Zásady ochrany osobních údajů

Verze 2.0 — účinnost od 15. 5. 2026. Nahrazuje všechna předchozí znění.

Tyto zásady popisují, jakým způsobem zpracováváme osobní údaje návštěvníků a zákazníků webových stránek brvohorik.cz(dále jen „web“). Zpracování provádíme v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.

1. Správce osobních údajů

Správcem osobních údajů je Luisa Püschelová, fyzická osoba podnikající pod obchodním názvem Brvohořík, se sídlem Valkeřice 250, 407 24 Valkeřice, Česká republika.

IČO: 09970517.

Kontaktní e-mail: brvohorik@gmail.com, tel. +420 736 654 884

Správce není povinen jmenovat pověřence pro ochranu osobních údajů (DPO). Ve věcech zpracování osobních údajů kontaktujte přímo správce na výše uvedené adrese.

2. Účely a právní základy zpracování

ÚčelZpracovávané údajePrávní základDoba uchování
Registrace a správa uživatelského účtuJméno, e-mail, hashované hesloPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)Po dobu trvání účtu + 3 roky po zrušení (daňové povinnosti)
Rezervace procházek a pobytu v týpíJméno, e-mail, telefon, počet osob, datum, poznámkyPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)10 let od uskutečnění (zákon č. 563/1991 Sb., o účetnictví)
Zpracování plateb přes StripeStripe Customer ID, Payment Intent ID (platební data spravuje výhradně Stripe)Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)Dle retention policy Stripe (min. 10 let pro daňové doklady)
Předplatné členstvíStripe Customer ID, e-mail, stav předplatnéhoPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)Po dobu trvání předplatného + 3 roky
Dárkové poukazyE-mail kupujícího, volitelně jméno a e-mail obdarovaného, vzkazPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)3 roky od nákupu (audit log); poté anonymizace purchaserEmail
Transakční e-maily (potvrzení rezervace, poukazu)E-mail, jménoPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)Provozní logy odesílací služby (Cloudflare Email Service) krátkodobě; v naší DB dle účelu smlouvy
Kontaktní formulářJméno, e-mail, text zprávyOprávněný zájem (čl. 6 odst. 1 písm. f) GDPR) — reakce na poptávku3 roky od odeslání (nebo do vyřízení dotazu)
Analytika návštěvnosti (GA4, Clarity)IP adresa (anonymizovaná), chování na webu, zařízení, nahrávky relacíSouhlas (čl. 6 odst. 1 písm. a) GDPR) — aktivuje se po přijetí analytických cookiesDle nastavení jednotlivých nástrojů (GA4: 14 měsíců; Clarity: 13 měsíců)

3. Zpracovatelé osobních údajů (třetí strany)

K plnění služeb využíváme tyto zpracovatele, kteří zpracovávají osobní údaje výhradně na základě našich pokynů a v souladu s GDPR:

  • Stripe, Inc. (USA, součást Stripe EMEA Ltd. pro EU zákazníky) — zpracování plateb, správa zákazníků a fakturace. Stripe je certifikován dle PCI DSS úrovně 1. Předání dat do USA probíhá na základě standardních smluvních doložek (SCC). Zásady ochrany soukromí Stripe
  • Cloudflare, Inc. (USA, globální edge síť) — hosting webové aplikace (Workers), databáze (D1), objektové úložiště (R2), CDN a odesílání transakčních e-mailů (Email Service). Aplikační a databázová infrastruktura běží primárně v evropských regionech Cloudflare. Předání dat do USA probíhá na základě standardních smluvních doložek (SCC). Zásady ochrany soukromí Cloudflare
  • Google LLC (USA) — Google Analytics 4 pro analýzu návštěvnosti. Data jsou přenášena jako first-party přes naši doménu (proxy). Zpracování probíhá výhradně po vašem souhlasu. Předání do USA na základě SCC. Zásady ochrany soukromí Google
  • Microsoft Corporation (USA) — Microsoft Clarity pro analýzu chování uživatelů, heatmapy a záznamy relací. Zpracování probíhá výhradně po vašem souhlasu. Předání do USA na základě SCC. Zásady ochrany soukromí Microsoft

Poznámka: Rate limiting i základní observabilita běží přímo na infrastruktuře Cloudflare (bez dalšího externího zpracovatele). Pokud v budoucnu přidáme další zpracovatele, tento seznam aktualizujeme před jejich nasazením do produkce.

