Může e-shop pustit AI k objednávkám a zákazníkům?
Ano, ale jen přes rozhraní, které umí omezit, co model vidí, a jen s poskytovatelem, se kterým máte smlouvu o zpracování osobních údajů. Export objednávek do bezplatného chatu nebo agent v prohlížeči nad administrací e-shopu tuto podmínku nesplňují. Přístup přes API nebo MCP s omezeným tokenem a pseudonymizací ji splnit může.
V článku rozebíráme tři způsoby, jak dnes e-shopy pouštějí AI k datům, co na to říká GDPR, jak se v roce 2026 změnily podmínky Anthropic, OpenAI a Google a co nově požaduje AI Act. Podmínky poskytovatelů jsme ověřili k 9. říjnu 2026 přímo na jejich stránkách; odkazy najdete na konci článku.
Článek není právní poradenství. Konkrétní nasazení AI nad daty zákazníků doporučujeme projít s právníkem nebo pověřencem pro ochranu osobních údajů.
Jak se liší export do chatu, agent v prohlížeči a API
Rozhodující není model, ale rozhraní. Stejný model se chová jinak podle toho, jakou cestou se k datům dostane.
| Vlastnost | Export do chatu | Agent v prohlížeči | API nebo MCP s omezeným tokenem |
|---|---|---|---|
| Co odchází k poskytovateli | Celý soubor, jak ho vyexportujete | Screenshoty a obsah všeho, co je na obrazovce | Jen pole, která token povolí |
| Lze omezit na konkrétní pole | Jen ruční úpravou exportu | Ne | Ano, na úrovni tokenu a oprávnění |
| Smlouva o zpracování (DPA) | U spotřebitelských plánů ne | Jen s firemním účtem | Ano, součást firemních podmínek |
| Trénování na vašich datech | U ChatGPT a Gemini ve výchozím stavu ano | Podle typu účtu | Ne |
| Riziko prompt injection z textu zákazníka | Nízké | Vysoké, agent čte i jedná | Nízké až střední, lze omezit jen na čtení |
| Vhodné pro osobní údaje zákazníků | Ne | Ne | Ano, s pseudonymizací |
Tři způsoby, jak e-shopy pouštějí AI k datům
Export a vložení do chatu
Nejčastější a nejhorší varianta. Pracovník vyexportuje objednávky nebo zákazníky do CSV a vloží je do ChatGPT, Gemini nebo Claude, aby dostal analýzu. Soubor odchází celý, včetně jmen, e-mailů, telefonů a adres. U spotřebitelských plánů nemáte smlouvu o zpracování a u ChatGPT i Gemini je použití konverzací k trénování ve výchozím stavu zapnuté. U Gemini navíc část chatů čtou lidští hodnotitelé a Google tyto chaty uchovává až tři roky.
Agent v prohlížeči
Claude in Chrome, ChatGPT Atlas nebo Gemini v Chromu umí pracovat přímo v administraci e-shopu. Agent vidí totéž co vy: celé karty zákazníků, historii objednávek, poznámky. Claude in Chrome pořizuje screenshoty záložek, ve kterých pracuje, a vše viditelné se stává součástí konverzace. Nejde mu říct „čti jen čísla objednávek“. Anthropic sám v nápovědě nedoporučuje používat rozšíření na stránkách s osobními údaji jiných lidí.
K tomu přibývá prompt injection. Zákazník napíše do poznámky k objednávce instrukci pro model a agent, který má právo jednat, ji může vykonat. Anthropic uvádí úspěšnost takového útoku pod 0,08 % v interních testech a dodává, že riziko není nulové.
API nebo MCP s omezeným tokenem
Jediná varianta, kde jde dodržet zásadu minimalizace. E-shop vystaví API nebo MCP server, token má práva jen na čtení a jen na potřebná pole, osobní údaje se před odesláním modelu nahradí identifikátory a každý dotaz se loguje. Model dostane „zákazník 4821 nakoupil třikrát za 6 200 Kč“, ne jméno a adresu. Takto stavíme napojení pro e-shopy na Upgates i pro aplikace na míru; jak fungují tokeny a webhooky, jsme popsali v článku o API Upgates.
Co po vás chce GDPR, když AI vidí data zákazníků
Role: vy jste správce, poskytovatel AI zpracovatel
Jakmile model zpracovává osobní údaje vašich zákazníků, je poskytovatel AI zpracovatelem podle čl. 28 GDPR a musíte s ním mít smlouvu o zpracování (DPA). Anthropic, OpenAI i Google ji nabízejí pro firemní produkty a API, ne pro spotřebitelské plány. Odeslání dat zákazníků do modelu bez DPA nemá v GDPR oporu bez ohledu na to, jak dobře je model zabezpečený.
