Zásady ochrany osobních údajů
GDPR v1.0 · účinnost od 24. května 2026
Ve zkratce
- Zpracováváme jen údaje nezbytné pro provoz služby — váš e-mail, přihlašovací údaje a obsah, který ve službě vytvoříte.
- Fotografie pro tvorbu avatara neukládáme v naší databázi — předáváme je pouze AI partnerovi k vygenerování a dál je neuchováváme.
- Údaje předáváme jen ověřeným zpracovatelům (hosting, AI partneři) v EU nebo se zárukami odpovídající úrovně ochrany. Nikdy je neprodáváme ani nepoužíváme k tréninku AI.
Úvod
Vážíme si vaší důvěry. Služba StorioMat (storiomat.cz) je určena pro rodiče, pedagogy a další osoby pracující s dětmi, které potřebují podporu při tvorbě sociálních příběhů — typicky pro děti s autismem nebo jiným znevýhodněním. Cílová skupina je citlivá, a proto k ochraně osobních údajů přistupujeme s vyšší mírou pečlivosti, než vyžaduje běžný SaaS.
Tyto zásady popisují, jaké osobní údaje zpracováváme, proč, na jakém právním základě, jak dlouho, komu je předáváme a jaká máte práva. Jsou součástí informační povinnosti dle čl. 13 a 14 nařízení (EU) 2016/679 (GDPR) a § 11 a násl. zákona č. 110/2019 Sb.
1. Správce osobních údajů
AppInteg s.r.o. Sídlo: Slavkov pod Hostýnem 198, 768 61 Slavkov pod Hostýnem IČO: 05846633 DIČ: Společnost není plátcem DPH Spisová značka: C 98303 vedená u Krajského soudu v Brně
(dále jen „Správce" nebo „my")
Kontakt pro ochranu osobních údajů:
- E-mail: privacy@storiomat.cz
- Poštovní adresa: viz sídlo Správce
Pověřence pro ochranu osobních údajů (DPO) Správce nejmenoval, neboť k tomu nemá zákonnou povinnost dle čl. 37 GDPR (zpracování není v hlavní činnosti rozsáhlé monitoring ani zpracování zvláštních kategorií ve velkém rozsahu). Pro veškeré dotazy týkající se zpracování osobních údajů se prosím obracejte na výše uvedené kontakty.
2. Komu jsou tyto Zásady určeny
Tyto Zásady se vztahují na osobní údaje:
a) Uživatelů služby StorioMat (B2C i B2B), kteří si vytvořili Účet;
b) Návštěvníků webu storiomat.cz, kteří se Službu pouze prohlížejí (informace v sekci „Cookies");
c) Třetích osob, jejichž údaje vkládá Uživatel do Služby — zejména dětí, jejichž jména se objevují v popisech postav, jejichž fotografie jsou nahrávány jako reference pro avatara, nebo o nichž je generován příběh.
Pro vztahy s institucionálními zákazníky (B2B — školy, NNO) je samostatně uzavírána Smlouva o zpracování osobních údajů (DPA) dle čl. 28 GDPR — viz DPA pro školy.
3. Jaké osobní údaje zpracováváme
3.1 Údaje při registraci a provozu Účtu
| Kategorie | Konkrétní údaje | Zdroj |
|---|---|---|
| Identifikační | jméno, příjmení (volitelně), zobrazované jméno | od Uživatele |
| Kontaktní | e-mailová adresa | od Uživatele |
| Autentizační | hash hesla, časová razítka přihlášení, IP adresa, user-agent | od Uživatele / automaticky |
| Metadata Účtu | datum registrace, role (běžný uživatel / Administrátor B2B), volitelně preferovaný jazyk | systém |
3.2 Údaje o souhlasech
Pro účely důkazu zaškrtnutí souhlasů s OP, Zásadami, marketingovými e-maily, vzdáním se práva na 14denní odstoupení a o uploadu fotografií ukládáme:
- ID Uživatele;
- typ a verze dokumentu (např. „OP v1.0");
- datum a čas zaškrtnutí;
- IP adresa a user-agent;
- text souhlasu, jak byl Uživateli zobrazen.
