Zásady ochrany osobních údajů
Bez právnických kliček. Když vám něco nebude jasné, napište na info@nextivo.cz a vysvětlíme to.
Účinné od 1. 9. 2026 · verze 1.0
Tenhle dokument popisuje, co se děje s osobními údaji, které do Nextiva vstoupí — vašimi i těmi, které do aplikací vložíte o dalších lidech.
1. Kdo jsme
| Provozovatel | Ing. Roman Chybík, podnikající pod značkou Nextivo |
| IČO | 09944885 |
| Sídlo | Nuselská 374/96, 140 00 Praha 4 |
| info@nextivo.cz | |
| Telefon | 722 319 190 |
Nextivo je jméno, pod kterým podnikám — nejde o obchodní společnost. Nejsem plátce DPH.
Pověřence pro ochranu osobních údajů (DPO) nemám jmenovaného. Nevyžaduje to povaha ani rozsah zpracování (nejsem orgán veřejné moci, nedělám rozsáhlé systematické monitorování ani rozsáhlé zpracování zvláštních kategorií údajů na vlastní účet). Ve všech věcech ochrany údajů se obracejte přímo na mě na info@nextivo.cz.
2. Dvě různé role — přečtěte si to, ať víte, koho se ptát
Nextivo vystupuje ve dvou odlišných rolích a je důležité je nezaměňovat:
a) Jsem správce — u údajů, které potřebuju k tomu, abych vám mohl službu poskytovat a vyúčtovat ji. Typicky: vaše jméno, pracovní e-mail, název a IČO vaší firmy, záznamy o přihlášení, komunikace se mnou, faktury za předplatné. Tady rozhoduju o účelu zpracování já a odpovídám za něj já.
b) Jsem zpracovatel — u všech dat, která do aplikací vložíte vy. Ať už jde o vaše zákazníky ve fakturaci, vaše zaměstnance v personální nebo docházkové aplikaci, nebo cokoli dalšího. O těchto datech rozhodujete vy, ne já. Já je jen technicky zpracovávám podle vašich pokynů. Správcem jste vy (vaše firma) a subjekt údajů — třeba váš zaměstnanec — uplatňuje svá práva u vás.
Pravidla pro roli zpracovatele upravuje Zpracovatelská smlouva (DPA), která je přílohou obchodních podmínek. Zpracovatelskou smlouvu dostanete při registraci nebo na vyžádání na info@nextivo.cz.
Nedívám se do vašich dat, pokud k tomu nemám důvod: technickou poruchu, kterou mi nahlásíte, nebo váš výslovný pokyn. Přístup přes servisní oprávnění se v systému zaznamenává.
3. Jaké údaje zpracovávám jako správce
| Kategorie | Konkrétně | Odkud to mám |
|---|---|---|
| Údaje účtu | jméno, pracovní e-mail, název firmy, IČO, role v organizaci | zadáte při registraci |
| Přihlašovací údaje | heslo se ukládá jen jako nevratný otisk (hash), samotné heslo nevidím | zadáte |
| Záznamy o přihlášení | datum a čas, IP adresa, typ prohlížeče a zařízení, otisk zařízení | vzniká automaticky při přihlášení |
| Fakturační údaje | fakturační adresa, IČO/DIČ, historie plateb za předplatné | zadáte / vzniká provozem |
| Komunikace | e-maily a zprávy, které si vyměníme, včetně požadavků na podporu | vy |
| Technické záznamy o chybách | co se pokazilo, kdy, na které stránce, identifikátor uživatele | vzniká automaticky |
| Marketingové kontakty | firemní kontakty z veřejných rejstříků — popsáno zvlášť | veřejné zdroje, viz Odkud máme váš kontakt |
| Údaje o návštěvě webu | jen když k tomu dáte souhlas — zkrácená IP adresa, typ zařízení, odkud jste přišli, které stránky jste si otevřeli | Google Analytics 4, po souhlasu v cookie liště |
Záznamy o přihlášení stojí za vysvětlení: ukládám IP adresu a údaj o prohlížeči proto, abych poznal přihlášení z nového zařízení nebo místa a mohl vám o něm poslat upozornění. Je to bezpečnostní funkce, ne sledování chování. Neprofiluji vás a nesleduji, co v aplikaci děláte, za marketingovým účelem.