Účel a právní titul
Objednávky zpracováváte kvůli plnění smlouvy. Analýza chování zákazníků přes AI je nový účel: je potřeba posoudit, zda je s původním slučitelný, případně jej opřít o oprávněný zájem s balančním testem. Pokud by výstup modelu vedl k rozhodnutím s právními účinky pro zákazníka, třeba k automatickému zamítnutí nákupu na splátky, nastupuje čl. 22 o automatizovaném rozhodování.
Minimalizace a pseudonymizace
K analýze košíků, sezónnosti nebo segmentace potřebuje model zlomek dat. Jméno, e-mail, telefon a adresa zůstávají v e-shopu, modelu stačí identifikátor a hodnoty. Pseudonymizace není jen právní pojistka, snižuje i dopad případného incidentu u poskytovatele.
Přenos mimo EU a datová rezidence
Všichni tři poskytovatelé jsou americké firmy. Přenos kryjí standardní smluvní doložky a rámec EU‑US Data Privacy Framework, rozdíl je ale v tom, kde data fyzicky zpracovávají. OpenAI nabízí pro API region Evropa, Google EU regiony Google Cloud, Anthropic u přímého API jen USA nebo globální směrování. Evropský region u Claude získáte přes Amazon Bedrock nebo Google Cloud, kde je zpracovatelem cloudový poskytovatel.
Posouzení vlivu, informační povinnost a lidé
Plošné zpracování zákaznických dat novou technologií je typický případ pro posouzení vlivu na ochranu osobních údajů (DPIA). Nového zpracovatele doplňte do zásad ochrany osobních údajů a do záznamů o činnostech zpracování. A nastavte interní pravidlo, které nástroje a účty smí zaměstnanci používat a s jakými daty. Většina úniků nevzniká v API, ale v okně chatu.
Podmínky Anthropic, OpenAI a Google k říjnu 2026
Shrnutí z oficiálních stránek poskytovatelů, ověřeno 9. 10. 2026. Podmínky se mění několikrát ročně, před podpisem ověřte aktuální znění.
| Vlastnost | Anthropic (Claude) | OpenAI (ChatGPT, API) | Google (Gemini) |
|---|---|---|---|
| DPA pro firmy | Součást firemních podmínek pro API, Team a Enterprise | Na formulář pro API, ChatGPT Business a Enterprise; verze z 1. 1. 2026 | Cloud DPA pro Vertex AI a Workspace; placené Gemini API má vlastní DPA |
| Trénování na firemních datech | Nikdy bez výslovného souhlasu | Ne, pokud se firma sama nepřihlásí | Ne bez souhlasu zákazníka |
| Trénování na spotřebitelských plánech | Jen při zapnutém opt‑in | Výchozí zapnuto u Free, Plus a Pro; dočasný chat ne | Výchozí zapnuto při Keep Activity, včetně lidské revize; dočasný chat ne |
| Výchozí uchování dat u firem | Výmaz do 30 dnů; Fable 5 a Mythos 5 povinných 30 dnů | Logy pro kontrolu zneužití 30 dnů u API | Vertex AI cache 24 hodin; Workspace 90 dní až neomezeně podle správce |
| Nulová retence (ZDR) | Na vyžádání; u Fable a Mythos 5 jen výjimečně, řeší Enterprise Frontier Safeguards | Pro vybrané endpointy API | Vypnutím volitelného logování ve Vertex AI |
| Zpracování v EU | Ne u přímého API; ano přes Bedrock nebo Google Cloud | Ano, region Evropa pro API | Ano, EU regiony Google Cloud |
| Bezplatné API a osobní údaje | Netýká se | Netýká se | Podmínky bezplatného Gemini API zakazují vkládat osobní údaje |
Co se u poskytovatelů změnilo v roce 2026
Anthropic zavedl povinnou 30denní retenci u nejsilnějších modelů. Claude Fable 5, Fable 5.1, Mythos 5 a Mythos 5.1 jsou od září 2026 označeny jako Covered Models: prompty a odpovědi se uchovávají nejméně 30 dnů kvůli odhalování zneužití a nulová retence u nich běžně není dostupná. Odpovědí na kritiku firemních zákazníků jsou Enterprise Frontier Safeguards oznámené 1. září 2026: uchovávaná data zůstanou v cloudu zákazníka pod jeho klíči a bez lidského přístupu Anthropic. Nasazení probíhá ve fázích na podzim 2026. Pro e-shop to znamená, že u Claude musíte s 30 dny počítat, nebo zvolit model, na který se povinnost nevztahuje.
OpenAI vydala novou verzi DPA s účinností od 1. ledna 2026 a pro API nabízí region Evropa pro zpracování i uložení dat. Nulová retence platí pro endpointy chat, responses nebo embeddings, ne pro stavové služby jako Assistants nebo Vector Stores. Spotřebitelský ChatGPT má trénování ve výchozím stavu zapnuté a je třeba ho vypnout v nastavení Data Controls.
