Zásady ochrany osobních údajů
Účinné od: 2. srpna 2026 · verze 2026-08-02
Zpracováno v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.
1. Správce osobních údajů
Správcem osobních údajů je Jiří Tomáš, fyzická osoba podnikající dle živnostenského zákona (zákon č. 455/1991 Sb.), IČO: 1031112, se sídlem Gočárova třída 218/51, 500 02 Hradec Králové, zapsaný v živnostenském rejstříku vedeném Magistrátem města Hradec Králové (dále jen "Správce"). Kontaktní e-mail: ziskio.info@email.cz, telefon: +420 608 119 010.
2. Dvojí role — kdy jsme správce a kdy zpracovatel
Toto rozlišení je pro pochopení celého dokumentu klíčové, protože určuje, kdo za které údaje odpovídá:
- Vaše vlastní údaje (jsme správce). Údaje o vás jako uživateli služby — jméno, e-mail, přihlašovací údaje, fakturační a provozní údaje. Za jejich zpracování odpovídáme my a řídí se celým tímto dokumentem.
- Údaje, které do aplikace vložíte (jsme zpracovatel). Údaje o vašich klientech, dodavatelích, zaměstnancích, nájemnících nebo protistranách — tedy o osobách, které nejsou našimi uživateli. Správcem těchto údajů jste vy, my je zpracováváme výhradně podle vašich pokynů a v rozsahu nezbytném pro provoz služby. Podmínky tohoto zpracování upravuje smlouva o zpracování osobních údajů podle čl. 28 GDPR, kterou s námi uzavíráte při registraci.
Co z toho plyne pro vás: jako správce údajů o svých klientech odpovídáte za to, že pro jejich zpracování máte vlastní právní důvod, že jste je o zpracování informovali podle čl. 13 a 14 GDPR a že do aplikace nevkládáte údaje, ke kterým nemáte oprávnění. My vám k tomu poskytujeme nástroj a technické zabezpečení; obsah, který do něj vložíte, určujete vy.
3. Rozsah zpracovávaných údajů
Zpracováváme následující kategorie osobních údajů:
- Identifikační údaje — jméno, příjmení, e-mailová adresa
- Přihlašovací údaje — e-mail, heslo (uloženo v hashované podobě)
- Fakturační údaje — IČO, DIČ, adresa sídla, bankovní spojení (pokud je poskytnete)
- Finanční údaje — příjmy, výdaje, faktury, investiční data, údaje o nemovitostech (pokud je zadáte)
- Provozní údaje — IP adresa, typ prohlížeče, cookies, logy přístupu, časové razítko návštěv
4. Účely zpracování
- Poskytování služeb platformy Ziskio (fakturace, daňová evidence, investice, nemovitosti)
- Vytvoření a správa uživatelského účtu, autentizace a autorizace
- Fakturace a plnění smluvních závazků vůči uživateli
- Komunikace s uživatelem (notifikace, systémové e-maily)
- Zajištění bezpečnosti a stability služby (prevence zneužití, ochrana před útoky)
- Plnění zákonných povinností (uchování daňových dokladů dle zákona č. 563/1991 Sb., o účetnictví)
5. Právní základ zpracování
Osobní údaje zpracováváme na základě:
- Plnění smlouvy (čl. 6 odst. 1 písm. b GDPR) — poskytování služeb platformy, správa účtu
- Oprávněný zájem (čl. 6 odst. 1 písm. f GDPR) — zabezpečení služby, prevence zneužití, zlepšování produktu
- Plnění právní povinnosti (čl. 6 odst. 1 písm. c GDPR) — uchovávání účetních dokladů dle zákona
- Souhlas (čl. 6 odst. 1 písm. a GDPR) — pouze pokud je pro konkrétní zpracování vyžadován (např. zasílání obchodních sdělení); v současnosti nevyužíváme
6. Příjemci a zpracovatelé údajů
Pro poskytování služeb využíváme následující třetí strany (zpracovatele):
- Poskytovatel serverové infrastruktury — provoz aplikace a databáze
- DeepSeek (Čínská lidová republika) — jazykový model pro AI asistenty. Dotazy odesíláme až po zamaskování totožností: jména, IČO, telefony, e-maily, čísla účtů a rodná čísla nahradíme značkami a skutečné hodnoty doplníme zpět až na našem serveru.
