Informace o zpracování osobních údajů v aplikaci FreeGym
Účinnost od: dnem zveřejnění v aplikaci a na webu FreeGym
Verze: 1.0
1. Správce
Správcem osobních údajů je Vertivo Group s.r.o., IČO 24568473, se sídlem Příčná 1892/4, Nové Město, 110 00 Praha 1, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, sp. zn. C 442088.
Kontakt pro ochranu osobních údajů: info@freegym.cz, telefon 723 160 646.
Pověřenec pro ochranu osobních údajů nebyl jmenován, pokud není později uvedeno jinak.
2. Jaké údaje zpracováváme
Účet a identita
Jméno, e-mail, telefon, heslo uložené pouze v podobě bezpečného autentizačního záznamu, avatar, preferovaná pobočka, čas registrace a stav ověření.
Účel: vytvoření a zabezpečení účtu.
Právní základ: plnění smlouvy a oprávněný zájem na zabezpečení.
Doba: po dobu účtu a obvykle 3 roky po jeho zrušení pro ochranu právních nároků; bezpečnostní údaje mohou být smazány dříve.
Rezervace bez registrace
Jméno, e-mail, telefon, údaje o vybrané rezervaci, platbě, přijetí smluvních podmínek a potvrzení seznámení s těmito informacemi. Pro správu rezervace může být vytvořen jednorázový bezpečnostní identifikátor uložený pouze v nečitelné otiskové podobě.
Účel: uzavření a splnění smlouvy, doručení potvrzení, umožnění změny nebo storna a ochrana před zneužitím.
Právní základ: jednání před uzavřením smlouvy, plnění smlouvy, právní povinnost a oprávněný zájem na zabezpečení.
Doba: smluvní a rezervační údaje obvykle 3 roky; účetní a daňové podklady podle zákonných lhůt, zpravidla 10 let.
Rezervace, návštěvy a vstup
Pobočka, termín, počet osob, cena, stav rezervace, historie změn, pseudonymizovaný vstupní PIN, událost povoleného nebo odmítnutého vstupu a identifikace vstupního zařízení.
Účel: rezervace, zajištění vstupu, bezpečnost a řešení incidentů.
Právní základ: plnění smlouvy a oprávněný zájem na ochraně osob a majetku.
Doba: rezervace a smluvní dokumentace obvykle 3 roky; účetní doklady zpravidla 10 let; detailní technické vstupní logy obvykle nejvýše 90 dní, nejsou-li nutné pro konkrétní incident.
Platby
Částka, měna, stav platby, identifikátor platby, refundace a fakturační údaje. Celé číslo platební karty FreeGym neukládá.
Účel: provedení platby, účetnictví, reklamace a prevence podvodů.
Právní základ: plnění smlouvy, právní povinnost a oprávněný zájem.
Doba: podle účetních a daňových předpisů, zpravidla 10 let.
Komunita a převody
Zveřejněné jméno nebo zkratka, nabídka rezervace, cena, účastníci převodu, text zpráv, hlášení nevhodného obsahu a moderátorská rozhodnutí.
Účel: zprostředkování bezpečného převodu, komunikace, moderace a prevence zneužití.
Právní základ: plnění smlouvy a oprávněný zájem na bezpečné komunitě.
Doba: nabídka a převod obvykle 3 roky; běžné zprávy nejvýše 12 měsíců od uzavření konverzace; nahlášený obsah po dobu řešení a následně po dobu nutnou k ochraně práv.
Do zpráv nevkládejte zdravotní údaje, platební údaje ani jiné citlivé informace.
Věrnostní program a nákupy
Bodový zůstatek, historie připsání a odečtení, výzvy, objednané odměny, výdejní pobočka a stav předání.
Účel: provoz věrnostního programu a vyřízení objednávky.
Právní základ: plnění smlouvy a oprávněný zájem na věrnostním programu.
Doba: po dobu účtu a 3 roky poté; daňové doklady podle zákona.
