Zásady ochrany osobních údajů

Poslední aktualizace: 24. března 2026

Verze 2.0

1. Správce osobních údajů

Správcem osobních údajů je provozovatel platformy NaTermin.cz (dále jen "NaTermin", "my" nebo "nás"):

  • Provozovatel: Kateřina Sokolová
  • IČO: 22443991
  • Sídlo: Pražská třída 916/65, 500 04 Hradec Králové
  • Zápis: Fyzická osoba podnikající dle živnostenského zákona, zapsaná v živnostenském rejstříku
  • Kontaktní telefon: +420 605 459 346
  • Kontaktní e-mail: podpora@natermin.cz

S ohledem na rozsah a povahu zpracování osobních údajů nebyl jmenován pověřenec pro ochranu osobních údajů (DPO), neboť nám tato povinnost nevyplývá z čl. 37 GDPR. Pro veškeré dotazy týkající se ochrany osobních údajů nás kontaktujte na podpora@natermin.cz.

2. Role NaTermin při zpracování

NaTermin vystupuje v závislosti na kategorii subjektů údajů ve dvojí roli:

RoleVe vztahu kPopis
SprávceUživatelé (provozovatelé salónů), zaměstnanci salónů, návštěvníci webuNaTermin určuje účely a prostředky zpracování osobních údajů
ZpracovatelKlienti salónů (koncoví zákazníci)NaTermin zpracovává údaje na základě pokynů Uživatele (provozovatele salónu), viz čl. 12 těchto zásad

3. Kategorie zpracovávaných osobních údajů

3.1 Provozovatelé salónů (B2B - "Uživatelé")

KategorieKonkrétní údajeÚčelPrávní základ
IdentifikačníJméno, příjmení, název provozovnyRegistrace a správa účtuPlnění smlouvy
KontaktníE-mail, telefon (E.164)Komunikace, OTP ověřeníPlnění smlouvy
PodnikatelskéIČO, fakturační adresa, DIČFakturaceZákonná povinnost
PřístupovéHeslo (bcrypt hash), JWT tokenyPřihlášení a autentizacePlnění smlouvy
FakturačníHistorie plateb, faktury, Stripe Customer IDSpráva předplatnéhoPlnění smlouvy, zákonná povinnost
ProvozníNastavení salónu, slug, otevírací doba, ceníkPoskytování službyPlnění smlouvy
Údaje o zařízeníProhlížeč, operační systém, IP adresaZabezpečení, diagnostikaOprávněný zájem

3.2 Zaměstnanci salónů

KategorieKonkrétní údajeÚčelPrávní základ
IdentifikačníJméno, příjmeníIdentifikace v systémuPlnění smlouvy
KontaktníE-mail, telefonKomunikace, přihlášeníPlnění smlouvy
ProfilovéFotografie, specializacePrezentace na veřejném profiluPlnění smlouvy
PracovníPracovní doba, nabízené služby, roleOrganizace prácePlnění smlouvy
PřístupovéHeslo (bcrypt hash), JWT tokenyPřihlášení a autentizacePlnění smlouvy
StatistickéPočet klientů, tržbyProvozní přehledyOprávněný zájem

3.3 Klienti salónů (koncoví zákazníci)

KategorieKonkrétní údajeÚčelPrávní základ
IdentifikačníJméno, příjmeníIdentifikace při rezervaciPlnění smlouvy
KontaktníTelefon (E.164), e-mailPotvrzení, připomínkyPlnění smlouvy
RezervaceHistorie rezervací, datum, čas, služba, cenaPoskytování službyPlnění smlouvy
PlatebníZáloha, dárkové poukazy, slevové kódyZpracování platebPlnění smlouvy
DoplňkovéPoznámky, VIP označení, počet návštěv, celková útrataPersonalizace služebOprávněný zájem
HodnoceníRecenze a hodnoceníZpětná vazbaOprávněný zájem
MarketingSouhlas se zasíláním SMS/e-mailůMarketingová komunikaceSouhlas

3.4 Návštěvníci webu

KategorieKonkrétní údajeÚčelPrávní základ
TechnickéIP adresa, prohlížeč, operační systémZabezpečení, diagnostikaOprávněný zájem
AktivitaPřístupy, navštívené stránky, referrerZlepšování služebOprávněný zájem
AnalytickéPostHog anonymizovaná data, session recordings (pouze admin rozhraní)Analytika, monitoringOprávněný zájem

