Mastercard a soukromí uživatelů: co vaše karta skutečně chrání a co nikoli

Každý den proběhnou přes sítě Mastercard stovky milionů transakcí. Za každou z nich se skrývá datový otisk – čas nákupu, výše platby, typ obchodníka, geografická poloha, zařízení, ze kterého byl příkaz odeslán. Mastercard tato data sbírá, analyzuje a v různé míře sdílí. Přesto většina držitelů karet netuší, jak rozsáhlý je tento proces, ani jaká ochrana jim reálně náleží. Debata o platebních kartách a soukromí bývá zjednodušena na otázku „je to bezpečné?" – ale bezpečnost a soukromí nejsou totéž, a právě v tomto rozdílu se skrývá to nejdůležitější.

Co Mastercard ve skutečnosti ví o každém nákupu

Mastercard funguje jako clearingová síť mezi vydávající bankou (tou vaší) a přijímající bankou (obchodníkovou). Při každé autorizaci transakce se přes tuto síť přenáší řada metadat: přesný čas, výše transakce v měně obchodníka i ve vaší měně, MCC kód označující kategorii obchodníka, identifikátor terminálu a v případě bezkontaktních plateb i informace o použitém zařízení. Mastercard tedy nevidí jen to, kolik jste zaplatili, ale také kde, kdy, jakým způsobem a u jakého typu prodejce.

Tato data jsou agregována a zpracovávána pod hlavičkou analytické divize Mastercard Data & Services. Výsledky prodává firmám, vládám i bankám jako anonymizované tržní přehledy. Teoreticky jde o agregáty bez vazby na konkrétní osobu – v praxi však výzkumy opakovaně prokázaly, že i zdánlivě anonymizovaná transakční data lze poměrně snadno reidentifikovat. Stačí kombinace čtyř časoprostorových datových bodů a většina lidí je jednoznačně identifikovatelná. Mastercard tuto skutečnost ve svých veřejných dokumentech příliš neakcentuje.

Pro uživatele, kteří platí kartou například v online prostředí – třeba na různých kasino s Mastercard stránkách nebo při nákupech v zahraničních e-shopech – to znamená, že každá jednotlivá transakce přidává další vrstvu do jejich digitálního profilu. Merchant Category Code u herních platforem je specifický a snadno rozpoznatelný, takže analytické systémy si bez problémů vybudují obraz o tom, jaký typ zábavy uživatel vyhledává.

Tokenizace: skutečná ochrana, nebo marketingový pojem?

Jednou z nejčastěji zmiňovaných technologií ochrany soukromí u Mastercard je tokenizace. Princip je jednoduchý: místo skutečného čísla platební karty (PAN) se při transakci předává dočasný token, který je vázán na konkrétní obchodníka a zařízení. I kdyby útočník token zachytil, nemůže ho použít jinde. Mastercard tuto technologii prosazuje prostřednictvím standardu EMV a platforem jako Mastercard Digital Enablement Service (MDES).

Tokenizace skutečně výrazně zvyšuje bezpečnost – chrání číslo karty před odcizením při transakci nebo při úniku dat na straně obchodníka. Ale pozor na to, co tokenizace neřeší: Mastercard jako správce tokenů stále vidí vazbu mezi tokenem a skutečnou kartou. Sama síť tedy zůstává plně informována o tom, kdo kde platí. Tokenizace chrání vaše data před třetími stranami, ne před samotným Mastercardem.

Podobně funguje i 3D Secure (v aktuální verzi 3DS2). Jde o autentizační protokol, který přidává vrstvu ověření při online platbách. Jeho bezpečnostní přínos je nesporný – výrazně snižuje riziko podvodných transakcí. Nicméně 3DS2 funguje tak, že přijímací strana (vydavatelská banka nebo Mastercard) sbírá rozsáhlou sadu dat o zařízení a chování uživatele v prohlížeči – tzv. device fingerprint. Tento otisk zahrnuje verzi prohlížeče, rozlišení obrazovky, nainstalované pluginy, časové pásmo a desítky dalších parametrů. Uživatel o tomto sběru zpravidla informován není.

Jaká práva má uživatel podle GDPR

Mastercard Europe (právní subjekt odpovědný za Evropu se sídlem v Belgii) spadá pod evropské nařízení GDPR. To uživatelům přiznává několik důležitých práv: právo na přístup k vlastním datům, právo na opravu, právo na výmaz (s výhradami), právo na přenositelnost a právo vznést námitku proti zpracování pro účely přímého marketingu.

V praxi je ale uplatnění těchto práv komplikované. Mastercard není vaší přímou smluvní stranou – tu tvoří vydávající banka. Při žádosti o přístup k datům musíte správně identifikovat, které zpracování provádí banka a které Mastercard coby síťový operátor. Mastercard ve svých zásadách ochrany osobních údajů uvádí, že část dat zpracovává jako správce (pro vlastní analytické účely) a část jako zpracovatel (pro banku). Toto rozdělení je klíčové, protože determinuje, na koho svou žádost adresovat.