4. Předávání osobních údajů do třetích zemí

Někteří zpracovatelé (Stripe, Cloudflare, Google, Microsoft) mají sídlo v USA — třetí zemi mimo EHP. Veškeré přenosy osobních údajů do těchto zemí probíhají na základě standardních smluvních doložek (SCC) schválených Evropskou komisí dle čl. 46 odst. 2 písm. c) GDPR. Aplikační a databázová infrastruktura (Cloudflare) je provozována primárně v evropských regionech.

5. Cookies a sledovací technologie

Cookies jsou malé textové soubory ukládané ve vašem prohlížeči. Na tomto webu používáme následující kategorie:

Nezbytné cookies (vždy aktivní)

Jsou nutné pro základní fungování webu. Nelze je vypnout.

  • cc_cookie — ukládá vaše preference ohledně cookies (vanilla-cookieconsent)
  • next-auth.session-token — autentizační token přihlášeného uživatele (HttpOnly, Secure)
  • next-auth.csrf-token — ochrana proti CSRF útokům

Analytické cookies (pouze s vaším souhlasem)

Pomáhají nám pochopit, jak návštěvníci web používají. Jsou aktivovány až po vašem souhlasu.

  • Google Analytics 4 — cookies _ga, _gid. Data přenášena jako first-party přes naši doménu.
  • Microsoft Clarity — heatmapy a záznamy relací.

6. Správa souhlasu s cookies

Při první návštěvě webu se zobrazí lišta s nastavením cookies. Můžete přijmout všechny cookies, odmítnout volitelné nebo si nastavení přizpůsobit podle kategorií. Vaše preference jsou uloženy a banner se nezobrazí opakovaně.

Souhlas lze kdykoli odvolat nebo změnit kliknutím na tlačítko níže. Odvolání souhlasu nemá vliv na zákonnost zpracování provedeného před jeho odvoláním.

7. Google Consent Mode v2

Implementujeme Google Consent Mode v2. Dokud neudělíte souhlas s analytickými cookies, nejsou žádná analytická data odesílána do Google. Po odmítnutí analytických cookies jsou příslušné skripty deaktivovány.

8. Vaše práva v oblasti ochrany osobních údajů

Podle GDPR máte právo:

  • na přístup — požádat o kopii osobních údajů, které o vás zpracováváme (čl. 15 GDPR);
  • na opravu — požádat o opravu nepřesných nebo neúplných údajů (čl. 16 GDPR);
  • na výmaz(„právo být zapomenut“) — požádat o vymazání vašich údajů, pokud nejsou nadále potřebné pro účel, ke kterému byly shromážděny, nebo pokud odvoláte souhlas (čl. 17 GDPR). Výmaz může být omezen zákonnými povinnostmi (účetnictví, daně);
  • na omezení zpracování — požádat o dočasné omezení zpracování vašich údajů (čl. 18 GDPR);
  • na přenositelnost — obdržet vaše údaje ve strukturovaném, strojově čitelném formátu a předat je jinému správci (čl. 20 GDPR);
  • vznést námitku proti zpracování prováděnému na základě oprávněného zájmu (čl. 21 GDPR);
  • odvolat souhlas — kdykoli a bez důsledků pro předchozí zpracování (čl. 7 odst. 3 GDPR);
  • podat stížnost u Úřadu pro ochranu osobních údajů (www.uoou.cz), Pplk. Sochora 27, 170 00 Praha 7.

Žádosti o uplatnění práv zasílejte na brvohorik@gmail.com. Odpovíme bez zbytečného odkladu, nejpozději do 30 dnů od obdržení žádosti.

9. Zabezpečení osobních údajů

Přijímáme technická a organizační opatření k ochraně vašich osobních údajů před neoprávněným přístupem, ztrátou nebo zničením. Hesla jsou ukládána výhradně v hashované podobě (bcrypt). Komunikace mezi vaším prohlížečem a naším serverem je šifrována pomocí TLS (HTTPS). Platební data (čísla karet) u nás nejsou nikdy ukládána — jsou zpracovávána výhradně Stripe, Inc.

10. Kontakt a stížnosti

S dotazy nebo žádostmi ohledně zpracování osobních údajů se na nás obraťte na e-mail brvohorik@gmail.com nebo telefonicky na +420 736 654 884.

Máte-li za to, že zpracování vašich osobních údajů porušuje GDPR, máte právo podat stížnost u dozorového úřadu — Úřadu pro ochranu osobních údajů (www.uoou.cz).

Verze 2.0 — naposledy aktualizováno 15. 5. 2026.