O přístup lze požádat, ale vznikne až po ověření e-mailu a výslovném schválení administrátorstvem.
Kdo odpovídá
Správce a kontakt
Správcem osobních údajů zpracovávaných prostřednictvím Kořenky je právnická osoba, která Kořenku provozuje. Platforma MNOHO SVĚTŮ v Jilemnici je název společného prostředí; není názvem právnické osoby.
- Správce
- Jilemnický lidskoprávní spolek
- IČO
- 09409963
- Sídlo
- Peřimov 9, 512 04 Peřimov
- Rejstřík
- L 13473 vedená u Krajského soudu v Hradci Králové
- Kontakt k údajům
- admin@mnohosvetu.cz
- Další cesta
- Žádost lze doručit také poštou do sídla spolku.
Kontakt není omezen jen na e-mail. Pokud chceš uplatnit právo nebo řešit bezpečnostní incident, můžeš použít i jiný prokazatelný kontakt na spolek. Kvůli ochraně ostatních si spolek může přiměřeně ověřit totožnost žadatele.
Mapa údajů
Co se v Kořence ukládá
| Oblast | Příklady údajů | Proč je Kořenka používá |
|---|---|---|
| Přihlášení a žádost o přístup | E-mail, jméno, zvolený typ zapojení, krátká dobrovolná poznámka, stav ověření a posouzení, přiřazení k profilu, role účtu, zvolené přihlašovací metody, jednorázové tokeny, bezpečnostní záznam změny hesla, pokusy a technické ochranné limity. Samotné heslo zpracovává a jednosměrně chrání Firebase Authentication; Kořenka je neukládá do Firestore ani serverových logů. | Bezpečné posouzení žádosti, ověření, že vstupuje oprávněný člověk, obnova přístupu a ochrana proti zneužití přihlášení. |
| Profil a členství | Jméno, kontakty, fotografie, role ve spolku, zapojení, témata, stav členství a archivace. | Adresář, spolupráce, přiřazování práce a správa členství. |
| Osobní pracovní kalendář (volitelný) | Volba zapojení, samostatná volba zobrazení na profilu, obvyklé pracovní dny, časové rozmezí a volba, zda započítat všechny časové události, nebo jen události označené v Googlu jako obsazené. Další samostatné volby dovolují přijímat Google pozvánky ke schůzkám a poradám, přijímat pozvánky k časovaným bodům projektového harmonogramu a vytvořit vedlejší kalendář „Kořenka“ pro vlastní úkoly, projektové termíny a informativní body harmonogramu. Při plánování server z ostatních Google kalendářů načte pouze začátek, konec, stav zrušení a nastavení volno / obsazeno; nenačítá názvy, popisy, místo ani hosty událostí. | Návrh společného termínu bez sdílení obsahu diáře a dobrovolný osobní přehled práce z Kořenky. Každou část lze samostatně vypnout. |
| První kroky v Kořence | Tři hodnoty ano/ne: otevření první pracovní věci, první vlastní příspěvek a vyřešení nabídky upozornění. Bez názvu projektu, úkolu, zprávy, přesného času nebo historie kliknutí. | Navázání průvodce mezi zařízeními a hrubé rozlišení, kdo ještě potřebuje osobní podporu se zapojením. |
| Společná práce | Projekty, úkoly, porady, schůzky, docházka, zápisy, rozhodnutí, komentáře, nápady, odpovědnosti a termíny. Dílna Semínka navíc ukládá Karty a jejich vazby, Směry, krátká vlákna a reakce, konkrétní pozvánky s termínem, poslední živý stav účastníka a soukromou preferenci Směru s dobrovolným důvodem a obavou. Jako jednoduchý výstup lze označit nejvýše tři už existující Karty; jejich identifikátory zůstanou v neveřejném systémovém rámci téže nástěnky. Samostatný projekt může mít jednu sdílenou pracovní plochu s lístky, vztahy, rámy, volným textem, kresbami, odkazy a obrázky. Úkol nebo porada vložené na tuto plochu se ukládají jen jako živá vazba na původní záznam. Výběr nejvýše tří lístků lze po lidském potvrzení použít jako podklad nového úkolu, porady nebo změny projektu; lístky tím nezmizí. Projekt vyrostlý ze Semínka druhou plochu nedostává a dál používá původní Dílnu. Kořenka zobrazí původní obsah u Semínka a napojeného projektu, ale nevytváří jeho kopii ani povinný souhrn. U schůzky lze před potvrzením termínu uložit 2 až 8 navržených možností a odpověď každého pozvaného „Můžu / Možná / Nemůžu“. | Organizace činnosti, dohledatelnost práce, společné rozvíjení nápadů a uchování toho podstatného bez povinného zakládání další práce. |
| Osobní plochy (volitelné) | Název plochy, vlastník, identifikátory nejvýše dvanácti výslovně přizvaných lidí, lístky a jejich vazby, rámy, volný text, kresby, odkazy a případně vložené obrázky. Pokud je plocha sdílená, ukládá také krátký poslední stav přítomnosti přizvaných lidí a Kořenka jim pošle běžné upozornění. Plocha neukládá polohu kurzoru, hlasování ani organizační audit obsahu. | Soukromé zachycení a rozpracování vlastních myšlenek; vlastník může později konkrétní plochu vědomě otevřít vybraným aktivním členům a zase jim přístup odebrat. |
| Komunikace | Projektové a přímé zprávy, reakce, ankety, uložené zprávy, hlasovky, fotografie, čas odeslání, potvrzení přečtení a krátký online stav. U dobrovolného E2EE pilotu se nové texty, fotografie včetně náhledů, hlasové zprávy, otázky a možnosti hlasování, jednotlivé hlasy, emoji reakce a identifikátor, název a stručný popis sdílené položky ve vybrané přímé konverzaci ukládají jen jako ciphertext se jménem a ID autora, časem, identitou odesílajícího zařízení, trasami cílových zařízení a šifrovanou kapslí klíče pro každé z nich. U hlasu nebo reakce server navíc vidí pouze obecný příznak tiché stavové události, aby kvůli ní nevytvářel upozornění; nepozná z něj druh akce, cílovou zprávu, emoji ani volbu. U médií server zná také odvozenou cestu a velikost neprůhledného souboru, ne však popisek, rozměry, původní typ, délku, průběh ani obsah. | Vnitřní domluva, doručení zpráv a jejich zobrazení správnému publiku. E2EE pilot omezuje čitelný obsah podporované nové 1:1 komunikace na schválená zařízení obou účastníků. Server nadále vidí autora a čas každé šifrované události, účastníky, velikost ciphertextu, zařízení nutná k doručení a případné připnutí zprávy; u hlasování nevidí otázku, význam voleb ani zvolenou možnost. |
