Co je privacy washing a proč je problém
Privacy washing je marketingová nebo komunikační strategie, která vytváří dojem vysoké úrovně ochrany soukromí, přičemž reálné praktiky firmy tomu neodpovídají. Podobně jako „greenwashing“ v oblasti udržitelnosti, privacy washing slibuje více, než poskytuje: bombastická prohlášení o „silném šifrování“, „anonymizaci“ či „žádném sběru dat“ kontrastují s nepřehlednými zásadami, širokými výjimkami, nadměrným sdílením s třetími stranami a dlouhými retenčními lhůtami. Důsledky jsou vážné: poškozená důvěra, právní rizika a především reálné škody pro uživatele.
Typické znaky a rétorika prázdných slibů
- Obecné slogany bez technického obsahu: „Vaše údaje jsou v bezpečí“ bez vysvětlení klíčů, protokolů, správy klíčů a interních kontrol.
- Neurčité formulace: „můžeme sdílet s důvěryhodnými partnery“ bez seznamu kategorií, účelů a právních základů.
- Přehánění anonymizace: používání termínu „anonymizované“ u dat, která jsou ve skutečnosti jen pseudonymizovaná nebo agregovaná bez robustních metod.
- Výchozí nastavení proti uživateli: sdílení a profilování zapnuté ve výchozím nastavení, opt-out skrytý v hlubokých nastaveních.
- Selektivní srovnání: „nesdílíme s třetími stranami“ – ale SDK v aplikaci běžně posílá identifikátory poskytovatelům analytiky či reklam.
- Příliš široké právní texty: zásady ochrany soukromí slouží jako „blanket permission“ pro téměř jakékoli budoucí zpracování.
Rozdíl mezi reálnou ochranou a marketingem
Skutečná ochrana soukromí je měřitelná a auditovatelná. Lze ji ověřit interními kontrolami, externím auditem, technickými testy a konzistentním chováním napříč produktem, smlouvami a kódem. Marketing je pouze tvrzení – proto hledejte důkazy: architekturu, konfigurace, reporty, kód a záznamy rozhodnutí.
Kontrolní otázková baterie pro zákazníky a partnery
- Minimalizace: Jaká pole sbíráte a která jste vědomě nezískali? Proč?
- Právní základy: U každého účelu přiřaďte právní základ. Kde je dokumentován balancing test pro oprávněný zájem?
- Retence: Konkrétní lhůty a technické TTL mechanismy (automatické mazání). Kde je důkaz o jejich uplatnění?
- Zpracovatelé: Seznam subzpracovatelů s zeměmi, účely a DPA. Jak oznamujete změny?
- Přenosy: Pokud data odcházejí mimo EHP, jaké záruky a doplňková opatření používáte (šifrování s klíči pod kontrolou zákazníka)?
- Bezpečnostní architektura: Kde jsou klíče, jak se rotují a kdo má přístup? Jak probíhá separation of duties?
- Práva subjektů: Průměrná doba vyřízení DSAR, procento zamítnutí a důvody. Jak dokazujete vymazání v zálohách?
- SDK a trackery: Seznam knihoven, účely a režim souhlasu. Jak ošetřujete data leakage přes třetí strany?
Červené vlajky v zásadách ochrany osobních údajů
- „Můžeme zpracovávat pro jakékoli legitimní obchodní účely“ – příliš široké a nespecifické.
- „Vaše data anonymizujeme“, ale o metodice mlčí a zároveň zachovává jemnozrnné záznamy polohy či identifikátorů zařízení.
- Retence „dokud je třeba“ bez kvantifikace a bez TTL v systémech.
- „Nesdílíme“, ale SDK obsahuje reklamní identifikátory a události z aplikace.
- Skrytý souhlas: souhlas vázaný na „akceptuji všeobecné podmínky“, bez samostatných přepínačů pro marketing/analytiku.
Technické indicie privacy washingu
- Nekonzistentní povolení: aplikace načítá polohu na pozadí bez zjevné funkce, vyžaduje přístup ke kontaktům či k fotoaparátu „pro jistotu“.
- Shadow traffic: opakované volání na domény třetích stran hned po spuštění aplikace (telemetrie/SDK), i když uživatel nesouhlasil.
- Fingerprinting: sběr kombinací parametrů zařízení pro identifikaci bez cookies/souhlasu.
- „Bezpečné šifrování“ pouze při přenosu: data v klidu (v databázi nebo na S3) nešifrovaná nebo s klíči uloženými ve stejném prostředí.
- Nedostupné logy a chybějící audit trail: není možné zpětně dokázat, kdo přistupoval k osobním údajům a kdy.
„E2E“ a „anonymita“ – často zneužívané pojmy
End-to-end šifrování chrání obsah komunikace mezi koncovými body, nikoli však nutně metadata. Služba tvrdošíjně deklarující „E2E“, ale generující náhledy odkazů na serveru nebo uchovávající nešifrované zálohy v cloudu, nevytváří plnou ochranu E2E. Podobně „anonymita“ bez formálních metod (k-anonymita, diferenční soukromí, silná agregace, odolnost proti reidentifikaci) bývá často jen přejmenováním pseudonymizace.
Cookies a souhlas: kde se nejčastěji lže
- Dark patterns: „Přijmout vše“ viditelné, „Odmítnout“ skryté v několika úrovních dialogu.
- Falešná granularita: přepínače, které nic nemění – volání do reklamních sítí probíhají i po „vypnutí“.
- Nepravdivé kategorie: marketingové cookies označené jako „esenciální“ bez prokázání nezbytnosti.
- Předvyplněné souhlasy a chybějící dokumentace historie rozhodnutí uživatele.
