Předávání dat mimo EU: důvěryhodnost a dopady štítu soukromí (Privacy Shield)

Prenosy dát mimo EÚ: Dôveryhodnosť a dopady na štít súkromia (Privacy Shield)

Globální toky osobních údajů a etická dilemata

Předávání osobních údajů mimo Evropskou unii je nedílnou součástí digitální ekonomiky. Cloudové služby, analytika, zákaznická podpora či reklamní ekosystémy často vyžadují přeshraniční pohyb dat. Z pohledu etiky a práva však nejde jen o logistiku: mimo EU se mění právní prostředí, míra státního dohledu, dostupnost opravných prostředků i technické bezpečnostní standardy. V kontextu „neetického chování na internetu“ proto předávání dat představuje citlivé místo, kde se setkávají compliance, technická praxe a důvěra uživatelů.

Právní rámec GDPR: kdy jde o předávání „do třetích zemí“

GDPR definuje předávání mimo EU/EHP jako zpracování, při němž se údaje dostávají na území mimo EHP nebo k správci/zpracovateli, který tam sídlí. Nezáleží na tom, zda jde o aktivní export souborů, nebo pasivní vzdálený přístup (např. podporu z USA). Základní způsoby předávání jsou:

  • Rozhodnutí o odpovídající ochraně – Evropská komise uzná, že daná země/specifický režim poskytuje odpovídající ochranu.
  • Záruky podle čl. 46 GDPR – zejména standardní smluvní doložky (SCC), závazná podniková pravidla (BCR), ad hoc doložky se souhlasem dozorového úřadu.
  • Výjimky podle čl. 49 – např. výslovný informovaný souhlas subjektu údajů, nezbytnost pro plnění smlouvy, důležité důvody veřejného zájmu; použití je výjimečné a omezené.

Od Safe Harbor k Data Privacy Framework: historický vývoj

Historie režimů předávání údajů mezi EU a USA ukazuje napětí mezi obchodem a ochranou soukromí:

  • Safe Harbor (2000–2015) – zrušen rozsudkem Soudního dvora EU („Schrems I“) kvůli nedostatečným omezením přístupu veřejných orgánů k údajům.
  • Privacy Shield (2016–2020) – náhrada za Safe Harbor; zrušen v rozsudku „Schrems II“ (2020) kvůli nepřiměřenému sledování (zejména podle FISA 702) a nedostatečné nápravě.
  • EU–US Data Privacy Framework (od roku 2023) – nový mechanismus odpovídající ochrany pro americké subjekty, které se samocertifikují a plní specifické závazky; jeho součástí je nezávislé odvolání (DPRC) a omezení přístupu zpravodajských služeb.

Ačkoli DPF obnovil legální kanál pro předávání údajů do USA, etické otázky přetrvávají: rozsah a proporcionalita dohledu, účinnost opravných prostředků a postupy subdodavatelů.

Štít soukromí v praxi: co DPF vyžaduje a co nezaručuje

EU–US Data Privacy Framework (v běžné řeči často stále nazývaný „štít soukromí“) funguje na principu samocertifikace organizací v USA. Klíčové prvky:

  • Principy – omezení účelu, možnost volby pro uživatele, integrita a bezpečnost dat, přístup jednotlivce, odpovědnost za další předávání, dohled a vymahatelnost.
  • Mechanismus nápravy – vícestupňová náprava včetně nezávislého orgánu pro přezkum zásahů zpravodajských služeb (DPRC).
  • Další předávání – povinnost zachovat rovnocennou ochranu u subdodavatelů; slabé místo v řetězci, pokud chybí audit a technická opatření.

Co však DPF nezaručuje: nulový přístup státních orgánů (pouze jeho omezení a proporcionalitu) ani automatickou bezchybnost z etického hlediska. Odpovědnost správců v EU trvá, včetně posouzení rizik a transparentnosti vůči subjektům údajů.

