Napíšete dotaz do ChatGPT z Prahy nebo nahrajete smlouvu do Claude z Brna: data v tu chvíli fyzicky opouštějí Evropu, protože OpenAI, Anthropic i Microsoft mají hlavní zpracovatelské kapacity ve Spojených státech. Evropské právo přenos osobních údajů mimo Evropský hospodářský prostor bez dalšího nedovoluje, takže v pozadí musí stát konkrétní právní mechanismus. Tento článek se dívá do zásad ochrany údajů pěti amerických poskytovatelů (OpenAI, Anthropicu, Microsoftu, GitHubu a Googlu) a ptá se, jestli mechanismus, na kterém to celé stojí, vůbec pojmenovávají.

Co podmínky opravdu říkají

Nejpodrobněji mechanismus popisuje Anthropic: rozlišuje rozhodnutí Evropské komise o odpovídající ochraně podle článku 45 GDPR a standardní smluvní doložky podle článku 46 GDPR, kde odpovídající rozhodnutí chybí, doplní ho doložkami. Pojem Data Privacy Framework, na kterém dnes odpovídající rozhodnutí pro USA formálně stojí, se v dokumentu neobjevuje.

Microsoft jde o krok dál a hlásí se přímo ke jménu certifikace:

Microsoft Corporation je v souladu s rámcem EU-U.S. Data Privacy Framework (EU-U.S. DPF), rozšířením o Spojené království v DPF mezi EU a USA a Architekturou ochrany osobních údajů a dat mezi Švýcarskem a USA (Swiss-U.S. DPF), jak je stanoveno Ministerstvem obchodu USA.

GitHub míří na tentýž nástroj z druhé strany, s odkazem na konkrétní číslo prováděcího rozhodnutí Evropské komise 2021/914, na kterém staví standardní smluvní doložky.

OpenAI a Google se ke jménu žádného konkrétního mechanismu nehlásí. OpenAI píše jen o „právně platných mechanismech předávání”, Google o dodržování „určitých právních rámců”. Ani jedna formulace není totéž co odkaz na článek 45 nebo 46 GDPR. Neznamená to, že mechanismus nemají, znamená to, že ho jmenovitě neuvádí.

Rozhodnutí o odpovídající ochraně komise může kdykoli přehodnotit, standardní doložky jsou naproti tomu soukromoprávní závazek mezi dvěma firmami, který přežije i pád takového rozhodnutí. A pád už se stal dvakrát: Safe Harbor v roce 2015, nástupce Privacy Shield v roce 2020, protože nedostatečně chránil evropská data před americkými zpravodajskými službami. Aktuální Data Privacy Framework z roku 2023 obstál u žaloby, kterou Tribunál Soudního dvora EU zamítl v září 2024, rozhodnutí ale zůstává otevřené k přezkumu.

Jak je to závažné

Pro běžného uživatele, který píše osobní poznámky, tahle konstrukce v každodenním používání nic nemění. Riziko se ukáže až ve chvíli, kdy by Data Privacy Framework potkal osud svých dvou předchůdců.

Pro živnostníka, který nahrává klientská data, je to jiná váha: jako správce cizích údajů má podle GDPR povinnost vědět, na jakém základu je zpracovatel předává mimo Evropu, a umět to doložit úřadu nebo klientovi. Nejvyšší riziko nese zaměstnanec, který do osobního účtu nahraje firemní dokument s údaji zákazníků nebo kolegů: osobní účet se řídí spotřebitelskými zásadami, firemní zpracovatelskou smlouvu si sám nevyjednal.

V žádném z pěti dokumentů není přepínač, kterým byste řekli, že mají data zůstat v Evropě.

Jak požádat o vymazání dat

Vymazání dat podle článku 17 GDPR mechanismus přenosu nezmění, zůstává ale samostatným právem. Cesta k žádosti podle zásad každého poskytovatele:

  • OpenAI: přes privacy.openai.com nebo e-mailem na dsar@openai.com, pověřenec na dpo@openai.com.
  • Anthropic: e-mailem na privacy@anthropic.com, pověřenec na dpo@anthropic.com.
  • Microsoft: portál Podpora a žádosti týkající se ochrany osobních údajů, kde kontaktujete tým pro ochranu osobních údajů nebo přímo pověřence.
  • GitHub: e-mailem na privacy@github.com, pověřenec na dpo@github.com.
  • Google: samostatnou žádost obvykle nepotřebujete, smazání jde přímo přes Moje aktivita nebo celý účet Google Account.

