Co jsou data brokeři a proč na nich záleží
Data brokeři (v češtině často „obchodníci s daty“) jsou společnosti, které systematicky shromažďují, agregují, obohacují a prodávají nebo licencují údaje o osobách a firmách. Nejde jen o e-shopy či sociální sítě – data broker může být nenápadný prostředník v reklamním ekosystému, agregátor polohových či transakčních dat, „people-search“ katalog, ověřovací služba pro banky a pojišťovny, ale i technologický partner mobilních aplikací, který prostřednictvím SDK sbírá data z milionů zařízení.
Jejich produkty se používají pro cílený marketing, hodnocení rizik, prevenci podvodů, ověřování totožnosti, průzkum trhu, kreditní scoring, KYC/AML procesy či tvorbu cen. Přínosem může být snížení podvodů nebo lepší personalizace. Rizikem je nepřiměřené profilování, ztráta kontroly nad vlastními daty, diskriminace, komercializace citlivých vzorců chování nebo ohrožení osobní bezpečnosti (doxing, stalking).
Typologie data brokerů a jejich produkty
- Marketingoví a reklamní brokeři – segmentace publika (audience segments), seznamy kontaktů, look-alike modely, identity graphy spojující cookies, e-maily a mobilní identifikátory.
- Brokeři polohových dat – inferují návštěvy míst (obchody, pracoviště, domov) z GPS a signálů; prodávají heatmapy, atribučné reporty a analýzy návštěvnosti („footfall“).
- People-search a adresáře – nabízejí profily osob s adresami, příbuzenskými vazbami či historií bydlení z veřejných rejstříků a scrapovaného webu.
- Risk, fraud & identity – agregují signály z transakcí, zařízení a chování; pomáhají odhalovat syntetické identity a neobvyklé vzory.
- Firemní a B2B databáze – data o společnostech, kontaktech a nákupních záměrech (intent data) pro prodejní a ABM kampaně.
Odkud data brokeři získávají data
- První zdroj (first-party) – data od partnerů (e-shop, médium), často pseudonymizovaná a párovaná přes „clean rooms“ nebo identity graphy.
- Druhý zdroj (second-party) – přímá partnerství mezi firmami, kde si smluvně vyměňují publika.
- Třetí zdroj (third-party) – nákup seznamů a segmentů od jiných brokerů, datové trhy a výměny (exchanges, marketplaces).
- SDK v mobilních aplikacích – knihovny sbírající identifikátory zařízení, polohu, telemetrii, někdy i události v aplikaci.
- Cookies, fingerprinting a online identita – sledovací techniky na webu a v reklamních sítích; propojení s e-mailem (login-based targeting).
- Veřejné a poloveřejné zdroje – obchodní rejstříky, katastry, soudní a úřední vývěsky, sociální sítě, inzeráty.
Právní rámec: na co máte právo
V Evropském hospodářském prostoru se zpracování osobních údajů řídí GDPR. Data broker musí mít právní základ (např. souhlas nebo oprávněný zájem), musí plnit informační povinnosti a uplatňovat zásady minimalizace, omezení účelu, integrity a transparentnosti. Jako subjekt údajů máte zejména:
- Právo na informace o zdrojích, účelech, kategoriích údajů a příjemcích (čl. 14 GDPR).
- Právo na přístup k vlastním údajům a kopii dat (čl. 15).
- Právo na opravu nepřesných údajů (čl. 16).
- Právo na výmaz („právo být zapomenut“) při splnění podmínek, zejména při odvolání souhlasu nebo úspěšné námitce (čl. 17).
- Právo namítat proti zpracování na základě oprávněného zájmu včetně přímého marketingu (čl. 21).
- Právo na omezení zpracování (čl. 18) a přenositelnost údajů (čl. 20).
Mnohé státy mimo EU zavádějí režim „opt-out“ pro prodej nebo sdílení dat a povinnost respektovat globální signály nesouhlasu (např. GPC – Global Privacy Control). Pokud působíte globálně, musíte sladit požadavky více jurisdikcí.