| Finance a smlouvy | Plánované a skutečné rozpočtové položky, transakce transparentního účtu, doklady, smlouvy, částky, bankovní spojení, adresa, datum narození, IČO/DIČ a audit schválení. | Provozní finanční orientace, účetnictví, granty, smluvní vztahy, proplácení a kontrola plateb. |
| Upozornění | Obsah upozornění, stav přečtení, e-mailové nastavení, push token zařízení, volitelný veřejný klíč testovacího náhledu a historie doručení souhrnu. | Připomenutí úkolů, porad, zpráv a dalších zvolených událostí. |
| Provoz a audit | Kdo, kdy a na jakém záznamu provedl vybranou změnu; bezpečnostní, privacy a provozní záznamy. | Ochrana systému, dohledání změn, odpovědnost a řešení incidentů. |
| Anonymní souhrny používání | Týdenní počty zobrazení částí a typů kliknutí; výsledky formulářů (zobrazen, odeslán, dokončen, zavřen, opuštěn nebo technicky nedokončen); hledání s výsledkem či bez něj; pevné kategorie technických chyb; rychlost ve čtyřech pásmech; tři rychlá stejná kliknutí; navigační smyčka A → B → A; třída zařízení a způsob příchodu. | Zjištění, které části jsou užitečné a kde se práce zadrhává. Neukládá se jméno, účet, ID relace, obsah ani hodnoty polí, hledaný text, název projektu, chybová hláška nebo stack, přesná doba operace, URL, doména zdroje, IP ani individuální cesta člověka. |
| Technická data | Časy požadavků, IP adresa u ochrany přihlášení, chybové a provozní logy, identifikátory zařízení Firebase/reCAPTCHA. | Zabezpečení, dostupnost, diagnostika a obrana proti automatizovanému zneužití. |
Zvlášť citlivé údaje. Běžné projekty, úkoly a zprávy nejsou určené pro zdravotní údaje, hesla, kopie dokladů totožnosti ani podrobnosti o násilí či jiné zvláštní kategorie údajů. Pokud je takový údaj pro činnost spolku opravdu nutný, musí být předem jasný účel, právní základ, omezený okruh lidí a doba výmazu. Pro citlivé podání slouží Schránka důvěry s vlastním šifrováním.
Přístupové hranice
Kdo může vidět které údaje
Přístup neurčuje jen to, zda je člověk „admin“. Každá oblast má vlastní pravidlo a server ho ověřuje při čtení nebo změně.
| Data | Kdo je běžně vidí | Důležité omezení |
|---|---|---|
| Profily, projekty, úkoly, porady a nápady | Všichni lidé s aktivním přístupem do Kořenky. | Citlivé údaje do těchto společných záznamů nepatří. |
| Živá Dílna Semínka | Aktivní interní lidé vidí Karty, vztahy, Směry, pozvánky, vlákna, reakce a krátkou informaci, kdo je právě u společného stolu. Preference Směru, její důvod a obava jsou pro ostatní soukromé až do výslovného odkrytí společných výsledků. | Dílna neukládá polohu kurzoru. Živý stav obsahuje jen člověka, pracovní stav a poslední čas; rozhraní jej po krátké neaktivitě přestane považovat za přítomnost. Zmínka využívá běžná upozornění Kořenky. |
| Pracovní plocha projektu | Aktivní interní lidé vidí a mohou společně měnit její lístky, vztahy, rámy a volnou vrstvu. Obrázky mají stejnou hranici ve Storage. | Nejde o soukromou plochu projektového týmu. Citlivý obsah sem nepatří. Externí projektový přístup plochu nečte ani nemění. Projekt ze Semínka používá původní Dílnu a duplicitní projektovou plochu založit nelze. |
| Osobní plochy | Vlastník a nejvýše dvanáct aktivních interních lidí, které vlastník u konkrétní plochy výslovně přizval. Přizvaní mohou společně tvořit a upravovat obsah; jen vlastník mění název, seznam přístupu a archivaci. Přizvaný člověk může ze seznamu odebrat sám sebe. | Bez přizvání nemá jiný člen ani admin čtecí výjimku; veřejný odkaz neexistuje. Obrázky mají stejnou hranici ve Storage a každý maže jen vlastní soubor. Krátký živý stav neobsahuje kurzor a po neaktivitě se přestane zobrazovat. Odložení plochu ani její obsah nesmaže; dříve načtený obsah je dočasně v paměti otevřené relace a další přihlášení začíná v nově načtené stránce. |
| Bouřka v Dílně | Aktivní interní lidé vidí společnou otázku, volitelná témata a časování právě běžícího kola. Před odkrytím každý čte a mění jen své vlastní lístky; ostatní je nevidí ani nemohou vypsat jejich seznam. Po odkrytí server vrací očištěné lístky bez identity autora. Jednorázové vypíchnutí je skryté i před samotným voličem na úrovni přímého databázového přístupu a součty se vrátí až po konci kola. | Rozlišení „Tvůj lístek / Od ostatních“ vzniká pouze z ID vlastních příspěvků přihlášeného člověka. Kořenka ostatním nesděluje autorství a průběžné pořadí nezobrazuje. |
| Hlasování o termínu projektové schůzky | Lidé, kteří mohou otevřít danou projektovou schůzku, vidí nabízené termíny a průběžné odpovědi pozvaných. Odpovídat může jen pozvaný člověk sám za sebe. | Nejde o anonymní hlasování. Svolávající, projektový tým nebo admin ručně vybere výsledný termín; Kořenka ho neurčuje automaticky. |
| Zprávy projektu | Aktivní účty, nebo jen formální členstvo, pokud je publikum projektu nastavené na „členstvo“. | Archivovaná konverzace se nenabízí. Správce nemá automatickou výjimku z členského omezení. |
