Zásady zpracování osobních údajů

Krátká verze

Dvě role, dvě části

Tenhle text má dvě části, protože provozovatel vystupuje ve dvou různých rolích a v každé má jiné povinnosti:

  1. Správce — u údajů o tobě a o tvém účtu (přihlášení, předplatné, faktury, provozní záznamy). Tady rozhodujeme my a informujeme tě podle čl. 13 GDPR.
  2. Zpracovatel — u údajů tvých klientek (anamnéza, alergeny, fotografie, poznámky). Tady rozhoduješ ty; my je jen ukládáme a přenášíme, a to zašifrované. Pravidla téhle role popisuje zpracovatelská smlouva.

1. Provozovatel jako správce — údaje o tobě

Správcem těchto údajů je Ing. Jan Beránek, IČO 88869709, se sídlem Brozany 194, 533 52 Staré Hradiště. Kontakt: info@tricho.app. Pověřence pro ochranu osobních údajů jsme nejmenovali — nesplňujeme podmínky čl. 37 GDPR pro povinné jmenování. Ptej se přímo na e-mail výše.

Co zpracováváme a proč

ÚdajÚčelPrávní základJak dlouho
Identifikátor z přihlášení přes Google / Apple: trvalý identifikátor účtu, e-mail a — jak nám je poskytovatel předá — jméno a profilová fotka; dále název poskytovatele, datum vzniku účtu a poslední přihlášení Přihlášení, správa účtu, komunikace o účtu Plnění smlouvy (čl. 6 odst. 1 písm. b) Do smazání účtu
Přihlašovací údaje k tvé synchronizační databázi (vygenerované uživatelské jméno a heslo do CouchDB) a otisky (hash) přihlašovacích tokenů zařízení — samotné tokeny se neukládají, jen jejich otisk, kterým server pozná platný token, aniž by ho uměl znovu použít Technický základ synchronizace a přihlášení zařízení Plnění smlouvy Do smazání účtu; otisk tokenu do jeho vypršení nebo odhlášení zařízení
Záznamy o tvých zařízeních (název zařízení, kdy bylo přidané a naposledy vidět, identifikátor zařízení) Limit zařízení podle plánu, možnost odhlásit ztracené zařízení Plnění smlouvy Do odebrání zařízení nebo smazání účtu
Stav předplatného (plán, zaplaceno do, stav platby) a záznamy o platbách; u převodu částka, variabilní symbol a číslo účtu, jak nám je předá banka Poskytování placených funkcí, párování plateb Plnění smlouvy Do smazání účtu
Faktury a účetní doklady (Stripe) Zákonné povinnosti v účetnictví a daních Právní povinnost (čl. 6 odst. 1 písm. c) — zákon o DPH, zákon o účetnictví 10 let od konce zdaňovacího období; tuhle dobu nezkrátí ani smazání účtu
Provozní záznamy serveru (IP adresa, čas a cíl požadavku, návratový kód). Hlavičky Authorization, Cookie a Set-Cookie se do záznamu nezapisují. Bezpečnost provozu, hledání chyb, obrana proti útokům Oprávněný zájem (čl. 6 odst. 1 písm. f) — provozovat službu bezpečně; proti tomuhle zpracování můžeš vznést námitku Krátkodobě, řádově dny až týdny podle provozu: záznamy se drží v otáčivé vyrovnávací paměti o velikosti asi 30 MB a nejstarší se přepisují novými
Šifrovaný obsah aplikace a technické údaje o něm — viz část 2 Synchronizace a cloudové zálohy Plnění smlouvy s tebou; ke obsahu jsme zpracovatel Do smazání účtu; zálohy podle retence plánu
E-mail zadaný do formuláře „Dej mi vědět“ na úvodní stránce Zpráva, až v Tricho.app přibude něco podstatného Souhlas (čl. 6 odst. 1 písm. a) — odvoláš odhlašovacím odkazem v každé zprávě Do odvolání souhlasu
Záloha celého serveru (restic snapshoty). Obsahuje všechno výše uvedené v podobě, v jaké to na serveru bylo — tedy i technické údaje v otevřené podobě a názvy souborů měsíčních záloh, které nesou tvoje uživatelské jméno. Obnova po havárii Oprávněný zájem — nepřijít o data zákaznic 30 denních, 12 měsíčních a 2 roční snapshoty. Smazaný údaj tedy může v záloze přežít až 2 roky, než ho rotace vytlačí.
Záznam o smazání účtu (kdy se mazalo a že šlo o smazání na vlastní žádost, u pseudonymního identifikátoru účtu). Bez jména, bez e-mailu, bez obsahu. Doložit, že jsme výmaz provedli (čl. 5 odst. 2) Oprávněný zájem — doložitelnost Přežívá smazání účtu

Číslo tvojí platební karty nikdy nevidíme — celou platbu kartou zpracovává Stripe na svých stránkách. U bankovního převodu vidíme údaje o příchozí platbě, jak nám je předává banka.

