Zásady zpracování osobních údajů
Krátká verze
- Diář, klientky, fotografie a poznámky se šifrují ve tvém zařízení klíčem, který nikdy nedostaneme. Server drží jen šifrovaný obsah — a k němu technické údaje o něm: kolik záznamů, jak velké, kdy naposledy změněné. Ne co v nich stojí.
- O tobě víme, co potřebujeme k účtu a k faktuře: identifikátor z Google nebo Apple přihlášení (včetně jména a profilové fotky, jak nám je předá poskytovatel), e-mail, stav předplatného, doklady.
- Žádná analytika. Žádné Google Analytics, žádný Facebook Pixel, žádné sledovací skripty. (víc o cookies)
- Žádné automatizované rozhodování ani profilování.
- Údaje tvých klientek zpracováváme jen jako tvůj zpracovatel — správkyní jsi ty. (co to pro tebe znamená)
Dvě role, dvě části
Tenhle text má dvě části, protože provozovatel vystupuje ve dvou různých rolích a v každé má jiné povinnosti:
- Správce — u údajů o tobě a o tvém účtu (přihlášení, předplatné, faktury, provozní záznamy). Tady rozhodujeme my a informujeme tě podle čl. 13 GDPR.
- Zpracovatel — u údajů tvých klientek (anamnéza, alergeny, fotografie, poznámky). Tady rozhoduješ ty; my je jen ukládáme a přenášíme, a to zašifrované. Pravidla téhle role popisuje zpracovatelská smlouva.
1. Provozovatel jako správce — údaje o tobě
Správcem těchto údajů je Ing. Jan Beránek, IČO 88869709, se sídlem Brozany 194, 533 52 Staré Hradiště. Kontakt: info@tricho.app. Pověřence pro ochranu osobních údajů jsme nejmenovali — nesplňujeme podmínky čl. 37 GDPR pro povinné jmenování. Ptej se přímo na e-mail výše.
Co zpracováváme a proč
| Údaj | Účel | Právní základ | Jak dlouho |
|---|---|---|---|
| Identifikátor z přihlášení přes Google / Apple: trvalý identifikátor účtu, e-mail a — jak nám je poskytovatel předá — jméno a profilová fotka; dále název poskytovatele, datum vzniku účtu a poslední přihlášení | Přihlášení, správa účtu, komunikace o účtu | Plnění smlouvy (čl. 6 odst. 1 písm. b) | Do smazání účtu |
| Přihlašovací údaje k tvé synchronizační databázi (vygenerované uživatelské jméno a heslo do CouchDB) a otisky (hash) přihlašovacích tokenů zařízení — samotné tokeny se neukládají, jen jejich otisk, kterým server pozná platný token, aniž by ho uměl znovu použít | Technický základ synchronizace a přihlášení zařízení | Plnění smlouvy | Do smazání účtu; otisk tokenu do jeho vypršení nebo odhlášení zařízení |
| Záznamy o tvých zařízeních (název zařízení, kdy bylo přidané a naposledy vidět, identifikátor zařízení) | Limit zařízení podle plánu, možnost odhlásit ztracené zařízení | Plnění smlouvy | Do odebrání zařízení nebo smazání účtu |
| Stav předplatného (plán, zaplaceno do, stav platby) a záznamy o platbách; u převodu částka, variabilní symbol a číslo účtu, jak nám je předá banka | Poskytování placených funkcí, párování plateb | Plnění smlouvy | Do smazání účtu |
| Faktury a účetní doklady (Stripe) | Zákonné povinnosti v účetnictví a daních | Právní povinnost (čl. 6 odst. 1 písm. c) — zákon o DPH, zákon o účetnictví | 10 let od konce zdaňovacího období; tuhle dobu nezkrátí ani smazání účtu |
Provozní záznamy serveru (IP adresa, čas a cíl požadavku,
návratový kód). Hlavičky Authorization,
Cookie a Set-Cookie se do záznamu
