Kdo jsou data brokeři a proč by vás to mělo zajímat
Data brokeři (také „datoví zprostředkovatelé“ nebo „datoví makléři“) jsou firmy, které systematicky shromažďují, agregují, profilují a prodávají nebo licencují informace o jednotlivcích či firmách. Obvykle nejde o služby, které byste běžně navštěvovali; jejich zákazníky jsou jiné organizace – marketingové agentury, pojišťovny, finanční instituce, poskytovatelé aplikací, ale také „people search“ portály a rizikové scoringové systémy. Výsledkem jsou detailní profily, které mohou obsahovat tisíce atributů na osobu – od kontaktních údajů přes demografii až po odhad příjmu, zdraví či životního stylu.
Typologie data brokerů
- Marketingoví brokeři: segmentace publik, look-alike modely, custom audiences, retargeting.
- Risk & fraud brokeři: verifikace identity, indikátory kreditního/pojišťovacího rizika, device fingerprinting.
- „People search“ a adresáře: vyhledávání osob, rodinných vazeb, historie adres a telefonů.
- Location & mobility: agregovaná pohybová data ze SDK a reklamních ID mobilních zařízení.
- B2B brokeři: obchodní kontakty, firemní struktury, technografická data.
Jaké údaje shromažďují
Rozsah je široký a závisí na zdrojích:
- Identifikátory: jméno, e-mail, telefon, poštovní adresa, cookies, reklamní ID, fingerprinty zařízení.
- Demografie a zájmy: věkové kohorty, vzdělání, rodinný stav, hobby, affinity k značkám.
- Behaviorální data: interakce s weby/aplikacemi, nákupní historie, geolokace, vzory docházky.
- Odvozené atributy: odhad příjmu, bonity, zdravotních zájmů, pravděpodobnost stěhování se a podobně.
- Veřejně dostupné informace: firemní rejstříky, katastr, věstníky, soudní dokumenty, sociální sítě.
Odkud tato data mají
- Partnerství a nákupy: výměna/dovoz datasetů mezi inzerenty, vydavateli a SDK dodavateli.
- SDK v mobilních aplikacích: knihovny, které sbírají reklamní ID, polohu a telemetrii.
- Web tracking: cookies třetích stran, CNAME cloaking, server-side tagging, pixelové sítě.
- Lojální programy a e-shopy: transakční a věrnostní data.
- Scraping a open data: sběr z veřejných zdrojů a polo-veřejných profilů.
Rizika pro jednotlivce
- Mikro-targeting a manipulace: hyperpersonalizovaná reklama či politická komunikace.
- Cenová diskriminace: různé ceny podle profilu nebo lokality.
- Bezpečnostní hrozby: zneužití kontaktů při phishingu, stalking na „people search“ webech.
- Skryté profilování: inferenční údaje o zdraví, religiozitě či zranitelnosti bez vašeho vědomí.
- „Datová stálost“: jednou sdílená data se šíří a znovu objevují u dalších brokerů.
Právní rámec v EU (GDPR a ePrivacy)
V EU se zpracování osobních údajů řídí zejména GDPR a ePrivacy pravidly pro elektronickou komunikaci a cookies. Klíčové zásady:
- Právní základ: souhlas nebo oprávněný zájem; pro cross-site tracking se obvykle vyžaduje souhlas.
- Transparentnost: povinnost informovat o zdrojích a účelech, včetně profilování.
- Minimalizace a omezení účelu: shromažďovat pouze to, co je nezbytné, a nepoužívat sekundární účely bez základu.
- Práva dotčené osoby: přístup, oprava, výmaz, omezení, námitka, přenositelnost, odvolání souhlasu a ochrana proti automatizovanému rozhodování.
- Zodpovědnost zprostředkovatelů: smlouvy o zpracování (DPA), technická a organizační opatření, DPIA, registr zpracovatelských činností (RoPA).
Strategie, jak omezit sdílení vašich dat (praktický návod)
- Minimalizujte otisky, které zanecháváte: registrujte se s e-mailovými aliasy, vypínejte automatické doplňování dat, neposkytujte telefonní číslo, pokud není nutné, používejte „Sign in with Apple“ s privátním e-mailem nebo anonymizované aliasy u poskytovatelů pošty.
- Přepněte prohlížeč do přísné ochrany: blokování cookies třetích stran, izolační kontejnery pro sociální sítě, pravidelné mazání storage (cookies, local/session storage, service worker). Aktivujte signál Global Privacy Control (GPC) – právně uznávaný v některých jurisdikcích a respektovaný částí vydavatelů.
- Omezte mobilní trackery: vypněte personalizaci reklam (Android/Apple), resetujte reklamní ID, odebírejte povolení k poloze pro aplikace, kontrolujte přístup k Bluetooth/Wi-Fi skenům a notifikacím. Při instalacích odmítejte nepodstatné souhlasy SDK.
- Uklidněte „sociální stopu“: nastavte soukromí profilů, odstraňte nebo skryjte staré příspěvky a veřejné kontaktní údaje, zvažte oddělené profily pro pracovní a soukromé prostředí.
- Pravidelně opt-outujte u brokerů: u „people search“ a marketingových brokerů využívejte formuláře na námitku a výmaz. Požadujte blokování opětovného zpracování a zaznamenávejte si referenční čísla.
- Chraňte finanční identitu: zvažte preventivní credit freeze nebo fraud alert (kde je dostupné), sledujte reporty a notifikace o dopytech na vaše údaje.
- Nesouhlaste se sdílením při off-line sběru: u věrnostních karet si vyžádejte „no-share“ profil nebo minimální údaje; u soutěží poskytujte aliasy a jednorázové kontakty.