Fakturační údaje záměrně nejsou v šifrovaném trezoru: daňové doklady musí být čitelné pro správce daně. Trezor je na klientky, ne na faktury.

2. Provozovatel jako zpracovatel — údaje tvých klientek

Anamnéza, alergeny, fotografie vlasové pokožky a tvoje poznámky jsou údaje tvých klientek. Správkyní jsi ty. My je zpracováváme výhradně podle tvých pokynů, které dáváš tím, jak aplikaci používáš. Podmínky téhle role jsou v zpracovatelské smlouvě (čl. 28 GDPR).

Právní základ na tvojí straně. Jde o údaje o zdraví, tedy zvláštní kategorii podle čl. 9 GDPR. Výjimka pro zdravotnické profese (čl. 9 odst. 2 písm. h) na tricholožky a kadeřnice v Česku nedopadá — nejsou poskytovatelkami zdravotních služeb a zákon jim neukládá profesní mlčenlivost, o kterou by se výjimka opřela. Reálným základem je proto výslovný souhlas klientky (čl. 9 odst. 2 písm. a). Co má souhlas obsahovat, rozepisuje stránka GDPR; hotový text k vytištění je ve vzoru souhlasu. Aplikace ti v kartě klientky nechá zapsat, kdy souhlas dala, jakou formou a jestli ho odvolala — doložitelnost podle čl. 7 odst. 1 je na tobě a tohle je místo, kam si ji ulož.

Co server o tomhle obsahu skutečně vidí

Obsah je šifrovaný ve tvém zařízení (AES-256-GCM) a klíč u nás není. Server ale není slepý úplně — aby uměl replikovat a zálohovat, vidí:

Z toho se dá odvodit, kolik klientek vedeš a kdy pracuješ. Nedá se z toho zjistit, kdo jsou ani co jsi si o nich zapsala. Říkáme to takhle přesně schválně — „nevidíme nic“ by byla hezčí věta, ale nebyla by pravdivá.

Komu údaje předáváme

Jen zpracovatelům a příjemcům, bez kterých služba nefunguje. Nikomu data neprodáváme a s nikým je nesdílíme pro reklamu.

KomuNa coCo se k nim dostane
Cloudflare (Cloudflare Pages) Doručení webu tricho.app i aplikace app.tricho.app IP adresa a technické údaje o požadavku. Šifrovaný obsah přes Cloudflare nechodí.
Oracle Cloud Server pro synchronizaci, zálohy a přihlášení (sync.tricho.app) Všechno, co je na serveru: šifrovaný obsah, údaje o účtu a předplatném, provozní záznamy. Datové centrum: Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1).
Stripe — Stripe Payments Europe, Ltd. (platforma) a Stripe Technology Europe, Ltd. (platební služby, licence irské centrální banky). Nejde jen o zpracovatele: v rozsahu vlastních povinností v oblasti plateb, prevence podvodů a boje proti praní špinavých peněz vystupuje Stripe jako samostatný správce. Platby kartou, vystavení faktur pro kartu i převod E-mail, fakturační údaje, částka, platební údaje (číslo karty zůstává u Stripe).
Fio banka Příjem a párování bankovních převodů Údaje o příchozí platbě — částka, variabilní symbol, číslo účtu odesílatelky.
Seznam.cz, a.s. (Email Profi) — česká společnost Schránky provozovatele a transakční e-maily (potvrzení platby, zprávy o účtu) Tvůj e-mail a obsah zprávy.
Brevo (Sendinblue SAS, Paříž) — francouzská společnost, servery v EU Dopisy s novinkami (jen se souhlasem) a formulář „nech nám e-mail“ na úvodní stránce E-mail a obsah zprávy. U formuláře na webu navíc IP adresa, údaj o prohlížeči a stránka, ze které jsi odeslala.
Google, Apple Přihlášení tou službou, kterou sis vybrala Že ses přihlásila do Tricho, a kdy. Předávají nám identifikátor účtu, e-mail a případně jméno a profilovou fotku.
Úložiště záloh serveru — Oracle Cloud (Object Storage) ve Frankfurtu: samostatná služba mimo disk serveru, u stejného poskytovatele, který hostuje synchronizační server. Žádný další příjemce. Šifrovaná záloha serveru pro případ havárie disku nebo aplikace Šifrovaný archiv celého serveru. Klíč k němu je uložený jen na serveru.
Let's Encrypt (ISRG) Certifikáty pro šifrované spojení Názvy domén a kontaktní e-mail provozovatele — žádné tvoje údaje ani údaje tvých klientek.

Písma nenačítáme odjinud. Všechna písma servírujeme z vlastních adres; žádný požadavek na třetí stranu. Otevření stránky tedy neposílá tvoji IP adresu nikam, kde bys ji nečekala.

Někteří z těchto příjemců (Cloudflare, Stripe, Google, Apple a Let's Encrypt) jsou americké společnosti nebo údaje mimo EU/EHP zpracovávají. Předání se opírá především o standardní smluvní doložky Evropské komise podle čl. 46 odst. 2 písm. c) GDPR; u některých příjemců k nim přistupuje i rozhodnutí Komise o odpovídající ochraně pro USA (EU–US Data Privacy Framework, rozhodnutí z 10. 7. 2023).

