Přeskočit na hlavní obsah
StorioMat

Zásady ochrany osobních údajů

GDPR v1.0 · účinnost od 24. května 2026

Ve zkratce

  • Zpracováváme jen údaje nezbytné pro provoz služby — váš e-mail, přihlašovací údaje a obsah, který ve službě vytvoříte.
  • Fotografie pro tvorbu avatara neukládáme v naší databázi — předáváme je pouze AI partnerovi k vygenerování a dál je neuchováváme.
  • Údaje předáváme jen ověřeným zpracovatelům (hosting, AI partneři) v EU nebo se zárukami odpovídající úrovně ochrany. Nikdy je neprodáváme ani nepoužíváme k tréninku AI.

Úvod

Vážíme si vaší důvěry. Služba StorioMat (storiomat.cz) je určena pro rodiče, pedagogy a další osoby pracující s dětmi, které potřebují podporu při tvorbě sociálních příběhů — typicky pro děti s autismem nebo jiným znevýhodněním. Cílová skupina je citlivá, a proto k ochraně osobních údajů přistupujeme s vyšší mírou pečlivosti, než vyžaduje běžný SaaS.

Tyto zásady popisují, jaké osobní údaje zpracováváme, proč, na jakém právním základě, jak dlouho, komu je předáváme a jaká máte práva. Jsou součástí informační povinnosti dle čl. 13 a 14 nařízení (EU) 2016/679 (GDPR) a § 11 a násl. zákona č. 110/2019 Sb.


1. Správce osobních údajů

AppInteg s.r.o. Sídlo: Slavkov pod Hostýnem 198, 768 61 Slavkov pod Hostýnem IČO: 05846633 DIČ: Společnost není plátcem DPH Spisová značka: C 98303 vedená u Krajského soudu v Brně

(dále jen „Správce" nebo „my")

Kontakt pro ochranu osobních údajů:

Pověřence pro ochranu osobních údajů (DPO) Správce nejmenoval, neboť k tomu nemá zákonnou povinnost dle čl. 37 GDPR (zpracování není v hlavní činnosti rozsáhlé monitoring ani zpracování zvláštních kategorií ve velkém rozsahu). Pro veškeré dotazy týkající se zpracování osobních údajů se prosím obracejte na výše uvedené kontakty.


2. Komu jsou tyto Zásady určeny

Tyto Zásady se vztahují na osobní údaje:

a) Uživatelů služby StorioMat (B2C i B2B), kteří si vytvořili Účet;

b) Návštěvníků webu storiomat.cz, kteří se Službu pouze prohlížejí (informace v sekci „Cookies");

c) Třetích osob, jejichž údaje vkládá Uživatel do Služby — zejména dětí, jejichž jména se objevují v popisech postav, jejichž fotografie jsou nahrávány jako reference pro avatara, nebo o nichž je generován příběh.

Pro vztahy s institucionálními zákazníky (B2B — školy, NNO) je samostatně uzavírána Smlouva o zpracování osobních údajů (DPA) dle čl. 28 GDPR — viz DPA pro školy.


3. Jaké osobní údaje zpracováváme

3.1 Údaje při registraci a provozu Účtu

KategorieKonkrétní údajeZdroj
Identifikačníjméno, příjmení (volitelně), zobrazované jménood Uživatele
Kontaktníe-mailová adresaod Uživatele
Autentizačníhash hesla, časová razítka přihlášení, IP adresa, user-agentod Uživatele / automaticky
Metadata Účtudatum registrace, role (běžný uživatel / Administrátor B2B), volitelně preferovaný jazyksystém

3.2 Údaje o souhlasech

Pro účely důkazu zaškrtnutí souhlasů s OP, Zásadami, marketingovými e-maily, vzdáním se práva na 14denní odstoupení a o uploadu fotografií ukládáme:

  • ID Uživatele;
  • typ a verze dokumentu (např. „OP v1.0");
  • datum a čas zaškrtnutí;
  • IP adresa a user-agent;
  • text souhlasu, jak byl Uživateli zobrazen.

