O přístup lze požádat, ale vznikne až po ověření e-mailu a výslovném schválení administrátorstvem.
Kdo odpovídá
Správce a kontakt
Správcem osobních údajů zpracovávaných prostřednictvím Kořenky je právnická osoba, která Kořenku provozuje. Platforma MNOHO SVĚTŮ v Jilemnici je název společného prostředí; není názvem právnické osoby.
- Správce
- Jilemnický lidskoprávní spolek
- IČO
- 09409963
- Sídlo
- Peřimov 9, 512 04 Peřimov
- Rejstřík
- L 13473 vedená u Krajského soudu v Hradci Králové
- Kontakt k údajům
- admin@mnohosvetu.cz
- Další cesta
- Žádost lze doručit také poštou do sídla spolku.
Kontakt není omezen jen na e-mail. Pokud chceš uplatnit právo nebo řešit bezpečnostní incident, můžeš použít i jiný prokazatelný kontakt na spolek. Kvůli ochraně ostatních si spolek může přiměřeně ověřit totožnost žadatele.
Mapa údajů
Co se v Kořence ukládá
| Oblast | Příklady údajů | Proč je Kořenka používá |
|---|---|---|
| Přihlášení a žádost o přístup | E-mail, jméno, zvolený typ zapojení, krátká dobrovolná poznámka, stav ověření a posouzení, přiřazení k profilu, role účtu, zvolené přihlašovací metody, jednorázové tokeny, bezpečnostní záznam změny hesla, pokusy a technické ochranné limity. Samotné heslo zpracovává a jednosměrně chrání Firebase Authentication; Kořenka je neukládá do Firestore ani serverových logů. | Bezpečné posouzení žádosti, ověření, že vstupuje oprávněný člověk, obnova přístupu a ochrana proti zneužití přihlášení. |
| Profil a členství | Jméno, kontakty, fotografie, role ve spolku, zapojení, témata, stav členství a archivace. | Adresář, spolupráce, přiřazování práce a správa členství. |
| Osobní pracovní kalendář (volitelný) | Volba zapojení, samostatná volba zobrazení na profilu, obvyklé pracovní dny, časové rozmezí a volba, zda započítat všechny časové události, nebo jen události označené v Googlu jako obsazené. Další samostatné volby dovolují přijímat Google pozvánky ke schůzkám a poradám, přijímat pozvánky k časovaným bodům projektového harmonogramu a vytvořit vedlejší kalendář „Kořenka“ pro vlastní úkoly, projektové termíny a informativní body harmonogramu. Při plánování server z ostatních Google kalendářů načte pouze začátek, konec, stav zrušení a nastavení volno / obsazeno; nenačítá názvy, popisy, místo ani hosty událostí. | Návrh společného termínu bez sdílení obsahu diáře a dobrovolný osobní přehled práce z Kořenky. Každou část lze samostatně vypnout. |
| První kroky v Kořence | Tři hodnoty ano/ne: otevření první pracovní věci, první vlastní příspěvek a vyřešení nabídky upozornění. Bez názvu projektu, úkolu, zprávy, přesného času nebo historie kliknutí. | Navázání průvodce mezi zařízeními a hrubé rozlišení, kdo ještě potřebuje osobní podporu se zapojením. |
| Společná práce | Projekty, úkoly, porady, schůzky, docházka, zápisy, rozhodnutí, komentáře, nápady, odpovědnosti a termíny. U schůzky lze před potvrzením termínu uložit 2 až 8 navržených možností a odpověď každého pozvaného „Můžu / Možná / Nemůžu“. | Organizace činnosti, dohledatelnost práce, společný výběr termínu a navazujících rozhodnutí. |
| Komunikace | Projektové a přímé zprávy, reakce, ankety, uložené zprávy, hlasovky, fotografie, čas odeslání, potvrzení přečtení a krátký online stav. U dobrovolného E2EE pilotu se nové textové zprávy ve vybrané přímé konverzaci ukládají jen jako ciphertext se jménem a ID autora, časem, identitou odesílajícího zařízení, trasami cílových zařízení a šifrovanou kapslí klíče pro každé z nich. | Vnitřní domluva, doručení zpráv a jejich zobrazení správnému publiku. E2EE pilot navíc omezuje čitelný obsah nové textové zprávy na schválená zařízení obou účastníků; server nadále zná účastníky, autora, čas a zařízení nutná k doručení. |
| Finance a smlouvy | Plánované a skutečné rozpočtové položky, transakce transparentního účtu, doklady, smlouvy, částky, bankovní spojení, adresa, datum narození, IČO/DIČ a audit schválení. | Provozní finanční orientace, účetnictví, granty, smluvní vztahy, proplácení a kontrola plateb. |
| Upozornění | Obsah upozornění, stav přečtení, e-mailové nastavení, push token zařízení, volitelný veřejný klíč testovacího náhledu a historie doručení souhrnu. | Připomenutí úkolů, porad, zpráv a dalších zvolených událostí. |
