Kdo jsou data brokeři a proč by vás to mělo zajímat
Data brokeři (také „datoví zprostředkovatelé“ nebo „datoví makléři“) jsou firmy, které systematicky sbírají, agregují, profilují a prodávají nebo licencují informace o jednotlivcích či firmách. Obvykle nejde o služby, které byste běžně navštěvovali; jejich zákazníky jsou jiné organizace – marketingové agentury, pojišťovny, finanční instituce, poskytovatelé aplikací, ale také „people search“ portály a rizikové scoringové systémy. Výsledkem jsou detailní profily, které mohou obsahovat tisíce atributů na osobu – od kontaktních údajů přes demografii až po odhad příjmů, zdraví či životního stylu.
Typologie data brokerů
- Marketingoví brokeři: segmentace publika, look-alike modely, custom audiences, retargeting.
- Risk & fraud brokeři: verifikace identity, indikátory kreditního/pojistného rizika, device fingerprinting.
- „People search“ a adresáře: vyhledávání osob, rodinných vazeb, historie adres a telefonů.
- Location & mobility: agregovaná pohybová data ze SDK a reklamních ID mobilních zařízení.
- B2B brokeři: obchodní kontakty, firemní struktury, technografická data.
Jaké údaje shromažďují
Šíře je široká a závisí na zdrojích:
- Identifikátory: jméno, e-mail, telefon, poštovní adresa, cookies, reklamní ID, fingerprinty zařízení.
- Demografie a zájmy: věkové kohorty, vzdělání, rodinný stav, koníčky, afinity k značkám.
- Behaviorální data: interakce s weby/aplikacemi, nákupní historie, geolokace, vzory docházky.
- Odvozené atributy: odhad příjmů, bonity, zdravotních zájmů, pravděpodobnost stěhování atd.
- Veřejně dostupné informace: firemní rejstříky, katastr, věstníky, soudní dokumenty, sociální sítě.
Odkud tato data mají
- Partnerství a nákupy: výměna/import datových sad mezi inzerenty, vydavateli a SDK dodavateli.
- SDK v mobilních aplikacích: knihovny, které sbírají reklamní ID, polohu a telemetrii.
- Web tracking: cookies třetích stran, CNAME cloaking, server-side tagging, pixelové sítě.
- Loyalty programy a e-shopy: transakční a věrnostní data.
- Scraping a open data: sběr z veřejných zdrojů a poloveřejných profilů.
Rizika pro jednotlivce
- Mikro-targeting a manipulace: hyperpersonalizovaná reklama či politická komunikace.
- Cenová diskriminace: různé ceny podle profilu nebo lokality.
- Bezpečnostní hrozby: zneužití kontaktů při phishingu, stalking na „people search“ webech.
- Skryté profilování: inferenční závěry o zdraví, religiozitě či zranitelnosti bez vašeho vědomí.
- „Datová setrvačnost“: jednou sdílená data se šíří a znovu objevují u dalších brokerů.
Právní rámec v EU (GDPR a ePrivacy)
V EU se zpracovávání osobních údajů řídí především GDPR a pravidly ePrivacy týkajícími se elektronické komunikace a cookies. Klíčové zásady:
- Právní základ: souhlas nebo oprávněný zájem; pro cross-site tracking se obvykle vyžaduje souhlas.
- Transparentnost: povinnost informovat o zdrojích a účelech zpracování včetně profilování.
- Minimalizace a omezení účelu: sbírat pouze nezbytná data a nepoužívat je sekundárně bez právního základu.
- Práva subjektu údajů: přístup, oprava, výmaz, omezení, námitka, přenositelnost, odvolání souhlasu a ochrana před automatizovaným rozhodováním.
- Zodpovědnost zpracovatelů: smlouvy o zpracování dat (DPA), technická a organizační opatření, DPIA, rejstřík činností zpracování (RoPA).
Strategie, jak omezit sdílení svých dat (praktický návod)
- Minimalizujte stopy, které zanecháváte: registrujte se s e-mailovými aliasy, vypínejte automatické vyplňování dat, neposkytujte telefon, pokud to není nutné, používejte „Sign in with Apple“ s privátním e-mailem nebo anonymizované aliasy u poskytovatelů pošty.
- Přepněte prohlížeč do přísného režimu ochrany soukromí: blokování cookies třetích stran, izolační kontejnery pro sociální sítě, pravidelné mazání storage (cookies, local/session storage, service workers). Aktivujte signál Global Privacy Control (GPC) – právně uznávaný v některých jurisdikcích a respektovaný částí vydavatelů.
- Omezte mobilní trackery: vypněte personalizaci reklam (Android/Apple), resetujte reklamní ID, odeberte povolení k poloze pro aplikace, kontrolujte přístup k Bluetooth/Wi-Fi skenům a notifikacím. Při instalacích odmítejte nepodstatné souhlasy SDK.
- Uklidněte „sociální stopu“: nastavte soukromí profilů, odstraňte nebo skryjte staré příspěvky a veřejné kontaktní údaje, zvažte oddělené profily pro pracovní a soukromé prostředí.
- Pravidelně opt-outujte u brokerů: u „people search“ a marketingových brokerů využívejte formuláře pro námitku a výmaz. Požadujte blokování opětovného zpracování a uchovávejte si referenční čísla.
- Chraňte finanční identitu: zvažte preventivní credit freeze nebo fraud alert (kde je dostupný), sledujte reporty a notifikace o dotazech na vaše údaje.
- Nesouhlasíte se sdílením při offline sběru: u věrnostních karet si vyžádejte „no-share“ profil nebo minimální údaje; při soutěžích poskytujte aliasy a jednorázové kontakty.
