MOBILNÍ APLIKACE ODBORY TOSHULIN
Ochrana osobních údajů aplikace
Jak naše organizace zpracovává údaje v aplikaci Odbory TOSHULIN, související administraci, serverovém rozhraní a na stránkách pro nastavení či obnovu hesla.
1. Správce údajů a kontakt
ZO OS KOVO TOS HulínIČO: 18188427
Sídlo: Wolkerova 845, 768 24 Hulín
E-mail: info@odborytoshulin.cz
Organizaci zastupuje předseda Kevin Holásek. Pro distribuci aplikace v Apple App Store a Google Play používá z pověření organizace své vývojářské účty. Správcem členských údajů a provozovatelem služby je nadále ZO OS KOVO TOS Hulín.
Kontaktní osobou pro ochranu osobních údajů je Kevin Holásek. Není formálně jmenovaným pověřencem podle čl. 37 GDPR. Dotazy i žádosti posílejte na výše uvedený e-mail.
2. Pro koho je aplikace určena
Aplikace je uzavřená služba pro ověřené členy organizace od 15 let. Účet zakládá oprávněný správce po ověření členství. Vlastní heslo si člen nastaví přes časově omezenou pozvánku; veřejná registrace není dostupná.
Aplikace není určena dětem mladším 15 let ani široké veřejnosti. Datum narození prostřednictvím aplikace neshromažďujeme. Pro členy ve věku 15 až 17 let platí stejná ochrana údajů a další pravidla podle stanov a právních předpisů.
3. Jaké údaje zpracováváme
- Členské a kontaktní údaje: jméno, e-mail, členské číslo, volitelný telefon, role, stav účtu a členství.
- Údaje výboru: funkce, dobrovolně zveřejněný kontaktní telefon a schválená fotografie.
- Přihlášení a zabezpečení: hash hesla, hashované tokeny relací, časy přihlášení a změn hesla, IP adresa, identifikátor požadavku, výsledky bezpečnostních událostí a omezené technické záznamy.
- Obsah organizace: autorství a obsah novinek, akcí a dokumentů.
- Uživatelský obsah: zprávy, odpovědi, fotografie, dokumenty a metadata příloh, například název, typ a velikost.
- Používání funkcí: stav přečtení obsahu a chatu, stav neodeslaných zpráv a údaje potřebné pro kontrolu limitů nahrávání.
- Podpora a žádosti: související komunikace a údaje nezbytné k ověření žadatele.
Informace o členství v odborech je zvláštní kategorií osobních údajů podle čl. 9 GDPR. Přístup je proto omezen na ověřené členy a pověřené správce.
4. Odkud údaje získáváme
Údaje pocházejí od členů, z členské evidence a od oprávněného správce při zakládání a správě účtů, rolí a obsahu. Další vznikají při používání chatu, nahrávání příloh, nastavení kontaktů a komunikaci s podporou. Omezené technické údaje získáváme automaticky při přihlášení a komunikaci se serverem, pokud je to nutné k provozu a zabezpečení.
5. Účely a právní základy
- Ověření členství a poskytování aplikace: plnění členského vztahu podle čl. 6 odst. 1 písm. b) GDPR a oprávněný zájem organizace podle písm. f).
- Interní informování a komunikace: plnění členského vztahu a oprávněná činnost organizace.
- Údaj o odborovém členství: oprávněná činnost neziskového subjektu s odborovým cílem podle čl. 9 odst. 2 písm. d) GDPR ve vztahu ke členům nebo osobám s odpovídajícím vztahem k organizaci.
- Plnění právních povinností: čl. 6 odst. 1 písm. c) GDPR.
- Zabezpečení, audit, prevence zneužití a řešení incidentů: oprávněný zájem podle čl. 6 odst. 1 písm. f) GDPR.
- Dobrovolné zveřejnění kontaktního telefonu či fotografie: souhlas podle čl. 6 odst. 1 písm. a) GDPR, pokud se neuplatní jiný odpovídající základ.
