Přístup AI k datům e-shopu: jak chránit osobní údaje zákazníků

Export objednávek do ChatGPT, agent v prohlížeči nad administrací, nebo API s omezeným tokenem? Rozebíráme tři způsoby, jak e-shopy pouštějí AI k datům zákazníků, co na ně říká GDPR, jak se v roce 2026 změnily podmínky Anthropic, OpenAI a Google a co nově platí podle AI Actu. Stav ověřen k 9. říjnu 2026.

Stručně

Může e-shop pustit AI k objednávkám a zákazníkům?

Ano, ale jen přes rozhraní, které umí omezit, co model vidí, a jen s poskytovatelem, se kterým máte smlouvu o zpracování osobních údajů. Export objednávek do bezplatného chatu nebo agent v prohlížeči nad administrací e-shopu tuto podmínku nesplňují. Přístup přes API nebo MCP s omezeným tokenem a pseudonymizací ji splnit může.

V článku rozebíráme tři způsoby, jak dnes e-shopy pouštějí AI k datům, co na to říká GDPR, jak se v roce 2026 změnily podmínky Anthropic, OpenAI a Google a co nově požaduje AI Act. Podmínky poskytovatelů jsme ověřili k 9. říjnu 2026 přímo na jejich stránkách; odkazy najdete na konci článku.

Článek není právní poradenství. Konkrétní nasazení AI nad daty zákazníků doporučujeme projít s právníkem nebo pověřencem pro ochranu osobních údajů.

Tři cesty

Jak se liší export do chatu, agent v prohlížeči a API

Rozhodující není model, ale rozhraní. Stejný model se chová jinak podle toho, jakou cestou se k datům dostane.

VlastnostExport do chatuAgent v prohlížečiAPI nebo MCP s omezeným tokenem
Co odchází k poskytovateliCelý soubor, jak ho vyexportujeteScreenshoty a obsah všeho, co je na obrazovceJen pole, která token povolí
Lze omezit na konkrétní poleJen ruční úpravou exportuNeAno, na úrovni tokenu a oprávnění
Smlouva o zpracování (DPA)U spotřebitelských plánů neJen s firemním účtemAno, součást firemních podmínek
Trénování na vašich datechU ChatGPT a Gemini ve výchozím stavu anoPodle typu účtuNe
Riziko prompt injection z textu zákazníkaNízkéVysoké, agent čte i jednáNízké až střední, lze omezit jen na čtení
Vhodné pro osobní údaje zákazníkůNeNeAno, s pseudonymizací
Jak to vypadá v praxi

Tři způsoby, jak e-shopy pouštějí AI k datům

Export a vložení do chatu

Nejčastější a nejhorší varianta. Pracovník vyexportuje objednávky nebo zákazníky do CSV a vloží je do ChatGPT, Gemini nebo Claude, aby dostal analýzu. Soubor odchází celý, včetně jmen, e-mailů, telefonů a adres. U spotřebitelských plánů nemáte smlouvu o zpracování a u ChatGPT i Gemini je použití konverzací k trénování ve výchozím stavu zapnuté. U Gemini navíc část chatů čtou lidští hodnotitelé a Google tyto chaty uchovává až tři roky.

Agent v prohlížeči

Claude in Chrome, ChatGPT Atlas nebo Gemini v Chromu umí pracovat přímo v administraci e-shopu. Agent vidí totéž co vy: celé karty zákazníků, historii objednávek, poznámky. Claude in Chrome pořizuje screenshoty záložek, ve kterých pracuje, a vše viditelné se stává součástí konverzace. Nejde mu říct „čti jen čísla objednávek“. Anthropic sám v nápovědě nedoporučuje používat rozšíření na stránkách s osobními údaji jiných lidí.

K tomu přibývá prompt injection. Zákazník napíše do poznámky k objednávce instrukci pro model a agent, který má právo jednat, ji může vykonat. Anthropic uvádí úspěšnost takového útoku pod 0,08 % v interních testech a dodává, že riziko není nulové.

