Zásady ochrany osobních údajů

Naposledy aktualizováno: April 2026

Používáním KasLens zároveň souhlasíte s našimi podmínkami služby, které obsahují důležitá vyloučení odpovědnosti, upozornění na rizika a omezení odpovědnosti.

Zásady ochrany osobních údajů

1. Správce a kontaktní údaje

Správcem ve smyslu čl. 4 odst. 7 GDPR je:

Marcel Sangals
Am Knill 152
22147 Hamburg
Německo

E-mail: [email protected]

Tyto zásady ochrany osobních údajů se vztahují na web kaspa-lens.com („Web“), mobilní aplikaci KasLens („Aplikace“) a všechny související služby (společně „Služby“). Informují vás o povaze, rozsahu a účelu shromažďování a používání osobních údajů v souladu s obecným nařízením o ochraně osobních údajů (GDPR), německým zákonem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) a zákonem Telemediengesetz (TMG).

2. Přehled zpracování údajů

Osobní údaje zpracováváme jen v rozsahu nezbytném k poskytování Služeb. Níže je souhrn kategorií údajů, které zpracováváme:

Bez uživatelského účtu (anonymní návštěvníci):

  • Technické údaje nezbytné pro doručení webu (IP adresa, typ prohlížeče, údaje o zařízení)
  • Pseudonymní identifikátor prohlížeče pro funkční účely (viz oddíl 5.1)
  • Uživatelské předvolby (měna, motiv, jazyk) uložené v cookie ve vašem zařízení
  • Analytické údaje (jen s vaším výslovným souhlasem, viz oddíl 6)

S uživatelským účtem (registrovaní uživatelé):

  • E-mailová adresa (povinná pro registraci)
  • Heslo (uložené jako jednosměrný kryptografický hash; heslo nedokážeme přečíst)
  • Zobrazované jméno (volitelné)
  • Propojení poskytovatelé ověření (například e-mail účtu Google, pokud se ho rozhodnete propojit)

Neshromažďujeme:

  • Přesné údaje o poloze (souřadnice GPS)
  • Platební ani finanční údaje
  • Biometrické údaje
  • Údaje o vašich kryptoměnových držbách nebo transakcích

3. Uživatelské účty: registrace a ověření

3.1. Registrace

Při vytvoření účtu KasLens shromažďujeme:

  • E-mailovou adresu, používanou k přihlášení, ověření e-mailu, obnovení hesla a nezbytným sdělením o službě
  • Heslo, uložené výhradně jako hash BCrypt; heslo v čitelné podobě se nikdy neukládá ani nezaznamenává
  • Zobrazované jméno (volitelné), jméno zobrazené v uživatelském rozhraní

Právní základ: čl. 6 odst. 1 písm. b GDPR (plnění smlouvy / poskytnutí služby, kterou jste si vyžádali).

3.2. Ověření e-mailu

Po registraci odešleme ověřovací e-mail, abychom potvrdili, že e-mailová adresa patří vám. Ověřovací token vyprší po 24 hodinách a po použití se smaže.

3.3. Obnovení hesla

Pokud požádáte o obnovení hesla, odešleme odkaz pro obnovení na vaši registrovanou e-mailovou adresu. Token pro obnovení vyprší po 1 hodině a po použití se smaže. Z bezpečnostních důvodů systém odpoví stejně bez ohledu na to, zda e-mailová adresa v naší databázi existuje (nelze zjišťovat, které e-maily jsou registrované).

3.4. Ověření a relace

K ověření používáme tok OAuth 2.0 Authorization Code s PKCE. Po úspěšném přihlášení:

  • Se vydá přístupový token JSON Web Token (JWT) (platnost 5 minut) pro ověření vůči API
  • Se vydá neprůhledný refresh token (platnost 30 dní) pro kontinuitu relace

Oba tokeny se ukládají do cookies httpOnly (viz oddíl 5.2) a JavaScript na stránce je nemůže přečíst. Tokeny se při každém obnovení obměňují.

Právní základ: čl. 6 odst. 1 písm. b GDPR (plnění smlouvy: ověření je nezbytné k poskytnutí služby vázané na účet).