nezapisují. | Bezpečnost provozu, hledání chyb, obrana proti útokům | Oprávněný zájem (čl. 6 odst. 1 písm. f) — provozovat službu bezpečně; proti tomuhle zpracování můžeš vznést námitku | Krátkodobě, řádově dny až týdny podle provozu: záznamy se drží v otáčivé vyrovnávací paměti o velikosti asi 30 MB a nejstarší se přepisují novými |
| Šifrovaný obsah aplikace a technické údaje o něm — viz část 2 | Synchronizace a cloudové zálohy | Plnění smlouvy s tebou; ke obsahu jsme zpracovatel | Do smazání účtu; zálohy podle retence plánu |
| E-mail zadaný do formuláře „Dej mi vědět“ na úvodní stránce | Zpráva, až v Tricho.app přibude něco podstatného | Souhlas (čl. 6 odst. 1 písm. a) — odvoláš odhlašovacím odkazem v každé zprávě | Do odvolání souhlasu |
| Záloha celého serveru (restic snapshoty). Obsahuje všechno výše uvedené v podobě, v jaké to na serveru bylo — tedy i technické údaje v otevřené podobě a názvy souborů měsíčních záloh, které nesou tvoje uživatelské jméno. | Obnova po havárii | Oprávněný zájem — nepřijít o data zákaznic | 30 denních, 12 měsíčních a 2 roční snapshoty. Smazaný údaj tedy může v záloze přežít až 2 roky, než ho rotace vytlačí. |
| Záznam o smazání účtu (kdy se mazalo a že šlo o smazání na vlastní žádost, u pseudonymního identifikátoru účtu). Bez jména, bez e-mailu, bez obsahu. | Doložit, že jsme výmaz provedli (čl. 5 odst. 2) | Oprávněný zájem — doložitelnost | Přežívá smazání účtu |
[PRÁVNÍK — dvě doby uchování, které kód dnes nestanoví, a text je proto nemůže slíbit jako číslo. (1) Provozní záznamy. Rotují podle velikosti, ne podle času; na málo navštíveném serveru tak můžou IP adresy přežít měsíce, i když věta výš mluví o dnech až týdnech. Čl. 5 odst. 1 písm. e) chce dobu, ne mechanismus. Návrh: nastavit časový strop (běžně 14–30 dní), a teprve pak ho sem napsat. (2) Záznam o smazání účtu. Je pseudonymní, ale otisk účtu je odvozený deterministicky — kdyby se táž osoba přihlásila znovu týmž účtem Google, vyšel by stejný. K posouzení, jestli tím nejde o osobní údaj a jakou lhůtu mu dát.]
Číslo tvojí platební karty nikdy nevidíme — celou platbu kartou zpracovává Stripe na svých stránkách. U bankovního převodu vidíme údaje o příchozí platbě, jak nám je předává banka.
[PRÁVNÍK / DAŇOVÝ PORADCE: deset let je na osobní údaje dlouhá doba
a stojí a padá s tím, v jakém režimu DPH provozovatel je
(vatStatus v web/src/content/operator.ts).
Identifikovanou osobou se stane prakticky hned první měsíc, jakmile
odebere službu od Stripe, Brevo nebo Oracle z jiného členského státu
(§ 6h zákona o DPH) — a § 35 odst. 1 písm. b) pak desetiletou lhůtu
ukládá výslovně i jí. Kdyby identifikovanou osobou nebyl a nevedl
účetnictví, byla by správná lhůta podle § 7b odst. 5 zákona o daních
z příjmů ve spojení s § 148 daňového řádu tři roky, s krajní
hranicí deseti let. Rozdíl je podstatný — deset let se nesmí stát
košem, do kterého spadne i to, co dokladem není. K potvrzení daňovým
poradcem.]
Fakturační údaje záměrně nejsou v šifrovaném trezoru: daňové doklady musí být čitelné pro správce daně. Trezor je na klientky, ne na faktury.
2. Provozovatel jako zpracovatel — údaje tvých klientek
Anamnéza, alergeny, fotografie vlasové pokožky a tvoje poznámky jsou údaje tvých klientek. Správkyní jsi ty. My je zpracováváme výhradně podle tvých pokynů, které dáváš tím, jak aplikaci používáš. Podmínky téhle role jsou v zpracovatelské smlouvě (čl. 28 GDPR).
