Formální, ale neúčinná opatření ochrany soukromí

Co je „privacy washing“ a proč je nebezpečný

Privacy washing označuje praxi, kdy organizace deklarují vysoký standard ochrany soukromí, ale ve skutečnosti nesplňují podstatu svých slibů nebo používají marketingové fráze k zakrytí invazivních praktik. Jde o analogii k „greenwashingu“: hezké slogany a ikony zámku místo reálných opatření. Důsledky jsou závažné – mylná rozhodnutí zákazníků, podceněná rizika, nepřiměřené sdílení údajů a právní následky při klamavé komunikaci.

Typické znaky prázdných slibů v praxi

  • Neurčité fráze bez důkazů: „Vaše data jsou v bezpečí“, „milujeme soukromí“ – bez popisu konkrétních kontrol, certifikací či měřitelných závazků.
  • Selektivní transparentnost: firma zvýrazní šifrování, ale zamlčí rozsáhlé profilování, retenci či prodej metadat.
  • Podmíněné sliby drobným písmem: „neprodáváme údaje“ s výjimkami, které v praxi odpovídají prodeji (sdílení s „partnery“ pro „legitimní účely“).
  • Ikony a razítka bez reference: „GDPR compliant“ bez odkazu na interní politiky, posouzení rizik, DPIA, reporty či audity.
  • Nesoulad mezi produktem a zásadami: „minimalizace údajů“, ale aplikace vyžaduje přesnou polohu, kontakty a trvalý přístup ke kameře.
  • Nejasné pojmy: míchání pojmů anonymizace vs. pseudonymizace, „E2E“ u funkcí běžících v cloudu.

Mapa tvrzení vs. realita: rychlý audit komunikace

Tvrzení Co ověřit Indikátory washingu
„Neprodáváme data“ Zásady sdílení, kategorie příjemců, právní základ, opt-out mechanismus Vagónní pojem „partneři“, „zpracování pro legitimní účel“ bez specifikace
„Šifrování na vojenské úrovni“ Šifrování v klidu vs. end-to-end, správa klíčů, HSM, TLS verze Žádná informace o klíčích, E2E používáno jen marketingově
„Anonymní analytika“ Metoda de-identifikace, riziko re-identifikace, zpracování IP/IDFA/FP Přítomnost fingerprintingu, cross-site ID, dlouhá retence „anon“ dat
„Kompatibilní s GDPR“ DPIA, právní základy, proces práv subjektů, záznamy zpracování, retence Chybí portál práv subjektů, nevykonatelné odvolání souhlasu

Technické signály, které odhalují rozdíl mezi slovy a činy

  • Oprávnění aplikace: nadměrné přístupy (poloha na pozadí, kontakty, Bluetooth skeny) v rozporu s deklarovanou minimalizací.
  • Sledování v síti: počet domén třetích stran, přítomnost reklamních SDK, opakované volání trackerů po odmítnutí souhlasu.
  • Chování cookie a SDK: nastavování identifikátorů před souhlasem, tmavé vzory (dark patterns) v banneru.
  • Retence a export: chybějící nebo nefunkční mechanismy mazání; export dat bez klíčového významu polí.

Právní a etické aspekty: kde končí marketing a začíná klamání

Pokud komunikace vyvolává u průměrného uživatele mylnou představu o rozsahu zpracování, může jít o klamavé jednání. Z pohledu ochrany údajů se navíc hodnotí transparentnost: informace musí být srozumitelné, přístupné a pravdivé. Porušení může vést k sankcím a povinnosti nápravy, včetně změny designu produktů a procesů.

Checklist: 20 otázek na odhalení privacy washingu

  1. Jsou zásady zpracování údajů snadno dohledatelné a stručné?
  2. Je jasně uveden právní základ pro každý účel zpracování?
  3. Je možné odvolat souhlas přímo v produktu bez penalizace?
  4. Existuje portál práv subjektů (přístup, výmaz, přenositelnost) s ověřením identity?
  5. Jsou popsané retenční lhůty konkrétními čísly?
  6. Je zveřejněn seznam kategorií příjemců a přenosy mimo EHP?
  7. Je vysvětleno, co znamená „neprodáváme data“ v kontextu partnerů?
  8. Je rozlišeno E2E šifrování od šifrování na serveru?
  9. Jsou dostupné informace o správě klíčů (kdo je drží)?
  10. Je analytika oddělena od marketingu a bez fingerprintingu?
  11. Respektuje produkt nastavení „Do Not Track“/„Limit Ad Tracking“?
  12. Po odmítnutí v banneru se tracking skutečně vypíná (žádné „legitimní zájmy“ skryté)?
  13. Je jasné, co se děje s metadaty (čas, zařízení, IP)?
  14. Má firma proces DPIA/posouzení rizik a komunikuje jeho výsledky alespoň na vysoké úrovni?
  15. Upravuje produkt design na základě žádostí subjektů (např. zjednodušení výmazu)?
  16. Je rozhraní bez nátlakových prvků (dark patterns) při souhlasu?
  17. Je znám audit nebo nezávislé posouzení bezpečnostních opatření?
  18. Je deklarovaná minimalizace v souladu s požadovanými oprávněními aplikace?
  19. Jsou dostupné otevřené zdroje/SDK seznamy pro mobil a web?
  20. Je publikován changelog zásad a datum účinnosti změn?