- Seznam.cz, a.s. — odesílání e-mailů (faktury, upomínky, výplatní pásky, zprávy o účtu)
- Cloudflare — ochrana proti automatizovanému zneužití a úložiště záloh; zálohy nahráváme zašifrované, poskytovatel je nemůže přečíst
- Platební brány a banky (GoPay, Comgate, Fio banka) — zpracování a párování plateb
- Veřejné registry (ARES, VIES, insolvenční rejstřík ISIR) — ověření údajů zadané osoby nebo firmy
Nahrané doklady neopouštějí naši infrastrukturu. Účtenky, faktury i technický průkaz vozidla se čtou přímo na našem serveru. Poskytovateli jazykového modelu se z nich posílá pouze rozpoznaný text, a to po zamaskování totožností — nikdy samotný soubor či fotografie. U technického průkazu se navíc přebírají výhradně údaje o vozidle; údaje držitele uvedené na témže dokladu se nezpracovávají vůbec.
Historii konverzací s AI asistenty ukládáme zašifrovanou klíčem odvozeným pro váš účet. Při zrušení účtu klíč zahodíme, takže je obsah nečitelný i ve starších zálohách.
Se všemi zpracovateli máme uzavřeny smlouvy o zpracování osobních údajů (DPA) v souladu s čl. 28 GDPR. Vaše údaje neprodáváme ani neposkytujeme třetím stranám pro marketingové účely. Nepoužíváme žádné analytické ani sledovací nástroje.
7. AI asistenti — co odchází a jak je to chráněno
Součástí aplikace jsou AI asistenti (právní Poradna, pojišťovací, daňový a účetní asistent, komentáře k portfoliu). Aby mohly odpovědět, odesílají dotaz poskytovateli jazykového modelu uvedenému v čl. 6. Popisujeme to podrobně, protože jde o jediné místo, kde obsah vaší práce opouští naši infrastrukturu.
Co odchází: text vašeho dotazu, kontext případu, úryvky z dokumentů, které jste k případu nahráli, a předchozí zprávy konverzace.
Co odchází zamaskované: před odesláním nahradíme totožnosti značkami — jména osob a firem, IČO a DIČ, telefony, e-maily, čísla bankovních účtů a IBAN, rodná čísla. Slovník sestavujeme z vaší vlastní databáze (klienti, dodavatelé, zaměstnanci) a doplňujeme obecnými vzory. Skutečné hodnoty doplníme zpět až na našem serveru, takže poskytovatel modelu je nikdy nevidí. Texty zákonů a judikatury nemaskujeme — jsou veřejné a maskování by znemožnilo citace.
Co neodchází vůbec: obsah smluv nahraných do funkce Kontrola smlouvy zůstává na našem serveru; modelu se posílá pouze váš dotaz a veřejné úryvky předpisů.
Vaše povinnost: maskování je technické opatření, ne záruka. Do AI asistentů proto nevkládejte zvláštní kategorie osobních údajů podle čl. 9 GDPR (údaje o zdravotním stavu, náboženském vyznání, politických názorech, sexuálním životě, biometrické a genetické údaje) ani údaje o odsouzeních podle čl. 10 GDPR. Používání AI asistentů je zcela dobrovolné — pokud si nepřejete, aby se jakákoli část vašich dat odesílala mimo EU, tyto funkce nepoužívejte; zbytek aplikace funguje bez nich.
8. Předávání údajů do třetích zemí
Naše datové úložiště i výpočetní infrastruktura jsou umístěny v Evropské unii. K předání mimo Evropský hospodářský prostor dochází pouze v těchto případech:
- DeepSeek — Čínská lidová republika. Pro tuto zemi neexistuje rozhodnutí Evropské komise o odpovídající úrovni ochrany. Předávaná data jsou před odesláním pseudonymizována postupem popsaným v čl. 7.