| Přímé zprávy | Pouze vyjmenovaní účastníci konkrétní konverzace. | Ani admin nemůže běžným klientem číst cizí přímou konverzaci, pokud není účastníkem. |
| E2EE přímých zpráv | Čitelný nový text, fotografie, hlasové zprávy, hlasování, jednotlivé volby, reakce a karty sdílených položek pouze schválená zařízení obou účastníků. Firestore obsahuje ciphertext každé obsahové nebo stavové události, autora, čas, generaci šifrovací identity, identifikátory zařízení, kapsle klíče a u médií jen omezený manifest neprůhledných souborů. U hlasů a reakcí ukládá také obecné označení tiché stavové události, nikoli její druh nebo cíl. Storage obsahuje mediální ciphertext s obecným binárním typem. Aktuální hlasy a reakce skládá až klient po rozšifrování; server neukládá jejich čitelný součet. | Automatický rollout je omezený na několik předem vybraných canary konverzací; mimo ně nové chaty automaticky nepřepíná. V ručním pilotu správce povolí konkrétní konverzaci a oba lidé souhlasí. Automatický režim přepne zařazený chat rovnou do šifrovaného stavu teprve tehdy, když mají oba účty ověřené zařízení a každý člověk výslovně potvrdil bezpečné uložení svého obnovovacího kódu mimo Kořenku; pouhé vygenerování kódu nestačí. Nové zařízení se samo neschválí a nezíská starou historii bez dříve vytvořené obnovovací zálohy klíčů. Obnovovací kód lze bezpečně vyměnit: starý zůstává aktivní, dokud server neověří přesnou kopii všech zálohovaných klíčů a člověk nepotvrdí uložení nového; potom se starý kód zneplatní a jeho serverový ciphertext se po dávkách odstraní. Server řídí zařízení, stav zavádění a doručení, ale neukládá plaintext podporovaného obsahu ani samotný obnovovací kód. |
| Hlasovky a fotografie ve zprávách | Stejné publikum jako příslušná přímá konverzace nebo Zprávy projektu. V aktivním E2EE přímém chatu je čitelný obsah omezený ještě na schválená zařízení obou účastníků. | Soubory nejdou veřejně vylistovat; stahují se přes ověřenou cestu. Jakmile stav chatu přestane být vypnutý, Storage odmítne čitelný obrázek i zvuk a v aktivním E2EE přijme jen autentizovaný ciphertext v přesně odvozené cestě. |
| Vlastní upozornění, uložené zprávy a naplánované zprávy | Jen daný člověk. | Serverové automatiky mohou běžný záznam doručit nebo odeslat jménem autora podle zadaného času. V chráněném E2EE přímém chatu nevzniká nová plaintextová uložená ani naplánovaná kopie; dříve naplánovaný plaintext se po cutoveru neodešle a připomínka nezobrazuje text zprávy. |
| Stav prvních kroků | Vlastník přes chráněnou serverovou funkci; admin v přehledu jen jako hrubou fázi „rozhlíží se / první krok / zapojen/a“. | Přímé čtení kolekce klientem je zakázané. Admin nevidí obsah ani druh konkrétní akce. |
| Online stav | Aktivní účty; rozhraní jej ukazuje jen u právě otevřené přímé konverzace. | Za online se člověk považuje jen krátce po posledním signálu; uložený čas není obsah komunikace. |
| Obsazenost osobního pracovního kalendáře | V plánovači ji server porovná jen u vybraných účastníků, kteří si kalendář sami zapojili. Vlastník si volí, zda mají termín blokovat všechny časové události, nebo jen ty, které nejsou v Googlu označené jako volné. Na profilu ji interní lidé uvidí pouze po druhém, samostatném povolení vlastníka. | Zobrazuje se jen odvozené volno / obsazeno v nastavené pracovní době, nikdy název ani obsah události. Externí projektový přístup tuto funkci nemá a admin ji nemůže zapnout za jiného člověka. |
| Google pozvánky ke schůzkám a poradám | Vybraní interní lidé, kteří si tuto možnost sami zapnuli ve vlastním profilu. Hosté jedné události v Google Kalendáři mohou podle jeho běžného nastavení vidět její název, čas, místo, online odkaz a ostatní hosty. | Kořenka zapisuje jednu společnou událost a na pracovní adresy @mnohosvetu.cz posílá její vytvoření, podstatné změny a zrušení. U otevřeného hlasování o termínu ji založí až po ručním potvrzení jedné možnosti. Externí profily nepřidává. Ručně přidané hosty automatická synchronizace nepřebírá ani nemaže. Odpověď Přijdu / Nemůžu z Google Kalendáře se v této etapě nepřenáší do Kořenky. |
| Google pozvánky k projektovému harmonogramu | Aktivní interní vedoucí a účastníci konkrétního časovaného bodu, kteří si tuto možnost sami zapnuli. Hosté jedné události mohou podle běžného nastavení Google Kalendáře vidět její název, čas, místo a ostatní hosty. | Jeden bod je jedna společná událost ve spravovaném kalendáři Kořenky. Přidání či odebrání člověka, změna času a zrušení se rozešlou hostům. Celodenní body bez konkrétního času pozvánku neposílají. Kořenka spravuje jen hosty, které sama přidala; ručně přidané hosty při běžné synchronizaci nemaže. |
| Osobní vedlejší kalendář „Kořenka“ | Pouze jeho vlastník v pracovním Google účtu a lidé, kterým ho vlastník případně sám nasdílí podle pravidel Google Workspace. | Kořenka do něj podle vlastních voleb zapisuje názvy a termíny vlastních otevřených úkolů, termíny projektů v týmu a body harmonogramu, které člověk vede nebo se jich účastní. Časovaný bod přijatý jako společná Google pozvánka se sem podruhé nekopíruje; celodenní informativní bod zde zůstat může. Položky odkazují zpět do Kořenky. Schůzky ani porady se sem nekopírují. Ruční události bez technického označení Kořenka nemění ani nemaže. |
| Provozní plán projektu | Admin a lidé výslovně uvedení v seznamu přístupu. | Veřejná část projektu sama tento přístup nerozšiřuje. |
