Právní informace
Zásady ochrany osobních údajů
Tyto zásady popisují, jak služba EET kasa zpracovává osobní údaje na webu eet‑kasa.cz, v administraci a pokladně na pokladna.eet‑kasa.cz, na wiki.eet‑kasa.cz, na zákaznickém webu věrnostních karet zakaznik.eet‑kasa.cz a v aplikaci Pokladna EET pro Android a další zařízení, která je stejnou pokladnou zabalenou pro obchod Google Play.
1. Kdo údaje zpracovává
Provozovatelem služby a správcem osobních údajů je Michal Kunc, provozovatel webu cloudcore.cz. Ve všech věcech ochrany osobních údajů nás kontaktujte na [email protected]. Pověřence pro ochranu osobních údajů jsme nejmenovali, protože nám tato povinnost nevzniká.
2. Koho se zásady týkají
- Podnikatelé a správci účtu – osoby, které si založí účet firmy a spravují pokladnu v administraci. Pro jejich údaje jsme správcem.
- Obsluha pokladny – zaměstnanci či spolupracovníci podnikatele, které podnikatel v administraci založí a přidělí jim PIN. Podnikatel je správcem jejich údajů, my jsme zpracovatelem.
- Zákazníci podnikatele – osoby, kterým je vystavena účtenka, pokud podnikatel na doklad zapíše jejich jméno, DIČ nebo e‑mail pro e‑účtenku. Správcem těchto údajů je podnikatel, my jsme zpracovatelem a údaje zpracováváme jen podle jeho pokynů. Smlouvu o zpracování osobních údajů podle čl. 28 GDPR uzavřeme na vyžádání e‑mailem.
- Držitelé věrnostních karet zákazníků našich uživatelů – zákazníci podnikatele, které jeho obsluha zaregistruje e‑mailem na pokladně v modulu Věrnostní karty. Správcem jejich údajů je podnikatel, u kterého kartu získali; my jsme zpracovatelem a zároveň pro podnikatele provozujeme společný zákaznický web zakaznik.eet‑kasa.cz, kde držitel karty vidí své body a odměny a spravuje svou registraci.
- Návštěvníci webu eet‑kasa.cz a wiki.eet‑kasa.cz.
3. Jaké údaje zpracováváme
| Oblast | Údaje | Odkud pocházejí |
|---|---|---|
| Účet firmy a správce | IČO, DIČ, název, právní forma a sídlo firmy, volitelně IBAN pro QR platby; jméno, e‑mail a heslo správce (ukládáme pouze jeho otisk, nikdy heslo samotné); e‑mail pro upozornění. | Zadáte při registraci; údaje o firmě doplňujeme z veřejného registru ARES podle IČO. |
| Pokladní certifikát EET | Certifikát vydaný Finanční správou a jeho soukromý klíč. Klíč ukládáme šifrovaně (AES‑256‑GCM) a používáme jej výhradně k podpisu zpráv pro EET. | Nahrajete v administraci nebo vzniká automatickou obnovou certifikátu. |
| Obsluha pokladny | Jméno, role (pokladní / vedoucí), přiřazení k pokladnám a PIN. PIN ukládáme pouze jako otisk, v zařízení se pro přihlášení bez připojení ukládá jeho odvozený otisk (PBKDF2). | Zadává podnikatel v administraci. |
| Doklady a směny | Položky, množství, ceny, DPH, slevy, spropitné, způsob platby, čas vystavení, číslo dokladu, jméno obsluhy, stav evidence v EET a potvrzovací kód POK. Volitelně jméno nebo název zákazníka, jeho DIČ, e‑mail pro e‑účtenku a poznámka. Údaje o směně: počáteční hotovost, vklady a výběry, uzávěrky. | Vznikají při prodeji v pokladně. |
| Spárovaná zařízení | Otisk přístupového tokenu, název zařízení, identifikace prohlížeče (user agent), IP adresa a čas posledního spojení. | Vznikají při spárování pokladny a za provozu. |
| Provozní záznamy | Záznamy o akcích v administraci (kdo, co, kdy, z jaké IP adresy), záznamy o odeslání zpráv do EET a odpovědích serveru Finanční správy, ochranné limity pokusů o přihlášení, chybové záznamy serveru. | Vznikají automaticky za provozu. |
| E‑mailová komunikace | Adresa, předmět a čas odeslání zpráv: ověření e‑mailu při registraci, obnova hesla, pozvánky dalších správců, upozornění na problémy s EET, denní souhrn tržeb, e‑účtenky zákazníkům, věrnostní karty a přihlašovací odkazy držitelům karet. | Odesíláme na základě nastavení účtu nebo akce v pokladně či na zákaznickém webu. |