U předání mimo EHP se opíráme o vhodné záruky podle čl. 46 GDPR, zejména standardní smluvní doložky přijaté Evropskou komisí tam, kde je poskytovatel nabízí, a doplňkové technické opatření v podobě maskování totožností. Rozsah předávaných údajů omezujeme na nezbytné minimum.
Pokud si předání do třetí země nepřejete, nepoužívejte AI asistenty a automatické čtení dokladů. Ostatní části aplikace žádné údaje mimo EHP nepředávají.
9. Doba uchovávání
- Údaje účtu — po dobu trvání uživatelského účtu a 30 dní po jeho zrušení
- Účetní doklady, knihy a inventurní soupisy — 5 let počínajících koncem účetního období, kterého se týkají (§ 31 odst. 2 písm. b) zákona č. 563/1991 Sb., o účetnictví)
- Účetní závěrka a výroční zpráva — 10 let počínajících koncem účetního období, kterého se týkají (§ 31 odst. 2 písm. a) téhož zákona)
- Daňové doklady — 10 let od konce zdaňovacího období, ve kterém se plnění uskutečnilo (§ 35 odst. 2 zákona č. 235/2004 Sb., o dani z přidané hodnoty)
- Mzdové listy a podklady pro důchodové pojištění — po dobu stanovenou předpisy o sociálním zabezpečení; tyto lhůty jsou podstatně delší než u běžných účetních záznamů
- Historie konverzací s AI asistenty — do smazání konverzace uživatelem nebo do zrušení účtu
- Doklad o odsouhlasení podmínek a zásad — po dobu trvání účtu a dále po dobu běhu promlčecích lhůt, protože jde o doklad o uzavření smlouvy
- Provozní logy — maximálně 90 dní
- Cookies — pouze nezbytné, po dobu relace (smazány při zavření prohlížeče nebo odhlášení)
Po uplynutí doby uchovávání jsou údaje trvale vymazány nebo anonymizovány. Zákonné lhůty uchovávání mají přednost před žádostí o výmaz — v takovém případě zpracování omezíme na pouhé uložení a údaje po uplynutí lhůty vymažeme.
10. Cookies
Používáme výhradně nezbytné (technické) cookies, které zajišťují základní fungování aplikace:
- Session cookie — udržuje vaše přihlášení po dobu relace
- CSRF token — ochrana proti podvržení požadavků
- Volba cookies — zapamatování vašeho rozhodnutí o cookies (localStorage)
Nepoužíváme žádné reklamní, sledovací ani analytické cookies. Pro nezbytné cookies není dle GDPR a směrnice ePrivacy (2002/58/ES) vyžadován souhlas, protože jsou nezbytné pro poskytování služby, kterou jste si výslovně vyžádali. Přesto vás o jejich existenci transparentně informujeme.
Cookies můžete kdykoliv smazat v nastavení svého prohlížeče. Smazání session cookie způsobí odhlášení z aplikace.
11. Automatizované rozhodování
Platforma Ziskio neprovádí automatizované rozhodování ani profilování ve smyslu čl. 22 GDPR, které by mělo právní účinky nebo se vás obdobně významně dotýkalo. Veškeré výpočty (odhady daní, bonita, compliance skóre) mají výhradně informativní charakter.
Totéž platí pro výstupy AI asistentů. Jde o podklad pro vaše vlastní rozhodnutí, nikoli o rozhodnutí učiněné aplikací — odpovědi mohou být neúplné nebo nesprávné a nenahrazují právní, daňové ani účetní poradenství. Žádné rozhodnutí o vás ani o osobách ve vaší evidenci nečiníme; pokud takové rozhodnutí učiníte vy na základě výstupu aplikace, jde o vaše rozhodnutí se vším, co z toho plyne.
12. Vaše práva
V souvislosti se zpracováním osobních údajů máte právo na:
- Přístup k osobním údajům (čl. 15 GDPR) — můžete požádat o kopii svých údajů
- Opravu nepřesných údajů (čl. 16 GDPR)
- Výmaz údajů — "právo být zapomenut" (čl. 17 GDPR), pokud tomu nebrání zákonná povinnost uchovávání. Účet můžete smazat přímo v sekci Můj profil → Správa účtu a osobních údajů.