API nebo MCP s omezeným tokenem

Jediná varianta, kde jde dodržet zásadu minimalizace. E-shop vystaví API nebo MCP server, token má práva jen na čtení a jen na potřebná pole, osobní údaje se před odesláním modelu nahradí identifikátory a každý dotaz se loguje. Model dostane „zákazník 4821 nakoupil třikrát za 6 200 Kč“, ne jméno a adresu. Takto stavíme napojení pro e-shopy na Upgates i pro aplikace na míru; jak fungují tokeny a webhooky, jsme popsali v článku o API Upgates.

GDPR

Co po vás chce GDPR, když AI vidí data zákazníků

Role: vy jste správce, poskytovatel AI zpracovatel

Jakmile model zpracovává osobní údaje vašich zákazníků, je poskytovatel AI zpracovatelem podle čl. 28 GDPR a musíte s ním mít smlouvu o zpracování (DPA). Anthropic, OpenAI i Google ji nabízejí pro firemní produkty a API, ne pro spotřebitelské plány. Odeslání dat zákazníků do modelu bez DPA nemá v GDPR oporu bez ohledu na to, jak dobře je model zabezpečený.

Účel a právní titul

Objednávky zpracováváte kvůli plnění smlouvy. Analýza chování zákazníků přes AI je nový účel: je potřeba posoudit, zda je s původním slučitelný, případně jej opřít o oprávněný zájem s balančním testem. Pokud by výstup modelu vedl k rozhodnutím s právními účinky pro zákazníka, třeba k automatickému zamítnutí nákupu na splátky, nastupuje čl. 22 o automatizovaném rozhodování.

Minimalizace a pseudonymizace

K analýze košíků, sezónnosti nebo segmentace potřebuje model zlomek dat. Jméno, e-mail, telefon a adresa zůstávají v e-shopu, modelu stačí identifikátor a hodnoty. Pseudonymizace není jen právní pojistka, snižuje i dopad případného incidentu u poskytovatele.

Přenos mimo EU a datová rezidence

Všichni tři poskytovatelé jsou americké firmy. Přenos kryjí standardní smluvní doložky a rámec EU‑US Data Privacy Framework, rozdíl je ale v tom, kde data fyzicky zpracovávají. OpenAI nabízí pro API region Evropa, Google EU regiony Google Cloud, Anthropic u přímého API jen USA nebo globální směrování. Evropský region u Claude získáte přes Amazon Bedrock nebo Google Cloud, kde je zpracovatelem cloudový poskytovatel.

Posouzení vlivu, informační povinnost a lidé

Plošné zpracování zákaznických dat novou technologií je typický případ pro posouzení vlivu na ochranu osobních údajů (DPIA). Nového zpracovatele doplňte do zásad ochrany osobních údajů a do záznamů o činnostech zpracování. A nastavte interní pravidlo, které nástroje a účty smí zaměstnanci používat a s jakými daty. Většina úniků nevzniká v API, ale v okně chatu.

Srovnání

Podmínky Anthropic, OpenAI a Google k říjnu 2026

Shrnutí z oficiálních stránek poskytovatelů, ověřeno 9. 10. 2026. Podmínky se mění několikrát ročně, před podpisem ověřte aktuální znění.

VlastnostAnthropic (Claude)OpenAI (ChatGPT, API)Google (Gemini)
DPA pro firmySoučást firemních podmínek pro API, Team a EnterpriseNa formulář pro API, ChatGPT Business a Enterprise; verze z 1. 1. 2026Cloud DPA pro Vertex AI a Workspace; placené Gemini API má vlastní DPA
Trénování na firemních datechNikdy bez výslovného souhlasuNe, pokud se firma sama nepřihlásíNe bez souhlasu zákazníka
Trénování na spotřebitelských plánechJen při zapnutém opt‑inVýchozí zapnuto u Free, Plus a Pro; dočasný chat neVýchozí zapnuto při Keep Activity, včetně lidské revize; dočasný chat ne
Výchozí uchování dat u firemVýmaz do 30 dnů; Fable 5 a Mythos 5 povinných 30 dnůLogy pro kontrolu zneužití 30 dnů u APIVertex AI cache 24 hodin; Workspace 90 dní až neomezeně podle správce
Nulová retence (ZDR)Na vyžádání; u Fable a Mythos 5 jen výjimečně, řeší Enterprise Frontier SafeguardsPro vybrané endpointy APIVypnutím volitelného logování ve Vertex AI
Zpracování v EUNe u přímého API; ano přes Bedrock nebo Google CloudAno, region Evropa pro APIAno, EU regiony Google Cloud
Bezplatné API a osobní údajeNetýká seNetýká sePodmínky bezplatného Gemini API zakazují vkládat osobní údaje
Co je nového

