Compliance a právo
Je konkurenční analýza legální? Průvodce GDPR a právem
Je konkurenční analýza podle GDPR legální? Co sbírat můžete, co ne, jak firmy v EU zůstávají v souladu s předpisy a na co se dívat při výběru CI nástroje.
Konkurenční analýza vyvolává oprávněné právní otázky, obzvlášť u firem, které v EU podléhají GDPR. Ta obava je pochopitelná: CI znamená systematický sběr informací o jiných organizacích a někdy se tyto informace dotknou i jednotlivců. Dobrá zpráva je, že dobře navržená konkurenční analýza je zcela legální a v souladu s GDPR. Klíčem je pochopit, co GDPR ve skutečnosti upravuje — a co ne.
Co GDPR ve skutečnosti upravuje
GDPR (obecné nařízení o ochraně osobních údajů) upravuje sběr, zpracování a uchovávání osobních údajů — tedy informací, které identifikují nebo mohou identifikovat fyzickou osobu. Uplatní se ve chvíli, kdy pracujete s údaji o jednotlivcích: jména, e-mailové adresy, IP adresy, údaje o chování a podobné informace.
Co GDPR neupravuje: informace o organizacích, firmách, produktech, cenách a obchodních strategiích. Veřejně publikovaná ceníková stránka konkurenta není osobní údaj. Tisková zpráva firmy oznamující nový produkt není osobní údaj. Pracovní inzeráty na kariérní stránce firmy nejsou osobní údaje.
Toto rozlišení je základem toho, proč je poctivá konkurenční analýza legální. Naprostá většina CI — sledování ceníkových stránek, changelogů produktu, firemních zpráv a obchodních informací — pracuje s daty o organizacích, ne s osobními údaji. GDPR se na ně jednoduše nevztahuje.
Co je pro konkurenční analýzu legální sbírat
Následující zdroje jsou pro konkurenční analýzu v EU a podle GDPR zcela právně přípustné:
- Ceníkové a produktové stránky konkurence — veřejně přístupné, žádné osobní údaje
- Changelogy a poznámky k vydání — firma je publikuje záměrně
- Pracovní inzeráty na kariérních stránkách a na LinkedIn — veřejné firemní informace
- Recenze firem na G2, Capterra a Trustpilot — veřejně odeslaná zpětná vazba
- Oficiální firemní účty na sociálních sítích (firemní stránka na LinkedIn, Twitter/X a další) — veřejně publikované
- Tiskové zprávy firem, zpravodajské články a mediální pokrytí — veřejný záznam
- Reklamní materiály ve veřejných knihovnách reklam (Google, Meta, LinkedIn) — publikované pro veřejnost
- Veřejné repozitáře na GitHub a open-source aktivita — výslovně zveřejněné
- Konferenční přednášky, webináře a veřejné prezentace — dobrovolně publikované
- Finanční informace firmy, pokud jsou veřejně podané — zákonné zveřejnění
Co povolené není
Následující postupy překračují právní nebo etickou hranici a neměly by být součástí žádného poctivého CI programu:
- Sběr osobních údajů o zaměstnancích konkurence bez právního titulu — sledování jednotlivých zaměstnanců nad rámec jejich veřejného profesního profilu
- Přístup k datům za přihlašovací stěnou bez oprávnění — přihlášení do platformy konkurenta s neoprávněně získanými údaji
- Nákup dat od datových brokerů, pokud zahrnují informace odvozené z neveřejných zdrojů
- Využívání dat z bezpečnostních incidentů, úniků nebo důvěrných zdrojů
- Zkreslování vlastní identity za účelem získání informací — vydávání se za zákazníka, analytika nebo novináře
- Nahrávání obchodních hovorů konkurence nebo úvodních konzultací bez souhlasu
- Přístup do systémů konkurence technickými prostředky — neoprávněný přístup je nelegální bez ohledu na GDPR
Šedá zóna osobních údajů
Šedá zóna mezi konkurenční analýzou a GDPR se týká veřejně činných osob — konkrétně profilů vedoucích pracovníků na LinkedIn a jejich veřejných vyjádření. GDPR uznává sníženou míru očekávaného soukromí u veřejně činných osob ve chvíli, kdy se dokumentují jejich veřejné aktivity. Generální ředitel, který na konferenci veřejně mluví o produktové strategii, je veřejně činná osoba při veřejné obchodní činnosti — informovat o tom není porušení GDPR.
Kde to začíná být složitější: pokud systematicky sbíráte a zpracováváte informace o konkrétních jmenovaných osobách — nejen jejich veřejná vyjádření, ale i jejich přesuny mezi zaměstnáními, osobní názory nebo vzorce pohybu — pravděpodobně zpracováváte osobní údaje a potřebujete právní titul. Většina CI programů takhle hluboko jít nemusí. Informace na úrovni firmy jsou mnohem užitečnější než sledování jednotlivců.