3.5. Transakční e-maily

Odesíláme tyto transakční e-maily:

E-mailÚčelSpouštěč
Ověření e-mailuPotvrdit vlastnictví e-mailuRegistrace účtu
Obnovení heslaDoručit zabezpečený odkaz pro obnoveníŽádost o obnovení hesla
UvítáníPotvrdit úspěšné nastaveníDokončené ověření e-mailu

E-maily se odesílají z [email protected] prostřednictvím služby SMTP Resend (viz oddíl 7.3). Marketingové e-maily ani newslettery neposíláme.

4. Doba uchování a výmaz

Kategorie údajůDoba uchováníZáklad
Údaje uživatelského účtuDo výmazu účtučl. 6 odst. 1 písm. b
Tokeny pro ověření e-mailu24 hodin (automatický výmaz)čl. 6 odst. 1 písm. b
Tokeny pro obnovení hesla1 hodina (automatický výmaz)čl. 6 odst. 1 písm. b
Autorizační záznamy OAuth2Do výmazu účtu nebo vypršení tokenučl. 6 odst. 1 písm. b
Analytické údaje (Google Analytics)14 měsícůčl. 6 odst. 1 písm. a
Údaje o sledování chyb (Sentry)90 dníčl. 6 odst. 1 písm. f
Serverové přístupové protokoly30 dníčl. 6 odst. 1 písm. f
Cookie s předvolbami365 dníčl. 6 odst. 1 písm. f
Cookie se souhlasem180 dní§ 25 TTDSG

4.1. Výmaz účtu (právo na výmaz, čl. 17 GDPR)

Účet můžete kdykoli trvale smazat na stránce Účet v aplikaci. Výmaz účtu je okamžitý a nevratný. Mažou se tyto údaje:

  1. Tokeny pro ověření e-mailu
  2. Tokeny pro obnovení hesla
  3. Propojené účty pro ověření (například Google)
  4. Autorizace OAuth2 a udělené souhlasy
  5. Samotný uživatelský účet (e-mail, hash hesla, zobrazované jméno, URL avataru)

Po výmazu v našich systémech nezůstávají žádné osobní údaje spojené s vaším účtem.

4.2. Export údajů (právo na přístup a přenositelnost, čl. 15/20 GDPR)

Ze stránky Účet si můžete stáhnout strojově čitelný export (JSON) všech osobních údajů, které o vás ukládáme. Export obsahuje:

  • Údaje o účtu (e-mail, zobrazované jméno, stav ověření, role, časová razítka)
  • Propojené poskytovatele ověření (název poskytovatele, e-mail u poskytovatele, datum propojení)

Citlivé interní údaje (hashe hesel, hodnoty tokenů) jsou z exportu z bezpečnostních důvodů vyloučeny.

5. Cookies a podobné technologie

Náš web používá cookies k zajištění nezbytných funkcí a, s vaším souhlasem, k analytice. Cookies dělíme do dvou kategorií:

5.1. Nezbytně nutné cookies (souhlas se nevyžaduje)

Tyto cookies jsou nezbytné pro fungování webu. Bez narušení základních funkcí je nelze vypnout. Právním základem je § 25 odst. 2 č. 2 TTDSG (nezbytně nutné) ve spojení s čl. 6 odst. 1 písm. b/f GDPR.

CookieÚčelhttpOnlyPlatnost
kaslens-uaiAnonymní identifikátor prohlížeče (náhodné UUID) pro funkční účely, například omezení četnosti požadavků a korelaci relací v diagnostice chyb na serveru. Neobsahuje osobní údaje a neslouží ke sledování ani profilování.Ano365 dní
kaslens-prefsUživatelské předvolby (měna, motiv, jazyk, tržní místo). Zajišťují správné vykreslení webu při prvním načtení.Ne365 dní
kaslens-consentZaznamenává vaši volbu souhlasu s cookies, abychom se neptali opakovaně.Ne180 dní
kaslens-access-tokenAutentizační token JWT pro přihlášené uživatele.Anopřibližně 5 minut
kaslens-refresh-tokenToken pro obnovení relace přihlášených uživatelů.Ano30 dní
JSESSIONIDServerová cookie relace, použitá krátce během přihlášení OAuth2.AnoRelace

Cookies kaslens-access-token a kaslens-refresh-token se nastavují jen tehdy, když jste přihlášeni. Cookie JSESSIONID se nastavuje jen během přihlášení a po jeho dokončení se smaže.