Žádost o výmaz dat u Mastercard naráží na zákonné povinnosti uchovávat transakční záznamy – zejména kvůli regulacím proti praní peněz (AML) a požadavkům daňových úřadů. Transakční data tak zpravidla nelze smazat dříve, než uplyne zákonem stanovená lhůta, která se v různých zemích pohybuje od pěti do deseti let.

Sdílení dat s třetími stranami a partnerský ekosystém

Mastercard buduje rozsáhlý ekosystém partnerství s bankami, fintech společnostmi, reklamními platformami a vládními institucemi. V rámci tohoto ekosystému dochází k různým formám sdílení dat, které uživatel jen těžko dohledá ve standardní smlouvě s bankou.

Například program Mastercard Priceless Cities sdružoval přednostní nabídky pro držitele karet – a zároveň sbíral data o tom, jaké kategorie nabídek uživatele zajímají. Podobně fungují různé programy věrnostních benefitů, kde je podmínkou sdílení nákupního chování s partnerskou společností. Tato sdílení bývají zakotvena v obchodních podmínkách, ale způsobem, který průměrného uživatele neunavuje přemírou detailů.

Zvláštní kategorii tvoří Mastercard SpendingPulse – agregovaný ekonomický ukazatel sestavovaný z anonymizovaných transakčních dat. Mastercard jej prezentuje jako makroekonomický nástroj pro analytiky a novináře. Fakticky jde o produkt, který z vašich platebních dat (anonymizovaných, ale nikoliv nevratně) generuje komerční výstupy prodávané bankám, hedgeovým fondům a konzultantským firmám.

Geografické rozdíly v úrovni ochrany

Razantní rozdíl v úrovni ochrany soukromí existuje mezi uživateli v EU a těmi v USA. Evropský uživatel benefituje z GDPR, zatímco americký zákazník spoléhá na federálně poměrně slabou ochranu (s výjimkou specifických sektorových zákonů jako HIPAA nebo COPPA). Kalifornský CCPA sice přinesl řadu práv srovnatelných s GDPR, ale jen pro obyvatele Kalifornie.

Pro české uživatele tedy platí, že Mastercard musí dodržovat přísné evropské standardy. Úřad pro ochranu osobních údajů (ÚOOÚ) má pravomoc kontrolovat zpracování dat ze strany Mastercard Europe. Belgický dozorový úřad (APD/GBA) pak vystupuje jako vedoucí dozorový orgán v rámci mechanismu one-stop-shop, jelikož Mastercard Europe sídlí v Belgii.

V praxi to znamená, že stížnosti českých uživatelů procházejí přes ÚOOÚ, který může věc postoupit belgickému APD. Tento proces je funkční, ale pomalý – a pro individuální uživatele může být administrativně náročný. Nicméně samotná existence tohoto mechanismu je významným faktorem, který Mastercard nutí k vyšší transparentnosti v EU než na jiných trzích.

Co Mastercard skutečně nechrání

Je důležité pojmenovat limity otevřeně. Mastercard neposkytuje anonymní platby. Na rozdíl od hotovosti nebo některých kryptoměn je každá transakce kartou spojena s identitou – buď přímo (jméno na kartě), nebo nepřímo (číslo karty vázané na konkrétní osobu). Neexistuje způsob, jak platit Mastercardem skutečně anonymně.

Mastercard dále nechrání uživatele před behaviorální analýzou vlastních dat. Síť může ze vzorců vašeho chování odvozovat demografické charakteristiky, záliby, životní situaci nebo finanční zdraví – a tyto inference využívat pro vlastní komerční účely nebo je sdílet s partnery, aniž by konkrétní transakce byla „prodána".

Rovněž nestojí na cestě mezinárodním požadavkům na předávání dat. Pokud americké orgány (například na základě CLOUD Act) nebo jiné zahraniční autority požádají Mastercard o transakční data, může být síť povinna vyhovět – a to i v případě, že uživatel je evropský občan s právy podle GDPR. Toto napětí mezi americkým právem a evropskými standardy ochrany soukromí dosud není uspokojivě vyřešeno.

Jak přistoupit k platbám kartou vědoměji

Odpovědný přístup k platbám neznamená odmítnutí kartových plateb – v digitální ekonomice jsou prakticky nepostradatelné. Znamená ale vědomé rozhodování o tom, kdy a kde kartu použít, a pochopení toho, jaká data přitom vznikají.

  • Používejte virtuální karty pro jednorázové online nákupy – mnohé banky je nabízejí zdarma a výrazně omezují datový otisk každé transakce.
  • Prověřte nastavení sdílení dat u své banky – část bank nabízí opt-out z analytických programů, i když tuto možnost aktivně nepropaguje.
  • Požádejte vydávající banku o přehled dat sdílených s Mastercard – na základě GDPR máte na tuto informaci právo.
  • Sledujte, zda váš poskytovatel přijal certifikaci PCI DSS – ta sice neřeší soukromí, ale snižuje riziko úniku dat při obchodníkovi.
  • Pro transakce, u nichž vám záleží na maximální diskrétnosti, zvažte alternativy – předplacené karty, platby přes peněženku s tokenizací, nebo tam, kde je to možné, hotovost.

Mastercard jako platební síť nabízí vyspělou technologickou ochranu před podvody a krádeží identity. Z