OCHRANA OSOBNÍCH ÚDAJŮ – ODEMKNI.ME
Verze: 1.0
Účinnost: [DOPLNIT]
1. Správce
Správcem osobních údajů je vytisknem.to s.r.o., IČO 23188723, sídlo Šonov u Nového Města nad Metují 171, 549 08 Provodov-Šonov, spisová značka C 54587 vedená u Krajského soudu v Hradci Králové, datová schránka r4y34r5 („Správce“). Odemkni.me je značka a název platformy.
Kontakt pro ochranu osobních údajů: [DOPLNIT]
2. Koho se zpracování týká
Zpracování se může týkat zejména:
- registrovaných a nakupujících uživatelů,
- tvůrců,
- dalších osob zachycených v obsahu,
- držitelů autorských a jiných práv,
- oznamovatelů a osob dotčených reportem,
- osob komunikujících s podporou.
3. Kategorie údajů
Podle konkrétní role mohou být zpracovávány zejména:
- identifikační a kontaktní údaje,
- údaje účtu a autentizace,
- údaj o výsledku ověření věku a související technický token/záznam,
- objednávky, ceny, platby, variabilní symboly a účetní doklady,
- informace o zakoupených oprávněních,
- IP adresa, zařízení, bezpečnostní a auditní logy,
- watermark ID a vazba na konkrétní vydanou kopii,
- komunikace se zákaznickou podporou,
- reporty, moderátorská rozhodnutí a důkazní materiály,
- u tvůrců smluvní, bankovní, fakturační a ověřovací údaje,
- u dalších zobrazených osob údaje potřebné k doložení věku, identity, svolení a licence,
- samotný obrazový nebo audiovizuální obsah v rozsahu nutném k provozu Platformy.
4. Zvláštní kategorie údajů a adult obsah
- Některý explicitní obsah nebo související informace mohou podle okolností odhalovat nebo umožnit dovodit údaje o sexuálním životě nebo sexuální orientaci a mohou proto spadat do zvláštních kategorií osobních údajů podle čl. 9 GDPR.
- Nestačí mít pouze obecný právní titul podle čl. 6 GDPR. Pro každou operaci se zvláštní kategorií musí Správce doložit také použitelnou podmínku podle čl. 9 odst. 2 GDPR.
- Před zpracováním každého typu adult dat Správce určí konkrétní účel, právní základ podle čl. 6 GDPR, případnou podmínku podle čl. 9 odst. 2 GDPR, příjemce, dobu uchování a odpovídající bezpečnostní opatření.
5. Účely a právní základy
| Účel | Typické údaje | Právní základ dle čl. 6 GDPR | Poznámka |
|---|---|---|---|
| registrace a vedení účtu | účet, kontakt, autentizace | plnění smlouvy / kroky před smlouvou | v nezbytném rozsahu |
| nákup a zpřístupnění Obsahu | objednávka, platba, entitlement | plnění smlouvy | |
| účetní a zákonné evidence | doklady, transakční údaje | splnění právní povinnosti | konkrétní retenční doby doplnit interně |
| bezpečnost a prevence podvodů | logy, IP, zařízení, události | oprávněný zájem, případně právní povinnost | provést LIA tam, kde se používá čl. 6 odst. 1 písm. f) |
| forensic watermark | watermark ID, order/account vazba | oprávněný zájem na ochraně práv, pokud test proporcionality vyjde příznivě | LIA + minimalizace |
| reklamace a právní nároky | komunikace, objednávka, důkazy | smlouva / právní povinnost / oprávněný zájem | podle situace |
| moderace a zákonné reporty | report, obsah, rozhodnutí | právní povinnost a/nebo oprávněný zájem | zejména DSA, je-li použitelný |
| marketing | e-mail/cookies dle kanálu | souhlas nebo jiný zákonný titul, je-li použitelný | neslučovat s nutným zpracováním |
| věkové ověření | výsledek 18+, token, minimum nutných údajů | [DOPLNIT po výběru řešení] | posoudit i roli dodavatele a DPIA |
| creator/co-performer adult data | identita, svolení, obsah | [DOPLNIT Art. 6 + případně Art. 9] | nelze bezpečně předvyplnit bez procesní mapy |
6. Ověřování věku a doklady
- Správce u tvůrců preferuje osobní kontrolu originálu dokladu a záznam výsledku ověření bez pořízení celé kopie.
- Kopie dokladu se nepořizuje automaticky. Je-li v mimořádném případě nezbytná, musí předem existovat konkrétní právní základ, účel, test minimalizace, omezený přístup a retenční pravidlo. Samotné uložení kopie „na papír“ nebo obecný souhlas neodstraňuje požadavky GDPR.
- U běžných uživatelů má age-assurance řešení pokud možno Správci poskytovat jen výsledek typu „18+ ověřeno“, pseudonymní token, čas a metodu v nezbytném rozsahu, nikoli plnou kopii dokladu.
- [DOPLNIT] Poskytovatel age-verification: ________; role podle GDPR: ________; zpracovávaná data: ________; místo zpracování/přenosy: ________.
7. Forensic watermarking
- Pro jednotlivé zákaznické kopie může vznikat pseudonymní watermark ID.
