Tyto Zásady ochrany osobních údajů vysvětlují, jak Opelli s.r.o. nakládá s osobními údaji v souvislosti s Opelli — marketingovým webem na opelli.dev, formulářem žádosti o demo a samotnou aplikací Opelli. Celými Zásadami prochází jedno klíčové rozlišení: u některých údajů určujeme účely a prostředky zpracování my (jsme správce); u údajů, které do Opelli vkládají naši zákazníci o svých vlastních lidech a kontaktech, jednáme pouze podle jejich pokynů (jsme zpracovatel). Které je které, vysvětluje část 2.
Kdo jsme
Správcem osobních údajů popsaných v těchto Zásadách (s výjimkou případů, kdy jednáme jako zpracovatel — viz část 2) je:
Opelli s.r.o.
Nové sady 988/2, Staré Brno, 602 00 Brno, Česká republika
IČO: 29850762 · DUNS: 351787000 · Krajský soud v Brně, oddíl C, vložka 153188
Kontakt pro ochranu osobních údajů: [email protected]
Pověřence pro ochranu osobních údajů jsme nejmenovali, protože nám tato povinnost nevzniká. S jakoukoli otázkou k těmto Zásadám nebo ke svým osobním údajům se na náš tým pro ochranu osobních údajů můžete obrátit na výše uvedené adrese.
Jazykové verze. Tyto Zásady vydáváme v češtině a v angličtině a obě verze říkají totéž. Pokud se váš vztah s námi řídí českou verzí Obchodních podmínek — Zákazníci se sídlem v České republice —, je pro vás rozhodná česká verze těchto Zásad; pro všechny ostatní je rozhodná verze anglická.
Kdy jsme správce a kdy zpracovatel
Opelli je platforma, kterou naši zákazníci používají k řízení svého provozu. Z toho plynou dvě role:
- Jsme správce u osobních údajů, které zpracováváme pro chod našeho podnikání a poskytování Služby — například údajů osob, které zakládají a spravují účty, přihlašují se, kontaktují podporu nebo nás žádají o demo, a technických logů, které Služba vytváří. Tyto údaje popisují části 3–5 a 8–15.
- Jsme zpracovatel u osobních údajů, které se naši zákazníci rozhodnou vložit do Opelli o svých členech týmu, dodavatelích, CRM kontaktech, příjemcích mailingových seznamů, respondentech formulářů a podobně („Zákaznický obsah“). Správcem je zde zákazník; my tyto údaje zpracováváme pouze podle jeho doložených pokynů na základě smlouvy o zpracování osobních údajů. Tyto údaje popisuje část 6. Pokud jste subjekt údajů, jehož osobní údaje se nacházejí v pracovním prostoru některého zákazníka, a chcete k nim uplatnit svá práva, obraťte se prosím na tohoto zákazníka (správce); my mu poskytneme součinnost, jak vyžaduje naše smlouva.
Osobní údaje, které shromažďujeme (jako správce)
Údaje o účtu a profilu
Když jste do Opelli pozváni a přihlásíte se, obdržíme od vašeho poskytovatele přihlášení — Google nebo Microsoft (přes OAuth/OpenID Connect) — vaše jméno, e-mailovou adresu, stálý identifikátor účtu a profilový obrázek. V profilu můžete vy nebo váš administrátor doplnit další údaje, například pracovní pozici, kontaktní údaje, dovednosti a vztahy nadřízenosti.
Fakturační údaje
Při vytvoření Účtu shromažďujeme to, co potřebujeme k jeho fakturaci — název a adresu fakturačního subjektu, identifikační číslo společnosti a DIČ a fakturační kontakt — spolu se záznamem faktur, které jsme vystavili, a plateb k nim přijatých. Platná platební karta je vyžadována u každého Účtu, včetně účtu, který nepočítá s žádnou platbou, protože zůstává v rámci svých bezplatných míst. Platby zpracovává Stripe (viz část 7): údaje o kartě shromažďuje a uchovává Stripe; údaje o vaší kartě nikdy nedostáváme ani neukládáme. Samotnou fakturu vystavujeme my jako český daňový doklad; případná stvrzenka od zpracovatele plateb je pouze potvrzením, že platba proběhla.
