Zásady ochrany osobních údajů

Verze · platnost od

Tento dokument popisuje, jak provozovatel aplikace Kliker zpracovává osobní údaje v souladu s nařízením (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb. o zpracování osobních údajů.

1. Identifikace provozovatele

  • Název:
  • IČO:
  • Sídlo:
  • Zápis:
  • Web:
  • Kontakt pro ochranu osobních údajů:

Provozovatel nejmenoval pověřence pro ochranu osobních údajů (DPO), neboť jeho činnost nesplňuje podmínky čl. 37 GDPR. Pro veškeré otázky k ochraně osobních údajů slouží výše uvedený e-mail.

2. Dvě role provozovatele

Provozovatel vystupuje ve dvou různých rolích podle toho, o jaká data jde:

A) Provozovatel jako SPRÁVCE

Pro údaje, které sami sbíráme za účelem poskytování SaaS služby — registrace uživatelského účtu (e-mail, jméno, hash hesla, volitelné 2FA tajemství), údaje pro fakturaci SaaS služby, kontakty se zákaznickou podporou, technické provozní logy a IP adresy. Právním základem je plnění smlouvy o SaaS (čl. 6 odst. 1 písm. b GDPR), zákonné povinnosti (účetnictví, čl. 6 odst. 1 písm. c) a oprávněný zájem na bezpečnosti (čl. 6 odst. 1 písm. f).

B) Provozovatel jako ZPRACOVATEL

Pro veškerá data, která zákazník (organizace — SVJ, BD, NNO, SMB) zadává do aplikace o svých členech, vlastnících jednotek, zaměstnancích a kontaktech (jméno, adresa, e-mail, telefon, bankovní spojení, údaje o jednotce, předpisy a platby), je správcem zákazník a provozovatel jedná pouze jako zpracovatel dle čl. 28 GDPR. Pravidla zpracování upravuje Smlouva o zpracování osobních údajů (DPA), která je přílohou Smluvních podmínek a stává se závaznou okamžikem akceptace podmínek.

Otevřít zpracovatelskou smlouvu (DPA) →

3. Jaká data zpracováváme

  • Údaje uživatelského účtu (provozovatel = správce): e-mail, jméno a příjmení, scrypt hash hesla (původní heslo neukládáme), volitelně TOTP tajemství pro 2FA.
  • Provozní a bezpečnostní logy (provozovatel = správce): IP adresa, čas přihlášení, audit log akcí prováděných uživatelem.
  • Data organizace zadaná zákazníkem (zákazník = správce, provozovatel = zpracovatel): název a IČO organizace, adresa, kontakty (jméno, e-mail, telefon, adresa) vlastníků a členů, identifikace jednotek, předpisy plateb, evidované úhrady, bankovní účty, faktury, vyúčtování služeb.

4. Zdroj osobních údajů

Údaje uživatelského účtu získáváme přímo od uživatele při registraci. Údaje vlastníků a členů organizace získává a vkládá do aplikace přímo zákazník (organizace) jako jejich správce; provozovatel tyto údaje od subjektů údajů přímo neshromažďuje.

5. Doba uchování

  • Účetní a daňové doklady — po dobu vyžadovanou zákonem (zpravidla 10 let dle zákona o účetnictví).
  • Audit log akcí — po dobu 5 let, poté smazán automaticky.
  • Provozní logy a IP adresy — 12 měsíců.
  • Údaje uživatelského účtu — po dobu existence účtu; po smazání účtu do 30 dnů, pokud zákon nevyžaduje jinak.
  • Data organizace — po dobu trvání smlouvy; po vypovězení smlouvy do 30 dnů, pokud zákazník v této lhůtě nepožádá o jejich vrácení nebo přenos. Účetní data podléhající zákonné archivaci uchováme po zákonem stanovenou dobu, i kdyby smlouva skončila dříve.

6. Příjemci a subdodavatelé

Pro provoz služby využíváme následující subdodavatele (sub-processors). Aktuální seznam je rovněž součástí přílohy DPA:

SubdodavatelÚčelLokalita

Údaje předáváme dále orgánům veřejné moci pouze v rozsahu nezbytném ke splnění zákonné povinnosti (např. Policie ČR, finanční úřad) na základě jejich oficiální žádosti.