Právní základ na tvojí straně. Jde o údaje o zdraví, tedy zvláštní kategorii podle čl. 9 GDPR. Výjimka pro zdravotnické profese (čl. 9 odst. 2 písm. h) na tricholožky a kadeřnice v Česku nedopadá — nejsou poskytovatelkami zdravotních služeb a zákon jim neukládá profesní mlčenlivost, o kterou by se výjimka opřela. Reálným základem je proto výslovný souhlas klientky (čl. 9 odst. 2 písm. a). Co má souhlas obsahovat, rozepisuje stránka GDPR; hotový text k vytištění je ve vzoru souhlasu. Aplikace ti v kartě klientky nechá zapsat, kdy souhlas dala, jakou formou a jestli ho odvolala — doložitelnost podle čl. 7 odst. 1 je na tobě a tohle je místo, kam si ji ulož.
Co server o tomhle obsahu skutečně vidí
Obsah je šifrovaný ve tvém zařízení (AES-256-GCM) a klíč u nás není. Server ale není slepý úplně — aby uměl replikovat a zálohovat, vidí:
- identifikátor záznamu, jeho typ (klientka / návštěva / fotka) a číslo revize;
- čas poslední změny a příznak, že byl záznam smazaný;
- velikost záznamu a velikost každé přílohy, celkovou velikost databáze a měsíc, do kterého záznam spadá;
- identifikátor trezoru (
vaultId) v čitelné podobě — tím se šifrovaný obsah váže k tvému účtu.
Z toho se dá odvodit, kolik klientek vedeš a kdy pracuješ. Nedá se z toho zjistit, kdo jsou ani co jsi si o nich zapsala. Říkáme to takhle přesně schválně — „nevidíme nic“ by byla hezčí věta, ale nebyla by pravdivá.
Komu údaje předáváme
Jen zpracovatelům a příjemcům, bez kterých služba nefunguje. Nikomu data neprodáváme a s nikým je nesdílíme pro reklamu.
| Komu | Na co | Co se k nim dostane |
|---|---|---|
| Cloudflare (Cloudflare Pages) | Doručení webu tricho.app i aplikace
app.tricho.app | IP adresa a technické údaje o požadavku. Šifrovaný obsah přes Cloudflare nechodí. |
| Oracle Cloud | Server pro synchronizaci, zálohy a přihlášení
(sync.tricho.app) | Všechno, co je na serveru: šifrovaný obsah, údaje o účtu a předplatném, provozní záznamy. Datové centrum: Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1). |
| Stripe — Stripe Payments Europe, Ltd. (platforma) a Stripe Technology Europe, Ltd. (platební služby, licence irské centrální banky). Nejde jen o zpracovatele: v rozsahu vlastních povinností v oblasti plateb, prevence podvodů a boje proti praní špinavých peněz vystupuje Stripe jako samostatný správce. | Platby kartou, vystavení faktur pro kartu i převod | E-mail, fakturační údaje, částka, platební údaje (číslo karty zůstává u Stripe). |
| Fio banka | Příjem a párování bankovních převodů | Údaje o příchozí platbě — částka, variabilní symbol, číslo účtu odesílatelky. |
| Seznam.cz, a.s. (Email Profi) — česká společnost | Schránky provozovatele a transakční e-maily (potvrzení platby, zprávy o účtu) | Tvůj e-mail a obsah zprávy. |
| Brevo (Sendinblue SAS, Paříž) — francouzská společnost, servery v EU | Dopisy s novinkami (jen se souhlasem) a formulář „nech nám e-mail“ na úvodní stránce | E-mail a obsah zprávy. U formuláře na webu navíc IP adresa, údaj o prohlížeči a stránka, ze které jsi odeslala. |
| Google, Apple | Přihlášení tou službou, kterou sis vybrala | Že ses přihlásila do Tricho, a kdy. Předávají nám identifikátor účtu, e-mail a případně jméno a profilovou fotku. |
| Úložiště záloh serveru — Oracle Cloud (Object Storage) ve Frankfurtu: samostatná služba mimo disk serveru, u stejného poskytovatele, který hostuje synchronizační server. Žádný další příjemce. | Šifrovaná záloha serveru pro případ havárie disku nebo aplikace | Šifrovaný archiv celého serveru. Klíč k němu je uložený jen na serveru. |
| Let's Encrypt (ISRG) | Certifikáty pro šifrované spojení | Názvy domén a kontaktní e-mail provozovatele — žádné tvoje údaje ani údaje tvých klientek. |
Písma nenačítáme odjinud. Všechna písma servírujeme z vlastních adres; žádný požadavek na třetí stranu. Otevření stránky tedy neposílá tvoji IP adresu nikam, kde bys ji nečekala.
