Zásady ochrany osobních údajů

Tyto zásady vysvětlují, jak Bloomsy zpracovává osobní údaje v souladu s nařízením (EU) 2016/679 (GDPR) a příslušnými právními předpisy Slovenské republiky a Evropské unie.

1. Úvodní ustanovení

Správcem osobních údajů je společnost Codexio s.r.o. (dále jen „Správce“).

Služba Bloomsy je online platforma určená k tvorbě digitálních událostí, generování QR kódů a dočasnému shromažďování fotografií a videí od účastníků událostí.

Správce zpracovává osobní údaje v souladu s nařízením (EU) 2016/679 (GDPR), slovenským zákonem č. 18/2018 Z. z. o ochraně osobních údajů a dalšími obecně závaznými právními předpisy Slovenské republiky a Evropské unie.

2. Definice pojmů

„Správce“ – společnost Codexio s.r.o..

„Subjekt údajů“ – fyzická osoba, jejíž osobní údaje jsou zpracovávány.

„Vlastník události“ – fyzická nebo právnická osoba, která si objednala službu Bloomsy.

„Host“ – osoba nahrávající obsah prostřednictvím QR kódu, odkazu nebo hesla.

„Osobní údaje“ – údaje podle čl. 4 odst. 1 GDPR.

„Obsah“ – fotografie, videa a jiné audiovizuální soubory nahrané do systému.

„Zpracování“ – jakákoli operace s osobními údaji podle čl. 4 odst. 2 GDPR.

„Web“ – veřejná webová stránka dostupná na adrese https://bloomsy.eu.

3. Identifikace Správce

Správce:
Codexio s.r.o.
Lachova 1602/9
851 03 Bratislava V
IČO: 55761631
IČ DPH: SK2122079135

Kontakt pro ochranu osobních údajů: privacy@bloomsy.eu

Správce nemá povinnost jmenovat pověřence pro ochranu osobních údajů podle čl. 37 GDPR, protože zákonné podmínky pro jeho ustanovení nejsou splněny.

4. Subjekty údajů a rozsah osobních údajů

Správce zpracovává osobní údaje zejména těchto subjektů údajů:

  • vlastníků událostí,
  • hostů událostí,
  • návštěvníků webové stránky.

Zpracovávané kategorie osobních údajů zahrnují:

  • identifikační údaje (jméno, příjmení, název společnosti),
  • kontaktní údaje (e-mailová adresa, telefon),
  • fakturační a smluvní údaje včetně adresy sídla, IČO, DIČ, IČ DPH, identifikace objednávky, částky a měny,
  • technické údaje (IP adresa, user-agent, systémové logy),
  • audiovizuální obsah nahraný hosty (fotografie, videa).

Zvláštní kategorie údajů podle čl. 9 GDPR Správce cíleně nezpracovává; mohou se však objevit v obsahu nahraném subjekty údajů a za jejich zahrnutí odpovídá vlastník události.

5. Zásady zpracování a účely

Správce zpracovává osobní údaje zákonným, spravedlivým a transparentním způsobem v souladu se zásadami uvedenými v čl. 5 GDPR, zejména zásadou omezení účelu, minimalizace údajů, omezení doby uchovávání, integrity a důvěrnosti.

Údaje jsou zpracovávány výhradně pro předem definované a legitimní účely související s poskytováním služby Bloomsy, jejím provozem, technickou prevencí, komunikací s uživateli, plněním zákonných povinností a ochranou oprávněných zájmů Správce.

V rámci těchto účelů se zpracovávají pouze adekvátní, relevantní a nezbytné údaje, které nejsou zpracovávány způsobem neslučitelným s uvedenými účely.

Při splnění právního základu jsou subjekty údajů informovány o novinkách, změnách služby nebo marketingových sděleních na základě souhlasu nebo oprávněného zájmu a mají možnost takové zasílání odmítnout.

5a. Postavení Vlastníka události a Hostů

Při zpracování údajů Vlastníka události pro účely objednávky, platby, fakturace a správy účtu vystupuje Codexio s.r.o. jako správce.