3.3 Údaje o platbách
| Kategorie | Konkrétní údaje | Zdroj |
|---|---|---|
| Identifikace platby | ID platby u Creem, datum, částka, měna | Creem |
| Stav Účtu kreditů | aktuální zůstatek, historie pohybů (nákup / vyčerpání / refund) | systém |
| Daňové údaje (B2B) | název organizace, IČO, DIČ, fakturační adresa | od Uživatele |
Detaily o platebních kartách (číslo karty, CVV, expirace) nezpracováváme. Platba probíhá výhradně v rozhraní Creem, kterému zákazník údaje poskytuje přímo. My obdržíme jen potvrzení platby a metadata.
3.4 Obsah generovaný službou — vstupy a výstupy
V průběhu užívání Služby zpracováváme:
| Kategorie | Konkrétní údaje |
|---|---|
| Záměr příběhu | textové zadání Uživatele, často obsahuje jména a popisy osob (typicky dětí) |
| Postavy | jméno, věk, popis vzhledu, vlastnosti, role v příběhu |
| Avatary | textové popisy + (volitelně) referenční fotografie |
| Generovaný scénář | textová verze příběhu |
| Generovaný komiks | obrázky (PNG/JPG) |
| Generované video | video soubor (MP4) |
3.5 Fotografie nahrané jako reference pro avatara
Fotografie, které Uživatel nahraje k vytvoření stylizovaného avatara, jsou zvláštní kategorie zpracování, kterou popisujeme zvlášť (viz čl. 5 níže).
3.6 Provozní a technické údaje
| Kategorie | Účel |
|---|---|
| Logy serveru (IP, čas, URL, status code) | bezpečnost, debugging, anti-fraud |
| Telemetry — kolik kreditů spotřebováno, kolik příběhů vygenerováno | provoz, kapacitní plánování, anti-fraud |
| Cookies | viz Zásady použití cookies |
4. Účely a právní základ zpracování
| Účel | Právní základ | Jaké údaje |
|---|---|---|
| Provoz Služby — vytvoření a správa Účtu, autentizace, zobrazování dat Uživateli | čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy | identifikační, kontaktní, autentizační, metadata Účtu, obsah Uživatele |
| Generování AI obsahu — předání vstupů AI poskytovateli, příjem a zobrazení výstupu | čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy | vstupy do prompt + (u avatarů) fotografie |
| Fakturace přes Creem | čl. 6 odst. 1 písm. b) — plnění smlouvy + čl. 6 odst. 1 písm. c) — právní povinnost (účetnictví) | údaje o platbě, daňové údaje |
| Důkaz souhlasů a vzdání práva | čl. 6 odst. 1 písm. c) — právní povinnost (§ 1820 OZ, čl. 7 GDPR) | údaje o souhlasech |
| Bezpečnost a anti-fraud — detekce zneužívání, ochrana proti útokům, rate-limiting | čl. 6 odst. 1 písm. f) — oprávněný zájem (ochrana před zneužitím služby) | logy, IP, telemetry, údaje o kreditech |
| Zákaznická podpora — vyřizování dotazů, reklamací, žádostí o refund | čl. 6 odst. 1 písm. b) — plnění smlouvy | identifikační, kontaktní, údaje z konverzace |
| Marketingové e-maily o novinkách (volitelné) | čl. 6 odst. 1 písm. a) — souhlas (oddělený opt-in checkbox) | e-mail, jméno, jazyk |
| Přímý marketing existujícím zákazníkům (informace o našich produktech) | čl. 6 odst. 1 písm. f) — oprávněný zájem (s právem opt-out) + § 7 odst. 3 zákona č. 480/2004 Sb. | e-mail, identifikace produktu/balíčku |
| Analytika návštěvnosti (pokud Uživatel udělí souhlas) | čl. 6 odst. 1 písm. a) — souhlas (cookie banner) | údaje z cookies, viz Cookies Policy |
| Statistika a vylepšování Služby | čl. 6 odst. 1 písm. f) — oprávněný zájem | anonymizované agregáty (počty, kategorie, délky) |
| Plnění právních povinností (uchovávání dokladů, odpovědi orgánům veřejné moci) | čl. 6 odst. 1 písm. c) | dle povahy povinnosti |
4.1 Co s vašimi daty NEDĚLÁME
- Netrénujeme vlastní AI modely na vašem obsahu.