3.3 Údaje o platbách

KategorieKonkrétní údajeZdroj
Identifikace platbyID platby u Creem, datum, částka, měnaCreem
Stav Účtu kreditůaktuální zůstatek, historie pohybů (nákup / vyčerpání / refund)systém
Daňové údaje (B2B)název organizace, IČO, DIČ, fakturační adresaod Uživatele

Detaily o platebních kartách (číslo karty, CVV, expirace) nezpracováváme. Platba probíhá výhradně v rozhraní Creem, kterému zákazník údaje poskytuje přímo. My obdržíme jen potvrzení platby a metadata.

3.4 Obsah generovaný službou — vstupy a výstupy

V průběhu užívání Služby zpracováváme:

KategorieKonkrétní údaje
Záměr příběhutextové zadání Uživatele, často obsahuje jména a popisy osob (typicky dětí)
Postavyjméno, věk, popis vzhledu, vlastnosti, role v příběhu
Avatarytextové popisy + (volitelně) referenční fotografie
Generovaný scénářtextová verze příběhu
Generovaný komiksobrázky (PNG/JPG)
Generované videovideo soubor (MP4)

3.5 Fotografie nahrané jako reference pro avatara

Fotografie, které Uživatel nahraje k vytvoření stylizovaného avatara, jsou zvláštní kategorie zpracování, kterou popisujeme zvlášť (viz čl. 5 níže).

3.6 Provozní a technické údaje

KategorieÚčel
Logy serveru (IP, čas, URL, status code)bezpečnost, debugging, anti-fraud
Telemetry — kolik kreditů spotřebováno, kolik příběhů vygenerovánoprovoz, kapacitní plánování, anti-fraud
Cookiesviz Zásady použití cookies

4. Účely a právní základ zpracování

ÚčelPrávní základJaké údaje
Provoz Služby — vytvoření a správa Účtu, autentizace, zobrazování dat Uživateličl. 6 odst. 1 písm. b) GDPR — plnění smlouvyidentifikační, kontaktní, autentizační, metadata Účtu, obsah Uživatele
Generování AI obsahu — předání vstupů AI poskytovateli, příjem a zobrazení výstupučl. 6 odst. 1 písm. b) GDPR — plnění smlouvyvstupy do prompt + (u avatarů) fotografie
Fakturace přes Creemčl. 6 odst. 1 písm. b) — plnění smlouvy + čl. 6 odst. 1 písm. c) — právní povinnost (účetnictví)údaje o platbě, daňové údaje
Důkaz souhlasů a vzdání právačl. 6 odst. 1 písm. c) — právní povinnost (§ 1820 OZ, čl. 7 GDPR)údaje o souhlasech
Bezpečnost a anti-fraud — detekce zneužívání, ochrana proti útokům, rate-limitingčl. 6 odst. 1 písm. f) — oprávněný zájem (ochrana před zneužitím služby)logy, IP, telemetry, údaje o kreditech
Zákaznická podpora — vyřizování dotazů, reklamací, žádostí o refundčl. 6 odst. 1 písm. b) — plnění smlouvyidentifikační, kontaktní, údaje z konverzace
Marketingové e-maily o novinkách (volitelné)čl. 6 odst. 1 písm. a) — souhlas (oddělený opt-in checkbox)e-mail, jméno, jazyk
Přímý marketing existujícím zákazníkům (informace o našich produktech)čl. 6 odst. 1 písm. f) — oprávněný zájem (s právem opt-out) + § 7 odst. 3 zákona č. 480/2004 Sb.e-mail, identifikace produktu/balíčku
Analytika návštěvnosti (pokud Uživatel udělí souhlas)čl. 6 odst. 1 písm. a) — souhlas (cookie banner)údaje z cookies, viz Cookies Policy
Statistika a vylepšování Službyčl. 6 odst. 1 písm. f) — oprávněný zájemanonymizované agregáty (počty, kategorie, délky)
Plnění právních povinností (uchovávání dokladů, odpovědi orgánům veřejné moci)čl. 6 odst. 1 písm. c)dle povahy povinnosti