SCC a TIA: co musí organizace udělat mimo DPF

Pokud organizace nespoléhá na DPF, přicházejí na řadu standardní smluvní doložky (SCC, 2021) a posouzení dopadu předávání (TIA):

  • TIA – posouzení právního a technického prostředí v cílové zemi: pravomoci orgánů, nápravné prostředky, transparentnost, precedenty. Zahrnuje také analýzu řetězce zpracovatelů.
  • Doplňková opatření – koncové šifrování s kontrolou klíčů v EU, pseudonymizace s odděleným klíčem, minimalizace dat, rozdělené zpracování.
  • Smluvní doložky – povinnost informovat o přístupech orgánů (pokud to zákon dovoluje), práva na audit, omezení dalšího předávání.

Etický rozměr předávání: transparentnost, proporcionalita, důvěra

Technicky legální předávání může být eticky problematické, pokud je pro uživatele nesrozumitelné nebo nadměrné. Kritické body:

  • Temné vzorce (dark patterns) – předem zaškrtnuté položky „marketingových partnerů“ nebo nenápadně ukrytá informace o amerických subjektech na třiapadesáté položce seznamu.
  • Marketing „pouze v EU“ versus realita
  • Neviditelné přístupy – vzdálená technická podpora, protokolování a telemetrie směřující do třetích zemí bez odpovídajících záruk.
  • Nepoměr sil – malé subjekty nemají vyjednávací sílu potřebnou ke kontrole subdodavatelů; o to důležitější je minimalizovat data a zvolit architekturu snižující riziko.

Státní sledování a technická protiopatření

Jádrem obav při předávání mimo EU je přístup veřejných orgánů k údajům (zpravodajské programy, zákonné požadavky vůči poskytovatelům). Eticky robustní přístup kombinuje:

  • Šifrování – obsahové údaje šifrovat tak, aby klíče nebyly dostupné mimo EU; při cloudových výpočtech zvážit použití HSM nebo režimu „držte si vlastní klíč“.
  • Pseudonymizace – oddělení identifikátorů od obsahových dat; zpětné propojení pouze v prostředí EU.
  • Diferencované protokolování – minimalizace metadat, která jsou často nejcennější pro profilování.
  • Federované zpracování – předávají se modely a agregovaná data, nikoli surová data.

Specifika jednotlivých odvětví: zdravotnictví, fintech, martech

Ne všechna data jsou stejně citlivá a ne všechna odvětví čelí stejnému riziku:

  • Zdravotnictví a biometrie – přísnější požadavky, vysoká míra újmy při úniku; přednost má lokalizace a zpracování „u zdroje“.
  • Fintech a AML – zákonné požadavky na uchovávání a sdílení; pečlivé vyvažování povinností a omezení přeshraničního předávání.
  • Marketingová analytika – rozsáhlé dodavatelské řetězce; eticky problematické profilování, pokud je předávání nezbytné pouze pro sledování.

Další předávání: řetězce zpracovatelů jako slabé místo

Nejčastější příčinou etických selhání není hlavní dodavatel, ale třetí či čtvrtý v pořadí. Doporučené postupy:

  • Mapování řetězce – úplná veřejná mapa dílčích zpracovatelů s uvedením zemí, účelů a právních nástrojů pro předávání.
  • Řízení změn – oznamování změn dílčích zpracovatelů s právem vznést námitku.
  • Technické záruky – šifrování „po celé trase“, testování obnovy, omezení přístupu podle zásady minimálních oprávnění.

Výjimky podle čl. 49: kdy souhlas (ne)postačuje

„Výslovný souhlas“ subjektu údajů je lákavý, ale nejde o univerzální řešení. Musí být informovaný, konkrétní a dobrovolný, přičemž výjimky jsou určeny pro příležitostné předávání. Při pravidelném a hromadném předávání je z etického i právního hlediska vhodnější využít SCC nebo DPF a doplňková opatření.