- Nepoužíváme váš obsah k veřejné prezentaci nebo marketingu (vyjma případného samostatného opt-in souhlasu, např. „chceme váš příběh ukázat jako case study").
- Neprodáváme osobní údaje třetím stranám.
- Nepředáváme váš obsah AI poskytovatelům k tréninkovým účelům — komunikaci s nimi vedeme přes API endpointy, kde mají poskytovatelé v rámci business plans zákaz použití dat k tréninku (viz seznam zpracovatelů).
5. Zvláštní pasáž: fotografie dětí jako reference pro avatara
Tato pasáž je rozšířená nad rámec běžného SaaS, neboť jde o citlivý typ zpracování.
5.1 Co se s fotografií děje
- Upload v UI: Uživatel nahraje fotografii v rozhraní Služby.
- Krátkodobé zpracování v paměti našeho serveru: fotografie je převedena do formátu vhodného pro AI poskytovatele (typicky base64) a předána na API Google Gemini nebo OpenAI.
- AI vygeneruje stylizovaný avatar (tzv. „kreslený obrázek podobný osobě na fotce", nikoliv přesnou fotorealistickou kopii).
- Fotografii v naší databázi neukládáme. Po odeslání AI poskytovateli je z paměti odstraněna.
- Vygenerovaný stylizovaný avatar je uložen v Účtu Uživatele jako součást knihovny postav. Avatar není totožný s originální fotografií — je to nově vytvořený obrázek inspirovaný originálem.
5.2 Právní základ a kategorie zpracování
Fotografie obličeje nemusí být automaticky biometrickým údajem ve smyslu čl. 9 GDPR. Biometrickým údajem se stává až tehdy, je-li specifickým technickým prostředkem zpracovávána pro účely jednoznačné identifikace osoby. Naše použití (vstup pro AI, která vygeneruje stylizovaný obrázek) není zpracováním pro identifikaci — je to zpracování pro účely tvůrčí transformace.
Přesto si vyhrazujeme vyšší standard ochrany než u běžných údajů:
- Právní základ: čl. 6 odst. 1 písm. a) GDPR — výslovný souhlas Uživatele formou modálního dialogu před odesláním fotografie. (Druhotně též čl. 6 odst. 1 písm. b) — plnění smlouvy.)
- Pokud Uživatel nahraje fotografii dítěte nebo jiné osoby, prohlašuje, že má prokazatelný souhlas zákonného zástupce / zobrazené osoby. Toto prohlášení je součástí modálního dialogu.
- Žádost o smazání referenční fotografie je ze své povahy řešena automaticky — fotografie u nás nikdy uložena není. AI poskytovatelé mají vlastní retention politiku (typicky 30 dní pro abuse prevention) — viz čl. 7 níže.
5.3 Co fotografii NEDĚLÁME
- Neukládáme ji v perzistentním úložišti.
- Nepoužíváme ji k tréninku AI modelů.
- Nepředáváme ji nikomu kromě AI poskytovatele konkrétně zvoleného pro generování (v aktuální implementaci Google Gemini nebo OpenAI).
5.4 Doporučení pro Uživatele
- Uploadujte pouze takové fotografie, ke kterým máte prokazatelný souhlas zobrazené osoby (u dětí souhlas zákonných zástupců).
- Nevytvářejte avatary cizích dětí (nepřátelských, sousedovic, ze sociálních sítí…) — porušuje to OP a může jít o porušení osobnostních práv třetích osob.
- Fotografii si můžete vyfotit i bez ukládání (např. fotka přímo z webové kamery v rozhraní Služby) — náš proces je v obou případech identický, fotografie u nás neulpí.