5.2. Analytické cookies (vyžadují souhlas)

Tyto cookies se nastavují až poté, co udělíte výslovný souhlas v našem banneru souhlasu s cookies. Podrobnosti jsou v oddílu 6.

CookieÚčelPlatnost
_gaIdentifikátor klienta Google Analytics2 roky
_ga_<container-id>Stav relace Google Analytics2 roky
_gidRozlišení uživatele Google Analytics po dobu 24 hodin24 hodin

Pokud s analytickými cookies nesouhlasíte, nenačítají se žádné analytické skripty a žádné analytické údaje se neshromažďují.

6. Google Analytics (GA4) {#google-analytics}

Pokud jste udělili souhlas, náš web a mobilní aplikace používají Firebase Analytics, tedy Google Analytics 4 integrované přes platformu Firebase. Firebase Analytics je webová a aplikační analytická služba společnosti Google LLC. Správcem pro uživatele v EU/EHP a ve Švýcarsku je Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irsko („Google“).

Jednotná analytika: Firebase Analytics (Google Analytics 4) používáme stejným způsobem na webu i v mobilních aplikacích. Stejná ochrana soukromí, smlouvy o zpracování údajů a uživatelská práva platí bez ohledu na to, přes kterou platformu ke službám přistupujete.

Technické provedení: Firebase Analytics používá knihovnu gtag.js, která se technicky doručuje z infrastruktury Google Tag Manageru (googletagmanager.com). Jde o technický detail provedení: Google Tag Manager nepoužíváme jako systém správy značek. Veškeré zpracování údajů a ochrana soukromí popsané v tomto oddílu platí bez ohledu na tento technický detail.

Povaha a účel zpracování

Google Analytics 4 používá cookies (na webu) a podobné sledovací technologie (v mobilní aplikaci), které umožňují analyzovat vaše používání našich služeb. Údaje o používání webu a aplikace shromážděné těmito technologiemi se zpravidla přenášejí na server Google v USA a tam se ukládají.

Anonymizace IP: Google Analytics 4 má anonymizaci IP ve výchozím nastavení zapnutou. Kvůli anonymizaci IP Google zkrátí vaši IP adresu v členských státech Evropské unie nebo v jiných státech, které jsou smluvní stranou Dohody o Evropském hospodářském prostoru. Jen ve výjimečných případech se celá IP adresa přenese na server Google v USA a zkrátí se tam. Podle společnosti Google se IP adresa předaná vaším prohlížečem nebo aplikací v rámci Google Analytics neslučuje s jinými údaji Google.

Shromažďované údaje

Během návštěvy mohou být zaznamenány tyto údaje:

  • Zobrazení stránek / zobrazení obrazovek
  • První návštěva / první spuštění aplikace
  • Začátky a délka relací
  • Navštívené stránky / zobrazené obrazovky
  • Cesta kliknutí a interakce
  • Hloubka posunu (práh 90 %)
  • Kliknutí na externí odkazy
  • Interní vyhledávací dotazy
  • Vaše přibližná poloha (region)
  • Datum a čas návštěvy
  • Vaše IP adresa (ve zkrácené podobě)
  • Technické údaje o prohlížeči a zařízení (jazykové nastavení, rozlišení obrazovky)
  • Váš poskytovatel internetu
  • Odkazující URL (referrer)

Účely zpracování údajů

Google tyto údaje jménem provozovatele použije k vyhodnocení vašeho pseudonymního používání webu a aplikace a k sestavení přehledů o aktivitě na webu a v aplikaci.

Právní základ

Právním základem tohoto zpracování je váš souhlas podle čl. 6 odst. 1 věta 1 písm. a GDPR a § 25 odst. 1 věta 1 TTDSG.