7. Předávání mimo EU/EHP

Osobní údaje zpracováváme primárně v Evropské unii / Evropském hospodářském prostoru. Případné předávání mimo EU/EHP probíhá pouze tehdy, pokud je to nezbytné, a vždy s odpovídajícími zárukami dle čl. 46 GDPR — typicky standardními smluvními doložkami Evropské komise (SCC) nebo na základě rozhodnutí o odpovídající úrovni ochrany. O konkrétním předání informujeme v aktualizovaném seznamu subdodavatelů; na vyžádání poskytneme kopii uplatňovaných záruk.

8. Cookies

Používáme pouze technicky nezbytné cookies: sid (přihlášení, podepsaná HMAC-SHA256) a tid (výběr organizace). Žádné analytické ani marketingové cookies. K technicky nezbytným cookies se dle § 89 odst. 3 zákona č. 127/2005 Sb. souhlas nevyžaduje (potvrzeno stanoviskem ÚOOÚ).

9. Vaše práva

V souvislosti se zpracováním osobních údajů máte tato práva:

  • Přístup k osobním údajům (čl. 15 GDPR) — informace o tom, jaké údaje o vás zpracováváme.
  • Oprava nepřesných údajů (čl. 16 GDPR) — většinu údajů můžete opravit přímo v aplikaci.
  • Výmaz osobních údajů (čl. 17 GDPR) — pokud již nejsou nezbytné nebo jsou zpracovávány v rozporu s právem.
  • Omezení zpracování (čl. 18 GDPR) — např. po dobu prověřování přesnosti údajů.
  • Přenositelnost (čl. 20 GDPR) — předání vámi poskytnutých údajů ve strojově čitelném formátu, pokud zpracování probíhá na základě smlouvy nebo souhlasu a automatizovaně. Toto právo se vztahuje na vaše osobní údaje, nezasahuje práva ostatních a vyřizuje je správce.
  • Námitka proti zpracování založenému na oprávněném zájmu (čl. 21 GDPR).
  • Nepodléhat automatizovanému rozhodování (čl. 22 GDPR) — služba neprovádí automatizované rozhodování s právními účinky.
  • Stížnost u dohledového úřadu — Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.

Pro uplatnění práv vůči údajům, kde jsme správcem (uživatelský účet), kontaktujte nás na . Pro práva vůči údajům, kde je správcem organizace (data členů a vlastníků), kontaktujte přímo dotyčnou organizaci; provozovatel jako zpracovatel jí poskytne nezbytnou součinnost.

10. Zabezpečení

Hesla hashujeme algoritmem scrypt (N=16384). Komunikace probíhá výhradně přes HTTPS s certifikátem Let's Encrypt. Session tokeny jsou podepsané HMAC-SHA256 a server-side revokovatelné. Aplikace podporuje volitelnou dvoufaktorovou autentizaci (TOTP). Provozujeme audit log všech relevantních akcí, denní zálohy s ověřením integrity a dedup-okno pro detekci podezřelé aktivity (hromadné mazání, brute-force přihlašování). Citlivé údaje (SMTP heslo, bankovní API tokeny) jsou v exportech maskovány.

11. Změny tohoto dokumentu

O podstatných změnách těchto Zásad informujeme uživatele e-mailem nebo upozorněním v aplikaci alespoň 30 dnů před účinností. Aktuální verze je vždy dostupná v aplikaci a obsahuje datum poslední revize.

12. Kontakt

Otázky k ochraně osobních údajů:

Smluvní podmínky

Verze · platnost od

1. Smluvní strany

Provozovatel: , IČO , sídlo , .

Uživatel (Klient): právnická nebo fyzická osoba, která si registrací vytvořila organizaci (tenant) v aplikaci Kliker.