Zpracování podle čl. 9 odst. 2 písm. d) se omezuje na oprávněnou činnost organizace. Údaje bez souhlasu dotčené osoby nezveřejňujeme mimo organizaci. Veřejné fotografie a kontakty výboru zveřejňujeme po schválení dotčenými osobami.
Souhlas lze kdykoli odvolat. Odvolání neovlivňuje zákonnost předchozího zpracování.
6. Kdo má k údajům přístup
- Běžný člen vidí vlastní profil, členský obsah, hlavní chat a dobrovolně zveřejněné kontakty výboru.
- Člen výboru má navíc přístup do výborového chatu.
- Předseda spravuje účty, role, obsah a nezbytný audit administrace.
- Technický správce přistupuje k serveru a databázi pouze v rozsahu nutném pro provoz, údržbu, obnovu a řešení incidentů.
Osobní telefon v členské evidenci se ostatním členům automaticky nezveřejňuje. Kontaktní telefon člena výboru se zobrazí až po jeho dobrovolném zapnutí.
7. Poskytovatelé a další příjemci
- Hetzner: provoz serverového rozhraní, databáze, dokumentů, příloh, záloh a provozních záznamů. Produkční server je v Norimberku v Německu.
- WEDOS: doručování e-mailových pozvánek a obnovy hesla. Předává se jméno, e-mail a jednorázový časově omezený odkaz.
- Apple a Google: distribuce aplikace a samostatné platformní údaje spojené se stažením či účtem v obchodě. Členskou databázi jim nepředáváme.
- Expo/EAS: cloudové sestavení a interní distribuce instalačních balíčků. Produkční členská databáze ani obsah účtů se do sestavení nevkládají.
Osobní údaje neprodáváme, nepředáváme reklamním sítím a nepoužíváme k behaviorální reklamě nebo sledování. Poskytovatelé je smějí zpracovat jen v nezbytném rozsahu a musí zajistit odpovídající ochranu.
Hlavní členská data jsou na serveru v Evropském hospodářském prostoru. Poskytovatelé distribuce a sestavení mohou pro vlastní platformní údaje či technické subdodávky využívat infrastrukturu mimo EHP. Případné předání musí být založeno na odpovídajícím mechanismu podle GDPR, například rozhodnutí o odpovídající ochraně nebo standardních smluvních doložkách.
8. Jak dlouho údaje uchováváme
- Účet a členské údaje: po dobu členství a nutné administrativní doby; poté výmaz nebo anonymizace bez zbytečného odkladu, pokud uchování nevyžaduje právní důvod.
- Chatové zprávy: nejvýše 24 měsíců.
- Chatové přílohy: nejvýše 12 měsíců.
- Stav přečtení obsahu a chatu: po dobu existence účtu nebo obsahu, podle toho, co skončí dříve.
- Audit administrace a bezpečnostní události: nejvýše 12 měsíců, není-li delší uchování nutné pro konkrétní incident nebo právní nárok.
- Pozvánka: platnost odkazu nejvýše 48 hodin; omezený provozní záznam se maže podle auditní lhůty.
- Obnova hesla: platnost odkazu nejvýše 15 minut; technický záznam se následně bezpečně odstraní.
- Přihlašovací relace: přístupový token přibližně 15 minut, obnovovací relace nejvýše 30 dní.
- Zálohy: nejvýše 30 dní, poté se přepíší v rámci zálohovacího cyklu.
- Komunikace k žádosti nebo incidentu: po dobu vyřízení a dále jen po dobu nutnou k doložení povinností či ochraně právních nároků.
Údaje potřebné kvůli právní povinnosti, sporu nebo bezpečnostnímu incidentu uchováváme s omezeným přístupem a odstraníme je po odpadnutí důvodu. Odstraněné údaje mohou dočasně zůstat v zabezpečených zálohách do jejich přepsání. Zálohy slouží pouze k obnově po havárii.