Co se u poskytovatelů změnilo v roce 2026

Anthropic zavedl povinnou 30denní retenci u nejsilnějších modelů. Claude Fable 5, Fable 5.1, Mythos 5 a Mythos 5.1 jsou od září 2026 označeny jako Covered Models: prompty a odpovědi se uchovávají nejméně 30 dnů kvůli odhalování zneužití a nulová retence u nich běžně není dostupná. Odpovědí na kritiku firemních zákazníků jsou Enterprise Frontier Safeguards oznámené 1. září 2026: uchovávaná data zůstanou v cloudu zákazníka pod jeho klíči a bez lidského přístupu Anthropic. Nasazení probíhá ve fázích na podzim 2026. Pro e-shop to znamená, že u Claude musíte s 30 dny počítat, nebo zvolit model, na který se povinnost nevztahuje.

OpenAI vydala novou verzi DPA s účinností od 1. ledna 2026 a pro API nabízí region Evropa pro zpracování i uložení dat. Nulová retence platí pro endpointy chat, responses nebo embeddings, ne pro stavové služby jako Assistants nebo Vector Stores. Spotřebitelský ChatGPT má trénování ve výchozím stavu zapnuté a je třeba ho vypnout v nastavení Data Controls.

Google aktualizoval podmínky Gemini API v březnu 2026 a rozlišuje bezplatné a placené služby. U bezplatných používá vstupy ke zlepšování produktů, čtou je lidští hodnotitelé a podmínky výslovně říkají, že do nich nemáte vkládat citlivé, důvěrné ani osobní informace. Placené služby a Vertex AI běží pod smlouvou o zpracování a bez trénování. Cloud DPA byl naposledy změněn 8. června 2026.

Jak to stavíme

Bezpečný tok dat z e-shopu do modelu

Model nikdy nevidí identitu zákazníka. Převodní tabulka mezi identifikátorem a skutečnou osobou zůstává v e-shopu.

Token s nejmenšími právy

Přístup pro model má vlastní token s právy jen na čtení a jen na potřebné entity, například objednávky bez fakturačních údajů. Token má expiraci a jeho použití se loguje.

jen čtení

Pseudonymizace před odesláním

Mezivrstva nahradí jméno, e-mail, telefon a adresu identifikátorem. Model dostane hodnoty a kategorie, ne identitu zákazníka. Převodní tabulka zůstává jen v e-shopu.

Model vidí jen to, co potřebuje

Dotaz jde na firemní API poskytovatele se smlouvou o zpracování a pokud možno do evropského regionu. Konverzace se neukládají déle, než poskytovatel vyžaduje.

DPA, EU region

Výstup bez osobních údajů

Model vrací segmenty, doporučení nebo texty. Pokud má výstup vést k akci u konkrétního zákazníka, spáruje ho e-shop zpět mimo model.

Vstup od zákazníka je nedůvěryhodný

Poznámky k objednávkám, recenze a zprávy zákazníků model čte jako data, ne jako instrukce. Agent s právem zapisovat nad nimi nikdy neběží bez schválení člověkem.

Datový tok

E-shopAPI nebo MCP, token jen pro čtení
Pseudonymizacejméno a kontakt ven, identifikátor zůstává
Modelanalýza nad hodnotami bez identity
Výstupsegmenty, doporučení, texty
Zpětné spárovánív e-shopu, mimo model
AI Act

Co po e-shopu chce AI Act a od kdy

AI Act je nařízení EU 2024/1689 a pro většinu e-shopů není strašák. Běžné použití, tedy chatbot, generování popisů, analýza dat nebo doporučování, nespadá mezi vysoce rizikové systémy. Přesto obsahuje několik povinností, které platí už teď.

