Účinnost: okamžik zveřejnění této verze jako aktivních Zásad ve službě Eventringo
Tyto Zásady ochrany osobních údajů vysvětlují, kdo a proč zpracovává osobní údaje při používání webu eventringo.com, aplikace Eventringo, pořadatelského účtu, soukromých stránek událostí, galerií, fotografického binga, kvízů, otázek, slideshow, exportů, plateb, podpory a souvisejících funkcí.
Nejde o souhlas se všemi způsoby zpracování. Jednotlivá zpracování se opírají o právní důvody uvedené níže. Souhlas požadujeme pouze tam, kde je skutečně potřeba, zejména pro volitelnou analytiku a marketingové e-maily.
1. Kdo Eventringo provozuje
Provozovatelem služby Eventringo je:
Filip Lněnička
se sídlem Trávníčkova 465/3, Zábrdovice, 614 00 Brno, Česká republika
IČO: 22028081
podnikatel zapsaný v živnostenském rejstříku
e-mail: support@eventringo.com
telefon: +420 777 867 380
web: https://eventringo.com
Pro dotazy a žádosti týkající se ochrany osobních údajů použijte e-mail support@eventringo.com. Kontaktní osobou je Filip Lněnička. Eventringo nemá jmenovaného pověřence pro ochranu osobních údajů.
2. Na koho se Zásady vztahují
Zásady se vztahují zejména na:
- návštěvníky veřejného webu;
- osoby, které si vytvářejí nebo používají pořadatelský účet;
- osoby, které pořizují Event Pass nebo jinou placenou službu;
- pořadatele a osoby, které pro ně událost spravují;
- účastníky, kteří se připojí k soukromé události pomocí odkazu, QR kódu nebo přístupového kódu;
- osoby zachycené na nahraných fotografiích;
- osoby, které kontaktují podporu, odešlou zpětnou vazbu, právní žádost, reklamaci, žádost o refundaci, oznámení nezákonného obsahu nebo námitku proti rozhodnutí o obsahu;
- příjemce transakčních nebo dobrovolně vyžádaných marketingových e-mailů.
3. Kdo je správcem a kdy Eventringo jedná pro pořadatele
3.1 Eventringo jako samostatný správce
Filip Lněnička je samostatným správcem zejména pro zpracování potřebné k:
- vytvoření, zabezpečení a správě pořadatelského účtu;
- uzavření a plnění smlouvy o službě Eventringo;
- evidenci právních potvrzení a verzí přijatých dokumentů;
- platbám, refundacím, reklamacím, účetnictví, daním a prevenci podvodů;
- transakční komunikaci, podpoře a řešení žádostí;
- ochraně služby, uživatelů a právních nároků;
- nezbytnému technickému monitorování chyb a bezpečnosti;
- volitelné produktové analytice a session replay po udělení souhlasu;
- marketingovým e-mailům po udělení souhlasu;
- přijímání a vyřizování oznámení nezákonného obsahu, moderaci prováděné Eventringem a plnění právních povinností.
3.2 Pořadatel jako správce údajů své události
Pořadatel obvykle určuje účel a základní pravidla používání údajů účastníků své události. Rozhoduje zejména:
- koho na událost pozve a komu předá odkaz, QR kód nebo přístupový kód;
- které funkce zapne;
- zda a za jakým účelem se budou pořizovat a sdílet fotografie;
- zda se fotografie zobrazí v galerii, bingu, leaderboardu nebo slideshow;
- zda fotografie před zveřejněním schvaluje;
- kdo může obsah zobrazit, stáhnout nebo exportovat;
- zda a jak použije exportované fotografie po skončení události;
- jak naloží s údaji, které získá mimo Eventringo.
Pro tato rozhodnutí je pořadatel samostatným správcem. Jeho jméno nebo název a kontaktní e-mail pro ochranu soukromí jsou uvedeny v účastnickém menu konkrétní události pod položkou „Soukromí a osobní údaje“. S žádostí týkající se účelu události, jejího obsahu nebo dalšího použití exportu se obracejte především na pořadatele.
3.3 Eventringo jako zpracovatel pořadatele
Pokud Eventringo pouze ukládá nebo jinak technicky zpracovává údaje účastníků podle pokynů pořadatele, jedná v rozsahu těchto pokynů jako zpracovatel. Vztah správce a zpracovatele musí před zahájením takového zpracování upravovat smlouva nebo jiné právní ujednání splňující článek 28 GDPR.
Tyto veřejné Zásady samy o sobě takovou zpracovatelskou smlouvu nenahrazují. Nejde ani o souhlas účastníka. Pokud žádost pošlete Eventringu a týká se zpracování, pro které je správcem pořadatel, pomůžeme ji pořadateli předat nebo mu poskytneme potřebnou součinnost. U vlastních účelů Eventringa odpovídá přímo Eventringo.
3.4 Překrývání rolí
Stejný údaj může být zpracováván v různých rolích a pro různé účely. Například fotografii může Eventringo ukládat pro pořadatele, ale samostatně zpracovat nezbytné technické nebo právní údaje při řešení bezpečnostního incidentu či oznámení nezákonného obsahu. Každý takový účel posuzujeme samostatně.
