GDPR, marketing a nové technologie: na co si firmy musí dát pozor

Proč je toto téma právě teď zásadní

V posledních měsících dochází k výraznému posunu v přístupu regulatorních orgánů k využívání umělé inteligence a dat v marketingu. To, co bylo ještě před rokem vnímáno jako technologická inovace, se dnes dostává do centra pozornosti dozorových orgánů.

Důvodů je několik:

  • rychlý nástup AI nástrojů v marketingu (generativní AI, personalizace, automatizace kampaní),
  • zvýšená aktivita evropských dozorových orgánů v oblasti GDPR (zejména koordinované kontroly zaměřené na transparentnost),
  • propojení GDPR s novou evropskou regulací AI (AI Act),
  • a v neposlední řadě i rostoucí počet stížností subjektů údajů.

Regulátoři se dnes již neptají, zda firmy AI používají – ale jakým způsobem ji používají a zda při tom dodržují pravidla ochrany osobních údajů.


Co se konkrétně kontroluje

Z praxe dozorových orgánů (včetně koordinované akce EDPB v roce 2026) vyplývá, že kontroly se zaměřují zejména na tyto oblasti:

1. Transparentnost a informování uživatelů

Firmy často využívají AI a pokročilé marketingové nástroje, aniž by o tom uživatele dostatečně informovaly. Kontroluje se zejména:

  • zda privacy policy skutečně popisuje využití AI a profilování,
  • zda jsou informace srozumitelné a konkrétní (nikoli obecné formulace typu „můžeme analyzovat data“),
  • zda uživatel ví, že je předmětem automatizovaného rozhodování.

👉 Právní základ: čl. 13 a 14 GDPR.


2. Profilování a automatizované rozhodování

Velká část marketingových nástrojů dnes funguje na principu profilování (např. segmentace zákazníků, personalizace nabídky, scoring). Problém nastává, pokud:

  • profilování má významný dopad na uživatele,
  • nebo dochází k automatizovanému rozhodování bez lidského zásahu.

V takovém případě se uplatní přísnější režim podle čl. 22 GDPR.

👉 Typický příklad:

  • dynamické ceny,
  • cílení reklam na základě chování,
  • automatické rozhodování o nabídce služeb.

3. Právní titul zpracování (nejčastěji problém)

Velmi častým problémem je nesprávně zvolený právní titul:

  • firmy často spoléhají na oprávněný zájem,
  • ale v praxi by měly mít souhlas (např. u cookies a marketingového trackingu).

Regulátoři se zaměřují na:

  • dokumentaci balancing testu (u oprávněného zájmu),
  • správné nastavení consent managementu,
  • oddělení jednotlivých účelů zpracování.

4. Používání externích AI a marketingových nástrojů

Velké riziko představuje využívání nástrojů třetích stran (typicky mimo EU):

  • marketingové platformy,
  • AI nástroje (např. generativní AI),
  • analytické nástroje.

Kontroluje se:

  • zda dochází k předávání dat mimo EU,
  • zda existují odpovídající záruky (SCC, případně další opatření),
  • zda jsou uzavřeny zpracovatelské smlouvy.

👉 Typický problém:
firma „pouze používá nástroj“, ale právně vystupuje jako správce a nese odpovědnost.


5. DPIA (posouzení vlivu na ochranu osobních údajů)

Pokud AI nebo marketingový nástroj představuje vyšší riziko pro práva subjektů údajů, je nutné provést DPIA.

To se týká zejména:

  • rozsáhlého profilování,
  • kombinace více datových zdrojů,
  • využití AI pro predikci chování.

V praxi tuto povinnost firmy často podceňují nebo ignorují.


Nový faktor: AI Act

Další zásadní změnou je postupné zavádění nařízení o umělé inteligenci (AI Act).

To přináší zejména klasifikaci AI systémů podle rizika, nové povinnosti pro tzv. high-risk AI a požadavky na transparentnost (např. označení AI generovaného obsahu).

I když marketingové nástroje typicky nespadají do nejvyšší kategorie rizika, jejich kombinace s osobními údaji znamená, že se AI Act a GDPR budou v praxi prolínat.


Co by firmy měly řešit už nyní

Z praktického hlediska doporučujeme zaměřit se zejména na:

  • revizi privacy policy (konkrétně popsat AI a profilování),
  • kontrolu právních titulů zpracování,
  • audit marketingových nástrojů a dodavatelů,
  • posouzení, zda je nutné DPIA,
  • nastavení interních pravidel pro používání AI (zejména marketing a HR).

Největší riziko dnes nepředstavují „velké porušení GDPR“, ale kombinace drobných nedostatků, které se v souhrnu projeví při kontrole. Pokud si nejste jisti, zda vaše marketingové nebo AI nástroje odpovídají aktuálním požadavkům, rádi s vámi projdeme konkrétní nastavení a navrhneme praktické řešení.

Impressum

©Haven Advisory 2026. Všechna práva vyhrazena