Ochrana osobních údajů

Poslední aktualizace: 8. října 2026

1. Správce

Správcem osobních údajů dle čl. 4 odst. 7 GDPR je společnost Inger s.r.o., IČO 50178831 (dále jen "my" nebo "Inger"), provozující platformu NISMap. Podrobné údaje o správci jsou uvedeny v Impressum. Kontakt: privacy@nismap.com

2. Jaké údaje zpracováváme

2.1 Bezpečnostní scan (Free)

  • Doména zadaná ke scanu — veřejně dostupná informace
  • IČO firmy — veřejný údaj z obchodního rejstříku
  • Výsledky technického scanu — automaticky generované
  • Odpovědi na compliance dotazník

2.2 Registrace (Pro/Business)

  • E-mailová adresa
  • Jméno a příjmení
  • Název společnosti
  • Fakturační údaje (zpracovává Stripe)

2.3 Import dokumentu do dotazníku (po přihlášení)

  • Nahraný soubor (PDF nebo DOCX) — zpracujeme ho jen v paměti serveru a neukládáme ho
  • Text vytažený ze souboru — po automatickém odstranění e-mailů, telefonů, IČO, IP adres, rodných čísel, názvu firmy ze skenu a rozpoznaných jmen a adres ho odešleme do Claude API (Anthropic, USA), nejvýše prvních 60 000 znaků
  • Návrhy odpovědí s citovaným úryvkem — zobrazíme je jen vám a neukládáme je; uloží se pouze odpověď, kterou přijmete

3. Právní základ zpracování

  • Oprávněný zájem (čl. 6 odst. 1 písm. f GDPR) — poskytování služby bezpečnostního auditu
  • Plnění smlouvy (čl. 6 odst. 1 písm. b GDPR) — pro registrované uživatele
  • Zákonná povinnost (čl. 6 odst. 1 písm. c GDPR) — účetní a daňové záznamy

4. Cookies a sledování

NISMap nepoužívá žádné tracking cookies. Proto nevyžadujeme cookie banner ani souhlas s cookies.

Typy cookies, které používáme:

  • Supabase Auth cookies — nezbytné pro fungování přihlášení (výjimka dle ePrivacy směrnice)
  • Stripe cookies — nezbytné pro prevenci podvodů při platbě (výjimka dle ePrivacy směrnice)

Analytiku zajišťuje PostHog v cookieless režimu (persistence: 'memory') — žádné údaje se neukládají v prohlížeči.

5. Zpracovatelé a přenos údajů

SlužbaÚčelUmístění
SupabaseDatabáze, autentizace, storageEU (Frankfurt)
Hetzner OnlineHosting aplikace (server provozuje Inger s.r.o.)EU (Německo)
StripeZpracování platebEU / USA (SCCs)
Anthropic (Claude API)AI reporty, posouzení, chat a návrhy odpovědí z nahraného dokumentu (identifikátory firmy a kontakty se před odesláním odstraňují)USA (SCCs)
ResendTransakční e-maily (ověření účtu, reset hesla, hotový report)USA (SCCs)
PostHogProduktová analytika (cookieless)EU Cloud
CloudflareDNS, Turnstile (ochrana formulářů proti botům)USA (SCCs)
SentryError tracking, performance monitoringEU (sentry.io EU)
UpstashRate-limit store (truncované IP adresy /24 a /64)EU (Frankfurt)
entyrix.comVyhledávání v registru firem (IČO/doména) pro scope engine, vendor auto-audit, graf propojení — žádná PII se neposíláEU (Hetzner, Německo)

Z dat odesílaných do Claude API (Anthropic) automaticky odstraňujeme IČO, název firmy, e-maily, telefonní čísla, IP adresy, rodná čísla a rozpoznaná jména a adresy. Jména a adresy rozpoznáváme heuristicky, proto v textu chatu nebo v nahraném dokumentu mohou zůstat. Dotazy na entyrix.com obsahují pouze veřejně dostupné identifikátory firem (IČO, doména), nikdy osobní údaje.

Zobrazit úplný seznam sub-processorů včetně mechanismů přenosu a DPA →

6. Mezinárodní přenosy údajů (Schrems II)

Část zpracovatelů má mateřskou společnost mimo EU. Přenosy se uskutečňují na základě těchto záruk dle čl. 44-49 GDPR:

  • Supabase — data fyzicky hostovaná v EU (Frankfurt). DPA obsahuje Standardní smluvní doložky (SCC Modul 2) Komise 2021/914 jako záložní mechanismus pro přístup mateřské společnosti v USA.
  • Anthropic (Claude API) — přenos do USA na základě standardních smluvních doložek (SCC, Modul 2 a 3) Komise 2021/914, které jsou součástí DPA společnosti Anthropic. Před odesláním odstraňujeme identifikátory firmy, kontaktní údaje a rozpoznaná jména a adresy.
  • Stripe — platby směrovány přes Stripe Payments Europe (Irsko), SCC Modul 2 pro případný přenos do USA, PCI-DSS Level 1.
  • Resend / Cloudflare / Sentry — SCC Modul 2 Komise 2021/914; logy omezené na to, co potřebujeme pro provoz služby.

Na vyžádání poskytneme konkrétní smluvní dokumenty (DPA + SCC) příslušných zpracovatelů.

7. Doba uchovávání

  • Výsledky scanů — 90 dní (poté automaticky anonymizované)
  • Nahrané dokumenty a jejich text — neukládáme (zpracovány jen v paměti během požadavku)
  • Účetní záznamy — 10 let (zákonná povinnost)
  • Údaje o účtu — po dobu trvání účtu + 30 dní

8. Automatizované rozhodování a AI

NISMap používá AI (Claude od Anthropic) jako asistenta pro generování konceptů compliance reportů, doporučení a expresních posouzení. Výstupy jsou vždy označeny jako AI-generované a podléhají lidské kontrole.

Neděláme žádná rozhodnutí, která by vůči vám měla právní účinek nebo by vás obdobně významně ovlivňovala výlučně na základě automatizovaného zpracování ve smyslu čl. 22 GDPR. Konečná compliance rozhodnutí činí uživatel nebo pověřený auditor — AI pouze připravuje koncept.

Máte právo: (a) vědět, že konkrétní výstup byl AI-generován, (b) požádat o lidské přezkoumání AI-generovaného obsahu, (c) vyjádřit své stanovisko a namítat proti zpracování na privacy@nismap.com.

V souladu s čl. 50 nařízení (EU) 2024/1689 (AI Act) označujeme naše AI výstupy jasným upozorněním, že byly vytvořeny systémem AI.

9. Vaše práva

Podle GDPR máte právo na: přístup k údajům, opravu, výmaz, omezení zpracování, přenositelnost údajů a námitku proti zpracování. Pro uplatnění práv nás kontaktujte na privacy@nismap.com. Odpovíme bez zbytečného odkladu, nejpozději do jednoho měsíce od obdržení žádosti (čl. 12 odst. 3 GDPR).

Máte také právo podat stížnost dozorovému úřadu — v ČR je to Úřad pro ochranu osobních údajů (uoou.cz), v SR Úrad na ochranu osobných údajov (dataprotection.gov.sk).

10. Změny tohoto dokumentu

Tento dokument můžeme aktualizovat. Aktuální verze je vždy dostupná na této stránce. O podstatných změnách informujeme registrované uživatele e-mailem.