Při ukládání a zpřístupňování obsahu nahraného hosty v rámci konkrétní události může Vlastník události určovat účel a rozsah zpracování. Codexio s.r.o. v takovém případě poskytuje technickou platformu a zpracovává obsah v rozsahu potřebném k poskytování služby, přičemž ve vztahu k Vlastníkovi události může vystupovat jako zpracovatel. Je-li Vlastník události podnikatel, toto zpracování se řídí Smlouvou o zpracování osobních údajů, kterou Vlastník události přijímá při objednávce.

Vlastník události je osobou, která rozhoduje o účelu konkrétní události a zve hosty do události; hosté nahrávají obsah do události podle nastavení zvolených Vlastníkem události.

6. Účely zpracování a doby uchovávání

Správce zajišťuje, aby osobní údaje nebyly uchovávány déle, než je nezbytné pro účely, pro které jsou zpracovávány, v souladu se zásadou omezení uchovávání podle GDPR.

Údaje zpracovávané za účelem poskytování služby, správy událostí a umožnění nahrávání obsahu jsou uchovávány po dobu trvání příslušné události nebo trvání smluvního či obdobného vztahu založeného objednávkou služby.

Fakturační a účetní údaje se uchovávají po dobu vyžadovanou zvláštními právními předpisy, zejména zákonem o účetnictví a daňovými normami, zpravidla nejméně 10 let.

Technické údaje a bezpečnostní záznamy, jako systémové logy či záznamy o ochraně před zneužitím, se ukládají pouze po dobu nezbytnou k zajištění bezpečnosti a řádného provozu služby.

Audiovizuální obsah je po archivaci události odstraněn z aktivního úložiště nejpozději do 14 dnů. Po odstranění obsah není možné obnovit.

Po uplynutí lhůt jsou osobní údaje bezpečně vymazány nebo anonymizovány, pokud jejich další uchovávání nevyplývá ze zákona nebo oprávněného zájmu Správce.

7. Právní základ a příjemci

Zpracování osobních údajů vychází z plnění smlouvy, souhlasu, oprávněného zájmu nebo zákonné povinnosti.

Osobní údaje poskytujeme pouze oprávněným zpracovatelům nezbytným pro provoz služby.

  • Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Německo) – infrastruktura a hosting.
  • Cloudflare (Inc., 101 Townsend St, San Francisco, CA 94107, USA) – úložná služba Cloudflare R2. Při konfiguraci služby upřednostňujeme zpracování a ukládání dat v rámci EU, pokud to zvolená služba a technické nastavení umožňují. Pokud dochází k přenosu do třetích zemí, uplatňují se přiměřené záruky podle GDPR.
  • Mailgun Technologies (Inc., 112 E Pecan St #1135, San Antonio, TX 78205, USA) – doručování transakčních e-mailů (EU endpoint).
  • Zoho Corporation B.V. (Beneluxlaan 4B, 3527 HT Utrecht, The Netherlands) – zákaznická podpora a e-mailová komunikace.
  • Stripe Ireland Ltd (1 Grand Canal Street Lower, Dublin 2, Irsko) – zpracování plateb. Údaje platební karty zpracovává Stripe. Nemáme přístup k úplným údajům o platební kartě.
  • Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) – analytika návštěvnosti prostřednictvím Google Analytics. Zpracováváno pouze po udělení souhlasu uživatele.
  • Chatwoot Inc. – zákaznická podpora prostřednictvím live chat widgetu. Zpracováváno pouze po udělení souhlasu uživatele.

U Meta Pixel společnost Meta Platforms Ireland Ltd nevystupuje jako zpracovatel, ale jako společný správce – viz bod 7b.

7a. Účel, právní základ a doba uchovávání

Následující přehled přiřazuje ke každému účelu zpracování použité údaje, právní základ podle čl. 6 odst. 1 GDPR a dobu uchovávání. Doplňuje, nenahrazuje body 6 a 7.

