Soukromí

Zpracování osobních údajů

Jaké údaje zpracováváme, proč, jak je chráníme a jaká máš jako subjekt údajů práva.

Účinné od: 12. 6. 2026·Verze: 2026-06-12

Vychází z nařízení EU 2016/679 (GDPR) a zákona č. 110/2019 Sb. Pokud tě cokoliv zaujme nebo trápí, napiš nám na gdpr@automatizujzivot.cz.

1. Správce osobních údajů

Správcem je fyzická osoba samostatně výdělečně činná Josef Trubelík, IČO 05031885, se sídlem Náměstí T. G. Masaryka 588, 760 01 Zlín, zapsaný v Živnostenském rejstříku (dále jen „Správce"). Správce provozuje webovou aplikaci Automatizuj život.

Kontakt pro otázky ochrany osobních údajů: gdpr@automatizujzivot.cz. Správce nemá ustanovenu pověřenkyni pro ochranu osobních údajů (DPO), povinnost dle čl. 37 GDPR se na něj nevztahuje (nejde o orgán veřejné moci ani o rozsáhlé systematické monitorování subjektů).

2. Kategorie zpracovávaných údajů

V závislosti na tom, jaké funkce Služby používáš, můžeme zpracovávat:

  • Identifikační a kontaktní údaje: e-mail, jméno, telefon, název firmy, IČO, DIČ, adresa sídla, z registrace, profilu a fakturačních údajů.
  • Přihlašovací údaje: heslo (uloženo hashované přes bcrypt, ani my je nevidíme), session cookies pro přihlášení.
  • Obsah e-mailové komunikace (pokud připojíš schránku AZ Mail): hlavičky (od, komu, předmět, datum), texty zpráv (text/HTML), přílohy. Drží se rolling window 30 dní (konfigurovatelné); pak se automaticky mažou ze Služby. Tvá schránka u providera (Gmail, Seznam, Outlook…) je tím nedotčená.
  • Soubory v sekci AZ Files: dokumenty (PDF, DOCX, XLSX, obrázky) které nahraješ, jejich metadata (název, velikost, MIME). Extrahovaný text se může posílat do AI ke klasifikaci.
  • Kontakty (CRM): údaje, které sám zadáš o klientech / dodavatelích / kolezích (jméno, e-mail, telefon, IČO, sídlo, poznámky). Údaje firem můžeš stahovat z veřejného rejstříku ARES.
  • Projekty a úkoly: názvy, popisy, termíny, stavy, AI hodnocení projektů.
  • Konverzace s AI agentem AZ Jarviz: texty tvých dotazů + odpovědi AI, ukládáme pro pokračování konverzace.
  • Fakturační a platební údaje: částka, období, čísla faktur, Stripe customer ID a subscription ID. Údaje z platební karty NEZPRACOVÁVÁME , vidí je výhradně Stripe, který je drží v souladu s PCI-DSS Level 1.
  • Integrační údaje: pokud připojíš svou IMAP/SMTP schránku, heslo ukládáme šifrované AES-256-GCM a používáme jen pro synchronizaci/odesílání. U Gmail OAuth ukládáme refresh token a access token v šifrované podobě.
  • Provozní a auditní údaje: log AI volání (model, počet tokenů, modul) pro kontrolu nákladů, administrativní audit log, IP adresa a User-Agent při přijetí podmínek (pro doložení souhlasu dle čl. 7 GDPR).

3. Účel zpracování a právní základ

Poskytování Služby, provoz účtu, klasifikace mailů, generování AI návrhů, ukládání souborů a úkolů. Právní základ: plnění smlouvy (čl. 6 odst. 1 písm. b GDPR).

Fakturace a účetnictví, vystavování a uchovávání daňových dokladů. Právní základ: splnění právní povinnosti (čl. 6 odst. 1 písm. c GDPR; § 31 zákona o účetnictví, uchování 10 let).

Bezpečnost, prevence zneužití, audit, logy, IP adresy, detekce neoprávněných pokusů. Právní základ: oprávněný zájem Správce (čl. 6 odst. 1 písm. f GDPR).

Marketing a tipy, newsletter, novinky o automatizacích. Právní základ: souhlas (čl. 6 odst. 1 písm. a GDPR). Souhlas lze kdykoliv odvolat odhlášením v patičce e-mailu nebo žádostí na gdpr@automatizujzivot.cz.