Externí partneři a dodavatelské řetězce
Privacy washing často spočívá v přenesení odpovědnosti na „partnery“. Reálný stav poznáte podle:
- DPA smluv s detailními technickými a organizačními opatřeními, právem auditu a kontrolou subzpracovatelů.
- Transparentních seznamů zpracovatelů s účely, zeměmi a frekvencí aktualizace.
- Konfigurace exportů: kdo může vytvořit odběr dat (data feed) a pro jaké účely; je to logováno a schvalováno?
Měřitelné ukazatele skutečné ochrany
- Mean Time To Fulfill DSAR (průměrná doba na vyřízení žádosti o přístup/mazání).
- Procento vymazaných záznamů do X dnů od požadavku jak v systémových, tak analytických kopiích.
- Počet a závažnost přístupů k PII (podle rolí), frekvence revizí přístupů a nalezených nadbytečných oprávnění.
- Podíl dat s TTL a úspěšné automatické expirace versus manuální zásahy.
- Počet SDK třetích stran na platformu a míra jejich volání při „nesouhlasu“.
Jak ověřit tvrzení: praktické kroky
- Přečíst a porovnat: zásady ochrany soukromí vs. reálné chování aplikace (síťová aktivita, povolení, SDK).
- Test souhlasu: spustit nástroj pro monitorování hovorů (proxy/inspekce) – zda se po „Odmítnout“ zastaví marketingová telemetrie.
- Zkouška vymazání: požádat o vymazání a později vyžádat export – jsou data skutečně pryč včetně záloh a analytiky?
- Ověření retence: zkontrolovat, zda systém aplikuje TTL a po uplynutí lhůty zamezí přístup.
- Kontrola zveřejněných partnerů: porovnat seznam v zásadách s reálně volanými doménami.
Komunikační signály důvěryhodnosti
- Konkrétnost: „Šifrujeme v klidu (AES-256) i při přenosu (TLS 1.3), klíče v HSM, rotace každých 90 dní.”
- Transparentní omezení: „Metadata uchováváme 14 dní kvůli bezpečnosti; poté anonymizujeme pomocí…“
- Veřejné závazky: bug bounty, auditní zprávy, transparentní záznamy změn zásad.
- Jasné UI: rovnocenné možnosti „Přijmout“/„Odmítnout“, granularita a funkční přepínače s okamžitým efektem.
Privacy by design vs. privacy by document
Privacy by design znamená začlenění ochrany přímo do architektury: minimalizace, pseudonymizace, segmentace přístupů, bezpečná výchozí konfigurace. Privacy by document je pouze písemná deklarace bez technického základu. Poznáte to podle toho, zda organizace umí ukázat diagramy toků dat, konfigurace, automatizované politiky a logy, nikoli pouze PDF se zásadami.
AI a privacy washing: nové vrstvy rizika
- Nejasné zdroje tréninkových dat a licence k použití osobních údajů.
- „De-identifikované“ embeddingy, které lze zpětně propojit s osobami skrze další signály.
- Halucinace a inference – generování citlivých tvrzení o uživatelích bez právního základu.
- Monitoring po nasazení: jaké metriky fairness a úniku dat se sledují a jak se eskalují incidenty?
Právní a etické rámce: co musí sedět
- Účelovost a omezení: žádné sekundární použití bez nové právní analýzy nebo souhlasu.
- Práva subjektů: přístup, oprava, omezení, přenositelnost, námitka, vymazání – s funkčními mechanismy.
- Zpracovatelské smlouvy a přeshraniční přenosy – s doplňkovými technickými opatřeními.
- DPIA při vysokém riziku, reálná opatření a revize.
Interní signály privacy washingu (pro zaměstnance)
- Tlak na „rychlý release“ bez bezpečnostní kontroly a bez privacy oponentury.
- Obcházení DSAR: argumenty „technicky nejde vymazat“ bez snahy o řešení.
- Nerovnost mezi B2B a B2C: přísné smlouvy pro partnery, ale volné zásady pro koncové uživatele.
- „Pozitivní“ KPI pouze na růst dat/segmentace, ne na minimalizaci a retenci.
Antivzory a příklady klamavých praktik
- „No logs“ marketing u služeb, které pro účely prevence zneužití de facto vedou detailní metadata.
- „Bezpečné zálohy“, které jsou dešifrovatelné administrátorem bez parity kontrol a bez oddělení klíčů.
- „Bezplatné“ produkty financované masivním profilingem, přesto komunikované jako „privacy-first“.
- „Anonymní analytiky“ u událostí obsahujících identifikátory účtů, hashované emaily a přesné časové značky.
Roadmapa, jak se vyhnout privacy washingu (pro firmy)
- Inventarizace dat a mapa toků – co, kde, proč, dokdy, s kým.
- Minimalizace a TTL – odstranit pole bez jasného účelu, zavést automatizované expirace.
- Revize SDK a partnerů – snížit počet knihoven, posílit smlouvy o technická opatření, zavést „SDK gating“ na základě souhlasu.
- Transparentní CMP (Consent Management Platform) – rovnocenné volby, auditní stopa, okamžitá aplikace.
- Externí audit a bug bounty – zveřejnit výsledky a plány nápravy na vysoké úrovni.
- Školení produktových týmů – privacy by design jako součást Definition of Done.
Rychlý checklist k odhalení prázdných slibů
- Jsou v zásadách konkrétní lhůty a technické TTL mechanismy?
- Je seznam zpracovatelů veřejný a detailní (účel, země, podmínky)?
- Po „Odmítnout“ se skutečně zastaví marketingová volání a SDK?
- Má poskytovatel DPIA pro rizikové procesy a dokáže ukázat opatření?
- Existují metriky účinnosti (SLA DSAR, přístupy k PII, expirace)?
- Je souhlas dobrovolný a




