Rizika spojená s obchodováním s daty
- Neviditelnost zpracování – data putují napříč řetězcem partnerů, aniž by si toho subjekt všiml.
- Chyby a zkreslení – segmenty a inferenční modely mohou být nepřesné; následky nesou subjekty údajů (zamítnutá nabídka, nespravedlivé ceny).
- Bezpečnostní incidenty – čím více kopií dat, tím větší riziko úniku.
- Citlivé závěry – z běžných signálů lze odvodit zdravotní stav, náboženství či politické preference, což podléhá přísnějším režimům.
Strategie minimalizace digitální stopy pro jednotlivce
- Spravujte souhlasy a cookies
- Na webu odmítejte nepotřebné cookies; pravidelně čistěte úložiště prohlížeče.
- V prohlížeči aktivujte blokování sledování napříč stránkami a odesílejte Global Privacy Control (pokud je podporováno).
- Omezte sdílení na mobilních zařízeních
- Vypněte sdílení reklamních identifikátorů („Limit Ad Tracking“, „Omezit sledování“), pravidelně resetujte reklamní ID.
- Zakažte přístup k poloze aplikacím, které ji nepotřebují; nastavte „Pouze při používání“.
- Auditujte účty a preference
- V nastavení velkých platforem zkontrolujte kategorie zájmů a personalizaci reklamy; odstraňte citlivé zájmy.
- Prověřujte, které aplikace mají přístup k vašemu účtu (OAuth) a odeberte nepotřebná oprávnění.
- Opt-out u data brokerů
- Vyhledejte „opt-out“ formuláře u větších brokerů a odešlete žádosti o vymazání či zákaz prodeje/sdílení dat.
- Požádejte i „people-search“ portály o odstranění profilů.
- Žádosti o přístup a výmaz (DSAR)
- Využijte právo na přístup, abyste zjistili, co o vás uchovávají; následně uplatněte výmaz nebo námitku vůči marketingu.
- Udržujte si evidenci žádostí (datum, společnost, odpověď) a eskalujte u dozorového úřadu, pokud nedostanete odpověď v zákonné lhůtě.
- Redukujte veřejné stopy
- Pečlivě zvažte viditelnost profilů, telefonu a adresy; používejte aliasy a poštovní schránky, kde je to vhodné.
Vzor žádosti o přístup a výmaz pro jednotlivce
(Zkopírujte a přizpůsobte konkrétní společnosti.)
Předmět: Žádost podle GDPR – přístup k údajům, výmaz a námitka proti přímému marketingu
Text: Tímto žádám podle čl. 15 GDPR o potvrzení, zda zpracováváte mé osobní údaje, a o poskytnutí kopie těchto údajů včetně informací o zdrojích, účelech, právních základech, příjemcích, přenosu do třetích zemí a době uchování. Současně žádám podle čl. 17 GDPR o výmaz všech mých osobních údajů, pokud neexistuje zákonný důvod pro jejich další zpracování. Pokud je právním základem oprávněný zájem na přímý marketing, podle čl. 21 GDPR tímto proti takovému zpracování namítám. Pro ověření identity přikládám odpovídající údaje: [např. e-mail použitý k registraci]. Prosím o odpověď v zákonné lhůtě. Děkuji.
Jak identifikovat a kontaktovat data brokery
- Zkontrolujte zásady ochrany soukromí na webech, kde máte účty – často uvádějí partnery a „sdílení s třetími stranami“.
- Prověřujte SDK v aplikacích – popisy v obchodech, oprávnění a síťovou aktivitu naznačují přítomnost brokerů.
- Zkuste vyhledávat společnosti pomocí klíčových slov jako „data broker privacy”, „opt-out”, „do not sell/share”.
- „People-search“ portály často mají samostatné stránky pro odstranění profilů – vyžadují ověření e-mailem nebo totožnosti.
Organizační strategie pro firmy: být zodpovědným odběratelem dat
- Vendor due diligence
- Požadujte mapu zdrojů dat, právní základy, důkazy o souhlasu/opt-out procesech a technická opatření.
- Smluvně zakazujte redistribuci bez vašeho souhlasu; nastavte auditní práva.