4. Příjemci údajů / Zpracovatelé

Aby Služba mohla fungovat, předáváme některé údaje těmto zpracovatelům. Se všemi máme uzavřenou smlouvu o zpracování osobních údajů (DPA) nebo se na nás vztahují standardní smluvní doložky EU (SCCs) pro přenos mimo EHS.

ZpracovatelSídloCo zpracováváDoklad
Supabase Inc.USA, hostuje v EU (Frankfurt)Databáze, úložiště souborů, autentizace.DPA · Privacy
Anthropic PBCUSAAI modely Claude, texty e-mailů, dokumentů, úkolů, dotazů Jarvize. Vstupy se nepoužívají k tréninku modelů.Privacy · Terms
Stripe Payments Europe, Ltd.Irsko / USAZpracování plateb, fakturace. Údaje z karty zpracovává výhradně Stripe.DPA · Privacy
Resend Inc.USAOdesílání transakčních e-mailů (potvrzení účtu, reset hesla, notifikace).DPA · Privacy
Google LLC (Gmail OAuth, volitelně)USAPouze pokud připojíš Gmail účet k AZ Mail. Scopes: gmail.readonly + gmail.compose.DPA · Privacy
Netlify Inc.USAHosting webové aplikace a CDN.DPA · Privacy
ARES (MF ČR)ČRVeřejný rejstřík firem. Posíláme jen IČO firem k načtení názvu/sídla.veřejná evidence

5. Přenos údajů mimo EU

Některé naše zpracovatele mají sídlo mimo EU. Pro každý přenos používáme jeden z následujících mechanismů, které GDPR uznává jako rovnocennou ochranu (článek 45 a 46):

ZpracovatelSídloMechanismus přenosu
Stripe Payments Europe, Ltd.Irsko (EU)Intra-EU přenos, GDPR plně aplikováno bez doplňkových mechanismů
Supabase, Inc.USA (firma); data na serverech v EU (Frankfurt, eu-central-1)SCCs sjednané v Supabase DPA + EU data residency
Anthropic, PBCUSASCCs sjednané v Anthropic DPA
Microsoft Corporation (Clarity)USAData Privacy Framework (DPF) certifikace
Resend, Inc.USAData Privacy Framework (DPF) certifikace
Netlify, Inc.USAData Privacy Framework (DPF) certifikace
Google LLC (OAuth)USAData Privacy Framework (DPF) certifikace

Technická opatření: šifrování přenosu (TLS 1.2+), minimalizace dat (do AI posíláme jen relevantní výňatky, ne celé schránky), audit trail pro každou operaci přenosu.

DPF (Data Privacy Framework): uznáno Evropskou komisí (rozhodnutí 2023/1795) jako mechanismus adekvátní ochrany pro přenosy do USA. Aktuální seznam certifikovaných organizací: dataprivacyframework.gov/list.

6. Doba uchovávání (retence)

  • Obsah příchozích e-mailů: 30 dní rolling window (lze nastavit kratší dobu).
  • Odeslané maily a koncepty: do smazání uživatelem.
  • Soubory, kontakty, projekty, úkoly: do smazání uživatelem nebo zrušení účtu.
  • Fakturační doklady: 10 let (§ 31 zákona č. 563/1991 Sb. o účetnictví).
  • Audit log a logy o AI volání: 12 měsíců, pak agregovaně bez vazby na uživatele.
  • Záznam o přijetí podmínek: po celou dobu trvání účtu + 5 let po jeho zrušení (čl. 7 odst. 1 GDPR, důkaz souhlasu).
  • Účet jako celek: do žádosti o smazání, potom do 30 dnů smazán (s výjimkou zákonných výjimek).

7. Technická a organizační opatření

Co děláme pro bezpečnost
  • HTTPS / TLS 1.2+ pro veškerou komunikaci.
  • AES-256 šifrování souborů v úložišti (Supabase Storage at-rest).
  • AES-256-GCM šifrování citlivých integračních údajů (IMAP hesla, OAuth tokeny) aplikací před uložením do databáze. Klíč drží pouze Správce v zabezpečeném prostředí.
  • bcrypt hash hesel, Správce je nezná.
  • Row-level security (RLS), uživatel nikdy nevidí cizí záznamy, i kdyby útočník obešel aplikační vrstvu.
  • Princip minimálních oprávnění u Gmail OAuth (read + compose, žádný full mailbox modify scope).
  • Auditní logy administrátorských akcí pro forenzní šetření.
  • Minimální analytika, používáme pouze Microsoft Clarity (= heatmapy, session recordings, anonymizováno) pro vylepšení UX. Žádný Google Analytics, Facebook Pixel ani jiné reklamní pixely.