9. Údaje v telefonu
Při volbě „Zapamatovat si mě“ může aplikace v chráněném úložišti uchovat obnovovací token. Dále ukládá nastavení, stav přečtení, koncepty a neodeslané zprávy. Dočasné kopie souborů průběžně čistí, zejména při odhlášení nebo změně účtu.
Heslo aplikace neukládá. Případné uložení v systémovém správci hesel řídíte vy a operační systém. Lokální data odstraníte odhlášením a vyčištěním dat zařízení, případně odinstalováním aplikace. Tím se neodstraní členský účet na serveru.
10. Oprávnění zařízení a sledování
Při přiložení obrázku může aplikace na vaši výslovnou akci požádat o fotoaparát nebo fotografie. Jiné soubory vybíráte systémovým výběrem dokumentu. Odmítnutí těchto oprávnění nebrání ostatním funkcím.
Aplikace aktuálně nepoužívá reklamní ani analytické SDK, sledování či profilování, polohu, kontakty, Bluetooth ani mikrofon. Neobsahuje platby ani reklamní personalizaci. Nemá implementované push notifikace ani sběr push tokenů.
11. Zabezpečení
Používáme přiměřená technická a organizační opatření: šifrovaný přenos HTTPS/WSS, bezpečné hashování hesel a autentizačních tokenů na serveru, chráněné úložiště zařízení, přístupy podle rolí, omezení pokusů a nahrávání, audit, bezpečnostní záznamy a zálohy.
Přístupy správců omezujeme podle jejich úkolů. Opatření pravidelně kontrolujeme a upravujeme podle vývoje služby a rizik. Žádný elektronický přenos ani ukládání však nezaručují absolutní bezpečnost.
12. Vaše práva
Za podmínek GDPR můžete požadovat potvrzení o zpracování a přístup k údajům, opravu či doplnění, výmaz, omezení zpracování a přenositelnost údajů. Můžete vznést námitku proti zpracování založenému na oprávněném zájmu, odvolat souhlas a podat stížnost u Úřadu pro ochranu osobních údajů.
Žádosti posílejte na info@odborytoshulin.cz. Při důvodných pochybnostech požádáme jen o informace nezbytné k ověření totožnosti. Odpovíme bez zbytečného odkladu, zpravidla nejpozději do jednoho měsíce. Ve složitých případech lze lhůtu za podmínek GDPR prodloužit o další dva měsíce; o důvodu i prodloužení vás informujeme v prvním měsíci.
Dozorovým úřadem je Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7. Informace najdete na webu Úřadu pro ochranu osobních údajů.
13. Zrušení účtu a výmaz
O zrušení účtu a výmaz souvisejících údajů požádejte přes e-mail podpory nebo postupem na stránce Výmaz účtu. Po ověření zneplatníme přístup a údaje odstraníme či anonymizujeme, pokud jejich uchování nevyžaduje právní povinnost, bezpečnostní incident nebo ochrana právních nároků.
Historické zprávy a přílohy posoudíme i s ohledem na údaje žadatele a dalších osob. Pouhé vypnutí účtu není vyřízením žádosti o výmaz.
Zrušení přístupu do aplikace nerozhoduje o vzniku ani zániku členství v odborech. Členství se řeší podle stanov a interních postupů mimo aplikaci. Následnou změnu členského stavu provede předseda v administraci.
14. Automatizované rozhodování
Nepoužíváme automatizované individuální rozhodování ani profilování, které by pro členy mělo právní nebo obdobně významné účinky.
15. Změny zásad
Zásady můžeme aktualizovat při změně funkcí, poskytovatelů nebo právních požadavků. Aktuální znění je dostupné na našem webu a přes odkaz v aplikaci. Na podstatné změny upozorníme v aplikaci nebo členské komunikaci.