| Organizační záznamy | Admin; členské a projektové záznamy aktivní účty; omezené záznamy jen výslovně uvedené e-maily. | Odkaz na projekt sám o sobě neznamená soukromí. |
| Auditní stopa | Admini Kořenky a serverové funkce. | Běžné členstvo auditní přehled nečte; audit neobsahuje obsah Schránky důvěry. |
| Anonymní souhrny používání | Jen admini Kořenky; serverová funkce pouze přičítá součty. | Klient souhrny přímo nepřepisuje. Přehled nezobrazuje hodnoty menší než tři a neobsahuje identitu ani jednotlivé relace. |
| Role a organizační pověření | Aktivní účty; rozpracované návrhy pouze admini a jmenovaný pečující tým. | Standardní název role, držitelstvo, zástup, rozsah, hranice, vazby na projekty a pracovní schránka. U úkolu role se ukládá identita role a ID jejích aktuálních držitelů; server je při předání automaticky srovná. Držitelé mohou upravit takový společný úkol, ale role sama nepřidává admin práva ani přístup do financí či jiných dat. |
| Plán odměn a zapsané hodiny | Aktivní účty. | Plán je záměrně transparentní; každý mění své hodiny, gestor/admin plán. Standardní projektová role se z plánu propisuje také do projektového týmu; původní historický název zůstává interně zachovaný. |
| Soukromé finanční podklady člověka | Vlastník. Po výslovném povolení také pokladník, admin nebo gestor vybraného projektu pro přípravu smlouvy. | Každé cizí načtení se zapisuje do auditu. |
| Soukromé finance a bankovní párování | Pokladník a admin; vybrané kroky také gestor projektu nebo člen výboru podle konkrétní akce. | Role se znovu ověřuje na serveru. Běžné členstvo vidí pouze společné souhrny a veřejný transparentní účet. |
| Projektové soubory na Google Disku | Lidé, kterým to dovolí sdílení dané složky v Google Workspace. | Odkaz otevřený přímo na Disku se řídí pravidly Disku, ne rolí v Kořence. Sdílení složek je nutné kontrolovat zvlášť. |
| Schránka důvěry | Čitelný obsah pouze ombudsosoba se soukromým klíčem. | Server a Gmail dostanou šifrovanou přílohu. U anonymní volby se do ní nepřidá jméno, e-mail ani ID účtu. |
Technický servisní účet Firebase může v rámci serverových funkcí pracovat s daty potřebnými pro konkrétní operaci. Nejde o další členskou roli; funkce musí samy ověřit přihlášení, členství a oprávnění před vrácením dat.
Proč se údaje používají
Účely a právní základ
Právní základ se odvíjí od konkrétního účelu. Kořenka nepoužívá jeden obecný „souhlas se vším“.
| Účel | Právní základ | Poznámka |
|---|---|---|
| Provoz účtu, vnitřní spolupráce a ochrana aplikace | Oprávněný zájem správce podle čl. 6 odst. 1 písm. f) GDPR; podle vztahu také plnění dohody podle písm. b). | Zájmem je bezpečná a dohledatelná organizace spolkové a projektové práce. |
| Evidence členství, orgánů spolku a povinných rozhodnutí | Plnění právních povinností podle písm. c) a oprávněný zájem podle písm. f). | Rozsah se má držet jen údajů nutných pro konkrétní evidenci. |
| Smlouvy, faktury, účetnictví, granty a platby | Plnění smlouvy podle písm. b), právní povinnost podle písm. c) a případně právní nároky/oprávněný zájem podle písm. f). | Některé doklady nelze na žádost ihned smazat, pokud běží zákonná úschova. |
| Volitelné push a e-mailové souhrny | Požadavek uživatele a oprávněný zájem na vnitřní komunikaci; oprávnění zařízení lze kdykoli odebrat. | Nejde o obchodní sdělení ani veřejný marketing. |
| Volitelné zapojení osobního pracovního kalendáře | Dobrovolný požadavek člověka; v rozsahu založeném na souhlasu čl. 6 odst. 1 písm. a) GDPR. | Souhlas se dává jen pro vlastní účet. Čtení obsazenosti, profilové zobrazení, přijímání Google pozvánek ke schůzkám a poradám, přijímání pozvánek k harmonogramu a osobní pracovní kalendář „Kořenka“ jsou oddělené volby a lze je kdykoli změnit v Nastavení. |
| Zlepšování použitelnosti Kořenky pomocí anonymních týdenních součtů | Oprávněný zájem správce podle čl. 6 odst. 1 písm. f) GDPR. | Měření neslouží reklamě ani hodnocení lidí, nevytváří individuální profily a Schránku důvěry úplně vynechává. Na každém zařízení je lze v Nastavení vypnout; námitku lze uplatnit také u správce. |
| Volitelná profilová fotografie a další nepovinné údaje | Dobrovolné poskytnutí pro spolupráci; podle situace souhlas nebo oprávněný zájem. | Nepovinný údaj lze odstranit, pokud proti tomu nestojí jiný zákonný důvod. |
| AI návrhy po ručním spuštění | Oprávněný zájem na usnadnění interní práce; u obsahu, pro který tento základ nestačí, je nutné předem zajistit jiný právní titul. | AI je pomocník, nevydává automatické rozhodnutí s právním účinkem. |
Zvláštní kategorie podle čl. 9 GDPR. Činnost lidskoprávního spolku může v konkrétním kontextu odhalit politické či filozofické postoje nebo jiné citlivé skutečnosti. Výjimka pro neziskový subjekt podle čl. 9 odst. 2 písm. d) může platit jen v jejích zákonných mezích, s vhodnými zárukami a bez zpřístupnění mimo subjekt bez souhlasu. Každé jiné použití potřebuje vlastní výjimku podle čl. 9; samotný přístup do Kořenky ji nenahrazuje.
Dodavatelé a příjemci
Jaké služby Kořenka používá
Hosting, ověření účtu Googlem, jednorázovým odkazem nebo volitelným heslem, databáze Firestore, soukromé soubory ve Storage, serverové Functions, push přes FCM a ochrana App Check. Heslo jde přímo do Firebase Authentication a Kořenka je neukládá. Patří sem i vlastní anonymní týdenní součty; Google Analytics zapojený není. Google je u zákaznických dat zpravidla zpracovatel.
