PaperBuddy Logo
PaperBuddy

Zásady ochrany osobních údajů

Poslední aktualizace: 7. 9. 2026

Tyto zásady vysvětlují, jak PaperBuddy zpracovává osobní údaje, jaké subjekty údaje přijímají a jaká práva mají dotčené osoby. U údajů účtu a provozu je Tomáš Tůma správcem; u dokladů nahraných firemním zákazníkem může jednat jako zpracovatel podle DPA.

Správce osobních údajů

Poskytovatel: Tomáš Tůma IČO: 04119185 DIČ: CZ9506221186 Místo podnikání: Mariánská 408, Příbram VI-Březové Hory, 261 01 Příbram Kontaktní e-mail: tuma.tomas.22@gmail.com Poskytovatel je plátcem DPH v České republice.

1. Role a zásady zpracování

1.1 Tomáš Tůma je správcem údajů potřebných pro účet, objednávky, fakturaci, bezpečnost, podporu a vlastní zákonné povinnosti. 1.2 Obsahuje-li Doklad osobní údaje, jejichž účel určuje podnikající Uživatel, je tento Uživatel správcem a Poskytovatel jeho zpracovatelem. Podmínky tohoto zpracování stanoví DPA. 1.3 Uživatel odpovídá za právní titul pro předání údajů třetích osob. Poskytovatel zpracovává pouze přiměřený rozsah údajů pro uvedené účely.

2. Účet, smlouva a fakturace

2.1 Účet: e-mail, interní ID, profil, nastavení a záznam o přijetí právních dokumentů. Účel a titul: účet a Služba, plnění smlouvy; evidence právních jednání a bezpečnost, oprávněný zájem. Doba: po dobu účtu a poté omezeně podle lhůt níže. Příjemce: Google Cloud/Firebase. 2.2 Fakturace a platby: jméno či firma, adresa, IČO, DIČ, stát, e-mail, objednávka, cena, DPH, stav a ID transakce. Účel a titul: smlouva, účetní a daňové povinnosti. Příjemci: Stripe, Fakturoid a cloudová infrastruktura. Doba: po zákonnou účetní a daňovou dobu. 2.3 Spotřeba: zůstatky a historie Kreditů, režim, počet stran, stav zpracování a provozní metadata. Účel a titul: plnění smlouvy, reklamace a prevence podvodu; plnění smlouvy a oprávněný zájem. Doba: po dobu účtu, případně po dobu právních nároků.

3. Doklady, AI a Fakturoid

3.1 Nahrané soubory, jejich metadata a obsah se zpracují pro náhled, AI extrakci, validaci a export. Příjemci mohou být Google Cloud/Firebase, poskytovatel AI a při exportu Fakturoid. 3.2 Aktuálním výchozím cloudovým AI poskytovatelem je OpenAI. Data odeslaná přes API se podle výchozích podmínek OpenAI nepoužívají k trénování modelů bez výslovného zapnutí sdílení dat. Bezpečnostní záznamy mohou obsahovat vstupy a odpovědi a standardně se uchovávají až 30 dnů, případně déle, vyžaduje-li to zákon. Další uchování závisí na použité funkci API. Pro PaperBuddy není potvrzen evropský region OpenAI ani režim bez uchovávání dat; služba proto nezaručuje zpracování AI výhradně v EU/EHP. 3.3 Služba může být správcem přepnuta na jiného kompatibilního AI poskytovatele. Aktuální seznam subzpracovatelů je v DPA; podstatná změna se zákazníkům oznámí postupem v DPA. 3.4 Přístupový token OAuth, identifikátor a označení účtu se zpracují pro spojení s Fakturoidem. Token je ukládán šifrovaně do odvolání Integrace nebo smazání účtu. 3.5 Výstupy AI nejsou použity k automatizovanému rozhodování s právními nebo obdobně významnými účinky ze strany PaperBuddy.

4. Technické, bezpečnostní a bonusové záznamy

4.1 Bezpečnostní logy mohou obsahovat IP adresu, user-agent, čas, ID účtu či relace, chyby a kritické operace. Účel: zabezpečení, audit, prevence zneužití a ochrana nároků. Titul: oprávněný zájem a případně právní povinnost. 4.2 Pro zabránění opakovanému registračnímu bonusu PaperBuddy po jeho připsání uchovává pseudonymní HMAC identifikátor odvozený z normalizované e-mailové adresy, verzi metody, čas připsání a poslední kontrolu. Při migraci může být dočasně porovnán i dřívější technický identifikátor včetně SHA-256. Prostý hash ani HMAC není anonymizace. 4.3 Bonusový záznam se nepoužívá k marketingu ani k obnově e-mailu. Titul: oprávněný zájem na prevenci opakovaného čerpání; doba: pět let od poslední relevantní kontroly, pokud není nutná delší ochrana konkrétního nároku. 4.4 Technické analytické události na serveru se typicky uchovávají 180 dnů, záznamy o využití AI 730 dnů, běžné uživatelské provozní logy 365 dnů a omezené auditní záznamy kritických operací až 10 let.

