Přeskočit na obsah
AI asistenti

Bezpecnost AI asistentu: GDPR, sifrovani a ochrana dat firem

7 min čtení10. dubna 2026AI asistenti

Proc je bezpecnost AI pomocníka kriticka tema

Kdyz firma zavadi AI pomocníka pro zpracovani emailu nebo chatu se zakazniky, prochazi timto systemem citliva data: jmena zakazniku, emailove adresy, cisla objednavek, platebni informace, reklamace i osobni stiznosti. To je presne typ dat, ktery regulace GDPR chrania a ktery hackeri aktivne cili.

Pred nasazenim jakehokoli AI reseni je proto zcela opravnene polozit dodavateli ostre otazky: Kde jsou data ulozena? Kdo k nim ma pristup? Jak jsou chranena? A jste skutecne v souladu s GDPR? V tomto clanku vysvetlime, co GDPR v praxi pro AI pomocníky znamena a jaka technická opatreni jsou standardem kvality.

Co GDPR radi k AI pomocníkum

Obecne narizeni o ochrane osobnich udaju (GDPR, narizeni EU 2016/679) se vztahuje na kazdou firmu, ktera zpracovava osobni udaje obcanu EU — bez ohledu na to, zda je firma z Ceske republiky nebo odkudkoli jinde. AI pomocník, ktery zpracovava emaily zakazniku, je z pohledu GDPR zpracovatelem osobnich udaju.

To znamena, ze vas jako firmu (spravce udaju) zavazuje:

  • Uzavrit s dodavatelem AI smlouvu o zpracovani udaju (Data Processing Agreement, DPA)
  • Zajistit, ze data jsou zpracovavana pouze k deklarovanemu ucelu
  • Uplatnovat zasadu minimalizace dat — AI by mel pracovat jen s daty, ktera skutecne potrebuje
  • Garantovat prava subjektu dat: pravo na prístup, vymazani, prenositelnost
  • Byt schopen dokladit zpusoby ochrany dat v pripade kontroly od Uradu pro ochranu osobnich udaju (UOOU)

Jaka data AI pomocník zpracovava

Rozsah zpracovavanych dat zavisi na konfiguraci. Typicky AI emailovy pomocník zpracovava:

  • Osobni identifikacni data: jmeno, emailova adresa, telefonni cislo (pokud je v emailu)
  • Obchodni data: cislo objednavky, nazev produktu, cena, datum nakupu
  • Obsah komunikace: text emailu, dotaz zakaznika, stiznost
  • Metadata: cas odeslani, IP adresa v hlavicce emailu (v nekterych konguracich)

Dobreho dodavatele AI poznate mj. podle toho, ze vas aktivne vede k minimalizaci dat — tzn. AI dostava pouze ty informace, ktere jsou nezbytne pro splneni ukolu, a ne cely dump databaze zakazniku.

Technicka opatreni: sifrovani, pseudonymizace, pristupova prava

Sifrovani v prenosu (TLS 1.2/1.3): Veskerou komunikaci mezi vasim emailovym serverem a AI systemem musi byt sifrovana. Nema-li dodavatel TLS, data mohou byt odposlechnuta pri prenosu.

Sifrovani v klidu (AES-256): Data ulozena na serverech dodavatele (logy, trenovaci data, archivy konverzaci) by mela byt sifrovana i v klidu. To znaci, ze i v pripade fyzickeho pristupu k serveru jsou data nitelna bez spravneho klice.

Pseudonymizace: Pokrocila reseni nahrazuji osobni identifikatory (jmena, emaily) anonymnimi identifikatory pro ucely analyzy a treeningu. Real data se pouzivaji pouze pri skutecne obsluze zakaznika.

Pristupova prava (RBAC): K datum zakazniku by meli mit pristup pouze opravneni pracovnici a samotny AI system — ne vsichni zamestnanci dodavatele. Kvalitni reseni implementuje model nejnizsiho nutneho pristupu (Principle of Least Privilege).

Audit logy: Kazda akce se zakaznickymi daty by mela byt logovana, aby firma mohla v pripade potreby dokladat, kdo k datum pristoupil a kdy.

Data Processing Agreement: co hledat u dodavatele

DPA je smluvni zaklad vaseho vztahu s dodavatelem AI z pohledu GDPR. Pred podpisem zkontrolujte, ze smlouva obsahuje:

  • Jasnou definici ucelu zpracovani dat
  • Typy zpracovavanych osobnich udaju a kategorie subjektu udaju
  • Dobu uchování dat a postup po ukonceni smlouvy (vymazani dat)
  • Technicka a organizacni bezpecnostni opatreni
  • Podminky pro zapojeni dalsich zpracovatelu (subprocesoru)
  • Postup pri bezpecnostnim incidentu (hlaseni do 72 hodin dle GDPR)
  • Zeme, kde jsou data zpracovavana a ulozena

Replion DPA poskytuje standardne jako soucast kazde smlouvy. Pokud vas dodavatel DPA nabizi jen na vyzadani nebo s prodlenim, berte to jako varovny signal.