2. Předmět služby

Kliker je SaaS aplikace pro vedení účetní agendy SVJ, bytových družstev, neziskových organizací a malých firem — předpisy plateb, evidence úhrad, roční vyúčtování dle zákona č. 67/2013 Sb. Služba je poskytována jako multitenantní webová aplikace.

3. Uživatelský účet

Registrací uživatel vytvoří účet, ke kterému je přiřazena alespoň jedna organizace (tenant). Uživatel zodpovídá za bezpečnost přihlašovacích údajů a doporučuje se zapnout 2FA. Uživatel je povinen uvádět pravdivé identifikační údaje organizace.

4. Dostupnost

Cílová dostupnost služby je 99,5 % na měsíční bázi (mimo plánovaná údržbová okna oznámená alespoň 24 hodin předem). Provozovatel neodpovídá za výpadky způsobené třetími stranami (poskytovatel infrastruktury, internetové připojení uživatele).

5. Cena a platební podmínky

Aktuální ceník je k dispozici na webu provozovatele. Platby probíhají měsíčně nebo ročně dopředu. V případě neuhrazení po dobu delší než 30 dnů může být přístup k aplikaci pozastaven; data zůstávají uchována dalších 90 dnů, poté mohou být nevratně smazána.

6. Odpovědnost

Provozovatel poskytuje aplikaci „as is" a neodpovídá za škody vzniklé nesprávným použitím, chybně zadanými daty nebo vyšší mocí. Maximální odpovědnost provozovatele je omezena na výši uhrazené ceny za posledních 12 měsíců. Aplikace neslouží jako náhrada za odborné účetní poradenství.

7. Zpracování osobních údajů

Klient je správcem osobních údajů svých členů, vlastníků jednotek, nájemníků, dodavatelů a dalších kontaktů, které do aplikace vkládá. Provozovatel je ve vztahu k těmto údajům zpracovatelem ve smyslu čl. 28 GDPR.

Vzájemná práva a povinnosti při zpracování osobních údajů upravuje Smlouva o zpracování osobních údajů (DPA), která tvoří nedílnou Přílohu A těchto Smluvních podmínek a je závazná od okamžiku registrace. Souhlasem s těmito Smluvními podmínkami uživatel současně uzavírá s provozovatelem zpracovatelskou smlouvu v rozsahu Přílohy A.

→ Otevřít Přílohu A — Smlouva o zpracování osobních údajů (DPA)

Ve vztahu k údajům uživatelů samotných (registrované účty: e-mail, jméno, IP adresa, log přístupů) je provozovatel správcem; rozsah a účel zpracování upravují Zásady ochrany osobních údajů.

8. Vypovězení smlouvy

Uživatel může smlouvu kdykoliv vypovědět smazáním organizace v Nastavení (vyžaduje roli Vlastník + opsání přesného názvu organizace). Před smazáním si může stáhnout export dat ve formátu JSON. Provozovatel může smlouvu vypovědět s 30denní výpovědní dobou; v takovém případě zpřístupní uživateli export dat po celou výpovědní dobu.

9. Závěrečná ustanovení

Vztahy se řídí českým právem. Případné spory řeší obecné soudy ČR. Tyto podmínky lze měnit s 30denní oznamovací lhůtou (e-mailem na adresu Vlastníka organizace); pokračováním v užívání služby po nabytí účinnosti změn uživatel s aktualizovanou verzí souhlasí. Pokud se změny týkají Přílohy A (DPA), platí stejný režim — uživatel má právo smlouvu před nabytím účinnosti vypovědět bez sankce.

Příloha A — Smlouva o zpracování osobních údajů (DPA)

Nedílná součást Smluvních podmínek dle čl. 28 nařízení (EU) 2016/679 (GDPR)

Verze · platnost od

Jak tato smlouva vzniká: Souhlasem se Smluvními podmínkami uživatel současně uzavírá tuto zpracovatelskou smlouvu. Není potřeba samostatný podpis ani vyžádání — je závazná od okamžiku registrace.

1. Smluvní strany

Správce: Klient (organizace registrovaná v aplikaci Kliker — SVJ, BD, NNO, SMB).

