Ochrana osobních údajů
Tento dokument popisuje, jak data broker s.r.o. zpracovává osobní údaje při provozu webu shodly.cz a služby Shodly. Je zpracován podle článků 13 a 14 nařízení (EU) 2016/679 (GDPR) a podle zákona č. 110/2019 Sb., o zpracování osobních údajů.
1. Kdo je správcem
data broker s.r.o., IČO 14073757, DIČ CZ14073757, se sídlem Jaurisova 515/4, 140 00 Praha 4, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze.
Ve všem, co se týká osobních údajů, se na nás obraťte na [email protected] nebo písemně na adresu sídla. Odpovídá konkrétní člověk, ne automat.
Pověřenec pro ochranu osobních údajů: nejmenovali jsme jej. Nesplňujeme žádnou z podmínek čl. 37 odst. 1 GDPR - nejsme orgán veřejné moci, naší hlavní činností není rozsáhlé pravidelné monitorování subjektů údajů ani rozsáhlé zpracování zvláštních kategorií údajů. Agendu vede jednatel společnosti a dotazy vyřizujeme na uvedené adrese.
2. Kdy jsme správcem a kdy zpracovatelem
Rozlišení je podstatné, protože určuje, na koho se máte obrátit.
| Situace | Naše role | Kdo rozhoduje o zpracování |
|---|---|---|
| Návštěva webu, poptávka, registrace, fakturace, podpora | správce | my |
| Účty uživatelů zákazníka a jejich činnost v aplikaci | správce (identita a bezpečnost) | my |
| Údaje, které zákazník do aplikace vloží - zaměstnanci, kontakty dodavatelů, obsah důkazů | zpracovatel | zákazník |
Jste-li zaměstnanec firmy, která Shodly používá, a jde vám o evidenci školení nebo o záznamy o vaší činnosti v aplikaci, správcem je váš zaměstnavatel. Uplatněte svá práva u něj; my mu poskytneme součinnost. Podmínky tohoto zpracování upravují Podmínky zpracování osobních údajů.
3. Čí údaje zpracováváme a odkud je máme
| Kategorie osob | Zdroj údajů |
|---|---|
| Návštěvníci webu shodly.cz | přímo od vás, z vašeho prohlížeče |
| Zájemci o službu (poptávka, kontaktní formulář, veřejný test dopadu, poptávka partnerství) | přímo od vás |
| Uživatelé aplikace | od vás při registraci nebo od zákazníka, který vám účet zřídil |
| Kontaktní a fakturační osoby zákazníka | od zákazníka; údaje o firmě z veřejného rejstříku ARES |
| Účastníci školení a další osoby v datech zákazníka | od zákazníka - zde jsme zpracovatel |
Údaje o firmách (název, adresa, IČO, DIČ, stav subjektu) ověřujeme ve veřejném registru ARES provozovaném Ministerstvem financí ČR. Jde o veřejně dostupný zdroj.
4. Jaké údaje zpracováváme
Identifikační a kontaktní údaje: jméno a příjmení, pracovní e-mail, telefon, pracovní zařazení, název a údaje zaměstnavatele.
Přístupové a bezpečnostní údaje: otisk hesla (heslo samotné neznáme ani my), stav vícefaktorového ověření, čas a IP adresa přihlášení, neúspěšné pokusy o přihlášení, identifikátor relace.
Údaje o činnosti v aplikaci: záznam o vytvoření, změně a smazání záznamu se jménem, časem a IP adresou (auditní stopa vyžadovaná povahou služby).
Fakturační údaje: fakturační adresa, IČO, DIČ, bankovní spojení uvedené na platbě, historie plateb a vystavených dokladů. Údaje o platební kartě nezpracováváme ani neukládáme - platbu kartou zpracovává platební brána.
Obsah komunikace: e-maily, zprávy podpory, obsah kontaktního formuláře a poznámky k jejich vyřízení.
Odpovědi z veřejného testu dopadu regulace: odvětví, velikost, obrat a e-mail, pokud jej pro zaslání výsledku uvedete.
Údaje z webu: technické údaje potřebné k doručení stránky (IP adresa, typ prohlížeče) a - jen s vaším souhlasem - údaje z analytických a marketingových nástrojů. Podrobnosti najdete v Zásadách používání cookies.
Zvláštní kategorie údajů podle čl. 9 GDPR (zdraví, biometrika, politické názory a podobně) nezpracováváme a nevyžadujeme je. Do aplikace je nevkládejte.