| Provoz a audit | Kdo, kdy a na jakém záznamu provedl vybranou změnu; bezpečnostní, privacy a provozní záznamy. | Ochrana systému, dohledání změn, odpovědnost a řešení incidentů. |
| Anonymní souhrny používání | Týdenní počty zobrazení částí a typů kliknutí; výsledky formulářů (zobrazen, odeslán, dokončen, zavřen, opuštěn nebo technicky nedokončen); hledání s výsledkem či bez něj; pevné kategorie technických chyb; rychlost ve čtyřech pásmech; tři rychlá stejná kliknutí; navigační smyčka A → B → A; třída zařízení a způsob příchodu. | Zjištění, které části jsou užitečné a kde se práce zadrhává. Neukládá se jméno, účet, ID relace, obsah ani hodnoty polí, hledaný text, název projektu, chybová hláška nebo stack, přesná doba operace, URL, doména zdroje, IP ani individuální cesta člověka. |
| Technická data | Časy požadavků, IP adresa u ochrany přihlášení, chybové a provozní logy, identifikátory zařízení Firebase/reCAPTCHA. | Zabezpečení, dostupnost, diagnostika a obrana proti automatizovanému zneužití. |
Zvlášť citlivé údaje. Běžné projekty, úkoly a chaty nejsou určené pro zdravotní údaje, hesla, kopie dokladů totožnosti ani podrobnosti o násilí či jiné zvláštní kategorie údajů. Pokud je takový údaj pro činnost spolku opravdu nutný, musí být předem jasný účel, právní základ, omezený okruh lidí a doba výmazu. Pro citlivé podání slouží Schránka důvěry s vlastním šifrováním.
Přístupové hranice
Kdo může vidět které údaje
Přístup neurčuje jen to, zda je člověk „admin“. Každá oblast má vlastní pravidlo a server ho ověřuje při čtení nebo změně.
| Data | Kdo je běžně vidí | Důležité omezení |
|---|---|---|
| Profily, projekty, úkoly, porady a nápady | Všichni lidé s aktivním přístupem do Kořenky. | Citlivé údaje do těchto společných záznamů nepatří. |
| Hlasování o termínu projektové schůzky | Lidé, kteří mohou otevřít danou projektovou schůzku, vidí nabízené termíny a průběžné odpovědi pozvaných. Odpovídat může jen pozvaný člověk sám za sebe. | Nejde o anonymní hlasování. Svolávající, projektový tým nebo admin ručně vybere výsledný termín; Kořenka ho neurčuje automaticky. |
| Projektový chat | Aktivní účty, nebo jen formální členstvo, pokud je publikum projektu nastavené na „členstvo“. | Archivovaný chat se nenabízí. Správce nemá automatickou výjimku z členského omezení. |
| Přímý chat | Pouze vyjmenovaní účastníci konkrétní konverzace. | Ani admin nemůže běžným klientem číst cizí přímý chat, pokud není účastníkem. |
| E2EE pilot přímého chatu | Čitelný nový text pouze schválená zařízení obou účastníků. Firestore obsahuje ciphertext, autora, čas, identifikátory zařízení a kapsle klíče pro konkrétní zařízení. | Pilot je výchozně vypnutý, správce jej musí povolit pro konkrétní chat a oba lidé s ním musí souhlasit. Nové zařízení se samo neschválí a nezíská starou historii. Server řídí zařízení, souhlasy a doručení, ale neukládá plaintext zprávy. |
| Hlasovky a fotografie v chatu | Stejné publikum jako příslušný přímý nebo projektový chat. | Soubory nejdou veřejně vylistovat; stahují se přes ověřenou cestu. |
| Vlastní upozornění, uložené zprávy a naplánované zprávy | Jen daný člověk. | Serverové automatiky mohou záznam doručit nebo odeslat jménem autora podle zadaného času. |
| Stav prvních kroků | Vlastník přes chráněnou serverovou funkci; admin v přehledu jen jako hrubou fázi „rozhlíží se / první krok / zapojen/a“. | Přímé čtení kolekce klientem je zakázané. Admin nevidí obsah ani druh konkrétní akce. |
| Online stav | Aktivní účty; rozhraní jej ukazuje jen u právě otevřeného přímého chatu. | Za online se člověk považuje jen krátce po posledním signálu; uložený čas není obsah komunikace. |
| Obsazenost osobního pracovního kalendáře | V plánovači ji server porovná jen u vybraných účastníků, kteří si kalendář sami zapojili. Vlastník si volí, zda mají termín blokovat všechny časové události, nebo jen ty, které nejsou v Googlu označené jako volné. Na profilu ji interní lidé uvidí pouze po druhém, samostatném povolení vlastníka. | Zobrazuje se jen odvozené volno / obsazeno v nastavené pracovní době, nikdy název ani obsah události. Externí projektový přístup tuto funkci nemá a admin ji nemůže zapnout za jiného člověka. |