Údaje ze žádosti o demo
Pokud požádáte o demo přes formulář na opelli.dev, shromažďujeme e-mailovou adresu, kterou uvedete. (Formulář obsahuje také skryté pole „company“, které je pastí na spam — skuteční návštěvníci ho nikdy nevyplňují a odeslání, která ho vyplněné mají, zahazujeme.)
Komunikace a podpora
Pokud nás kontaktujete e-mailem nebo prostřednictvím Služby, uchováváme vaše zprávy a informace, které se v nich rozhodnete uvést, abychom mohli odpovědět a vést záznamy.
Údaje o užívání, zařízení a logy
Když Službu používáte, naše systémy automaticky zaznamenávají technické informace, jako je IP adresa, typ prohlížeče a zařízení, časová razítka, požadované stránky nebo API endpointy a diagnostické a bezpečnostní logy. Služba také vede interní logy aktivity a auditní logy úkonů provedených v účtu (kvůli dohledatelnosti a bezpečnosti).
Jak a proč osobní údaje používáme — a naše právní základy
Jako správce zpracováváme osobní údaje pro následující účely, každý s právním základem podle čl. 6 odst. 1 GDPR:
| Účel | Použité údaje | Právní základ |
|---|---|---|
| Poskytování, provoz a údržba Služby a vašeho účtu | Účet/profil, údaje o užívání a logy | Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR); oprávněné zájmy (čl. 6 odst. 1 písm. f) GDPR) u uživatelů jednajících za zákazníka-organizaci |
| Ověřování přihlášení a zabezpečení účtů | Identifikátor účtu u poskytovatele přihlášení, data relace, metadata API klíčů a tokenů | Smlouva; oprávněné zájmy na bezpečnosti |
| Fakturace účtu, přijímání plateb a vystavování a uchovávání faktur | Údaje o fakturačním subjektu a kontaktu, identifikační číslo společnosti a DIČ, záznamy o platbách a fakturách | Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR); právní povinnost (čl. 6 odst. 1 písm. c) GDPR) u účetních a daňových záznamů |
| Vyřízení vaší žádosti o demo a jeho domluvení | E-mail ze žádosti o demo | Souhlas (čl. 6 odst. 1 písm. a) GDPR) / opatření přijatá před uzavřením smlouvy (čl. 6 odst. 1 písm. b) GDPR) |
| Poskytování podpory a komunikace o Službě (včetně důležitých provozních oznámení) | Kontaktní a komunikační údaje | Smlouva; oprávněné zájmy |
| Zabezpečení Služby, předcházení zneužití a vedení auditních logů a logů aktivity | Údaje o užívání, zařízení a logy | Oprávněné zájmy (čl. 6 odst. 1 písm. f) GDPR) na bezpečnosti a integritě Služby |
| Zlepšování a rozvoj Služby | Agregované/technické údaje o užívání; zpětná vazba | Oprávněné zájmy |
| Plnění právních povinností a vymáhání našich podmínek | Dle potřeby | Právní povinnost (čl. 6 odst. 1 písm. c) GDPR); oprávněné zájmy na určení nebo obhajobě právních nároků |
Tam, kde se opíráme o oprávněné zájmy, jsme je poměřili s vašimi právy a svobodami. Proti zpracování založenému na oprávněných zájmech můžete vznést námitku, jak popisuje část 12. Tam, kde se opíráme o souhlas, jej můžete kdykoli odvolat.
