GDPR a ochrana dat
Data zůstávají v EU
Všechna data se zpracovávají výhradně v EU.
- Aplikační servery: netcup GmbH, Norimberk, Německo
- Úložiště souborů: Cloudflare R2 s politikou EU jurisdikce — soubory leží pouze v bucketech v EU regionu
- Žádná data neopouštějí EU, ani při ukládání, ani při primárním zpracování
Co ukládáme
| Kategorie | Obsah |
|---|---|
| Metadata sběru podkladů | Název projektu, e-mail klienta, definice položek, časová razítka |
| Odeslané hodnoty | Text, strukturovaná data, seznamy barev, ano/ne, adresy |
| Odkazy na soubory | Klíče objektů v R2, názvy souborů, MIME typy, velikosti |
| Šifrované přístupy | Pouze šifrované bloky — otevřený text se neukládá nikdy |
| Auditní log | Kdo, IP adresa, akce, časové razítko |
| Historie upomínek | Odeslané upomínky, stav doručení, záznamy o odrazech |
IP adresy klientů získané při přístupu do portálu se ukládají spolu se záznamy, ke kterým patří (portal_sessions, sessions, audit_log), a slouží jen k odstranění duplicit, k rate limitingu a k signálům o zneužití. Do obsahu webhooků se nikdy nedostanou.
Uchovávání dat
- Výchozí: 150 dní po události
intake.completed, pak automatické smazání všech souborů a odeslaných hodnot - Nastavitelné na účtu:
PATCH /v1/account {"retention_days": N}— platný rozsah 1 až 3650 dní - Nastavitelné u sběru podkladů: objekt
retentionvdefine_intake(níže) - Okamžité smazání:
DELETE /v1/intakes/:id— smaže sběr podkladů, všechny odeslané hodnoty, všechny soubory v R2 i historii upomínek, okamžitě a nevratně - Smazání účtu: odstraní všechny sběry podkladů, soubory a osobní údaje do 30 dnů od žádosti
Smazat, jakmile agent soubory má
Devadesát dní je dlouhá doba na to držet klientovy fotky a heslo do administrace, když si je váš agent už dávno stáhl. Pokud sběr podkladů obsahuje něco citlivého, nastavte uchování na on_delivery:
{
"project_name": "Website for John Finance",
"client": { "email": "john@example.com" },
"retention": { "mode": "on_delivery" }, // + volitelně "anonymize": false
"items": [ /* … */ ]
}Obsah se pak smaže zhruba 24 hodin poté, co get_intake_results vrátí dokončený sběr podkladů — tedy ve chvíli, kdy soubory máte a druhá kopie na našem serveru už je spíš riziko než služba.
| Pole | Výchozí | Význam |
|---|---|---|
mode |
"days" |
"days": smazat N dní po dokončení klientem. "on_delivery": smazat krátce po vyzvednutí výsledků. |
days |
nastavení účtu (90) | Počet dní od dokončení. Platné jen s mode: "days". |
anonymize |
true |
Zachovat záznam o projektu a smazat všechno, co patří klientovi. false smaže celý sběr podkladů. |
Dvě záruky, které stojí za zmínku:
- I sběr podkladů, který si nikdy nevyzvednete, propadne.
purge_atse nastaví ve chvíli, kdy klient dokončí, podle počtu dní. Vyzvednutí ho umí posunout jen dopředu, takžeon_deliveryse nikdy nezvrhne v „drženo navěky“ u projektu, který jste opustili. - Existuje ochranné okno 24 hodin. Když vám agent spadl mezi přečtením odpovědi a zápisem souborů na disk, můžete si říct znovu. Bez toho by jeden pád znamenal, že klienta požádáte, ať práci udělá podruhé.
Co anonymize: true skutečně smaže
| Smazáno | Zůstává |
|---|---|
| Soubory (z R2), přístupy, odeslané hodnoty | Název projektu, datum založení a dokončení |
| E-mail, jméno a telefon klienta | Klíče položek, popisky, typy, stavy |
| Magic token — odkaz do portálu přestane fungovat | Historie upomínek (počty a časy) |
| Živé session portálu | Záznamy v auditním logu |
Zůstane vám záznam, který potřebujete vy — „15. července jsem si řekl o 7 věcí, do 20. bylo všechno dodané“ — a nic, co by patřilo klientovi. Když chcete pryč i tohle, nastavte anonymize: false.