4. Účely zpracování - souhrn

#ÚčelSubjekty údajůPrávní základ
1Provoz rezervačního systémuUživatelé, zaměstnanci, klientiPlnění smlouvy
2Správa uživatelských účtůUživatelé, zaměstnanciPlnění smlouvy
3Komunikace (SMS/e-mail notifikace)KlientiPlnění smlouvy, souhlas (marketing)
4Zpracování plateb (předplatné)UživateléPlnění smlouvy
5Zprostředkování plateb (Stripe Connect)Uživatelé, klientiPlnění smlouvy
6POS / Tap to Pay platbyUživatelé, klientiPlnění smlouvy
7Dárkové poukazyUživatelé, klientiPlnění smlouvy
8SMS a e-mailové kampaněKlientiSouhlas
9Statistiky a přehledyAgregovaněOprávněný zájem
10Zabezpečení a ochrana systémuVšichniOprávněný zájem
11Zákonné povinnosti (účetnictví, daně)UživateléZákonná povinnost
12Zlepšování služebAgregovaně / anonymněOprávněný zájem
13Analytika a monitoring (PostHog)Uživatelé admin rozhraníOprávněný zájem

5. Příjemci osobních údajů (sub-zpracovatelé)

Osobní údaje sdílíme pouze s důvěryhodnými partnery nezbytnými pro provoz služby:

PříjemceSídloÚčelUmístění datZáruky
Supabase, Inc. (na Hetzner)Hetzner Industriestr. 25, Gunzenhausen, DEDatabázeEU (Německo)GDPR, ISO 27001
Hetzner Online GmbHIndustriestr. 25, Gunzenhausen, DEInfrastrukturaEU (Německo)GDPR, ISO 27001
Vercel, Inc.Walnut, CA, USAHosting, CDNUSA + EU edgeEU-US DPF, SCC
Stripe, Inc.South San Francisco, CA, USAZpracování platebUSA + EUEU-US DPF, SCC, PCI DSS
Join API s.r.o.Česká republikaSMS zasíláníČR / EUZpracovatelská smlouva
Wedos a.s.Hluboká nad Vltavou, ČRSMTP e-mailové službyČRZpracovatelská smlouva
PostHog, Inc.EU cloud (Frankfurt)Analytika, monitoringEU (Frankfurt)Zpracovatelská smlouva, GDPR

O změně sub-zpracovatelů informujeme e-mailem s předstihem minimálně 14 dní. Námitky lze zaslat na podpora@natermin.cz.

Osobní údaje neprodáváme a nikdy neprodáme třetím stranám.

6. Předání do třetích zemí

  • USA (Stripe, Vercel): Předání je zajištěno na základě rozhodnutí o přiměřenosti - EU-US Data Privacy Framework (DPF) - a doplňkově standardními smluvními doložkami (SCC).
  • Hlavní databáze: Uložena výhradně v EU (Hetzner, Německo).
  • Serverless funkce (Vercel): Primární region fra1 (Frankfurt, Německo).
  • PostHog: EU cloud (Frankfurt, Německo).
  • Jiné třetí země: Osobní údaje nepředáváme do žádných jiných třetích zemí mimo EHP.

7. Doba uchovávání

Kategorie údajůDoba uchovávání
Účet Uživatele (provozovatele)Po dobu trvání účtu + 30 dní po zrušení
Zaměstnanci salónuPo dobu trvání smluvního vztahu
Klienti salónuPo dobu trvání účtu Uživatele
Historie rezervací2 roky, poté anonymizace
Fakturační údaje10 let (zákon č. 563/1991 Sb., o účetnictví)
SMS/e-mail logy12 měsíců
Technické logy30 dní
Aktivita v aplikaci90 dní
Audit logy24 měsíců
Dárkové poukazy12 měsíců po expiraci + účetní lhůta
Analytická data (PostHog)12 měsíců
Anonymizované statistikyBez časového omezení

8. Práva subjektů údajů

Podle nařízení GDPR máte následující práva:

8.1 Právo na přístup (čl. 15 GDPR)

Máte právo získat potvrzení, zda vaše osobní údaje zpracováváme, a pokud ano, získat k nim přístup spolu s informacemi o účelech zpracování, kategoriích údajů, příjemcích a plánované době uchovávání.

8.2 Právo na opravu (čl. 16 GDPR)

Máte právo na opravu nepřesných osobních údajů a na doplnění neúplných osobních údajů.

8.3 Právo na výmaz - právo být zapomenut (čl. 17 GDPR)

Máte právo požádat o výmaz svých osobních údajů. Toto právo není absolutní - nevztahuje se na případy, kdy je zpracování nezbytné pro splnění právní povinnosti, pro určení, výkon nebo obhajobu právních nároků, nebo z důvodů veřejného zájmu.