- Interní evidence může spojit ID s objednávkou a účtem.
- Účelem je ochrana Obsahu, prevence úniků a dokazování právních nároků.
- Watermark se nevyužívá k nesouvisejícímu profilování. Otevřená vrstva standardně neobsahuje jméno, e-mail nebo telefon Uživatele.
- Doba uchování evidence musí být stanovena v retenční tabulce na základě konkrétního účelu a přiměřenosti.
8. Příjemci a zpracovatelé
Údaje mohou být v nezbytném rozsahu zpřístupněny zejména poskytovatelům cloudové infrastruktury/databází, e-mailu, bezpečnostního monitoringu, age-assurance, bance/platebním partnerům, účetním a právním poradcům a orgánům veřejné moci, pokud existuje právní důvod.
Aktuální seznam hlavních poskytovatelů bude před zveřejněním této verze doplněn podle skutečného produkčního zapojení.
| Dodavatel | Služba | Role | Lokalita dat | Přenos mimo EHP / mechanismus |
|---|---|---|---|---|
| Google/Firebase/Google Cloud | hosting/databáze dle skutečné konfigurace | [DOPLNIT] | [DOPLNIT REGION] | [DOPLNIT] |
| [E-mail provider] | transakční e-mail | [DOPLNIT] | [DOPLNIT] | [DOPLNIT] |
| [Age provider] | věkové ověření | [DOPLNIT] | [DOPLNIT] | [DOPLNIT] |
| [Další] |
9. Předávání mimo EHP
Pokud dochází k předávání osobních údajů mimo EHP, Správce použije mechanismus dovolený kapitolou V GDPR a poskytne příslušné informace. [DOPLNIT po skutečném transfer mappingu; nevymýšlet.]
10. Doba uchování
Osobní údaje se neuchovávají déle, než je potřeba pro konkrétní účel nebo než vyžaduje zákon. Před produkcí musí být interně schválena a technicky vynucena retenční tabulka alespoň pro:
| Kategorie | Retenční pravidlo |
|---|---|
| účet | [DOPLNIT] |
| objednávky/entitlementy | [DOPLNIT] |
| účetní a daňové doklady | dle konkrétní zákonné povinnosti – interně určit přesnou lhůtu |
| creator smlouvy a vyúčtování | [DOPLNIT] |
| záznam věkového/identity ověření | [DOPLNIT podle nezbytnosti] |
| co-performer souhlasy/licence | [DOPLNIT s ohledem na dobu distribuce a právní nároky] |
| reporty/moderace | [DOPLNIT] |
| bezpečnostní logy | [DOPLNIT] |
| watermark evidence | [DOPLNIT] |
| důkazní materiál ke sporu | po dobu nezbytnou k ochraně/uplatnění nároků |
11. Smazání účtu
Po zrušení účtu budou vymazány nebo anonymizovány údaje, pro které již neexistuje právní důvod. Údaje potřebné pro zákonnou evidenci, obranu právních nároků, řešení podvodu či bezpečnostního incidentu mohou zůstat uchovány po odpovídající dobu. Uživatel bude o relevantních kategoriích informován podle GDPR.
12. Práva subjektů údajů
Za podmínek GDPR lze uplatnit zejména právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku a odvolání souhlasu, je-li zpracování založeno na souhlasu. Odvolání souhlasu nemá zpětný účinek na zákonnost zpracování před odvoláním.
Žádosti: [DOPLNIT GDPR E-MAIL].
Subjekt údajů může podat stížnost u Úřadu pro ochranu osobních údajů.
13. Automatizované rozhodování
[DOPLNIT podle reality.] Pokud nebude docházet k rozhodování založenému výhradně na automatizovaném zpracování s právními nebo obdobně významnými účinky, má to být uvedeno. Pokud taková funkce vznikne, musí být text i proces předem znovu posouzeny.
14. Zabezpečení a incidenty
- Správce přijímá technická a organizační opatření odpovídající riziku, včetně řízení přístupů, vícefaktorové autentizace administrátorů, auditních logů, oddělení vývojového a produkčního prostředí, ochrany tajemství a omezení přístupu k originálním médiím a účetním dokladům.
- Bezpečnostní incidenty se vyhodnocují podle čl. 33 a 34 GDPR. Je-li splněna zákonná podmínka, porušení zabezpečení se oznámí ÚOOÚ bez zbytečného odkladu a, je-li to možné, do 72 hodin od okamžiku, kdy se o něm Správce dozví.
15. ROPA, DPIA a privacy by design
Před produkcí musí Správce dokončit záznamy o činnostech zpracování. Vzhledem k povaze adult obsahu, věkovému/identitnímu ověřování, moderaci a bezpečnostním mechanismům musí být formálně posouzena nutnost DPIA; u vysoce rizikového zpracování se DPIA provede před jeho zahájením. Výchozí nastavení musí respektovat minimalizaci údajů a privacy by design/default.
16. Změny těchto zásad
Zásady mohou být aktualizovány tak, aby odpovídaly skutečnému zpracování a právním požadavkům. Změna veřejného textu sama o sobě nevytváří nový právní titul pro zpracování, které jej vyžaduje.