| Věrnostní karty | E‑mail držitele (povinný), jméno, které držitel zadá při dokončení registrace na zákaznickém webu, číslo karty (VK…), stav bodů a historie nákupů s kartou u dané provozovny (číslo dokladu, částka, datum, připsané a čerpané body), čas a verze uděleného souhlasu, stav karty v Google Peněžence. K přihlášení na zákaznický web: jednorázové odkazy (ukládáme jen jejich otisk, platnost 15 minut), čas a IP adresa jejich vyžádání a použití. Jedna registrace platí pro všechny provozovny, body se vedou zvlášť za každou provozovnu. | E‑mail zadá obsluha na pokladně podle přání zákazníka; jméno a souhlas zadá zákazník na zákaznickém webu; body a historie vznikají při prodeji s kartou. |
Nezpracováváme údaje o platebních kartách (platbu kartou eviduje pouze jako způsob úhrady, terminál není součástí služby), údaje o poloze ani zvláštní kategorie osobních údajů.
4. Údaje a oprávnění v aplikaci
Pokladna běží v prohlížeči nebo jako nainstalovaná aplikace. Aby fungovala i při náhlém výpadku internetu, ukládá ve vašem zařízení kopii katalogu, seznam obsluhy s otisky PINů, vystavené doklady, otevřené účty stolů a nastavení tiskárny. Tato data zůstávají v zařízení a smažou se odpárováním pokladny v jejím nastavení nebo odinstalací aplikace.
Aplikace používá tato oprávnění:
- Kamera – pouze pro načtení čárového kódu produktu při prodeji. Obraz se vyhodnocuje výhradně v zařízení, nikam se neodesílá ani neukládá.
- Bluetooth, USB a sériový port – pouze pro připojení účtenkové nebo bonovací tiskárny, kterou sami vyberete.
- Úložiště prohlížeče – pro data popsaná výše.
Aplikace neobsahuje reklamy, analytické nástroje ani nástroje pro sledování uživatelů třetích stran a nevyžaduje přístup k poloze, kontaktům ani souborům.
5. Účely a právní základy
| Účel | Právní základ |
|---|---|
| Vedení účtu, provoz pokladny, vystavování dokladů, tisk a e‑účtenky, synchronizace mezi zařízeními, směny a přehledy, export dat | Plnění smlouvy o užívání služby (čl. 6 odst. 1 písm. b GDPR) |
| Odesílání údajů o tržbách do systému EET, číslování a uchování dokladů | Plnění právních povinností podnikatele, kterému službu poskytujeme, zejména podle zákona o evidenci tržeb a daňových předpisů (čl. 6 odst. 1 písm. c ve spojení s písm. b GDPR) |
| Zabezpečení služby: ochrana před zneužitím účtu, omezení pokusů o přihlášení, záznamy o akcích v administraci, řešení chyb | Oprávněný zájem na bezpečném provozu (čl. 6 odst. 1 písm. f GDPR) |
| Upozornění na problémy s EET a denní souhrny tržeb | Plnění smlouvy; zapínáte a vypínáte v nastavení firmy |
| Odpovědi na dotazy, hlášení chyb a náměty zaslané e‑mailem | Oprávněný zájem na komunikaci s uživateli |
| Věrnostní karty: vydání karty, připisování a čerpání bodů, odměny, zákaznický web, přidání karty do Google Peněženky | Plnění smlouvy s podnikatelem, pro kterého údaje zpracováváme (čl. 6 odst. 1 písm. b GDPR), a souhlas držitele karty udělený při dokončení registrace na zákaznickém webu (čl. 6 odst. 1 písm. a GDPR). Do udělení souhlasu zpracováváme e‑mail zadaný na pokladně jen proto, abychom odeslali kartu, o kterou zákazník požádal, na základě oprávněného zájmu podnikatele (čl. 6 odst. 1 písm. f GDPR). Souhlas lze kdykoli odvolat zrušením registrace na zakaznik.eet‑kasa.cz. |
Marketingová sdělení neposíláme a údaje pro marketing nevyužíváme. Na základě souhlasu zpracováváme pouze údaje držitelů věrnostních karet; ostatní údaje na souhlasu nestojí, proto u nich není co odvolávat.