4.1 Co s vašimi daty NEDĚLÁME

  • Netrénujeme vlastní AI modely na vašem obsahu.
  • Nepoužíváme váš obsah k veřejné prezentaci nebo marketingu (vyjma případného samostatného opt-in souhlasu, např. „chceme váš příběh ukázat jako case study").
  • Neprodáváme osobní údaje třetím stranám.
  • Nepředáváme váš obsah AI poskytovatelům k tréninkovým účelům — komunikaci s nimi vedeme přes API endpointy, kde mají poskytovatelé v rámci business plans zákaz použití dat k tréninku (viz seznam zpracovatelů).

5. Zvláštní pasáž: fotografie dětí jako reference pro avatara

Tato pasáž je rozšířená nad rámec běžného SaaS, neboť jde o citlivý typ zpracování.

5.1 Co se s fotografií děje

  1. Upload v UI: Uživatel nahraje fotografii v rozhraní Služby.
  2. Krátkodobé zpracování v paměti našeho serveru: fotografie je převedena do formátu vhodného pro AI poskytovatele (typicky base64) a předána na API Google Gemini nebo OpenAI.
  3. AI vygeneruje stylizovaný avatar (tzv. „kreslený obrázek podobný osobě na fotce", nikoliv přesnou fotorealistickou kopii).
  4. Fotografii v naší databázi neukládáme. Po odeslání AI poskytovateli je z paměti odstraněna.
  5. Vygenerovaný stylizovaný avatar je uložen v Účtu Uživatele jako součást knihovny postav. Avatar není totožný s originální fotografií — je to nově vytvořený obrázek inspirovaný originálem.

5.2 Právní základ a kategorie zpracování

Fotografie obličeje nemusí být automaticky biometrickým údajem ve smyslu čl. 9 GDPR. Biometrickým údajem se stává až tehdy, je-li specifickým technickým prostředkem zpracovávána pro účely jednoznačné identifikace osoby. Naše použití (vstup pro AI, která vygeneruje stylizovaný obrázek) není zpracováním pro identifikaci — je to zpracování pro účely tvůrčí transformace.

Přesto si vyhrazujeme vyšší standard ochrany než u běžných údajů:

  • Právní základ: čl. 6 odst. 1 písm. a) GDPR — výslovný souhlas Uživatele formou modálního dialogu před odesláním fotografie. (Druhotně též čl. 6 odst. 1 písm. b) — plnění smlouvy.)
  • Pokud Uživatel nahraje fotografii dítěte nebo jiné osoby, prohlašuje, že má prokazatelný souhlas zákonného zástupce / zobrazené osoby. Toto prohlášení je součástí modálního dialogu.
  • Žádost o smazání referenční fotografie je ze své povahy řešena automaticky — fotografie u nás nikdy uložena není. AI poskytovatelé mají vlastní retention politiku (typicky 30 dní pro abuse prevention) — viz čl. 7 níže.

5.3 Co fotografii NEDĚLÁME

  • Neukládáme ji v perzistentním úložišti.
  • Nepoužíváme ji k tréninku AI modelů.
  • Nepředáváme ji nikomu kromě AI poskytovatele konkrétně zvoleného pro generování (v aktuální implementaci Google Gemini nebo OpenAI).

5.4 Doporučení pro Uživatele

  • Uploadujte pouze takové fotografie, ke kterým máte prokazatelný souhlas zobrazené osoby (u dětí souhlas zákonných zástupců).
  • Nevytvářejte avatary cizích dětí (nepřátelských, sousedovic, ze sociálních sítí…) — porušuje to OP a může jít o porušení osobnostních práv třetích osob.
  • Fotografii si můžete vyfotit i bez ukládání (např. fotka přímo z webové kamery v rozhraní Služby) — náš proces je v obou případech identický, fotografie u nás neulpí.

