Zásady ochrany osobních údajů

Verze 1.0 — návrh připravený pro právní revizi. Tento dokument popisuje skutečné zacházení BriefGate s daty tak, jak je implementované v produktu; doložky, které nejspíš budou potřebovat kontrolu právníkem, jsou přiřazení právních titulů v §3 a doby uchovávání v §5 — obojí je věc úsudku, ne číslo z kódu.

Toto jsou zásady, na které odkazuje souhlasová obrazovka Google OAuth a nastavení vašeho účtu. Jsou určeny vám, majiteli účtu — osobě, která se u BriefGate registruje a službu používá — podle článku 13 GDPR.

Pokud hledáte, jak BriefGate nakládá s daty vašich vlastních klientů (lidí, kterým posíláte intake), jde o samostatný vztah, ve kterém jste správcem vy, ne BriefGate. Podrobně to popisuje stránka o GDPR, na kterou tento dokument v §6 odkazuje, místo aby ji duplikoval.

1. Kdo je správcem

Pro osobní údaje popsané v tomto dokumentu je správcem:

Radim Sekera, podnikající pod obchodním označením BriefGate (české OSVČ). IČO: 04217764. Sídlo: Kostelní 2022/18, 741 01 Nový Jičín. Kontakt ve věcech ochrany osobních údajů: [email protected].

BriefGate nejmenoval pověřence pro ochranu osobních údajů; nesplňuje kritéria podle čl. 37 odst. 1 GDPR, která by jeho jmenování vyžadovala.

2. Jaké údaje o vás sbíráme

Kategorie Příklady Zdroj
Identita účtu Jméno, e-mail, identifikátor účtu Google (pokud se přihlašujete přes Google), hash hesla (argon2id), pokud používáte heslo Vy, při registraci
Session a autentizace Hodnota cookie bg_session, časová razítka vytvoření/vypršení session, IP adresa při přihlášení Generováno při přihlášení
Fakturace ID zákazníka ve Stripe, stav a tarif předplatného, faktury — čísla karet zpracovává Stripe a k serverům BriefGate se nikdy nedostanou Vy, přes Stripe Checkout/Portal
Nastavení účtu Nastavení uchovávání, branding, vlastní doména, API klíče (hashované), URL webhooků, členové týmu, které pozvete Vy
Používání a audit Akce, které provedete (přihlášení, vytvoření klíče, odhalení přístupu, operace s intake), IP adresa, časové razítko, v append-only auditním logu Generováno produktem
Komunikace s podporou Cokoli, co nám napíšete při žádosti o pomoc Vy

To je něco jiného než data, která přes intake odešlou vaši vlastní klienti (jejich kontaktní údaje, soubory a případné přístupy) — ta popisuje stránka o GDPR a BriefGate je pro ně váš zpracovatel, ne jejich správce (viz DPA).

3. Proč údaje zpracováváme a na jakém právním základě

Účel Použitá data Právní základ (čl. 6 GDPR)
Založení a provoz účtu, poskytování služby, kterou jste si objednali Identita účtu, nastavení, session Plnění smlouvy (6 odst. 1 písm. b)
Fakturace a vystavování dokladů Fakturační údaje Plnění smlouvy (6 odst. 1 písm. b); zákonná doba uchovávání je právní povinnost (6 odst. 1 písm. c)
Zabezpečení služby — rate limiting, signály podvodu a zneužití, audit IP adresy přihlášení/session, auditní log Oprávněný zájem (6 odst. 1 písm. f) — ochrana služby a ostatních zákazníků před zneužitím
Vyřizování žádostí podpory Komunikace s podporou Plnění smlouvy (6 odst. 1 písm. b) / oprávněný zájem (6 odst. 1 písm. f)
Plnění právních povinností (daně, účetnictví, zákonné žádosti orgánů) Fakturační a účetní záznamy Právní povinnost (6 odst. 1 písm. c)

BriefGate v současnosti neprovozuje marketingové e-mailové kampaně pro majitele účtů; pokud by se to změnilo, jakákoli marketingová komunikace by se posílala jen na základě vašeho souhlasu (6 odst. 1 písm. a) nebo rovnocenného úzkého oprávněného zájmu s možností odhlášení, a tento dokument by se aktualizoval dřív, než by k tomu došlo.