Soukromí ve FirebaseKořenka pomocí servisního účtu a delegace pracovních účtů pracuje v povoleném rozsahu s Kalendářem, Diskem a Gmailem. Při hledání termínu žádá z dobrovolně zapojených osobních kalendářů pouze čas začátku a konce, stav zrušení a příznak volno / obsazeno; názvy, popisy, místo ani hosty nečte. Oddělené dobrovolné volby dovolí přidat pracovní adresu jako hosta společné schůzky, porady nebo časovaného bodu projektového harmonogramu. Další volba vytvoří vedlejší kalendář „Kořenka“ a udržuje v něm vlastní vybrané pracovní položky s odkazem zpět. Google pak nutně zpracuje adresu vlastníka nebo hosta a obsah takto zapsaných událostí. Schránka důvěry odesílá šifrovanou přílohu přímo pracovním Gmailem ombudsosoby.
Neviditelně vyhodnocuje riziko požadavku pro App Check. Google při tom zpracovává technické signály zařízení, připojení a interakce podle svých podmínek.
Jak funguje App CheckJen při ruční AI akci přijme vybraný text nebo PDF a vrátí návrh. Rozsah je podrobně popsán v další části.
Podmínky Gemini APIServer načítá korunový i eurový veřejný transparentní účet spolku. Běžným členům vrací veřejné pohyby a souhrny odděleně podle měny; interní párování a podklady pro proplacení jsou omezené rolí.
CZK účet 2601893501/2010EUR účet 2803558955/2010
Server ověřuje veřejnou identitu Jilemnického lidskoprávního spolku. ARES nedostává obsah členských profilů, zpráv ani dokumentů.
Záznam spolku v ARESDva volitelné obrázkové příkazy ve Zprávách mohou stáhnout veřejný obrázek z mnohosvetu.cz. Server webu při načtení běžně vidí IP adresu a technické údaje prohlížeče.
Předání mimo EU. Některé služby Google jsou globální. Firebase Authentication podle dokumentace běží z USA a další Firebase služby mohou zpracovávat data v zemích, kde má Google nebo jeho zpracovatelé provoz. Předání se řídí smluvními mechanismy Google, včetně dodatků o zpracování a příslušných záruk pro mezinárodní předávání.
MAGIE (AI)
Co přesně odchází do Gemini
Kořenka neodesílá celou databázi. AI volání vznikne až po vědomém kliknutí na konkrétní funkci a obsah se omezuje na její úkol:
- Shrnutí porady: název porady a text zápisu, nejvýše 12 000 znaků. Výsledek se vrátí k lidské kontrole.
- Návrhy úkolů z porady: text zápisu nejvýše 14 000 znaků, název a druh porady, projekty na agendě a názvy existujících úkolů kvůli duplicitám.
- Dokumentová magie: celé zvolené PDF do 12 MB a 100 stran, název souboru, název projektu, jména lidí v týmu a názvy existujících úkolů. Dočasný soubor ve Firebase Storage se po zpracování maže; návrhy jsou v Kořence cachované 24 hodin.
- Magie Dílny Semínka: klient odešle serveru pouze identifikátor semínka, režim, zvolený rozsah a při práci s výřezem identifikátory 1 až 12 ručně vybraných Karet. Server vždy znovu načte autoritativní uložený obsah. Režim Celá plocha může pro hledání slepých míst, překryvů a celkové shrnutí odeslat uložený název a Jádro, typy a omezené texty všech aktivních Karet zobrazených Dílnou (nejvýše 200), vztahy mezi nimi, názvy pracovních Rámů, přibližné prostorové rozložení a rozpracované Směry; komentáře v tomto režimu neposílá. Režim Výběr odešle pouze zvolených 1 až 12 Karet, vztahy mezi nimi a jejich krátké komentáře; nevybrané Karty, Rámy a Směry neposílá. Pokud Semínko už vyrostlo v projekt, oba rozsahy přidají jeho název, stav, účel a uložený další krok, aby doporučení navázalo na skutečnou práci; gestor, tým, termíny, rozpočet ani projektové poznámky se neposílají. Z komentářů odstraní autorství, zmínění i reakce; jména, e-maily a profily se do Gemini neposílají vůbec. Gemini vrátí nejvýš jeden doložený podnět. U slepého místa musí rozlišit, zda otázka opravdu chybí, nebo už na ploše existuje a pouze nemá odpověď; nesmí její parafrázi vydat za nový objev. Vedle stručného nálezu vrátí jeden konkrétní pracovní tah a pozorovatelnou podmínku dokončení. Dalšími režimy jsou neověřený předpoklad, možné překryvy se zachovaným rozdílem, jiné pojmenování problému, nejmenší ověřovací pokus nebo shrnutí. Výstup musí odkázat na skutečné Karty z použitého rozsahu a při nedostatečné opoře smí výslovně odmítnout hádat. Kořenka vrátí i počet skutečně prošlých Karet, vztahů, Rámů a Směrů. Kořenka výsledek na serveru necachuje ani automaticky nezapisuje. Nová otázka či pojmenování se nejdřív ukážou průsvitně; pokud otázka už existuje, Kořenka pouze najde původní Kartu a pokus pouze předvyplní člověkem potvrzovaný Směr.
Lidskoprávní kalendář MAGII nepoužívá. Zobrazuje předem ověřené redakční texty dodané přímo s Kořenkou a jeho obsah se do Gemini neposílá.
Do AI neposílej tajemství ani zbytečné osobní údaje. Před spuštěním zkontroluj zápis nebo PDF. Nepoužívej AI na zdravotní údaje, osobní konflikty, hesla, kopie průkazů ani obsah Schránky důvěry. Provozovatel musí držet Gemini API v režimu a smluvním nastavení vhodném pro evropské profesionální použití; změna tarifu nebo podmínek vyžaduje novou kontrolu této dokumentace.
Gemini návrh nikdy sám nevytvoří úkol, nerozhodne za výbor ani neodešle veřejný text. Výsledek musí zkontrolovat člověk. Používání MAGIE lze v osobním nastavení vypnout.