Kde jsou data ulozena: EU vs. tretí zeme

GDPR striktne reguluje prevod osobnich udaju mimo Evropsky hospodarsky prostor (EHP). Pokud AI dodavatel provozuje servery v USA, je nutne overit, ze je platny odpovida juci prenosovy mechanismus — v soucasnosti typicky standardni smluvni dolozky (SCC) nebo certifikace v ramci Data Privacy Framework.

Nejjednodussim a nejspolehlivejsim resenim pro ceske firmy jsou dodavatele, kteri garantuji ulozeni dat vyhradne na serverech v EU. Replion provozuje sve AI infrastrukturu na serverech v Evrope — data vasich zakazniku nikdy neopusti EHP.

Prava subjektu dat a AI pomocník

GDPR zakaznikum zarucuje rada prav, ktera musi vase firma (a vas AI dodavatel) byt schopna plnit:

  • Pravo na pristup: zakaznik muze pozadat o kopii svych dat zpracovanych AI
  • Pravo na vymazani (Pravo byt zapomenut): firma musi byt schopna ze systemu AI smazat vsechny zakaznikovy udaje na vyzadani
  • Pravo na prenositelnost: data musi byt vydana ve strojove citelnem formatu
  • Pravo na opravu: zakaznik muze pozadat o opravu nesprávnych udaju

Pty se dodavatele konkretne: jak se tyto pozadavky realizuji technicky? Ma vas AI system API pro vymazani dat konkretniho zakaznika? Jak dlouho trva zpracovani takove zadosti? Odpovede vam napovi, jak zrale je reseni z pohledu GDPR compliance.

Replion a GDPR: nas pristup k bezpecnosti

Replion byl navrhovan s ohledem na GDPR od zacatku — nikoli jako dodatecne pridany compliance vrstva. Konkretne to znamena: sifrovani TLS 1.3 a AES-256, servery vyhradne v EU, standardni DPA v kazde smlouve, detailni audit logy, pseudonymizace dat pri treeningu modelu a jasny postup pro zpracovani zadosti subjektu dat do 72 hodin.

Chcete znat vice detailu nebo mit konzultaci s nasim DPO? Kontaktujte Replion — ochotne zodpovime jakekoli otazky k bezpecnosti a GDPR compliance pred tim, nez se rozhodnete.

Časté dotazy

Je AI asistent automaticky v souladu s GDPR?
Ne automaticky. GDPR compliance zavisi na konfiguraci, smlouvach a technickych opatrenich konkretniho dodavatele. Firma musi uzavrit DPA, overit lokalizaci dat a byt schopna plnit prava subjektu dat. Replion tento ramec poskytuje jako soucast kazde implementace.
Muze AI asistent zpracovavat citlive osobni udaje?
Ano, ale s prisnejsimi opatrenimi. Citlive udaje (zdravotni stav, nabozenství, platebni karty) vyzaduji explicitni souhlas zakaznika, silnejsi technická opatreni a casto posouzeni dopadu na ochranu udaju (DPIA). Pro vetsinu e-shopu a servisnich firem tato kategorie nehraje velkou roli.
Jak rychle musi firma reagovat na zadost o vymazani dat?
GDPR stanovi lhutu 30 dni od obdrzeni zadosti. V praxi to znamena, ze AI system musi umoznit identifikaci a vymazani vsech udaju konkretniho zakaznika — vcetne logu, treninkovych dat a archivu konverzaci. Overujte tuto schopnost u kazdeho dodavatele pred nasazenim.
Jsou data zakazniku pouzivana k treeningu obecnych AI modelu?
U Replionu ne. Firemni a zakaznicka data jsou pouzivana vyhradne k treeningu AI asistenta pro konkretniho klienta a nejsou sdilena s tretimi stranami ani pouzivana ke zlepsovani obecnych modelu. Toto je smluvne zakotveno v DPA.
Co se stane s daty pri ukonceni smlouvy s dodavatelem AI?
Kvalitni dodavatel musi byt schopen po ukonceni smlouvy vracena data v prenositelnem formatu a nasledne je trvale smazat ze vsech svych systemu vcetne zalohovacich kopii. Tato povinnost musi byt explicitne uvadena v DPA. U Replionu je standardni lhuta pro vymazani dat 30 dni od ukonceni smlouvy.

Chcete AI pomocníka pro vaši firmu?

Replion vytvoří AI pomocníka na míru vaším potřebám. Nasazení do 48 hodin, 98% přesnost.

Další zdroje

Zjistěte více o tématu AI asistenti