4. Jaké osobní údaje zpracováváme
Rozsah údajů závisí na tom, jakou část služby používáte a jak událost nastavil pořadatel.
4.1 Účet pořadatele a přihlášení
Můžeme zpracovávat:
- jméno nebo zobrazovaný název;
- e-mailovou adresu;
- interní identifikátor účtu a autentizační identifikátory;
- zabezpečené údaje potřebné pro přihlášení a obnovu účtu; heslo v čitelné podobě neznáme ani neukládáme;
- údaj o zvoleném způsobu přihlášení a o tom, zda si přejete delší přihlášení;
- preferovaný jazyk, měnu a komunikační nastavení;
- potvrzení věku 18 let;
- čas, zdroj, jazyk, verzi a otisk právních dokumentů přijatých při registraci nebo nákupu;
- identifikaci správce a jednající osoby, její potvrzení oprávnění a čas, verzi, jazyk, znění a otisk elektronicky přijaté DPA;
- nastavení profilu, přehled vlastněných událostí a informace o Event Passech;
- kontakt pořadatele pro ochranu soukromí u jednotlivých událostí.
Pokud zvolíte přihlášení přes Google, získáme od Googlu základní údaje potřebné pro vytvoření nebo nalezení účtu, typicky e-mail, jméno, profilový obrázek a identifikátor Google účtu. Heslo k účtu Google nezískáváme.
4.2 Údaje o události
Můžeme zpracovávat:
- název, popis, datum, čas, časové pásmo a místo události;
- pozvánku, cover obrázek, branding a organizační informace;
- interní identifikátor události a neveřejný přístupový nebo spojovací kód;
- nastavení přístupu, galerie, stahování, exportu, moderace, binga, kvízů, otázek, leaderboardu a slideshow;
- nastavení výzev, políček, otázek, odpovědí a bodování;
- dobu platnosti Event Passu a datum ukončení přístupu;
- agregované počty účastníků, fotografií, aktivity a využití funkcí;
- historii podstatných změn, exportů, moderace a mazání, pokud je potřebná pro provoz, bezpečnost nebo doložení právních povinností.
4.3 Účastníci a hostovské relace
Při připojení k události můžeme zpracovávat:
- zobrazované jméno nebo přezdívku;
- interní identifikátor účastníka a události;
- neveřejný hostovský token a technické údaje relace;
- čas připojení a poslední aktivity;
- odeslané fotografie a jejich stav schválení;
- postup v bingu, body, pořadí a čas dosažených výsledků;
- odpovědi na kvíz, čas odpovědi a přidělené body;
- položené otázky a jejich stav;
- hlasování, reakce nebo jiné příspěvky, pokud jsou pro událost zapnuté;
- záznamy nutné pro omezení zneužití, dodržení limitů a zabezpečení události.
Účastník obvykle nepotřebuje trvalý účet ani e-mail. Funkce označená jako „anonymní“ je anonymní vůči ostatním účastníkům v tom smyslu, že s příspěvkem nezobrazuje jméno. Eventringo však může příspěvek interně spojit s hostovskou relací nebo účastníkem kvůli moderaci, bezpečnosti a tomu, aby mohl autor vidět své vlastní příspěvky.
4.4 Fotografie a další obsah
Fotografie mohou obsahovat obličeje, vzhled, prostředí, chování, místo, čas a jiné údaje o zachycených osobách. Zpracováváme také:
- soubor, technický formát, velikost a rozměry;
- autora uploadu, událost, čas uploadu a související bingo výzvu;
- stav moderace, zveřejnění, zvýraznění nebo odstranění;
- technické varianty fotografie, jako jsou miniatury a náhledy;
- údaje o zobrazení, stažení nebo exportu, pokud jsou potřebné pro provoz a pravidla Event Passu.
Fotografie při přijetí serverově ověřujeme a znovu kódujeme. Tím odstraňujeme původní EXIF metadata, včetně GPS údajů, pokud byla v souboru obsažena. Nepoužíváme rozpoznávání obličejů, biometrickou identifikaci ani fotografie k trénování modelů umělé inteligence.
Fotografie může nepřímo odhalit citlivé informace, například zdravotní stav, náboženství nebo původ. Eventringo tyto informace cíleně nezjišťuje ani podle nich osoby neprofiluje. Pořadatelé a uživatelé nesmí pomocí služby shromažďovat citlivé údaje bez odpovídajícího právního důvodu a záruk.
4.5 Platby, Event Passy a refundace
Můžeme zpracovávat:
- zvolený Event Pass, cenu, měnu, slevu a daňové údaje;
- datum a stav nákupu, platby, refundace, reklamace nebo sporu;
- identifikátory Stripe zákazníka, Checkout Session, platby, refundace a faktury;
- fakturační a kontaktní údaje, které nám nebo Stripe poskytnete;
- informaci, zda a kdy byla digitální služba zpřístupněna a poprvé použita;
- signály potřebné pro posouzení dobrovolné refundace, zejména zda již byla uložena fotografie nebo jiný objekt médií, zda nastalo První použití Event Passu, zda byl dokončen upgrade a zda již nebyla založena refundace;
- smluvní potvrzení a důkaz o tom, jaké podmínky a potvrzení byly při nákupu zobrazeny a přijaty.
