Zásady ochrany osobních údajů
Popisujeme povolené zpracování údajů při nákupu eSIM, v účtu, v analytice a v marketingu.
Verze 2026-07-24 · účinná od 24. 7. 2026
1. Správce osobních údajů
Kdo stránku spravuje a kde sídlí.
Název
Byte development s.r.o.
IČO
21661235
Datová schránka
hjhpcu9
Zápis v obchodním rejstříku
Krajský soud v Brně, oddíl C, vložka 139696
Adresa sídla
Příkop 843/4, Zábrdovice, 602 00 Brno
Telefonní kontakt
2. Jaké údaje zpracováváme
Přesně ta data, která web potřebuje.
- Standardní spotřebitelský checkout lze dokončit jen s e-mailem. Jméno, kontaktní telefon a fakturační adresa jsou volitelné pro personalizaci, údaje na dokladu o platbě či faktuře podle použitelného daňového režimu nebo uložený profil; nevyžadujeme ani neověřujeme je jako povinné identifikační údaje účastníka a jejich nevyplnění nebrání službě. Datum narození, bydliště jako povinnou identitu, rodné číslo, číslo identifikačního dokladu ani jeho fotografii nebo kopii nesbíráme. Případný KYC příznak velkoobchodního dodavatele pouze zveřejníme, nepoužíváme jej jako checkout gate a pokusíme se o plnění bez ověření občanské identity; odmítne-li upstream po platbě takovou aktivaci, služba se nedodá a doklad nevyžádáme. Byte bezodkladně zahájí vrácení platby a její účetní spárování; pokud automatické vrácení technicky neproběhne, Byte vrácení dokončí ručně bez požadavku na doklad totožnosti.
- E-mail a objednávkové údaje pro doručení eSIM, fakturaci a podporu.
- Billing profil a firemní údaje pouze pokud je zákazník uloží v účtu nebo je uvede v objednávce.
- IP adresa, CSRF token a order code pro ochranu proti zneužití a ověření vlastnictví objednávky.
- Technické identifikátory nutné pro provoz. Netechnickou analytiku (Umami, GA4, PostHog včetně session replaye) spouštíme až po souhlasu s analytikou; reklamní a marketingové identifikátory a pixely až po souhlasu s marketingem. Cookie lišta ukládá záznam vaší volby a umožňuje ji změnit.
- U Flexu Stripe uchovává platební metodu a Stripe customer/payment-method identifikátory pro automatickou úhradu dalšího sjednaného předplaceného období; Byte neukládá celé údaje karty.
- Browser storage používané consent bannerem, uložením košíku a bezpečnostními kontrolami.
- Chatwoot SDK ani jeho úložiště nenačítáme automaticky při běžné návštěvě. Načtou se až když sami otevřete podporu; Chatwoot poté zpracuje obsah chatu a technický kontext potřebný k vyřízení požadavku.
- Diagnostické záznamy kvality připojení po aktivaci eSIM: výsledek dostupnosti, odhad rychlosti, latence, verze aplikace, související profil/objednávka, stav sítě a provider usage delta, pokud je dostupná. Automatické testy jsou ve výchozím stavu vypnuté; spustí se jen když je výslovně zapnete nebo ručně spustíte. Jeden test obvykle spotřebuje nejvýše 1 MB a jde znovu vypnout v Nastavení aplikace.
3. Účely a právní základy
Účel, základ a doba uchování v jedné tabulce.
