Incogni
More actions

Incogni je specializovaný poskytovatel on-line služeb zaměřených na ochranu soukromí. Svým klientům nabízí automatické mazání jejich osobních údajů z databází tzv. data brokerů, kteří shromažďují a přeprodávají osobní informace uživatelů webu. Incogni pro své zákazníky slouží jako virtuální zástupce, který jejich jménem provádí zdlouhavou administrativní práci související s čištěním digitální stopy. Incogni se v praxi věnuje komunikaci s data brokery a zasíláním výzev ke smazání příslušných uživatelských dat.
Přestože služba Incogni spadá do sektoru kybernetické bezpečnosti, existují kritické hlasy a pochybnosti o tom, nakolik svou roli skutečně plní a nakolik jen vytváří nové problémy. Optikou cypherpunkové nebo kryptoanarchistické filozofie repezentuje služba Incogni naprostý protimluv ochrany dat a naivní spoléhání se na nefunkční systém. Tyto proudy staví na absolutní nedůvěře k centrálním autoritám, korporacím a státnímu aparátu. Soukromí podle nich nemá být garantováno „slibem“ firmy nebo státními zákony, nýbrž jedině nepřekonatelnou kryptografií a adekvátní síťovou architekturou.
Kontroverze & kritika
Fungování služby
Incogni se prezentuje jako služba na ochranu osobních údajů, ale samotný princip jejího fungování naráží na významný paradox ochrany soukromí.
Incogni při své činnosti hromadně obepisuje cizí data brokery a vyzývá je, aby ze svých databází smazali veškerá přechovávaná data klientů, kteří si službu Incogni předplácejí. Paradox nicméně spočívá v následujícím: aby mohla služba Incogni požadovat smazání dat, musí nejprve tato data sama od svých klientů získat. Zákazníci tak při registraci do Incogni svá data sami odevzdávají, zejména pak celé jméno, e-mail, adresu a datum narození. Uživatel se tedy pokouší snížit rozptýlení svých údajů v držení soukromých společností tak, že u další soukromé společnosti centralizuje poměrně citlivý balík vlastních identifikačních údajů.[1] Pokud by navíc byla služba Incogni (nebo její mateřská síť) jakkoli hacknuta nebo prodána či donucena ke spolupráci se státem, cizí mocenská autorita by pak získala plný a snadný přístup k celé databázi.
Incogni po získání klientských údajů ovšem nekontaktuje pouze ty data brokery, kteří data daného zákazníka skutečně přechovávají, ale oslovuje i takové, kteří by je potenciálně přechovávat mohli. Mnohé databáze totiž nejsou veřejné a není tak na první pohled zřejmé, zda je v nich klient skutečně evidován nebo ne. Žádost o smazání tak může velmi snadno obdržet i taková firma, která daného člověka ve své databázi dříve vůbec neměla.[2]
V tento moment vzniká riziko, že se oslovený data broker paradoxně dozví některé nové identifikační údaje právě od Incogni v důsledku snahy o jejich odstranění. Je samozřejmě nelegální, aby takto získané údaje data broker zařadil do své databáze nebo je začal přeprodávat, neexistuje ovšem důvod předpokládat, že všichni data brokeři konají v plném souladu se zákonem. Technologická možnost zneužití je zcela reálná a uživatel tedy musí důvěřovat nejen Incogni, ale navíc i subjektům, kterým jsou jeho zákaznické identifikátory zasílány.
Efektivita vymáhání zákonů

Dalším problémem je i samotné vymáhání zákonů o nakládání s osobními údaji. Spojené státy například neznají nic jako ucelené federální „právo na vymazání dat“ a ochrana závisí mimo jiné na státu, ve kterém se klient Incogni nachází.[3] U části Američanů tedy služba nemůže stavět žádost o vymazání dat na zákonném právu, a to, zda této žádosti data broker vyhoví, závisí pouze na jeho vlastním rozhodnutí. Data broker navíc může formálně vyhovět a záznamy skutečně smazat, v praxi mu ale nic nebrání, aby dané údaje časem opětovně získal odjinud.
V Evropě působí irský národní úřad pro ochranu osobních údajů – Data Protection Commission (DPC) – který hraje ústřední roli při vymáhání pravidel GDPR nastavených Evropskou unií, nicméně existují závažné pochybnosti o jeho skutečné efektivitě. Orgán DPC je dlouhodobě podfinancovaný, potýká se s nedostatkem personálních kapacit, ve výkonu jeho práce dochází ke zpožděním, pracovní zátěž stoupá a backlogy se rozrůstají. Tyto problémy konstatovala přímo Agentura Evropské unie pro základní práva (FRA).[4]
Počet firem, které byly komisí DPC reálně sankcionovány, je navíc skutečně nízký. V roce 2020 například tato komise řešila 10 151 případů, ale došlo k udělení pouhých 7 sankcí, z toho jen 6 subjektům (agentura Tusla byla pokutována dvakrát).[5] V dalších letech byla čísla podobná. V roce 2023 řešil orgán 11 200 případů a rozdal 7 sankcí[6], v roce 2024 pak 11 091 a rozdal pouhých 5 sankcí.[7] V roce 2025 pak komise řešila 16 160 případů, přičemž pouze 11 734 z nich uzavřela a celkově udělila jen 4 sankce.[8] Tyto statistiky naznačují, že může existovat celá řada data-brokingových firem, které za své nelegální nakládání s uživatelskými údaji nejsou nikdy potrestány – a pokud ano, pak často s výrazným zpožděním. V tomto mezidobí však může docházet k dalšímu úniku a předprodeji citlivých uživatelských dat.
Nadto, velké společnosti nepochybně disponují finančními i dalšími prostředky na lobbying, právní obranu a ovlivňování regulatorního prostředí, přičemž historie technologického sektoru nabízí celou řadu případů, kdy se problematické praktiky staly veřejně známými až po letech. Existují tedy obavy, že největší současní data brokeři jsou schopni obcházet legislativu výrazně snáze, než jejich slabší konkurenti.
Firemní vazby a možný střet zájmů