Úplné údaje platební karty zpracovává Stripe. Eventringo je neukládá a běžně k nim nemá přístup. Stripe může u některých platebních, regulatorních a protifraudových činností jednat jako samostatný správce.
4.6 Podpora, právní žádosti a komunikace
Když nás kontaktujete, můžeme zpracovávat:
- jméno, e-mail a další vámi uvedené kontaktní údaje;
- obsah zprávy a přílohy;
- identifikátor účtu, události, účastníka, fotografie, nákupu nebo refundace;
- průběh řešení, ověření totožnosti, výsledek a související komunikaci;
- technické údaje nutné k nalezení chyby nebo zabezpečení účtu.
4.7 Oznámení nezákonného obsahu a námitky
Při oznámení obsahu nebo podání námitky můžeme zpracovávat:
- jméno a e-mail oznamovatele, pokud se neuplatní zákonná výjimka;
- přesnou URL, identifikátor události nebo fotografie a typ obsahu;
- popis údajně nezákonného obsahu, právní důvod, prohlášení o dobré víře a informaci o naléhavém riziku pro život nebo bezpečnost;
- kopii nebo otisk dotčeného obsahu a stavu události v době oznámení;
- interní posouzení, rozhodnutí, odůvodnění, použitá omezení, komunikaci a auditní stopu;
- e-mail, důvod a požadovaný výsledek námitky;
- údaje nutné k prevenci zneužití oznamovacího mechanismu.
4.8 Dobrovolná zpětná vazba
Ve veřejném formuláři zpětné vazby zpracováváme odpovědi, hodnocení a volný text. Formulář nepožaduje jméno ani e-mail a uložená odpověď není spojena s účtem, událostí, IP adresou ani analytickým identifikátorem. Pro omezení zneužití může být dočasně použit oddělený pseudonymní technický otisk požadavku.
4.9 Technické, bezpečnostní a provozní údaje
Můžeme zpracovávat:
- IP adresu, datum a čas požadavku;
- typ prohlížeče, zařízení, operační systém a základní síťové údaje;
- požadovanou trasu, stav odpovědi a omezená provozní metadata;
- interní identifikátory relace a pseudonymní rate-limit klíče;
- záznamy o přihlášení, selhání, chybách, výkonu a bezpečnostních událostech;
- technické údaje o uploadu, stahování a exportu.
Nastavení Sentry omezuje odesílaná data: výchozí osobní údaje, cookies, hlavičky, těla požadavků, query parametry, obsah generativní AI, lokální proměnné a aplikační logy jsou vypnuté; citlivé identifikátory a dynamické části URL se před odesláním odstraňují.
4.10 Volitelná analytika a session replay
Pouze pokud povolíte analytické cookies, může PostHog zpracovávat:
- navštívené části aplikace a vybrané produktové události;
- pseudonymní nebo interní identifikátor;
- základní údaje o zařízení, relaci a používání;
- zdroj vstupní návštěvy, odkazující doménu, omezené značky kampaní (hodnoty UTM) a přibližnou zemi odvozenou ze síťového připojení, abychom rozuměli tomu, odkud návštěvníci přicházejí;
- zapnutí modulů, úspěšné uložení nastavení a vybrané možnosti konfigurace, například velikost bingo karty nebo režim moderace, propojené pseudonymním klíčem události bez odeslání názvu či přístupového kódu události;
- u přihlášeného pořadatele interní UUID účtu, rozlišení placeného a bezplatného uživatele a poslední typ placeného Event Passu;
- maskovaný záznam průběhu relace pro nalezení problémů v uživatelském rozhraní, zejména strukturu rozhraní, kliknutí, pohyb mezi obrazovkami a posouvání stránky.
PostHogu neposíláme jméno ani e-mail pořadatele, přístupový kód události ani hostovský token. Všechna vstupní pole jsou maskována a texty, fotografie a další osobní obsah konkrétní události jsou ze záznamu vyloučeny nebo maskovány ještě v prohlížeči před odesláním. Session replay není určen ke sledování účastníků ani obsahu jejich události. Analytiku lze kdykoli odmítnout nebo odvolat v Nastavení cookies.
Odkazující URL externích webů omezujeme na doménu; interní identifikátory událostí, parametry URL a identifikátory reklamních kliknutí před odesláním odstraňujeme. Značky kampaní omezujeme na krátké neosobní kódy. Země je přibližný technický odhad, nikoli ověřené místo pobytu.
5. Odkud údaje získáváme
Údaje získáváme:
- přímo od vás při registraci, nákupu, připojení, uploadu, komunikaci nebo odeslání formuláře;
- od pořadatele, který vytvoří událost, nastaví její obsah nebo pozve účastníky;
- od jiného uživatele, který nahraje fotografii, na níž jste zachyceni;
- automaticky z vašeho zařízení a používání služby v rozsahu popsaném v těchto Zásadách;
- od poskytovatelů přihlášení, zejména Googlu, pokud tento způsob zvolíte;
- od Stripe v souvislosti s platbou, refundací, fakturou, slevou nebo sporem;
- od našich technických dodavatelů při provozu, zabezpečení a řešení chyb;
- od orgánů veřejné moci nebo jiných osob, pokud je to nutné k řešení právní povinnosti, nároku nebo nezákonného obsahu.
