Posouzení vlivu na ochranu údajů (DPIA)
Poslední aktualizace: 19. dubna 2026
1. Účel tohoto dokumentu
Tento dokument představuje Posouzení vlivu na ochranu osobních údajů (Data Protection Impact Assessment, DPIA) pro platformu NISMap provozovanou společností Inger s.r.o. DPIA je vypracováno podle čl. 35 GDPR, neboť NISMap systematicky a ve velkém rozsahu zpracovává údaje související s kybernetickou bezpečností a compliance organizací (čl. 35 odst. 3 písm. b GDPR — rozsáhlé zpracování zvláštních kategorií údajů a údajů o důvěryhodnosti / bezpečnostním postavení subjektů). Cílem je identifikovat rizika pro práva a svobody subjektů údajů a prokázat, že byla přijata přiměřená opatření k jejich zmírnění.
2. Popis zpracování
2.1 Jaké údaje zpracováváme
- Doména a IČO organizace zadané ke scanu — veřejně dostupné údaje
- Výsledky technického scanu (TLS, hlavičky, DNS, CMS fingerprint, otevřené porty)
- Odpovědi na NIS2 compliance dotazník
- E-mailová adresa, jméno a název firmy registrovaného uživatele
- Fakturační údaje (zpracovává Stripe jako samostatný správce pro platební účely)
- Aplikační audit log (kdo, kdy, jakou akci provedl)
- IČO a IBAN dodavatelů zadaných vendory pro supply-chain audit (NIS2 čl. 21 odst. 2 písm. d), graf propojení (RPO, RPVS) a ověření IBAN proti FS registru — vše veřejné údaje přes entyrix.com
2.2 Účely zpracování
- Poskytování automatizovaného NIS2 / kybernetického bezpečnostního posouzení
- Generování reportů a doporučení (včetně AI-generovaných přes Claude API; ze vstupu se před odesláním odstraňují identifikátory)
- Správa uživatelského účtu a přístupových práv
- Fakturace, účetnictví a plnění zákonných povinností
- Bezpečnostní monitoring a prevence zneužití služby
2.3 Doba uchovávání
- Výsledky scanů — 90 dní, poté automaticky anonymizovány
- Audit log — 12 měsíců
- Účetní a fakturační záznamy — 10 let (zákonná povinnost)
- Údaje o účtu — po dobu trvání účtu + 30 dní po zrušení
3. Posouzení nezbytnosti a přiměřenosti
Zpracování je nezbytné k poskytnutí samotné služby — bez údajů o doméně, IČO a odpovědích na dotazník nelze provést NIS2 posouzení. Rozsah údajů je minimalizován na to, co je technicky a právně potřebné:
- Minimalizace údajů — nesbíráme žádné osobní údaje koncových zaměstnanců klientské organizace, pouze kontaktní údaje primárního uživatele účtu
- Účelové omezení — údaje slouží výhradně k NIS2 compliance posouzení a vystavení reportu
- Pseudonymizace / anonymizace — před odesláním do Claude API odstraňujeme IČO, název firmy, kontaktní údaje, rodná čísla a rozpoznaná jména a adresy; jména a adresy se rozpoznávají heuristicky
- Žádný tracking — NISMap nepoužívá tracking cookies ani reklamní identifikátory
- Právní základ — plnění smlouvy (čl. 6 odst. 1 písm. b GDPR), oprávněný zájem na poskytování služby (písm. f) a zákonná povinnost pro účetnictví (písm. c)
4. Identifikovaná rizika
Následující tabulka shrnuje hlavní rizika pro práva a svobody subjektů údajů identifikovaná při zpracování v rámci NISMap, včetně pravděpodobnosti, dopadu a přijatých opatření k jejich zmírnění.
