Zásady ochrany osobních údajů
Účinné od 15. 9. 2026 · v souladu s nařízením (EU) 2016/679 (GDPR) a zákonem 480/2004 Sb.
I. Správce údajů
Správcem osobních údajů ve smyslu čl. 4 bodu 7 GDPR je:
- Suvenýry u Ježka s.r.o.
- IČO: 09263896
- Sídlo: Jaurisova 515/4, Michle, 140 00 Praha 4
- Zápis v obchodním rejstříku: C 333508, Městský soud v Praze
- E‑mail pro dotazy k ochraně soukromí: info@fotkaozije.cz
Správce nejmenuje pověřence pro ochranu osobních údajů (DPO) — zpracování nenaplňuje podmínky čl. 37 GDPR (nejde o rozsáhlé monitorování subjektů ani o zpracování zvláštních kategorií ve velkém měřítku). Veškerou agendu ochrany osobních údajů vede statutární zástupce.
II. Právní základy zpracování
Osobní údaje zpracováváme na těchto právních základech:
| Článek GDPR | Právní základ | Kde se uplatní |
|---|---|---|
| čl. 6 odst. 1 b) | Plnění smlouvy | Registrace, fakturace, dodání Výstupu, komunikace o objednávce |
| čl. 6 odst. 1 c) | Právní povinnost | Vystavení faktury, archivace daňových dokladů (5 let dle zák. 563/1991 Sb.), plnění AML/AOC povinností |
| čl. 6 odst. 1 f) | Oprávněný zájem | Prevence podvodů, rate‑limiting, zabezpečení Platformy, direct marketing na vlastní produkty (viz níže) |
| čl. 6 odst. 1 a) | Souhlas | Analytické a marketingové cookies (GA4, Meta Pixel), zveřejnění reference s Vaší fotografií |
Marketing na vlastní produkty (nabídka navazujících služeb zákazníkům, kteří již něco zakoupili) provozujeme v mezích § 7 odst. 3 zákona 480/2004 Sb. a § 89 zákona 127/2005 Sb. — vždy s možností kdykoliv odmítnout.
III. Jaké údaje zpracováváme
A. Údaje, které nám sdělíte
| Kategorie | Účel | Nezbytnost |
|---|---|---|
| E‑mail | Identifikace účtu, doručení Výstupu, faktury, komunikace | Ano |
| Heslo (hash, bcrypt) | Autentizace | Ano |
| Jméno a příjmení | Prezentace v účetních dokladech | Volitelné |
| Fakturační údaje (adresa, IČO, DIČ) | Vystavení faktury, daňová evidace | Pouze pokud je požadována faktura na firmu |
| Nahrané fotografie | Splynění objednávky — úprava | Ano |
| Komunikační záznamy (e‑mail, chat) | Podpora, reklamace | Při využití podpory |
B. Údaje získané automaticky
| Kategorie | Účel |
|---|---|
| IP adresa, User‑Agent, typ zařízení | Prevence zneužití, rate‑limiting, ladění výkonu |
| Cookies (viz Zásady cookies) | Funkčnost relace, volitelná analýza |
| Metadata objednávek a job queue (ID úlohy, stav, čas zpracování) | Účetní plnění, audit, SLA |
C. Platební údaje
Čísla platebních karet nezpracováváme. Platební styk zajišťuje Stripe Payments Europe Ltd. (Carlaverlaan 33, 1000 Brusel, Belgie), která je samostatným správcem údajů pro rozsah provedené platby. K nám se dostane pouze ID transakce, částka, měna a stav.
D. Nahrané fotografie
Fotografie neobsahují osobní údaje ve smyslu GDPR samy o sobě, pokud nejsou podchytem osoby — pak jde o osobní údaj a uživatel stvrzuje, že k pořízení a úpravě má právní titul (vlastní fotografie, souhlas zachycené osoby, nebo zákonný výjim). Pro archivaci a zpracování fotek viz čl. IV.
IV. Doby zpracování
| Kategorie údajů | Doba uložení | Právní titul |
|---|---|---|
| Účetní doklady (faktury, objednávky) | 10 let od konce účetního období | § 4 zákona 563/1991 Sb. |
| Osobní údaje v účtu | Po dobu existence účtu; do 30 dnů po zrušení výmaz | Plnění smlouvy |
| Nahrané fotografie (originál) | 30 dnů po dokončení úpravy | Oprávněný zájem (dlouhodobý přístup uživatele ke stažení) |
| Výsledné fotografie | 30 dnů po vygenerování | Stejné |
| Logy (HTTP, errors, audit) | 90 dnů | § 97 zákona 127/2005 Sb. |
| Consent záznamy (cookies) | 3 roky od posledního záznamu | Důkazní potřebnost (čl. 7 odst. 1 GDPR) |
| Marketingové souhlasy | Odvolání kdykoliv; data mažeme do 30 dnů | Čl. 7 odst. 3 GDPR |
V. Zpracovatelé a příjemci
Osobní údaje poskytujeme pouze zpracovatelům s uzavřenou smlouvou dle čl. 28 GDPR nebo v rozsahu, kdy jsou samostatnými správci:
- Websupport, s.r.o. (Sedlářova 8, Brno) — hosting, správa MySQL databáze
- Stripe Payments Europe Ltd. — platební brána, samostatný správce
- Apiframe (poskytovatel AI modelů pro obnovu fotografií) — zpracovatel, smlouva dle čl. 28 GDPR; AI modely běží v EU / EUA regionech, viz čl. VI
- Google Ireland Ltd. — Google Fonts (načtení CSS/woff2), Google Analytics 4 (pokud máte aktivní souhlas), Google Tag Manager
- Meta Platforms Ireland Ltd. — Meta Pixel / Conversion API (pokud máte aktivní souhlas)
- Ceska posta / Databricks — případná distribuce e‑mailů přes SMTP (Websupport SMTP relay)
Právní orgány (Policie ČR, soudy, Úřad na ochranu osobních údajů) — pouze v rozsahu a za podmínek stanovených zákonem.