| Účel | Právní základ | Doba uchovávání |
|---|---|---|
| Uzavření a plnění smlouvy o předplacené službě elektronických komunikací, provisioning eSIM a správa objednávky | Čl. 6 odst. 1 písm. b) GDPR | Po dobu smlouvy a nejvýše 3 roky od jejího ukončení nebo vyřízení objednávky kvůli reklamacím a právním nárokům; účetní a daňové doklady 10 let |
| Fakturace a účetnictví | Čl. 6 odst. 1 písm. c) GDPR | 10 let |
| Dobrovolná personalizace a uložený fakturační profil | Čl. 6 odst. 1 písm. b) GDPR (na žádost uživatele) | Do smazání profilu uživatelem nebo zrušení účtu; údaje převzaté na účetní doklad se uchovávají podle zákona |
| Zákaznická podpora a reklamace v e-mailu nebo Chatwootu | Čl. 6 odst. 1 písm. b) a f) GDPR | Běžná konverzace nejvýše 3 roky od uzavření požadavku; déle pouze konkrétní důkaz nezbytný pro neuzavřenou reklamaci, spor nebo zákonnou povinnost |
| Ochrana proti zneužití, provozní bezpečnost a diagnostika chyb včetně Sentry a hostingových/CDN logů | Čl. 6 odst. 1 písm. f) GDPR | Běžné technické a bezpečnostní logy nejvýše 90 dnů; záznam konkrétního incidentu do jeho uzavření a poté nejvýše 3 roky, pokud je nutný k ochraně právních nároků |
| Automatické diagnostické testy kvality připojení a veřejné agregace rychlostí | Čl. 6 odst. 1 písm. f) GDPR | Identifikovatelný diagnostický záznam nejvýše 90 dnů; záznam potřebný pro reklamaci po dobu jejího řešení a nejvýše 3 roky poté. Veřejné anonymní agregace bez profilu, objednávky, ICCID, QR kódu a přesné polohy lze uchovat dlouhodobě |
| Netechnická analytika (Umami, GA4, PostHog a Firebase Analytics v aplikaci) | Analytický souhlas podle čl. 6 odst. 1 písm. a) GDPR a § 89 odst. 3 ZEK | GA4/Firebase nejvýše 14 měsíců; PostHog eventy a session replay a Umami nejvýše 12 měsíců; dříve při platném výmazu nebo odvolání, je-li záznam možné spojit s uživatelem |
| Měření reklamních konverzí, atribuce a remarketing | Marketingový souhlas podle čl. 6 odst. 1 písm. a) GDPR a § 89 odst. 3 ZEK | Identifikátory reklamního kliknutí a interní atribuční vazba běžně 30 dnů a nejvýše 90 dnů; externí reklamní systémy nejvýše podle jejich deklarované lhůty, vždy nejpozději do odvolání souhlasu, pokud lze záznam uživateli přiřadit |
| Souhlasem povolené lifecycle a marketingové e-maily přes Dittofeed | Čl. 6 odst. 1 písm. a) GDPR | Do odvolání souhlasu, zrušení účtu nebo nejvýše 3 let bez aktivity; minimální suppression záznam uchováme, abychom respektovali odhlášení |
| Push notifikace přes Expo a platformní push služby Apple/Google | Čl. 6 odst. 1 písm. a) GDPR; transakční stav objednávky také čl. 6 odst. 1 písm. b) GDPR | Šifrovaný push token do odhlášení zařízení, zrušení účtu nebo nejvýše 12 měsíců neaktivity; evidence doručení nejvýše 90 dnů |
| Přihlášení přes Apple nebo Google | Čl. 6 odst. 1 písm. b) GDPR | Ověřovací token pouze po dobu zpracování přihlášení; vazba na externí identifikátor po dobu účtu a do jeho výmazu, s výjimkou bezpečnostního záznamu nejvýše 90 dnů |
| Evidence a vypořádání již vzniklé partnerské provize bez klientského trackeru | Plnění partnerské dohody a čl. 6 odst. 1 písm. f) GDPR (ochrana účetních a smluvních nároků) | Účetní podklad po zákonnou archivační dobu; vazbu na osobu jen po dobu nutnou k vypořádání, reklamaci nebo obraně právních nároků. Konverzní e-maily vymažeme při zrušení účtu; zůstane anonymizovaný účetní záznam s částkou, stavem a jednosměrným hashem po zákonnou dobu. |
| `td_attribution`, affiliate/referral tracking, identifikátory reklamního kliknutí a reklamní atribuce | Pouze marketingový souhlas podle čl. 6 odst. 1 písm. a) GDPR a § 89 odst. 3 ZEK | Běžně 30 dnů. Delší partnerské atribuční okno jen tehdy, je-li výslovně sjednáno a zobrazeno uživateli; nikdy ne déle než do odvolání souhlasu nebo skončení příslušné cookie. Reklamním sítím se údaje předávají pouze v rozsahu uděleného souhlasu |
4. Zpracovatelé, příjemci a techničtí dodavatelé
Kdo nám pomáhá s provozem a platbami.