- Minimalizace dat a omezení účelu
- Nakupujte pouze segmenty a atributy, které skutečně potřebujete; vyhýbejte se citlivým kategoriím.
- Pravidelně čistěte a zkracujte retenční lhůty.
- Privacy by design
- Preferujte agregovaná a anonymizovaná měření; identitu zpracovávejte v „clean room“ prostředí s kontrolou výstupů.
- Implementujte soulad s GPC a mechanismy volby uživatelů na všech kontaktních místech.
- DPIA a záznamy o činnostech
- Při profilování a rozsáhlých nákupech dat proveďte posouzení dopadu na ochranu osobních údajů (DPIA); dokumentujte rizika a opatření pro jejich zmírnění.
- Vedení přesné evidence toků dat a příjemců pro případ auditu nebo incidentu.
- Bezpečnost a testování
- Šifrujte data v klidu i při přenosu, omezujte přístup podle principu nejmenších práv, monitorujte anomálie.
- Zavádějte syntetická testovací data a ochranu proti reidentifikaci.
Technické tipy: web, prohlížeč a e-mail
- Prohlížeč – zapněte izolaci stránek, blokování 3. stran, pravidelné mazání úložišť (cookies, localStorage, cache). Zvažte oddělení profilů (pracovní/soukromý).
- Rozšíření – používejte nástroje ke kontrole skriptů, viditelnosti identifikátorů a dohled nad únikem e-mailu (aliasing).
- E-mail – pro registrace používejte aliasy nebo „plus addressing“; umožňuje sledovat uniklé adresy a rychle je deaktivovat.
- DNS a síť – ochrana před sledovacími doménami přes DNS-sinkhole nebo soukromé DNS; zvažte šifrování DNS (DoH/DoT).
Specifika polohových údajů a ochrana mobility
Polohové údaje jsou zvláště citlivé – odhalují rutiny, náboženské a zdravotní návštěvy, politickou aktivitu. Minimalizujte sdílení následujícím způsobem:
- Udělujte oprávnění k poloze pouze aplikacím, které ji nezbytně potřebují, a nastavte „Pouze při používání“.
- Zakažte sdílení přesné polohy, pokud postačí přibližná; vypněte „historii polohy“ na účtech platforem.
- Pravidelně kontrolujte záznamy polohy a mazejte staré body zájmu.
Měření úspěchu: jak zjistit, že sdílení dat klesá
- Méně personalizovaných reklam – reklamy jsou obecnější, méně „strašidelně přesné“.
- Méně nevyžádaných kontaktů – ústup spamových hovorů a e-mailů po opt-outech a změně aliasů.
- Nižší „hit-rate“ people-search – vaše profily v adresářích mizí nebo jsou chudší.
- Audit nástroji – rozšíření ukazují méně načítaných sledovacích domén a méně 3rd-party cookies.
Limity a realita: co nelze slíbit
Úplná „neviditelnost“ online neexistuje. Právní práva a technická opatření výrazně omezí šíření vašich dat, ale nezastaví jej úplně – již existující kopie mohou po určitou dobu přetrvávat v zálohách nebo u odběratelů mimo vaši jurisdikci. Proto je důležitá kombinace: průběžná hygiena, selektivní sdílení, pravidelné uplatňování práv a důsledná evidence vašich žádostí.
Kontrolní seznam: rychlý plán na 30 dní
- Týden 1: Vyčistěte a nastavte prohlížeč, aktivujte GPC, zkontrolujte nastavení personalizace u velkých platforem, změňte viditelnost profilů.
- Týden 2: Resetujte reklamní ID na mobilech, projděte oprávnění aplikací, vypněte přesnou polohu tam, kde není potřeba.
- Týden 3: Odešlete DSAR a opt-outy největším data brokerům a people-search portálům; zaveďte evidenci žádostí.
- Týden 4: Zkontrolujte odpovědi, doplňte výmaz u opožděných, nastavte připomínku na půlroční audit a pravidelné mazání historie.
Shrnutí pro jednotlivce a firmy
Data brokeři jsou infrastrukturou



























