Datoví brokeři v podnikání a marketingu

Co jsou data brokeři a proč na nich záleží

Data brokeři (v češtině často „obchodníci s daty“) jsou společnosti, které systematicky shromažďují, agregují, obohacují a prodávají nebo licencují údaje o osobách a firmách. Nejde pouze o e-shopy či sociální sítě – data broker může být nenápadný prostředník v reklamním ekosystému, agregátor polohových nebo transakčních dat, „people-search“ katalog, ověřovací služba pro banky a pojišťovny, ale také technologický partner mobilních aplikací, který prostřednictvím SDK sbírá data z milionů zařízení.

Jejich produkty se využívají pro cílený marketing, hodnocení rizika, prevenci podvodů, ověřování totožnosti, průzkum trhu, kreditní scoringy, „KYC/AML“ procesy či tvorbu cen. Přínosem může být snížení podvodů nebo lepší personalizace. Rizikem je nepřiměřené profilování, ztráta kontroly nad vlastními daty, diskriminace, komercializace citlivých vzorců chování nebo ohrožení osobní bezpečnosti (doxing, stalking).

Typologie data brokerů a jejich produkty

  • Marketingoví a reklamní brokeři – segmentace publik (audience segments), seznamy kontaktů, „look-alike“ modely, identity graphy spojující cookies, e-maily a mobilní identifikátory.
  • Brokeři polohových údajů – inferují návštěvy míst (obchody, pracoviště, domov) z GPS a signálů; prodávají heatmapy, atribučné reporty a analýzy návštěvnosti („footfall“ analýzy).
  • People-search a adresáře – nabízejí profily osob s adresami, příbuzenskými vazbami či historií bydlení ze zveřejněných registrů a zeškrabaných webů.
  • Risk, fraud & identity – agregují signály z transakcí, zařízení a chování; pomáhají odhalovat syntetické identity a neobvyklé vzory.
  • Firemní a B2B databáze – data o společnostech, kontaktech a nákupních úmyslech (intent data) pro sales a ABM kampaně.

Odkud data brokeři získávají data

  • První zdroj (first-party) – data od partnerů (e-shop, médium), často pseudonymizovaná a párovaná přes „clean rooms“ nebo identity graphy.
  • Druhý zdroj (second-party) – přímá partnerství mezi firmami, kdy si smluvně vyměňují publika.
  • Třetí zdroj (third-party) – nákup seznamů a segmentů od jiných brokerů, datové trhy a výměny (exchanges, marketplaces).
  • SDK v mobilních aplikacích – knihovny sbírající identifikátory zařízení, polohu, telemetrii, někdy i události v aplikaci.
  • Cookies, fingerprinting a online identita – sledovací techniky na webu a v reklamních sítích; propojení s e-mailem (login-based targeting).
  • Veřejné a poloveřejné zdroje – obchodní rejstříky, katastry, soudní a úřední vývěsky, sociální sítě, inzeráty.

Právní rámec: na co máte právo

V Evropském hospodářském prostoru se zpracování osobních údajů řídí GDPR. Data broker musí mít právní základ (např. souhlas nebo oprávněný zájem), musí plnit informační povinnosti a uplatňovat zásady minimalizace, omezení účelu, integrity a transparentnosti. Jako dotčená osoba máte zejména:

  • Právo na informace o zdrojích, účelech, kategoriích údajů a příjemcích (čl. 14 GDPR).
  • Právo na přístup ke svým údajům a kopii údajů (čl. 15).
  • Právo na opravu nepřesných údajů (čl. 16).
  • Právo na výmaz („právo být zapomenut“) při splnění podmínek, zejména při odvolání souhlasu nebo úspěšné námětce (čl. 17).
  • Právo namítat proti zpracování na základě oprávněného zájmu včetně přímého marketingu (čl. 21).
  • Právo na omezení zpracování (čl. 18) a přenositelnost (čl. 20).

Mnohé státy mimo EU zavádějí režim „opt-out“ prodeje nebo sdílení dat a povinnost respektovat globální signály nesouhlasu (např. GPC – Global Privacy Control). Pokud působíte globálně, musíte sladit požadavky více jurisdikcí.

