Přeskočit na obsah

Ochrana osobních údajů

Tento dokument popisuje, jak data broker s.r.o. zpracovává osobní údaje při provozu webu shodly.cz a služby Shodly. Je zpracován podle článků 13 a 14 nařízení (EU) 2016/679 (GDPR) a podle zákona č. 110/2019 Sb., o zpracování osobních údajů.

1. Kdo je správcem

data broker s.r.o., IČO 14073757, DIČ CZ14073757, se sídlem Jaurisova 515/4, 140 00 Praha 4, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze.

Ve všem, co se týká osobních údajů, se na nás obraťte na [email protected] nebo písemně na adresu sídla. Odpovídá konkrétní člověk, ne automat.

Pověřenec pro ochranu osobních údajů: nejmenovali jsme jej. Nesplňujeme žádnou z podmínek čl. 37 odst. 1 GDPR - nejsme orgán veřejné moci, naší hlavní činností není rozsáhlé pravidelné monitorování subjektů údajů ani rozsáhlé zpracování zvláštních kategorií údajů. Agendu vede jednatel společnosti a dotazy vyřizujeme na uvedené adrese.

2. Kdy jsme správcem a kdy zpracovatelem

Rozlišení je podstatné, protože určuje, na koho se máte obrátit.

Situace Naše role Kdo rozhoduje o zpracování
Návštěva webu, poptávka, registrace, fakturace, podpora správce my
Účty uživatelů zákazníka a jejich činnost v aplikaci správce (identita a bezpečnost) my
Údaje, které zákazník do aplikace vloží - zaměstnanci, kontakty dodavatelů, obsah důkazů zpracovatel zákazník

Jste-li zaměstnanec firmy, která Shodly používá, a jde vám o evidenci školení nebo o záznamy o vaší činnosti v aplikaci, správcem je váš zaměstnavatel. Uplatněte svá práva u něj; my mu poskytneme součinnost. Podmínky tohoto zpracování upravují Podmínky zpracování osobních údajů.

3. Čí údaje zpracováváme a odkud je máme

Kategorie osob Zdroj údajů
Návštěvníci webu shodly.cz přímo od vás, z vašeho prohlížeče
Zájemci o službu (poptávka, kontaktní formulář, veřejný test dopadu, poptávka partnerství) přímo od vás
Uživatelé aplikace od vás při registraci nebo od zákazníka, který vám účet zřídil
Kontaktní a fakturační osoby zákazníka od zákazníka; údaje o firmě z veřejného rejstříku ARES
Účastníci školení a další osoby v datech zákazníka od zákazníka - zde jsme zpracovatel

Údaje o firmách (název, adresa, IČO, DIČ, stav subjektu) ověřujeme ve veřejném registru ARES provozovaném Ministerstvem financí ČR. Jde o veřejně dostupný zdroj.

4. Jaké údaje zpracováváme

Identifikační a kontaktní údaje: jméno a příjmení, pracovní e-mail, telefon, pracovní zařazení, název a údaje zaměstnavatele.

Přístupové a bezpečnostní údaje: otisk hesla (heslo samotné neznáme ani my), stav vícefaktorového ověření, čas a IP adresa přihlášení, neúspěšné pokusy o přihlášení, identifikátor relace.

Údaje o činnosti v aplikaci: záznam o vytvoření, změně a smazání záznamu se jménem, časem a IP adresou (auditní stopa vyžadovaná povahou služby).

Fakturační údaje: fakturační adresa, IČO, DIČ, bankovní spojení uvedené na platbě, historie plateb a vystavených dokladů. Údaje o platební kartě nezpracováváme ani neukládáme - platbu kartou zpracovává platební brána.

Obsah komunikace: e-maily, zprávy podpory, obsah kontaktního formuláře a poznámky k jejich vyřízení.

Odpovědi z veřejného testu dopadu regulace: odvětví, velikost, obrat a e-mail, pokud jej pro zaslání výsledku uvedete.

Údaje z webu: technické údaje potřebné k doručení stránky (IP adresa, typ prohlížeče) a - jen s vaším souhlasem - údaje z analytických a marketingových nástrojů. Podrobnosti najdete v Zásadách používání cookies.

Zvláštní kategorie údajů podle čl. 9 GDPR (zdraví, biometrika, politické názory a podobně) nezpracováváme a nevyžadujeme je. Do aplikace je nevkládejte.