Údaje, které zpracováváme pro naše zákazníky (jako zpracovatel)
Když naši zákazníci používají Opelli, vkládají do něj Zákaznický obsah, který může obsahovat osobní údaje jejich vlastních členů týmu, dodavatelů, zákazníků a kontaktů, příjemců mailingových seznamů a lidí, kteří odpovídají na jejich veřejné formuláře. Podle toho, jak zákazník Službu nastaví, může jít o jména, e-mailové adresy a telefonní čísla, pracovní pozice, přiřazení k projektům a úkolům, záznamy času, poznámky v CRM a informace o obchodech, členství v marketingových seznamech, odpovědi z formulářů a záznamy o souladu s GDPR (například logy souhlasů a žádosti subjektů údajů), které zákazník ve Službě vede.
U všech těchto údajů je správcem zákazník a my jsme zpracovatel. Zpracováváme je pouze za účelem poskytování Služby a podle doložených pokynů zákazníka, na základě smlouvy o zpracování osobních údajů odpovídající čl. 28 GDPR. Na základě těchto pokynů Služba také upozorňuje vlastní uživatele zákazníka na dění v jejich pracovním prostoru, chatovou zprávou nebo e-mailem, a každý z nich si může tato upozornění vypnout ve svém osobním nastavení. Zákaznický obsah nepoužíváme pro vlastní účely a osobní údaje neprodáváme. Pokud jsou vaše osobní údaje uloženy v pracovním prostoru některého zákazníka Opelli a chcete k nim získat přístup, opravit je nebo je smazat, obraťte se prosím přímo na danou organizaci; Opelli navíc zákazníkům poskytuje nástroje (centrum ochrany osobních údajů, vyhledávač osobních údajů a evidenci souhlasů), které jim pomáhají žádosti vyřizovat.
Další zpracovatelé a poskytovatelé služeb
Při poskytování Služby se spoléháme na malý počet prověřených poskytovatelů. Osobní údaje zpracovávají naším jménem na základě smluv, které jim ukládají odpovídající povinnosti v ochraně osobních údajů. Našimi současnými dalšími zpracovateli jsou:
| Další zpracovatel | Účel | Místo zpracování |
|---|---|---|
| Amazon Web Services (AWS) | Cloudový hosting, databáze, ukládání souborů/objektů a rozesílání transakčních a kampaňových e-mailů (Amazon SES) | Evropská unie (Frankfurt, eu-central-1) |
| Stripe (Stripe Payments Europe, Ltd.) | Zpracování plateb — platební karta, fakturační kontakt a firemní údaje na účtu a záznam přijatých plateb. Údaje o kartě shromažďuje a uchovává Stripe; údaje o vaší kartě nikdy nedostáváme ani neukládáme | EU (Irsko) s možným předáním do USA (standardní smluvní doložky) |
| Google (Google Ireland Ltd) | Přihlašování (OAuth / OpenID Connect) a odesílání odchozích e-mailů přes Workspace SMTP | EU s možným předáním do USA (standardní smluvní doložky) |
| Microsoft (Microsoft Ireland Operations Ltd) | Přihlašování (OAuth / OpenID Connect) — pouze pokud organizace zapne přihlašování přes Microsoft | EU s možným předáním do USA (standardní smluvní doložky) |
| Cloudflare, Inc. | DNS, edge/CDN síť a hosting marketingového webu | Globální edge síť; poskytovatel se sídlem v USA (standardní smluvní doložky) |
| BunnyWay d.o.o. (bunny.net) | Doručování obsahu a edge úložiště pro weby, které vaše organizace publikuje z Opelli — publikované soubory a logy požadavků návštěvníků těchto webů | Evropská unie (Slovinsko); globální edge síť pro doručování |
| Toggl OÜ | Synchronizace měření času — pouze pokud si jednotlivý uživatel připojí vlastní účet Toggl | Evropská unie (Estonsko) |
Některé funkce se integrují se službami, které provozujete nebo připojujete vy a které nejsou našimi dalšími zpracovateli — například server Mattermost nebo pracovní prostor Slack, který provozujete, repozitář GitHub, jehož webhooky si nastavíte, nebo veřejné vyhledávání v českém registru ekonomických subjektů ARES. Data vyměňovaná s těmito službami se řídí vašimi vlastními ujednáními a jejich podmínkami.