Etické zásady pro návrh architektury: „privacy by geography“

  1. Minimalizujte rozsah předávání – předávejte agregovaná data, nikoli surová data; pokud je to možné, ponechte klíče a identifikátory v EU.
  2. „Správa klíčů“ v EU – klíče spravuje samostatný subjekt v EHP; rozdělení důvěry.
  3. Reverzibilní pseudonymizace – zpětné propojení je možné pouze v kontrolovaném prostředí; protokoly jsou oddělené.
  4. Transparentnost a uživatelské prostředí – jasná a stručná vysvětlení předávání v jazyce uživatele; vyhněte se temným vzorcům.
  5. Průběžné TIA – právní předpisy a rozhodnutí se mění; TIA není jednorázový dokument.

Měřitelná odpovědnost: jak doložit náležitou péči

  • Dokumentace – TIA, seznam dílčích zpracovatelů, kryptografická politika, plán reakce na incidenty, výsledky testů.
  • Audit a penetrační test – pravidelná nezávislá ověření; sdílitelná shrnutí (např. SOC 2, ISO 27001) s dopadem na předávání.
  • Metriky ochrany údajů – KPI pro dobu vyřízení žádostí o přístup, dobu potřebnou k anonymizaci exportů, podíl dat předávaných mimo EU.

Příklady neetických postupů

  • „Hosting v EU“ jen na papíře – data sice leží na serverech v EU, ale tým podpory ve třetích zemích k nim má nepřetržitý přístup bez SCC a TIA.
  • Retargeting prostřednictvím nepřehledných SDK – mobilní aplikace odesílá identifikátory americkým reklamním sítím bez informování uživatele a bez záruk pro předávání.
  • Nepřiměřená doba uchovávání protokolů – pod záminkou bezpečnosti se uchovávají podrobné protokoly s IP adresami a identifikátory, které se následně předávají do globálního SIEM mimo EU.

Kontrolní seznam pro správce a zpracovatele

  1. Identifikujte všechny datové toky, včetně vzdálených přístupů a telemetrie.
  2. U každého toku určete právní základ předávání (DPF/SCC/BCR/čl. 49) a proveďte TIA.
  3. Zaveďte doplňková technická opatření (šifrování, pseudonymizaci, HSM, „držte si vlastní klíč“).
  4. Zveřejněte jasný seznam dílčích zpracovatelů a zemí, z nichž se přistupuje k údajům; nastavte mechanismus pro podávání námitek.
  5. Optimalizujte architekturu s ohledem na minimalizaci dat a geografické omezení přístupu.
  6. Pravidelně revidujte TIA a smlouvy v případě legislativních změn nebo změny dodavatelů.

Práva jednotlivců a praktická doporučení

  • Právo na informace – ptejte se, kam vaše data putují a jaké záruky se na ně vztahují; požadujte stručná a konkrétní vysvětlení.
  • Přístup a námitka – využijte právo na přístup k záznamům o předávání a možnost vznést námitku proti ne nezbytnému předávání.
  • Omezte sdílení – u služeb, které vyžadují přeshraniční předávání pouze pro marketing, zvažte alternativy.

Budoucí vývoj: suverenita dat a interoperabilní záruky

Trendy směřují ke kombinaci požadavků na lokalizaci, technologií důvěry (enklávy, multiparty computation, „důvěrný cloud“) a standardizovaných doložek s ověřitelnými technickými KPI. Pro etickou praxi je rozhodující, aby právní texty nezůstaly oddělené od architektury systémů a uživatelského prostředí – důvěra vzniká tam, kde je ochrana soukromí zabudována do produktu i procesu.

Zákonnost nestačí, je třeba etického předvídání

Předávání dat mimo EU lze uskutečnit zákonnými cestami, etická laťka je však výše: transparentnost bez „temných vzorců“, skutečná minimalizace, kontrola nad klíči a odpovědné řízení řetězce dílčích zpracovatelů. Štít soukromí a SCC poskytují rámec, důvěru lidí si však organizace získají jen tehdy, pokud prokážou, že jejich ochrana soukromí obstojí i nad rámec litery zákona – v náročných technických a geopolitických podmínkách globálního internetu.