8.4 Právo na omezení zpracování (čl. 18 GDPR)

Máte právo požádat o omezení zpracování osobních údajů, například pokud popíráte přesnost údajů, zpracování je protiprávní, nebo údaje již nepotřebujeme, ale vy je potřebujete pro právní nároky.

8.5 Právo na přenositelnost údajů (čl. 20 GDPR)

Máte právo obdržet své osobní údaje ve strukturovaném, běžně používaném a strojově čitelném formátu. Na vyžádání exportujeme vaše data ve formátu CSV nebo JSON. Export zahrnuje:

  • Klienti a jejich kontaktní údaje
  • Historie rezervací
  • Nabízené služby a kategorie
  • Zaměstnanci
  • Dárkové poukazy
  • Finanční přehledy

Export bude zpracován do 14 dní od doručení žádosti.

8.6 Právo vznést námitku (čl. 21 GDPR)

Máte právo kdykoli vznést námitku proti zpracování osobních údajů, které je založeno na oprávněném zájmu. V případě námitky přestaneme údaje zpracovávat, pokud neprokážeme závažné oprávněné důvody.

8.7 Právo odvolat souhlas

Pokud zpracování vychází z vašeho souhlasu, máte právo jej kdykoli odvolat. Odvoláním souhlasu není dotčena zákonnost zpracování založeného na souhlasu před jeho odvoláním.

8.8 Právo podat stížnost u dozorového úřadu

Máte právo podat stížnost u Úřadu pro ochranu osobních údajů (ÚOOÚ):

8.9 Jak uplatnit svá práva

Pro uplatnění kteréhokoli z výše uvedených práv nás kontaktujte na podpora@natermin.cz. Vaši žádost vyřídíme do 30 dní. V případě složitosti nebo většího počtu žádostí může být lhůta prodloužena o dalších 60 dní, o čemž vás budeme informovat.

9. Profilování a automatizované rozhodování

  • NaTermin neprovádí profilování ve smyslu čl. 22 GDPR.
  • Neprovádíme automatizované rozhodování, které by mělo právní účinky nebo se vás obdobně významně dotýkalo.
  • Statistické přehledy (tržby, počty klientů, obsazenost) jsou čistě provozním nástrojem pro Uživatele.
  • VIP označení klientů je nastavováno manuálně provozovatelem salónu, nikoli automaticky.

10. Cookies a sledovací technologie

  • Nezbytné technické cookies: Používáme pouze cookies nezbytné pro fungování aplikace - autentizační tokeny a session cookies. Tyto cookies nelze odmítnout, neboť bez nich by aplikace nefungovala.
  • Analytické cookies (PostHog): Pro zlepšování služeb používáme analytický nástroj PostHog s daty uloženými v EU (Frankfurt). Zpracování je založeno na oprávněném zájmu. Opt-out je možný.
  • Marketingové cookies třetích stran: Nepoužíváme žádné marketingové cookies třetích stran (žádný Facebook Pixel, Google Ads, ani podobné sledovací nástroje).

Podrobné informace o souborech cookie naleznete na stránce Cookies.

11. Zabezpečení

Přijali jsme technická a organizační opatření k ochraně osobních údajů odpovídající míře rizika.

Technická opatření

OpatřeníPopis
HTTPS / TLS 1.2+Veškerá komunikace je šifrována
bcrypt hash (faktor 12)Hesla jsou bezpečně hashována, nikdy uložena v čitelné podobě
JWT s kryptografickým podpisemAutentizační tokeny s ověřeným podpisem
OTP ověření telefonuJednorázové kódy pro ověření identity klientů
Tenant izolace (RLS)Row Level Security zajišťuje izolaci dat mezi salóny
Rate limitingOchrana proti zneužití API a brute-force útokům
AES-256 šifrování v kliduData na discích jsou šifrována
Audit loggingZaznamenávání bezpečnostně relevantních událostí
Pravidelné aktualizacePrůběžné aktualizace závislostí a bezpečnostních záplat
CORSOmezení cross-origin požadavků na povolené domény

Organizační opatření

  • Princip minimálních oprávnění (least privilege): Přístup pouze k údajům nezbytným pro danou roli.
  • Oddělení rolí: Administrátor vs. zaměstnanec s odlišnými oprávněními.
  • Code review: Veškeré změny kódu procházejí kontrolou před nasazením.
  • Pravidelný přezkum oprávnění: Periodická kontrola přístupových práv.