| Google pozvánky ke schůzkám a poradám | Vybraní interní lidé, kteří si tuto možnost sami zapnuli ve vlastním profilu. Hosté jedné události v Google Kalendáři mohou podle jeho běžného nastavení vidět její název, čas, místo, online odkaz a ostatní hosty. | Kořenka zapisuje jednu společnou událost a na pracovní adresy @mnohosvetu.cz posílá její vytvoření, podstatné změny a zrušení. U otevřeného hlasování o termínu ji založí až po ručním potvrzení jedné možnosti. Externí profily nepřidává. Ručně přidané hosty automatická synchronizace nepřebírá ani nemaže. Odpověď Přijdu / Nemůžu z Google Kalendáře se v této etapě nepřenáší do Kořenky. |
| Google pozvánky k projektovému harmonogramu | Aktivní interní vedoucí a účastníci konkrétního časovaného bodu, kteří si tuto možnost sami zapnuli. Hosté jedné události mohou podle běžného nastavení Google Kalendáře vidět její název, čas, místo a ostatní hosty. | Jeden bod je jedna společná událost ve spravovaném kalendáři Kořenky. Přidání či odebrání člověka, změna času a zrušení se rozešlou hostům. Celodenní body bez konkrétního času pozvánku neposílají. Kořenka spravuje jen hosty, které sama přidala; ručně přidané hosty při běžné synchronizaci nemaže. |
| Osobní vedlejší kalendář „Kořenka“ | Pouze jeho vlastník v pracovním Google účtu a lidé, kterým ho vlastník případně sám nasdílí podle pravidel Google Workspace. | Kořenka do něj podle vlastních voleb zapisuje názvy a termíny vlastních otevřených úkolů, termíny projektů v týmu a body harmonogramu, které člověk vede nebo se jich účastní. Časovaný bod přijatý jako společná Google pozvánka se sem podruhé nekopíruje; celodenní informativní bod zde zůstat může. Položky odkazují zpět do Kořenky. Schůzky ani porady se sem nekopírují. Ruční události bez technického označení Kořenka nemění ani nemaže. |
| Provozní plán projektu | Admin a lidé výslovně uvedení v seznamu přístupu. | Veřejná část projektu sama tento přístup nerozšiřuje. |
| Organizační záznamy | Admin; členské a projektové záznamy aktivní účty; omezené záznamy jen výslovně uvedené e-maily. | Odkaz na projekt sám o sobě neznamená soukromí. |
| Auditní stopa | Admini Kořenky a serverové funkce. | Běžné členstvo auditní přehled nečte; audit neobsahuje obsah Schránky důvěry. |
| Anonymní souhrny používání | Jen admini Kořenky; serverová funkce pouze přičítá součty. | Klient souhrny přímo nepřepisuje. Přehled nezobrazuje hodnoty menší než tři a neobsahuje identitu ani jednotlivé relace. |
| Role a organizační pověření | Aktivní účty; rozpracované návrhy pouze admini a jmenovaný pečující tým. | Standardní název role, držitelstvo, zástup, rozsah, hranice, vazby na projekty a pracovní schránka. U úkolu role se ukládá identita role a ID jejích aktuálních držitelů; server je při předání automaticky srovná. Držitelé mohou upravit takový společný úkol, ale role sama nepřidává admin práva ani přístup do financí či jiných dat. |
| Plán odměn a zapsané hodiny | Aktivní účty. | Plán je záměrně transparentní; každý mění své hodiny, gestor/admin plán. Standardní projektová role se z plánu propisuje také do projektového týmu; původní historický název zůstává interně zachovaný. |
| Soukromé finanční podklady člověka | Vlastník. Po výslovném povolení také pokladník, admin nebo gestor vybraného projektu pro přípravu smlouvy. | Každé cizí načtení se zapisuje do auditu. |
| Soukromé finance a bankovní párování | Pokladník a admin; vybrané kroky také gestor projektu nebo člen výboru podle konkrétní akce. | Role se znovu ověřuje na serveru. Běžné členstvo vidí pouze společné souhrny a veřejný transparentní účet. |
| Projektové soubory na Google Disku | Lidé, kterým to dovolí sdílení dané složky v Google Workspace. | Odkaz otevřený přímo na Disku se řídí pravidly Disku, ne rolí v Kořence. Sdílení složek je nutné kontrolovat zvlášť. |
| Schránka důvěry | Čitelný obsah pouze ombudsosoba se soukromým klíčem. | Server a Gmail dostanou šifrovanou přílohu. U anonymní volby se do ní nepřidá jméno, e-mail ani ID účtu. |
Technický servisní účet Firebase může v rámci serverových funkcí pracovat s daty potřebnými pro konkrétní operaci. Nejde o další členskou roli; funkce musí samy ověřit přihlášení, členství a oprávnění před vrácením dat.