Doba a konec zpracování
Jak dlouho údaje zůstávají a co znamená smazání
| Data | Současné chování |
|---|---|
| Jednorázové odkazy a žádost o přístup | Přihlašovací token platí 20 minut; ověření další adresy i nové žádosti 30 minut. Neověřená žádost po vypršení odkazu ztratí platnost, ověřenou žádost lze posoudit 30 dnů. U vyřízené žádosti se po 90 dnech odstraní jméno, e-mail, druh zapojení a poznámka; zůstane jen minimální stav a audit rozhodnutí. Použité nebo expirované tokeny se mažou a ochranné limity požadavků se uklízejí po 7 dnech. |
| Dokumentová magie | Dočasné PDF ve Storage se maže po zpracování i při chybě. Cache návrhů v Kořence má platnost 24 hodin; pokud člověk zvolí uložení na Disk, kopie na Disku zůstává podle pravidel projektu. |
| Push token | Zůstává do odhlášení zařízení, vypnutí push nebo zjištění, že token už není platný. |
| Osobní kalendář | Volby zapojení, profilové viditelnosti, obou druhů Google pozvánek, pracovního přehledu, jeho kategorií, pracovní doby a způsobu započítání událostí zůstávají u profilu do změny. Načtené časové bloky server drží jen v provozní paměti nejvýše přibližně 60 sekund a do Firestore je neukládá. Společná pozvánka zůstává v Google Kalendáři podle stavu schůzky nebo bodu harmonogramu, odpovědi hosta a pravidel Google Workspace. Vypnutí příslušných pozvánek člověka odebere jen ze spravovaných hostů. Vypnutí pracovního přehledu odstraní události označené jako spravované Kořenkou; vedlejší kalendář a ruční události v něm ponechá. |
| Zprávy | Při „smazání“ se obsah zprávy nahradí zástupným textem, aby zůstal sled konverzace; vlastní obrázek nebo hlasovka se maže ze Storage. Dokument zprávy a auditní souvislosti mohou zůstat. |
| E2EE pilot přímých zpráv | Zašifrovanou zprávu zatím nelze upravit, přeposlat, uložit ani klientsky smazat. Ve Firestore zůstává obsahový ciphertext a u hlasů nebo reakcí také samostatný ciphertext posledních stavových událostí; mediální ciphertext zůstává ve Storage. Lokální klíče a ratchetový stav zůstávají v úložišti schváleného zařízení, dokud člověk nesmaže data webu nebo zařízení neodvolá. Klientsky zašifrované sady klíčů zpráv zůstávají do výměny nebo provozního odstranění; po dokončené výměně obnovovacího kódu je stará sada neaktivní a Kořenka ji stránkovaně odstraní. Nedokončené odeslání zůstane viditelně jako ciphertextová zásilka v místním outboxu; další zpráva se neodešle, dokud člověk původní zásilku bezpečně nedoručí. Konkrétní žádost o výmaz musí správce posoudit a provést bezpečnou serverovou cestou včetně případného mediálního souboru a navazujících stavových událostí. |
| Profil a společná práce | Nejsou plošně mazány automatickým časovačem. Drží se po dobu aktivní spolupráce a dále po dobu, kdy jsou potřeba pro projekty, rozhodnutí, odpovědnost nebo právní nároky. Patří sem také obsah Dílny, sdílené pracovní plochy projektu, jejich vložené obrázky, pozvánky, komentáře, preference a poslední živý stav; přítomnost se v rozhraní po krátké neaktivitě přestane ukazovat, uložený poslední stav ale není automaticky výmazem. Odložení objektu na ploše není samo o sobě výmazem. Archivace omezuje běžné používání, ale sama není výmazem. |
| Osobní plochy | Zůstávají vlastníkovi i po odebrání spolupracovníka nebo odložení; odložení není výmaz. Poslední živý stav spolupracovníků není automaticky smazán, ale rozhraní jej po krátké neaktivitě přestane považovat za přítomnost. Rozhraní záměrně nenabízí nevratné smazání celé plochy. Konkrétní žádost o výmaz musí správce bezpečně posoudit a provést mimo běžný klient. |
| Auditní stopa a provozní evidence | Klient ji nemůže přepsat ani smazat. Uchovává se podle potřeby zabezpečení, doložení změn a právních nároků; správce musí při pravidelné kontrole posoudit, které staré záznamy už nejsou potřebné. |
| Anonymní souhrny používání | Každý dokument obsahuje jen součty za jeden týden. Uchovává se nejvýše 52 týdnů; starší týdny server průběžně maže. |
| Účetní a smluvní doklady | Po zákonnou dobu a případně déle při probíhající kontrole nebo sporu. České účetní doklady a účetní knihy se typicky uchovávají 5 let; účetní závěrka a výroční zpráva 10 let od konce období. |
| Schránka důvěry | Kořenka neukládá zprávu do Firestore, auditu ani historie formuláře. V Gmailu ombudsosoby zůstává šifrovaná příloha podle pravidel této schránky; čitelná je jen se soukromým klíčem. |
| Lokální cache zařízení | Firestore používá cache v paměti otevřené stránky. Při dalším přihlášení po odhlášení nebo změně účtu se stránka načte znovu. Kořenka ukládá některé volby či koncepty lokálně; odhlášení nemaže veškerá data webu. |
| Zálohy a technické logy dodavatelů | Mohou přetrvat omezenou dobu podle smluvních a bezpečnostních pravidel Google i po smazání z aktivního systému. |
Žádost o výmaz není tlačítko „smazat všechno“. Spolek musí nejdřív rozlišit údaje, které lze odstranit, od dokladů a auditních stop, které musí nebo oprávněně potřebuje uchovat. O výsledku a případném omezení informuje žadatele.
