Telematika ve vozidlech: datová ekonomika, lokalizace a informovaný souhlas v pojistných vztazích

Co je telematika a proč se dostala do centra pozornosti

Telematika v automobilech představuje propojení senzoriky, lokalizačních technologií a konektivity vozidla s cloudovými systémy. Umožňuje sbírat a vyhodnocovat data o poloze, stylu jízdy, stavu vozidla či interakcích řidiče se systémy. Z pohledu ochrany soukromí je telematika „všemohoucím sběratelem dat“: může vytvářet detailní behaviorální a lokalizační profil, který je atraktivní pro pojišťovny, flotily, prodejce služeb, ale i pro marketing a orgány činné v trestním řízení. Klíčovými otázkami jsou legitimní účel, minimalizace údajů, správný právní základ a informovaný, svobodný souhlas.

Jaká data telematika typicky sbírá

  • Lokalizační data: GPS souřadnice, rychlost, směr, výškový profil, geofencingové události, časová razítka.
  • Styl jízdy (PAYD/PHYD): prudká zrychlení a brzdění, průjezdy zatáček, dodržování rychlostních limitů, noční jízda, únava (odvozené metriky).
  • Provozní údaje vozidla: otáčky, teplota, palivo/energie, chybové kódy, tlak v pneumatikách, stav baterie, SOH/SOC u elektromobilů.
  • Infotainment a interakce: připojená zařízení, hlasové povely, data o hovorech přes zabudovanou SIM (agregovaná).
  • Bezpečnostní události: aktivace airbagů, zásahy ESP/ABS, událost eCall, kolizní indexy.
  • Identifikátory: VIN, ID telematické jednotky, eSIM/IMSI, čísla záznamů, pseudonymy, tokeny.

Architektura: od OBD po nativní TCU a cloud

Telematika může fungovat na dodatečně instalovaném OBD-II donglu, integrovaném TCU (telematická kontrolní jednotka) nebo v mobilní aplikaci. Data putují přes mobilní síť do cloudu pojišťovny nebo OEM, kde se zpracovávají v datových pipeline (ETL/ELT) a risk engine z nich vypočítává skóre, notifikace a nabídky. Bezpečný návrh zahrnuje end-to-end šifrování v přenosu, silné oddělení identifikátorů, pseudonymizaci a rotaci klíčů.

Telematika a pojištění: PAYD/PHYD a dynamické tarify

  • PAYD (Pay-As-You-Drive): pojistné vázané na ujeté kilometry/čas a typ cest (město/dálnice).
  • PHYD (Pay-How-You-Drive): skóre chování (prudké brzdy, rychlost, noční jízda) upravuje slevu/přirážku.
  • UBI (Usage-Based Insurance): zastřešující pojem zahrnující PAYD/PHYD, try-before-you-buy simulace a tréninkové programy bezpečné jízdy.

Výhody: spravedlivější ceny, motivace k bezpečnější jízdě, rychlejší vyřízení škod. Rizika: možnost diskriminace citlivých skupin (noční směny, venkov), netransparentní modely profilování, kontextové zneužití lokalizačních dat a dlouhá retence.

Právní základy zpracování: souhlas, smlouva, oprávněný zájem

  • Souhlas (GDPR čl. 6 odst. 1 písm. a)): vhodný pro dobrovolné řidičské tréninky, gamifikaci a marketingové využití. Musí být informovaný, svobodný, specifický a odvolatelný bez negativního vlivu na základní pojistnou službu.
  • Plnění smlouvy (6 odst. 1 písm. b)): pokud je telematika jádrem produktu (např. produkt „jen s telematikou“). Pozor na nezbytnost – sbírejte pouze data nezbytná pro rating/školní řízení.
  • Oprávněný zájem (6 odst. 1 písm. f)): antifraudová analytika, bezpečnostní logy; vyžaduje test proporcionality a možnost opt-out, pokud to nenarušuje legitimní účel.