Proč se údaje používají
Účely a právní základ
Právní základ se odvíjí od konkrétního účelu. Kořenka nepoužívá jeden obecný „souhlas se vším“.
| Účel | Právní základ | Poznámka |
|---|---|---|
| Provoz účtu, vnitřní spolupráce a ochrana aplikace | Oprávněný zájem správce podle čl. 6 odst. 1 písm. f) GDPR; podle vztahu také plnění dohody podle písm. b). | Zájmem je bezpečná a dohledatelná organizace spolkové a projektové práce. |
| Evidence členství, orgánů spolku a povinných rozhodnutí | Plnění právních povinností podle písm. c) a oprávněný zájem podle písm. f). | Rozsah se má držet jen údajů nutných pro konkrétní evidenci. |
| Smlouvy, faktury, účetnictví, granty a platby | Plnění smlouvy podle písm. b), právní povinnost podle písm. c) a případně právní nároky/oprávněný zájem podle písm. f). | Některé doklady nelze na žádost ihned smazat, pokud běží zákonná úschova. |
| Volitelné push a e-mailové souhrny | Požadavek uživatele a oprávněný zájem na vnitřní komunikaci; oprávnění zařízení lze kdykoli odebrat. | Nejde o obchodní sdělení ani veřejný marketing. |
| Volitelné zapojení osobního pracovního kalendáře | Dobrovolný požadavek člověka; v rozsahu založeném na souhlasu čl. 6 odst. 1 písm. a) GDPR. | Souhlas se dává jen pro vlastní účet. Čtení obsazenosti, profilové zobrazení, přijímání Google pozvánek ke schůzkám a poradám, přijímání pozvánek k harmonogramu a osobní pracovní kalendář „Kořenka“ jsou oddělené volby a lze je kdykoli změnit v Nastavení. |
| Zlepšování použitelnosti Kořenky pomocí anonymních týdenních součtů | Oprávněný zájem správce podle čl. 6 odst. 1 písm. f) GDPR. | Měření neslouží reklamě ani hodnocení lidí, nevytváří individuální profily a Schránku důvěry úplně vynechává. Na každém zařízení je lze v Nastavení vypnout; námitku lze uplatnit také u správce. |
| Volitelná profilová fotografie a další nepovinné údaje | Dobrovolné poskytnutí pro spolupráci; podle situace souhlas nebo oprávněný zájem. | Nepovinný údaj lze odstranit, pokud proti tomu nestojí jiný zákonný důvod. |
| AI návrhy po ručním spuštění | Oprávněný zájem na usnadnění interní práce; u obsahu, pro který tento základ nestačí, je nutné předem zajistit jiný právní titul. | AI je pomocník, nevydává automatické rozhodnutí s právním účinkem. |
Zvláštní kategorie podle čl. 9 GDPR. Činnost lidskoprávního spolku může v konkrétním kontextu odhalit politické či filozofické postoje nebo jiné citlivé skutečnosti. Výjimka pro neziskový subjekt podle čl. 9 odst. 2 písm. d) může platit jen v jejích zákonných mezích, s vhodnými zárukami a bez zpřístupnění mimo subjekt bez souhlasu. Každé jiné použití potřebuje vlastní výjimku podle čl. 9; samotný přístup do Kořenky ji nenahrazuje.
Dodavatelé a příjemci
Jaké služby Kořenka používá
Hosting, ověření účtu Googlem, jednorázovým odkazem nebo volitelným heslem, databáze Firestore, soukromé soubory ve Storage, serverové Functions, push přes FCM a ochrana App Check. Heslo jde přímo do Firebase Authentication a Kořenka je neukládá. Patří sem i vlastní anonymní týdenní součty; Google Analytics zapojený není. Google je u zákaznických dat zpravidla zpracovatel.
Soukromí ve FirebaseKořenka pomocí servisního účtu a delegace pracovních účtů pracuje v povoleném rozsahu s Kalendářem, Diskem a Gmailem. Při hledání termínu žádá z dobrovolně zapojených osobních kalendářů pouze čas začátku a konce, stav zrušení a příznak volno / obsazeno; názvy, popisy, místo ani hosty nečte. Oddělené dobrovolné volby dovolí přidat pracovní adresu jako hosta společné schůzky, porady nebo časovaného bodu projektového harmonogramu. Další volba vytvoří vedlejší kalendář „Kořenka“ a udržuje v něm vlastní vybrané pracovní položky s odkazem zpět. Google pak nutně zpracuje adresu vlastníka nebo hosta a obsah takto zapsaných událostí. Schránka důvěry odesílá šifrovanou přílohu přímo pracovním Gmailem ombudsosoby.