6. Komu údaje předáváme
- Finanční správa České republiky – do systému EET odesíláme údaje o tržbě podle zákona (identifikaci podnikatele, pokladny, částky, čas). Údaje o zákaznících ani obsluze součástí zpráv nejsou.
- Poskytovatel hostingu – servery, na kterých služba běží, jsou umístěny v Evropské unii. Poskytovatel k údajům nemá přístup pro vlastní účely.
- Cloudflare, Inc. – ochrana a urychlení webu. Provoz mezi vaším zařízením a naším serverem prochází sítí Cloudflare, která zpracovává IP adresy a technické údaje spojení. Předání mimo EU je kryto standardními smluvními doložkami a rámcem EU‑US Data Privacy Framework.
- Poskytovatel e‑mailových služeb – pro odeslání zpráv uvedených výše.
- Registr ARES (Ministerstvo financí ČR) – při registraci se dotazujeme na veřejné údaje o firmě podle IČO.
- Google Fonts – web eet‑kasa.cz načítá písma ze serverů společnosti Google, která při tom obdrží IP adresu vašeho zařízení. Pokladna ani administrace písma z Google nenačítají.
- Google Ireland Ltd. (Google Peněženka) – pouze pokud držitel věrnostní karty na zákaznickém webu klepne na „Přidat do Google Peněženky“. Společnosti Google pak předáme název podnikatele, jméno držitele, číslo karty a stav bodů a po každém nákupu s kartou aktualizujeme body na této kartě v Peněžence. Bez tohoto kroku se Google žádné údaje o kartách nepředávají. Zpracování údajů v Peněžence se řídí zásadami společnosti Google.
Osobní údaje neprodáváme a nepředáváme třetím stranám pro jejich vlastní účely. Údaje zákazníků na e‑účtence jsou dostupné pouze tomu, kdo zná odkaz vytištěný na účtence nebo zaslaný e‑mailem. Údaje držitele věrnostní karty vidí podnikatel, u kterého kartu má (jen karty své firmy), a držitel sám po přihlášení na zákaznický web.
7. Jak dlouho údaje uchováváme
| Údaje | Doba |
|---|---|
| Účet firmy, správci, obsluha, katalog, nastavení | Po dobu trvání účtu. Po zrušení účtu smažeme do 30 dnů. |
| Doklady, směny, zprávy EET | Po dobu trvání účtu, abyste měli k dokladům přístup. Před zrušením účtu si stáhněte zálohu v administraci (Export). Daňové doklady musí podnikatel archivovat 10 let, tato povinnost leží na něm. |
| Pokladní certifikát a klíč | Do smazání v administraci, nejdéle po dobu trvání účtu. |
| Záznamy o akcích v administraci a IP adresy | Po dobu trvání účtu, nejdéle 24 měsíců od záznamu. |
| Odkazy pro ověření e‑mailu, obnovu hesla a pozvánky | 1 hodina až 7 dní podle typu, poté jsou neplatné a mazány. |
| Věrnostní karty | Dokud držitel registraci nezruší na zákaznickém webu nebo dokud podnikatel v administraci nesmaže data modulu; poté e‑mail a jméno anonymizujeme a karty deaktivujeme. Doklady o nákupech zůstávají u podnikatele po dobu podle účetních a daňových předpisů. Přihlašovací odkazy platí 15 minut a poté jsou neplatné. |
| Ochranné limity pokusů o přihlášení | Nejdéle 24 hodin. |
| Chybové záznamy serveru | Nejdéle 90 dní. |
| E‑mailová korespondence s podporou | Po dobu řešení a následně nejdéle 3 roky. |
8. Zabezpečení
Veškerá komunikace probíhá šifrovaně přes HTTPS. Hesla a PINy ukládáme pouze ve formě otisků, soukromé klíče certifikátů šifrujeme algoritmem AES‑256‑GCM. Přístup do administrace je omezen rolemi (majitel, správce, jen čtení), pokladna se páruje jednorázovým kódem a přístup zařízení lze kdykoli odebrat. Změny v administraci se zaznamenávají. Data pravidelně zálohujeme.