Příjemci

Příjemci údajů jsou nebo mohou být:

  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irsko (jako zpracovatel podle čl. 28 GDPR)
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA

Předání do třetí země

Pro USA přijala Evropská komise 10. července 2023 rozhodnutí o odpovídající ochraně. Google LLC je certifikována v rámci EU-US Data Privacy Framework. Protože jsou servery Google rozmístěny po celém světě a předání do třetích zemí nelze zcela vyloučit, uzavřeli jsme s poskytovatelem také standardní smluvní doložky EU.

Se společností Google Ireland Limited jsme uzavřeli smlouvu o zpracování osobních údajů (Auftragsverarbeitungsvertrag, AV-Vertrag) podle čl. 28 GDPR.

Doba uchování

Údaje spojené s cookies (web) nebo podobnými identifikátory (aplikace) se automaticky mažou po 14 měsících. Maximální životnost cookies Google Analytics je 2 roky. Výmaz údajů, u nichž uplynula doba uchování, probíhá automaticky jednou měsíčně.

Odvolání souhlasu

Souhlas můžete kdykoli odvolat:

Web: Otevřete nastavení cookies nástrojem souhlasu v patičce webu nebo v banneru souhlasu.

Mobilní aplikace: Souhlas odvoláte v nastavení aplikace, kde můžete vypnout analytické sledování.

Shromažďování údajů službou Google Analytics můžete zabránit také tak, že:

  • neudělíte souhlas s nastavením cookie
  • si stáhnete doplněk prohlížeče pro deaktivaci Google Analytics zde

Více informací najdete v podmínkách použití Google Analytics a v zásadách ochrany soukromí Google.

Další technická opatření

  • Anonymizace IP na serverech v EU: IP adresy se anonymizují na serverech v EU ještě před jakýmkoli přenosem údajů do Spojených států
  • Režim souhlasu: Náš nástroj souhlasu používá Consent Mode v2 společnosti Google, aby se před udělením souhlasu neshromažďovaly žádné údaje
  • Automatický výmaz údajů: Údaje o uživatelích a událostech se automaticky mažou po 14 měsících
  • Smlouva o zpracování údajů: Se společností Google máme právně závaznou smlouvu o zpracování údajů, která zajišťuje soulad s požadavky GDPR

7. Poskytovatelé služeb třetích stran (zpracovatelé)

K provozu Služeb používáme tyto poskytovatele třetích stran. Každý poskytovatel zpracovává údaje naším jménem a je vázán smlouvou o zpracování údajů (čl. 28 GDPR) nebo rovnocennými smluvními zárukami.

7.1. Hosting: Netcup GmbH

Naši backendovou infrastrukturu hostuje Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Německo. Všechny servery jsou v Německu. Serverové přístupové protokoly (IP adresa, cesta požadavku, časové razítko) se ukládají 30 dní pro účely zabezpečení a ladění.

Právní základ: čl. 6 odst. 1 písm. f GDPR (oprávněný zájem na bezpečném a spolehlivém hostingu).

7.2. Sledování chyb: Sentry

Pro sledování chyb na serveru a trasování výkonu používáme Sentry (Functional Software, Inc.). Naše instance Sentry používá datovou oblast EU (ingest.de.sentry.io), takže všechny údaje o chybách se ukládají v Evropské unii.

Zpracovávané údaje:

  • Trasování zásobníku a chybové zprávy, když dojde k chybě aplikace
  • Metadata požadavku (cesta URL, metoda HTTP, stav odpovědi)
  • IP adresa (součást kontextu chyby na serveru)
  • Pseudonymní identifikátor prohlížeče (hodnota cookie kaslens-uai)

Sentry se používá jen na serveru. Do prohlížeče se neodesílá ani v něm nespouští žádné SDK Sentry. Údaje o chybách se automaticky mažou po 90 dnech.

Právní základ: čl. 6 odst. 1 písm. f GDPR (oprávněný zájem na odhalování a opravě softwarových chyb, aby zůstala zachována kvalita služby).

7.3. Doručování e-mailů: Resend

Jako SMTP relay pro doručení transakčních e-mailů (ověření e-mailu, obnovení hesla, uvítací e-mail) používáme Resend (Resend, Inc.).