Nezpracovávám jako správce žádné zvláštní kategorie osobních údajů (zdraví, biometrie, politické názory a podobně) a neprovádím automatizované rozhodování s právním účinkem ani profilování ve smyslu čl. 22 GDPR.
4. Proč to zpracovávám a na jakém právním základě
| Účel | Právní základ |
|---|---|
| Založení účtu, poskytování aplikací, podpora | plnění smlouvy — čl. 6 odst. 1 písm. b) GDPR |
| Vyúčtování předplatného, vedení daňové evidence, archivace dokladů | plnění právní povinnosti — čl. 6 odst. 1 písm. c) GDPR (zákon o účetnictví, daňové zákony) |
| Zabezpečení služby, upozornění na nové přihlášení, řešení chyb a zneužití | oprávněný zájem — čl. 6 odst. 1 písm. f) GDPR (zájem na bezpečném a funkčním provozu) |
| Obchodní oslovení firem, které ještě nejsou zákazníky | oprávněný zájem — čl. 6 odst. 1 písm. f) GDPR, podrobně vysvětleno na samostatné stránce |
| Uplatnění nebo obrana právních nároků | oprávněný zájem — čl. 6 odst. 1 písm. f) GDPR |
| Měření návštěvnosti webu (Google Analytics) | souhlas — čl. 6 odst. 1 písm. a) GDPR. Dokud ho nedáte, měřicí skript se vůbec nestáhne. Souhlas můžete kdykoli odvolat v nastavení cookies. |
Marketingové e-maily posílám firmám na základě oprávněného zájmu (přímý marketing vůči podnikatelským subjektům) a v každém z nich je jednoklikový odhlašovací odkaz. Stačí taky odpovědět slovem „STOP". Odhlásím vás okamžitě a natrvalo, bez ptaní.
5. Komu se údaje dostanou
Osobní údaje neprodávám a nepředávám je nikomu pro jeho vlastní účely. Předávám je jen poskytovatelům, bez kterých by služba nefungovala. Tady je jejich úplný seznam — schválně i s poznámkou, kde jejich servery stojí:
| Poskytovatel | K čemu ho používám | Kde běží data | Mimo EU? |
|---|---|---|---|
| Supabase (Supabase Inc., USA) | databáze, přihlašování, úložiště souborů — tady leží všechna data aplikací | vaše data jsou uložená v regionu eu-central-1, Frankfurt (Německo) | uložení dat je v EU. Provozovatel má ale sídlo v USA a pro provoz a podporu zapojuje vlastní subdodavatele, převážně americké — viz vysvětlení hned pod tabulkou. Přístup z USA proto nelze vyloučit; kryjí ho standardní smluvní doložky. |
| Vercel (Vercel Inc., USA) | hosting webu, portálu a aplikací; serverové funkce | region fra1, Frankfurt (Německo) | provozovatel je z USA, provozní data zůstávají v EU |
| Resend (Resend Inc., USA) | odesílání e-mailů ze systému — faktury, upomínky, bezpečnostní upozornění. Na žádost klienta se nepoužívá vůbec a upozornění pak řešíme uvnitř aplikace. | Spojené státy — evropská varianta uložení u této služby neexistuje | ano — standardní smluvní doložky a rámec EU–USA pro ochranu osobních údajů |
| Anthropic (Anthropic PBC, USA) | jen tam, kde je AI funkce zapnutá — čtení účtenek, návrh faktury z textu, chat nad daty | zpracování probíhá v USA | ano — přenos do USA |
| Google Workspace (Google Ireland Ltd.) | firemní e-mailová schránka Nextiva — když mi napíšete, e-mail leží tam | EU/globální infrastruktura Google | ano — přenos do USA je možný |
| Google Analytics 4 (Google Ireland Ltd.) | měření návštěvnosti webu nextivo.cz — jen když k tomu dáte souhlas v cookie liště. Bez souhlasu se skript vůbec nenačte. | EU/globální infrastruktura Google | ano — na základě vašeho souhlasu (čl. 49/1/a GDPR) |
U každého z nich se zpracování řídí zpracovatelskou smlouvou podle čl. 28 GDPR, která je součástí jejich smluvních podmínek, a u přenosů mimo EU standardními smluvními doložkami Evropské komise podle čl. 46 GDPR.