Rizika spojená s brokerstvím dat

  • Neviditelnost zpracování – data putují napříč řetězcem partnerů bez toho, aby si toho osoba všimla.
  • Chyby a zkreslení – segmenty a inferenční závěry mohou být nepřesné; následky nese dotčená osoba (zamítnutá nabídka, nespravedlivé ceny).
  • Bezpečnostní incidenty – čím více kopií dat, tím větší riziko úniku.
  • Citlivé závěry – z běžných signálů lze odvodit zdraví, náboženství či politické preference, což podléhá přísnějšímu režimu.

Strategie minimalizace digitální stopy pro jednotlivce

  1. Spravujte souhlasy a cookies
    • Na webu odmítejte nepodstatné cookies; pravidelně čistěte úložiště prohlížeče.
    • V prohlížeči aktivujte blokování sledování napříč stránkami a odešlete Global Privacy Control (pokud je podporováno).
  2. Omezte sdílení na mobilních zařízeních
    • Vypněte sdílení reklamních identifikátorů („Limit Ad Tracking“, „Omezit sledování“), pravidelně resetujte ID reklamy.
    • Zakažte přístup k poloze aplikacím, které jej nepotřebují; přepněte na „Pouze při používání“.
  3. Auditujte účty a preference
    • V nastaveních velkých platforem zkontrolujte kategorie zájmů a personalizaci reklamy; zrušte citlivé zájmy.
    • Prověřte, které aplikace mají přístup k vašemu účtu (OAuth) a odeberte nepotřebná oprávnění.
  4. Opt-out u data brokerů
    • Vyhledejte „opt-out“ formuláře největších brokerů a odešlete žádosti o výmaz či zákaz prodeje/sdílení.
    • Požádejte také „people-search“ portály o odstranění profilů.
  5. Žádosti o přístup a výmaz (DSAR)
    • Využijte právo na přístup, abyste zjistili, co o vás drží; následně využijte právo na výmaz nebo námitku proti marketingu.
    • Udržujte evidenci žádostí (datum, společnost, odpověď) a eskalujte dozorovému orgánu, pokud neodpoví v zákonné lhůtě.
  6. Redukujte veřejné stopy
    • Zvažte viditelnost profilů, telefonního čísla a adresy; používejte aliasy a poštovní schránky tam, kde je to vhodné.

Vzor žádosti o přístup a výmaz pro jednotlivce

(Zkopírujte a přizpůsobte konkrétní společnosti.)

Předmět: Žádost podle GDPR – přístup k údajům, výmaz a námitka proti přímému marketingu

Text: Tímto podle čl. 15 GDPR žádám o potvrzení, zda zpracováváte mé osobní údaje, a o poskytnutí kopie těchto údajů včetně informací o zdrojích, účelech, právních základech, příjemcích, přenosu do třetích zemí a době uchovávání. Současně dle čl. 17 GDPR žádám o výmaz všech mých osobních údajů, pokud neexistuje zákonný důvod pro jejich další zpracovávání. Pokud je právním základem oprávněný zájem na přímý marketing, podle čl. 21 GDPR tímto namítám proti takovému zpracování. Pro ověření identity přikládám odpovídající údaje: [např. e-mail použitý k registraci]. Prosím o odpověď v zákonné lhůtě. Děkuji.

Jak identifikovat a kontaktovat data brokery

  • Prozkoumejte zásady ochrany soukromí na webech, kde máte účty – často uvádějí partnery a „sdílení s třetími stranami“.
  • Kontrolujte SDK v aplikacích – popisy v obchodech, oprávnění a síťovou aktivitu naznačují přítomnost brokerů.
  • Vyhledávejte společnosti pomocí klíčových slov jako „data broker privacy”, „opt-out”, „do not sell/share”.
  • „People-search“ portály často nabízejí samostatné stránky pro odstranění – vyžadují ověření e-mailem nebo identitou.