Neviditelně vyhodnocuje riziko požadavku pro App Check. Google při tom zpracovává technické signály zařízení, připojení a interakce podle svých podmínek.
Jak funguje App CheckJen při ruční AI akci přijme vybraný text nebo PDF a vrátí návrh. Rozsah je podrobně popsán v další části.
Podmínky Gemini APIServer načítá korunový i eurový veřejný transparentní účet spolku. Běžným členům vrací veřejné pohyby a souhrny odděleně podle měny; interní párování a podklady pro proplacení jsou omezené rolí.
CZK účet 2601893501/2010EUR účet 2803558955/2010
Server ověřuje veřejnou identitu Jilemnického lidskoprávního spolku. ARES nedostává obsah členských profilů, chatů ani dokumentů.
Záznam spolku v ARESDva volitelné obrázkové příkazy v chatu mohou stáhnout veřejný obrázek z mnohosvetu.cz. Server webu při načtení běžně vidí IP adresu a technické údaje prohlížeče.
Předání mimo EU. Některé služby Google jsou globální. Firebase Authentication podle dokumentace běží z USA a další Firebase služby mohou zpracovávat data v zemích, kde má Google nebo jeho zpracovatelé provoz. Předání se řídí smluvními mechanismy Google, včetně dodatků o zpracování a příslušných záruk pro mezinárodní předávání.
MAGIE (AI)
Co přesně odchází do Gemini
Kořenka neodesílá celou databázi. AI volání vznikne až po vědomém kliknutí na konkrétní funkci a obsah se omezuje na její úkol:
- Shrnutí porady: název porady a text zápisu, nejvýše 12 000 znaků. Výsledek se vrátí k lidské kontrole.
- Návrhy úkolů z porady: text zápisu nejvýše 14 000 znaků, název a druh porady, projekty na agendě a názvy existujících úkolů kvůli duplicitám.
- Dokumentová magie: celé zvolené PDF do 12 MB a 100 stran, název souboru, název projektu, jména lidí v týmu a názvy existujících úkolů. Dočasný soubor ve Firebase Storage se po zpracování maže; návrhy jsou v Kořence cachované 24 hodin.
Lidskoprávní kalendář MAGII nepoužívá. Zobrazuje předem ověřené redakční texty dodané přímo s Kořenkou a jeho obsah se do Gemini neposílá.
Do AI neposílej tajemství ani zbytečné osobní údaje. Před spuštěním zkontroluj zápis nebo PDF. Nepoužívej AI na zdravotní údaje, osobní konflikty, hesla, kopie průkazů ani obsah Schránky důvěry. Provozovatel musí držet Gemini API v režimu a smluvním nastavení vhodném pro evropské profesionální použití; změna tarifu nebo podmínek vyžaduje novou kontrolu této dokumentace.
Gemini návrh nikdy sám nevytvoří úkol, nerozhodne za výbor ani neodešle veřejný text. Výsledek musí zkontrolovat člověk. Používání MAGIE lze v osobním nastavení vypnout.
Doba a konec zpracování
Jak dlouho údaje zůstávají a co znamená smazání
| Data | Současné chování |
|---|---|
| Jednorázové odkazy a žádost o přístup | Přihlašovací token platí 20 minut; ověření další adresy i nové žádosti 30 minut. Neověřená žádost po vypršení odkazu ztratí platnost, ověřenou žádost lze posoudit 30 dnů. U vyřízené žádosti se po 90 dnech odstraní jméno, e-mail, druh zapojení a poznámka; zůstane jen minimální stav a audit rozhodnutí. Použité nebo expirované tokeny se mažou a ochranné limity požadavků se uklízejí po 7 dnech. |
| Dokumentová magie | Dočasné PDF ve Storage se maže po zpracování i při chybě. Cache návrhů v Kořence má platnost 24 hodin; pokud člověk zvolí uložení na Disk, kopie na Disku zůstává podle pravidel projektu. |
| Push token | Zůstává do odhlášení zařízení, vypnutí push nebo zjištění, že token už není platný. |
| Osobní kalendář | Volby zapojení, profilové viditelnosti, obou druhů Google pozvánek, pracovního přehledu, jeho kategorií, pracovní doby a způsobu započítání událostí zůstávají u profilu do změny. Načtené časové bloky server drží jen v provozní paměti nejvýše přibližně 60 sekund a do Firestore je neukládá. Společná pozvánka zůstává v Google Kalendáři podle stavu schůzky nebo bodu harmonogramu, odpovědi hosta a pravidel Google Workspace. Vypnutí příslušných pozvánek člověka odebere jen ze spravovaných hostů. Vypnutí pracovního přehledu odstraní události označené jako spravované Kořenkou; vedlejší kalendář a ruční události v něm ponechá. |