4. Cookies

Cookie Účel Pro koho se nastavuje Životnost
bg_session Udržuje vaše přihlášení do dashboardu BriefGate Vy, majitel účtu 30 dní (nastavitelné provozovatelem)
bg_portal Udržuje aktivní session klienta na portálu při vyplňování intake Váš klient, na portálu intake — ne vy 14 dní

Obě jsou nezbytně nutné cookies pro session, které slouží k udržení vašeho (nebo klientova) přihlášení; nepoužívají se pro reklamu ani sledování napříč weby, a české/unijní pravidlo pro cookies u nezbytně nutných cookies u nich nevyžaduje souhlasový banner. bg_portal je zde uvedena pro úplnost, protože ji nastavuje infrastruktura BriefGate, i když osoba, kterou identifikuje, je váš klient, ne vy — používání portálu vašimi klienty se řídí vašimi vlastními zásadami ochrany osobních údajů vůči nim, což je vaše odpovědnost jako správce (viz stránka o GDPR, „Práva subjektů údajů“).

5. Jak dlouho uchováváme data vašeho účtu

To je oddělené od dat intake — podkladů, které odesílají vaši klienti — jejichž uchovávání si nastavujete sami na úrovni účtu i jednotlivého intake, jak popisuje stránka o GDPR („Uchovávání dat“).

6. S kým data sdílíme

7. Mezinárodní přenosy

Aplikační zpracování probíhá v EU (Německo); někteří sub-zpracovatelé jsou americké společnosti a přenosy k nim se opírají o EU-U.S. Data Privacy Framework společně se standardními smluvními doložkami 2021/914 jako zálohou. Podrobnosti — včetně probíhajícího odvolání u Soudního dvora proti rozhodnutí o odpovídající ochraně — jsou v DPA §3, které je závazným zdrojem jak pro tento dokument, tak pro stránku o GDPR.

8. Vaše práva

Jako subjekt údajů máte právo na:

Pro uplatnění kteréhokoli z těchto práv napište na [email protected]. Odpovíme ve lhůtách stanovených GDPR (obvykle do jednoho měsíce). Před vyřízením žádosti vás můžeme požádat o ověření totožnosti.

Právo podat stížnost. Pokud se domníváte, že BriefGate nezpracovává vaše osobní údaje v souladu se zákonem, máte právo podat stížnost u českého úřadu pro ochranu osobních údajů:

Úřad pro ochranu osobních údajů (ÚOOÚ) Pplk. Sochora 27, 170 00 Praha 7, Česká republika www.uoou.cz

nebo u dozorového úřadu členského státu EU, kde máte bydliště, pokud je jiný.

9. Automatizované rozhodování

BriefGate o vás nečiní žádné rozhodnutí založené výhradně na automatizovaném zpracování, které by mělo právní účinky nebo se vás obdobně významně dotýkalo. Rate limiting a signály zneužití (§3) slouží jako podklad pro manuální posouzení; samy o sobě účty automaticky nezavírají ani neodpírají službu.

10. Zabezpečení

Technická a organizační opatření chránící data vašeho účtu — šifrování, řízení přístupu, izolace klíčů, auditní logování — jsou stejná jako ta podrobně popsaná v DPA, příloze III, která platí pro data účtu stejně jako pro data intake.

11. Změny tohoto dokumentu

Tento dokument budeme aktualizovat podle toho, jak se mění produkt nebo naše zpracování, a novou verzi zde zveřejníme s aktualizovaným číslem verze. O podstatných změnách vás upozorníme na registrovaný e-mail vašeho účtu.


Anglické znění těchto Zásad je rozhodné. Tento překlad slouží pro usnadnění a v případě rozporu má přednost anglická verze.