Pokud jsou vaše údaje obsaženy ve fotografii nebo jiném obsahu poskytnutém jinou osobou, nemusíme znát vaše jméno ani mít možnost vás samostatně kontaktovat. Informaci proto poskytujeme veřejně v těchto Zásadách a v účastnické vrstvě konkrétní události.
6. Účely a právní důvody zpracování
6.1 Plnění smlouvy a kroky před uzavřením smlouvy
Tento právní důvod používáme zejména pro:
- registraci, přihlášení a správu pořadatelského účtu;
- vytvoření a správu události;
- poskytnutí Event Passu a zpřístupnění zakoupených funkcí;
- platbu, smluvní potvrzení, transakční e-maily a požadovanou refundaci;
- podporu a řešení vad služby;
- připojení účastníka a poskytnutí funkce, kterou si aktivně vyžádal, pokud je Eventringo pro tento účel správcem.
Bez údajů označených jako povinné nemusíme být schopni účet vytvořit, nákup dokončit nebo požadovanou funkci poskytnout.
6.2 Oprávněné zájmy
Na oprávněném zájmu můžeme založit zejména:
- zabezpečení účtů, soukromých událostí, infrastruktury a uživatelů;
- prevenci podvodů, zneužití, spamu, neoprávněných uploadů a obcházení limitů;
- omezené technické monitorování chyb prostřednictvím Sentry;
- určení způsobilosti pro dobrovolnou refundaci a ochranu před dvojím plněním;
- správu, moderaci a ochranu integrity služby;
- vyřízení podpory, zpětné vazby a běžné provozní komunikace;
- uplatnění, výkon a obhajobu právních nároků;
- základní interní statistiky, pokud nevyžadují analytické cookies.
Tyto zájmy poměřujeme s právy dotčených osob a používáme minimalizaci, omezený přístup, pseudonymizaci, krátké retenční doby a možnost vznést námitku. Volitelnou analytiku PostHog ani marketingové e-maily na tento právní důvod nestavíme.
6.3 Souhlas
Souhlas používáme pro:
- analytické cookies, produktovou analytiku a session replay PostHog;
- marketingové e-maily a související slevovou nabídku;
- další konkrétní nepovinné zpracování, pokud vás o souhlas výslovně požádáme.
Souhlas je dobrovolný a lze jej kdykoli odvolat bez vlivu na zákonnost předchozího zpracování. Odmítnutí analytiky nebo marketingu nebrání používání základní služby.
6.4 Právní povinnost
Údaje zpracováváme, pokud je to nutné zejména pro:
- účetní, daňové a spotřebitelské povinnosti;
- vyřizování zákonného odstoupení, reklamací a práv subjektů údajů;
- oznamování a dokumentaci bezpečnostních incidentů;
- povinnosti týkající se nezákonného obsahu a spolupráce s orgány;
- splnění závazného rozhodnutí, výzvy nebo jiného požadavku orgánu veřejné moci.
6.5 Právní důvod pořadatele
Pořadatel odpovídá za určení právního důvodu pro údaje, které jako správce shromažďuje prostřednictvím své události nebo dále používá po exportu. Podle konkrétní události může jít například o souhlas, plnění smlouvy nebo oprávněný zájem. Samotný vstup do soukromé události nebo přijetí těchto Zásad není automatickým souhlasem s libovolným použitím fotografií.
7. Jak se údaje zobrazují a komu mohou být zpřístupněny
7.1 Osoby s přístupem k události
Eventringo je určeno pro soukromé události. Obsah však může být viditelný všem osobám, které získají platný odkaz, QR kód, přístupový kód nebo již vytvořenou hostovskou relaci. Podle nastavení pořadatele mohou vidět zejména:
- název a informace o události;
- zobrazovaná jména účastníků;
- fotografie, jejich autory a související bingo výzvy;
- body, pořadí a výsledky;
- zveřejněné anonymní otázky;
- jméno nebo název a privacy e-mail pořadatele.
Přístupový kód není určen ke zveřejnění. Pořadatel a účastníci jej musí chránit a sdílet jen s pozvanými osobami. Pokud se kód dostane k neoprávněné osobě, kontaktujte pořadatele nebo Eventringo.
7.2 Moderace, slideshow a export
Pořadatel a jím pověřené osoby mohou prohlížet obsah potřebný k moderaci a mohou jej schválit, skrýt nebo odstranit. Schválené fotografie se podle nastavení mohou zobrazit v galerii, bingu, leaderboardu nebo slideshow a mohou být dostupné ke stažení či exportu.
Po stažení nebo exportu vzniká kopie mimo Eventringo. Eventringo ji nemůže na cizím zařízení vzdáleně odstranit. Za další použití kopie odpovídá osoba, která ji používá, zejména pořadatel jako správce.