Organizační strategie pro firmy: být zodpovědným odběratelem dat

  1. Vendor due diligence
    • Vyžadujte mapu zdrojů dat, právní základy, důkazy o souhlasu/opt-out procesech a technická opatření.
    • Smluvně zakážte redistribuci bez vašeho souhlasu; nastavte auditní práva.
  2. Minimalizace dat a omezení účelu
    • Nakupujte jen segmenty a atributy, které skutečně potřebujete; vyhýbejte se citlivým kategoriím.
    • Pravidelně čistěte a zkracujte retenční doby.
  3. Privacy by design
    • Preferujte agregované a anonymizované metriky; identitu zpracovávejte v „clean room“ prostředí s kontrolou výstupů.
    • Implementujte soulad s GPC a mechanismy volby uživatelů na všech kontaktních místech.
  4. DPIA a záznamy o činnostech
    • Při profilování a rozsáhlých nákupech dat proveďte posouzení dopadů (DPIA); dokumentujte rizika a opatření k zmírnění.
    • Vedení přesné evidence toků dat a příjemců pro případ auditu nebo incidentu.
  5. Bezpečnost a testování
    • Šifrujte data v klidu i při přenosu, omezte přístup podle principu nejmenších práv, monitorujte anomálie.
    • Zavádějte syntetická testovací data a ochranu proti reidentifikaci.

Technické tipy: web, prohlížeč a e-mail

  • Prohlížeč – zapněte izolaci stránek, blokování třetích stran, pravidelné mazání úložišť (cookies, localStorage, cache). Zvažte oddělení profilů (pracovní/soukromý).
  • Rozšíření – používejte nástroje pro kontrolu skriptů, viditelnosti identifikátorů a sledování úniku e-mailů (aliasing).
  • E-mail – pro registrace používejte aliasy nebo „plus addressing“; můžete tak sledovat uniklé adresy a rychle je deaktivovat.
  • DNS a síť – ochrana před sledovacími doménami přes DNS-sinkhole nebo privátní DNS; zvažte šifrování DNS (DoH/DoT).

Specifika polohových údajů a ochrana mobility

Polohové údaje jsou obzvlášť citlivé – odhalují rutiny, náboženské a zdravotní návštěvy, politickou aktivitu. Minimalizujte jejich sdílení takto:

  • Přidělte oprávnění k poloze pouze aplikacím, které ji nevyhnutelně potřebují, a ve formě „Pouze při používání“.
  • Zakažte sdílení přesné polohy, pokud postačí přibližná; vypněte „historii polohy“ na účtech platforem.
  • Pravidelně kontrolujte záznamy polohy a mažte stará místa zájmu.

Měření úspěchu: jak zjistit, že sdílení dat klesá

  • Méně personalizovaných reklam – reklamy jsou obecnější, méně „děsivě přesné“.
  • Méně nežádoucích kontaktů – ústup spamových hovorů a e-mailů po opt-outech a změně aliasů.
  • Nižší „hit-rate“ people-search – vaše profily v adresářích mizí nebo jsou chudší.
  • Audit nástroji – rozšíření ukazují méně načítaných sledovacích domén a méně 3rd-party cookies.

Limity a realita: co nelze slíbit

Úplná „neviditelnost“ online neexistuje. Právní práva a technická opatření výrazně omezí šíření vašich dat, ale neukončí ho zcela – již existující kopie mohou nějakou dobu přetrvávat v zálohách či u odběratelů, kteří nejsou pod vaší jurisdikcí. Proto je důležitá kombinace: průběžná hygiena, selektivní sdílení, pravidelné uplatňování práv a důsledná evidence vašich žádostí.

Kontrolní seznam: rychlý plán na 30 dní

  1. Týden 1: Vyčistěte a nastavte prohlížeč, aktivujte GPC, zkontrolujte nastavení personalizace u velkých platforem, upravte viditelnost profilů.
  2. Týden 2: Resetujte reklamní ID na mobilních zařízeních, projděte oprávnění aplikací, vypněte přesnou polohu tam, kde není potřeba.
  3. Týden 3: Odešlete DSAR a opt-out žádosti největším data brokerům a people-search portálům; založte evidenci žádostí.
  4. Týden 4: Zkontrolujte odpovědi, doplňte výmaz u opožděných subjektů, nastavte připomínku na pololetní audit a pravidelné mazání historie.

Shrnutí pro jednotlivce a firmy

Data brokeři jsou infrastrukturou digitální ekonomiky