- Omezení zpracování (čl. 18 GDPR)
- Přenositelnost údajů (čl. 20 GDPR) — export vašich dat ve strojově čitelném formátu (JSON) je dostupný přímo v sekci Můj profil → Správa účtu a osobních údajů
- Vznesení námitky proti zpracování (čl. 21 GDPR)
- Odvolání souhlasu — udělený souhlas můžete kdykoliv odvolat, aniž by tím byla dotčena zákonnost předchozího zpracování
Právo na výmaz a přenositelnost můžete uplatnit přímo v aplikaci (Můj profil → Správa účtu). Ostatní práva uplatníte e-mailem na ziskio.info@email.cz. Na vaši žádost odpovíme nejpozději do 30 dnů.
13. Dozorový úřad
Pokud se domníváte, že zpracováním vašich osobních údajů dochází k porušení GDPR, máte právo podat stížnost u dozorového úřadu:
Úřad pro ochranu osobních údajů (ÚOOÚ)
Pplk. Sochora 27, 170 00 Praha 7
Tel.: +420 234 665 111
Web: www.uoou.cz
E-mail: posta@uoou.gov.cz
14. Zabezpečení údajů
Vaše údaje chráníme prostřednictvím:
- Šifrovaného přenosu (SSL/TLS) pro veškerou komunikaci
- Hashování hesel (bcrypt) — hesla neukládáme v čitelné podobě
- Volitelného dvoufázového ověření a omezení počtu pokusů o přihlášení
- Přístupových oprávnění na principu minimálních práv a oddělení dat jednotlivých organizací
- Šifrování historie konverzací s AI asistenty (AES-256-GCM) klíčem odvozeným pro každý účet zvlášť; klíče jsou chráněny hlavním klíčem uloženým mimo aplikaci
- Maskování totožností před odesláním dotazu poskytovateli jazykového modelu (čl. 7)
- Šifrování záloh databáze ještě před jejich odesláním do úložiště
- Pravidelných aktualizací a bezpečnostních záplat
Při zrušení účtu zahodíme šifrovací klíč vaší historie konverzací. Tím se její obsah stává nečitelným okamžitě a trvale, včetně starších záloh — právo na výmaz tak plníme kryptograficky, nikoli pouhým smazáním záznamů.
15. Funkce Prověrka — zpracování dat
Funkce Prověrka slouží k prověřování fyzických a právnických osob v rámci ochrany majetkových zájmů Uživatele (např. výběr nájemníků, due diligence obchodních partnerů).
Účel zpracování: Prověření potenciálního nájemníka nebo obchodního partnera — identifikace insolvencí, sankcí a stavu obchodního subjektu.
Právní základ: Čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem správce (ochrana majetku, prevence podvodu). Zpracování EU sankcí je zároveň povinností dle zákona č. 253/2008 Sb. (AML zákon).
Zdroje dat:
- Insolvenční rejstřík ISIR (Ministerstvo spravedlnosti ČR, z. 182/2006 Sb.)
- EU konsolidovaný sankční seznam (webgate.ec.europa.eu)
- ARES — Administrativní registr ekonomických subjektů (z. 304/2013 Sb.)
Ukládání dat: Zadané osobní údaje (jméno, příjmení, IČO) nejsou ukládány na straně Poskytovatele. Dotazy jsou přeposílány přímo na příslušné veřejné registry. Výsledky jsou zobrazeny pouze Uživateli v jeho relaci a po jejím ukončení nejsou uchovávány.
Práva subjektů údajů: Prověřovaná osoba má právo na informace dle čl. 14 GDPR. Uživatel, který prověřování provádí, je povinen tuto osobu informovat. Prověřovaná osoba má právo na přístup, opravu nebo výmaz dat přímo u příslušného registru (ISIR, ARES, EU).
16. Změny zásad
Tyto zásady můžeme příležitostně aktualizovat. O podstatných změnách vás budeme informovat prostřednictvím e-mailu nebo oznámení v aplikaci. Aktuální verze je vždy dostupná na této stránce.
17. Kontakt
S dotazy ohledně zpracování osobních údajů se obracejte na: ziskio.info@email.cz