Zpracovávané údaje:

  • E-mailová adresa příjemce
  • Obsah e-mailu (odkazy pro ověření a obnovení, zobrazované jméno)

Resend zpracovává e-mailové údaje výhradně za účelem doručení a nepoužívá je k marketingu ani profilování. Servery Resend jsou v USA. Přenos je pokryt rámcem EU-US Data Privacy Framework.

Právní základ: čl. 6 odst. 1 písm. b GDPR (plnění smlouvy: doručení e-mailu je nezbytné k registraci a obnovení hesla, o které jste požádali).

7.4. Push oznámení: Firebase Cloud Messaging (jen mobilní aplikace)

Naše mobilní aplikace používá Firebase Cloud Messaging (FCM) od společnosti Google k odesílání push oznámení. Pro doručení zpráv do zařízení se vytvoří anonymní token zařízení. Tento token neobsahuje osobní identifikátory a neslouží ke sledování ani profilování.

Zpracovávané údaje:

  • Anonymní token zařízení FCM
  • Obsah oznámení (nadpisy, texty zpráv)
  • Odběry témat (například cenové výstrahy, zprávy)

Právní základ: čl. 6 odst. 1 písm. a GDPR (souhlas: push oznámení musíte na zařízení výslovně povolit).

Zásady ochrany soukromí služeb Firebase si můžete přečíst zde:

8. Externí odkazy

Náš web může obsahovat odkazy na platformy třetích stran, například YouTube. Po kliknutí na takový odkaz budete přesměrováni na externí web. Tyto třetí strany mohou shromažďovat osobní údaje, například vaši IP adresu, nebo sledovat vaši aktivitu pomocí cookies, zejména pokud jste u nich přihlášeni.

Na postupy zpracování údajů těchto externích platforem nemáme vliv. Přečtěte si jejich zásady ochrany osobních údajů:

8.1. Partnerské odkazy

Náš web a mobilní aplikace mohou obsahovat partnerské odkazy. Partnerské odkazy nám umožňují získat provizi, pokud po kliknutí něco koupíte nebo provedete určitou akci. Na cenu, kterou platíte, to nemá vliv.

Označení: Partnerské odkazy jsou označeny upozorněním (například „Partnerský odkaz“ nebo „Reklama“), zvláštními parametry odkazu nebo prohlášením v obsahu.

Zpracování údajů: Když kliknete na partnerský odkaz, partnerský subjekt může obdržet informaci o doporučení (například že jste přišli z našeho webu) a může nastavit cookies ke sledování návštěvy. K údajům, které partneři shromažďují, nemáme přístup ani nad nimi nemáme kontrolu. Za vlastní zpracování údajů odpovídá výhradně partnerský subjekt.

Právní základ: čl. 6 odst. 1 písm. f GDPR (oprávněný zájem na příjmech, které umožňují provozovat bezplatnou službu).

Proti tomuto zpracování můžete kdykoli vznést námitku. Kliknutí na partnerské odkazy je zcela dobrovolné.

9. Zabezpečení údajů

Používáme vhodná technická a organizační opatření k ochraně vašich osobních údajů před neoprávněným přístupem, ztrátou nebo změnou (čl. 32 GDPR), včetně těchto:

  • Šifrování při přenosu: Veškerá komunikace mezi vaším prohlížečem a našimi servery je šifrována pomocí TLS (HTTPS). Je vynuceno HTTP Strict Transport Security (HSTS).
  • Hashování hesel: Hesla se ukládají pomocí BCrypt, jednosměrného hashovacího algoritmu. Heslo nedokážeme obnovit ani přečíst.
  • Cookies httpOnly: Autentizační tokeny se ukládají do cookies httpOnly, ke kterým JavaScript nemá přístup, což chrání před útoky typu cross-site scripting (XSS).
  • Obměna tokenů: Refresh tokeny se obměňují při každém použití, což omezuje dopad kompromitovaného tokenu.
  • PKCE: Tok ověření OAuth2 používá Proof Key for Code Exchange (PKCE), aby se zabránilo zachycení autorizačního kódu.

