EDPB k anonymizácii, web scrapingu pre AI a blockchainu

Brusel, 8. júla 2026 – Na svojom poslednom plenárnom zasadnutí prijal Európsky výbor pre ochranu údajov (EDPB) usmernenia k anonymizácii a usmernenia k web scrapingu (získavanie údajov z webových stránok) v kontexte generatívnej AI. Výbor zároveň prijal finálnu verziu usmernení k spracúvaniu osobných údajov prostredníctvom blockchain technológií.

 

Pochopenie anonymných údajov:

 

Nové usmernenia EDPB objasňujú pojem anonymných údajov so zreteľom na rozsudok Súdneho dvora EÚ vo veci C-413/23 P, EDPS/SRB, zo 4. septembra 2025 a na ďalšiu judikatúru Súdneho dvora EÚ.

 

„Tieto usmernenia predstavujú významný krok k objasneniu pojmu anonymných údajov, pričom stanovujú jasné štandardy, ktoré uľahčujú využívanie údajov a zároveň chránia základné práva jednotlivcov.

Pri príprave usmernení sme zohľadnili podnety z nášho podujatia so zainteresovanými stranami, čo opäť potvrdzuje náš záväzok ku spolupráci, ako ho definuje helsinské vyhlásenie EDPB.“

 

Predsedníčka EDPB Anu Talus
 

 

Údaje sú anonymné, ak sa netýkajú identifikovanej alebo identifikovateľnej fyzickej osoby. Posúdenie tejto skutočnosti sa môže líšiť od subjektu k subjektu.

 

Informácia sa môže týkať jednotlivca na základe svojho obsahu, účelu alebo účinku. Existencia takejto súvislosti nemusí byť zrejmá na prvý pohľad a môže si vyžadovať ďalšiu analýzu.

 

Fyzická osoba sa považuje za identifikovanú alebo identifikovateľnú, ak ju možno v danom kontexte odlíšiť od iných osôb pomocou prostriedkov, pri ktorých existuje primeraná pravdepodobnosť, že sa použijú spôsobom umožňujúcim zaobchádzať s ňou odlišne. To, či existuje primeraná pravdepodobnosť použitia daných prostriedkov, závisí od perspektívy konkrétneho subjektu a musí sa posudzovať so zreteľom na všetky objektívne faktory.

 

Usmernenia zároveň poskytujú organizáciám praktický rámec na posúdenie, či bola anonymizácia úspešná. Rámec možno uplatniť dvoma spôsobmi: buď posúdením rozdielov v schopnostiach jednotlivých subjektov, ktoré by mohli osobu identifikovať („kontextuálny prístup“), alebo, ak sa tak prevádzkovateľ rozhodne, zjednodušene bez zohľadnenia takýchto rozdielov („zjednodušený prístup“). Kontextuálny prístup zohľadňuje všetky nuansy právneho štandardu anonymizácie. Zjednodušený prístup môže ísť nad rámec tohto štandardu a môže viesť prevádzkovateľa, ktorý vykonáva anonymizáciu, k tomu, aby s údajmi zaobchádzal tak,  akoby anonymné neboli, hoci by pre niektoré subjekty anonymné v skutočnosti boli. Tento prístup je však praktickejší a poskytuje väčšiu istotu, že údaje sú skutočne anonymné.

 

Rámec na testovanie anonymity údajov používa tri kritériá: 1) žiadna izolácia záznamov, 2) žiadne prepojenie a 3) žiadne vyvodzovanie záverov. Ak sú splnené všetky tri kritériá, údaje možno bezpečne považovať za anonymné. Ak niektoré z kritérií splnené nie je, je potrebná ďalšia analýza, ktorá určí, či možno údaje považovať za anonymné.

 

Usmernenia budú do 30. októbra 2026 predmetom verejnej konzultácie, počas ktorej budú môcť zainteresované strany predložiť pripomienky.

 

Dôsledky web scrapingu pre ochranu údajov pri vývoji AI

 

Web scraping (získavanie údajov z webových stránok) je proces, ktorý často prebieha bez vedomia dotknutých osôb a môže predstavovať závažné riziko pre ochranu ich osobných údajov. V usmerneniach k web scrapingu v kontexte generatívnej AI* výbor objasňuje viaceré aspekty súladu web scrapingu s GDPR vrátane právneho základu takýchto činností a podmienok, za ktorých možno v tomto kontexte spracúvať osobitné kategórie údajov.

 

GDPR sa na web scraping vzťahuje vtedy, keď zahŕňa spracovateľské operácie s osobnými údajmi, ako je získavanie, uchovávanie, usporadúvanie a vyhľadávanie.

 

Pri využívaní web scrapingu treba osobitnú pozornosť venovať zásade obmedzenia účeluzásade transparentnosti. V závislosti od konkrétneho nastavenia spracúvania však prevádzkovateľ nemusí byť povinný informovať dotknuté osoby individuálne, ak sa to ukáže ako nemožné alebo si vyžaduje neprimerané úsilie.

 

EDPB odporúča získavať údaje len zo spoľahlivých zdrojov, zaznamenávať časovú pečiatku a validovať údaje pred ich použitím na trénovanie AI, v súlade so zásadou správnosti údajov. Usmernenia zároveň odporúčajú opatrenia, ktoré má prevádzkovateľ zaviesť na dodržanie zásady minimalizácie údajov.

 

Usmernenia nadväzujú na stanovisko EDPB k modelom AI a prinášajú ďalšie objasnenia a príklady použitia právneho základu oprávneného záujmu v kontexte web scrapingu na trénovanie AI.

EDPB napokon pripomína, že spracúvanie osobitných kategórií osobných údajov je v zásade zakázané. Ak web scraping zahŕňa takéto údaje, je potrebný právny základ podľa čl. 6 GDPR aj výnimka podľa čl. 9 ods. 2 GDPR. EDPB uvádza, že rozsudok Súdneho dvora vo veci GC a i. (C-136/17) môže byť relevantný pre náhodné alebo zostatkové získavanie osobitných kategórií osobných údajov, ak prevádzkovateľ koná v rámci svojich „zodpovedností, právomocí a možností“ a zavedie primerané technické a organizačné opatrenia na zabránenie získavaniu a šíreniu takýchto údajov. Výbor zdôrazňuje, že z požiadaviek čl. 9 GDPR neexistuje všeobecná výnimka a každý prípad sa musí posudzovať individuálne s ohľadom na to, či sa dá odôvodnenie súdu naň uplatniť.

Usmernenia budú do 30. októbra 2026 predmetom verejnej konzultácie, počas ktorej budú môcť zainteresované strany predložiť pripomienky.

Finálna verzia usmernení k blockchain technológiám po verejnej konzultácii

Po verejnej konzultácii prijal EDPB finálnu verziu usmernení k blockchain technológiám. Usmernenia pomáhajú organizáciám využívajúcim blockchain technológie dosiahnuť súlad s GDPR. EDPB v nich vysvetľuje fungovanie blockchain technoilógií a posudzuje jednotlivé možné architektúry a ich dôsledky pre spracúvanie osobných údajov.

V súlade s cieľom helsinského vyhlásenia posilniť dialóg so zainteresovanými stranami zverejnil výbor aj správu o výsledkoch verejnej konzultácieverziu usmernení so sledovanými zmenami.

Poznámka pre redaktorov:

*Generatívna AI je technológia, ktorej cieľom je vytvárať nový obsah na základe vzorov naučených z existujúcich údajov. Využíva špecializované modely strojového učenia určené na produkciu širokej škály výstupov, ako je text, obraz alebo zvuk.