7.3 Pracovníci a externí odborníci
K údajům mají přístup pouze osoby, které jej potřebují pro provoz, podporu, bezpečnost, právní nebo účetní agendu. Údaje můžeme v nezbytném rozsahu zpřístupnit právníkům, účetním, auditorům, pojišťovnám nebo orgánům veřejné moci, pokud pro to existuje právní důvod.
7.4 Prodej a reklama
Osobní údaje neprodáváme. Fotografie ani údaje účastníků nepoužíváme pro vlastní reklamu, cílenou reklamu třetích stran nebo trénování AI bez samostatného právního důvodu a odpovídající informace.
8. Dodavatelé a příjemci
Pro provoz používáme zejména následující služby. Každý dodavatel získává pouze údaje potřebné pro svou funkci a jeho přesná role může záviset na konkrétní činnosti.
8.1 Supabase
Supabase zajišťuje databázi PostgreSQL, autentizaci, bezpečné serverové rozhraní a spravované databázové zálohy na produkčním tarifu Pro. Produkční projekt je umístěn v regionu West EU (Ireland), eu-west-1. Supabase u tarifu Pro vytváří denní databázové zálohy a standardně zpřístupňuje posledních 7 dní. Databázová záloha neobsahuje samotné objekty uložené přes Storage API ani soubory v Cloudflare R2. Region primárních dat nevylučuje omezené globální zpracování podpory, zabezpečení nebo subdodavatelů podle smluvních podmínek Supabase.
8.2 Cloudflare a Cloudflare R2
Cloudflare zajišťuje ochranu a doručování síťového provozu a R2 je hlavním soukromým úložištěm fotografií a jejich variant. Bucket používá lokaci WEUR. Location Hint je umístění podle nejlepšího úsilí, nikoli právní záruka, že veškeré zpracování zůstane pouze v Evropské unii.
8.3 Vercel
Vercel hostuje web, serverové funkce a distribuční síť. Eventringo používá produkční tarif Pro, na který se vztahuje DPA společnosti Vercel. Serverové funkce jsou konfigurovány pro Frankfurt, fra1. Statický obsah, síťová vrstva, provozní metadata, bezpečnost a podpora mohou být zpracovávány prostřednictvím globální infrastruktury Vercel.
8.4 Stripe
Stripe zpracovává Checkout, platby, slevové kódy, refundace, platební spory a prevenci podvodů. Podle konkrétní činnosti může jednat jako zpracovatel Eventringa nebo jako samostatný správce, zejména při plnění vlastních finančních, regulatorních a protifraudových povinností.
8.5 Resend
Resend zajišťuje odesílání transakčních a, pouze po souhlasu, marketingových e-mailů. Zpracovává zejména adresu příjemce, obsah zprávy, stav doručení a omezená technická metadata.
8.6 PostHog
PostHog EU Cloud zajišťuje volitelnou produktovou analytiku a session replay pouze po povolení analytických cookies. Používáme omezené identifikátory a maskování vstupních polí popsané v článku 4.10.
8.7 Sentry
Sentry v německém datovém regionu zajišťuje nezbytné monitorování chyb, výkonu a bezpečnosti. Sentry se nespouští na veřejných marketingových stránkách a v aplikaci má omezený rozsah dat popsaný v článku 4.9. Session replay Sentry nepoužíváme.
8.8 Google
Google je volitelným poskytovatelem přihlášení. Použijeme jej pouze tehdy, pokud zvolíte „Přihlásit se přes Google“. Google zpracovává údaje také podle vlastních zásad a může být pro své účely samostatným správcem.
Aktuální smluvní dokumentaci a seznamy subzpracovatelů dodavatelů pravidelně kontrolujeme. O podrobnější informace nebo kopii použitelných záruk můžete požádat na support@eventringo.com; můžeme odstranit důvěrné nebo cizí osobní údaje.
9. Předávání údajů mimo Evropský hospodářský prostor
Někteří dodavatelé nebo jejich subzpracovatelé působí mimo Evropský hospodářský prostor, zejména ve Spojených státech. Nastavení evropského regionu snižuje rozsah přeshraničního zpracování, ale samo o sobě neznamená, že veškerá podpora, bezpečnostní metadata nebo subzpracovatelé zůstávají v EHP.
Pokud dochází k předání do třetí země, používáme podle situace:
- rozhodnutí Evropské komise o odpovídající ochraně;
- EU–US Data Privacy Framework, je-li příjemce platně certifikován a předání spadá do certifikace;
- standardní smluvní doložky Evropské komise;
- další doplňková technická, smluvní a organizační opatření;
- výjimečně jiný právní mechanismus dovolený GDPR.
Běžný provoz služby nestavíme na souhlasu uživatele s předáním do USA. Informace o konkrétních zárukách poskytneme na žádost v rozsahu, který neohrozí bezpečnost ani práva jiných osob.
