Tyto zásady vysvětlují, jaké osobní údaje zpracováváme, odkud je získáváme, proč je potřebujeme, komu je zpřístupňujeme a jaká máte práva. Proklepni.to je informační a podpůrný nástroj; jeho výstupy nenahrazují vlastní prověření obchodního partnera ani právní, daňovou nebo účetní radu.
1. Správce a kontakt
Správcem je refactorials, s.r.o., IČO 05460409, DIČ CZ05460409, se sídlem V jezevčinách 1201/6, Klánovice, 190 14 Praha 9, zapsaná u Městského soudu v Praze, oddíl C, vložka 419561 (dále jen „Provozovatel“ nebo „my“).
Pro otázky a uplatnění práv použijte admin@proklepnito.cz nebo poštovní adresu sídla.
2. Jaké údaje a v jakých situacích zpracováváme
Účet, přihlášení a nastavení služby
- jméno, e-mail, IČO zadané při registraci, tarif, měna, nastavení, povolené e-mailové adresy a stav ověření účtu;
- BCrypt hash hesla, identifikátor Google účtu při Google Sign-In, serverový SHA-256 hash refresh tokenu a záznamy o relacích;
- údaje, které vytvoříte při používání služby: výběr firem v portfoliu, tagy, poznámky, preference upozornění, uložené prompty, API klíče bez zobrazení jejich tajné části, webhooky a plánované exporty.
Prověrky, importy a AI funkce
- dotazované IČO, DIČ nebo bankovní účet, vstupní soubory hromadných prověrek, výsledky, čas prověrky a technické chyby;
- obsah AI konverzací, kontext stránky a firemních výsledků, zpětná vazba, použitý model, spotřeba tokenů a omezené náhledy dotazu, odpovědi a průběhu nástrojů pro bezpečnost, ladění a vyúčtování;
- cílová URL webhooku a historie doručení. Příjemce webhooku určujete vy; před jeho nastavením musíte mít oprávnění mu příslušná data předat.
Do chatu, importů ani webhooků nevkládejte zvláštní kategorie údajů podle čl. 9 GDPR, údaje o odsouzeních podle čl. 10 GDPR ani jiné nadbytečné údaje, pokud jsme jejich zpracování výslovně nesjednali.
Platby, fakturace a zpráva bez účtu
- fakturační jméno nebo název, IČO, DIČ, adresa, tarif, částka, měna, transakční a opakovaný platební identifikátor, stav platby a daňový doklad;
- pokud objednáte hostovanou zprávu bez účtu, také e-mail, IČO a název prověřované firmy, zvolené doplňky, PDF zpráva, náhodný časově omezený stahovací token, přesné verze přijatých obchodních podmínek a zobrazených zásad a serverové časy potvrzení profesního účelu, přijetí podmínek a seznámení se zásadami. Odkaz ke stažení expiruje 30 dnů od zpřístupnění hotové zprávy;
- údaje platební karty neobdržíme. Zpracovává je Comgate a případný poskytovatel platební metody podle svých pravidel.
Kontakt a newsletter
- z kontaktního formuláře jméno, e-mail, volitelný telefon, zprávu, IP adresu a výsledek ochrany reCAPTCHA;
- u newsletteru e-mail, přihlašovací IP, potvrzovací a odhlašovací údaje a časy přihlášení, potvrzení a odhlášení. Newsletter posíláme až po potvrzení adresy; souhlas lze kdykoli odvolat.
Provozní a bezpečnostní údaje
Zpracováváme IP adresu, user-agent, časy a cestu požadavku, identifikátor účtu nebo úlohy, stav odpovědi a bezpečnostní události. Klientský chybový report může obsahovat text chyby, stack trace, user-agent, čas a URL bez query parametrů a fragmentu. Query řetězce, jednorázové tokeny a obsah formulářů do analytických page-view událostí neposíláme.