Prohlížeč a telefon
Co zůstává na tomto zařízení
- Firebase Authentication udržuje přihlášení. Na telefonu a v nainstalované PWA je relace trvalá do výslovného odhlášení; na běžném desktopu může zůstat jen do zavření prohlížeče. Kořenka si navíc ukládá nezbytnou první stranovou cookie
korenka_auth_recovery=1: neobsahuje identifikátor ani přihlašovací údaj, pouze brání falešnému zobrazení loginu během obnovy relace, platí nejvýše rok a při odhlášení se smaže. Firestore používá pouze cache v paměti otevřené stránky. Dřívější trvalé kopie z předchozích verzí tato verze nečte; odstranit je lze smazáním dat webu v prohlížeči. - Kořenka používá
localStoragepro rozpracovaný zápis porady, průchod onboardingem, připomínky, rychlost hlasovek, lokální cache některých čtení, volbu soukromého zařízení a osobní nastavení tohoto zařízení včetně volby nezahrnout zařízení do anonymních souhrnů. Místní diagnostika startu drží jen verzi aplikace, časy a technické přechody loading/login/app; neukládá jméno, e-mail, ID účtu ani obsah Kořenky a nikam se sama neodesílá. U anonymních souhrnů si místně pamatuje jen kalendářní den posledního úspěšného odeslání, aby je neposílala častěji než jednou denně. U E2EE zde zůstává také aktuální generace identity, náhodné ID zařízení, očekávaný otisk a náhodné heslo, kterým místní Matrix runtime otevírá oddělený šifrovaný IndexedDB store; tato hodnota se neposílá na server. Starší generace se při resetu automaticky nemažou ani znovu nepoužijí. - Push používá Service Worker, identifikátor instalace a push token uložený Firebase Messaging. Volitelný testovací náhled ukládá do IndexedDB tohoto zařízení neexportovatelný soukromý klíč; k push tokenu se na server posílá pouze odpovídající veřejný klíč a příznak zapnutí.
- Dobrovolný E2EE pilot přímých zpráv ukládá do IndexedDB schváleného zařízení jeho soukromou kryptografickou identitu, ratchetový stav, šifrovaný outbox, klíče zpráv zabalené neexportovatelným místním klíčem a případný aktivní či dočasně čekající neexportovatelný klíč obnovy. Čekající klíč při výměně se aktivuje až po serverovém potvrzení úplné kopie; pokud se výměna nedokončí, lze ji zrušit a původní klíč zůstane aktivní. Plaintext rozepsané nebo přijaté zprávy, médií, hlasování, hlasů, reakcí ani sdílených karet se do E2EE outboxu či key store neukládá. Diagnostika ukáže verzi místního store, počet klíčů a čekajících zásilek, stav trvalého úložiště a verzi kryptografické knihovny, nikoli jejich obsah. Server dostává veřejné klíče zařízení, podepsané jednorázové klíče, stav schválení, ciphertext a technická metadata nutná pro doručení.
- Soukromý klíč Schránky důvěry zůstává zašifrovaný pouze v zařízení ombudsosoby; heslo ani stažená záloha se neposílají do Firebase.
Sdílené zařízení. Nezaškrtávej „Soukromé zařízení“, po práci se odhlaš a u zvlášť citlivého počítače smaž data webu v nastavení prohlížeče. Zavření okna ukončí výchozí přihlašovací relaci, ale samo nevymaže všechny místní volby, koncepty ani data starších verzí.
Kořenka nepoužívá Google Analytics ani reklamní měřicí kód. Vlastní měření nepřidává analytickou cookie, lokální identifikátor ani ID relace: názvy částí, výsledky formulářů, hledání bez hledaného textu, pevné kategorie chyb, pásma rychlosti a místní signály opakování se krátce sečtou v paměti a ze zařízení se odešlou nejvýše jednou za pražský kalendářní den. Server po ověření aktivního účtu odhodí identitu a přičte jen týdenní souhrn. Text chyby, stack, hodnoty formuláře, hledaná slova, přesná doba ani čas události se do tohoto souhrnu neposílají. Schránka důvěry se neměří vůbec. Měření lze pro toto zařízení vypnout v Nastavení → Tvoje Kořenka → Na tomto zařízení. Nezbytné technické identifikátory Firebase, Google přihlášení, reCAPTCHA a push ale mohou používat cookies nebo obdobné úložiště, aby fungovalo přihlášení, ochrana a doručení.
Jak jsou data chráněná
Technická a organizační opatření
- Veřejný formulář pouze založí žádost. E-mail se ověří jednorázovým odkazem, ale účet ani přístup tím nevznikne; rozhodnutí musí udělat aktivní admin. Schválení nového člověka vytvoří jen běžný profil bez členství, orgánové role, financí a administrátorských práv. Heslo lze přidat jen k hlavní adrese už ověřeného aktivního profilu; sekundární adresa zůstává pro jednorázový odkaz.
- Při odebrání schválené adresy nebo archivaci profilu server okamžitě vypne členský přístup, zakáže související Firebase Auth účty a odvolá obnovovací relace. Při návratu z archivu se automaticky obnoví jen hlavní adresa; případná vedlejší adresa vyžaduje nové schválení. Změnu hesla provází audit, upozornění v Kořence a bezpečnostní e-mail.
- Firestore a Storage mají výchozí zákaz a povolují jen výslovně popsané cesty a role.
- Týdenní souhrny používání přečtou jen admini. Klient do jejich kolekce nesmí zapisovat; server přijme pouze povolené technické klíče, ověří aktivní účet a uloží je bez identity a obsahu.
- Citlivé finanční operace a AI volání ověřují přihlášení a roli znovu v serverové funkci; App Check s reCAPTCHA omezuje volání z cizích klientů.
- Google uvádí šifrování zákaznického obsahu při přenosu a v klidu. To není totéž jako end-to-end šifrování: běžná data může zpracovat oprávněná serverová služba.
- Testovací „Obsah zprávy v oznámení“ nemění uložení zpráv na end-to-end šifrované a nevztahuje se na úkoly, porady, projekty, Finance ani jiné druhy push notifikací. U zapnutého zařízení server zašifruje pouze krátký náhled přímé zprávy, zmínění ve zprávách nebo připomínky zprávy jeho veřejným klíčem; FCM dostane obecný viditelný text a šifrovanou obálku. Obecný text je bez jména odesílatele a textu zprávy. Zařízení nejdřív zobrazí obecné oznámení a teprve potom se pokusí obálku lokálně otevřít. Soukromý klíč zůstává neexportovatelný v místním úložišti zařízení a Kořenka při otevření nastavení ověřuje, že s veřejným klíčem skutečně tvoří pár.