Někteří z těchto příjemců (Cloudflare, Stripe, Google, Apple a Let's Encrypt) jsou americké společnosti nebo údaje mimo EU/EHP zpracovávají. Předání se opírá především o standardní smluvní doložky Evropské komise podle čl. 46 odst. 2 písm. c) GDPR; u některých příjemců k nim přistupuje i rozhodnutí Komise o odpovídající ochraně pro USA (EU–US Data Privacy Framework, rozhodnutí z 10. 7. 2023).
Dvě věci k tomu patří rovnou, ať se nezamlouvají: Brevo mezi americké příjemce nepatří — je to francouzská společnost (Sendinblue SAS) a e-maily zpracovává na serverech v EU. A server, na kterém tvoje data leží, stojí v Německu (Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1)); obsah tvého trezoru se do třetí země neposílá vůbec, a i kdyby se tam dostal, byl by to nečitelný šifrovaný text bez klíče. Co přes hranice putovat může, jsou údaje o tobě: IP adresa, e-mail, identifikátor z přihlášení, fakturační údaje.
[PRÁVNÍK: rozbor příjemce po příjemci — co se k němu skutečně
dostane, čí jsou to údaje a o jakou záruku se předání opírá — už
existuje jako pracovní návrh:
docs/legal/posouzeni-predani-do-tretich-zemi.md
(2026-09-03). Zbývá ho projít a rozhodnout, u kterých příjemců stačí
rozhodnutí o odpovídající ochraně a u kterých je potřeba odkázat
přímo na standardní smluvní doložky, jak chce čl. 13 odst. 1
písm. f). Záměrně stavíme na SCC a DPF uvádíme jen jako doplněk: DPF
je sice k dnešnímu dni v platnosti (Tribunál zamítl žalobu ve věci
T-553/23 Latombe), ale běží kasační opravný prostředek
C-703/25 P a text, který by stál jen na DPF, by se dal jedním
rozsudkem shodit. Otázka „Stripe, Inc. nebo Stripe, LLC?“ je
zodpovězená: v seznamu certifikovaných subjektů je vedený
„Stripe, LLC“ (South San Francisco, CA), certifikace
EU–US aktivní — ověřeno 2026-09-03 v seznamu na
dataprivacyframework.gov.]
Jak dlouho údaje uchováváme
Doby jsou u každého řádku v tabulce výše. Shrnutí toho, co se lidem plete nejčastěji:
- Účet a jeho obsah — dokud účet nesmažeš.
- Faktury — 10 let, i po smazání účtu. To po nás chce zákon, ne my.
- Provozní záznamy serveru — dny až týdny, podle toho, jak rychle se otáčí rotující log.
- Cloudové zálohy — 12 měsíců (Pro) nebo 5 let (Max) zpětně; starší vyprší samy.
- Zálohy celého serveru — 30 denních, 12 měsíčních a 2 roční snapshoty. Smazaný údaj v nich může přežít až dva roky. Je to nejnepříjemnější věta na téhle stránce a nemá cenu ji schovávat.
- Záznam o smazání účtu — pseudonymní, přežívá smazání.
- E-mail z formuláře „Dej mi vědět“ — do odvolání souhlasu, tedy do odhlášení odkazem v kterékoli zprávě.
Tvoje práva
Podle GDPR máš právo na přístup (čl. 15), opravu (16), výmaz (17), omezení zpracování (18), přenositelnost (20) a námitku proti zpracování z oprávněného zájmu (21). Skoro všechno zvládneš přímo v aplikaci: data si vyexportuješ do souboru (přenositelnost) a účet smažeš v Nastavení. Cokoli dalšího napiš na info@tricho.app — odpovíme do jednoho měsíce.
Automatizované rozhodování ani profilování neděláme (čl. 22). Poskytnutí údajů o účtu je smluvní požadavek — bez e-mailu a identifikátoru z přihlášení nemůžeme účet vést.
Nejsi-li spokojená s tím, jak s údaji zacházíme, můžeš podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.
Co se stane při smazání
Smazání účtu (Nastavení → Smazat účet) potvrdíš opětovným přihlášením a opsáním potvrzovacího slova. Server pak odstraní: tvoji databázi se šifrovanými daty, záznam o tvém účtu, záznamy o zařízeních, přihlašovací tokeny, záznam o předplatném a o platbách a všechny cloudové zálohy, které už vznikly. Lokální data v zařízení se vymažou taky.