Kromě toho mohou být příjemci: účetní (v rozsahu vydaných faktur), advokát nebo soud při vymáhání nároků a orgány veřejné moci, pokud to ukládá zákon.
Subdodavatelé mých poskytovatelů (druhá úroveň)
Poskytovatelé z tabulky výše nejsou uzavřené firmy — sami si najímají další dodavatele na hosting, monitoring, e-maily nebo podporu. Říká se jim další zpracovatelé druhé úrovně a podle GDPR o nich máte vědět. Nechci tvrdit víc, než je pravda, tak to říkám na rovinu:
- Supabase (kde leží databáze všech aplikací) zveřejňuje svůj seznam subdodavatelů. Aktuální znění nese datum 1. 6. 2026 a obsahuje 24 položek. Kromě Supabase samotné jsou to zejména Amazon Web Services, Cloudflare, Google, Fly.io a Vercel (hosting), Sentry a Braintrust (monitoring chyb), GitHub (přihlašování do administrace Supabase), Upstash (datové služby), Atlassian (stavová stránka), ConfigCat (přepínání funkcí), Hex (analytika), Latacora a Sublime Security (bezpečnost), OpenAI (jazykový model) a dále nástroje pro komunikaci s uživateli Supabase — Postmark, Front, HubSpot, Notion, Slack, PandaDoc, Clay a Clazar.
- Naprostá většina z nich jsou americké společnosti. Proto v tabulce výše u Supabase neuvádím prosté „ne" — data sice leží ve Frankfurtu, ale úplně vyloučit přístup z USA (typicky při řešení poruchy) nejde. Takové předání kryjí standardní smluvní doložky Evropské komise.
- K OpenAI zvlášť. OpenAI, LLC je na seznamu Supabase s popisem „poskytování služeb zpracování a generování přirozeného jazyka". Týká se to nástrojů Supabase, ne mých aplikací: žádná aplikace Nextivo nevolá OpenAI a já tam vaše data neposílám. Umělá inteligence v mých aplikacích běží výhradně u Anthropic PBC, jak popisuju níž. Protože ale OpenAI je subdodavatel Supabase, není to něco, co bych mohl technicky garantovat za Supabase — mohu za to jen ručit u toho, co dělám já. Kdo potřebuje záruku i na této úrovni, ať mi napíše a vyžádám si od Supabase písemné potvrzení.
- Seznamy se mění. Aktuální znění mají poskytovatelé zveřejněné u sebe — Supabase na
supabase.com/legal/subprocessors, Vercel navercel.com/legal/subprocessors. Když se u některého z nich změní něco, co má vliv na vaše data, dám vědět e-mailem podle pravidla ve zpracovatelské smlouvě (článek 6).