Vzor klamavé komunikace a jak ji přeformulovat poctivě

Původní slogan Proč je problematický Poctivá alternativa
„Nikdy nesdílíme vaše data.“ Nepravda při běžném zapojení zpracovatelů „Sdílíme pouze s těmito zpracovateli, pro tyto účely, na tuto dobu.“
„Úplně anonymní analytika.“ Re-identifikace je často možná „Používáme agregaci a maskování IP; neuchováváme perzistentní identifikátory déle než 90 dní.“
„E2E šifrování“ (při cloudu) Servery mají přístup ke klíčům „Šifrujeme při přenosu i v klidu; klíče spravujeme my. E2E používáme jen v modulu X.“

Metodika interního testu proti privacy washingu

  1. Inventura tvrzení: shromážděte všechny claims z webu, app storů, prezentací a reklam.
  2. Mapování na důkazy: ke každému tvrzení přiřaďte politiku, proces, logy, konfiguraci nebo smluvní dokument.
  3. Ověření v praxi: testy souhlasu, exportu a výmazu, síťová analýza po odmítnutí trackingu.
  4. Gap analýza: kde chybí důkaz, upravte tvrzení nebo doplňte opatření.
  5. Jasný wording a UX: přeformulujte nejednoznačné texty; odstraňte nátlakové prvky.

Role a odpovědnosti: kdo má předcházet washingu

  • Produkt & Marketing: odpovědnost za přesnost tvrzení a UX bez dark patterns.
  • Právní/DPO: kontrola souladu tvrzení s právními základy, retencemi a procesy práv subjektů.
  • Bezpečnost/IT: důkazní materiály o šifrování, správě klíčů, logování a přístupech.
  • Data/Analytics: oddělení měření od marketingu, obhajitelné anonymizační techniky.

Měření a KPI: od sloganu k důkazu

  • MTTR na žádost o výmaz/přístup: průměr a 95. percentil.
  • Procento požadavků vyřešených self-service: vyšší = lepší implementace práv.
  • Počet třetích stran/SDK na doménu/aplikaci: trend by měl klesat.
  • Retence telemetrie/logů: podíl zkrácených retencí mezi kvartály.
  • Výsledky testů souhlasu: míra skutečného vypnutí trackingu po odmítnutí.

Praktické kroky pro zákazníky a firmy

  • Pro zákazníky: čtěte zásady, hledejte konkrétní časy uchování, možnosti výmazu a popis příjemců; v mobilních OS kontrolujte oprávnění a síťové volání.
  • Pro firmy: místo hyperbol publikujte seznam zpracovatelů, retence, strukturu identifikátorů, verzi zásad a datum změny; poskytněte „privacy factsheet“ na 1 stranu.

Nejčastější omyly a jak se jim vyhnout

  • „Stačí přidat slogan.“ Ne – tvrzení musí mít oporu v politice, kódu a logech.
  • „Anon = bezpečné.“ Anonymizace je stav, ne technika; posuzujte riziko re-identifikace a kontext.
  • „Legitimní zájem vše vyřeší.“ Vyžaduje test vyváženosti a právo namítat.
  • „E2E se hodí všude.“ Ne – pokud běží cloudové funkce na obsahu, E2E není přesné tvrzení.

Šablona poctivého „Privacy factsheetu“ (1 strana)

  1. Účely a právní základy: tabulka účel → základ → retence.
  2. Identifikátory: jaká ID používáme (cookie, mobilní ID, účet) a proč.
  3. Sdílení: kategorie příjemců, odkaz na seznam zpracovatelů.
  4. Přenosy: kde se zpracovává a jaké záruky platí.
  5. Práva subjektů: odkazy na self-service, SLA, kontakty.
  6. Bezpečnost: šifrování (v klidu/​během přenosu), správa klíčů, E2E – kde ano/ne.
  7. Změny: datum účinnosti, changelog.

Shrnutí: důvěra se buduje důkazy, nikoli ikonou zámku

Privacy washing je lákavý – rychle zlepší image bez nákladů. Z dlouhodobého hlediska však škodí: zvyšuje regulační i reputační riziko a podkopává důvěru. Protijedem je přesná a skromná komunikace, smysluplná technická a organizační opatření, skutečná transparentnost a kultura, v níž tvrzení bez důkazu nemá místo. Pokud každé marketingové „proč“ doložíte technickým „jak“ a právním „na základě čeho“, prázdné sliby nebudete potřebovat.