1. Správce a kontakt
Správcem osobních údajů souvisejících s účtem, smlouvou, platbami, zabezpečením a podporou je Martin Kučera, Družstevní 705/IV, 503 51 Chlumec nad Cidlinou, IČO 00959324, zapsán v živnostenském rejstříku vedeném Magistrátem města Hradec Králové. Kontaktní e-mail pro ochranu osobních údajů je info@alt-popisky.cz; žádosti lze poslat také datovou schránkou yui7vyc. Poskytovatel nemá jmenovaného pověřence pro ochranu osobních údajů.
2. Kdy jsme správce a kdy zpracovatel
Jako správce určujeme účely a prostředky zpracování registračních, kontaktních, smluvních, platebních, bezpečnostních a podpůrných údajů. U osobních údajů uvnitř obrázků, pokynů, metadat webu a ALT textů, které zákazník zpracovává prostřednictvím služby, jednáme zpravidla jako zpracovatel podle jeho pokynů; tento vztah upravuje DPA.
3. Údaje, účely a právní základy
- Účet a smlouva: jméno, e-mail, heslo v podobě bezpečného hashe, firma, IČO nebo obdobný identifikátor, země, členství a nastavení účtu — plnění smlouvy a kroky před jejím uzavřením.
- Platby a kredity: objednávka, balíček, částka, variabilní symbol, bankovní párovací údaje, účetní doklad a pohyby kreditů — plnění smlouvy a zákonné účetní a daňové povinnosti.
- Provoz a zabezpečení: IP adresa nebo její bezpečný otisk, session, čas, zařízení, auditní a chybové záznamy — oprávněný zájem na ochraně služby, prevenci podvodů a dokazování požadavků.
- Podpora: obsah zprávy, kontakt, technické podklady a průběh řešení — plnění smlouvy a oprávněný zájem na kvalitě a obhajobě nároků.
- Dobrovolné analytické či reklamní nástroje: pouze po jejich budoucím nasazení, předchozí volbě uživatele tam, kde je vyžadována, a aktualizaci těchto zásad.
4. Zpracování obrázků a AI
Při generování služba odešle obrazový obsah a potřebný pokyn do OpenAI API za účelem vytvoření návrhu ALT textu. Aplikační databáze ALT Popisky původní obrazový soubor trvale neukládá; uchovává nezbytné reference, technické otisky, stav požadavku a vytvořený či upravený ALT text.
Podle aktuálních podmínek OpenAI se data z API ve výchozím nastavení nepoužívají k trénování modelů. OpenAI může u standardního API uchovávat údaje pro kontrolu zneužití obvykle nejvýše 30 dnů, není-li pro účet sjednán jiný režim. Zákazník nemá posílat obsah, pro který nemá právní základ nebo který vyžaduje zvláštní ochranu, již služba neposkytuje.
5. Příjemci a dodavatelé
- Websupport — hosting privátního VPS a SMTP infrastruktura; zpracovatel provozních údajů v EU/EHP podle konfigurace služby.
- OpenAI Ireland Limited / OpenAI, L.L.C. — AI zpracování obrazového obsahu a pokynů; další zpracovatel zákaznického obsahu. Přenosy mimo EHP se opírají o příslušné smluvní mechanismy včetně standardních smluvních doložek.
- Fio banka, a.s. — přijímá a eviduje bankovní platbu jako samostatný správce podle bankovních a zákonných povinností; není zpracovatelem zákaznických obrázků.
- Orgány veřejné moci, poradci nebo bezpečnostní dodavatelé pouze tehdy, vyžaduje-li to právo nebo je to nezbytné pro ochranu práv a služby.
6. Přenosy mimo EHP
Služba je nabízena celosvětově. Při použití OpenAI může dojít ke zpracování mimo Evropský hospodářský prostor. Poskytovatel používá smluvní záruky popsané v OpenAI DPA, včetně standardních smluvních doložek, a omezuje předávaná data na rozsah potřebný pro generování. Zákazník odpovídá za zákonnost svého předání zákaznického obsahu do služby.
7. Doby uchování
- Původní obrázky: nejsou trvale ukládány v aplikační databázi; dočasné zpracování u OpenAI se řídí jeho aktuálními API kontrolami, standardně nejvýše 30 dnů pro kontrolu zneužití.
- Účet, členství, konfigurace webu a API klíče: po dobu smlouvy, následně smazání nebo anonymizace v přiměřené technické lhůtě po ověření žádosti.