6. Doby uchování (retention)
| Kategorie | Doba uchování | Pozn. |
|---|---|---|
| Účet a základní údaje | po dobu existence Účtu + 30 dní po smazání (soft-delete pro obnovu) | po 30 dnech trvalý výmaz |
| Plné texty promptů a vstupních dat | 90 dní od posledního pohybu | po 90 dnech zachováme jen metadata (počet kreditů, kategorie, časová razítka) |
| Generovaný obsah (komiksy, scénáře, videa) | po dobu existence Účtu | součást uživatelských dat |
| Referenční fotografie | 0 dní u nás | viz čl. 5 — neukládáme |
| Údaje o platbách | 10 let | účetní a daňová evidence (§ 31 zákona č. 563/1991 Sb.; § 35 zákona č. 235/2004 Sb.) |
| Záznamy o souhlasech | po dobu trvání smlouvy + 3 roky po skončení | důkazní účel proti případnému sporu |
| Logy serveru | 30 dní | bezpečnost a debugging |
| Marketingové preference | po dobu trvání marketingového souhlasu, max 3 roky od posledního kontaktu | po odvolání souhlasu okamžitý výmaz |
| Anonymizované agregáty | bez omezení | nelze přiřadit k jednotlivci |
6.1 Smazání Účtu — postup
- Den 0: Uživatel klikne „Smazat účet" v rozhraní Služby. Účet je okamžitě deaktivován (soft-delete), Uživatel se nemůže přihlásit.
- Den 0–30: Data zůstávají uložena pro případ, že by si Uživatel smazání rozmyslel; obnovení je možné na žádost na support@storiomat.cz.
- Den 30: Trvalé smazání všech identifikovatelných dat (Účet, prompty, generovaný obsah). Pseudonymizovaný agregát zůstává pro statistiku.
- Údaje, které jsme povinni uchovávat dále (typicky daňové doklady), zůstávají v omezeném režimu — přístup k nim mají jen účetní pracovníci v souladu s vnitřní směrnicí.
7. Komu vaše údaje předáváme (zpracovatelé a třetí strany)
Pro provoz Služby využíváme následující zpracovatele (čl. 28 GDPR). Aktuální seznam včetně sídla a regionu zpracování je veden na storiomat.cz/zpracovatele (samostatný dokument 07-seznam-zpracovatelu.md).
7.1 Hosting a infrastruktura (data fyzicky v EU)
| Zpracovatel | Účel | Sídlo / region zpracování | Záruky pro přenos |
|---|---|---|---|
| Vercel Inc. | hosting webové aplikace | USA / region Frankfurt (DE) | SCC + DPF |
| Supabase Inc. | databáze, autentizace, file storage | Singapur / region Frankfurt (DE) | SCC |
| Cloudflare, Inc. | CDN, R2 object storage (videa), Turnstile (captcha), Worker proxy | USA / region Frankfurt (DE) | SCC + DPF |
| Resend, Inc. | rozesílka transakčních a notifikačních e-mailů | USA / EU region | SCC + DPF |
7.2 AI poskytovatelé (data zpracovávána v USA)
| Zpracovatel | Účel | Sídlo | Záruky pro přenos |
|---|---|---|---|
| Anthropic, PBC (Claude API) | generování textu — scénáře, postavy | USA | SCC |
| Google LLC (Gemini API) | generování textu, obrázků, scénářů | USA | SCC + DPF |
| OpenAI, Inc. | generování textu, obrázků | USA | SCC |
| xAI Corp. (Grok API) | generování textu, obrázků, videí | USA | SCC |
Co předáváme: vstupy do promptu (textový popis, jména, popisy postav), volitelně referenční fotografii (viz čl. 5). Co nepředáváme: údaje o platbě, hash hesla, údaje o jiných uživatelích. Trénink modelů: Naše smlouvy s AI poskytovateli vylučují použití dat zákazníků k trénování modelů (business / API plans).