Nejbezpečnější přístup: soustřeďte konkurenční analýzu na firemní signály (ceny konkurenta, uvedení produktů, objem náboru podle typu rolí, recenze na úrovni firmy) a nesbírejte údaje o konkrétních osobách nad rámec toho, co samy dobrovolně zveřejnily v profesní roli.
Soulad s GDPR pro firmy z EU, které dělají konkurenční analýzu
Minimalizace dat
Sbírejte jen to, co pro své CI účely opravdu potřebujete. Pokud sledujete ceny konkurence, nepotřebujete k tomu navíc seznam LinkedIn profilů všech jejích zaměstnanců. Omezení sběru dat snižuje jak právní riziko, tak provozní složitost.
Uložení a rezidence dat
Firmám z EU může uložení dat z konkurenční analýzy mimo EU vytvořit komplikace v oblasti compliance. Pokud váš CI nástroj ukládá data na serverech v USA, možná budete muset posoudit, zda se uplatní rozhodnutí o odpovídající ochraně nebo vhodné záruky (standardní smluvní doložky). Nejjednodušší přístup: použít CI nástroj, který data ukládá v rámci EU.
Limity uchovávání
GDPR vyžaduje, aby se osobní údaje neuchovávaly déle, než je nezbytné. U konkurenční analýzy se to týká hlavně případů, kdy vaše sledování nechtěně zachytí osobní údaj (například recenzi obsahující celé jméno). Nastavte si pravidla pro uchovávání dat tak, aby se konkurenční data neuchovávala donekonečna nad rámec své užitečnosti.
CI nástroje třetích stran
Pokud používáte CI platformu, spoléháte na to, že data sbírá způsobem odpovídajícím GDPR. Než si nástroj vyberete, ověřte si: sleduje pouze veřejně dostupné zdroje? Kde jsou data uložena? Jaká má pravidla pro uchovávání dat? Podléhá evropskému právu na ochranu osobních údajů? Má k dispozici zpracovatelskou smlouvu (DPA)?
Na co se dívat u CI nástroje v souladu s GDPR
- Sleduje pouze veřejně dostupné zdroje — žádný přístup vyžadující přihlášení, žádné nakoupené osobní údaje
- Rezidence dat v EU — data uložená v evropských datových centrech (Frankfurt, Dublin a podobně)
- Zpracovatelská smlouva (DPA) dostupná na vyžádání
- Jasná pravidla pro uchovávání dat
- Žádné obohacování o osobní údaje — soustředí se na signály na úrovni firmy, ne na sledování jednotlivých zaměstnanců
- Transparentnost v tom, co sbírá a odkud
- Veřejně dostupné zásady ochrany soukromí a bezpečnostní dokumentace
Další právní rámce, o kterých byste měli vědět
Computer Fraud and Abuse Act (USA)
Americký zákon CFAA zakazuje neoprávněný přístup k počítačovým systémům. Byl použit v soudních sporech proti scrapingu webu, který porušoval podmínky užití daného webu. V praxi stojí konkurenční analýza opřená o veřejně přístupné stránky (nevyžadující přihlášení) na bezpečnější právní půdě než programový scraping, který podmínky užití porušuje.
Právo obchodního tajemství
Konkurenční analýza se musí opírat o veřejné informace, ne o proprietární nebo důvěrná data. Získání informací o konkurenci přes zaměstnance, který sdílel důvěrné materiály, průmyslovou špionáží nebo jakýmikoli jinými neoprávněnými prostředky zakládá ve většině jurisdikcí vážnou právní odpovědnost podle práva obchodního tajemství, a to bez ohledu na GDPR.
Podmínky užití
Řada webů má podmínky užití, které automatizovaný scraping zakazují. Zda jejich porušení zakládá právní odpovědnost, se liší podle jurisdikce a v USA to bylo předmětem soudních sporů. Pro účely konkurenční analýzy je nejjednodušší použít nástroj, který data sbírá způsobem odpovídajícím rozumnému výkladu podmínek — tedy typicky přistupuje k veřejným stránkám stejně jako člověk v prohlížeči.
Shrnutí
Poctivá konkurenční analýza — sledování veřejně dostupných firemních informací o konkurenčních společnostech — je legální, v souladu s GDPR a eticky v pořádku. GDPR upravuje osobní údaje a naprostá většina CI pracuje s firemními informacemi na úrovni organizace, které jsou výslovně publikovány pro veřejnost.
Právní riziko vytvářejí ty postupy, které jdou za rámec veřejných zdrojů: neoprávněný přístup do systémů, zpracování osobních údajů bez právního titulu, zkreslování identity a nákup dat od problematických brokerů. Pro účinnou konkurenční analýzu není nic z toho potřeba.
Pokud působíte v EU nebo pracujete s daty zákazníků z EU, vyberte si CI nástroj, který ukládá data v EU, nabízí DPA a je transparentní ohledně svých zdrojů dat. Postavte svůj CI program na veřejných firemních informacích, ne na sledování jednotlivých zaměstnanců. Takto pojatá konkurenční analýza je zcela legální — a mnohem užitečnější než jakékoli lákavé zkratky.