5. Účely, právní základy a doby uchování
| Účel zpracování | Právní základ (čl. 6 GDPR) | Doba uchování |
|---|---|---|
| Poskytování služby, správa účtu a přístupů | plnění smlouvy, čl. 6/1/b | po dobu smlouvy a 90 dnů po jejím ukončení |
| Zkušební období a registrace | plnění smlouvy, resp. opatření před uzavřením smlouvy, čl. 6/1/b | 12 měsíců od poslední aktivity, nedojde-li k uzavření smlouvy |
| Fakturace a účetnictví | právní povinnost, čl. 6/1/c (zákon o účetnictví, zákon o DPH) | 10 let od konce zdaňovacího období |
| Zákaznická podpora a řešení požadavků | oprávněný zájem, čl. 6/1/f | 3 roky od uzavření požadavku |
| Zabezpečení služby, auditní stopa, prevence zneužití | oprávněný zájem, čl. 6/1/f | 4 roky (odpovídá archivační povinnosti u přehledu opatření) |
| Bezpečnostní logy a záznamy o přihlášení | oprávněný zájem, čl. 6/1/f | 12 měsíců |
| Odpověď na poptávku a obchodní jednání | oprávněný zájem, čl. 6/1/f | 12 měsíců od posledního kontaktu |
| Zasílání novinek a obchodních sdělení | souhlas, čl. 6/1/a; u zákazníků oprávněný zájem podle § 7 odst. 3 zákona č. 480/2004 Sb. | do odvolání souhlasu, nejdéle 3 roky od posledního kontaktu |
| Výsledek veřejného testu dopadu regulace | plnění smlouvy o poskytnutí výsledku, čl. 6/1/b; zaslání e-mailem se souhlasem | 24 měsíců od vyplnění nebo do odvolání souhlasu |
| Analytika a marketing na webu | souhlas, čl. 6/1/a | podle kategorie cookies, nejdéle 14 měsíců |
| Uplatnění a obhajoba právních nároků | oprávněný zájem, čl. 6/1/f | po dobu promlčecí lhůty, zpravidla 3 roky, u nároků z uzavřené smlouvy až 10 let |
Po uplynutí uvedené doby údaje mažeme nebo anonymizujeme. Delší dobu držíme jen údaj, u kterého k tomu máme samostatný právní titul - typicky účetní doklad.
6. Naše oprávněné zájmy
Opíráme-li se o oprávněný zájem, vždy jsme posoudili, zda nepřevažuje váš zájem na ochraně soukromí. Naše oprávněné zájmy jsou:
- zabezpečení služby a dat zákazníků - bez logů a auditní stopy nelze zjistit, kdo co změnil, a nelze doložit soulad s předpisy, které si od nás zákazníci kupují;
- řádný chod smluvního vztahu - odpověď na dotaz, vyřízení požadavku, upozornění na provozní změnu;
- ochrana právních nároků - doložení, co bylo sjednáno a co bylo poskytnuto;
- přiměřená přímá nabídka vlastní obdobné služby stávajícímu zákazníkovi, vždy s možností odhlášení v každé zprávě.
Proti zpracování na základě oprávněného zájmu můžete kdykoliv vznést námitku - viz článek 10.
7. Komu údaje předáváme
Údaje neprodáváme a nepředáváme třetím stranám pro jejich vlastní účely. Zapojujeme však zpracovatele, bez kterých bychom službu neposkytli:
| Kategorie příjemce | K čemu | Umístění |
|---|---|---|
| Poskytovatel hostingu a datového centra | provoz aplikace, databáze a záloh | Česká republika / EU |
| Poskytovatel e-mailové brány | doručování transakčních a systémových e-mailů | EU |
| Platební brána (Stripe) | zpracování plateb kartou; údaje o kartě k nám nikdy nedorazí | EU / USA (viz článek 8) |
| Účetní kancelář | vedení účetnictví a daňová agenda | Česká republika |
| Google Ireland Limited (Google Analytics 4) | statistika návštěvnosti webu - jen s vaším souhlasem | EU / USA (viz článek 8) |
Každý zpracovatel je vázán smlouvou o zpracování osobních údajů podle čl. 28 GDPR, mlčenlivostí a povinností přijmout odpovídající bezpečnostní opatření. Aktuální seznam zpracovatelů včetně obchodních firem a sídel poskytneme na vyžádání na [email protected].
Údaje můžeme dále předat orgánům veřejné moci, ukládá-li nám to právní předpis nebo rozhodnutí, a našim právním nebo daňovým poradcům vázaným mlčenlivostí.
8. Předávání mimo Evropskou unii
Zákaznická data uložená v aplikaci nepředáváme mimo EU. Aplikace, databáze i zálohy běží v datových centrech na území Evropské unie.
K předání do třetí země může dojít pouze u nástrojů třetích stran na webu, a to jen tehdy, pokud k příslušné kategorii cookies udělíte souhlas. Takové předání se opírá o rozhodnutí Evropské komise o odpovídající ochraně (rámec EU-U.S. Data Privacy Framework), případně o standardní smluvní doložky schválené Evropskou komisí spolu s doplňujícími opatřeními. Kopii použitých záruk vám na vyžádání poskytneme.