| Chat | Při „smazání“ se obsah zprávy nahradí zástupným textem, aby zůstal sled konverzace; vlastní obrázek nebo hlasovka se maže ze Storage. Dokument zprávy a auditní souvislosti mohou zůstat. |
| E2EE pilot chatu | V první pilotní verzi nelze zašifrovanou zprávu upravit, přeposlat, uložit ani klientsky smazat. Ve Firestore zůstává ciphertext a omezená technická metadata; lokální klíče a ratchetový stav zůstávají v úložišti schváleného zařízení, dokud člověk nesmaže data webu nebo zařízení neodvolá. Nedokončené odeslání zůstane viditelně jako ciphertextová zásilka v místním outboxu; nový text se neodešle, dokud člověk původní zásilku bezpečně nedoručí. Konkrétní žádost o výmaz musí správce posoudit a provést bezpečnou serverovou cestou. |
| Profil a společná práce | Nejsou plošně mazány automatickým časovačem. Drží se po dobu aktivní spolupráce a dále po dobu, kdy jsou potřeba pro projekty, rozhodnutí, odpovědnost nebo právní nároky. Archivace omezuje běžné používání, ale sama není výmazem. |
| Auditní stopa a provozní evidence | Klient ji nemůže přepsat ani smazat. Uchovává se podle potřeby zabezpečení, doložení změn a právních nároků; správce musí při pravidelné kontrole posoudit, které staré záznamy už nejsou potřebné. |
| Anonymní souhrny používání | Každý dokument obsahuje jen součty za jeden týden. Uchovává se nejvýše 52 týdnů; starší týdny server průběžně maže. |
| Účetní a smluvní doklady | Po zákonnou dobu a případně déle při probíhající kontrole nebo sporu. České účetní doklady a účetní knihy se typicky uchovávají 5 let; účetní závěrka a výroční zpráva 10 let od konce období. |
| Schránka důvěry | Kořenka neukládá zprávu do Firestore, auditu ani historie formuláře. V Gmailu ombudsosoby zůstává šifrovaná příloha podle pravidel této schránky; čitelná je jen se soukromým klíčem. |
| Lokální cache zařízení | Firestore používá trvalou offline cache a Kořenka ukládá některé volby či koncepty lokálně. Odhlášení odřízne serverový přístup, ale nemusí ihned odstranit všechny lokální kopie prohlížeče. |
| Zálohy a technické logy dodavatelů | Mohou přetrvat omezenou dobu podle smluvních a bezpečnostních pravidel Google i po smazání z aktivního systému. |
Žádost o výmaz není tlačítko „smazat všechno“. Spolek musí nejdřív rozlišit údaje, které lze odstranit, od dokladů a auditních stop, které musí nebo oprávněně potřebuje uchovat. O výsledku a případném omezení informuje žadatele.
Prohlížeč a telefon
Co zůstává na tomto zařízení
- Firebase Authentication udržuje přihlášení. Na telefonu a v nainstalované PWA je relace trvalá do výslovného odhlášení; na běžném desktopu může zůstat jen do zavření prohlížeče. Kořenka si navíc ukládá nezbytnou první stranovou cookie
korenka_auth_recovery=1: neobsahuje identifikátor ani přihlašovací údaj, pouze brání falešnému zobrazení loginu během obnovy relace, platí nejvýše rok a při odhlášení se smaže. Firestore používá trvalou offline cache načtených dat v úložišti prohlížeče. - Kořenka používá
localStoragepro rozpracovaný zápis porady, průchod onboardingem, připomínky, rychlost hlasovek, lokální cache některých čtení, volbu soukromého zařízení a osobní nastavení tohoto zařízení včetně volby nezahrnout zařízení do anonymních souhrnů. Místní diagnostika startu drží jen verzi aplikace, časy a technické přechody loading/login/app; neukládá jméno, e-mail, ID účtu ani obsah Kořenky a nikam se sama neodesílá. U anonymních souhrnů si místně pamatuje jen kalendářní den posledního úspěšného odeslání, aby je neposílala častěji než jednou denně. U zapnutého E2EE pilotu zde zůstává také náhodné ID zařízení, očekávaný otisk identity a náhodné heslo, kterým místní Matrix runtime otevírá svůj šifrovaný IndexedDB store; tato hodnota se neposílá na server. - Push používá Service Worker, identifikátor instalace a push token uložený Firebase Messaging. Volitelný testovací náhled ukládá do IndexedDB tohoto zařízení neexportovatelný soukromý klíč; k push tokenu se na server posílá pouze odpovídající veřejný klíč a příznak zapnutí.