Co platí od srpna 2026

Od 2. srpna 2026 platí povinnosti transparentnosti podle čl. 50: zákazník musí vědět, že komunikuje s AI, a obrázky nebo videa vytvořená či upravená AI musí být označené. Od 2. prosince 2026 se přidává strojové značení AI obsahu. Už od února 2025 platí zákazy některých praktik, například rozpoznávání emocí na pracovišti, a povinnost AI gramotnosti: provozovatel musí zajistit, aby lidé, kteří AI používají, věděli, co dělají. Právě sem patří interní pravidlo, kdo smí vkládat data zákazníků a kam.

Co se odložilo

Nařízení 2026/1744, takzvaný Digital Omnibus on AI, platné od 27. července 2026, posunulo povinnosti pro vysoce rizikové systémy z přílohy III na 2. prosince 2027. E-shopu se to týká jen tehdy, když AI používá například k hodnocení úvěruschopnosti při prodeji na splátky nebo k náboru zaměstnanců.

Kdo to v Česku hlídá

Hlavním dozorovým orgánem a kontaktním místem je Český telekomunikační úřad, který od 1. září 2026 provozuje nové oddělení dohledu nad AI. Ochrana osobních údajů zůstává v kompetenci Úřadu pro ochranu osobních údajů. Povinnosti poskytovatelů obecných modelů nesou Anthropic, OpenAI a Google; e-shop je v roli provozovatele.

Checklist

Osm kroků, než AI pustíte k datům zákazníků

  1. 01

    Popište účel a data

    Co má model dělat a která pole k tomu skutečně potřebuje. Vše ostatní zůstane v e-shopu.

  2. 02

    Vyberte firemní produkt se smlouvou o zpracování

    Firemní API nebo Enterprise plán, ne osobní účet. DPA mějte uzavřené nebo přijaté dřív, než odešlete první záznam.

  3. 03

    Zvolte region a retenci

    Kde se data zpracují a jak dlouho je poskytovatel uchová. U Claude Fable a Mythos 5 počítejte s 30 dny.

  4. 04

    Postavte přístup přes API nebo MCP

    Token jen pro čtení, jen na potřebné entity, s expirací a logem. Agent v prohlížeči nad administrací není náhrada.

  5. 05

    Pseudonymizujte před odesláním

    Jméno, kontakt a adresu nahraďte identifikátorem v mezivrstvě, kterou ovládáte vy.

  6. 06

    Udělejte posouzení vlivu a aktualizujte dokumenty

    DPIA, záznamy o činnostech zpracování a zásady ochrany osobních údajů s novým zpracovatelem.

  7. 07

    Nastavte pravidla pro lidi

    Které nástroje a účty smí zaměstnanci používat, co do nich nesmí vkládat, a proškolte je. Splníte tím i povinnost AI gramotnosti.

  8. 08

    Označte AI tam, kde ji zákazník potká

    Chatbot, AI generované vizuály a texty podle čl. 50 AI Actu. Nastavte datum revize, protože podmínky poskytovatelů se mění několikrát ročně.

Časté otázky

AI a data zákazníků v otázkách

Můžu vložit export objednávek do ChatGPT?

Do osobního účtu ne. Spotřebitelské plány nemají smlouvu o zpracování a trénování je u nich ve výchozím stavu zapnuté. Přes firemní API se smlouvou o zpracování a po pseudonymizaci ano.

Je Claude in Chrome nebo ChatGPT Atlas bezpečný pro administraci e-shopu?

Pro stránky s údaji zákazníků ne. Agent vidí a odesílá vše na obrazovce a nelze ho omezit na konkrétní pole. Anthropic nedoporučuje používat rozšíření na stránkách s osobními údaji jiných lidí. Pro práci bez karet zákazníků, například úpravu produktových textů, použitelný je, ideálně s firemním účtem a povoleným seznamem webů.

Stačí, když poskytovatel netrénuje na mých datech?

Ne. Trénování je jen jedna z otázek. Potřebujete smlouvu o zpracování, znát retenci a místo zpracování, mít právní titul pro nový účel a posílat jen minimum dat.

Co je AI Act a týká se mého e-shopu?

Nařízení EU o umělé inteligenci. Běžný e-shop nespadá mezi vysoce rizikové systémy, ale od 2. srpna 2026 musí označovat AI chatboty a AI vytvořené vizuály a zajistit AI gramotnost zaměstnanců. Povinnosti pro vysoce rizikové systémy byly odloženy na prosinec 2027.