Trenéři
Rezervovaný trenér, termín, služba, platba, hodnocení a související komunikace. Nevyžadujeme údaje o zdravotním stavu; pokud je uživatel dobrovolně sdělí trenérovi, musí být jejich nezbytnost a režim samostatně posouzeny.
Zařízení, notifikace a technické logy
Typ zařízení, operační systém, verze aplikace, push token, IP adresa, čas požadavku, chybové a bezpečnostní logy.
Účel: fungování aplikace, doručování vyžádaných notifikací, diagnostika a bezpečnost.
Právní základ: plnění smlouvy a oprávněný zájem. Marketingové notifikace pouze se souhlasem nebo v jiném zákonem dovoleném režimu.
Doba: push token do odhlášení nebo zneplatnění; běžné technické logy obvykle nejvýše 90 dní.
Marketing
E-mail, marketingové preference a vyhodnocení doručení zprávy.
Účel: zasílání novinek a nabídek.
Právní základ: souhlas nebo oprávněný zájem v rozsahu dovoleném zákonem o některých službách informační společnosti.
Doba: do odvolání souhlasu nebo námitky; záznam o odvolání uchováme pro prokázání respektování volby.
3. Povinnost údaje poskytnout
Údaje označené jako povinné jsou smluvním požadavkem. Bez e-mailu, identifikace uživatele, termínu a platebních údajů nelze účet, rezervaci ani bezpečný vstup zajistit. Komunitní profil, marketing a některá profilová pole jsou dobrovolná.
4. Příjemci a zpracovatelé
Údaje mohou v nezbytném rozsahu zpracovávat:
Supabase – databáze, autentizace a technická infrastruktura;
Stripe – platby a prevence podvodů;
Vercel – hosting webu a serverového API;
Expo – doručování push notifikací;
poskytovatel e-mailové a SMS komunikace;
dodavatel vstupního systému, až bude vybrán;
účetní, daňoví a právní poradci;
trenéři a zaměstnanci pouze v rozsahu potřebném pro jejich úkol;
orgány veřejné moci, vyžaduje-li to zákon.
Se zpracovateli uzavíráme odpovídající smlouvy a omezujeme jejich přístup podle rolí.
5. Předávání mimo Evropský hospodářský prostor
Někteří technologičtí dodavatelé mohou zpracovávat údaje mimo EHP. Takové předání probíhá pouze na základě rozhodnutí o odpovídající ochraně, EU–US Data Privacy Framework, standardních smluvních doložek nebo jiné zákonné záruky. Aktuální seznam dodavatelů a použité záruky poskytne správce na vyžádání.
6. Automatizované rozhodování
Nedochází k rozhodování založenému výhradně na automatizovaném zpracování, které by mělo právní nebo obdobně významné účinky. Automaticky může dojít k odmítnutí kolidující rezervace, neplatného PINu nebo nedostatečného bodového zůstatku; jde o technické provedení předem stanovených pravidel a uživatel může požádat o lidské přezkoumání.
7. Vaše práva
Máte právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku proti zpracování založenému na oprávněném zájmu a odvolání souhlasu. Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů, https://uoou.gov.cz.
Žádost zašlete na info@freegym.cz. Pro ochranu účtu můžeme přiměřeně ověřit totožnost žadatele.
8. Zabezpečení
Používáme šifrovaný přenos, řízení přístupu podle rolí, oddělení veřejných a tajných klíčů, databázová pravidla přístupu, auditní záznamy, časově omezené PINy a pravidelné aktualizace.
Žádný systém nelze považovat za absolutně bezpečný. Při porušení zabezpečení postupujeme podle GDPR a v příslušných případech informujeme ÚOOÚ a dotčené osoby.
9. Změny
Aktuální verze bude dostupná v aplikaci a na webu. O podstatné změně účelu nebo rozsahu zpracování informujeme uživatele předem a tam, kde je to nutné, vyžádáme nový souhlas.