Poskytovatel má na vyřízení jeden kalendářní měsíc od přijetí žádosti, s možností prodloužení o další dva měsíce u složitých žádostí. Co vymazání dat nezmění: parametry modelu, který se z dat případně natrénoval, protože ho žádný poskytovatel neumí rozpojit na úroveň jednotlivého vstupu.

Jak se chránit

  • Než nahrajete cizí osobní údaje, zkontrolujte v zásadách, jestli poskytovatel mechanismus přenosu jmenuje. Pokud ne, zeptejte se přes kontaktní kanál výše.
  • Pro firemní zpracování použijte firemní nebo API účet se samostatnou zpracovatelskou smlouvou s přílohou standardních doložek.
  • Citlivá data (zdravotní, finanční, přístupová) do těchto nástrojů nedávejte v syrové podobě, anonymizujte je předem.
  • Sledujte, jestli Data Privacy Framework nepotká osud předchůdců, a mějte na to připravenou náhradu.

Verdikt

Právní stavba, na které dnes stojí přenos dat k americkým poskytovatelům AI, je reálná: opírá se o konkrétní články GDPR a u tří z pěti poskytovatelů i o jmenovaný nástroj či certifikaci. Slabina je ve dvou věcech. OpenAI a Google mechanismus ve svém dokumentu nejmenují, takže si uživatel nemůže ověřit, o co se přenos opírá, aniž by pátral jinde. A samotné rozhodnutí o odpovídající ochraně pro USA má za sebou dvě zrušení v patnácti letech, takže i tam, kde je mechanismus jmenovaný přesně, stojí na základu, který se už dvakrát ukázal jako dočasný.

ZDROJE A CITACE

Citace 6
  • Adequacy decisions: These are decisions from the European Commission under Article 45 GDPR (or equivalent decisions under other laws) where they recognize that a country outside of the EEA offers an adequate level of data protection. We transfer your information as described in “Collection of Personal Data” to some countries with adequacy decisions, such as the countries with EU adequacy decisions listed here and countries with UK adequacy decisions listed here ; or

    Rozhodnutí o odpovídající ochraně: jde o rozhodnutí Evropské komise podle článku 45 GDPR (nebo rovnocenná rozhodnutí podle jiných právních řádů), kterými komise uznává, že země mimo EHP nabízí odpovídající úroveň ochrany údajů. Vaše informace předáváme, jak je popsáno v části „Shromažďování osobních údajů“, do některých zemí s takovým rozhodnutím, jako jsou země s rozhodnutím EU o odpovídající ochraně uvedené zde a země s rozhodnutím Spojeného království uvedené zde; nebo

    https://www.anthropic.com/legal/privacy · verze verze July 8, 2026 · staženo 2026-08-18

  • Standard contractual clauses: The European Commission has approved contractual clauses under Article 46 GDPR that allows companies in the EEA to transfer data outside the EEA. These (and their approved equivalent for the UK and Switzerland) are called standard contractual clauses. We rely on standard contractual clauses to transfer information as described in “Collection of Personal Data” to certain affiliates and third parties in countries without an adequacy decision.

    Standardní smluvní doložky: Evropská komise schválila smluvní doložky podle článku 46 GDPR, které firmám v EHP umožňují předávat data mimo EHP. Tyto doložky (a jejich schválený ekvivalent pro Spojené království a Švýcarsko) se nazývají standardní smluvní doložky. Na standardní smluvní doložky se spoléháme při předávání informací, jak je popsáno v části „Shromažďování osobních údajů“, některým přidruženým společnostem a třetím stranám v zemích bez rozhodnutí o odpovídající ochraně.

    https://www.anthropic.com/legal/privacy · verze verze July 8, 2026 · staženo 2026-08-18

  • Microsoft Corporation je v souladu s rámcem EU-U.S. Data Privacy Framework (EU-U.S. DPF), rozšířením o Spojené království v DPF mezi EU a USA a Architekturou ochrany osobních údajů a dat mezi Švýcarskem a USA (Swiss-U.S. DPF), jak je stanoveno Ministerstvem obchodu USA.

    https://www.microsoft.com/cs-cz/privacy/privacystatement · staženo 2026-08-18

  • We transfer Personal Data from the European Union, the United Kingdom, and Switzerland to countries that the European Commission has not recognized as having an adequate level of data protection. When we engage in such transfers, we generally rely on the standard contractual clauses published by the European Commission under Commission Implementing Decision 2021/914 , to help protect your rights and enable these protections to travel with your data.