Umělá inteligence — kde přesně je a kde není
Tohle je pro nás důležité říct přesně, protože se to často plete:
Rozhoduje aplikace, kterou používáte — ne Nextivo jako celek. Umělou inteligenci má jen několik konkrétních funkcí a jsou v aplikaci označené. V žádné jiné funkci mých aplikací se AI nepoužívá. (Že jazykový model má na svém seznamu subdodavatelů i Supabase pro své vlastní nástroje, popisuju výš v části o subdodavatelích druhé úrovně.)
| Aplikace | Používá AI? | Které funkce |
|---|---|---|
| Fakturace | ano | načtení účtenky z fotky, vytvoření faktury z textu, chat nad daty |
| CRM Sales | ano | převod hlasové poznámky do zápisu, úkolů a návrhu nabídky |
| Portál (přihlašování, správa účtu) | ne | — |
| Podpora | ne | — |
| Směny a docházka | ne | — |
| Ostatní aplikace z katalogu | ne | — |
| Aplikace na míru | ne, pokud si ji výslovně neobjednáte | — |
- Když používáte aplikaci, která AI nemá, neodchází z ní k Anthropic nic — ani když ji máte v účtu vedle Fakturace. Aplikace jsou oddělené.
- Když AI funkci použijete, odejde obsah, který zpracovává, ke společnosti Anthropic PBC (USA), která jazykový model provozuje. Odchází jen to, co daná funkce potřebuje — ne celá vaše databáze. U účtenky tedy ta účtenka, u chatu ta otázka a údaje, kterých se týká.
- Data z těchto volání se nepoužívají k trénování modelů — vyplývá to z obchodních podmínek poskytovatele pro rozhraní API.
- Ke každé aplikaci vám na požádání písemně potvrdím, jestli AI používá, nebo ne. U aplikací na míru to bývá součástí zadání.
- Nechcete AI vůbec? Napište a funkce vám ve vaší organizaci vypnu. Aplikace bez nich fungují normálně, jen ručněji. Vypnutí zapíšeme do zpracovatelské smlouvy, takže na to máte nárok písemně.
Co Nextivo nepoužívá
Kvůli jasnosti, protože to bývá jinak: nemám na webu reklamní ani sledovací skripty, nepoužívám externí službu pro sledování chyb (chyby z aplikací si zapisuju do vlastní databáze v EU — žádné Sentry ani podobnou službu si nenajímám) a nepoužívám sociální pluginy ani pixely. Týká se to toho, co provozuju já; své vlastní platformy si poskytovatelé monitorují sami, jak popisuju v části o subdodavatelích druhé úrovně.
Návštěvnost webu nextivo.cz měřím přes Google Analytics 4, ale výhradně se souhlasem — podrobnosti jsou na stránce Cookies a úložiště prohlížeče. Uvnitř aplikací (app.nextivo.cz) žádná analytika neběží.
6. Jak dlouho si údaje nechávám
| Co | Jak dlouho |
|---|---|
| Účet a data v aplikacích | po dobu trvání smlouvy |
| Data po ukončení smlouvy | ⚠️ 30 dní na vyexportování, pak se smažou |
| Faktury a účetní záznamy | 10 let od konce účetního období — ukládá to zákon a nemůžu je smazat dřív ani na žádost |
| Záznamy o přihlášení | ⚠️ 12 měsíců |
| Technické záznamy o chybách | ⚠️ 12 měsíců |
| Komunikace (e-maily, podpora) | ⚠️ 3 roky od poslední zprávy |
| Marketingový kontakt bez odpovědi | 12 měsíců, pak se maže |
| Odhlášení z oslovení | nevratný otisk (hash) e-mailu natrvalo — jinak bych vás nedokázal spolehlivě přeskočit. Samotnou adresu si nedržím. |
| Zálohy databáze | data ze záloh mizí spolu s tím, jak se zálohy postupně přepisují |
| Údaje o návštěvě webu (Google Analytics) | ⚠️ 14 měsíců — podle nastavení uchování v Google Analytics. Souhlas můžete odvolat kdykoli dřív. |
Konkrétní aplikace může mít vlastní, kratší lhůty — u některých se například denní snímky dat mažou po 90 dnech a nahrané původní soubory po 10 dnech. Ty jsou popsané ve smlouvě k dané aplikaci.
7. Vaše práva
Máte tato práva a stačí je uplatnit e-mailem na info@nextivo.cz — bez formuláře a bez zdůvodňování:
- Přístup (čl. 15) — řeknu vám, co o vás vedu, odkud to mám a komu jsem to předal.