- Využívejte soukromé kanály komunikace: end-to-end šifrované messengery, bezpečná cloudová úložiště s nulovou znalostí dat a dvoufaktorové ověřování všude, kde to je možné.
Postup: žádost o přístup a výmaz u data brokerů
V EU máte právo vědět, co o vás broker vede, a požádat o výmaz či omezení zpracování. Doporučený postup:
- Identifikujte brokera (název, web, kontakty na privacy/DPO).
- Zašlete DSAR (žádost o přístup) a po potvrzení rozsahu požadujte výmaz nebo námitku proti přímému marketingu a profilování.
- Požadujte blokaci opětovného získání vašich údajů z třetích stran (tzv. suppression).
- Archivujte komunikaci a termíny; broker by měl odpovědět bez zbytečného odkladu, obvykle do jednoho měsíce.
Vzorové texty žádostí (přizpůsobte dle potřeby)
Žádost o přístup (DSAR)
Věc: Žádost o přístup k osobním údajům podle článku 15 GDPR
Vážený správce, žádám o potvrzení, zda zpracováváte mé osobní údaje. Pokud ano, žádám o poskytnutí kopie všech údajů, seznam zdrojů, účelů, kategorií příjemců, dobu uchovávání a informaci o profilování. Současně žádám o informaci o mých právech včetně možnosti vznést námitku a požádat o výmaz.
Identifikace: [uveďte e-mail/telefon/poštovní adresu, případně referenční ID]
Preferovaná forma odpovědi: elektronicky.
S pozdravem, [Jméno Příjmení]
Žádost o výmaz / námitku
Věc: Žádost o výmaz osobních údajů a trvalé zablokování zpracování (opt-out) podle článků 17 a 21 GDPR
Žádám o výmaz všech mých osobních údajů a o trvalé zamezení jejich opětovného získání z třetích stran (suppression). Současně uplatňuji námitku proti zpracování pro účely přímého marketingu a profilování. Prosím o potvrzení provedení a o informaci, komu byly mé údaje zpřístupněny, abych mohl požádat o výmaz rovněž u nich.
S pozdravem, [Jméno Příjmení]
Tipy, jak zvýšit úspěšnost opt-outů
- Konzistentní identita: použijte stejné varianty jména, e-mailů a adres, které mohly být nasbírány.
- Důkaz vlastnictví: pokud broker požaduje ověření, preferujte maskované doklady (zakryjte nepotřebná pole) a bezpečné kanály.
- Suppress list: požádejte o zařazení do seznamu potlačení (suppress/do-not-sell/do-not-share).
- Opakování: sledujte, zda se data neobjeví znovu; plánujte půlroční revize.
Nastavení a nástroje, které dávají smysl
| Oblast | Opatření | Efekt | Poznámka |
|---|---|---|---|
| Prohlížeč | Blokování cookies třetích stran, GPC, kontejnery | Snížení cross-site trackingu | Nechrání proti server-side sdílení |
| Mobil | Vypnout personalizaci reklam, omezit polohu | Méně reklamních profilů a polohových dat | SDK mohou používat jiné identifikátory |
| Aliasování, jednorázové adresy | Nižší provázanost účtů | Vyžaduje disciplínu při správě | |
| Sociální sítě | Soukromé profily, omezení viditelnosti | Méně scrapovatelných dat | Vymažte nebo skryjte starý obsah |
| Opt-out | DSAR a výmaz u brokerů | Odstranění historických profilů | Vyžaduje opakování a evidenci |
Časté mýty
- „Když smažu cookies, jsem neviditelný.“ Ne; existují další identifikátory a serverové korelace.
- „VPN vyřeší všechno.“ VPN skryje IP adresu, ale ne e-mailové identifikátory, přihlašování, fingerprinting či SDK.
- „Opt-out stačí jednou.“ Data se replikují; proces je vhodné opakovat a průběžně sledovat.
- „GDPR zakazuje prodej dat.“ GDPR nereguluje „prodej“, ale zpracování; při splnění podmínek může být legální.
Kontrolní seznam na 30 dnů
- Den 1–3: nastavit prohlížeč (blokování 3P cookies, GPC), upravit sociální sítě.
- Den 4–7: projít oprávnění mobilních aplikací, zrušit nepotřebné SDK přístupy k poloze.
- Den 8–14: zmapovat účty a e-maily, zavést aliasy pro nové registrace.
- Den 15–21: odeslat DSAR/opt-out největším brokerům a „people search“ portálům.
- Den 22–30: vyhodnotit odpovědi, dožádat výmaz, vytvořit plán půlroční revize.
Pro firmy: jak pracovat s brokery zodpovědně
- Vendor due diligence: identifikujte všechny brokery v dodavatelském řetězci, zhodnoťte právní základy, geografii a sublicencování.
- Smluvní kontrola: DPA, omezení účelů, zákaz redistribuce, práva na audit, hlášení incidentů.
- DPIA a test proporcionality: vyhodnoťte rizika profilování, minimalizaci a alternativy.
- Transparentnost vůči uživatelům: jasné informace, granulární souhlasy, možnost snadné námitky.
- Technická opatření: server-side gating, hashování identifikátorů, pseudonymizace, kratší doby uchování.
Ekosystém data brokerů je rozsáhlý a pro běžného uživatele nepřehledný. Přesto máte v EU silná práva a spoustu praktických kroků, jak snížit digitální stopu: méně sdílet, lépe nastavovat zařízení a účty, pravidelně uplatňovat práva a sledovat zpětnou vazbu od zprostředkovatelů. Klíčová je disciplína a opakování – čím méně dat uniká do řetězce, tím slabší a krátkodobější jsou profily, které o vás brokeři vytvářejí.


