VI. Přenos mimo EU
Ve standardním režimu nepřenášíme osobní údaje mimo Evropský hospodářský prostor (EHP). Výjimky:
- Stripe — má sídlo v Irsku (EU); backendová infrastruktura je v EUA. Přenos zajišťujeme standardními smluvními klauzulemi Komise (Rozhodnutí 2021/914) + dodatkovými technickými opatřeními (šifrování, pseudonymizace).
- Google Analytics 4 / Google Fonts / Meta Pixel — stejné opatření: SCC + Technical Supplementary Measures (IP anonymizace u GA4, omezení retention 2 měsíce).
- Apiframe — primární běh v EU regionu (Frankfurt); při vytížení může být úloha přesunuta do EUA, kde běží pod SCC.
Kopii ochranných opatření vám na vyžádání zašleme na info@fotkaozije.cz.
VII. Vaše práva
V souladu s kapitolou III GDPR máte tato práva:
| Právo | Článek |
|---|---|
| Právo na přístup k údajům | čl. 15 |
| Právo na opravu | čl. 16 |
| Právo na výmaz („právo být zapomenut“) | čl. 17 |
| Právo na omezení zpracování | čl. 18 |
| Právo na přenositelnost údajů | čl. 20 |
| Právo vznést námitku | čl. 21 |
| Právo neodvolatelně odvolat souhlas | čl. 7 odst. 3 |
Všechna práva uplatníte e‑mailem na info@fotkaozije.cz. Reagujeme do 30 dnů (čl. 12 odst. 3), u složitých případů prodlužujeme o 60 dnů s předchozím uvědoměním. Identitu žadatele ověříme (zpravidla na e‑mail adresně vázaný k účtu).
VIII. Automatizované rozhodování a profilování (čl. 22 GDPR + AI Act)
1. Neprovádíme profilování ve smyslu čl. 4 bodu 4 GDPR a nečiníme rozhodnutí výhradně na automatizovaném základě, která by měla právní účinky nebo se podobným způsobem dotýkala Vás.
2. AI modely (Apiframe) zpracovávají obrazy, nikoliv osoby. Uživatel je po celou dobu řídícím subjektem — sám nahraje fotografii, zvolí typ úpravy, výsledek stáhne nebo zahodí. Vždy je přítomna lidská intervence (čl. 14 AI Act, požadavek na lidský dohled u systémů omezeného rizika).
3. V souladu s čl. 50 AI Act (transparentnost) vás informujeme, že Výstupy Platformy jsou generovány nebo významně transformovány systémem umělé inteligence. U animací (klipy MP4) je povinnost označení deepfake splněna vloženým metadata štítkem a textovým upozornáním na stránce Výsledku.
4. Naše AI používání nespadá do zakázaných praktik podle čl. 5 AI Act (žádné sociální hodnocení, manipulativní techniky, biometrická kategorizace citů, hromadné sledování) ani do vysoce rizikových kategorií podle přílohy III.
IX. Bezpečnost
- HTTPS (TLS 1.3) na všech stránkách, HSTS header, automatický redirect z HTTP.
- Hesla se ukládají pouze jako bcrypt hash (cost 10+); původní heslo nikdy neopouští přihlašovací formulář.
- Přístup k databázi je omezen na IP adresu hostingu; zálohy DB se šifrují AES‑256.
- CSF tokeny u všech formulářů; přísná validace vstupů; OWASP Top‑10 opatření.
- Soubory uživatelů jsou mimo document root a stahují se přes HMAC‑podepsané odkazy s expirací.
- Detekce anomálií — rate limiting na přihlášení, upload i API; audit log admin operací.
X. Služba není určena nezletilým
Platforma není určena osobám mladším 15 let. Nežádáme ani nezpracováváme údaje nezletilých. Pokud zjistíme, že jsme je získali, bez prodlení je mažeme (čl. 8 GDPR + § 10 zákona 480/2004 Sb.).
XI. Stížnost k dozorovému orgánu
Máte právo podat stížnost k Úřadu pro ochranu osobních údajů:
- Úřad pro ochranu osobních údajů
- Pplk. Sochora 27, 170 00 Praha 7
- E‑mail: posta@uoou.cz
- Web: uoou.cz
Doporučujeme však nejdříve kontaktovat nás — přímá komunikace obvykle vyřeší věc rychleji.