5. Uchování dokumentů

5.1 Originální soubory jsou dočasné pracovní podklady, nikoli archiv. Cloudové úložiště je může automaticky smazat po 7 dnech od nahrání, a to i u rozpracovaných nebo dosud neodeslaných dokumentů. Uživatel si uchovává vlastní originály a zajistí včasnou kontrolu a export. Při ručním odeslání a označení jako dokončený může být soubor smazán bezprostředně. 5.2 Při volitelném automatickém odeslání je dokument označen jako odeslaný a retenční úloha jej typicky odstraní do 2 dnů. Dokument ve stavu chyby se typicky odstraní do 7 dnů. Ruční smazání nebo smazání účtu může výmaz urychlit. 5.3 Extrahovaná strukturovaná data a provozní historie mohou zůstat do smazání dokumentu nebo účtu, případně omezeně pro reklamaci, bezpečnost a právní nároky. Exportovaná data dále uchovává Fakturoid podle vztahu Uživatele s Fakturoidem.

6. Příjemci a přenosy mimo EU/EHP

6.1 Google Cloud/Firebase: hosting, databáze, úložiště, autentizace, App Check a provoz. OpenAI: AI extrakce. Stripe: platby a prevence podvodu. Fakturoid: propojení, export, vystavení a odesílání faktur a potvrzení objednávek. Firebase Authentication: přihlášení a e-maily pro ověření účtu, změnu e-mailu a obnovení hesla. Google Analytics: pouze po souhlasu. Kontaktní schránka podpory je provozována službou Gmail (Google). 6.2 Stripe a Fakturoid mohou u vlastních platebních, účetních nebo bezpečnostních účelů vystupovat také jako samostatní správci. 6.3 Databáze a souborové úložiště jsou podle nastavení provozovatele v Evropě. To neznamená, že se veškeré údaje zpracovávají pouze v Evropě: Firebase Authentication podle dokumentace Google zpracovává údaje v USA a také OpenAI nebo podpůrné služby mohou zpracovávat údaje mimo EU/EHP. Předání se opírá podle konkrétního případu o rozhodnutí o odpovídající ochraně, EU-US Data Privacy Framework u certifikovaného příjemce nebo standardní smluvní doložky a doplňková opatření. O kopii relevantních záruk lze požádat e-mailem. 6.4 Aktuální seznam subzpracovatelů, místo a účel zpracování je součástí DPA.

7. Cookies a analytika

7.1 Nezbytné úložiště a technologie slouží k přihlášení, bezpečnosti, App Check, platbě a uložení volby cookies. 7.2 Google Analytics se inicializuje pouze po souhlasu. Odvoláním se další měření vypne a PaperBuddy se pokusí odstranit analytické cookies dostupné pro svou doménu. 7.3 Podrobnosti, názvy a obvyklé doby cookies jsou v Zásadách používání cookies.

8. Práva subjektů údajů

8.1 Za podmínek GDPR může dotčená osoba požadovat přístup, opravu, výmaz, omezení, přenositelnost a vznést námitku proti zpracování založenému na oprávněném zájmu. Souhlas lze kdykoliv odvolat bez vlivu na předchozí zákonnost. 8.2 Žádost lze zaslat na tuma.tomas.22@gmail.com. Při důvodných pochybnostech můžeme požádat o údaje nezbytné k ověření totožnosti. O vyřízení informujeme bez zbytečného odkladu, nejpozději do jednoho měsíce. U složitých nebo početných žádostí lze lhůtu prodloužit o další dva měsíce; důvod prodloužení oznámíme během prvního měsíce. 8.3 Stížnost lze podat u Úřadu pro ochranu osobních údajů, https://uoou.gov.cz. Je-li PaperBuddy zpracovatelem, předá žádost příslušnému zákazníkovi-správci nebo mu poskytne součinnost.

9. Bezpečnost a změny

9.1 Poskytovatel používá přiměřená technická a organizační opatření, zejména TLS, řízení přístupů, šifrování citlivých integračních údajů, oddělení prostředí, audit kritických operací a řízení incidentů. 9.2 Žádný přenos ani úložiště nelze označit za absolutně bezpečné. Bezpečnostní incidenty se posuzují a oznamují podle zákonných povinností a DPA. 9.3 Podstatnou změnu těchto zásad Poskytovatel oznámí přiměřeným způsobem; je-li nutný nový souhlas, vyžádá jej aktivním krokem.