Zásady zpracování osobních údajů
Provozovatelem služby e‑notýsek je Ing. Václav Procházka, IČ 10776788.
Tento dokument vysvětluje, jak e‑notýsek zpracovává osobní údaje při registraci, používání účtu, provozu služby, podpoře, zpětné vazbě, dobrovolném hodnocení služby, fakturaci, bezpečnosti, rezervacích a kalendářových propojeních.
1. Role správce a zpracovatele
Správcem osobních údajů poskytovatelů služeb je Ing. Václav Procházka, IČ 10776788 jako provozovatel služby e‑notýsek. Jde zejména o údaje potřebné pro registraci, správu účtu, předplatné, fakturaci, podporu, zpětnou vazbu, bezpečnostní logy, evidenci přijatých právních dokumentů a servisní komunikaci.
U osobních údajů klientů, které poskytovatel do e‑notýsku vkládá nebo které vznikají při jeho rezervacích, je primárním správcem obvykle daný poskytovatel služeb. Provozovatel e‑notýsek je u těchto údajů obvykle zpracovatelem a zpracovává je podle pokynů poskytovatele daných používáním aplikace, nastavením účtu, žádostí podpory nebo smluvními podmínkami.
2. Jaké údaje můžeme zpracovávat jako správce
U poskytovatelů služeb můžeme zpracovávat identifikační a kontaktní údaje, přihlašovací údaje a bezpečnostní údaje, fakturační údaje, údaje o předplatném a platbách, ručně zadané výdaje a nastavení finančního přehledu, volitelné údaje zadané pro orientační odhad odvodů, například uplatnění slevy na manžela nebo manželku, počet dětí a částku už odložených prostředků, nastavení účtu, právní záznamy o přijetí dokumentů, provozní logy, údaje z komunikace se supportem nebo zpětnou vazbou, dobrovolná hodnocení služby a technické údaje o používání služby.
U plateb předplatného můžeme zpracovávat údaje z bankovního účtu provozovatele v nezbytném rozsahu pro vystavení faktury, kontrolu úhrady, párování plateb, řešení nejasných plateb a účetní nebo daňové povinnosti. Bankovní přístup je určený pro čtení údajů o platbách předplatného, ne pro provádění plateb za poskytovatele.
3. Klientská data a zvláštní kategorie údajů
Poskytovatelé mohou v e‑notýsku spravovat klienty, rezervace, faktury, klientské pracovní poznámky, pomocné klientské záznamy, finanční přehled, soubory a fotky. Tyto údaje mohou podle rozhodnutí poskytovatele obsahovat i údaje o zdravotním stavu, terapiích, obtížích, anamnéze, psychickém stavu, fyzioterapeutických nálezech, TČM diagnostice nebo jiné citlivé údaje.
Provozovatel neurčuje obsah klientských pracovních poznámek ani pomocných klientských záznamů. Poskytovatel odpovídá za právní titul zpracování, informování klientů, rozsah údajů, dobu uchování a posouzení, zda do systému vkládá jen údaje nezbytné, přiměřené a relevantní pro své služby. Provozovatel tyto údaje nepoužívá pro vlastní marketing.
Pro předání informací klientům zpracováváme také poskytovatelsky specifickou verzi informačního dokumentu, identitu a kontakt správce, verzi a kontrolní otisk zobrazeného obsahu, způsob předání (rezervace, e-mail, osobně, SMS nebo jinak), čas předání a neměnnou historii změn. Samostatně evidujeme přijetí smluvních podmínek a zpřístupnění informací o zpracování osobních údajů. Zpřístupnění informací není souhlasem klienta.
U souhlasu s citlivými údaji zpracováváme také nastavení, zda klientské pracovní poznámky obsahují zvláštní kategorie údajů, verzi a kontrolní otisk zobrazeného rozsahu výslovného souhlasu, stav a neměnnou historii odeslání, udělení, odmítnutí, odvolání a kontroly souhlasu, podepsaný identifikátor dlouhodobého správního odkazu a technický stav provozního upozornění poskytovateli. Automatizovaný tok podporuje pouze výslovný souhlas podle čl. 9 odst. 2 písm. a) GDPR. Případnou jinou zákonnou podmínku musí poskytovatel posoudit a zajistit mimo tento tok. Odmítnutí nebo odvolání automaticky nemaže klientská data ani neruší rezervace. Poskytovatel musí zkontrolovat, které údaje může dál zpracovávat z jiného právního důvodu; označení kontroly v systému takový právní důvod samo nepotvrzuje.
