Zásady ochrany osobních údajů
Verze 1.0 — návrh připravený pro právní revizi. Tento dokument popisuje skutečné zacházení BriefGate s daty tak, jak je implementované v produktu; doložky, které nejspíš budou potřebovat kontrolu právníkem, jsou přiřazení právních titulů v §3 a doby uchovávání v §5 — obojí je věc úsudku, ne číslo z kódu.
Toto jsou zásady, na které odkazuje souhlasová obrazovka Google OAuth a nastavení vašeho účtu. Jsou určeny vám, majiteli účtu — osobě, která se u BriefGate registruje a službu používá — podle článku 13 GDPR.
Pokud hledáte, jak BriefGate nakládá s daty vašich vlastních klientů (lidí, kterým posíláte intake), jde o samostatný vztah, ve kterém jste správcem vy, ne BriefGate. Podrobně to popisuje stránka o GDPR, na kterou tento dokument v §6 odkazuje, místo aby ji duplikoval.
1. Kdo je správcem
Pro osobní údaje popsané v tomto dokumentu je správcem:
Radim Sekera, podnikající pod obchodním označením BriefGate (české OSVČ). IČO: 04217764. Sídlo: Kostelní 2022/18, 741 01 Nový Jičín. Kontakt ve věcech ochrany osobních údajů: [email protected].
BriefGate nejmenoval pověřence pro ochranu osobních údajů; nesplňuje kritéria podle čl. 37 odst. 1 GDPR, která by jeho jmenování vyžadovala.
2. Jaké údaje o vás sbíráme
| Kategorie | Příklady | Zdroj |
|---|---|---|
| Identita účtu | Jméno, e-mail, identifikátor účtu Google (pokud se přihlašujete přes Google), hash hesla (argon2id), pokud používáte heslo | Vy, při registraci |
| Session a autentizace | Hodnota cookie bg_session, časová razítka vytvoření/vypršení session, IP adresa při přihlášení |
Generováno při přihlášení |
| Fakturace | ID zákazníka ve Stripe, stav a tarif předplatného, faktury — čísla karet zpracovává Stripe a k serverům BriefGate se nikdy nedostanou | Vy, přes Stripe Checkout/Portal |
| Nastavení účtu | Nastavení uchovávání, branding, vlastní doména, API klíče (hashované), URL webhooků, členové týmu, které pozvete | Vy |
| Používání a audit | Akce, které provedete (přihlášení, vytvoření klíče, odhalení přístupu, operace s intake), IP adresa, časové razítko, v append-only auditním logu | Generováno produktem |
| Komunikace s podporou | Cokoli, co nám napíšete při žádosti o pomoc | Vy |
To je něco jiného než data, která přes intake odešlou vaši vlastní klienti (jejich kontaktní údaje, soubory a případné přístupy) — ta popisuje stránka o GDPR a BriefGate je pro ně váš zpracovatel, ne jejich správce (viz DPA).
3. Proč údaje zpracováváme a na jakém právním základě
| Účel | Použitá data | Právní základ (čl. 6 GDPR) |
|---|---|---|
| Založení a provoz účtu, poskytování služby, kterou jste si objednali | Identita účtu, nastavení, session | Plnění smlouvy (6 odst. 1 písm. b) |
| Fakturace a vystavování dokladů | Fakturační údaje | Plnění smlouvy (6 odst. 1 písm. b); zákonná doba uchovávání je právní povinnost (6 odst. 1 písm. c) |
| Zabezpečení služby — rate limiting, signály podvodu a zneužití, audit | IP adresy přihlášení/session, auditní log | Oprávněný zájem (6 odst. 1 písm. f) — ochrana služby a ostatních zákazníků před zneužitím |
| Vyřizování žádostí podpory | Komunikace s podporou | Plnění smlouvy (6 odst. 1 písm. b) / oprávněný zájem (6 odst. 1 písm. f) |
| Plnění právních povinností (daně, účetnictví, zákonné žádosti orgánů) | Fakturační a účetní záznamy | Právní povinnost (6 odst. 1 písm. c) |
BriefGate v současnosti neprovozuje marketingové e-mailové kampaně pro majitele účtů; pokud by se to změnilo, jakákoli marketingová komunikace by se posílala jen na základě vašeho souhlasu (6 odst. 1 písm. a) nebo rovnocenného úzkého oprávněného zájmu s možností odhlášení, a tento dokument by se aktualizoval dřív, než by k tomu došlo.
4. Cookies
| Cookie | Účel | Pro koho se nastavuje | Životnost |
|---|---|---|---|
bg_session |
Udržuje vaše přihlášení do dashboardu BriefGate | Vy, majitel účtu | 30 dní (nastavitelné provozovatelem) |
bg_portal |
Udržuje aktivní session klienta na portálu při vyplňování intake | Váš klient, na portálu intake — ne vy | 14 dní |
Obě jsou nezbytně nutné cookies pro session, které slouží k udržení vašeho
(nebo klientova) přihlášení; nepoužívají se pro reklamu ani sledování napříč
weby, a české/unijní pravidlo pro cookies u nezbytně nutných cookies u nich
nevyžaduje souhlasový banner. bg_portal je zde uvedena pro úplnost, protože
ji nastavuje infrastruktura BriefGate, i když osoba, kterou identifikuje, je
váš klient, ne vy — používání portálu vašimi klienty se řídí vašimi vlastními
zásadami ochrany osobních údajů vůči nim, což je vaše odpovědnost jako
správce (viz stránka o GDPR, „Práva subjektů údajů“).