7.3 Platební zpracovatel (data v EU)
| Zpracovatel | Účel | Sídlo | Záruky pro přenos |
|---|---|---|---|
| Armitage Labs OÜ (Creem) | Merchant of Record — prodej kreditů, fakturace, výběr DPH | Estonsko (EU) | — (zpracování v EU, bez přenosu do třetí země) |
Creem jako Merchant of Record vystupuje vůči Uživateli jako samostatný správce ve vztahu k platebním údajům (jméno, adresa, údaje o kartě). My obdržíme pouze potvrzení platby a metadata.
7.4 Další možné příjemce
- Účetní a daňový poradce — přístup k fakturačním údajům v rozsahu nutném pro vedení účetnictví.
- Právní zástupce — v případě sporu nebo právní povinnosti.
- Orgány veřejné moci — soudy, ÚOOÚ, ČOI, Policie ČR atd. v rozsahu zákonné povinnosti.
7.5 Předávání mimo EU/EHP — Transfer Impact Assessment
Pro každého zpracovatele se sídlem mimo EU/EHP (USA) jsme provedli Transfer Impact Assessment dle judikatury Schrems II:
- Část zpracovatelů je certifikována v rámci EU–U.S. Data Privacy Framework (rozhodnutí Evropské komise 2023/1795 ve znění aktualizace 2025), což u nich zajišťuje odpovídající úroveň ochrany dle čl. 45 GDPR (viz označení u jednotlivých zpracovatelů výše).
- U zpracovatelů, kteří v DPF certifikováni nejsou, se přenos opírá o Standard Contractual Clauses (Modul 2 — Controller-to-Processor) podle prováděcího rozhodnutí Komise (EU) 2021/914 ve smyslu čl. 46 GDPR.
- Posuzovaná rizika (zpravodajské zákony USA — FISA 702, EO 12333) jsou mitigována šifrováním v tranzitu (TLS 1.3) a v klidu (AES-256), kontraktuálními zárukami a auditem zpracovatelů.
Hodnotíme tato opatření jako přiměřená vzhledem k povaze zpracovávaných údajů a riziku zásahu. Zhodnocení revidujeme minimálně jednou ročně a při každé významné změně (legislativní, judikatorní).
8. Vaše práva (čl. 15–22 GDPR)
Jako subjekt údajů máte vůči nám tato práva:
| Právo | Co znamená | Jak uplatnit |
|---|---|---|
| Právo na přístup (čl. 15) | dostat informaci o tom, jaké údaje o vás zpracováváme | e-mailem na privacy@storiomat.cz |
| Právo na opravu (čl. 16) | opravit nepřesné nebo doplnit neúplné údaje | e-mailem na privacy@storiomat.cz |
| Právo na výmaz („právo být zapomenut", čl. 17) | smazat vaše údaje, pokud již nejsou potřebné nebo jste odvolali souhlas | smazáním Účtu nebo e-mailem na privacy@storiomat.cz |
| Právo na omezení zpracování (čl. 18) | omezit zpracování v určitých případech (např. během prošetřování stížnosti) | e-mailem na privacy@storiomat.cz |
| Právo na přenositelnost (čl. 20) | dostat strukturovaný strojově čitelný export svých dat | e-mailem na privacy@storiomat.cz |
| Právo vznést námitku (čl. 21) | proti zpracování na základě oprávněného zájmu (zejm. proti přímému marketingu) | e-mailem na privacy@storiomat.cz nebo opt-out odkazem v marketingovém e-mailu |
| Právo odvolat souhlas (čl. 7 odst. 3) | odvolat souhlas se zpracováním tam, kde zpracování stojí na souhlasu | v sekci Můj účet → Soukromí nebo e-mailem |
| Právo nebýt předmětem automatizovaného rozhodování (čl. 22) | rozhodnutí, která nás zavazují, neděláme čistě automatizovaně | (neaplikuje se — nepoužíváme automatizované rozhodování s právními účinky) |
| Právo podat stížnost | u dozorového úřadu | Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz |
8.1 Lhůty a způsob vyřízení
- Žádost vyřídíme bez zbytečného odkladu, nejpozději do 30 dnů od přijetí (lhůtu lze prodloužit o 60 dnů u složitých žádostí — vždy vás budeme informovat).