6. Doby uchování (retention)

KategorieDoba uchováníPozn.
Účet a základní údajepo dobu existence Účtu + 30 dní po smazání (soft-delete pro obnovu)po 30 dnech trvalý výmaz
Plné texty promptů a vstupních dat90 dní od posledního pohybupo 90 dnech zachováme jen metadata (počet kreditů, kategorie, časová razítka)
Generovaný obsah (komiksy, scénáře, videa)po dobu existence Účtusoučást uživatelských dat
Referenční fotografie0 dní u násviz čl. 5 — neukládáme
Údaje o platbách10 letúčetní a daňová evidence (§ 31 zákona č. 563/1991 Sb.; § 35 zákona č. 235/2004 Sb.)
Záznamy o souhlasechpo dobu trvání smlouvy + 3 roky po skončenídůkazní účel proti případnému sporu
Logy serveru30 dníbezpečnost a debugging
Marketingové preferencepo dobu trvání marketingového souhlasu, max 3 roky od posledního kontaktupo odvolání souhlasu okamžitý výmaz
Anonymizované agregátybez omezenínelze přiřadit k jednotlivci

6.1 Smazání Účtu — postup

  1. Den 0: Uživatel klikne „Smazat účet" v rozhraní Služby. Účet je okamžitě deaktivován (soft-delete), Uživatel se nemůže přihlásit.
  2. Den 0–30: Data zůstávají uložena pro případ, že by si Uživatel smazání rozmyslel; obnovení je možné na žádost na support@storiomat.cz.
  3. Den 30: Trvalé smazání všech identifikovatelných dat (Účet, prompty, generovaný obsah). Pseudonymizovaný agregát zůstává pro statistiku.
  4. Údaje, které jsme povinni uchovávat dále (typicky daňové doklady), zůstávají v omezeném režimu — přístup k nim mají jen účetní pracovníci v souladu s vnitřní směrnicí.

7. Komu vaše údaje předáváme (zpracovatelé a třetí strany)

Pro provoz Služby využíváme následující zpracovatele (čl. 28 GDPR). Aktuální seznam včetně sídla a regionu zpracování je veden na storiomat.cz/zpracovatele (samostatný dokument 07-seznam-zpracovatelu.md).

7.1 Hosting a infrastruktura (data fyzicky v EU)

ZpracovatelÚčelSídlo / region zpracováníZáruky pro přenos
Vercel Inc.hosting webové aplikaceUSA / region Frankfurt (DE)SCC + DPF
Supabase Inc.databáze, autentizace, file storageSingapur / region Frankfurt (DE)SCC
Cloudflare, Inc.CDN, R2 object storage (videa), Turnstile (captcha), Worker proxyUSA / region Frankfurt (DE)SCC + DPF
Resend, Inc.rozesílka transakčních a notifikačních e-mailůUSA / EU regionSCC + DPF

7.2 AI poskytovatelé (data zpracovávána v USA)

ZpracovatelÚčelSídloZáruky pro přenos
Anthropic, PBC (Claude API)generování textu — scénáře, postavyUSASCC
Google LLC (Gemini API)generování textu, obrázků, scénářůUSASCC + DPF
OpenAI, Inc.generování textu, obrázkůUSASCC
xAI Corp. (Grok API)generování textu, obrázků, videíUSASCC

Co předáváme: vstupy do promptu (textový popis, jména, popisy postav), volitelně referenční fotografii (viz čl. 5). Co nepředáváme: údaje o platbě, hash hesla, údaje o jiných uživatelích. Trénink modelů: Naše smlouvy s AI poskytovateli vylučují použití dat zákazníků k trénování modelů (business / API plans).