5. Účely, právní základy a doby uchování

Účel zpracování Právní základ (čl. 6 GDPR) Doba uchování
Poskytování služby, správa účtu a přístupů plnění smlouvy, čl. 6/1/b po dobu smlouvy a 90 dnů po jejím ukončení
Zkušební období a registrace plnění smlouvy, resp. opatření před uzavřením smlouvy, čl. 6/1/b 12 měsíců od poslední aktivity, nedojde-li k uzavření smlouvy
Fakturace a účetnictví právní povinnost, čl. 6/1/c (zákon o účetnictví, zákon o DPH) 10 let od konce zdaňovacího období
Zákaznická podpora a řešení požadavků oprávněný zájem, čl. 6/1/f 3 roky od uzavření požadavku
Zabezpečení služby, auditní stopa, prevence zneužití oprávněný zájem, čl. 6/1/f 4 roky (odpovídá archivační povinnosti u přehledu opatření)
Bezpečnostní logy a záznamy o přihlášení oprávněný zájem, čl. 6/1/f 12 měsíců
Odpověď na poptávku a obchodní jednání oprávněný zájem, čl. 6/1/f 12 měsíců od posledního kontaktu
Zasílání novinek a obchodních sdělení souhlas, čl. 6/1/a; u zákazníků oprávněný zájem podle § 7 odst. 3 zákona č. 480/2004 Sb. do odvolání souhlasu, nejdéle 3 roky od posledního kontaktu
Výsledek veřejného testu dopadu regulace plnění smlouvy o poskytnutí výsledku, čl. 6/1/b; zaslání e-mailem se souhlasem 24 měsíců od vyplnění nebo do odvolání souhlasu
Analytika a marketing na webu souhlas, čl. 6/1/a podle kategorie cookies, nejdéle 14 měsíců
Uplatnění a obhajoba právních nároků oprávněný zájem, čl. 6/1/f po dobu promlčecí lhůty, zpravidla 3 roky, u nároků z uzavřené smlouvy až 10 let

Po uplynutí uvedené doby údaje mažeme nebo anonymizujeme. Delší dobu držíme jen údaj, u kterého k tomu máme samostatný právní titul - typicky účetní doklad.

6. Naše oprávněné zájmy

Opíráme-li se o oprávněný zájem, vždy jsme posoudili, zda nepřevažuje váš zájem na ochraně soukromí. Naše oprávněné zájmy jsou:

  • zabezpečení služby a dat zákazníků - bez logů a auditní stopy nelze zjistit, kdo co změnil, a nelze doložit soulad s předpisy, které si od nás zákazníci kupují;
  • řádný chod smluvního vztahu - odpověď na dotaz, vyřízení požadavku, upozornění na provozní změnu;
  • ochrana právních nároků - doložení, co bylo sjednáno a co bylo poskytnuto;
  • přiměřená přímá nabídka vlastní obdobné služby stávajícímu zákazníkovi, vždy s možností odhlášení v každé zprávě.

Proti zpracování na základě oprávněného zájmu můžete kdykoliv vznést námitku - viz článek 10.

7. Komu údaje předáváme

Údaje neprodáváme a nepředáváme třetím stranám pro jejich vlastní účely. Zapojujeme však zpracovatele, bez kterých bychom službu neposkytli:

Kategorie příjemce K čemu Umístění
Poskytovatel hostingu a datového centra provoz aplikace, databáze a záloh Česká republika / EU
Poskytovatel e-mailové brány doručování transakčních a systémových e-mailů EU
Platební brána (Stripe) zpracování plateb kartou; údaje o kartě k nám nikdy nedorazí EU / USA (viz článek 8)
Účetní kancelář vedení účetnictví a daňová agenda Česká republika
Google Ireland Limited (Google Analytics 4) statistika návštěvnosti webu - jen s vaším souhlasem EU / USA (viz článek 8)

Každý zpracovatel je vázán smlouvou o zpracování osobních údajů podle čl. 28 GDPR, mlčenlivostí a povinností přijmout odpovídající bezpečnostní opatření. Aktuální seznam zpracovatelů včetně obchodních firem a sídel poskytneme na vyžádání na [email protected].

Údaje můžeme dále předat orgánům veřejné moci, ukládá-li nám to právní předpis nebo rozhodnutí, a našim právním nebo daňovým poradcům vázaným mlčenlivostí.

8. Předávání mimo Evropskou unii

Zákaznická data uložená v aplikaci nepředáváme mimo EU. Aplikace, databáze i zálohy běží v datových centrech na území Evropské unie.

K předání do třetí země může dojít pouze u nástrojů třetích stran na webu, a to jen tehdy, pokud k příslušné kategorii cookies udělíte souhlas. Takové předání se opírá o rozhodnutí Evropské komise o odpovídající ochraně (rámec EU-U.S. Data Privacy Framework), případně o standardní smluvní doložky schválené Evropskou komisí spolu s doplňujícími opatřeními. Kopii použitých záruk vám na vyžádání poskytneme.

9. Zabezpečení

Přijali jsme technická a organizační opatření odpovídající riziku podle čl. 32 GDPR:

  • šifrování přenosu (TLS 1.2 a vyšší, HSTS) i dat v klidu na úrovni úložiště;
  • hesla uložená jednosměrným otiskem (bcrypt) - heslo v čitelné podobě neznáme;
  • oddělení dat jednotlivých organizací vynucené na úrovni databázových dotazů a pokryté automatickými testy při každé změně kódu;
  • řízení přístupů podle rolí, dostupné vícefaktorové ověření, přístup zaměstnanců k zákaznickým datům jen na vyžádání, časově omezený a zaznamenaný;
  • auditní stopa změn a přihlášení;
  • denní zálohování s pravidelně testovanou obnovou;
  • řízení zranitelností a bezpečnostní aktualizace.