- Využívejte privátní kanály komunikace: end-to-end šifrované messengery, bezpečné cloudové úložiště s nulovou znalostí a dvoufaktorové ověřování všude, kde je to možné.
Postup: žádost o přístup a výmaz u data brokerů
V EU máte právo vědět, co o vás broker eviduje, a požádat o výmaz či omezení zpracování. Doporučený postup:
- Identifikujte brokera (název, web, kontakty na privacy/DPO).
- Zašlete DSAR (žádost o přístup) a po potvrzení rozsahu požádejte o výmaz nebo námitku vůči přímému marketingu a profilování.
- Požadujte blokaci opětovného získání vašich údajů z třetích stran (tzv. suppression).
- Archivujte komunikaci a termíny; broker by měl odpovědět bez zbytečného prodlení, obvykle do jednoho měsíce.
Vzory textů žádostí (přizpůsobte podle potřeby)
Žádost o přístup (DSAR)
Věc: Žádost o přístup k osobním údajům podle článku 15 GDPR
Vážený správce, žádám o potvrzení, zda zpracováváte mé osobní údaje. Pokud ano, žádám o poskytnutí kopie všech údajů, seznam zdrojů, účelů, kategorií příjemců, dobu uchovávání a informaci o profilování. Současně žádám o informaci o mých právech včetně možnosti vznést námitku a požádat o výmaz.
Identifikace: [uveďte e-mail/telefon/poštovní adresu, případně referenční ID]
Preferovaná forma odpovědi: elektronicky.
S pozdravem, [Jméno Příjmení]
Žádost o výmaz / námitku
Věc: Žádost o výmaz osobních údajů a trvalé blokování zpracování (opt-out) podle článků 17 a 21 GDPR
Žádám o vymazání všech mých osobních údajů a o trvalé zamezení jejich opětovného získání z třetích stran (suppression). Současně podávám námitku proti zpracování pro účely přímého marketingu a profilování. Prosím o potvrzení provedení a informaci, komu byly mé údaje zpřístupněny, abych mohl/a žádat o výmaz i u těchto subjektů.
S pozdravem, [Jméno Příjmení]
Tipy, jak zvýšit úspěšnost opt-outů
- Konzistentní identita: používejte stejné varianty jména, e-mailů a adres, které mohly být shromážděny.
- Důkaz vlastnictví: pokud broker vyžaduje ověření, preferujte maskované doklady (zakryjte nepotřebná pole) a bezpečné kanály.
- Suppress list: požádejte o začlenění do seznamu potlačení (suppress/do-not-sell/do-not-share).
- Opakování: sledujte, zda se údaje neobjevují znovu; plánujte pololetní revize.
Nastavení a nástroje, které dávají smysl
| Oblast | Opatření | Efekt | Poznámka |
|---|---|---|---|
| Prohlížeč | Blokování cookies 3. stran, GPC, kontejnery | Snížení cross-site trackingu | Nekryje server-side sdílení |
| Mobil | Vypnout personalizaci reklam, omezit polohu | Méně reklamních profilů a lokalizačních dat | SDK může používat jiné identifikátory |
| Aliasování, jednorázové adresy | Nižší provázanost účtů | Vyžaduje disciplínu při správě | |
| Sociální sítě | Soukromé profily, omezit viditelnost | Méně scrapovatelných dat | Starý obsah odstraňte nebo skryjte |
| Opt-out | DSAR a výmaz u brokerů | Odstranění historických profilů | Vyžaduje opakování a evidenci |
Časté mýty
- „Když smažu cookies, jsem neviditelný.“ Ne; existují další identifikátory a serverové korelace.
- „VPN vyřeší vše.“ VPN skryje IP, ale ne e-mailové identifikátory, přihlášení, fingerprinting či SDK.
- „Opt-out stačí jednou.“ Data se replikují; proces je vhodné opakovat a průběžně sledovat.
- „GDPR zakazuje prodej dat.“ GDPR nereguluje „prodej“, ale zpracování; za splnění podmínek může být legální.
Kontrolní seznam na 30 dní
- Den 1–3: nastavit prohlížeč (blokování 3P cookies, GPC), uklidit sociální sítě.
- Den 4–7: projít oprávnění mobilních aplikací, zrušit nepotřebné SDK přístupy k poloze.
- Den 8–14: zmapovat účty a e-maily, zavést aliasy pro nové registrace.
- Den 15–21: odeslat DSAR/opt-out největším brokerům a „people search“ portálům.
- Den 22–30: vyhodnotit odpovědi, dožádat výmaz, vytvořit plán pololetní revize.
Pro firmy: jak pracovat s brokery odpovědně
- Vendor due diligence: identifikujte všechny brokery v dodavatelském řetězci, posuďte právní základy, geografii a sublicencování.
- Smluvní kontrola: DPA, omezení účelů, zákaz redistribuce, auditní práva, reporting incidentů.
- DPIA a test proporcionality: vyhodnoťte rizika profilování, minimalizaci a alternativy.
- Transparentnost vůči uživatelům: jasné informace, granulární souhlasy, možnost jednoduché námitky.
- Technická opatření: server-side gating, hashování identifikátorů, pseudonymizace, kratší retention lhůty.
Ekosystém data brokerů je rozsáhlý a pro běžného uživatele nepřehledný. Přesto máte v EU silná práva a řadu praktických kroků, jak snížit digitální stopu: méně sdílet, lépe nastavovat zařízení a účty, pravidelně uplatňovat práva a sledovat zpětnou vazbu od zprostředkovatelů. Klíčem je disciplína a opakování – čím méně údajů uniká do řetězce, tím slabší a kratší jsou profily, které o vás brokeři vytvářejí.


