Google aktualizoval podmínky Gemini API v březnu 2026 a rozlišuje bezplatné a placené služby. U bezplatných používá vstupy ke zlepšování produktů, čtou je lidští hodnotitelé a podmínky výslovně říkají, že do nich nemáte vkládat citlivé, důvěrné ani osobní informace. Placené služby a Vertex AI běží pod smlouvou o zpracování a bez trénování. Cloud DPA byl naposledy změněn 8. června 2026.
Bezpečný tok dat z e-shopu do modelu
Model nikdy nevidí identitu zákazníka. Převodní tabulka mezi identifikátorem a skutečnou osobou zůstává v e-shopu.
Token s nejmenšími právy
Přístup pro model má vlastní token s právy jen na čtení a jen na potřebné entity, například objednávky bez fakturačních údajů. Token má expiraci a jeho použití se loguje.
jen čteníPseudonymizace před odesláním
Mezivrstva nahradí jméno, e-mail, telefon a adresu identifikátorem. Model dostane hodnoty a kategorie, ne identitu zákazníka. Převodní tabulka zůstává jen v e-shopu.
Model vidí jen to, co potřebuje
Dotaz jde na firemní API poskytovatele se smlouvou o zpracování a pokud možno do evropského regionu. Konverzace se neukládají déle, než poskytovatel vyžaduje.
DPA, EU regionVýstup bez osobních údajů
Model vrací segmenty, doporučení nebo texty. Pokud má výstup vést k akci u konkrétního zákazníka, spáruje ho e-shop zpět mimo model.
Vstup od zákazníka je nedůvěryhodný
Poznámky k objednávkám, recenze a zprávy zákazníků model čte jako data, ne jako instrukce. Agent s právem zapisovat nad nimi nikdy neběží bez schválení člověkem.
Datový tok
Co po e-shopu chce AI Act a od kdy
AI Act je nařízení EU 2024/1689 a pro většinu e-shopů není strašák. Běžné použití, tedy chatbot, generování popisů, analýza dat nebo doporučování, nespadá mezi vysoce rizikové systémy. Přesto obsahuje několik povinností, které platí už teď.
Co platí od srpna 2026
Od 2. srpna 2026 platí povinnosti transparentnosti podle čl. 50: zákazník musí vědět, že komunikuje s AI, a obrázky nebo videa vytvořená či upravená AI musí být označené. Od 2. prosince 2026 se přidává strojové značení AI obsahu. Už od února 2025 platí zákazy některých praktik, například rozpoznávání emocí na pracovišti, a povinnost AI gramotnosti: provozovatel musí zajistit, aby lidé, kteří AI používají, věděli, co dělají. Právě sem patří interní pravidlo, kdo smí vkládat data zákazníků a kam.
Co se odložilo
Nařízení 2026/1744, takzvaný Digital Omnibus on AI, platné od 27. července 2026, posunulo povinnosti pro vysoce rizikové systémy z přílohy III na 2. prosince 2027. E-shopu se to týká jen tehdy, když AI používá například k hodnocení úvěruschopnosti při prodeji na splátky nebo k náboru zaměstnanců.
Kdo to v Česku hlídá
Hlavním dozorovým orgánem a kontaktním místem je Český telekomunikační úřad, který od 1. září 2026 provozuje nové oddělení dohledu nad AI. Ochrana osobních údajů zůstává v kompetenci Úřadu pro ochranu osobních údajů. Povinnosti poskytovatelů obecných modelů nesou Anthropic, OpenAI a Google; e-shop je v roli provozovatele.
Osm kroků, než AI pustíte k datům zákazníků
- 01
Popište účel a data
Co má model dělat a která pole k tomu skutečně potřebuje. Vše ostatní zůstane v e-shopu.
- 02
Vyberte firemní produkt se smlouvou o zpracování
Firemní API nebo Enterprise plán, ne osobní účet. DPA mějte uzavřené nebo přijaté dřív, než odešlete první záznam.
- 03
Zvolte region a retenci
Kde se data zpracují a jak dlouho je poskytovatel uchová. U Claude Fable a Mythos 5 počítejte s 30 dny.
- 04
Postavte přístup přes API nebo MCP
Token jen pro čtení, jen na potřebné entity, s expirací a logem. Agent v prohlížeči nad administrací není náhrada.
- 05
Pseudonymizujte před odesláním
Jméno, kontakt a adresu nahraďte identifikátorem v mezivrstvě, kterou ovládáte vy.
- 06
Udělejte posouzení vlivu a aktualizujte dokumenty
DPIA, záznamy o činnostech zpracování a zásady ochrany osobních údajů s novým zpracovatelem.