Účel Použité údaje Právní základ Doba uchovávání
Poskytování služby, správa událostí a uživatelského účtu identifikační, kontaktní, nahraný obsah, technické údaje čl. 6 odst. 1 písm. b) – plnění smlouvy po dobu trvání události a smluvního vztahu
Fakturace, účetnictví a plnění daňových povinností identifikační, fakturační a údaje objednávky čl. 6 odst. 1 písm. c) – právní povinnost zpravidla nejméně 10 let (slovenský zákon o účetnictví a daňové předpisy)
Bezpečnost, ochrana před zneužitím a stabilita služby technické údaje, systémové logy čl. 6 odst. 1 písm. f) – oprávněný zájem na bezpečnosti sítí a informačních systémů a na předcházení zneužití pouze po dobu nezbytnou pro bezpečnost a řádný provoz
Vyřizování požadavků podpory identifikační, kontaktní údaje, obsah zprávy čl. 6 odst. 1 písm. b) nebo písm. f) – oprávněný zájem na zodpovězení dotazů do vyřešení požadavku a krátkou navazující dobu
Zasílání novinek o službě a produktu stávajícím zákazníkům kontaktní údaje čl. 6 odst. 1 písm. f) – oprávněný zájem na přímém marketingu vůči stávajícím zákazníkům (s právem kdykoli vznést námitku), nebo písm. a) – souhlas, je-li vyžadován dokud nevznesete námitku nebo se neodhlásíte, nebo do skončení zákaznického vztahu
Analytika návštěvnosti a měření reklamy (Google Analytics, Meta Pixel) údaje o používání, online identifikátory čl. 6 odst. 1 písm. a) – souhlas (kdykoli odvolatelný) podle zásad používání cookies, nejvýše 24 měsíců
Uplatnění nebo obrana právních nároků relevantní údaje z výše uvedených účelů čl. 6 odst. 1 písm. f) – oprávněný zájem na obraně právních nároků do uplynutí příslušných promlčecích lhůt

Je-li právním základem oprávněný zájem (čl. 6 odst. 1 písm. f), posoudili jsme, že náš zájem nepřevažují vaše zájmy ani základní práva. Podrobnosti o tomto posouzení si můžete vyžádat a kdykoli můžete vznést námitku (viz bod 12).

7b. Meta Pixel – společné správcovství

Při shromažďování a přenosu údajů prostřednictvím Meta Pixel vystupují Codexio s.r.o. a Meta Platforms Ireland Ltd (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irsko) jako společní správci ve smyslu čl. 26 GDPR na základě dodatku Meta Controller Addendum. Společně odpovídáme za vaše informování a za získání souhlasu; Meta samostatně odpovídá za další zpracování údajů ve svých systémech. Svá práva můžete uplatnit vůči kterékoli straně – žádosti týkající se vlastního zpracování společností Meta vyřizuje Meta. Toto zpracování probíhá pouze po udělení souhlasu přes cookie lištu.

8. Mezinárodní přenosy

Služba je dostupná globálně, přičemž osobní údaje jsou zpracovávány v souladu s GDPR a zpravidla udržovány na území Evropské unie.

Někteří příjemci sídlí nebo zpracovávají údaje ve Spojených státech (Cloudflare, Mailgun, Google, Meta). Přenosy k nim se opírají o:

  • rozhodnutí Evropské komise o odpovídající ochraně pro rámec EU - USA pro ochranu údajů (Data Privacy Framework), je-li příjemce v tomto rámci certifikován; nebo
  • standardní smluvní doložky Evropské komise spolu s doplňkovými technickými a organizačními opatřeními, není-li certifikován.

Kopii záruk uplatněných na konkrétní přenos si můžete vyžádat na privacy@bloomsy.eu.

Pokud dochází k přístupům ze třetích zemí i jinak, Správce přijímá přiměřené záruky podle kapitoly V GDPR.

9. Bezpečnostní incidenty

Správce má zavedené postupy pro zjišťování, hodnocení a oznamování porušení ochrany osobních údajů v souladu s čl. 33 a 34 GDPR.

V případě incidentu jsou subjekty údajů a dozorový úřad informovány bez zbytečného odkladu, pokud to GDPR vyžaduje.

10. Viditelnost obsahu a odpovědnost

Obsah je soukromý a dostupný výlučně osobám určeným vlastníkem události.