10. Vaše práva podle GDPR

Podle obecného nařízení o ochraně osobních údajů (GDPR) máte tato práva:

  • Právo na přístup (čl. 15 GDPR): Můžete získat potvrzení, zda se zpracovávají osobní údaje, které se vás týkají, a získat k nim přístup. Strojově čitelný export si také můžete stáhnout ze stránky Účet v aplikaci.
  • Právo na opravu (čl. 16 GDPR): Můžete opravit nepřesné osobní údaje (například aktualizovat zobrazované jméno na stránce Účet).
  • Právo na výmaz (čl. 17 GDPR): Účet a všechna související data můžete kdykoli smazat ze stránky Účet. Viz oddíl 4.1.
  • Právo na omezení zpracování (čl. 18 GDPR): Za určitých okolností můžete požádat o omezení zpracování svých osobních údajů.
  • Právo na přenositelnost údajů (čl. 20 GDPR): Své osobní údaje můžete obdržet ve strukturovaném, běžně používaném a strojově čitelném formátu (JSON). Viz oddíl 4.2.
  • Právo vznést námitku (čl. 21 GDPR): Můžete vznést námitku proti zpracování osobních údajů založenému na oprávněných zájmech. Souhlas s analytikou můžete zejména kdykoli odvolat (viz oddíl 6).
  • Právo odvolat souhlas (čl. 7 GDPR): Pokud je zpracování založeno na vašem souhlasu, můžete ho kdykoli odvolat. Tím není dotčena zákonnost zpracování před odvoláním.
  • Právo podat stížnost (čl. 77 GDPR): Můžete podat stížnost u dozorového úřadu. V Německu je pro Hamburk příslušným úřadem Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), alternativním kontaktem je spolkový zmocněnec pro ochranu údajů (BfDI).

Uplatnění práv: Chcete-li některé z těchto práv uplatnit, napište nám na [email protected]. Odpovíme do jednoho měsíce (čl. 12 odst. 3 GDPR). Výmaz účtu a export údajů jsou v aplikaci dostupné jako samoobslužné funkce.

11. Předání do třetích zemí

Někteří naši poskytovatelé služeb sídlí mimo Evropský hospodářský prostor (EHP, EEA). U každého takového předání zajišťujeme vhodné záruky:

PoskytovatelZeměZáruka
Google (Analytics, FCM)USAEU-US Data Privacy Framework + standardní smluvní doložky
Resend (e-mail)USAEU-US Data Privacy Framework
Sentry (sledování chyb)EU (de.sentry.io)Bez předání do třetí země (datová oblast EU)

12. Poskytnutí osobních údajů

K vytvoření uživatelského účtu je nutné poskytnout e-mailovou adresu a heslo. Bez těchto údajů nemůžeme poskytnout službu vázanou na účet. Web můžete používat i bez účtu. V takovém případě se zpracovávají jen údaje popsané v oddílu 2 („Bez uživatelského účtu“).

Veškeré další zpracování, včetně analytiky (oddíl 6) a push oznámení (oddíl 7.4), je volitelné a zakládá se na vašem výslovném souhlasu.

13. Automatizované rozhodování

Neprovádíme automatizované rozhodování ani profilování ve smyslu čl. 22 GDPR. Žádná rozhodnutí s právními nebo obdobně významnými účinky se nepřijímají výhradně na základě automatizovaného zpracování vašich osobních údajů.

14. Minimální věk

Naše Služby nejsou určeny osobám mladším 16 let. Vědomě neshromažďujeme osobní údaje dětí mladších 16 let. Pokud zjistíme, že jsme shromáždili osobní údaje dítěte mladšího 16 let bez souhlasu rodiče, tyto údaje neprodleně smažeme.

15. Změny těchto zásad ochrany osobních údajů

Tyto zásady můžeme čas od času aktualizovat. Změny zveřejníme na této stránce s aktualizovaným datem „Naposledy aktualizováno“. Doporučujeme tuto stránku pravidelně kontrolovat.

16. Kontakt

Máte-li k těmto zásadám otázky nebo chcete uplatnit svá práva, kontaktujte nás:

Marcel Sangals
Am Knill 152
22147 Hamburg
Německo

E-mail: [email protected]