- Oprava (čl. 16) — co je špatně, opravím. Většinu si opravíte sami v nastavení účtu.
- Výmaz (čl. 17) — smažu, pokud mi zákon neukládá něco uchovat (typicky vydané faktury).
- Omezení zpracování (čl. 18) a přenositelnost (čl. 20) — data vám vydám ve strojově čitelné podobě (CSV nebo Excel); export si navíc kdykoli spustíte přímo v aplikaci.
- Námitka (čl. 21) — proti zpracování z oprávněného zájmu. U marketingového oslovení stačí říct a okamžitě přestanu, nic dalšího nezkoumám.
- Stížnost — u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz. Budu ale rád, když dáte nejdřív vědět mně.
Odpovím nejpozději do jednoho měsíce, obvykle týž nebo následující pracovní den.
Pozor na roli: týká-li se vaše žádost dat, která do aplikace vložil některý z mých klientů (jste například zaměstnanec firmy, která Nextivo používá), musím vás odkázat na tuto firmu — ona je správcem a rozhoduje. Vaši žádost jí bez zbytečného odkladu předám.
8. Zrušení účtu a smazání dat
Účet můžete kdykoli zrušit. ⚠️ Napište na info@nextivo.cz z adresy, kterou máte u účtu — účet a data smažu nejpozději do 30 dnů a potvrdím vám to. Ze zákona si musím nechat vydané faktury (viz lhůty výš); ty se smazat nedají.
Před smazáním si data vyexportujte — po smazání jsou nevratně pryč.
9. Cookies a úložiště prohlížeče
Nextivo nepoužívá marketingové ani sledovací cookies a neprofiluje vás napříč weby. Jediné, o co vás na webu nextivo.cz žádáme, je souhlas s měřením návštěvnosti přes Google Analytics — dokud ho nedáte, měřicí skript se vůbec nestáhne. Vše ostatní, co se ukládá do prohlížeče, je technicky nezbytné. Podrobnosti včetně soupisu jednotlivých cookies jsou na samostatné stránce Cookies a úložiště prohlížeče.
10. Jak jsou data chráněná
- Šifrovaný přenos (HTTPS/TLS) všude, u mobilní aplikace je nešifrovaný provoz zakázaný.
- Oddělení dat klientů na úrovni databáze — každá firma má vlastní prostor a databáze je nastavená v režimu „všechno zakázáno, dokud se výslovně nepovolí". Nedostanete se k datům jiné firmy ani omylem.
- Přístup jen přes serverové funkce, které pokaždé ověří, kdo se ptá a na co má nárok.
- Role uvnitř firmy (majitel / účetní / zaměstnanec / jen čtení) — kdo co smí, určujete vy.
- Auditní stopa u citlivých aplikací: kdo, kdy a co změnil.
- Hesla se ukládají jen jako nevratný otisk. Nikdy je nevidím a nikdy vás o heslo nepožádám.
- Upozornění na přihlášení z nového zařízení e-mailem.
- Soubory leží v neveřejném úložišti a stahují se jen přes dočasné podepsané odkazy.
- Zálohy databáze v EU.
Neslibuju vám certifikaci ISO 27001 ani SOC 2 — nemám je a nepředstírám to. Co mám, je popsané výš a můžu to doložit.
Když se něco stane: pokud dojde k porušení zabezpečení, které pro vás znamená riziko, dám vám vědět bez zbytečného odkladu a popíšu, co se stalo a co s tím dělám. Vůči úřadu plním ohlašovací povinnost do 72 hodin podle čl. 33 GDPR.
11. Děti
Služba je určená firmám a podnikatelům. Není určená osobám mladším 18 let a účty jim nezakládám.
12. Změny těchto zásad
Když je budu měnit, zveřejním novou verzi na této adrese s datem účinnosti. O podstatných změnách dám vědět e-mailem alespoň 30 dní předem. Starší verze na požádání pošlu.
--- ---