1. Kdo je správcem osobních údajů
Správcem osobních údajů je:
Taurislab s.r.o.
IČO: 29818176
Sídlo: Blanická 1387/110, Stará Bělá, 724 00 Ostrava
Zapsaná v obchodním rejstříku vedeném Krajským soudem v Ostravě, oddíl C, vložka 104706.
E-mail: info@plannavylet.cz
Tento dokument vysvětluje, jaké údaje zpracováváme při používání služby Plán na výlet, proč je potřebujeme, komu mohou být zpřístupněny a jaká práva mají uživatelé.
2. Jaké údaje můžeme zpracovávat
Podle používané funkce můžeme zpracovávat zejména následující kategorie údajů:
Údaje o výletu:
- název výletu;
- vybrané místo nebo základnu;
- souřadnice zvolené základny;
- termín výletu;
- zvolený okruh;
- preference a nastavení;
- sestavený itinerář;
- uložené změny;
- stav veřejného sdílení;
- technický identifikátor výletu.
Údaje o poloze:
- místo zadané textem;
- místo vybrané v mapě;
- přibližnou nebo přesnou polohu zařízení pouze tehdy, když uživatel vědomě zvolí použití své polohy a povolí ji v prohlížeči.
Poloha se nezjišťuje automaticky na pozadí. Potvrzená poloha může být použita jako základna výletu a uložena jako součást výletu.
Kontaktní a uživatelské údaje:
- e-mailovou adresu;
- jméno nebo zobrazované jméno;
- obsah zprávy;
- údaje uvedené při žádosti o spolupráci;
- u registrovaných uživatelů také identifikátor účtu, profilová nastavení a údaje potřebné k přihlášení.
Hesla správce nezná v čitelné podobě. Autentizaci zajišťuje příslušný autentizační systém.
Komunitní a uživatelský obsah:
- hodnocení;
- návrhy oprav;
- návrhy nových míst;
- poznámky;
- fotografie;
- údaje o autorovi nebo zdroji fotografie;
- případný kontaktní údaj;
- historii zpracování a schválení příspěvku.
Editorské a administrační údaje:
- identifikaci editora nebo správce;
- roli a oprávnění;
- přidělené úkoly;
- pracovní historii;
- schvalovací události;
- datum narození, bydliště a osobní e-mail potřebné pro DPP nebo DPČ;
- bankovní spojení, smlouvy, soukromé dokumenty a údaje potřebné pro evidenci práce a odměn.
Technické a bezpečnostní údaje:
- IP adresu a základní údaje o požadavku v nezbytném rozsahu provozních logů;
- typ zařízení, prohlížeče a operačního systému;
- čas požadavku;
- chybové a bezpečnostní záznamy;
- pseudonymní HMAC identifikátor používaný pro ochranu formulářů proti spamu;
- pseudonymní HMAC identifikátor pro ochranu anonymního podání výletu ke zveřejnění;
- serverové produktové události o vytvoření, sdílení, otevření sdíleného odkazu a navazujících krocích;
- údaje nezbytné pro omezení počtu pokusů a prevenci zneužití;
- technické cookies, místní úložiště a session úložiště popsané v dokumentu Cookies.
Raw IP adresa ani celý user-agent se neukládají do tabulek určených pro rate limiting veřejného hodnocení. Pro omezení zneužití se používá jednosměrný pseudonymní identifikátor.
3. Proč údaje zpracováváme
Údaje zpracováváme zejména za účelem:
- vytvoření, uložení, načtení a úpravy výletu;
- správy veřejného nebo neveřejného sdílení;
- základního vyhodnocení fungování cesty od vytvoření výletu po sdílení a zpětnou vazbu;
- trvalého odstranění výletu;
- zobrazení mapy, počasí a navigace;
- zpracování hodnocení, návrhů úprav a tipů na nová místa;
- komunikace s uživatelem;
- vyřízení žádosti o editorskou spolupráci;
- správy editorů a administrátorů;
- provozu účtu a administrace Moje výlety;
- zabezpečení služby;
- ochrany proti spamu, automatizovaným útokům a zneužití;
- řešení technických chyb a bezpečnostních incidentů;
- plnění právních povinností;
- ochrany práv a oprávněných nároků provozovatele nebo uživatelů.
4. Právní základy zpracování
Osobní údaje zpracováváme podle povahy konkrétní situace zejména na základě:
Plnění smlouvy nebo provedení opatření na žádost uživatele:
- vytvoření a správa výletu;
- zpřístupnění požadované funkce;
- vytvoření a správa uživatelského účtu;
- komunikace související s poskytovanou službou.