4. Účely a právní základy zpracování
Údaje poskytovatelů používáme hlavně pro vytvoření a správu účtu, plnění smlouvy, provoz služby, zajištění rezervací, e-mailů, fakturace a předplatného, řešení požadavků podpory a zpětné vazby, ochranu bezpečnosti, vedení provozních logů, plnění právních povinností a ochranu práv provozovatele. Právním základem je zejména jednání o smlouvě a její plnění, plnění právních povinností a oprávněný zájem na bezpečném provozu služby.
Provozovatel může poskytovatelům posílat odhlásitelné e-maily s informacemi o produktových novinkách a opravách služby. Právním základem je zejména oprávněný zájem na informování zákazníků o změnách používané služby nebo jiný odpovídající právní titul podle povahy sdělení. Poskytovatel může tyto e-maily vypnout nebo znovu zapnout v nastavení účtu. Ukládáme také aktuální volbu a čas odhlášení nebo opětovného přihlášení, pokud takový krok vznikne. Servisní, bezpečnostní, fakturační, právní a provozní e-maily jsou transakční sdělení potřebná pro provoz služby nebo splnění právních povinností. Patří sem i jednorázová prosba o zpětnou vazbu po skončení zkušební lhůty bez zvoleného předplatného nebo po zrušení předplatného. Patří sem také upozornění na plánovaný výmaz dat účtu, včetně data výmazu a informace, že aktivace předplatného nebo úhrada dlužné faktury za předplatné plánovaný výmaz zruší, navazující upozornění 2 dny před automatickým výmazem a potvrzení po dokončeném výmazu. Jednou za kalendářní rok může přijít také servisní upozornění, pokud orientační kontrola najde starší klientská data vhodná k ručnímu posouzení na stránce Data účtu.
Dobrovolné hodnocení služby používáme pro zpětnou vazbu, zlepšování služby a po ručním schválení také jako veřejnou referenci. Právním základem u interního zpracování je oprávněný zájem na zlepšování služby a ochraně práv; zveřejnění uvedeného jména a případně volitelné profese vyžaduje samostatný souhlas poskytovatele. Text hodnocení a jeho verze se kontrolují ručně a nezveřejňují se automaticky.
5. Propojení s Google Kalendářem
Pokud poskytovatel propojí účet s Google Kalendářem, e‑notýsek žádá Google OAuth oprávnění https://www.googleapis.com/auth/calendar.
Toto oprávnění umožňuje práci s kalendáři a událostmi v Google Kalendáři v rozsahu potřebném pro zvolené propojení.
Z Google Kalendáře můžeme získat a uložit zejména autorizační tokeny, názvy a identifikátory kalendářů, identifikátory vybraných kalendářů, identifikátory událostí, názvy událostí, časy začátku a konce, informaci o celodenní události, stav obsazeno nebo volno, informaci o smazání události a synchronizační tokeny.
Tyto údaje používáme k zobrazení a uložení výběru kalendářů, k vytvoření nového kalendáře e‑notýsek, pokud ho poskytovatel zvolí, k zápisu, úpravě a mazání událostí rezervací e‑notýsek, ke čtení vybraných kalendářů pro blokování nedostupných rezervačních časů a k udržení propojení v chodu.
Údaje z Google Kalendáře neprodáváme, nepoužíváme pro reklamu, personalizaci reklamy, retargeting, posuzování úvěruschopnosti ani pro jiný nesouvisející účel. Používání a předávání údajů získaných z Google API v e‑notýsku se řídí Google API Services User Data Policy včetně požadavků Limited Use. Toto kalendářové propojení nevyžaduje přístup ke Gmailu, Disku Google nebo Kontaktům Google.