9. Zabezpečení
Přijali jsme technická a organizační opatření odpovídající riziku podle čl. 32 GDPR:
- šifrování přenosu (TLS 1.2 a vyšší, HSTS) i dat v klidu na úrovni úložiště;
- hesla uložená jednosměrným otiskem (bcrypt) - heslo v čitelné podobě neznáme;
- oddělení dat jednotlivých organizací vynucené na úrovni databázových dotazů a pokryté automatickými testy při každé změně kódu;
- řízení přístupů podle rolí, dostupné vícefaktorové ověření, přístup zaměstnanců k zákaznickým datům jen na vyžádání, časově omezený a zaznamenaný;
- auditní stopa změn a přihlášení;
- denní zálohování s pravidelně testovanou obnovou;
- řízení zranitelností a bezpečnostní aktualizace.
Podrobněji je popisují stránky Bezpečnost Shodly a Jak nakládáme s vašimi daty.
Porušení zabezpečení ohlásíme Úřadu pro ochranu osobních údajů do 72 hodin od zjištění, je-li to podle čl. 33 GDPR namístě, a dotčené osoby informujeme, hrozí-li jim vysoké riziko. Zákazníkům v roli správce oznámíme incident bez zbytečného odkladu.
10. Vaše práva
Podle GDPR máte tato práva. Uplatníte je na [email protected].
Právo na přístup (čl. 15) - potvrzení, zda vaše údaje zpracováváme, a kopii těchto údajů spolu s informacemi o zpracování.
Právo na opravu (čl. 16) - oprava nepřesných a doplnění neúplných údajů. Většinu údajů si můžete opravit sami v profilu v aplikaci.
Právo na výmaz (čl. 17) - smazání údajů, které již nepotřebujeme, u kterých jste odvolali souhlas nebo které zpracováváme neoprávněně. Právo se neuplatní tam, kde nám uchování ukládá právní předpis (typicky účetní doklady) nebo kde je uchování nutné pro určení a obhajobu právních nároků.
Právo na omezení zpracování (čl. 18) - dočasné „zmrazení“ údajů, například po dobu, kdy ověřujeme jejich přesnost nebo posuzujeme vaši námitku.
Právo na přenositelnost (čl. 20) - údaje, které jste nám poskytli a které zpracováváme na základě souhlasu nebo smlouvy, vám vydáme ve strojově čitelném formátu, případně je na vaši žádost předáme jinému správci.
Právo vznést námitku (čl. 21) - proti zpracování na základě oprávněného zájmu. Zpracování zastavíme, ledaže prokážeme závažné oprávněné důvody, které převažují nad vašimi zájmy. Proti přímému marketingu můžete namítnout kdykoliv a zpracování pro tento účel ihned ukončíme, bez posuzování důvodů.
Právo odvolat souhlas - kdykoliv, stejně snadno, jako jste jej udělili. Odvoláním není dotčena zákonnost zpracování před odvoláním.
Právo nebýt předmětem automatizovaného rozhodování (čl. 22) - k automatizovanému rozhodování s právním nebo obdobně významným účinkem ani k profilování nedochází. Veřejný test dopadu regulace je informativní pomůcka; jeho výsledek nemá právní účinky a nerozhoduje o žádném vašem právu.
Jak žádost vyřídíme
Odpovíme do jednoho měsíce od doručení žádosti. Ve složitých případech můžeme lhůtu prodloužit o další dva měsíce - o prodloužení a jeho důvodu vás vyrozumíme do měsíce. Vyřízení je bezplatné; u zjevně nedůvodných nebo opakovaných žádostí můžeme účtovat přiměřený poplatek nebo žádost odmítnout.
Máme-li důvodné pochybnosti o vaší totožnosti, požádáme o její doplňující ověření. Děláme to proto, abychom údaje nevydali nesprávné osobě - ne proto, abychom vyřízení zdržovali.
11. Stížnost u dozorového úřadu
Nejste-li s vyřízením spokojeni, máte právo podat stížnost u dozorového úřadu:
Úřad pro ochranu osobních údajů Pplk. Sochora 27, 170 00 Praha 7 www.uoou.cz · [email protected]
Budeme rádi, když nám dáte šanci věc nejdřív vyřešit přímo.
12. Je poskytnutí údajů povinné?
Poskytnutí údajů není zákonnou povinností. Bez identifikačních a kontaktních údajů však nelze uzavřít smlouvu ani zřídit účet - jde o smluvní požadavek. Fakturační údaje vyžaduje zákon o účetnictví a zákon o DPH. Údaje pro zasílání novinek jsou zcela dobrovolné a jejich neposkytnutí nemá žádný vliv na užívání služby.
13. Cookies a měření na webu
Nezbytné cookies používáme vždy - bez nich by web nefungoval. Analytické a marketingové nástroje spustíme teprve po vašem souhlasu, který spravujeme v režimu Google Consent Mode v2 a který můžete kdykoliv změnit odkazem „Nastavení cookies“ v patičce. Úplný přehled najdete v Zásadách používání cookies.
14. Změny tohoto dokumentu
Zpracování osobních údajů se může měnit spolu se službou i s právními předpisy. Aktuální znění je vždy na této adrese; datum poslední aktualizace najdete v jejím závěru. O podstatné změně informujeme zákazníky e-mailem předem.
Poslední aktualizace: 5. září 2026