Oprávněného zájmu společnosti Taurislab s.r.o.:
- bezpečný a spolehlivý provoz služby;
- ochrana proti podvodům, spamu a útokům;
- řešení technických incidentů;
- moderování příspěvků;
- ochrana právních nároků;
- základní provozní evidence.
Plnění právních povinností:
- účetní, daňové nebo jiné zákonné povinnosti, pokud budou relevantní;
- reakce na oprávněné požadavky orgánů veřejné moci.
Souhlasu:
- pouze tam, kde je souhlas výslovně vyžádán;
- například u budoucích netechnických cookies, marketingové komunikace nebo jiného dobrovolného zpracování.
Použití polohy probíhá až po vědomé akci uživatele a povolení v prohlížeči, aby bylo možné splnit jeho požadavek na plánování podle aktuální polohy.
5. Veřejné a neveřejné výlety
Nově vytvořený výlet může být zpřístupněn prostřednictvím odkazu.
Veřejný výlet může zobrazit každý, kdo zná jeho odkaz. Uživatel by do něj proto neměl zapisovat citlivé osobní údaje ani informace, které nemají být zveřejněny.
Oprávněný uživatel může:
- veřejné sdílení zrušit;
- sdílení znovu povolit;
- výlet trvale odstranit.
Neveřejný výlet není dostupný běžnému návštěvníkovi bez platného editačního oprávnění.
6. Komu mohou být údaje zpřístupněny
Údaje mohou být v nezbytném rozsahu zpřístupněny poskytovatelům, kteří zajišťují zejména:
- hosting a provoz aplikace;
- databázi, autentizaci a ukládání souborů;
- e-mailové služby;
- elektronický podpis smluv a předání nezbytných podkladů účetní;
- mapové podklady, geokódování a vyhledávání míst;
- informace o počasí;
- technickou podporu a bezpečnost.
Služba aktuálně využívá nebo může podle konkrétní funkce využívat zejména:
- Vercel pro hosting aplikace;
- Supabase pro databázi, autentizaci a úložiště;
- Cloudflare Turnstile pro ochranu účtových formulářů, pokud je integrace zapnuta;
- Signi pro elektronický podpis, pokud je tato integrace zapnuta;
- Mapy.com pro mapové služby;
- Open-Meteo pro údaje o počasí a geokódování;
- Nominatim a Overpass pro vybrané serverové geografické dotazy;
- SerpAPI pro serverové dohledání údajů o místech, pokud je integrace zapnuta;
- poskytovatele e-mailového hostingu a SMTP.
Při otevření externí navigace, sociální služby, rezervačního webu nebo jiného externího odkazu uživatel přechází do prostředí samostatného provozovatele. Další zpracování údajů se řídí jeho vlastními podmínkami.
Pokud uživatel veřejně sdílí výlet nebo je jeho příspěvek po kontrole zveřejněn, příslušný obsah může být zpřístupněn návštěvníkům služby.
7. Předávání údajů mimo Evropský hospodářský prostor
Někteří technologičtí poskytovatelé mohou podle své infrastruktury zpracovávat údaje také mimo Evropský hospodářský prostor.
Pokud k takovému předání dochází, musí být založeno na odpovídajícím právním mechanismu, například rozhodnutí o odpovídající ochraně nebo standardních smluvních doložkách.
Konkrétní rozsah závisí na aktuální konfiguraci a podmínkách příslušného poskytovatele.
8. Jak dlouho údaje uchováváme
Údaje uchováváme jen po dobu potřebnou pro daný účel nebo po dobu stanovenou právními předpisy.
Výlet:
- po dobu, po kterou jej uživatel potřebuje používat;
- do jeho trvalého odstranění;
- případně do ukončení služby nebo bezpečného odstranění podle budoucí retenční politiky.
Veřejné sdílení lze zrušit bez smazání samotného výletu.
Uživatelský účet:
- po dobu existence účtu;
- po žádosti o zrušení pouze po nezbytnou dobu potřebnou k dokončení výmazu, splnění právních povinností a ochraně právních nároků.
Kontaktní komunikace:
- po dobu vyřízení dotazu;
- následně po přiměřenou dobu potřebnou k doložení komunikace nebo ochraně právních nároků.
Smluvní, mzdové a účetní dokumenty:
Tyto dokumenty a související údaje uchováváme po dobu vyžadovanou příslušnými právními předpisy a po dobu nezbytnou k ochraně právních nároků.