Zpracovatel: , IČO , sídlo . Kontakt pro ochranu osobních údajů: .

2. Předmět a účel zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování SaaS služby Kliker — vedení účetní agendy správce dle zákona č. 67/2013 Sb., zákona č. 89/2012 Sb. (občanský zákoník) a souvisejících předpisů. Zpracovatel nesmí osobní údaje použít pro vlastní účely (např. marketing, profilování, prodej třetím stranám).

3. Doba zpracování

Po dobu trvání smluvního vztahu mezi správcem a zpracovatelem (tj. od registrace organizace do jejího smazání nebo ukončení služby). Po ukončení smlouvy postupuje zpracovatel dle čl. 10 této přílohy (vrácení / vymazání dat).

4. Kategorie subjektů údajů

  • Vlastníci jednotek a členové SVJ / BD
  • Nájemníci, podnájemníci a další uživatelé jednotek
  • Členové statutárních orgánů a kontaktní osoby správce
  • Dodavatelé služeb evidovaní správcem (kontaktní údaje)
  • Zaměstnanci a externí spolupracovníci správce s přístupem do aplikace

5. Kategorie osobních údajů

  • Identifikační údaje: jméno, příjmení, titul, datum narození (volitelně), rodné číslo (volitelně, jen je-li zadáno správcem)
  • Kontaktní údaje: adresa, e-mail, telefon
  • Údaje o jednotce a vlastnictví: číslo jednotky, podíl, datum nabytí/převodu, list vlastnictví
  • Finanční údaje: bankovní účet (pro identifikaci plateb), variabilní symbol, předpisy, provedené platby, evidence pohledávek
  • Komunikační údaje: historie odeslaných upomínek a vyúčtování

Aplikace není určena pro ukládání zvláštních kategorií osobních údajů (čl. 9 GDPR — údaje o zdravotním stavu, etnickém původu, politických názorech, biometrické údaje apod.) ani osobních údajů týkajících se rozsudků v trestních věcech a trestných činů (čl. 10 GDPR). Správce se zavazuje takové údaje do aplikace nevkládat — zejména je zakázáno uvádět je v poznámkových polích, popisech, e-mailových šablonách nebo přílohách — ledaže k tomu má samostatný právní základ a předem písemně poučí zpracovatele samostatným pokynem. Pokud správce takové údaje přesto vloží, nese plnou odpovědnost za jejich zpracování.

6. Povahy a účel zpracovatelských operací

Shromažďování, ukládání, organizování, strukturování, vyhledávání, používání, zpřístupnění uživatelům správce, mazání a likvidace osobních údajů — vše elektronicky v cloudu. Zpracovatel neprovádí žádné automatizované rozhodování ani profilování s právními účinky pro subjekty údajů.

7. Povinnosti zpracovatele

Zpracovatel se zavazuje:

  • zpracovávat osobní údaje pouze na základě doložených pokynů správce (provoz aplikace tyto pokyny ztělesňuje);
  • zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo zákonnou povinností mlčenlivosti;
  • přijmout vhodná technická a organizační opatření (čl. 32 GDPR) — viz čl. 9 této přílohy;
  • být správci nápomocen při plnění jeho povinností reagovat na žádosti subjektů údajů (přístup, oprava, výmaz, omezení, přenositelnost, námitka);
  • být správci nápomocen při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu);
  • v případě porušení zabezpečení osobních údajů oznámit správci porušení bez zbytečného odkladu, nejpozději do 72 hodin od jeho zjištění, e-mailem na kontaktní adresu Vlastníka organizace;
  • poskytnout správci veškeré informace nezbytné k doložení splnění povinností dle čl. 28 GDPR a umožnit audity (viz čl. 11).

8. Subdodavatelé (další zpracovatelé)

Správce uděluje zpracovateli obecné povolení k využívání dalších zpracovatelů (subprocesorů). Zpracovatel s každým subprocesorem uzavírá smlouvu se stejnými povinnostmi v oblasti ochrany údajů. Aktuální seznam subprocesorů:

Poskytovatel Účel Lokalita

O změně subprocesorů (přidání nebo nahrazení) zpracovatel správce informuje s předstihem alespoň 30 dnů e-mailem a aktualizací této přílohy. Správce má právo proti změně podat námitku; v takovém případě je oprávněn smlouvu vypovědět bez sankce. Mlčí-li správce do 30 dnů od oznámení, má se za to, že se změnou souhlasí.