Naše další zpracovatele můžeme s vývojem Služby aktualizovat. Pro zákazníky naše smlouva o zpracování osobních údajů stanoví, jak oznamujeme nové další zpracovatele a jak se vyřizují námitky. Chcete-li dostávat oznámení o změnách dalších zpracovatelů, napište na [email protected].
Mezinárodní předávání údajů
Primární hosting a ukládání aplikačních dat — včetně Zákaznického obsahu a údajů o účtech — probíhá v Evropské unii (AWS Frankfurt, eu-central-1). Weby, které z Opelli publikujete, doručuje bunny.net, jehož společnost i úložiště jsou v Evropské unii (Slovinsko) a jehož doručovací síť je globální — dostávají se do ní pouze soubory, které jste se rozhodli publikovat, a logy požadavků lidí, kteří je navštíví. Někteří další zpracovatelé (například Google, Stripe a Cloudflare) jsou usazeni v zemích mimo Evropský hospodářský prostor nebo v nich mohou údaje zpracovávat. Pokud se osobní údaje předávají mimo EHP, opíráme se o vhodný nástroj pro předání podle kapitoly V GDPR — zejména o standardní smluvní doložky Evropské komise, v případě potřeby doplněné o doplňková opatření. O bližší informace o zavedených zárukách nás můžete požádat.
Jak dlouho osobní údaje uchováváme
Osobní údaje uchováváme jen po dobu nezbytnou pro účely popsané v těchto Zásadách:
- Údaje o účtu a profilu — po dobu existence účtu, včetně doby jeho pozastavení, a přiměřenou dobu poté, abychom mohli vztah řádně ukončit, vyřešit spory a splnit právní povinnosti.
- Zákaznický obsah (jako zpracovatel) — po dobu existence zákaznického účtu. Pozastavení účtu nic nemaže: Zákaznický obsah zůstává zachován v úplnosti a beze změny a zákazníkovi je po celou dobu na žádost k dispozici k exportu. Pokud je účet smazán pro neplacení, stane se tak nejdříve 90 dnů po pozastavení a jen po písemném upozornění zaslaném jeho administrátorům alespoň 30 dnů předem (viz část 10 Obchodních podmínek, kterou se tato lhůta řídí). Při ukončení jej po omezenou dobu zpřístupníme k exportu a poté smažeme nebo anonymizujeme v souladu s naší smlouvou o zpracování osobních údajů, s výhradou běžné rotace záloh.
- Účetní záznamy a vystavené faktury — po dobu uchovávání vyžadovanou českými účetními a daňovými předpisy, která může přesáhnout dobu existence samotného účtu.
- E-mail ze žádosti o demo — dokud neodpovíme a nedokončíme navazující komunikaci, nebo dokud nás nepožádáte o jeho odstranění, podle toho, co nastane dříve.
- Bezpečnostní a systémové logy — po omezenou dobu přiměřenou jejich bezpečnostnímu a diagnostickému účelu.
- Zálohy — šifrované zálohy rotují v pravidelném cyklu, takže zbytkové kopie mohou po smazání z produkčních systémů krátce přetrvávat.
Některé informace můžeme uchovávat déle, pokud je to nutné k plnění právních povinností nebo k určení, výkonu nebo obhajobě právních nároků.