Lokalizační data jsou osobními údaji s vysokým rizikem. Při rozsáhlé, systematické lokalizaci je obvykle povinné provést DPIA (posouzení dopadu na ochranu údajů). Pro komunikaci přes zabudovanou SIM se uplatní i ePrivacy rámec (tajemství komunikace, lokalizace koncového zařízení).

Profilování a automatizované rozhodování

Výpočet risk score představuje profilování. Pokud má právní účinky (např. odmítnutí pojistky nebo výrazný cenový dopad), mohou se uplatnit omezení automatizovaného rozhodování (čl. 22 GDPR) a práva na lidský zásah, vysvětlení logiky a napadení výsledku. Doporučuje se model governance: dokumentace znaků, bias testing, vysvětlitelnost (např. SHAP), pravidelné audity.

Druhy souhlasu ve vozidle: kdo a kdy má právo rozhodnout

  • Řidič vs. vlastník: Vlastník vozidla nemůže bez informování pasivně sledovat řidiče; řidič musí být při aktivaci telematiky jasně informován.
  • Spolujezdci: Lokalizace se primárně vztahuje na řidiče/vozidlo, ale zpracování hlasu či interakcí může zasáhnout spolujezdce – vyžaduje doplňující informování (např. nálepka, infotainmentová obrazovka).
  • Firemní flotily: Zaměstnavatel musí respektovat pracovněprávní limity monitoringu, transparentnost, účast zástupců zaměstnanců a proporcionalitu (např. zákaz sledování mimo pracovní dobu).
  • Carsharing a pronájem: Každá nová jízda = jasná informace o aktivních senzorech; žádné skryté „dark patterns“ pro akceptaci.

Minimalizace a retenční lhůty

  • Účelová vazba: data pro rating ≠ data pro marketing. Oddělit a smluvně omezit sekundární použití.
  • Agregace a sampling: místo plného streamu GPS uchovávat úsekové agregáty (např. rizikový index úseku).
  • Retence: definujte konkrétní lhůty (např. surová data 30–90 dní, odvozené skóre po dobu trvání smlouvy, poté anonymizace).
  • Techniky zachování soukromí: pseudonymizace, geo-hashing s nízkou přesností, on-device scoring a upload pouze agregátů.

Sdílení dat: OEM, pojišťovna, třetí strany

Role musí být jasné: správce (controller), zpracovatel (processor) a případní společní správci. Vyžadujte Data Processing Agreement s bezpečnostními standardy, zákazem dalšího zpracování, geografickými limity a povinností subdodavatelů splňovat ekvivalentní požadavky. Přenosy mimo EHP vyžadují posouzení rizik a vhodné záruky.

Bezpečnostní vrstva: od návrhu po provoz

  • Šifrování v přenosu i v klidu: TLS 1.2+ s PFS, šifrovací klíče v HSM; rotace a mutual TLS pro TCU.
  • Silná identita zařízení: CM/PKI pro telematické jednotky, ochrana před klonováním a tamperingem.
  • Segmentace a princip nejmenších práv: oddělení datových zón, jemnozrnný přístup (ABAC/RBAC), auditní logy s neporušitelností.
  • Incident response a forenzika: detekce anomálií, playbooky pro úniky, oznámení dotčeným osobám a dozorovému orgánu dle zákonných lhůt.
  • Standardy: ISO/IEC 27001, ISO/SAE 21434 (automobilní kybernetická bezpečnost), UNECE R155/R156 (kyberbezpečnost a aktualizace softwaru).

eCall, bezpečnostní funkce a povinná zpracování

Bezpečnostní systémy (např. eCall při vážné nehodě) mají vlastní právní základ a přísně vymezený účel. Tato data by se neměla míchat s komerční telematikou. Transparentnost vůči řidiči je klíčová – odlište je v dokumentaci a uživatelském rozhraní vozidla.