Hodnocení, návrhy a fotografie:
- po dobu potřebnou ke zpracování, kontrole a případnému zveřejnění;
- zveřejněný obsah po dobu, kdy je součástí služby;
- do oprávněné žádosti o odstranění, pokud neexistuje jiný právní důvod k uchování.
Rate-limit záznamy:
- hodnocení a veřejné návrhy zpravidla 24 hodin;
- pokusy o převod starého editačního oprávnění 15 minut;
- po skončení platnosti jsou záznamy průběžně odstraňovány v omezených dávkách.
Upload session pro veřejný návrh:
- běžně 2 hodiny;
- následně může být zachována krátká bezpečnostní rezerva;
- po expiraci je technický záznam průběžně odstraněn;
- samotná fotografie se řídí samostatným kontrolním a schvalovacím procesem.
Editační cookie výletu:
- nejvýše 180 dní, pokud není dříve odstraněna, zneplatněna nebo výlet smazán.
Cookie ochrany anonymního zveřejnění:
- nejvýše 365 dní; nastavuje se až po vědomém podání anonymního výletu ke zveřejnění.
Obnova účtu:
- technická relace obnovy nejvýše 15 minut a potvrzení úspěchu nejvýše 5 minut.
Produktové a bezpečnostní události:
- repozitář nestanoví automatickou dobu výmazu; konkrétní retenční lhůtu musí určit a potvrdit provozovatel.
Lokální údaje v prohlížeči:
- do jejich odstranění uživatelem;
- do vymazání dat webu v prohlížeči;
- nebo do jejich odstranění samotnou funkcí služby.
Provozní logy:
- po dobu nastavenou poskytovatelem infrastruktury a nezbytnou pro bezpečnost, diagnostiku a řešení incidentů.
9. Cookies a místní úložiště
Služba nepoužívá marketingové cookies ani sledování napříč weby. První započtení otevření sdíleného výletu v jedné záložce používá sessionStorage a serverovou produktovou událost pouze po souhlasu s analytickou kategorií.
Používá technické cookies a funkční úložiště potřebná zejména pro:
- zabezpečené editační oprávnění výletu;
- registraci a přihlášení uživatelů, editorů a superadminů;
- ochranu relace a formulářů;
- uchování seznamu nedávných výletů;
- osobní lokální připomenutí;
- zapamatování vybrané navigace;
- uchování rozpracovaného stavu.
Souhlas lze kdykoli změnit odkazem Nastavení cookies v patičce. Jeho odmítnutí neomezuje zobrazení ani ostatní funkce výletu.
Podrobnosti jsou uvedeny v dokumentu Cookies.
10. Automatické sestavení výletu
Výlet je sestavován automaticky podle zvoleného místa, termínu, okruhu, preferencí, dostupných míst a dalších vstupů.
Jde o doporučovací funkci. Nejde o automatizované rozhodování, které by mělo právní nebo obdobně významný účinek na uživatele.
11. Práva uživatelů
V závislosti na konkrétním zpracování může mít uživatel právo:
- získat potvrzení, zda zpracováváme jeho osobní údaje;
- získat přístup k osobním údajům;
- požadovat opravu nepřesných údajů;
- požadovat výmaz údajů;
- požadovat omezení zpracování;
- vznést námitku proti zpracování založenému na oprávněném zájmu;
- získat údaje v přenositelném formátu, pokud jsou splněny podmínky;
- kdykoli odvolat souhlas, pokud je zpracování založeno na souhlasu;
- podat stížnost u Úřadu pro ochranu osobních údajů.
Žádost lze poslat na:
Před vyřízením žádosti můžeme přiměřeně ověřit totožnost žadatele a jeho oprávnění k danému účtu, výletu nebo příspěvku.
Odkaz na Úřad pro ochranu osobních údajů: https://uoou.gov.cz
12. Zabezpečení
Používáme přiměřená technická a organizační opatření, zejména:
- oddělení veřejného a serverového přístupu k databázi;
- řízení přístupových oprávnění;
- bezpečnostní hlavičky a Content Security Policy;
- šifrované HTTPS spojení;
- HttpOnly editační cookie;
- pseudonymní rate limiting;
- omezení přístupu k administračním funkcím;
- kontrolu a moderování veřejných příspěvků;
- průběžný úklid expirovaných technických záznamů.
Žádný způsob zpracování však nemůže zaručit absolutní bezpečnost.
13. Změny dokumentu
Tento dokument můžeme aktualizovat, pokud se změní služba, používané technologie, poskytovatelé nebo právní požadavky.
Aktuální verze bude vždy dostupná na webu spolu s datem účinnosti.