Volitelné měření registrace z reklamy
Pouze pokud udělíte souhlas, Google Ads obdrží reklamní identifikátor kliknutí, technické údaje jako IP adresu a user-agent, URL veřejné stránky a informaci o dokončení registrace. Účelem je vyhodnotit účinnost reklamní kampaně. Googlu nepředáváme e-mail, jméno, IČO ani obsah účtu a nepoužíváme enhanced conversions, remarketing nebo personalizovanou reklamu. Podrobnosti a změna volby jsou v Zásadách cookies.
Po stejném souhlasu ukládáme jako první strana UTM parametry a zdroj kampaně a při registraci je spojíme s účtem pro souhrnný funnel k první firmě a první platbě. Nezískáváme z nich další profil a do vlastní databáze neukládáme identifikátor kliknutí. Údaj je součástí exportu účtu a při výmazu účtu jej odstraníme.
3. Údaje z veřejných a úředních zdrojů
Služba získává data zejména z ARES, veřejného rejstříku a sbírky listin, registru DPH, insolvenčního rejstříku, živnostenského rejstříku, Centrální evidence exekucí při uživatelem vyžádané prověrce, katastru, sankčních seznamů, seznamu odsouzených právnických osob, veřejných zakázek a smluv, Obchodního věstníku a veřejně dostupného zpravodajství. Podle dostupnosti používáme také úřední nebo veřejná rozhraní ČÚZK, Hlídače státu, ISRT a Google News. Dotazovanému rozhraní může být předáno hledané IČO nebo název.
Tento seznam zahrnuje úřední registry i údaje z veřejně přístupných zdrojů; u konkrétního výsledku uvádíme dostupný původ a časový údaj.
Zdroje mohou obsahovat veřejně dostupné osobní údaje podnikajících fyzických osob a osob vystupujících v profesní roli, například OSVČ, statutáři nebo členové orgánů, společníci a skuteční majitelé. Může jít o jméno, podnikatelskou adresu, roli, časové údaje o funkci a v rozsahu zveřejněném zdrojem také datum narození, insolvenci, exekuci nebo vazbu na sankční záznam.
Tyto údaje získáváme nepřímo. Individuální oznámení každé osobě by při rozsahu a průběžných změnách zdrojů vyžadovalo nepřiměřené úsilí; proto uplatňujeme čl. 14 odst. 5 písm. b) GDPR a informace zveřejňujeme zde jako ochranné opatření. Vedeme záznam o posouzení oprávněného zájmu, omezujeme rozsah, uvádíme zdroj a čas aktuálnosti a umožňujeme opravu a námitku.
4. Účely a právní základy
- Plnění smlouvy a kroky před jejím uzavřením (čl. 6 odst. 1 písm. b) GDPR): účet, přihlášení, objednávka, portfolio, prověrky, exporty, AI chat, podpora a doručení zprávy, pokud je subjekt údajů fyzickou osobou, která smlouvu uzavírá nebo o její uzavření žádá.
- Zákonná povinnost (čl. 6 odst. 1 písm. c) GDPR): účetní a daňové doklady, součinnost s úřady a povinnosti při incidentu.
- Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR): správa účtů, oprávnění a komunikace se zaměstnanci či zástupci firemního zákazníka, plnění vztahu s tímto zákazníkem, ochrana služby a účtů, prevence zneužití, diagnostika, ochrana právních nároků a poskytování B2B přehledu nad úředními a veřejně dostupnými údaji pro prověření obchodních partnerů. Proti tomuto zpracování lze vznést námitku; při vyhodnocení poměříme váš dopad s konkrétním zájmem.
- Souhlas (čl. 6 odst. 1 písm. a) GDPR): potvrzený newsletter a volitelné měření dokončení registrace v Google Ads. Odvolání nemá vliv na zákonnost předchozího zpracování.
Ukládání a čtení informací v zařízení se řídí také § 89 odst. 3 zákona o elektronických komunikacích. Podrobnosti jsou v Zásadách cookies. Google Analytics nepoužíváme; po souhlasu měříme pouze popsanou registrační konverzi.