Dvě věci k tomu patří rovnou, ať se nezamlouvají: Brevo mezi americké příjemce nepatří — je to francouzská společnost (Sendinblue SAS) a e-maily zpracovává na serverech v EU. A server, na kterém tvoje data leží, stojí v Německu (Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1)); obsah tvého trezoru se do třetí země neposílá vůbec, a i kdyby se tam dostal, byl by to nečitelný šifrovaný text bez klíče. Co přes hranice putovat může, jsou údaje o tobě: IP adresa, e-mail, identifikátor z přihlášení, fakturační údaje.

Jak dlouho údaje uchováváme

Doby jsou u každého řádku v tabulce výše. Shrnutí toho, co se lidem plete nejčastěji:

Tvoje práva

Podle GDPR máš právo na přístup (čl. 15), opravu (16), výmaz (17), omezení zpracování (18), přenositelnost (20) a námitku proti zpracování z oprávněného zájmu (21). Skoro všechno zvládneš přímo v aplikaci: data si vyexportuješ do souboru (přenositelnost) a účet smažeš v Nastavení. Cokoli dalšího napiš na info@tricho.app — odpovíme do jednoho měsíce.

Automatizované rozhodování ani profilování neděláme (čl. 22). Poskytnutí údajů o účtu je smluvní požadavek — bez e-mailu a identifikátoru z přihlášení nemůžeme účet vést.

Nejsi-li spokojená s tím, jak s údaji zacházíme, můžeš podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.

Co se stane při smazání

Smazání účtu (Nastavení → Smazat účet) potvrdíš opětovným přihlášením a opsáním potvrzovacího slova. Server pak odstraní: tvoji databázi se šifrovanými daty, záznam o tvém účtu, záznamy o zařízeních, přihlašovací tokeny, záznam o předplatném a o platbách a všechny cloudové zálohy, které už vznikly. Lokální data v zařízení se vymažou taky.

Smazání účtu nedosáhne na dvě věci: na faktury, které musíme deset let uchovat podle zákona, a na zálohy celého serveru, ze kterých tvoje data zmizí až s rotací snapshotů — nejpozději za dva roky. Zůstává i pseudonymní záznam o tom, že se mazalo. Do záloh serveru nesaháme ručně: jsou to neměnné snapshoty a zásah do nich by znehodnotil obnovu pro všechny ostatní.

Trvalé smazání jedné klientky uděláš přímo v její kartě („Smazat trvale“). Karta, návštěvy i fotografie zmizí z tvého zařízení i ze serveru a ostatní tvoje zařízení je smažou, jakmile se připojí. Tři místa, kam ani tohle nedosáhne, ti aplikace ukáže na obrazovce dřív, než cokoli smaže:

Zabezpečení

Obsah se šifruje ve tvém zařízení (AES-256-GCM) klíčem, který zařízení nikdy neopustí; server ukládá jen šifrovanou podobu a klíč nemá. Každý zašifrovaný záznam je navíc vázaný na svůj trezor a své id, takže ho nejde nepozorovaně přemístit jinam. Spojení je vždy šifrované (HTTPS). Přístup k serveru má jen provozovatel, přes klíč, a všechno, co se na serveru dělá, se dělá skriptem, ne rukou.

Ani při úniku dat ze serveru by útočník nezískal čitelný obsah karet. Získal by ale technické údaje popsané výše a údaje o účtech a platbách — ty šifrované nejsou.

Šifrování je opatření, které čl. 32 odst. 1 písm. a) GDPR jmenuje výslovně. Má i druhý důsledek: podle čl. 34 odst. 3 písm. a) nemusí správkyně o porušení zabezpečení informovat subjekty údajů, byly-li dotčené údaje nesrozumitelné — což je přesně situace, kterou tenhle návrh vytváří pro obsah karet. Pro technické údaje to ale neplatí a ohlašovací povinnost vůči úřadu tím nezaniká ani u obsahu.

Když dojde k porušení zabezpečení

Kdyby došlo k narušení zabezpečení na naší straně, dáme bez zbytečného odkladu vědět každé dotčené tricholožce — jako zpracovatel to je naše povinnost vůči tobě jako správkyni (čl. 33 odst. 2). Napíšeme, co se stalo, kterých údajů se to týká a co s tím děláme. Ohlášení Úřadu pro ochranu osobních údajů do 72 hodin pak podáváš ty jako správkyně, od okamžiku, kdy ses o porušení dozvěděla; jak na to, je na stránce GDPR. U vlastních údajů (účet, platby) ohlašujeme ÚOOÚ my.

Šifrování riziko výrazně snižuje, ale neruší ho úplně: porušením je i ztráta dostupnosti — kdyby data zůstala celá, ale nešla obnovit.

Verze 2026-09-05. Účinnost: 8. 9. 2026.