    Osobní údaje předáváme z Evropské unie, Spojeného království a Švýcarska do zemí, které Evropská komise neuznala jako nabízející odpovídající úroveň ochrany údajů. Při takovém předávání se obvykle spoléháme na standardní smluvní doložky vydané Evropskou komisí podle prováděcího rozhodnutí Komise 2021/914, aby vaše práva zůstala chráněná a tato ochrana cestovala společně s vašimi daty.

    https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement · verze verze April 27, 2026 · staženo 2026-08-18

  • OpenAI processes your Personal Data for the purposes described in this policy on servers located in various jurisdictions, including processing and storing your Personal Data in our facilities and servers in the United States, or in countries or territories where our affiliates and partners or our vendors and service providers are located. While data protection law varies by country, we apply the protections described in this policy to your Personal Data regardless of where it is processed, and only transfer that data pursuant to legally valid transfer mechanisms.

    OpenAI zpracovává vaše osobní údaje pro účely popsané v těchto zásadách na serverech umístěných v různých jurisdikcích, včetně zpracování a uchovávání vašich osobních údajů v našich zařízeních a na serverech ve Spojených státech, nebo v zemích či na územích, kde se nacházejí naši přidružení partneři nebo naši dodavatelé a poskytovatelé služeb. Ochrana údajů se podle práva jednotlivých zemí liší, my ale na vaše osobní údaje uplatňujeme ochranu popsanou v těchto zásadách bez ohledu na to, kde se zpracovávají, a údaje předáváme jen na základě právně platných mechanismů předávání.

    https://openai.com/policies/row-privacy-policy/ · staženo 2026-08-18

  • We maintain servers around the world and your information may be processed on servers located outside of the country where you live. Data protection laws vary among countries, with some providing more protection than others. Regardless of where your information is processed, we apply the same protections described in this policy. We also comply with certain legal frameworks relating to the transfer of data.

    Udržujeme servery po celém světě a vaše informace mohou být zpracovávány na serverech umístěných mimo zemi, ve které žijete. Zákony na ochranu údajů se v jednotlivých zemích liší, některé nabízejí vyšší ochranu než jiné. Bez ohledu na to, kde se vaše informace zpracovávají, uplatňujeme stejnou ochranu, jaká je popsána v těchto zásadách. Zároveň dodržujeme určité právní rámce týkající se předávání údajů.

    https://policies.google.com/privacy · verze verze April 2, 2026 · staženo 2026-08-18

Zdroje

Časté dotazy

Na základě čeho smí americký poskytovatel AI přenášet moje data mimo Evropu?

Podle citovaných dokumentů na dvou nástrojích: na rozhodnutí Evropské komise o odpovídající ochraně (článek 45 GDPR) pro vybrané země, nebo na standardních smluvních doložkách (článek 46 GDPR), které si poskytovatel se svými pobočkami a dodavateli podepíše sám. Anthropic cituje oba nástroje jmenovitě, Microsoft a GitHub se navíc hlásí ke jménu certifikace Data Privacy Framework nebo ke konkrétnímu číslu rozhodnutí Evropské komise.

Znamená rozhodnutí o odpovídající ochraně, že je přenos dat do USA natrvalo v pořádku?

Ne. Evropská komise takové rozhodnutí pro USA zrušila už dvakrát, naposledy v roce 2020 (takzvané rozhodnutí Schrems II). Nynější rámec Data Privacy Framework z roku 2023 před soudem zatím obstál, ale žaloba, která ho napadla, ukazuje, že jde o rozhodnutí, které lze zase zpochybnit.

Jak poznám, jestli poskytovatel, kterého používám, mechanismus přenosu vůbec dodržuje?

Podívejte se do jeho zásad ochrany osobních údajů, jestli mechanismus jmenuje přímo, tedy odkazem na standardní smluvní doložky, rozhodnutí o odpovídající ochraně nebo certifikaci Data Privacy Framework. Z pěti dokumentů, které jsme četli, to udělaly Anthropic, Microsoft a GitHub. OpenAI a Google mluví jen obecně o „právně platných mechanismech“ a „určitých právních rámcích“, aniž by je pojmenovaly.

Pomůže mi, když si u amerického poskytovatele pořídím firemní nebo API účet místo běžného?

Fyzické umístění serverů to samo o sobě nezmění, data dál míří do USA. Firemní smlouva ale obvykle obsahuje samostatnou zpracovatelskou doložku se standardními smluvními doložkami v příloze, takže máte konkrétní smluvní partnery, dobu uchovávání i kontrolní práva černé na bílém, mnohem konkrétnější než obecný odkaz v zásadách pro spotřebitele.