Rizika pro soukromí a jak je zmírnit

  • Reidentifikace: i pseudonymizované trajektorie lze spojit. Omezte přesnost a časovou granularitu.
  • Function creep: sekundární použití dat (např. marketing) pouze s jasným souhlasem a opt-inem.
  • Diskriminace: validujte modely vůči proxy znakům socioekonomických charakteristik; zavést fairness guardrails.
  • Bezpečnostní kompromitace: pravidelné penetrační testy TCU/aplikací/cloudu, SBOM, OTA aktualizace s podpisem.

Práva dotčených osob a UX

  • Přístup a přenositelnost: export jízdních deníků, skóre a zdrojových metrik ve strojově čitelné podobě.
  • Oprava a omezení: možnost označit jízdu jako služební/soukromou, zpochybnit chybný údaj či nesprávné přiřazení řidiče.
  • Vymazání: po ukončení smlouvy nebo odvolání souhlasu má být nadbytečná historie odstraněna nebo anonymizována.
  • Odvolání souhlasu: bez sankcí mimo účely nezbytné pro poskytování základní služby.

Tabulka: mapování účelů, právního základu a retence

Účel Právní základ Minimum údajů Typická retence
Pojistný rating (PAYD/PHYD) Smlouva (6 odst. 1 písm. b)) Agregované jízdní metriky, ne přesný GPS záznam Po dobu trvání smlouvy + krátká lhůta na spory
Antifraud/bezpečnost Oprávněný zájem (6 odst. 1 písm. f)) Anomálie, hashované identifikátory 30–180 dní podle rizika
Trénink bezpečné jízdy Souhlas (6 odst. 1 písm. a)) Skóre segmentů, notifikace Do odvolání souhlasu nebo 12 měsíců neaktivity
Marketing a nabídky Souhlas (6 odst. 1 písm. a)) Agregované preference, bez přesné polohy Přísná omezení, periodický re-consent

DPIA v praxi: co má obsahovat

  1. Popis zpracování (sběr, přenos, algoritmy, sdílení, retence).
  2. Posouzení nezbytnosti a proporcionality (účel, alternativy s menším zásahem).
  3. Rizika pro práva a svobody (reidentifikace, profilování, sekundární použití, únik).
  4. Ochranná opatření (technická, organizační, smluvní), plán reziduálního rizika a jeho akceptace.
  5. Mechanismy uplatnění práv (self-service portál, API pro přenositelnost).

Flotily a zaměstnanci: zvláštní pravidla

  • Transparentnost a pracovní právo: monitoring pouze během práce, „soukromý režim“ mimo ni.
  • Proporcionalita: účel bezpečnosti/logistiky neospravedlňuje nepřetržité sledování detailní polohy.
  • Účast zástupců: konzultace se zaměstnaneckými radami, interní směrnice, školení.

Implementační checklist pro pojišťovny a OEM

  • Jasná data mapa a registr zpracování včetně sdílení a přenosů.
  • Privacy by design: on-device scoring, minimální přesné GPS, agregace.
  • Granulární consent UI s možností kdykoli vypnout nepovinné moduly.
  • DPIA a model governance (bias, explainability, audit trail).
  • Silná kyberbezpečnost (PKI pro TCU, OTA s podpisem, segmentace cloudu).
  • Smlouvy s partnery (DPA, subprocesory, lokace dat, práva na audit).
  • Jasné politiky retence, rotace klíčů a bezpečné mazání.
  • Self-service portál pro práva subjektů (přístup, přenositelnost, vymazání, námitky).

Tipy pro řidiče: jak mít telematiku pod kontrolou

  1. Čtěte podmínky: rozlišujte účely ratingu vs. tréninku vs. marketingu.
  2. Zapínejte jen to, co potřebujete; odeberte souhlas s marketingem, pokud nechcete.
  3. Pravidelně kontrolujte, jaká zařízení a aplikace mají přístup k vozidlu.
  4. Po ukončení smlouvy požádejte o vymazání nebo anonymizaci dat.