Práva subjektů údajů
Podle GDPR mají vaši klienti (jako subjekty údajů) práva ke svým osobním údajům. Vyřídit tyhle žádosti je vaše odpovědnost jako správce údajů. BriefGate k tomu nabízí následující podporu v API:
Právo na přístup: GET /v1/audit?client_email=owner@bellacucina.cz vrátí všechny záznamy o interakcích navázané na tuto adresu napříč vaším účtem.
Právo na výmaz: DELETE /v1/intakes/:id smaže všechna data konkrétního sběru podkladů. Pro úplný výmaz klienta napříč všemi sběry podkladů filtrujte podle client_email a smažte je jeden po druhém. Pro hromadný výmaz se obraťte na podporu.
Právo na přenositelnost: Odeslaná data získáte přes GET /v1/intakes/:id/results jako strukturovaný JSON a podepsané odkazy na soubory. Vyexportujte si je, než uplyne doba uchování.
BriefGate nenabízí samostatný endpoint „exportuj moje data“ pro koncové klienty (tedy vaše klienty). Zajistit subjektu údajů přístup je vaše odpovědnost jako správce.
Vztah správce a zpracovatele
| Role | Strana | Povinnosti |
|---|---|---|
| Správce údajů | Vy (vývojář / agentura) | Rozhodujete, jaká data se sbírají, od koho a za jakým účelem |
| Zpracovatel údajů | BriefGate | Zpracovává data podle vašich pokynů, zajišťuje technická opatření |
Zpracovatelská smlouva (DPA) je účinná od okamžiku, kdy si založíte účet — článek 28 odst. 9 GDPR umožňuje uzavřít ji elektronicky, takže podpis není potřeba. Přejímá beze změn standardní smluvní doložky Evropské komise pro správce a zpracovatele (rozhodnutí (EU) 2021/915). Dokumentuje:
- Kategorie zpracovávaných údajů
- Účely zpracování
- Bezpečnostní opatření
- Seznam sub-zpracovatelů
- Postupy pro práva subjektů údajů
Sub-zpracovatelé
| Sub-zpracovatel | Role | Umístění | Právní základ |
|---|---|---|---|
| netcup GmbH | Hosting aplikace | Německo (EU) | Bez přenosu |
| Cloudflare, Inc. | Úložiště souborů (R2 v EU jurisdikci) | Americká firma, data v EU | Data Privacy Framework + SCC |
| Plus Five Five, Inc. (Resend) | Doručování transakčních e-mailů | USA | Data Privacy Framework + SCC |
| Twilio Inc. | Doručování SMS (volitelný doplněk) | USA | Data Privacy Framework + SCC |
| Stripe, LLC | Zpracování plateb | USA | Data Privacy Framework + SCC |
| Functional Software, Inc. (Sentry) | Sledování chyb aplikace — nikdy obsah odeslaný klientem | Americká firma, data v EU (Německo) | Data Privacy Framework + SCC |
Každý americký sub-zpracovatel je aktivním účastníkem EU-U.S. Data Privacy Framework a zároveň přejímá standardní smluvní doložky podle rozhodnutí (EU) 2021/914 — oba základy držíme proto, aby změna rozhodnutí o odpovídající ochraně přenos nepřerušila. Podrobnosti jsou ve zpracovatelské smlouvě, která je závazným seznamem.
Bezpečnostní opatření
| Opatření | Provedení |
|---|---|
| Citlivé hodnoty | Šifrování přes libsodium sealed box ještě před uložením |
| Přístup k souborům | Podepsané odkazy do R2 s platností 24 hodin — nejde je uhodnout |
| Hesla | Hash argon2id |
| API klíče | Hash argon2id — otevřená podoba se po vytvoření neukládá |
| Přenos | TLS 1.2 a vyšší u všech spojení |
| Auditní log | Neměnný log, do kterého se jen přidává, pro citlivé operace |
| Izolace klíčů | Privátní klíč k trezoru se nikdy neukládá do databáze |