10.1 Nezbytné technologie
Bez souhlasu používáme pouze cookies a úložiště nezbytné pro službu nebo funkci, kterou jste si vyžádali. Patří mezi ně zejména:
- eventringo_cookie_consent – uloží verzi a volbu cookies; nejvýše 180 dní;
- sb-* – autentizační cookies Supabase; bez volby „zapamatovat“ nejvýše 3 hodiny, se zapamatováním nejvýše 365 dní;
- eventringo_remember_me – preference délky přihlášení; 3 hodiny nebo 365 dní;
- eventringo_tab_session – ochrana relace v konkrétní kartě; nejvýše 3 hodiny a v sessionStorage do zavření karty;
- eventringo_creator_last_activity – čas poslední aktivity pro odhlášení při nečinnosti; do odhlášení nebo skončení přihlášení;
- eventringo_password_reset_verified – ochrana obnovy hesla; 15 minut;
- eventringo_oauth_signup – dokončení registrace přes Google; 10 minut;
- eventringo_guest_[KÓD] – neveřejný hostovský token pro konkrétní událost; nejvýše 7 dní;
- eventringo_language – zvolený jazyk; do změny volby nebo smazání úložiště prohlížeče;
- eventringo_payment_currency – zvolená měna; do změny volby nebo smazání úložiště prohlížeče;
- eventringo_marketing_popup – informace, zda byl dobrovolný marketingový popup zavřen nebo odeslán; zavření se připomene nejdříve za 7 dní, záznam lze odstranit smazáním místního úložiště;
- eventringo.pendingEventCheckout – rozpracované nastavení události během přechodu na Stripe; v sessionStorage do dokončení, zrušení nebo zavření karty;
- eventringo_invite_page:[ID] a obdobná lokální nastavení náhledu – rozpracované nastavení pozvánky pro konkrétní událost; do uložení, resetu, smazání události nebo smazání úložiště prohlížeče.
Stripe, Google a další služby mohou na svých vlastních doménách používat vlastní nezbytné nebo bezpečnostní cookies podle svých zásad.
10.2 Volitelná analytika
Analytické cookies a místní úložiště PostHog používáme až po volbě „Povolit vše“. Bez tohoto souhlasu se PostHog neinicializuje. Souhlas můžete kdykoli změnit prostřednictvím odkazu „Nastavení cookies“ v patičce. Odvoláním se budoucí analytika zastaví a místní identita PostHog se resetuje.
Pseudonymní serverový důkaz vaší cookie volby uchováváme 180 dní. Neobsahuje účet, e-mail, IP adresu, user-agent, URL, událost ani přístupový kód.
11. Jak dlouho údaje uchováváme
Údaje uchováváme pouze po dobu potřebnou pro daný účel, smlouvu, bezpečnost, zákonnou povinnost nebo právní nárok. Poté je mažeme nebo anonymizujeme, pokud neplatí zdokumentovaný právní hold.
11.1 Účet a události
- Aktivní pořadatelský účet a profil: po dobu trvání účtu.
- Údaje události, účastníci, fotografie, otázky, kvízy, leaderboard, historie aktivity a běžné nastavení: po dobu platnosti Event Passu a následně 30 dní po `access_expires_at`.
- Při dobrovolném dřívějším smazání události nebo úspěšné dobrovolné refundaci: aktivní data a soubory mažeme bez zbytečného odkladu podle příslušného procesu.
- Hostovská relace: nejvýše 7 dní od poslední aktivity nebo do smazání události, podle toho, co nastane dříve.
- Dočasný upload, neúspěšný upload, rate-limit záznam a fallback staging: zpravidla nejvýše 24 hodin, není-li kratší technická lhůta.
- Rozpracovaný placený checkout na serveru: nejvýše 2 dny.
- Nedokončená evidence právního potvrzení: 7 dní u registrace a 2 dny u checkoutu.
Automatické smazání po skončení Event Passu může být dočasně pozastaveno pouze kvůli konkrétní právní povinnosti, sporu, bezpečnostnímu incidentu nebo zdokumentovanému právnímu nároku. Důvod pravidelně přezkoumáváme.
11.2 Analytika, monitorování a zpětná vazba
- PostHog produktová analytika a session replay: nejvýše 12 měsíců.
- Sentry chybové a výkonové události: 30 dní.
- Vercel runtime logy na tarifu Pro bez rozšíření Observability Plus: nejvýše 1 den; delší přenos do vlastního logového úložiště nepoužíváme, není-li v těchto Zásadách oznámeno jinak.
- Dobrovolná veřejná zpětná vazba: 12 měsíců.
- Pseudonymní důkaz cookie volby: 180 dní.
- Krátkodobé bezpečnostní a rate-limit údaje: obvykle nejvýše 24 hodin; delší bezpečnostní záznam pouze při konkrétním incidentu nebo nároku.
11.3 Marketing
- Aktivní marketingový kontakt: do odvolání souhlasu nebo odhlášení.
- Minimální důkaz opt-inu, opt-outu a seznam potlačených adres: 3 roky od poslední relevantní události, případně déle po dobu konkrétního sporu nebo právní povinnosti.
11.4 Smluvní, platební a právní záznamy
- Smluvní potvrzení, právní akceptace a důkazy o poskytnutí digitální služby: zpravidla 3 roky od skončení Event Passu nebo smluvního vztahu; déle po dobu otevřeného sporu, daňové povinnosti nebo právního holdu.