Smazání účtu nedosáhne na dvě věci: na faktury, které musíme deset let uchovat podle zákona, a na zálohy celého serveru, ze kterých tvoje data zmizí až s rotací snapshotů — nejpozději za dva roky. Zůstává i pseudonymní záznam o tom, že se mazalo. Do záloh serveru nesaháme ručně: jsou to neměnné snapshoty a zásah do nich by znehodnotil obnovu pro všechny ostatní.
Trvalé smazání jedné klientky uděláš přímo v její kartě („Smazat trvale“). Karta, návštěvy i fotografie zmizí z tvého zařízení i ze serveru a ostatní tvoje zařízení je smažou, jakmile se připojí. Tři místa, kam ani tohle nedosáhne, ti aplikace ukáže na obrazovce dřív, než cokoli smaže:
- Cloudové zálohy, které už vznikly, klientku obsahují dál a doběhnou dobu podle plánu (Pro 12 měsíců, Max 5 let). Když smažeš celý účet, zmizí s ním.
- Zařízení, které je zrovna offline, ji smaže až se připojí. Když ho už nikdy nezapneš, zůstane na něm.
- Zůstane po ní prázdná stopa — samotný identifikátor záznamu bez obsahu, podle kterého ostatní zařízení poznají, co mají smazat. A záznam o tom, že se mazalo: datum a počet, žádná jména, žádný obsah.
[PRÁVNÍK: obstojí výmaz „bez zbytečného odkladu“ podle čl. 17 odst. 1,
když se údaj může udržet (a) až 60 měsíců v cloudové záloze plánu Max,
(b) až 24 měsíců v ročním snapshotu zálohy serveru, a (c) natrvalo
jako identifikátor záznamu bez obsahu a jako záznam o provedení
výmazu? Konkrétně: (1) stačí, že jsou tyhle prodlevy takhle popsané
tady a v aplikaci, nebo je nutné zkrátit retenci; (2) je identifikátor
záznamu, který v sobě nese přibližný čas vzniku, v tomhle kontextu
osobní údaj; (3) patří stejná informace i do zpracovatelské smlouvy
pro tricholožku jako správkyni. Podklad:
openspec/changes/gdpr-client-purge/design.md §8.]
Zabezpečení
Obsah se šifruje ve tvém zařízení (AES-256-GCM) klíčem, který zařízení nikdy neopustí; server ukládá jen šifrovanou podobu a klíč nemá. Každý zašifrovaný záznam je navíc vázaný na svůj trezor a své id, takže ho nejde nepozorovaně přemístit jinam. Spojení je vždy šifrované (HTTPS). Přístup k serveru má jen provozovatel, přes klíč, a všechno, co se na serveru dělá, se dělá skriptem, ne rukou.
Ani při úniku dat ze serveru by útočník nezískal čitelný obsah karet. Získal by ale technické údaje popsané výše a údaje o účtech a platbách — ty šifrované nejsou.
Šifrování je opatření, které čl. 32 odst. 1 písm. a) GDPR jmenuje výslovně. Má i druhý důsledek: podle čl. 34 odst. 3 písm. a) nemusí správkyně o porušení zabezpečení informovat subjekty údajů, byly-li dotčené údaje nesrozumitelné — což je přesně situace, kterou tenhle návrh vytváří pro obsah karet. Pro technické údaje to ale neplatí a ohlašovací povinnost vůči úřadu tím nezaniká ani u obsahu.
Když dojde k porušení zabezpečení
Kdyby došlo k narušení zabezpečení na naší straně, dáme bez zbytečného odkladu vědět každé dotčené tricholožce — jako zpracovatel to je naše povinnost vůči tobě jako správkyni (čl. 33 odst. 2). Napíšeme, co se stalo, kterých údajů se to týká a co s tím děláme. Ohlášení Úřadu pro ochranu osobních údajů do 72 hodin pak podáváš ty jako správkyně, od okamžiku, kdy ses o porušení dozvěděla; jak na to, je na stránce GDPR. U vlastních údajů (účet, platby) ohlašujeme ÚOOÚ my.
Šifrování riziko výrazně snižuje, ale neruší ho úplně: porušením je i ztráta dostupnosti — kdyby data zůstala celá, ale nešla obnovit.
Verze 2026-09-05. Účinnost: 8. 9. 2026.