- Vyřízení je bezplatné. U zjevně nedůvodných nebo nepřiměřených (zejména opakovaných) žádostí si vyhrazujeme právo účtovat přiměřený poplatek nebo žádost odmítnout.
- Před vyřízením můžeme ověřit vaši totožnost (typicky e-mail z adresy uvedené v Účtu).
9. Zabezpečení údajů
Zavedli jsme přiměřená technická a organizační opatření dle čl. 32 GDPR:
- Šifrování v tranzitu (TLS 1.3 pro veškerou komunikaci);
- Šifrování v klidu (data v Supabase a Cloudflare R2);
- Hashování hesel (bcrypt / argon2);
- Captcha proti automatizovaným útokům (Cloudflare Turnstile);
- Rate-limiting všech klíčových endpointů;
- Role-based access control (RBAC) pro administrátorské funkce;
- Audit log přístupů administrátorů;
- EU hosting veškerých perzistentních dat (Frankfurt, DE);
- Pravidelná aktualizace aplikace, knihoven a infrastruktury;
- Privacy by design — prompty s osobními údaji se po 90 dnech zkracují na metadata; fotografie se neukládají perzistentně;
- Vnitřní směrnice pro pracovníky Správce týkající se přístupu k údajům.
V případě bezpečnostního incidentu s rizikem pro práva subjektů údajů ohlásíme incident ÚOOÚ do 72 hodin od zjištění (čl. 33 GDPR) a v případě vysokého rizika také přímo dotčeným osobám (čl. 34 GDPR).
10. Děti a mladiství
10.1 Registrace dětí
Služba není určena dětem mladším 18 let k samostatné registraci. K vytvoření Účtu je oprávněna pouze osoba starší 18 let, případně právnická osoba zastoupená oprávněnou osobou.
Pokud zjistíme, že byl Účet vytvořen osobou mladší 18 let bez souhlasu zákonných zástupců, Účet smažeme bez ohledu na zaplacené Kredity.
10.2 Údaje o dětech vkládané do Služby
Uživatel může do Služby vkládat osobní údaje dětí (jména v popisech, fotografie pro avatary, popis situací). V takovém případě:
- Uživatel vystupuje jako správce těchto údajů ve vztahu k dítěti;
- My vystupujeme jako zpracovatel v rámci poskytování Služby Uživateli;
- Uživatel odpovídá za to, že má právní základ ke zpracování (typicky souhlas zákonných zástupců, pokud jde o cizí dítě, nebo rodičovskou odpovědnost ve vztahu k vlastnímu dítěti);
- Pro institucionální zákazníky (B2B) je tento vztah formalizován v DPA pro školy.
11. Změny těchto Zásad
Tyto Zásady můžeme jednostranně měnit, je-li to nezbytné z důvodu změny právních předpisů, vývoje Služby, změny zpracovatelů nebo jiných odůvodněných důvodů. O každé změně budete informováni:
- e-mailem na adresu Účtu, minimálně 30 dní před účinností nové verze;
- v rozhraní Služby (banner nebo notifikace).
Pokud se změnou nesouhlasíte, můžete smlouvu vypovědět dle čl. 13.1 OP. Předchozí verze Zásad jsou archivovány na storiomat.cz/soukromi/archiv.
12. Cookies
Cookies a podobné technologie jsou popsány v samostatném dokumentu Zásady použití cookies, dostupném na storiomat.cz/cookies.
13. Kontakt
Pro jakékoliv dotazy, žádosti o uplatnění práv nebo stížnosti se obracejte na:
- E-mail: privacy@storiomat.cz
- Poštovní adresa: AppInteg s.r.o., Slavkov pod Hostýnem 198, 768 61 Slavkov pod Hostýnem
Snažíme se odpovídat rychle a srozumitelně. Pokud byste s naším postupem nebyli spokojeni, máte právo podat stížnost u dozorového úřadu:
Úřad pro ochranu osobních údajů Pplk. Sochora 27, 170 00 Praha 7 Web: www.uoou.cz