Energetická kontrola — CRM

Zásady ochrany osobních údajů

Účinné od: 13. 8. 2026 · Poslední aktualizace: 13. 8. 2026

Tyto zásady popisují, jak jsou v rámci CRM aplikace pro energetické poradenství (dále jen „Aplikace“) zpracovávány osobní údaje v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 (dále jen „GDPR“) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.

1. Provozovatel a správce údajů

Poskytovatelem a provozovatelem Aplikace je Jakub Slavíček, IČO 17612861, se sídlem U Kaštánku 930, 549 41 Červený Kostelec, e-mail info@tvorba-aplikaci.cz (dále jen „Provozovatel“).

Provozovatel vystupuje jako správce osobních údajů uživatelů Aplikace (registrační a přihlašovací údaje obchodníků, manažerů a administrátorů) a jako zpracovatel ve vztahu k údajům koncových klientů, které do Aplikace vkládají jednotlivé energetické (poradenské) společnosti — viz čl. 2.

Provozovatel nejmenoval pověřence pro ochranu osobních údajů, neboť mu tato povinnost ze zákona nevzniká. Ve všech záležitostech ochrany osobních údajů se lze obrátit na výše uvedený kontaktní e-mail.

2. Role správce a zpracovatele (víceklientské prostředí)

Aplikace je víceklientská (multi-tenant). Každá energetická společnost, která Aplikaci využívá ke správě svých klientů, je ve vztahu k osobním údajům těchto koncových klientů v postavení samostatného správce. Provozovatel pro tyto společnosti zpracovává údaje jako zpracovatel na základě smlouvy o zpracování osobních údajů (čl. 28 GDPR) a výhradně podle jejich pokynů.

Příkladem takového správce je GoldenFin Holding, s.r.o., IČO 09830570, se sídlem Děčínská 552/1, Střížkov, 180 00 Praha 8, provozující značku „Energetická kontrola“. Uplatnění práv týkajících se údajů konkrétního koncového klienta směřujte na příslušnou energetickou společnost jakožto správce; Provozovatel takový požadavek bez zbytečného odkladu předá nebo poskytne součinnost.

3. Jaké údaje zpracováváme

V Aplikaci jsou zpracovávány zejména tyto kategorie údajů:

  • Uživatelé Aplikace (obchodníci, manažeři, administrátoři): jméno a příjmení, e-mail, telefon, role, příslušnost k firmě/týmu, přihlašovací údaje, případně údaje z nástupního dotazníku, provozní a přihlašovací logy a IP adresa.
  • Koncoví klienti (vkládáni obchodníky): jméno a příjmení, telefonní číslo, adresa, identifikace odběrného místa (např. EAN/EIC), stav obchodního případu, údaje o vyúčtování (částky, faktury) a obsah nahraných dokumentů (např. vyúčtování energií).
  • Zájemci z marketingových stránek: kontaktní údaje vyplněné ve webových formulářích (jméno, telefon, e-mail) za účelem nabídky služeb.
  • Údaje z propojeného Google účtu (volitelné): e-mailová adresa Google účtu, identifikátor účtu a bezpečnostní token (uložený šifrovaně) nezbytný pro synchronizaci kalendáře a odesílání e-mailů — podrobně v čl. 8.

4. Účely a právní základ zpracování

  • Provoz a poskytování Aplikace (správa uživatelských účtů, autentizace, zabezpečení) — právní základ: plnění smlouvy, resp. oprávněný zájem na provozu a zabezpečení služby (čl. 6 odst. 1 písm. b) a f) GDPR).
  • Správa klientů a obchodních případů energetických společností — zpracování probíhá z pověření příslušného správce pro jeho účely (typicky plnění smlouvy s klientem nebo oprávněný zájem správce).
  • Zpracování zájemců z formulářů — oprávněný zájem na oslovení zájemce, resp. provedení opatření před uzavřením smlouvy na jeho žádost.
  • Automatizované vytěžování dokumentů (AI) nahrávaných do Aplikace za účelem zrychlení zadávání údajů — z pověření příslušného správce.
  • Propojení s Google účtem (kalendář, odesílání e-mailů) — na základě souhlasu uživatele uděleného při propojení účtu (čl. 6 odst. 1 písm. a) GDPR), který lze kdykoli odvolat odpojením účtu.