6. Propojení s Outlookem a Microsoft kalendářem
Pokud poskytovatel propojí účet s Outlookem, e‑notýsek používá Microsoft OAuth a Graph oprávnění
offline_access, openid, profile, User.Read,
Calendars.Read a Calendars.ReadWrite.
Slouží k ověření připojeného účtu, načtení seznamu kalendářů, čtení vybraných kalendářů kvůli dostupnosti
a zápisu, úpravě nebo mazání událostí rezervací ve zvoleném kalendáři.
Z Microsoft kalendáře můžeme zpracovávat obdobné údaje jako u Google Kalendáře: tokeny, názvy a identifikátory kalendářů, identifikátory událostí, předmět události, časy začátku a konce, stav volno nebo obsazeno, informaci o smazání a synchronizační údaje.
7. ICS a iCal odkazy
Poskytovatel může používat soukromý kalendářový odkaz ve formátu ICS nebo iCal. Tento odkaz umožňuje vybrané kalendářové aplikaci načíst rezervace z e‑notýsku. U ICS odběrů není garantována okamžitá aktualizace, protože frekvenci obnovy určuje kalendářová aplikace třetí strany.
8. Jak chráníme kalendářová data a tokeny
Kalendářová data získaná přes Google Calendar API nebo Microsoft Graph považujeme za citlivá a chráníme je přiměřenými technickými a organizačními opatřeními. Komunikace s kalendářovými API probíhá přes šifrované HTTPS/TLS spojení.
OAuth access a refresh tokeny ukládáme šifrovaně. Pokud na serveru není nastavený bezpečnostní klíč pro šifrování tokenů, rychlé propojení kalendáře se nespustí. Ke kalendářovému propojení má v aplikaci přístup přihlášený poskytovatel služby. Lidé na straně provozovatele mohou do údajů nahlížet pouze tehdy, když je to nutné pro podporu, bezpečnost nebo splnění právní povinnosti.
Provozní logy o synchronizaci držíme v nezbytném rozsahu pro provoz a řešení chyb. Osobní údaje a bezpečnostní tokeny v logování omezujeme, maskujeme nebo nahrazujeme kontrolními otisky; OAuth access a refresh tokeny do logů neukládáme. Když poskytovatel kalendář odpojí, mažeme uložené OAuth tokeny, výběry kalendářů a lokální synchronizační stav navázaný na toto propojení.
9. Cookies a úložiště v prohlížeči
Služba e‑notýsek používá nezbytnou dočasnou cookie PHPSESSID. Pomáhá udržet přihlášení,
chránit účet a zajistit základní fungování služby. Platí jen po dobu práce v prohlížeči.
V účtu můžeme použít také dočasné úložiště prohlížeče sessionStorage. Ukládá jen krátkou hlášku po akci,
aby se zobrazila po přechodu mezi stránkami. Hláška se smaže po přečtení nebo při zavření panelu prohlížeče.
Když je při registraci, veřejné rezervaci, odeslání kontaktního formuláře nebo formuláře zpětné vazby zapnutá ochrana reCAPTCHA, načte se služba Google reCAPTCHA. Chrání formulář před automatickým zneužitím. Platí pro ni zásady ochrany soukromí a smluvní podmínky společnosti Google.
Služba e‑notýsek nepoužívá marketingové ani analytické cookies.
10. Příjemci, subzpracovatelé a služby třetích stran
Údaje mohou být zpřístupněny jen v nezbytném rozsahu osobám a službám, které pomáhají provozovat e‑notýsek.
- produkční hosting nebo VPS infrastruktura a správa serveru pro provoz aplikace, databáze, logů a záloh;
- Active24 pro DNS, TLS certifikáty, směrování domén a veřejných rezervačních subdomén;
- SMTP nebo e-mailový provider pro doručení transakčních e-mailů, případně Mailgun webhooky pro stav doručení e-mailů, pokud jsou zapnuté;
- Google reCAPTCHA pro ochranu registračních, rezervačních, kontaktních nebo formulářů zpětné vazby, pokud je zapnutá;
- Google Calendar API a Microsoft Graph nebo Outlook pro kalendářové propojení, pokud si ho poskytovatel zapne;
- MONETA, případně Fio, pro read-only kontrolu a párování plateb předplatného podle produkční konfigurace;
- Forpsi Object Storage pro S3 ukládání fotek nebo šifrované offsite zálohy, pokud je takové ukládání zapnuté;
- banky a platební služby, které u plateb vystupují také jako samostatní správci;
- technická podpora, bezpečnostní monitoring a provozní nástroje v nezbytném rozsahu pro provoz, ochranu a údržbu služby.