Vlastník události musí získat souhlasy osob zachycených na fotografiích, videích nebo jiných audiovizuálních záznamech; Správce neodpovídá za opomenutí vlastníka.

11. Umělá inteligence a nezletilé osoby

Obsah není používán k trénování umělé inteligence ani k marketingovým účelům; jakékoli budoucí využití vyžaduje samostatný výslovný souhlas.

Objednávání a správa události je určena osobám starším 18 let; jde o způsobilost uzavřít smlouvu.

Věk, ve kterém může dítě platně udělit souhlas se službou informační společnosti podle čl. 8 GDPR, se liší podle země - 16 let v Německu, Maďarsku, Polsku a na Slovensku, 15 let v Česku, 14 let v Rakousku. Hosté mohou funkci nahrávání používat pouze tehdy, mají-li způsobilost k právním úkonům nebo příslušný souhlas vyžadovaný platným právem. Je-li host mladší než příslušný věk podle čl. 8, nebo objevují-li se v nahraném obsahu nezletilí, vlastník události odpovídá za zajištění jiného zákonného základu než vlastního souhlasu dítěte.

12. Práva subjektů údajů

Neprovádíme automatizované rozhodování včetně profilování, které by mělo právní účinky týkající se subjektu údajů nebo by se jej obdobně významně dotýkalo ve smyslu čl. 22 GDPR.

Subjekt údajů má v souladu s GDPR tato práva:

  • právo na přístup k osobním údajům, které o něm Správce zpracovává,
  • právo na opravu nepřesných osobních údajů nebo doplnění neúplných údajů,
  • právo na výmaz osobních údajů („právo být zapomenut“) za předpokladu splnění podmínek GDPR; tím nejsou dotčeny povinnosti uchovávat údaje na základě zvláštních právních předpisů,
  • právo na omezení zpracování při zákonem stanovených situacích,
  • právo na přenositelnost údajů, pokud jsou splněny zákonné podmínky,
  • právo vznést námitku proti zpracování založenému na oprávněném zájmu Správce,
  • právo na informace o automatizovaném rozhodování, včetně profilování, pokud takové zpracování probíhá,
  • právo kdykoli odvolat souhlas, pokud je zpracování založeno na souhlasu; odvolání nemá vliv na zákonnost zpracování provedeného před odvoláním.

Tato práva platí i v případě, že údaje nebyly získány přímo od subjektu údajů.

Uplatňování práv může být omezeno v rozsahu, v jakém to umožňují nebo vyžadují zvláštní právní předpisy (např. povinnost uchovávat účetní doklady nejméně 10 let).

Žádosti zasílejte na privacy@bloomsy.eu; odpověď poskytujeme do 30 kalendářních dnů.

13. Dozorový úřad

Subjekt údajů má právo podat stížnost na zpracování osobních údajů u dozorového úřadu:

Úrad na ochranu osobných údajov Slovenskej republiky
Galvaniho Business Centrum II, Galvaniho 7/B
821 04 Bratislava
Slovenská republika
Telefon: +421 2 3231 3214
Webová stránka: dataprotection.gov.sk/uoou

Stížnost můžete podat i u dozorového úřadu členského státu EU, ve kterém máte obvyklé bydliště nebo místo výkonu práce, zejména u Úřadu pro ochranu osobních údajů (Česká republika, uoou.gov.cz), dále Datenschutzbehörde (Rakousko), spolkového nebo příslušného zemského úřadu pro ochranu údajů (Německo), Nemzeti Adatvédelmi és Információszabadság Hatóság – NAIH (Maďarsko) nebo Prezes Urzędu Ochrony Danych Osobowych – UODO (Polsko).

14. Závěrečná ustanovení

Tyto zásady nabývají účinnosti dnem zveřejnění. Správce si vyhrazuje právo tyto Zásady kdykoli aktualizovat nebo změnit, zejména v důsledku změn právních předpisů, rozsahu zpracování údajů nebo funkcionality služby.

Aktuální verze je vždy dostupná na webové stránce služby Bloomsy.

Poslední aktualizace: 26.05.2026