7.3 Platební zpracovatel (data v EU)

ZpracovatelÚčelSídloZáruky pro přenos
Armitage Labs OÜ (Creem)Merchant of Record — prodej kreditů, fakturace, výběr DPHEstonsko (EU)— (zpracování v EU, bez přenosu do třetí země)

Creem jako Merchant of Record vystupuje vůči Uživateli jako samostatný správce ve vztahu k platebním údajům (jméno, adresa, údaje o kartě). My obdržíme pouze potvrzení platby a metadata.

7.4 Další možné příjemce

  • Účetní a daňový poradce — přístup k fakturačním údajům v rozsahu nutném pro vedení účetnictví.
  • Právní zástupce — v případě sporu nebo právní povinnosti.
  • Orgány veřejné moci — soudy, ÚOOÚ, ČOI, Policie ČR atd. v rozsahu zákonné povinnosti.

7.5 Předávání mimo EU/EHP — Transfer Impact Assessment

Pro každého zpracovatele se sídlem mimo EU/EHP (USA) jsme provedli Transfer Impact Assessment dle judikatury Schrems II:

  • Část zpracovatelů je certifikována v rámci EU–U.S. Data Privacy Framework (rozhodnutí Evropské komise 2023/1795 ve znění aktualizace 2025), což u nich zajišťuje odpovídající úroveň ochrany dle čl. 45 GDPR (viz označení u jednotlivých zpracovatelů výše).
  • U zpracovatelů, kteří v DPF certifikováni nejsou, se přenos opírá o Standard Contractual Clauses (Modul 2 — Controller-to-Processor) podle prováděcího rozhodnutí Komise (EU) 2021/914 ve smyslu čl. 46 GDPR.
  • Posuzovaná rizika (zpravodajské zákony USA — FISA 702, EO 12333) jsou mitigována šifrováním v tranzitu (TLS 1.3) a v klidu (AES-256), kontraktuálními zárukami a auditem zpracovatelů.

Hodnotíme tato opatření jako přiměřená vzhledem k povaze zpracovávaných údajů a riziku zásahu. Zhodnocení revidujeme minimálně jednou ročně a při každé významné změně (legislativní, judikatorní).


8. Vaše práva (čl. 15–22 GDPR)

Jako subjekt údajů máte vůči nám tato práva:

PrávoCo znamenáJak uplatnit
Právo na přístup (čl. 15)dostat informaci o tom, jaké údaje o vás zpracovávámee-mailem na privacy@storiomat.cz
Právo na opravu (čl. 16)opravit nepřesné nebo doplnit neúplné údajee-mailem na privacy@storiomat.cz
Právo na výmaz („právo být zapomenut", čl. 17)smazat vaše údaje, pokud již nejsou potřebné nebo jste odvolali souhlassmazáním Účtu nebo e-mailem na privacy@storiomat.cz
Právo na omezení zpracování (čl. 18)omezit zpracování v určitých případech (např. během prošetřování stížnosti)e-mailem na privacy@storiomat.cz
Právo na přenositelnost (čl. 20)dostat strukturovaný strojově čitelný export svých date-mailem na privacy@storiomat.cz
Právo vznést námitku (čl. 21)proti zpracování na základě oprávněného zájmu (zejm. proti přímému marketingu)e-mailem na privacy@storiomat.cz nebo opt-out odkazem v marketingovém e-mailu
Právo odvolat souhlas (čl. 7 odst. 3)odvolat souhlas se zpracováním tam, kde zpracování stojí na souhlasuv sekci Můj účet → Soukromí nebo e-mailem
Právo nebýt předmětem automatizovaného rozhodování (čl. 22)rozhodnutí, která nás zavazují, neděláme čistě automatizovaně(neaplikuje se — nepoužíváme automatizované rozhodování s právními účinky)
Právo podat stížnostu dozorového úřaduÚřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz

8.1 Lhůty a způsob vyřízení

  • Žádost vyřídíme bez zbytečného odkladu, nejpozději do 30 dnů od přijetí (lhůtu lze prodloužit o 60 dnů u složitých žádostí — vždy vás budeme informovat).
  • Vyřízení je bezplatné. U zjevně nedůvodných nebo nepřiměřených (zejména opakovaných) žádostí si vyhrazujeme právo účtovat přiměřený poplatek nebo žádost odmítnout.
  • Před vyřízením můžeme ověřit vaši totožnost (typicky e-mail z adresy uvedené v Účtu).