Některé služby třetích stran mohou vystupovat jako samostatní správci pro vlastní účely, například banky, Google, Microsoft nebo Apple. U konkrétních produkčních subzpracovatelů má být provozně veden název, účel, typ údajů, země zpracování, případný mechanismus předání mimo EU, odkaz na podmínky nebo DPA a informace, zda služba zpracovává klientská data poskytovatelů.
11. Technická a organizační opatření
Přiměřená opatření zahrnují zejména šifrovaný přenos přes TLS, hashování hesel, řízení přístupů, role a oprávnění, oddělení přístupů mezi poskytovateli, omezení administrátorského přístupu, šifrování kalendářových tokenů, maskování citlivých údajů v logování, zálohy databáze, možnost šifrovaných offsite záloh, aktualizace serveru, monitoring, firewall, bezpečnostní kontrolu uploadů a lokální antivirové skenování nahraných souborů, pokud je zapnuté, oddělení vývojového, testovacího a produkčního prostředí, minimalizaci dat, export a výmaz podle možností systému, proces pro bezpečnostní incidenty, mlčenlivost a pravidelné revize oprávnění.
Přístup podpory k datům má být omezen na nezbytný rozsah a jen pro řešení konkrétního požadavku, bezpečnostního incidentu nebo právní povinnosti. Provozovatel nesmí klientská data poskytovatelů používat pro vlastní marketing bez jasného právního titulu.
12. Jak dlouho údaje uchováváme
Údaje poskytovatele uchováváme po dobu trvání účtu a dále po dobu nutnou pro splnění zákonných povinností, účetnictví, daňové povinnosti, ochranu práv provozovatele, bezpečnostní logy nebo doložení provozních a právních kroků. Právní záznamy mohou obsahovat verzi dokumentu, odkaz, čas přijetí podmínek nebo předání informací, způsob a zdroj akce a technické údaje potřebné k doložení, jaké podmínky byly přijaty a jaké informace byly v danou chvíli zpřístupněné. U citlivého souhlasu mohou zahrnovat také neměnnou historii odmítnutí, odvolání, opětovného udělení a kontroly poskytovatelem. Bezpečnostní identifikátory správních odkazů se do exportu účtu nezahrnují. Dobrovolná hodnocení služby a jejich schvalovací záznamy uchováváme po dobu trvání účtu a navazující dobu potřebnou pro ochranu práv, doložení souhlasu se zveřejněním jména a případně profese nebo stažení veřejné reference. Nepotvrzené registrační účty a navázané právní záznamy mohou být po uplynutí potvrzovací lhůty automaticky smazány.
Klientská data poskytovatele se v aktivních systémech uchovávají po dobu používání účtu a podle nastavení nebo pokynů poskytovatele. Po ukončení účtu má poskytovatel provést export potřebných dat. Stránka Data účtu zůstává dostupná i při omezení běžné aplikace kvůli neaktivnímu předplatnému a umožňuje stažení exportu ve formátu ZIP s CSV soubory a manifestem. Export zahrnuje zejména klientské záznamy, faktury a položky, katalog položek, rezervace, nastavení účtu, strukturu záznamů, nastavení rezervací, bezpečně exportovatelnou kalendářovou konfiguraci, finanční nastavení, výdaje, vlastní rezervační právní texty, právní souhlasy, nahrané fotky a logo. Export nezahrnuje hesla, tokeny, hashe tokenů, HMAC hodnoty, neveřejné odkazy pro správu rezervací, interní logy, doručovací metadata e-mailů, technický synchronizační stav, bankovní tokeny, bezpečnostní artefakty, provozní monitoring, data jiných účtů ani data chráněná obchodním tajemstvím nebo právy třetích stran. Po dokončeném ručním nebo automatickém výmazu už export původních aplikačních dat není dostupný.