- Dobrovolný E2EE pilot přímých zpráv ukládá do IndexedDB schváleného zařízení jeho soukromou kryptografickou identitu, ratchetový stav, šifrovaný outbox a klíče zpráv zabalené neexportovatelným místním klíčem. Plaintext rozepsané nebo přijaté zprávy se do E2EE outboxu ani key store neukládá. Diagnostika ukáže verzi místního store, počet klíčů a čekajících zásilek, stav trvalého úložiště a verzi kryptografické knihovny, nikoli jejich obsah. Server dostává veřejné klíče zařízení, podepsané jednorázové klíče, stav schválení, ciphertext a technická metadata nutná pro doručení.
- Soukromý klíč Schránky důvěry zůstává zašifrovaný pouze v zařízení ombudsosoby; heslo ani stažená záloha se neposílají do Firebase.
Sdílené zařízení. Nezaškrtávej „Soukromé zařízení“, po práci se odhlaš a u zvlášť citlivého počítače smaž data webu v nastavení prohlížeče. Zavření okna ukončí výchozí přihlašovací relaci, ale samo nemusí vymazat lokální Firestore cache.
Kořenka nepoužívá Google Analytics ani reklamní měřicí kód. Vlastní měření nepřidává analytickou cookie, lokální identifikátor ani ID relace: názvy částí, výsledky formulářů, hledání bez hledaného textu, pevné kategorie chyb, pásma rychlosti a místní signály opakování se krátce sečtou v paměti a ze zařízení se odešlou nejvýše jednou za pražský kalendářní den. Server po ověření aktivního účtu odhodí identitu a přičte jen týdenní souhrn. Text chyby, stack, hodnoty formuláře, hledaná slova, přesná doba ani čas události se do tohoto souhrnu neposílají. Schránka důvěry se neměří vůbec. Měření lze pro toto zařízení vypnout v Nastavení → Tvoje Kořenka → Na tomto zařízení. Nezbytné technické identifikátory Firebase, Google přihlášení, reCAPTCHA a push ale mohou používat cookies nebo obdobné úložiště, aby fungovalo přihlášení, ochrana a doručení.
Jak jsou data chráněná
Technická a organizační opatření
- Veřejný formulář pouze založí žádost. E-mail se ověří jednorázovým odkazem, ale účet ani přístup tím nevznikne; rozhodnutí musí udělat aktivní admin. Schválení nového člověka vytvoří jen běžný profil bez členství, orgánové role, financí a administrátorských práv. Heslo lze přidat jen k hlavní adrese už ověřeného aktivního profilu; sekundární adresa zůstává pro jednorázový odkaz.
- Při odebrání schválené adresy nebo archivaci profilu server okamžitě vypne členský přístup, zakáže související Firebase Auth účty a odvolá obnovovací relace. Při návratu z archivu se automaticky obnoví jen hlavní adresa; případná vedlejší adresa vyžaduje nové schválení. Změnu hesla provází audit, upozornění v Kořence a bezpečnostní e-mail.
- Firestore a Storage mají výchozí zákaz a povolují jen výslovně popsané cesty a role.
- Týdenní souhrny používání přečtou jen admini. Klient do jejich kolekce nesmí zapisovat; server přijme pouze povolené technické klíče, ověří aktivní účet a uloží je bez identity a obsahu.
- Citlivé finanční operace a AI volání ověřují přihlášení a roli znovu v serverové funkci; App Check s reCAPTCHA omezuje volání z cizích klientů.
- Google uvádí šifrování zákaznického obsahu při přenosu a v klidu. To není totéž jako end-to-end šifrování: běžná data může zpracovat oprávněná serverová služba.
- Testovací „Obsah zprávy v oznámení“ nemění uložení chatů na end-to-end šifrované a nevztahuje se na úkoly, porady, projekty, Finance ani jiné druhy push notifikací. U zapnutého zařízení server zašifruje pouze krátký náhled přímé zprávy, chatového zmínění nebo připomínky zprávy jeho veřejným klíčem; FCM dostane obecný viditelný text a šifrovanou obálku. Obecný text je bez jména odesílatele a textu zprávy. Zařízení nejdřív zobrazí obecné oznámení a teprve potom se pokusí obálku lokálně otevřít. Soukromý klíč zůstává neexportovatelný v místním úložišti zařízení a Kořenka při otevření nastavení ověřuje, že s veřejným klíčem skutečně tvoří pár.