5. Příjemci a zpracovatelé

K zajištění provozu Aplikace využíváme prověřené poskytovatele (zpracovatele), kteří zpracovávají údaje na základě smlouvy a pouze v nezbytném rozsahu:

  • Supabase — databáze, autentizace a úložiště souborů.
  • Vercel — hosting a provoz Aplikace.
  • OpenAI — automatizované vytěžování textu z nahraných dokumentů (data z rozhraní API nejsou poskytovatelem využívána k trénování modelů).
  • Resend — odesílání transakčních a notifikačních e-mailů.
  • Google — pouze u uživatelů, kteří si propojí Google účet (Google Kalendář a odesílání e-mailů z vlastní schránky), viz čl. 8.

Osobní údaje neprodáváme. Mohou být dále zpřístupněny pouze tam, kde to ukládá právní předpis nebo je to nezbytné k ochraně práv Provozovatele či příslušného správce.

6. Předávání mimo EU

Někteří z výše uvedených poskytovatelů sídlí mimo Evropský hospodářský prostor (zejména v USA). V takovém případě je předání zajištěno odpovídajícími zárukami podle GDPR — zpravidla standardními smluvními doložkami Evropské komise, případně na základě rozhodnutí o odpovídající úrovni ochrany (EU–US Data Privacy Framework).

7. Doba uložení

Údaje uchováváme po dobu trvání uživatelského účtu, resp. po dobu nezbytnou k naplnění uvedených účelů a po dobu stanovenou právními předpisy (např. účetní a daňové lhůty). Údaje koncových klientů uchováváme po dobu určenou příslušným správcem. Po uplynutí těchto lhůt jsou údaje vymazány nebo anonymizovány.

8. Nakládání s daty z Google účtu (Google API)

Pokud si uživatel dobrovolně propojí svůj Google účet, vyžádá si Aplikace přístup k těmto rozsahům oprávnění (scopes) výhradně pro níže uvedené funkce viditelné uživateli:

  • Google Kalendář (calendar.events) — vytváření a správa upomínek (např. výročí smlouvy) v kalendáři uživatele.

Použití informací získaných prostřednictvím rozhraní Google API a jejich předání jiným aplikacím se řídí Zásadami Google API Services User Data Policy, včetně požadavků na omezené použití (Limited Use). Data získaná z Google účtu jsou používána výhradně k poskytování a vylepšování výše uvedených funkcí viditelných uživateli. Tato data nepředáváme třetím stranám (vyjma nezbytného zabezpečeného uložení), neprodáváme je, nepoužíváme je pro reklamu ani je nepoužíváme k trénování umělé inteligence či zobecněných/AI modelů.

Přístupový (refresh) token je v databázi uložen šifrovaně algoritmem AES-256-GCM. Propojení je možné kdykoli zrušit v Aplikaci (Nastavení → Google integrace → Odpojit Google účet) nebo v nastavení zabezpečení Google účtu na myaccount.google.com/permissions. Odpojením je uložený token z naší strany odstraněn.

9. Vaše práva

Jako subjekt údajů máte za podmínek GDPR zejména právo:

  • na přístup ke svým osobním údajům a na jejich kopii,
  • na opravu nepřesných a doplnění neúplných údajů,
  • na výmaz („právo být zapomenut“) a na omezení zpracování,
  • na přenositelnost údajů,
  • vznést námitku proti zpracování založenému na oprávněném zájmu,
  • kdykoli odvolat udělený souhlas (bez vlivu na zákonnost předchozího zpracování),
  • podat stížnost u dozorového úřadu, kterým je Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz.

Svá práva uplatníte na kontaktním e-mailu Provozovatele uvedeném v čl. 1. Týkají-li se údajů konkrétního koncového klienta, postupujte podle čl. 2.

10. Změny těchto zásad

Tyto zásady můžeme v čase aktualizovat. Aktuální znění je vždy dostupné na této adrese s vyznačeným datem poslední aktualizace. O podstatných změnách budeme uživatele informovat v Aplikaci.