Kde zpracovávají data Claude, ChatGPT a Gemini?

OpenAI nabízí pro API region Evropa, Google EU regiony Google Cloud. Anthropic u přímého API jen USA nebo globální směrování, evropský region u Claude získáte přes Amazon Bedrock nebo Google Cloud. Stav k říjnu 2026.

Zdroje

Z čeho jsme čerpali

Všechny zdroje jsou z roku 2026 a byly ověřeny 9. 10. 2026.

Anthropic: Covered Models

Které modely vyžadují 30denní retenci a proč. Článek z 1. 9. 2026.

Zjistit více

Anthropic: Enterprise Frontier Safeguards

Oznámení z 1. 9. 2026 o uchovávání dat v cloudu zákazníka.

Zjistit více

Anthropic: uchovávání dat firemních zákazníků

Lhůty výmazu u API a Claude for Work. Aktualizováno 1. 7. 2026.

Zjistit více

Anthropic: trénování a spotřebitelské plány

Opt‑in k trénování a inkognito chaty. Aktualizováno 16. 3. 2026.

Zjistit více

Anthropic: API, retence a ZDR

Dokumentace k nulové retenci a výjimkám pro Covered Models.

Zjistit více

Anthropic: datová rezidence

Dostupné regiony inference u přímého API.

Zjistit více

Anthropic: Claude in Chrome a bezpečnost

Screenshoty, oprávnění webů a doporučení pro citlivé stránky.

Zjistit více

OpenAI: Your data (API)

Trénování, 30denní logy, nulová retence a datová rezidence pro API.

Zjistit více

OpenAI: Data Processing Addendum

Aktuální verze DPA s účinností od 1. 1. 2026 (PDF).

Zjistit více

Google: Cloud Data Processing Addendum

Smlouva o zpracování pro Google Cloud a Workspace. Změněno 8. 6. 2026.

Zjistit více

Google: Vertex AI a správa dat

Trénování, cache a nulová retence ve Vertex AI. Aktualizováno 7. 10. 2026.

Zjistit více

Google: podmínky Gemini API

Rozdíl mezi bezplatnými a placenými službami. Účinné od 23. 3. 2026.

Zjistit více

Google: Gemini ve Workspace a soukromí

Trénování, lidská revize a retence u firemních účtů. Aktualizováno 6. 10. 2026.

Zjistit více

Google: Gemini Apps Privacy Hub

Spotřebitelské účty, Keep Activity a lidská revize. Aktualizováno 24. 9. 2026.

Zjistit více

Gibson Dunn: AI Act Omnibus

Shrnutí nařízení 2026/1744 a nových termínů AI Actu.

Zjistit více

Lupa.cz: ČTÚ rozjíždí dohled nad AI

Nové oddělení dohledu nad umělou inteligencí od 1. 9. 2026.

Zjistit více

Chcete pustit AI k datům e-shopu bezpečně?

Navrhneme a postavíme API nebo MCP vrstvu s pseudonymizací, omezenými tokeny a logováním a pomůžeme vybrat poskytovatele podle regionu a retence. Právní část projdete se svým právníkem s podklady, které od nás dostanete.

Probrat napojení AI
Pokračujte ve čtení

Další články

Všechny články ↗
Výkonnostní kampaně

Reklama v ChatGPT: jak funguje, kolik stojí a co ukázaly první kampaně

Reklama v ChatGPT je v Česku a na Slovensku od srpna 2026 a od konce srpna si ji koupíte sami. Shrnujeme, jak funguje, kolik stojí, co ukázaly první veřejně publikované kampaně z českých a slovenských účtů, pro koho dává smysl a jak spustit první test tak, aby se dal vyhodnotit. Stav k 9. říjnu 2026.

Přečíst článek
Upgates

Upgates a zahraniční expanze e-shopu

Upgates zvládne prodej do zahraničí bez druhé platformy: jazykové mutace na adresáři nebo vlastní doméně, měny s kurzy z ČNB či ECB, DPH v režimu OSS i feedy pro zahraniční srovnávače. Co zbývá napojit, vyřeší API a webhooky. Shrnujeme, co platforma umí, kde má hranice a jak postavit automatizace, které vydrží limity API.

Přečíst článek