12. Zpracovatelská smlouva (DPA)

12.1 Role při zpracování

Ve vztahu k osobním údajům klientů salónů vystupuje NaTermin jako zpracovatel a provozovatel salónu (Uživatel) jako správce. Ve vztahu k údajům samotných Uživatelů a jejich zaměstnanců vystupuje NaTermin jako správce.

12.2 Rámcová zpracovatelská smlouva

Tyto zásady obsahují rámcovou úpravu zpracovatelské smlouvy ve smyslu čl. 28 GDPR. Podrobná zpracovatelská smlouva (DPA) je k dispozici na vyžádání na podpora@natermin.cz.

12.3 Povinnosti NaTermin jako zpracovatele

NaTermin se jako zpracovatel zavazuje zejména (dle čl. 28 GDPR):

  1. Zpracovávat osobní údaje pouze na základě doložených pokynů správce (Uživatele).
  2. Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti.
  3. Přijmout veškerá opatření požadovaná dle čl. 32 GDPR (zabezpečení zpracování).
  4. Dodržovat podmínky pro zapojení dalšího zpracovatele dle čl. 28 odst. 2 a 4 GDPR.
  5. Být správci nápomocen při zajišťování povinností podle čl. 32 až 36 GDPR.
  6. Po ukončení poskytování služeb všechny osobní údaje vymazat nebo vrátit dle volby správce.
  7. Poskytnout správci veškeré informace potřebné k doložení splnění povinností dle čl. 28 GDPR.
  8. Umožnit audity a inspekce prováděné správcem nebo jím pověřeným auditorem.

12.4 Povinnosti Uživatele jako správce

Uživatel (provozovatel salónu) se jako správce zavazuje zejména:

  1. Zajistit zákonný důvod pro zpracování osobních údajů svých klientů.
  2. Informovat své klienty o zpracování jejich osobních údajů v souladu s čl. 13 a 14 GDPR.
  3. Vyřizovat žádosti subjektů údajů (svých klientů) o uplatnění jejich práv.
  4. Neukládat do systému zvláštní kategorie osobních údajů (čl. 9 GDPR), pokud k tomu není výslovný souhlas a právní základ.

13. Porušení zabezpečení osobních údajů (Data Breach)

Definice: Porušením zabezpečení osobních údajů se rozumí porušení zabezpečení, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému poskytnutí nebo zpřístupnění osobních údajů (dle čl. 4 odst. 12 GDPR).

V případě porušení zabezpečení postupujeme následovně:

  1. Detekce a vyhodnocení: Bezodkladné vyhodnocení rozsahu a závažnosti incidentu, identifikace postižených údajů a subjektů.
  2. Oznámení Uživateli: V případě, že se porušení týká údajů klientů salónu, informujeme dotčeného Uživatele (provozovatele salónu) do 48 hodin od zjištění incidentu.
  3. Oznámení ÚOOÚ: Pokud je pravděpodobné, že porušení bude mít za následek riziko pro práva a svobody fyzických osob, ohlásíme porušení Úřadu pro ochranu osobních údajů do 72 hodin (čl. 33 GDPR).
  4. Oznámení subjektům údajů: Pokud je pravděpodobné, že porušení bude mít za následek vysoké riziko pro práva a svobody fyzických osob, informujeme bez zbytečného odkladu přímo dotčené subjekty údajů (čl. 34 GDPR).
  5. Dokumentace: Veškeré incidenty dokumentujeme včetně jejich povahy, důsledků a přijatých nápravných opatření.
  6. Nápravná opatření: Přijmeme okamžitá technická a organizační opatření k zamezení dalšího porušení a minimalizaci dopadů.

14. Změny těchto zásad

  • O změnách těchto zásad informujeme e-mailem nebo oznámením v aplikaci s předstihem minimálně 30 dní před jejich účinností.
  • Aktuální znění zásad je vždy k dispozici na webu NaTermin.cz.
  • Pokračování v používání služby po účinnosti změn se považuje za souhlas s aktualizovaným zněním.
  • Za podstatnou změnu se považuje zejména: zavedení nového účelu zpracování, nová kategorie zpracovávaných údajů, změna právního základu, nebo zapojení sub-zpracovatele mimo Evropský hospodářský prostor.

15. Kontakt

Pokud máte jakékoli dotazy ohledně zpracování osobních údajů nebo chcete uplatnit svá práva, kontaktujte nás:

Dozorový úřad: Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz, posta@uoou.cz.