5. Skóre a profilování
Rizikové indikátory a skóre kombinují dostupnost a stáří rejstříkových dat, insolvenční, DPH, statutární a finanční signály a podle funkce také statistický model. Výsledek je odhad s omezeními, nikoli tvrzení o platební schopnosti nebo protiprávním jednání. Může se změnit po novém zdroji nebo aktualizaci modelu.
Provozovatel na základě skóre nerozhoduje o uzavření smlouvy, úvěru ani jiném právu subjektu. Samotný výstup Proklepni.to proto není automatizovaným rozhodnutím s právními nebo obdobně významnými účinky podle čl. 22 GDPR; rozhodnutí a ověření zdrojů provádí uživatel. U údaje vztahujícího se k fyzické osobě můžete požádat o vysvětlení vstupů, opravu zdrojové chyby nebo vznést námitku.
6. Kritéria doby uchování
- Jádro účtu a dlouhodobý zákaznický obsah: profil, aktivní nastavení, portfolio a chatové konverzace uchováváme po dobu aktivního účtu. Po ověřené žádosti o zrušení účtu je z aktivních systémů vymažeme nebo anonymizujeme bez zbytečného odkladu. U dlouhodobě neuhrazeného účtu odešleme upozornění po 90 dnech od selhání a výmaz provedeme 30 dnů po upozornění, nedojde-li k nápravě. Krátkodobé úlohy a telemetry mají lhůty uvedené níže. O odstranění jednotlivé chatové konverzace požádejte na admin@proklepnito.cz; na stejnou adresu pošlete žádost o zrušení účtu. Odděleně zůstávají jen zákonné účetní záznamy, nezbytná obranná stopa a minimální evidence provedeného výmazu po dobu příslušné povinnosti nebo promlčecí lhůty.
- Portfolio: po odebrání firmy odstraníme vazbu na vaše portfolio bez zbytečného odkladu. Samostatná kopie údaje z veřejného zdroje může zůstat v databázi služby podle níže uvedených kritérií.
- Veřejné zdroje: po dobu, kdy jsou potřebné pro aktuální nebo historicky doložitelný B2B monitoring, kontrolu zdroje a obranu proti chybnému výkladu. Zohledňujeme změnu ve zdroji, stáří, význam, zákonné zveřejnění, námitku a potřebu uchovat časový kontext. To jsou kritéria doby uchování; záznamy průběžně aktualizujeme nebo označujeme datem zdroje.
- Provozní logy, úlohy a AI telemetry: diagnostické záznamy běhů chatu a doručení webhooků mažeme po 90 dnech. Údaje o využití AI a MCP nástrojů a události tarifních limitů mažeme po 13 měsících. Dokončené nebo neúspěšné importní a hromadné kontrolní úlohy mažeme po 90 dnech. Importní draft obchodních protistran expiruje po 24 hodinách a úloha jej poté odstraní. Samotné chatové konverzace zůstávají do výmazu na žádost uživatele nebo ukončení účtu; účetní nebo bezpečnostní výjimka se posuzuje odděleně.
- Kontakt: do vyřízení a po přiměřenou dobu pro navazující komunikaci a ochranu nároků. Newsletter: do odvolání souhlasu; poté můžeme držet minimální záznam adresy na suppression listu spolu s časy udělení a odvolání, abychom ji znovu neoslovili a doložili změnu. IP adresu a potvrzovací i odhlašovací tokeny po odhlášení vyčistíme. Nepotvrzené žádosti o newsletter mažeme po 7 dnech. Expirující ověřovací, resetovací, magic-link a refresh tokeny odstraňuje denní úloha po jejich platnosti.