Podrobněji je popisují stránky Bezpečnost Shodly a Jak nakládáme s vašimi daty.

Porušení zabezpečení ohlásíme Úřadu pro ochranu osobních údajů do 72 hodin od zjištění, je-li to podle čl. 33 GDPR namístě, a dotčené osoby informujeme, hrozí-li jim vysoké riziko. Zákazníkům v roli správce oznámíme incident bez zbytečného odkladu.

10. Vaše práva

Podle GDPR máte tato práva. Uplatníte je na [email protected].

Právo na přístup (čl. 15) - potvrzení, zda vaše údaje zpracováváme, a kopii těchto údajů spolu s informacemi o zpracování.

Právo na opravu (čl. 16) - oprava nepřesných a doplnění neúplných údajů. Většinu údajů si můžete opravit sami v profilu v aplikaci.

Právo na výmaz (čl. 17) - smazání údajů, které již nepotřebujeme, u kterých jste odvolali souhlas nebo které zpracováváme neoprávněně. Právo se neuplatní tam, kde nám uchování ukládá právní předpis (typicky účetní doklady) nebo kde je uchování nutné pro určení a obhajobu právních nároků.

Právo na omezení zpracování (čl. 18) - dočasné „zmrazení“ údajů, například po dobu, kdy ověřujeme jejich přesnost nebo posuzujeme vaši námitku.

Právo na přenositelnost (čl. 20) - údaje, které jste nám poskytli a které zpracováváme na základě souhlasu nebo smlouvy, vám vydáme ve strojově čitelném formátu, případně je na vaši žádost předáme jinému správci.

Právo vznést námitku (čl. 21) - proti zpracování na základě oprávněného zájmu. Zpracování zastavíme, ledaže prokážeme závažné oprávněné důvody, které převažují nad vašimi zájmy. Proti přímému marketingu můžete namítnout kdykoliv a zpracování pro tento účel ihned ukončíme, bez posuzování důvodů.

Právo odvolat souhlas - kdykoliv, stejně snadno, jako jste jej udělili. Odvoláním není dotčena zákonnost zpracování před odvoláním.

Právo nebýt předmětem automatizovaného rozhodování (čl. 22) - k automatizovanému rozhodování s právním nebo obdobně významným účinkem ani k profilování nedochází. Veřejný test dopadu regulace je informativní pomůcka; jeho výsledek nemá právní účinky a nerozhoduje o žádném vašem právu.

Jak žádost vyřídíme

Odpovíme do jednoho měsíce od doručení žádosti. Ve složitých případech můžeme lhůtu prodloužit o další dva měsíce - o prodloužení a jeho důvodu vás vyrozumíme do měsíce. Vyřízení je bezplatné; u zjevně nedůvodných nebo opakovaných žádostí můžeme účtovat přiměřený poplatek nebo žádost odmítnout.

Máme-li důvodné pochybnosti o vaší totožnosti, požádáme o její doplňující ověření. Děláme to proto, abychom údaje nevydali nesprávné osobě - ne proto, abychom vyřízení zdržovali.

11. Stížnost u dozorového úřadu

Nejste-li s vyřízením spokojeni, máte právo podat stížnost u dozorového úřadu:

Úřad pro ochranu osobních údajů Pplk. Sochora 27, 170 00 Praha 7 www.uoou.cz · [email protected]

Budeme rádi, když nám dáte šanci věc nejdřív vyřešit přímo.

12. Je poskytnutí údajů povinné?

Poskytnutí údajů není zákonnou povinností. Bez identifikačních a kontaktních údajů však nelze uzavřít smlouvu ani zřídit účet - jde o smluvní požadavek. Fakturační údaje vyžaduje zákon o účetnictví a zákon o DPH. Údaje pro zasílání novinek jsou zcela dobrovolné a jejich neposkytnutí nemá žádný vliv na užívání služby.

13. Cookies a měření na webu

Nezbytné cookies používáme vždy - bez nich by web nefungoval. Analytické a marketingové nástroje spustíme teprve po vašem souhlasu, který spravujeme v režimu Google Consent Mode v2 a který můžete kdykoliv změnit odkazem „Nastavení cookies“ v patičce. Úplný přehled najdete v Zásadách používání cookies.

14. Změny tohoto dokumentu

Zpracování osobních údajů se může měnit spolu se službou i s právními předpisy. Aktuální znění je vždy na této adrese; datum poslední aktualizace najdete v jejím závěru. O podstatné změně informujeme zákazníky e-mailem předem.

Poslední aktualizace: 5. září 2026