- Podpora, reklamace, refundace, spotřebitelské a privacy žádosti: zpravidla 3 roky od uzavření případu; déle, pokud je to nutné pro probíhající řízení nebo právní nárok.
- Platební, fakturační, refund a daňová evidence: po dobu vyžadovanou příslušnými předpisy, zpravidla nejméně 5 let po skončení příslušného období; některé účetní, DPH nebo OSS záznamy mohou být uchovávány 10 let.
- Auditní metadata oznámení nezákonného obsahu a souvisejících rozhodnutí: zpravidla 3 roky od konečného uzavření případu.
- Kopie dotčeného obsahu v DSA případu: zpravidla nejvýše 6 měsíců od konečného uzavření; déle jen při námitce, řízení, požadavku orgánu nebo právním holdu.
11.5 Zálohy a údaje u dodavatelů
Po smazání z aktivních systémů mohou omezené kopie dočasně zůstat v šifrovaných provozních zálohách do skončení zálohovacího cyklu dodavatele. Produkční databázové zálohy Supabase Pro mají standardní dostupnou historii 7 dní. Soubory fotografií uložené v Cloudflare R2 nejsou součástí těchto databázových záloh a řídí se vlastním procesem odstranění objektů. Zálohy nejsou používány jako běžný archiv. Při obnově po havárii musí být dříve požadované výmazy znovu provedeny. Stripe a další samostatní správci mohou údaje uchovávat déle podle vlastních regulatorních povinností.
12. Mazání účtu, události a fotografie
Pořadatel může v aplikaci smazat vlastní událost nebo účet. Před smazáním může být vyžadováno opětovné ověření heslem a přesné potvrzení. Smazáním účtu se odstraní aktivní účet, profil, vlastněné události a jejich soubory a zařadí se smazání analytické identity PostHog.
Některé minimální záznamy se účtem nemažou okamžitě, pokud je musíme uchovat kvůli právní povinnosti, účetnictví, daňovým dokladům, smluvnímu důkazu, zákazu marketingu, bezpečnostnímu incidentu, DSA případu nebo právnímu nároku. Tyto záznamy již nepoužíváme jako aktivní uživatelský účet.
Účastník může sám odstranit fotografii, kterou nahrál, pokud je tato možnost v aplikaci dostupná. O odstranění jiné fotografie nebo kopie můžete požádat pořadatele přes kontakt v účastnickém menu nebo Eventringo na support@eventringo.com. Před vyřízením můžeme přiměřeně ověřit vaši totožnost a vztah k fotografii.
Výmaz v Eventringu neodstraní kopii, kterou někdo dříve oprávněně stáhl, exportoval nebo uložil mimo službu. V takovém případě se obraťte na držitele kopie nebo pořadatele.
13. Vaše práva
Podle okolností máte právo:
- získat potvrzení, zda zpracováváme vaše osobní údaje, a přístup k nim;
- požadovat opravu nepřesných nebo doplnění neúplných údajů;
- požadovat výmaz;
- požadovat omezení zpracování;
- získat údaje v přenositelném formátu, pokud jsou splněny zákonné podmínky;
- vznést námitku proti zpracování založenému na oprávněném zájmu;
- kdykoli vznést námitku proti přímému marketingu;
- kdykoli odvolat souhlas;
- nebýt předmětem výhradně automatizovaného rozhodnutí s právními nebo obdobně významnými účinky, pokud zákon nestanoví výjimku;
- podat stížnost u dozorového úřadu.
Žádost můžete poslat na support@eventringo.com. U údajů konkrétní události můžete použít také kontakt pořadatele v účastnickém menu. Pokud si nejste jistí, napište Eventringu; určíme naši roli a žádost nebudeme odmítat jen proto, že byla poslána nesprávnému kontaktu.
Odpovídáme bez zbytečného odkladu, zpravidla do jednoho měsíce. U složitého nebo většího počtu žádostí lze lhůtu prodloužit až o další dva měsíce; o prodloužení a důvodech informujeme v prvním měsíci. Žádosti jsou obvykle bezplatné.
Před poskytnutím údajů nebo výmazem můžeme přiměřeně ověřit totožnost. Přednostně použijeme potvrzení v přihlášeném účtu, odpověď z evidovaného e-mailu, údaje o hostovské relaci nebo jiný méně invazivní způsob. Kopii průkazu totožnosti nepožadujeme automaticky.
Dozorovým úřadem v České republice je:
Úřad pro ochranu osobních údajů
Pplk. Sochora 27, 170 00 Praha 7
https://uoou.gov.cz
14. Automatizované zpracování
Eventringo automaticky počítá body, pořadí a čas výsledků, kontroluje limity a rate limits, vyhodnocuje technické signály pro dobrovolnou refundaci a vytváří základní analytické přehledy. Tyto procesy samy o sobě nevytvářejí rozhodnutí s právními nebo obdobně významnými účinky podle článku 22 GDPR.
Pokud automatická kontrola ovlivní refundaci, přístup nebo moderaci a domníváte se, že je výsledek chybný, můžete požádat o lidské přezkoumání na support@eventringo.com. O námitkách proti rozhodnutí o obsahu nerozhoduje výhradně automatizovaný systém.