- 07
Nastavte pravidla pro lidi
Které nástroje a účty smí zaměstnanci používat, co do nich nesmí vkládat, a proškolte je. Splníte tím i povinnost AI gramotnosti.
- 08
Označte AI tam, kde ji zákazník potká
Chatbot, AI generované vizuály a texty podle čl. 50 AI Actu. Nastavte datum revize, protože podmínky poskytovatelů se mění několikrát ročně.
AI a data zákazníků v otázkách
Můžu vložit export objednávek do ChatGPT?
Do osobního účtu ne. Spotřebitelské plány nemají smlouvu o zpracování a trénování je u nich ve výchozím stavu zapnuté. Přes firemní API se smlouvou o zpracování a po pseudonymizaci ano.
Je Claude in Chrome nebo ChatGPT Atlas bezpečný pro administraci e-shopu?
Pro stránky s údaji zákazníků ne. Agent vidí a odesílá vše na obrazovce a nelze ho omezit na konkrétní pole. Anthropic nedoporučuje používat rozšíření na stránkách s osobními údaji jiných lidí. Pro práci bez karet zákazníků, například úpravu produktových textů, použitelný je, ideálně s firemním účtem a povoleným seznamem webů.
Stačí, když poskytovatel netrénuje na mých datech?
Ne. Trénování je jen jedna z otázek. Potřebujete smlouvu o zpracování, znát retenci a místo zpracování, mít právní titul pro nový účel a posílat jen minimum dat.
Co je AI Act a týká se mého e-shopu?
Nařízení EU o umělé inteligenci. Běžný e-shop nespadá mezi vysoce rizikové systémy, ale od 2. srpna 2026 musí označovat AI chatboty a AI vytvořené vizuály a zajistit AI gramotnost zaměstnanců. Povinnosti pro vysoce rizikové systémy byly odloženy na prosinec 2027.
Kde zpracovávají data Claude, ChatGPT a Gemini?
OpenAI nabízí pro API region Evropa, Google EU regiony Google Cloud. Anthropic u přímého API jen USA nebo globální směrování, evropský region u Claude získáte přes Amazon Bedrock nebo Google Cloud. Stav k říjnu 2026.
Z čeho jsme čerpali
Všechny zdroje jsou z roku 2026 a byly ověřeny 9. 10. 2026.
Anthropic: Covered Models
Které modely vyžadují 30denní retenci a proč. Článek z 1. 9. 2026.
Zjistit víceAnthropic: Enterprise Frontier Safeguards
Oznámení z 1. 9. 2026 o uchovávání dat v cloudu zákazníka.
Zjistit víceAnthropic: uchovávání dat firemních zákazníků
Lhůty výmazu u API a Claude for Work. Aktualizováno 1. 7. 2026.
Zjistit víceAnthropic: trénování a spotřebitelské plány
Opt‑in k trénování a inkognito chaty. Aktualizováno 16. 3. 2026.
Zjistit víceAnthropic: API, retence a ZDR
Dokumentace k nulové retenci a výjimkám pro Covered Models.
Zjistit víceAnthropic: datová rezidence
Dostupné regiony inference u přímého API.
Zjistit víceAnthropic: Claude in Chrome a bezpečnost
Screenshoty, oprávnění webů a doporučení pro citlivé stránky.
Zjistit víceOpenAI: Your data (API)
Trénování, 30denní logy, nulová retence a datová rezidence pro API.
Zjistit víceOpenAI: Data Processing Addendum
Aktuální verze DPA s účinností od 1. 1. 2026 (PDF).
Zjistit víceGoogle: Cloud Data Processing Addendum
Smlouva o zpracování pro Google Cloud a Workspace. Změněno 8. 6. 2026.
Zjistit víceGoogle: Vertex AI a správa dat
Trénování, cache a nulová retence ve Vertex AI. Aktualizováno 7. 10. 2026.
Zjistit víceGoogle: podmínky Gemini API
Rozdíl mezi bezplatnými a placenými službami. Účinné od 23. 3. 2026.
Zjistit víceGoogle: Gemini ve Workspace a soukromí
Trénování, lidská revize a retence u firemních účtů. Aktualizováno 6. 10. 2026.
Zjistit víceGoogle: Gemini Apps Privacy Hub
Spotřebitelské účty, Keep Activity a lidská revize. Aktualizováno 24. 9. 2026.
Zjistit víceGibson Dunn: AI Act Omnibus
Shrnutí nařízení 2026/1744 a nových termínů AI Actu.
Zjistit víceLupa.cz: ČTÚ rozjíždí dohled nad AI
Nové oddělení dohledu nad umělou inteligencí od 1. 9. 2026.
Zjistit více