- Google Ads měření: volbu v
cw.consentdržíme do její změny nebo ručního smazání. Reklamní cookies a údaje o konverzi se řídí nastavením účtu a retenčními pravidly Google; při odvolání se aplikace pokusí dostupné cookies první strany odstranit a další konverze neodesílá. Dočasná kopie UTM atribuce v prohlížeči se při odvolání smaže; atribuci již spojenou s účtem držíme po dobu aktivního účtu a smažeme při jeho výmazu. - Platby a doklady: podle účetních a daňových předpisů a promlčecích lhůt, typicky 5 nebo 10 let podle druhu dokladu. U číslovaného dokladu hostované objednávky bez účtu držíme doručovací e-mail nejméně do potvrzeného doručení nebo doloženého náhradního předání; odmítnuté či neúspěšné doručení zůstává otevřené k nápravě a samo se nepovažuje za doručení. Nezaplacenou hostovanou objednávku ve stavu čeká na platbu nebo neúspěšná smažeme 30 dnů po založení. U zaplacené objednávky odstraníme PDF a stahovací token 30 dnů od zpřístupnění hotové zprávy; účetní a minimální smluvní evidence se řídí předchozí větou.
- Zálohy: osobní údaje mohou po výmazu z aktivních systémů dočasně zůstat v oddělených šifrovaných zálohách Zerops. Dobu uchování řídíme retenční konfigurací spravované služby. Výchozí politika poskytovatele zachovává nejméně 7 denních, 4 týdenní a 3 měsíční zálohy a používá výchozí limit 50 záloh na službu. Zerops ale výslovně uvádí, že chráněné tagy mohou automatický výmaz obejít; proto je kontrolujeme samostatně. Zálohu použijeme jen k obnově po incidentu; po obnově výmaz před obnovením běžného provozu znovu uplatníme. Záloha obsahující vymazané zákaznické údaje bude odstraněna nebo učiněna trvale neobnovitelnou nejpozději 120 dnů po skončení příslušné lhůty pro vyzvednutí dat; chráněná či ruční záloha tuto maximální dobu nesmí prodloužit.
7. Příjemci a jejich role
- Registrovaní uživatelé a kupující jednotlivých reportů — v rozsahu objednaného B2B prověření mohou obdržet veřejné profesní údaje OSVČ, statutárů, členů orgánů, společníků a skutečných majitelů. Přístup je omezen funkcí, tarifem a podmínkami služby.
- Zerops s.r.o., IČ 21275602, ČR — hosting aplikace, PostgreSQL, provozní logy a rotační zálohy; zpracovatel.
- Functional Software, Inc. (Sentry) — diagnostika chyb; výchozí odesílání PII je vypnuté, přesto může report obsahovat omezený technický kontext. Plus Five Five, Inc. (Resend) — doručení transakčních a potvrzených marketingových e-mailů; zpracovatelé.
- OpenAI Ireland Ltd. — AI chat. Odesíláme dotaz, historii, relevantní kontext a výsledky nástrojů, nikoli automaticky e-mail nebo heslo. Používáme podnikové/API podmínky, podle nichž se obsah standardně nepoužívá k trénování modelů. Pokud je dostupný lokální model Ollama, zpracování probíhá na naší infrastruktuře.
- Spotřebitelské relace Codex a Claude od OpenAI a Anthropic mohou být použity jen v odděleném interním toku extrakce z veřejných účetních dokumentů. Zdroj může obsahovat veřejně zveřejněná jména, podpisy nebo kontaktní údaje. Tyto relace jsou technicky vypnuté ve výchozím nastavení a lze je aktivovat jen přes přesnou provozní volbu
PROKLEPNITO_ALLOW_CONSUMER_LLM=1po ověření oprávnění a nastavení poskytovatele. Samotné nastavení proměnné není právním schválením: před odesláním dokumentu s osobními údaji musí být doložena odpovídající smlouva, pravidla retence a mechanismus případného předání mimo EHP; jinak se používá pouze lokální model Ollama. Do toku neposíláme neveřejná Zákaznická data ani obsah chatu. - Comgate a.s., IČO 27924505 — platební údaje potřebné k transakci; při zpracování karty a plnění svých právních povinností je samostatný správce. Podle zvolené metody může být dalším správcem banka, Apple nebo Google.
- Google Ireland Limited — samostatný poskytovatel Google Sign-In a reCAPTCHA, které se spouštějí až výslovnou akcí uživatele, a příjemce údajů registrační konverze Google Ads pouze na základě souhlasu. Google Analytics nepoužíváme. Podrobnosti o spuštění, rozsahu a úložištích jsou v Zásadách cookies.