9. Zabezpečení údajů

Zavedli jsme přiměřená technická a organizační opatření dle čl. 32 GDPR:

  • Šifrování v tranzitu (TLS 1.3 pro veškerou komunikaci);
  • Šifrování v klidu (data v Supabase a Cloudflare R2);
  • Hashování hesel (bcrypt / argon2);
  • Captcha proti automatizovaným útokům (Cloudflare Turnstile);
  • Rate-limiting všech klíčových endpointů;
  • Role-based access control (RBAC) pro administrátorské funkce;
  • Audit log přístupů administrátorů;
  • EU hosting veškerých perzistentních dat (Frankfurt, DE);
  • Pravidelná aktualizace aplikace, knihoven a infrastruktury;
  • Privacy by design — prompty s osobními údaji se po 90 dnech zkracují na metadata; fotografie se neukládají perzistentně;
  • Vnitřní směrnice pro pracovníky Správce týkající se přístupu k údajům.

V případě bezpečnostního incidentu s rizikem pro práva subjektů údajů ohlásíme incident ÚOOÚ do 72 hodin od zjištění (čl. 33 GDPR) a v případě vysokého rizika také přímo dotčeným osobám (čl. 34 GDPR).


10. Děti a mladiství

10.1 Registrace dětí

Služba není určena dětem mladším 18 let k samostatné registraci. K vytvoření Účtu je oprávněna pouze osoba starší 18 let, případně právnická osoba zastoupená oprávněnou osobou.

Pokud zjistíme, že byl Účet vytvořen osobou mladší 18 let bez souhlasu zákonných zástupců, Účet smažeme bez ohledu na zaplacené Kredity.

10.2 Údaje o dětech vkládané do Služby

Uživatel může do Služby vkládat osobní údaje dětí (jména v popisech, fotografie pro avatary, popis situací). V takovém případě:

  • Uživatel vystupuje jako správce těchto údajů ve vztahu k dítěti;
  • My vystupujeme jako zpracovatel v rámci poskytování Služby Uživateli;
  • Uživatel odpovídá za to, že má právní základ ke zpracování (typicky souhlas zákonných zástupců, pokud jde o cizí dítě, nebo rodičovskou odpovědnost ve vztahu k vlastnímu dítěti);
  • Pro institucionální zákazníky (B2B) je tento vztah formalizován v DPA pro školy.

11. Změny těchto Zásad

Tyto Zásady můžeme jednostranně měnit, je-li to nezbytné z důvodu změny právních předpisů, vývoje Služby, změny zpracovatelů nebo jiných odůvodněných důvodů. O každé změně budete informováni:

  • e-mailem na adresu Účtu, minimálně 30 dní před účinností nové verze;
  • v rozhraní Služby (banner nebo notifikace).

Pokud se změnou nesouhlasíte, můžete smlouvu vypovědět dle čl. 13.1 OP. Předchozí verze Zásad jsou archivovány na storiomat.cz/soukromi/archiv.


12. Cookies

Cookies a podobné technologie jsou popsány v samostatném dokumentu Zásady použití cookies, dostupném na storiomat.cz/cookies.


13. Kontakt

Pro jakékoliv dotazy, žádosti o uplatnění práv nebo stížnosti se obracejte na:

  • E-mail: privacy@storiomat.cz
  • Poštovní adresa: AppInteg s.r.o., Slavkov pod Hostýnem 198, 768 61 Slavkov pod Hostýnem

Snažíme se odpovídat rychle a srozumitelně. Pokud byste s naším postupem nebyli spokojeni, máte právo podat stížnost u dozorového úřadu:

Úřad pro ochranu osobních údajů Pplk. Sochora 27, 170 00 Praha 7 Web: www.uoou.cz