- Stripe pro jednorázové platby, doklady o platbě či faktury podle použitelného daňového režimu a bezpečné uložení platební metody pro další sjednané období Flexu
- Appwrite pro databázi a účetní provoz
- eSIM Access a MobiMatter jako velkoobchodní techničtí dodavatelé pro provisioning eSIM a čtení technického usage stavu při diagnostice; nejsou smluvní stranou zákazníka
- Appwrite Messaging s MailerSend SMTP pro transakční e-maily
- Vercel a použitý poskytovatel DNS/CDN pro hosting, doručení obsahu, síťovou bezpečnost a krátkodobé provozní logy; mohou zpracovat IP adresu, URL, hlavičky požadavku a technické údaje zařízení
- Sentry pro diagnostiku chyb, stabilitu a bezpečnost; zpracovává technický kontext chyby, verzi aplikace, URL nebo stack trace, přičemž tajné klíče, autorizační hlavičky a cookies filtrujeme
- Chatwoot na infrastruktuře Byte pro zákaznický chat a reklamace, když tento kanál použijete; zpracovává kontaktní údaje, obsah konverzace, přílohy a technický kontext požadavku
- Dittofeed pro souhlasem povolené lifecycle a marketingové e-maily; dostává e-mail, interní pseudonymní identifikátor, stav souhlasu a omezené události nutné pro příslušnou cestu
- Expo a push služby Apple/Google pro doručování notifikací; používají push token, platformu, jazyk a obsah konkrétní notifikace
- Firebase Analytics/Google Analytics pro analytiku a měření konverzí v mobilní aplikaci pouze po odpovídajícím souhlasu
- Apple a Google jako poskytovatelé přihlášení; ověřují identitu a předají nám stabilní identifikátor a e-mail nebo jméno pouze v rozsahu, který poskytovatel a uživatel zpřístupní. Heslo Apple ani Google neobdržíme
- GA4, PostHog včetně session replaye a Umami pouze po souhlasu s analytikou
- Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads a Reddit pro reklamní pixely, serverové konverze, atribuci a remarketing pouze po souhlasu s marketingem; marketingová sdělení posíláme jen s odpovídajícím souhlasem
- Heureka Group a.s. pro program Ověřeno zákazníky a měření konverzí – po zaplacené objednávce předáváme e-mail a položky objednávky na základě oprávněného zájmu (čl. 6 odst. 1 písm. f) GDPR), aby Heureka mohla poslat dotazník spokojenosti; dotazník lze odmítnout přímo odkazem v e-mailu od Heureky
- mPOHODA pro fakturaci a účetní evidenci
- Pokud příjemce zpracovává údaje mimo EHP, použijeme rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky a odpovídající ochranná opatření.
5. Vaše práva
Co můžete chtít a přes jaký kanál.
- Právo na přístup, opravu, výmaz, přenositelnost, námitku a omezení zpracování.
- Souhlas můžete kdykoli odvolat v nastavení cookies nebo přes podporu; odvolání nemá vliv na zákonnost zpracování před jeho odvoláním.
- Autorizovaný export a výmaz údajů patřících přihlášenému uživateli řešíme také přes GDPR portál.
- Nadbytečné údaje v profilu při výmazu smažeme nebo anonymizujeme; údaje uvedené na účetním či daňovém dokladu však uchováme beze změny po zákonem stanovenou dobu.
- Stížnost můžete podat u dozorového úřadu — Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz (čl. 77 GDPR).
Pro export nebo výmaz použijte GDPR portál nebo napište na support@tvojedata.cz.
6. Cookies a browser storage
Mapa nutných, analytických, reklamních a affiliate/referral cookies.
- Nutné: `td_session` s Appwrite session secret pro přihlášení do účtu
- Nutné: `csrf_token` pro ochranu formulářů a `cookie_consent` pro uložení vaší volby
- Marketing — pouze po souhlasu: `td_attribution` uchovává referral, affiliate nebo white-label tenant identifikátor a identifikátory reklamního kliknutí (např. gclid, sznaiid, UTM) pro atribuci nákupu; jde o first-party cookie, která není nezbytná pro nákup a bez marketingového souhlasu se neukládá ani nepoužívá
- Účetní evidence a vypořádání provize, která již vznikla z dokončené objednávky, může proběhnout odděleně bez klientského trackeru; tím se z `td_attribution` nestává nutná cookie
- Analytika: Umami, GA4 a PostHog včetně session replaye se načtou až po souhlasu s analytikou; souhlas lze kdykoli odvolat v nastavení cookies
- Reklamní cookies a konverze: pixely Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads a Reddit i serverové měření reklamních konverzí se spouštějí až po souhlasu s marketingem; pokud souhlas udělíte, mohou zpracovat hashovaný e-mail a IP adresu, volitelný telefon do reklamních sítí neposíláme
- Košík a consent volby mohou být uložené v localStorage/cookies podle zvoleného nastavení
7. Kontakt
Poslední kontakt a servisní bod.
Kontakt: support@tvojedata.cz. GDPR požadavky můžete poslat i přes GDPR portál.
Potřebujete doplnění? Napište podpoře.Zpět na úvod