- úřední a veřejná API uvedená v oddíle 3 a příjemci webhooků, které určíte. Healthchecks.io dostává pouze název a stav úlohy, nikoli uživatelský obsah.
Provozní seznam může obsahovat podmíněné síťové poskytovatele pouze tehdy, jsou-li v daném prostředí aktivní. Před aktivací dodavatele, který by obdržel osobní údaje, posoudíme jeho roli, smlouvu a předání a aktualizujeme tyto zásady. Zákaznické kontaktní údaje neprodáváme datovým brokerům ani je nepoužíváme pro behaviorální reklamu; zpracované profesní výstupy z veřejných zdrojů jsou součástí placené služby.
8. Předávání mimo EHP
Aktuální produkční aplikace a databáze jsou nasazeny v regionu Zerops prg1 v České republice. Někteří dodavatelé mohou zpracovávat data v USA nebo využít americké subdodavatele. Podle konkrétního příjemce používáme rozhodnutí o odpovídající ochraně (EU–US Data Privacy Framework) nebo standardní smluvní doložky Evropské komise a doplňková opatření. Informaci o konkrétním mechanismu nebo kopii relevantních záruk poskytneme na žádost; obchodní části mohou být začerněny. Pro Zákaznická data platí také DPA.
9. Zabezpečení
Přenos chrání HTTPS s aktuálně podporovanými verzemi TLS. Produkční aplikace používá privátní síť k databázi; samostatný administrativní endpoint je chráněn autentizací, TLS a omezeným přístupem. Hesla ukládáme jako BCrypt hash. Relace používá krátkodobý access token a rotující refresh token; server uchovává pouze hash refresh tokenu. Klientský token je uložen v cw.session v prohlížeči a našemu API se předává šifrovaným spojením při obnově nebo ukončení relace. Používáme oddělená prostředí, omezení oprávnění, logování bezpečnostních událostí, aktualizace a rotační zálohy.
Žádný internetový systém není bez rizika. Podezření na zneužití účtu nebo incident oznamte na admin@proklepnito.cz.
10. Vaše práva
Za podmínek GDPR můžete požadovat:
- přístup k údajům a informace o jejich zpracování (čl. 15);
- opravu nepřesnosti nebo doplnění (čl. 16);
- výmaz, pokud se neuplatní zákonná výjimka (čl. 17);
- omezení zpracování (čl. 18);
- přenositelnost údajů, které jste poskytli a které automatizovaně zpracováváme na základě smlouvy nebo souhlasu (čl. 20);
- námitku proti oprávněnému zájmu (čl. 21), zejména proti profilování;
- odvolání souhlasu a stížnost u dozorového úřadu.
Napište na admin@proklepnito.cz. Můžeme přiměřeně ověřit totožnost. Odpovíme bez zbytečného odkladu, zpravidla do jednoho měsíce; při složitosti nebo počtu žádostí lze lhůtu podle GDPR prodloužit o dva měsíce a důvod včas sdělíme.
Stížnost lze podat u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz. Budeme rádi, když nám nejprve umožníte věc napravit.
11. Povinnost údaje poskytnout a děti
Údaje označené v registraci, objednávce nebo prověrce jako povinné jsou potřebné k uzavření nebo plnění smlouvy; bez nich nelze účet, platbu či konkrétní funkci poskytnout. Newsletter i reklamní měření jsou dobrovolné a odmítnutí reklamního měření neomezuje funkce služby. Služba je určena podnikatelům a profesionálům, nikoli dětem. Pokud se dozvíme o účtu dítěte, situaci prověříme a přijmeme odpovídající kroky.
12. Změny a související dokumenty
Při podstatné změně účelů, příjemců nebo právního základu zásady aktualizujeme před zahájením nového zpracování a podle dopadu vás upozorníme e-mailem nebo v aplikaci. Historickou verzi lze vyžádat na kontaktním e-mailu.