- E2EE nyní chrání nové texty, fotografie a jejich náhledy, hlasovky, otázky a možnosti hlasování, jednotlivé hlasy, emoji reakce a karty sdílených položek v podporovaných 1:1 konverzacích a jen na schválených zařízeních. Hlasy a reakce jsou samostatné šifrované události; aktuální stav se skládá až v prohlížeči a server nedostává čitelnou mapu voleb nebo emoji. Ruční pilot dál vyžaduje povolení správce a souhlas obou lidí; připravený automatický režim vyžaduje u obou účtů ověřené zařízení a výslovně potvrzené bezpečné uložení obnovovacího kódu a teprve potom provede atomický přechod přímo z vypnuto do aktivní, takže čekání na druhý účet neblokuje běžný chat. Další zařízení se propojí jednorázovým QR kódem potvrzeným na už ověřeném zařízení; kamera i případný vybraný snímek se zpracují jen místně v prohlížeči a při potížích zůstává dostupný textový kód. Obnovovací klíč se přenese v ECDH/AES-GCM obálce určené jen novému zařízení; server vidí pouze ciphertext, po převzetí jej klient nechá odstranit a neúspěšný pokus vyprší do deseti minut. Serverová schvalovací akce je zároveň podepsaná celým otiskem zařízení a aktuální generací identity. Když člověk ztratí všechna zařízení, může po čerstvém ověření přihlášení založit novou generaci. Server odvolá starou generaci a zachová ciphertext, ale bez původních klíčů staré zprávy neobnoví. Reset se neprovede, pokud v místním outboxu čeká nedoručená šifrovaná zásilka. Každá obsahová nebo stavová událost má nový AES-256-GCM klíč; ten je pro každé cílové zařízení zabalený samostatnou Olm relací. Server přijme pouze přesnou šifrovanou obálku, zkontroluje účastníky, aktivní zařízení, generace identity, stav chatu, limity a idempotenci a nedovolí tichý návrat k plaintextu. Při opakování se nejprve odešle přesně původní idempotentní zásilka; jen když server potvrdí změnu seznamu zařízení, klient vytvoří ze stejného místního klíče nové kapsle pro aktuální zařízení, ale nemění ciphertext ani ID. Server nevidí obsah, ale zná účastníky, autora a čas každé události, velikost ciphertextu a trasování zařízení. Naplánované odeslání, úpravy, přeposílání, uložené zprávy a připomínky, klientské smazání, skupinové a projektové chaty ani serverové hledání obsahu zatím podporované nejsou; hledání v již rozšifrovaných načtených zprávách probíhá lokálně.
- Push E2EE pilotní zprávy zůstává záměrně obecný, bez jména a obsahu; ratchet se v Service Workeru neotevírá. Ostatní druhy push upozornění tento pilot nemění. Samostatný testovací „Obsah zprávy v oznámení“ je jiná funkce pro běžné ne-E2EE zprávy a neslouží k otevření E2EE zprávy.
- End-to-end ochranu má obsah Schránky důvěry a po výslovném zapnutí také podporovaný nový obsah a interakce v E2EE pilotu přímých zpráv. U Schránky důvěry ani u E2EE identity zařízení není soukromý dešifrovací klíč uložen ve Firebase.
- Fotografie ve zprávách se v prohlížeči překreslí do JPEG, čímž se odstraní původní EXIF včetně polohy, a ukládá se omezená plná i náhledová varianta.
- Vybrané změny mají nezměnitelnou auditní stopu a serverové finance znovu ověřují skutečnou roli člověka.
Žádný systém nemůže slíbit absolutní bezpečnost. Podezření na ztrátu zařízení, omylem sdílený odkaz, cizí přihlášení nebo únik údajů oznam co nejdřív na admin@mnohosvetu.cz.
GDPR
Jaká máš práva
Podle situace můžeš požádat zejména o:
- potvrzení, zda spolek tvoje údaje zpracovává, a přístup k nim;
- opravu nepřesných nebo doplnění neúplných údajů;
- výmaz údajů, pro které už není právní důvod;
- omezení zpracování během řešení sporu o přesnost či důvod;
- námitku proti zpracování založenému na oprávněném zájmu;
- přenositelnost údajů, pokud jsou splněné zákonné podmínky;
- odvolání souhlasu tam, kde je zpracování opravdu založené na souhlasu;
- informaci o příjemcích, zdrojích a konkrétním způsobu zpracování.
Žádost pošli na admin@mnohosvetu.cz nebo do sídla spolku. Správce odpovídá bez zbytečného odkladu, zpravidla nejpozději do jednoho měsíce; ve složitém případě může zákonnou lhůtu prodloužit a musí vysvětlit proč.
Pokud nejsi spokojený/á s vyřízením, můžeš podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.
Bez plně automatického rozhodování. Kořenka nepoužívá profilování ani automatické rozhodnutí, které by samo mělo právní nebo obdobně závažný účinek. AI návrhy, bodování bankovního párování i upozornění slouží člověku jako podklad.
Ověřitelné podklady
Právní a technické zdroje
Dokumentace vychází ze skutečného kódu a bezpečnostních pravidel Kořenky ve verzi uvedené nahoře. Právní rámec a tvrzení o dodavatelích lze ověřit zde:
- Nařízení (EU) 2016/679 – GDPR, zejména články 5, 6, 9, 12–22, 28 a 32
- ÚOOÚ – metodika k informační povinnosti
- ÚOOÚ – práva subjektu údajů
- ÚOOÚ – cookies a analytické technologie
- EDPB – pokyny 02/2026 k anonymizaci (veřejná konzultace)
- Zákon č. 563/1991 Sb., o účetnictví – § 31
- Firebase – Privacy and Security
- Firebase Data Processing and Security Terms
- Google Cloud Data Processing Addendum
- Google Cloud – šifrování dat
- Gemini API Additional Terms
Právní kontrola. Tato stránka plní transparentní popis aktuálního systému, ale sama nenahrazuje interní záznamy o činnostech zpracování, smlouvy se zpracovateli, pravidelné revize přístupů, skartační plán ani případné posouzení vlivu (DPIA). Správce musí tyto povinnosti udržovat podle reálného provozu a každou větší změnu Kořenky promítnout sem i do interní evidence. Před použitím stránky jako konečného formálního informačního textu je vhodná právní revize českým odborníkem na ochranu osobních údajů, zejména u právních titulů, zvláštních kategorií údajů a konkrétních skartačních lhůt.