Na svém červencovém plenárním zasedání v Bruselu přijal EDPB nové směrnice týkající se anonymizace dat a web scrapingu v kontextu generativní umělé inteligence. Podle EDPB byl tento krok oznámen 8. července a doprovázela jej také finální verze pokynů pro zpracování osobních údajů pomocí blockchainových technologií.

Směrnice přinášejí jasnější vymezení pojmu anonymní údaje a odkazují na judikaturu Soudního dvora EU, konkrétně na rozhodnutí ve věci C‑413/23 P (EDPS v. SRB) ze dne 4. září 2025 a další relevantní soudní rozhodnutí. Podle EDPB jsou data anonymní, pokud se netýkají identifikované ani identifikovatelné fyzické osoby. Identifikovatelnost může vyplývat z obsahu, účelu či dopadu údajů a nemusí být na první pohled zřejmá.

Pro posouzení úspěšnosti anonymizace představuje EDPB praktický rámec, který lze aplikovat dvěma způsoby. Kontextuální přístup zohledňuje rozdíly v možnostech identifikace mezi jednotlivými subjekty a plně reflektuje právní nuance. Zjednodušený přístup tyto rozdíly nebere v úvahu; ačkoli může být pohodlnější, může vést k přísnějšímu posuzování anonymity. Podle EDPB může volba zjednodušeného přístupu poskytnout vyšší míru jistoty, že jsou data skutečně anonymní.

Rámec využívá tři kritéria, která musí být pro uznání dat za anonymní splněna: (1) absence izolace záznamu, (2) absence propojení a (3) absence vyvozování závěrů. Pokud jsou všechna kritéria naplněna, lze data bezpečně označit za anonymní; v opačném případě je nezbytné provést další analýzu.

Veškeré pokyny jsou předmětem veřejné konzultace, která potrvá do 30. října 2026 a zainteresovaným stranám umožní předložit připomínky. Podle EDPB je tento proces součástí jejich závazku k dialogu se zúčastněnými stranami, jak uvádí Helsinské prohlášení.

V oblasti web scrapingu směrnice definují tento proces jako velkorozsahovou automatizovanou extrakci dat, často prováděnou bez vědomí dotčených osob. EDPB upozorňuje, že se nařízení GDPR na web scraping vztahuje, pokud zahrnuje operace zpracování osobních údajů, jako je sběr, ukládání, organizace či vyhledávání. Podle EDPB je pro takové zpracování nezbytné mít právní základ a dodržovat zásady účelového omezení a transparentnosti.

Při využití web scrapingu je podle EDPB zásadní posoudit, zda je možné dotčené osoby informovat. V případech, kdy je to nemožné nebo by to vyžadovalo nepřiměřené úsilí, lze od informování upustit, musí však být řádně zdokumentováno. Směrnice rovněž doporučují získávat data pouze z důvěryhodných zdrojů, zaznamenávat časová razítka a ověřovat adresy URL.

Stanoveny jsou také specifické podmínky pro zpracování zvláštních kategorií údajů; správce musí zajistit splnění přísnějších požadavků na právní základ a ochranná opatření. Podle EDPB je klíčové, aby organizace při trénování generativních modelů minimalizovaly množství osobních údajů a dodržovaly zásadu minimalizace dat.

Předsedkyně EDPB Anu Talus uvedla, že tyto standardy mají firmám usnadnit práci s daty při zachování práv jednotlivců. Podle EDPB je cílem vytvořit prostředí, které umožní využívat data pro vývoj umělé inteligence, aniž by byla ohrožena základní práva.

Co to znamená: Firmy budou muset zavést systematické postupy pro posouzení anonymity podle tří kritérií, zvolit vhodný přístup (kontextuální či zjednodušený) a své rozhodnutí dokumentovat. Při web scrapingu je nutné zajistit právní základ, dodržet zásady účelového omezení a transparentnosti a evidovat zdroje, časová razítka a validaci adres URL. Tyto požadavky se stanou součástí auditů ochrany osobních údajů a implementace AI, což si vyžádá úpravu interních procesů a zvýšenou pozornost věnovanou minimalizaci osobních údajů.

Zdroje: