1. Správce a kontakt
Správcem osobních údajů je RedStreak s.r.o., IČO 21693242, se sídlem Dlouhá 730/35, Staré Město, 110 00 Praha 1, Česká republika, zapsaná v obchodní rejstřík vedený Městským soudem v Praze, oddíl C, vložka 405159. Kontaktní e-mail pro otázky soukromí je pospisek.michal@redstreak.cz.
Společnost nemá pověřence pro ochranu osobních údajů, protože jí takovou povinnost současný rozsah zpracování neukládá.
2. Na co se zásady vztahují
Zásady se vztahují na veřejný web RedStreak, zákaznickou komunikaci a aplikace provozované společností RedStreak, zejména aplikaci ComicCon. Odkazy na externí služby vedou na weby jejich vlastních provozovatelů a řídí se jejich podmínkami.
3. Jaké údaje zpracováváme
- Účet a identita: identifikátor účtu u poskytovatele, jméno nebo zobrazované jméno, e-mail a zvolený poskytovatel přihlášení.
- Volby v aplikaci: vybrané programové položky, nastavení a informace nutné k synchronizaci.
- Kalendářové propojení: udělená oprávnění, identifikátor spravovaného kalendáře a událostí, stav synchronizace a šifrované přístupové či obnovovací tokeny. Heslo k účtu poskytovatele nikdy nezískáváme.
- Apple ICS: hash soukromého tokenu odběru a provozní údaje potřebné pro jeho správu; samotný token se neukládá v čitelné podobě.
- Komunikace: e-mail, obsah zprávy a související údaje, pokud nás kontaktujete.
- Provozní údaje: IP adresa, typ prohlížeče, čas požadavku, bezpečnostní a chybové záznamy. Provozní logy záměrně neobsahují OAuth kódy, tokeny ani soukromé ICS adresy.
4. Údaje od Google, Microsoft a Apple
Přihlášení a propojení kalendáře jsou oddělené kroky. Google a Microsoft poskytují základní údaje identity pro založení nebo nalezení účtu. Po samostatném souhlasu aplikace používá kalendářová oprávnění pouze k vytvoření, úpravě a odstranění událostí spravovaného kalendáře a k udržení synchronizace.
U Google používáme co nejužší dostupný rozsah pro kalendáře vytvořené aplikací. Použití údajů získaných z Google API dodržuje Google API Services User Data Policy včetně požadavků Limited Use. Údaje Google nepoužíváme pro reklamu, profilování, úvěrové rozhodování ani trénování obecných modelů AI.
U Microsoftu používáme delegované oprávnění Calendars.ReadWrite a offline_access. U Apple Kalendáře poskytujeme soukromý odběr ICS; nezískáváme přístup k obsahu iCloud Kalendáře.
5. Účely a právní základy
- Poskytnutí služby a správa účtu - plnění smlouvy nebo kroky na žádost uživatele podle čl. 6 odst. 1 písm. b) GDPR.
- Synchronizace kalendáře - plnění uživatelem zvolené služby podle čl. 6 odst. 1 písm. b) GDPR; oprávnění lze kdykoli odvolat.
- Bezpečnost, prevence zneužití a diagnostika - oprávněný zájem na bezpečném a spolehlivém provozu podle čl. 6 odst. 1 písm. f) GDPR.
- Podpora a obchodní komunikace - kroky před uzavřením smlouvy, plnění smlouvy nebo oprávněný zájem odpovědět na dotaz.
- Účetní a jiné povinné záznamy - splnění právní povinnosti podle čl. 6 odst. 1 písm. c) GDPR.
- Volitelné technologie nebo marketing - souhlas podle čl. 6 odst. 1 písm. a) GDPR, pokud budou zavedeny. Současný veřejný web nepoužívá analytické ani reklamní cookies.
6. Příjemci, zpracovatelé a předávání
Údaje zpřístupňujeme jen v nezbytném rozsahu poskytovatelům hostingu, záloh, zabezpečení a technické podpory a poskytovatelům, které si uživatel zvolí pro přihlášení nebo kalendář (Google, Microsoft nebo Apple). Tito poskytovatelé mohou působit také mimo Evropský hospodářský prostor. Předávání probíhá na základě rozhodnutí o odpovídající ochraně, standardních smluvních doložek nebo jiné zákonné záruky podle GDPR.
Osobní údaje neprodáváme. Orgánům veřejné moci je předáme pouze tehdy, pokud nám to ukládá právo.
7. Doba uložení
- Účet, volby a kalendářové propojení uchováváme po dobu používání služby a smažeme je po ověřené žádosti o zrušení účtu, není-li nutné některé údaje uchovat déle.
- Tokeny a propojení odstraníme po odpojení kalendáře nebo zrušení účtu. Neaktivní či neplatné přístupy pravidelně čistíme.
- Provozní a bezpečnostní logy standardně uchováváme nejvýše 14 dnů.
- Produkční zálohy mají standardní obnovovací okno 30 dnů; smazaná data mohou do jeho uplynutí zůstat v šifrované záloze a nevracejí se do aktivního provozu.
- Podpůrnou komunikaci běžně uchováváme nejvýše 3 roky od uzavření požadavku. Účetní a smluvní dokumenty uchováváme po dobu stanovenou právními předpisy, zpravidla 10 let.
8. Zabezpečení
Používáme šifrované spojení, řízení přístupů, oddělení prostředí, aktualizace, omezené logování a zálohy. Přístupové a obnovovací tokeny jsou určeny pouze pro serverovou část aplikace a ukládají se šifrovaně. Žádná metoda není absolutně bezpečná; případný incident řešíme podle jeho rizika a zákonných oznamovacích povinností.
9. Vaše práva
Máte právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost a námitku proti zpracování založenému na oprávněném zájmu. Souhlas lze kdykoli odvolat bez vlivu na zákonnost dřívějšího zpracování. Žádost pošlete na pospisek.michal@redstreak.cz. Můžeme přiměřeně ověřit vaši totožnost a odpovíme bez zbytečného odkladu, nejpozději ve lhůtě podle GDPR.
Stížnost lze podat u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.
10. Automatizované rozhodování a děti
Neprovádíme rozhodování s právními nebo obdobně významnými účinky založené výhradně na automatizovaném zpracování a nevytváříme reklamní profily. Služby nejsou určeny dětem mladším 16 let bez zapojení jejich zákonného zástupce.
11. Cookies a změny zásad
Veřejný web RedStreak nepoužívá analytické ani reklamní cookies a nenačítá písma, měřicí skripty ani média třetích stran. Pokud se to změní, nejprve upravíme tyto informace a tam, kde je to nutné, nabídneme volbu souhlasu.
Zásady můžeme aktualizovat při změně služeb nebo právních požadavků. Novou verzi zveřejníme na této adrese a uvedeme datum účinnosti.