- Dobrovolný E2EE pilot chrání pouze nové textové zprávy ve správcem povolených přímých chatech, po souhlasu obou lidí a jen na schválených zařízeních. Další zařízení se schválí až po ručním porovnání 120bitového bezpečnostního kódu na obou zařízeních; serverová akce je stále podepsaná celým otiskem zařízení. Každá zpráva má nový AES-256-GCM klíč; ten je pro každé cílové zařízení zabalený samostatnou Olm relací. Server přijme pouze přesnou šifrovanou obálku, zkontroluje účastníky, aktivní zařízení, souhlasy, limity a idempotenci a při čekajícím, pozastaveném nebo chybném stavu nedovolí tichý návrat k plaintextu. Při opakování se nejprve odešle přesně původní idempotentní zásilka; jen když server potvrdí změnu seznamu zařízení, klient vytvoří ze stejného místního klíče nové kapsle pro aktuální zařízení, ale nemění ciphertext ani ID zprávy. Server nevidí text, ale zná účastníky, autora, čas, velikost ciphertextu a trasování zařízení. Fotografie, hlasovky, ankety, skupiny, editace, hledání a přeposílání v pilotu podporované nejsou.
- Push E2EE pilotní zprávy zůstává záměrně obecný, bez jména a obsahu; ratchet se v Service Workeru neotevírá. Ostatní druhy push upozornění tento pilot nemění. Samostatný testovací „Obsah zprávy v oznámení“ je jiná funkce pro běžné ne-E2EE chaty a neslouží k otevření E2EE zprávy.
- End-to-end ochranu má obsah Schránky důvěry a po výslovném zapnutí také nové texty v E2EE pilotu přímého chatu. U Schránky důvěry ani u E2EE identity zařízení není soukromý dešifrovací klíč uložen ve Firebase.
- Fotografie v chatu se v prohlížeči překreslí do JPEG, čímž se odstraní původní EXIF včetně polohy, a ukládá se omezená plná i náhledová varianta.
- Vybrané změny mají nezměnitelnou auditní stopu a serverové finance znovu ověřují skutečnou roli člověka.
Žádný systém nemůže slíbit absolutní bezpečnost. Podezření na ztrátu zařízení, omylem sdílený odkaz, cizí přihlášení nebo únik údajů oznam co nejdřív na admin@mnohosvetu.cz.
GDPR
Jaká máš práva
Podle situace můžeš požádat zejména o:
- potvrzení, zda spolek tvoje údaje zpracovává, a přístup k nim;
- opravu nepřesných nebo doplnění neúplných údajů;
- výmaz údajů, pro které už není právní důvod;
- omezení zpracování během řešení sporu o přesnost či důvod;
- námitku proti zpracování založenému na oprávněném zájmu;
- přenositelnost údajů, pokud jsou splněné zákonné podmínky;
- odvolání souhlasu tam, kde je zpracování opravdu založené na souhlasu;
- informaci o příjemcích, zdrojích a konkrétním způsobu zpracování.
Žádost pošli na admin@mnohosvetu.cz nebo do sídla spolku. Správce odpovídá bez zbytečného odkladu, zpravidla nejpozději do jednoho měsíce; ve složitém případě může zákonnou lhůtu prodloužit a musí vysvětlit proč.
Pokud nejsi spokojený/á s vyřízením, můžeš podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.
Bez plně automatického rozhodování. Kořenka nepoužívá profilování ani automatické rozhodnutí, které by samo mělo právní nebo obdobně závažný účinek. AI návrhy, bodování bankovního párování i upozornění slouží člověku jako podklad.
Ověřitelné podklady
Právní a technické zdroje
Dokumentace vychází ze skutečného kódu a bezpečnostních pravidel Kořenky ve verzi uvedené nahoře. Právní rámec a tvrzení o dodavatelích lze ověřit zde:
- Nařízení (EU) 2016/679 – GDPR, zejména články 5, 6, 9, 12–22, 28 a 32
- ÚOOÚ – metodika k informační povinnosti
- ÚOOÚ – práva subjektu údajů
- ÚOOÚ – cookies a analytické technologie
- EDPB – pokyny 02/2026 k anonymizaci (veřejná konzultace)
- Zákon č. 563/1991 Sb., o účetnictví – § 31
- Firebase – Privacy and Security
- Firebase Data Processing and Security Terms
- Google Cloud Data Processing Addendum
- Google Cloud – šifrování dat
- Gemini API Additional Terms
Právní kontrola. Tato stránka plní transparentní popis aktuálního systému, ale sama nenahrazuje interní záznamy o činnostech zpracování, smlouvy se zpracovateli, pravidelné revize přístupů, skartační plán ani případné posouzení vlivu (DPIA). Správce musí tyto povinnosti udržovat podle reálného provozu a každou větší změnu Kořenky promítnout sem i do interní evidence. Před použitím stránky jako konečného formálního informačního textu je vhodná právní revize českým odborníkem na ochranu osobních údajů, zejména u právních titulů, zvláštních kategorií údajů a konkrétních skartačních lhůt.