| Riziko | Pravděpodobnost | Dopad | Opatření ke zmírnění |
|---|---|---|---|
| Únik údajů v důsledku útoku (data breach) | Nízká | Vysoký | Šifrování at-rest a in-transit, RLS na úrovni databáze, pravidelné security audity, hosting v EU (Supabase Frankfurt), incident response plán s 72h notifikací. |
| Neoprávněný přístup k datům jiného nájemce | Nízká | Vysoký | Row-Level Security (RLS) v Supabase, izolace dat na úrovni org_id, povinné autorizační kontroly v API routes, pokrytí testy. |
| Únik citlivých údajů přes AI prompt (Claude API) | Střední | Střední | Automatické odstranění IČO, názvu firmy, e-mailů, telefonů, IP adres a rozpoznaných jmen a adres před každým voláním Claude API, upozornění v chatu, DPA s Anthropic, EU SCCs, no-training klauzule dle Anthropic Commercial Terms. |
| Bezpečnostní incident u zpracovatele (sub-processor) | Nízká | Vysoký | Výběr renomovaných zpracovatelů, DPA se zpracovateli, monitorování status pages, kontaktní plán pro breach notifikaci od dodavatele. |
| Account takeover (převzetí účtu) | Střední | Střední | Volitelné MFA přes Supabase Auth, rate limiting na přihlašovacích endpointech, e-mail notifikace o novém přihlášení, magic-link a OAuth jako preferované metody, vynucená rotace hesel při podezření na únik. |
| Ztráta dostupnosti služby (DoS, výpadek) | Střední | Nízký | Nasazení z verzovaných Docker obrazů s automatickým návratem na předchozí verzi při selhaném nasazení, status page, žádné kritické osobní údaje neuchováváme výhradně v NISMap. |
| Nesprávná interpretace AI-generovaných doporučení ze strany uživatele | Střední | Nízký | Explicitní disclaimer u každého AI výstupu ("orientační posouzení, pro závazné určení kontaktujte NÚKIB / NBÚ"), odkazy na konkrétní paragrafy NÚKIB vyhlášky, SK zákona 69/2018 a vyhlášky NBÚ 227/2025. |
5. Mitigační opatření
Rizika jsou aktivně řízena organizačními i technickými opatřeními. Níže je souhrn klíčových kontrol implementovaných v platformě.
- Row-Level Security (RLS) — v PostgreSQL pro tenantovou izolaci
- Šifrování in-transit — (TLS 1.2+) pro veškerou komunikaci s aplikací i zpracovateli
- Šifrování at-rest — pro celou databázi a Supabase Storage
- MFA — dostupné pro všechny uživatelské účty přes Supabase Auth
- Anonymizace — vstupu před odesláním do Claude API (odstranění IČO, názvu firmy, kontaktů a rozpoznaných jmen a adres)
- Audit log — citlivých akcí s 12měsíční retencí
- Principle of least privilege — pro service role klíče a interní přístupy
- Pravidelné dependency audity — a CSP hlavičky pro frontend
- DPA — se zpracovateli — seznam a odkazy na jejich DPA v /sub-processors
- Backup & recovery — aplikace se obnovuje z verzovaných Docker obrazů; zálohování databáze zajišťuje Supabase
- Opendata data boundary — na entyrix.com se posílají pouze veřejné identifikátory firem (IČO, doména) — nikdy jméno uživatele, e-mail ani jiné PII
6. Konzultace se subjekty údajů
Vzhledem k tomu, že NISMap je samoobslužná SaaS služba a okruh subjektů údajů je široký a otevřený, probíhá konzultace formou zveřejnění tohoto DPIA dokumentu spolu se zásadami ochrany osobních údajů. Jakýkoli uživatel nebo subjekt údajů může kdykoli zaslat připomínky, dotazy nebo žádosti na adresu privacy@nismap.com. Připomínky budou zohledněny při dalším přehodnocení tohoto dokumentu.
7. Závěr a re-assessment
Po zvážení identifikovaných rizik, přijatých opatření a charakteru zpracování považujeme zbytkové riziko (residual risk) pro práva a svobody subjektů údajů za přijatelné. Zpracování nepředstavuje vysoké riziko, které by vyžadovalo předchozí konzultaci s dozorovým úřadem dle čl. 36 GDPR. Tento dokument je živý a bude přehodnocován:
- Minimálně jednou ročně
- Při přidání nového zpracovatele nebo změně jurisdikce zpracování
- Při změně rozsahu zpracovávaných údajů nebo nového produktového modulu
- Po každém významném bezpečnostním incidentu
8. Kontakt
Dotazy, připomínky nebo žádosti související s tímto DPIA dokumentem nebo se zpracováním osobních údajů v NISMap zasílejte na privacy@nismap.com.