5. Jak dlouho uchováváme data vašeho účtu
- Data účtu a nastavení: po dobu, kdy je váš účet aktivní, plus dobu po jeho zrušení potřebnou k vyřízení případné nedořešené fakturace, sporu nebo zákonné povinnosti záznam uchovat.
- Fakturační záznamy (faktury, platební záznamy): uchováváme po dobu vyžadovanou českým daňovým a účetním právem, která přesahuje životnost vašeho účtu bez ohledu na to, kdy ho zrušíte.
- Záznamy auditního logu: uchovávají se jako součást append-only bezpečnostního logu popsaného na stránce o GDPR a v DPA v příloze III; na žádost se nemažou, protože jejich účelem je spolehlivý záznam aktivity na účtu, i v období kolem případného sporu.
- Smazání účtu: na žádost BriefGate smaže váš účet a osobní údaje do 30 dnů, kromě toho, co musí uchovat kvůli zákonné povinnosti (fakturační záznamy).
To je oddělené od dat intake — podkladů, které odesílají vaši klienti — jejichž uchovávání si nastavujete sami na úrovni účtu i jednotlivého intake, jak popisuje stránka o GDPR („Uchovávání dat“).
6. S kým data sdílíme
- Sub-zpracovatelé podporující službu: netcup GmbH (hosting, Německo), Cloudflare, Inc. (úložiště/CDN), Plus Five Five, Inc. (Resend, transakční e-mail), Twilio Inc. (SMS), Stripe, LLC (platby). Jejich roli, umístění a základ pro přenos podrobně popisuje DPA (příloha IV) a stránka o GDPR, na které tento dokument odkazuje, místo aby duplikoval tabulku, kterou by pak bylo nutné udržovat synchronní na dvou místech.
- Právní a bezpečnostní důvody: tam, kde to vyžaduje zákon, k ochraně práv BriefGate, nebo k vyšetření zneužití služby (viz Zásady přijatelného použití).
- Vaše osobní údaje neprodáváme a nesdílíme je pro reklamu třetích stran.
7. Mezinárodní přenosy
Aplikační zpracování probíhá v EU (Německo); někteří sub-zpracovatelé jsou americké společnosti a přenosy k nim se opírají o EU-U.S. Data Privacy Framework společně se standardními smluvními doložkami 2021/914 jako zálohou. Podrobnosti — včetně probíhajícího odvolání u Soudního dvora proti rozhodnutí o odpovídající ochraně — jsou v DPA §3, které je závazným zdrojem jak pro tento dokument, tak pro stránku o GDPR.
8. Vaše práva
Jako subjekt údajů máte právo na:
- Přístup k osobním údajům, které o vás BriefGate uchovává.
- Opravu nepřesných nebo neúplných údajů — mnohé z toho zvládnete sami v nastavení účtu.
- Výmaz vašich údajů („právo být zapomenut“), s výhradou zákonné povinnosti uchovávání podle §5.
- Omezení zpracování za podmínek podle článku 18 GDPR.
- Přenositelnost dat vašeho účtu k vám nebo k jinému poskytovateli ve strukturovaném, strojově čitelném formátu.
- Vznést námitku proti zpracování založenému na oprávněném zájmu (§3).
- Odvolat souhlas kdykoli tam, kde je zpracování založeno na souhlasu, aniž by to ovlivnilo zpracování provedené před odvoláním.
Pro uplatnění kteréhokoli z těchto práv napište na [email protected]. Odpovíme ve lhůtách stanovených GDPR (obvykle do jednoho měsíce). Před vyřízením žádosti vás můžeme požádat o ověření totožnosti.
Právo podat stížnost. Pokud se domníváte, že BriefGate nezpracovává vaše osobní údaje v souladu se zákonem, máte právo podat stížnost u českého úřadu pro ochranu osobních údajů:
Úřad pro ochranu osobních údajů (ÚOOÚ) Pplk. Sochora 27, 170 00 Praha 7, Česká republika www.uoou.cz
nebo u dozorového úřadu členského státu EU, kde máte bydliště, pokud je jiný.
9. Automatizované rozhodování
BriefGate o vás nečiní žádné rozhodnutí založené výhradně na automatizovaném zpracování, které by mělo právní účinky nebo se vás obdobně významně dotýkalo. Rate limiting a signály zneužití (§3) slouží jako podklad pro manuální posouzení; samy o sobě účty automaticky nezavírají ani neodpírají službu.
10. Zabezpečení
Technická a organizační opatření chránící data vašeho účtu — šifrování, řízení přístupu, izolace klíčů, auditní logování — jsou stejná jako ta podrobně popsaná v DPA, příloze III, která platí pro data účtu stejně jako pro data intake.
11. Změny tohoto dokumentu
Tento dokument budeme aktualizovat podle toho, jak se mění produkt nebo naše zpracování, a novou verzi zde zveřejníme s aktualizovaným číslem verze. O podstatných změnách vás upozorníme na registrovaný e-mail vašeho účtu.
Anglické znění těchto Zásad je rozhodné. Tento překlad slouží pro usnadnění a v případě rozporu má přednost anglická verze.