V aktivním účtu může systém podle režimu DPH sestavit orientační přehled klientů s alespoň jednou datovanou fakturou nebo klientským záznamem. Poslední dostupná aktivita každého existujícího typu musí být před hranicí pěti nebo deseti dokončených kalendářních let. Jde o technickou pomůcku pro doložený pokyn poskytovatele, nikoli o automatické právní posouzení nebo automatický výmaz. Neuhrazené faktury a chybějící platná data ruční hromadné smazání blokují. Poskytovatel musí před výmazem posoudit své daňové, účetní, smluvní, profesní a jiné právní povinnosti. Pro zajištění nejvýše jednoho ročního upozornění uchováváme interní rok kontroly, počty nalezených a blokovaných klientů, stav a čas kontroly nebo odeslání. Tento provozní stav není součástí exportu účtu a maže se s účtem.
Pokud zkušební lhůta skončí bez aktivovaného předplatného, skončí poslední zaplacené období po zrušení předplatného nebo faktura za předplatné zůstane déle než 7 dní po splatnosti neuhrazená, může být automatický výmaz aplikačních dat naplánován po 60 dnech od prvního upozornění na plánovaný výmaz. Upozornění odchází po skončení zkušební lhůty, placeného období nebo po uplynutí lhůty po splatnosti faktury s konkrétním datem výmazu. Pokud poskytovatel před tímto datem aktivuje předplatné nebo uhradí či nechá označit dlužnou fakturu jako zaplacenou, plánovaný výmaz se zruší. Další upozornění odchází 2 dny před automatickým výmazem. Po dokončeném výmazu systém odešle potvrzení na kontaktní e-mail načtený před výmazem.
Výmaz z aktivních systémů zahrnuje zejména klientská data, rezervace, pracovní poznámky, faktury poskytovatele a jejich položky, finanční nastavení, nahrané fotografie v lokálním nebo S3 úložišti a lokálně uložené logo. Některé minimální údaje mohou zůstat uchované, pokud další uchování vyžaduje právo, účetnictví, daňové povinnosti, bezpečnostní logy, doložení souhlasů nebo obrana proti nárokům. Po smazání účtu můžeme uchovat také minimální nevratnou HMAC stopu e-mailu účtu a IČO, pokud byly v účtu uvedené. Neuchováváme v ní původní hodnoty; účelem je oprávněný zájem na prevenci opakovaného čerpání zkušební lhůty. Nový účet se stejnou dříve smazanou identitou proto nezíská další zkušební lhůtu a běžná práce s účtem se zpřístupní až po uhrazení nebo označení nové faktury za předplatné jako zaplacené. Zálohy dobíhají podle retenčního režimu záloh a nejsou určeny k běžnému provoznímu přístupu.
Provozní logy se mohou archivovat a mazat podle provozní retence. Databázové zálohy jsou běžně nastavené na omezené uchování a šifrované offsite zálohy mohou mít samostatnou delší retenci podle provozní konfigurace.
13. Bezpečnostní incidenty
Podezření na bezpečnostní incident lze oznámit přes kontaktní formulář podpory. Bezpečnostním kontaktním bodem je tento formulář. Přijatá oznámení interně přijímá a vyhodnocuje provozovatel Ing. Václav Procházka. Pokud se potvrdí incident týkající se klientských dat poskytovatele, bude poskytovatel informován bez zbytečného odkladu po zjištění základních skutečností nutných pro posouzení dopadu a dalších kroků.
14. Práva subjektů údajů
Poskytovatel může požádat zejména o přístup k osobním údajům, opravu nepřesných údajů, omezení zpracování, výmaz tam, kde je pro něj splněn zákonný důvod, nebo o námitku proti zpracování v případech stanovených právními předpisy. Poskytovatel má také právo podat stížnost u dozorového úřadu.
Pokud se žádost týká klientských dat, u kterých je správcem poskytovatel služeb, má se subjekt údajů primárně obrátit na daného poskytovatele. Provozovatel mu při vyřízení žádosti poskytne přiměřenou součinnost podle možností systému a smluvních podmínek.
15. Kontakt
Dotazy k ochraně osobních údajů lze poslat přes kontaktní formulář.