9. Vaše práva
Podle GDPR máte právo na přístup k údajům, jejich opravu nebo výmaz, omezení zpracování, přenositelnost a právo vznést námitku proti zpracování založenému na oprávněném zájmu. Většinu údajů si můžete sami zobrazit, upravit nebo stáhnout v administraci (Firma, Uživatelé, Export – záloha dat). Ostatní žádosti vyřídíme na [email protected] nejpozději do 30 dnů.
Pokud jste zákazníkem podnikatele, který používá EET kasu, obracejte se se svými právy především na něj; rádi mu s vyřízením pomůžeme. Držitel věrnostní karty si může po přihlášení na zakaznik.eet‑kasa.cz sám zobrazit své údaje, body a historii, změnit jméno nebo registraci zrušit (údaje se anonymizují, karty deaktivují); jinak se obrátí na podnikatele, u kterého kartu získal. Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.
10. Zrušení účtu a smazání dat
O zrušení účtu firmy a smazání všech dat požádejte z e‑mailu správce účtu na [email protected]. Žádost ověříme, do 30 dnů účet zrušíme a smažeme údaje o firmě, správcích, obsluze, zařízeních, katalogu, dokladech i certifikátech. Před podáním žádosti si stáhněte zálohu dat v administraci, po smazání ji už nelze obnovit. Jednotlivé správce, uživatele obsluhy, pokladny a zařízení můžete kdykoli smazat nebo odpárovat přímo v administraci.
Data uložená v zařízení smažete odpárováním pokladny (Nastavení → Odpárovat toto zařízení) nebo odinstalací aplikace.
11. Cookies
Web eet‑kasa.cz a wiki.eet‑kasa.cz žádné cookies nepoužívají a nemají analytické ani reklamní měření. Administrace používá jediný technický cookie relace, který vás drží přihlášené a chrání formuláře před podvržením; po odhlášení nebo zavření prohlížeče zaniká. Pokladna cookies nepoužívá, data si ukládá do úložiště prohlížeče podle části 4. Zákaznický web zakaznik.eet‑kasa.cz používá jeden technický cookie relace (zakid) nutný pro přihlášení; bez analytiky. Souhlas s cookies proto nevyžadujeme.
12. Děti
Služba je určena podnikatelům a jejich obsluze. Není určena osobám mladším 18 let a vědomě od nich žádné údaje neshromažďujeme.
13. Změny zásad a kontakt
Zásady můžeme aktualizovat, například při přidání nové funkce. Aktuální znění je vždy na této adrese, datum platnosti je uvedeno v záhlaví. O podstatných změnách informujeme správce účtu e‑mailem. Dotazy k ochraně osobních údajů posílejte na [email protected].
14. Shrnutí pro Google Play
Přehled pro sekci Bezpečnost údajů v obchodu Google Play. Vztahuje se na aplikaci Pokladna EET.
| Typ údajů | Shromažďuje se | Účel |
|---|---|---|
| Osobní údaje – jméno, e‑mailová adresa | Ano (správce účtu, obsluha; e‑mail zákazníka jen když ho podnikatel zadá pro e‑účtenku nebo věrnostní kartu) | Funkce aplikace, správa účtu |
| Finanční údaje – informace o nákupech | Ano (položky a částky dokladů) | Funkce aplikace, plnění zákonné evidence tržeb |
| Identifikátory zařízení, IP adresa, záznamy o provozu | Ano | Funkce aplikace, bezpečnost a prevence zneužití |
| Fotky a videa (kamera) | Ne – obraz se zpracovává jen v zařízení pro čtení čárového kódu | – |
| Poloha, kontakty, soubory, údaje o zdraví | Ne | – |
- Údaje se nesdílejí s třetími stranami pro reklamu ani analytiku; aplikace neobsahuje SDK třetích stran.
- Údaje se přenášejí šifrovaně (HTTPS).
- Uživatel může požádat o smazání údajů postupem podle části 10.
- Shromažďování údajů je nezbytné pro funkci aplikace, nelze je vypnout, s výjimkou volitelných údajů o zákazníkovi a e‑mailových upozornění.