Služba byla vytvořena společností Surfshark, která se v roce 2022 sloučila s Nord Security. Incogni navíc ve svých smluvních podmínkách uvádí, že data získaná od svých klientů může sdílet s dalšími společnostmi skupiny Surfshark pro administrativní účely, podporu každodenního provozu a poskytování služby. Data tedy rozhodně nejsou přístupná pouze službě Incogni jako takové.
Kontroverzní je i osobní historie a pozadí výkonného ředitele služby Incogni, Dariuse Belejavase, který se aktivně pohyboval v kruzích internetové manosféry a zejména pak v komunitě tzv. „pickup artists“. Působil také jako kouč a autor na platformě Girls Chase, kde publikoval články zaměřené na seznamování a psychologii mužské přitažlivosti. V roce 2015 též vydal e-book Nerdy To Sexy: How to Create a Sexy Dating Outfit in 10 Steps: Attract Women, Increase Your Confidence, and Get LAID![9]
Největší kritika se ale týká širšího podnikatelského prostředí, ve kterém je služba Incogni zasazena. Firmy Nord Security a Surfshark totiž nejsou zcela nezávislé. Naopak mají silné vlastnické, investiční, personální i infrastrukturní vazby na litevský technologický ekosystém kolem společnosti Tesonet.
Tesonet je litevský venture builder, inkubátor a investor. Funguje jako mateřská organizace a provozní hub pro desítky technologických projektů. Celou síť lze přitom rozdělit do dvou hlavních byznysových proudů, které se paradoxně pohybují na opačných stranách spektra práce s daty: jedna větev soukromí chrání, druhá naopak poskytuje nástroje pro rozsáhlou těžbu webových dat (tzv. web scraping).[10]
Nord Security, Surfshark a Incogni spadají do první zmíněné větve, zatímco ta druhá je zastoupena společnostmi jako jsou Oxylabs, Decodo nebo Webshare. Tato B2B divize poskytuje infrastrukturu pro masivní získávání dat z internetu, často pomocí tzv. rezidenčních proxy sítí. Oxylabs je přitom jedním z největších světových poskytovatelů proxy infrastruktury a zároveň nástrojů pro automatizovaný web scraping.
Firmy k sobě mají velmi blízko i fyzicky, personálně a infrastrukturálně. Celá řada těchto firem sídlí ve stejném obřím kancelářském komplexu zvaném Cyber City v litevském Vilniusu, za jehož stavbou stojí právě Tesonet.[11] Firmy v této skupině historicky sdílely back-office služby, náborové procesy, infrastrukturu i platební procesory. Platby pro NordVPN například dříve spravovala entita s přímými vazbami na Tesonet. Také v samotném vedení figurují stejní lidé napříč celým portfoliem.
Hlavní kontroverze tedy spočívá už v obchodním modelu. Novináři a experti na kyberbezpečnost dlouhodobě upozorňují na zjevný střet ekonomických zájmů napříč celým ekosystémem.[12] Služby jako Incogni či NordVPN vydělávají na ochraně soukromí a zabraňování sběru uživatelských dat svých klientů, na straně druhé ovšem sesterské firmy (Oxylabs, Decodo,...) vydělávají na prodeji proxy sítí, které firmy a datoví brokeři používají k masivnímu web scrapingu a těžbě síťových dat.[13]
Ačkoli společnosti tvrdí, že fungují izolovaně a mají oddělené servery i data, finanční zisky i majetkové podíly směřují ke stejné holdingové základně. V současnosti neexistují přímé důkazy, že existuje uzavřený systém, v němž jedna část služeb údaje uživatelů Incogni odstraňuje, zatímco ta druhá je následně znovu sbírá. Tyto spekulace ovšem značně oslabují princip důvěry, na kterém stojí celý vztah mezi zákazníkem a službou Incogni.
Odkazy
Související články
Reference
- ↑ https://incogni.com/legal/privacy-policy
- ↑ https://support.incogni.com/hc/en-us/articles/4904646940306-How-do-you-know-if-a-data-broker-has-my-personal-data
- ↑ https://www.gao.gov/products/gao-19-621t
- ↑ https://fra.europa.eu/en/publication/2024/gdpr-experiences-data-protection-authorities
- ↑ https://www.dataprotection.ie/en/news-media/press-releases/data-protection-commission-publishes-2020-annual-report#Annual%20Report
- ↑ https://www.dataprotection.ie/en/news-media/press-releases/data-protection-commission-publishes-2023-annual-report
- ↑ https://www.dataprotection.ie/en/data-protection-commission-publishes-2024-annual-report#Annual%20Report
- ↑ https://dataprotection.ie/en/data-protection-commission-publishes-2025-annual-report
- ↑ https://www.goodreads.com/book/show/25771869-nerdy-to-sexy
- ↑ https://tesonet.com/portfolio/
- ↑ https://cybercity.lt/community/
- ↑ https://casually.onl/article?slug=incogni-and-the-dark-data-market
- ↑ https://data4ai.com/blog/vendors-comparison/decodo-vs-oxylabs/