- Vygenerované ALT texty, stav požadavků a provozní historie: nejdéle 24 měsíců od vzniku, nebo dříve po schváleném smazání či ukončení, pokud nejsou nezbytné pro audit sporné spotřeby.
- Aktivní a zneplatněné session: nejdéle 30 dnů po vypršení nebo odvolání; ověřovací a obnovovací tokeny nejdéle 30 dnů po skončení platnosti.
- Podpůrná komunikace a běžné bezpečnostní záznamy: zpravidla 24 měsíců od uzavření případu nebo vzniku záznamu; déle pouze při incidentu, sporu nebo právní povinnosti.
- Účetní, platební a kreditní záznamy: po zákonnou dobu, zpravidla 5 let od konce příslušného účetního období; vybrané záznamy mohou mít delší zákonnou lhůtu nebo být uchovány po dobu sporu.
- Zálohy: data se z běžného provozu odstraní bez zbytečného odkladu a z rotujících zabezpečených záloh postupně podle zálohovacího cyklu; do té doby nejsou znovu používána pro běžný provoz.
8. Smazání účtu
O smazání lze požádat v účtu nebo na podpora@alt-popisky.cz. Po ověření žadatele smažeme nebo anonymizujeme provozní údaje a odpojíme integrace. Nelze vymazat záznamy, které musíme uchovat kvůli účetnictví, právním nárokům, bezpečnostnímu incidentu nebo jiné zákonné povinnosti; tyto údaje omezíme jen na daný účel a po skončení lhůty je odstraníme.
9. Cookies, měření a reklama
V aktuální verzi používá aplikace pouze technicky nezbytné cookies nebo obdobné prostředky pro přihlášení, bezpečnost, ochranu formulářů, jazyk a uživatelské nastavení. GA4, Google Tag Manager ani reklamní cookies nejsou v aplikaci aktivní. Google Search Console může ověřovat vlastnictví webu bez profilování návštěvníků.
Pokud budou později nasazeny nepovinné analytické nebo reklamní nástroje, zobrazíme před jejich spuštěním odpovídající volbu souhlasu tam, kde ji právo vyžaduje, doplníme seznam dodavatelů a účelů a umožníme volbu změnit stejně snadno jako ji udělit.
10. Obchodní sdělení a cold emailing
Údaje z účtu nyní nepoužíváme pro newsletter ani reklamní profilování. Individuální B2B oslovení mimo aplikaci musí respektovat GDPR a pravidla elektronických obchodních sdělení: musí mít konkrétní právní základ a zákonnou možnost zaslání, jasně označit odesílatele, uvést zdroj kontaktu, splnit informační povinnost a nabídnout snadné bezplatné odmítnutí. Samotné zveřejnění e-mailu na internetu není plošným souhlasem s reklamou.
Po námitce nebo odhlášení uchováme v omezeném seznamu minimální údaj potřebný k tomu, abychom další sdělení neposílali. Zákaznickou výjimku pro nabídku vlastních obdobných služeb používáme jen v rozsahu dovoleném zákonem a s možností odmítnutí při získání kontaktu i v každé zprávě.
11. Vaše práva
Podle podmínek GDPR můžete požadovat přístup, opravu, výmaz, omezení zpracování a přenositelnost, vznést námitku proti zpracování založenému na oprávněném zájmu a kdykoli odvolat souhlas, je-li na něm zpracování založeno. Proti přímému marketingu lze vznést námitku kdykoli a bez odůvodnění.
Žádost pošlete na info@alt-popisky.cz. Před vyřízením můžeme přiměřeně ověřit totožnost a oprávnění k účtu. Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.
12. Zabezpečení a incidenty
Používáme přiměřená technická a organizační opatření, zejména šifrovaný přenos, hashování hesel, omezení přístupů, auditní stopu, zálohy, správu zranitelností a oddělení tajných klíčů. Žádný systém však nelze prohlásit za absolutně bezpečný. Pokud porušení zabezpečení pravděpodobně představuje riziko pro osoby, postupujeme podle oznamovacích povinností GDPR.
13. Změny zásad
Zásady aktualizujeme při změně služby, dodavatelů nebo práva. Podstatné změny oznámíme přiměřeně předem v aplikaci nebo e-mailem. V záhlaví je vždy uvedena aktuální verze a datum účinnosti.