Jak osobní údaje chráníme
K ochraně osobních údajů zavádíme vhodná technická a organizační opatření, mimo jiné:
- přihlašování přes Google nebo Microsoft OAuth s PKCE a ověřováním ID tokenů na serveru; účty jsou vázány na stálý identifikátor poskytovatele a neexistuje žádné úložiště hesel ani způsob obejití autentizace;
- šifrování při přenosu (TLS) a šifrování dat i záloh v klidu u našeho cloudového poskytovatele;
- podepsané session cookies s atributy
HttpOnlyaSameSite=Lax, kontrolu původu/CSRF u požadavků měnících stav a přísnou content-security policy; - granulární model oprávnění (úrovně přístupu po jednotlivých funkcích a řádkový rozsah po projektech), který platí stejně pro webovou aplikaci, API i připojené AI agenty, takže žádná integrace nemůže překročit přístup osoby, která ji používá;
- API klíče ukládané pouze jako otisky SHA-256 (po vytvoření je již nelze zobrazit), omezené na konkrétní moduly a s možností odvolání a rotace;
- přísnou izolaci dat mezi jednotlivými tenanty, tajné klíče držené ve spravovaném úložišti a přístup našich systémů podle zásady nejnižších oprávnění.
Žádný způsob přenosu ani ukládání není zcela bezpečný, pracujeme však na ochraně osobních údajů a na odhalování incidentů a reakci na ně. Pokud jednáme jako zpracovatel a dozvíme se o porušení zabezpečení osobních údajů, oznámíme to dotčenému zákazníkovi bez zbytečného odkladu, aby mohl splnit své vlastní povinnosti.
Vaše práva
Za podmínek a s výjimkami stanovenými platnými předpisy o ochraně osobních údajů máte právo:
- na přístup k osobním údajům, které o vás uchováváme, a na jejich kopii;
- na opravu nepřesných nebo neúplných údajů;
- na výmaz svých údajů („právo být zapomenut“);
- na omezení určitého zpracování nebo námitku proti němu, včetně zpracování založeného na našich oprávněných zájmech;
- na přenositelnost údajů — obdržet určité údaje ve strukturovaném, běžně používaném a strojově čitelném formátu;
- kdykoli odvolat souhlas tam, kde se o něj opíráme, aniž by tím byla dotčena zákonnost zpracování již provedeného.
K uplatnění těchto práv u údajů, jejichž jsme správcem, pište na [email protected]. Odpovíme ve lhůtách stanovených právními předpisy (zpravidla do jednoho měsíce). Před vyřízením žádosti můžeme potřebovat ověřit vaši totožnost. Pokud se vaše údaje nacházejí v pracovním prostoru zákazníka Opelli, je správcem tento zákazník — obraťte se prosím se svou žádostí na něj; my mu poskytneme vyžadovanou součinnost.
Děti
Opelli je pracovní nástroj určený profesionálům. Není zaměřen na děti a osobní údaje dětí vědomě neshromažďujeme. Pokud se domníváte, že nám dítě poskytlo osobní údaje, kontaktujte nás prosím a my podnikneme vhodné kroky k jejich smazání.
Změny těchto Zásad
Tyto Zásady ochrany osobních údajů můžeme čas od času aktualizovat. Při podstatných změnách upravíme datum „Poslední aktualizace“ a tam, kde je to vhodné, poskytneme další upozornění (například ve Službě nebo e-mailem administrátorům účtů). Doporučujeme tuto stránku pravidelně kontrolovat. Aktuální verze je vždy dostupná na této adrese.
Jak nás kontaktovat a právo podat stížnost
Opelli s.r.o.
Nové sady 988/2, Staré Brno, 602 00 Brno, Česká republika
IČO: 29850762 · DUNS: 351787000 · Krajský soud v Brně, oddíl C, vložka 153188
Ochrana osobních údajů: [email protected]
Web: opelli.dev
Pokud máte pochybnosti o tom, jak s vašimi osobními údaji nakládáme, kontaktujte prosím nejprve nás — uděláme maximum, abychom je vyřešili. Máte také právo podat stížnost u dozorového úřadu. V České republice je jím Úřad pro ochranu osobních údajů (uoou.gov.cz), Pplk. Sochora 27, 170 00 Praha 7. Obrátit se můžete i na dozorový úřad v zemi svého bydliště nebo výkonu práce.