9. Bezpečnostní opatření (čl. 32 GDPR)

  • Šifrování přenosu (HTTPS/TLS 1.2+) pro veškerou komunikaci klient–server.
  • Šifrování záloh (AES-256) ukládaných u subprocesora pro off-site zálohy.
  • Hashování hesel pomocí algoritmu scrypt s individuální solí.
  • Volitelné dvoufaktorové ověření (TOTP) pro uživatelské účty.
  • Multi-tenant izolace na úrovni databáze; tenantová cookie validovaná podpisem (HMAC).
  • RBAC — role Vlastník (OWNER) / Administrátor (ADMIN) / Účetní (ACCOUNTANT) / Zapisovatel (CLERK) / Pouze čtení (VIEWER) s odstupňovanými oprávněními.
  • Auditní log všech administrativních operací (kdo, kdy, IP, co).
  • Pravidelné aktualizace OS, runtime a knihoven.
  • Izolovaná produkční prostředí, omezený SSH přístup pouze pro správce systému.
  • Plán reakce na incidenty (incident response) a obnovy z dat (RTO 24 h, RPO 24 h).

10. Vrácení nebo výmaz dat po ukončení

Po ukončení smluvního vztahu zpracovatel:

  • Umožní správci stáhnout si kompletní export dat ve formátu JSON (Nastavení → Bezpečnost → Export dat organizace).
  • Po dobu 90 dnů od ukončení uchovává data v přístupné podobě pro případ obnovení účtu.
  • Po uplynutí 90 dnů provede nevratné smazání všech osobních údajů z produkčního prostředí. Zálohy obsahující osobní údaje jsou rotovány a finálně přepsány do 180 dnů od ukončení.
  • Na žádost správce vystaví zpracovatel písemné potvrzení o smazání dat.

Tím není dotčeno právní povinné uchování údajů, které zpracovateli ukládají právní předpisy ČR / EU (např. fakturační údaje dle zákona o účetnictví — to se však netýká osobních údajů zpracovávaných pro správce).

11. Auditní práva

Správce je oprávněn jednou ročně (nebo po porušení zabezpečení) vyžádat:

  • písemnou zprávu zpracovatele o stavu zabezpečení a souladu s touto přílohou;
  • kopii bezpečnostních certifikátů / auditů třetí strany, pokud zpracovatel takové vlastní;
  • v odůvodněných případech audit on-site nebo prostřednictvím nezávislého auditora — na náklady správce a po vzájemné dohodě o termínu (s přiměřeným předstihem alespoň 30 dnů).

12. Předávání mimo EU/EHP

Zpracovatel zpracovává osobní údaje primárně v rámci EU/EHP. Případné předání do třetích zemí proběhne pouze s odpovídajícími zárukami dle čl. 46 GDPR — především standardními smluvními doložkami (SCC) přijatými Evropskou komisí. O předání do třetích zemí informuje zpracovatel správce prostřednictvím aktualizace seznamu subprocesorů.

13. Závěrečná ustanovení

Tato Příloha A vstupuje v platnost společně se Smluvními podmínkami a tvoří jejich nedílnou součást. V případě rozporu mezi Smluvními podmínkami a touto přílohou má v otázkách ochrany osobních údajů přednost tato příloha. Změny této přílohy oznamuje zpracovatel s 30denní lhůtou; viz čl. 9 Smluvních podmínek.

Související dokumenty: Smluvní podmínky · Zásady ochrany osobních údajů

Pro dotazy a uplatnění práv:

Cookies a soukromí Kliker používá pouze technicky nezbytné cookies (přihlášení, výběr organizace). Nepoužíváme analytiku ani reklamní trackery. Více v zásadách ochrany osobních údajů.