15. Děti a věkové podmínky
Pořadatelský účet a nákup jsou určeny pouze osobám, které dosáhly alespoň 18 let.
Účastnická část je určena osobám, které dosáhly alespoň 15 let. Mladší osoba smí službu použít pouze pod dohledem nebo s oprávněním rodiče, zákonného zástupce či jiné oprávněné dospělé osoby. Eventringo není určeno školám, školním akcím ani událostem zaměřeným převážně na děti mladší 15 let.
Pořadatel nesmí nezletilé vyzývat k poskytování více údajů, než je nezbytné, a odpovídá za odpovídající informování a právní důvod své události. Zjistíme-li, že byly údaje dítěte zpracovány v rozporu s těmito pravidly nebo zákonem, přijmeme přiměřené kroky k nápravě nebo výmazu.
16. Jak údaje chráníme
Používáme přiměřená technická a organizační opatření, zejména:
- oddělení pořadatelských a hostovských oprávnění;
- row-level security v databázi a serverové kontroly oprávnění;
- neveřejné, obtížně uhodnutelné přístupové kódy a hostovské tokeny;
- soukromé úložiště a časově omezené podepsané odkazy k souborům;
- serverovou validaci uploadů, změnu formátu a odstranění EXIF/GPS metadat;
- šifrovaný přenos;
- omezený přístup správců a dodavatelů;
- rate limits, ochranu proti zneužití a monitoring chyb;
- minimalizaci analytických a chybových dat;
- zálohy a procesy pro bezpečné mazání;
- evidenci a postup pro bezpečnostní incidenty.
Žádná služba nemůže zaručit absolutní bezpečnost. Pokud máte podezření na zneužití účtu, přístupového kódu, fotografie nebo osobních údajů, kontaktujte nás bez odkladu na support@eventringo.com.
Při porušení zabezpečení vyhodnotíme riziko a splníme oznamovací povinnosti. Je-li pravděpodobné riziko pro práva a svobody, oznámíme incident Úřadu pro ochranu osobních údajů bez zbytečného odkladu a pokud možno do 72 hodin od zjištění. Při pravděpodobném vysokém riziku informujeme také dotčené osoby, pokud neplatí zákonná výjimka.
17. Povinnosti pořadatele a uživatelů
Pořadatel musí zejména:
- sdělit účastníkům vlastní totožnost a privacy kontakt;
- určit a doložit právní důvod pro své účely zpracování;
- nastavit přístup, viditelnost, moderaci, stahování a export přiměřeně povaze události;
- přístupový kód předat pouze zamýšleným osobám;
- informovat účastníky o fotografování a zamýšleném dalším použití;
- vyřizovat žádosti osob, pokud je pro dané zpracování správcem;
- nepoužívat exporty způsobem neslučitelným s původním účelem nebo zákonem;
- uzavřít nebo elektronicky přijmout potřebné zpracovatelské podmínky s Eventringem, pokud Eventringo zpracovává údaje jeho jménem;
- bez odkladu informovat Eventringo o incidentu nebo nezákonném použití služby.
Uživatel smí nahrát fotografii nebo jiný obsah pouze tehdy, pokud tím neporušuje práva zachycených osob a má odpovídající oprávnění. Neměl by nahrávat doklady totožnosti, zdravotnickou dokumentaci, platební údaje, hesla, přesnou polohu ani jiný zjevně nepotřebný citlivý obsah.
18. Změny těchto Zásad
Zásady můžeme měnit zejména při změně služby, dodavatelů, právních požadavků, retenčních dob nebo způsobů zpracování. U podstatné změny zveřejníme nové znění před jejím použitím a přiměřeně upozorníme osoby, kterých se změna týká, například v aplikaci nebo e-mailem. Máme-li kontaktní údaje a změna se významně dotýká již probíhajícího zpracování, poskytneme oznámení přímo a srozumitelně. Před zahájením zpracování pro nový účel poskytneme informace vyžadované právními předpisy.
Změnu právního důvodu nebo nový nepovinný účel nebudeme vydávat za pouhé pokračování používání služby. Pokud je pro nové zpracování nutný souhlas, vyžádáme jej samostatně.
Zásady ochrany osobních údajů jsou informačním dokumentem, nikoli smluvním souhlasem se všemi způsoby zpracování. Proto se jejich nové znění běžně nepotvrzuje povinným checkboxem. Můžeme evidovat doručení nebo zobrazení oznámení, ale takový záznam sám nevytváří souhlas. Samostatný aktivní souhlas vyžádáme pouze pro účel, který jej skutečně potřebuje, například volitelnou analytiku nebo marketing.
České znění je hlavní. Případný anglický překlad slouží pro informaci; při rozporu má přednost české znění v rozsahu dovoleném právními předpisy.
19. Kontakt
Otázky, žádosti a námitky týkající se osobních údajů můžete poslat na:
Filip Lněnička – Eventringo
Trávníčkova 465/3, Zábrdovice, 614 00 Brno, Česká republika
support@eventringo.com
+420 777 867 380
U údajů konkrétní události najdete jméno nebo název pořadatele a jeho privacy e-mail v účastnickém menu pod položkou „Soukromí a osobní údaje“.