Žádné opatření však nezaručuje 100% bezpečnost. V případě porušení zabezpečení osobních údajů Správce postupuje dle čl. 33 a 34 GDPR, bez zbytečného odkladu informuje dozorový úřad a postižené subjekty.

8. Tvá práva

Jako subjekt údajů máš dle GDPR tato práva:

  • Právo na přístup (čl. 15), vyžádat si kopii svých údajů.
  • Právo na opravu (čl. 16), opravit nepřesné údaje.
  • Právo na výmaz / „být zapomenut" (čl. 17), požádat o smazání. Nevztahuje se na údaje, které musíme uchovávat ze zákona (fakturační).
  • Právo na omezení zpracování (čl. 18).
  • Právo na přenositelnost (čl. 20), dáme ti tvá data ve strojově čitelném formátu.
  • Právo vznést námitku (čl. 21), zejména proti zpracování na základě oprávněného zájmu a proti marketingu.
  • Právo odvolat souhlas (čl. 7 odst. 3), tam, kde je zpracování založeno na souhlasu (marketing).
  • Právo podat stížnost u Úřadu pro ochranu osobních údajů: www.uoou.cz.

Žádost nám pošli na gdpr@automatizujzivot.cz. Odpovíme do 30 dnů (lhůtu můžeme prodloužit max o 2 měsíce při složitějších žádostech, dáme ti vědět).

9. Cookies

Používáme dvě kategorie cookies:

Technicky nezbytné (= bez souhlasu):

  • Session cookie Supabase Auth, udržuje tvé přihlášení (HttpOnly, Secure, SameSite=Lax).
  • OAuth state cookie, krátkodobý nonce proti CSRF útokům při OAuth callbacku, mažeme okamžitě.
  • Consent cookie (localStorage az-cookie-consent), pamatuje si tvoje rozhodnutí v cookie banneru.

Analytické (= jen po souhlasu):

  • Microsoft Clarity, heatmapy a session recordings pro vylepšení UX. Anonymizováno (= bez personally identifiable information v default nastavení). Provozováno Microsoft Corporation, USA, přenos pod Data Privacy Framework.

Nepoužíváme Google Analytics, Facebook Pixel, Hotjar ani jiné reklamní pixely. Žádné cookies pro reklamní cílení, retargeting ani cross-site tracking.

Detailní popis všech cookies včetně délky uchování viz Cookies Policy. Svůj souhlas s analytickými cookies můžeš kdykoli odvolat v patičce stránek.

10. AI funkce, co konkrétně posíláme do modelů

Pro transparentnost (čl. 13 a 22 GDPR) zde popisujeme, jaké informace předáváme společnosti Anthropic při použití AI funkcí:

  • Klasifikace e-mailů: odesilatel, předmět, snippet a max. ~500 znaků z těla.
  • Návrh odpovědi: celý původní e-mail (subjekt, odesilatel, tělo) + tvůj „master prompt" (signatura, tón).
  • AI hodnocení projektu: názvy projektu a úkolů, jejich stavy a termíny.
  • Analýza souborů: extrahovaný text z PDF, DOCX, XLSX. Originální soubor neopouští Supabase Storage (Anthropic dostává jen text).
  • AZ Jarviz chat: tvůj dotaz + krátký kontext účtu (přesný rozsah viz dokumentace agenta).

Anthropic dle svých obchodních podmínek nepoužívá vstupní data k tréninku modelů a uchovává API logy podle své retenční politiky (typicky 30 dní pro provozní účely). Nikdo z týmu Správce neposlouchá ani nečte tvé AI dotazy v reálném čase.

Plně automatizované rozhodování dle čl. 22 GDPR neprovádíme. AI návrhy jsou vždy doporučení, finální rozhodnutí (odeslat e-mail, smazat soubor) zůstává na tobě.

11. Změny zásad

Tyto zásady můžeme aktualizovat. Při zásadní změně tě vyzveme k novému potvrzení v aplikaci a oznámíme to e-mailem nejméně 30 dní předem. Drobné formulační úpravy nahráváme průběžně; aktuální verze je vždy na /gdpr.

Verze: 2026-06-12·Účinné od: 12. 6. 2026·Související: Podmínky · Cookies