Právní dokument
Zásady ochrany osobních údajů
Verze 1.0 · Účinné od 24. července 2026
Tento dokument vysvětluje, jak Miyra zpracovává osobní údaje uživatelů aplikace, plátců, návštěvníků miyra.cz a v některých případech také návštěvníků webů vytvořených v Miyře.
1. Správce osobních údajů
Správcem osobních údajů uživatelů aplikace Miyra je Miroslav Gnap, IČO 05321387, se sídlem Prokopova 218/1, Žižkov, 130 00 Praha 3, e-mail pro otázky ochrany osobních údajů a uplatnění práv info@miyra.cz (dále jen „Správce“ nebo „Provozovatel“).
Tyto zásady se vztahují na web miyra.cz, uživatelský účet a online aplikaci Miyra. Nevztahují se automaticky na obsah a obchodní činnost jednotlivých webů vytvořených uživateli, u nichž je správcem zpravidla provozovatel daného webu.
2. Kdy je Miyra správcem a kdy zpracovatelem
2.1 Miyra jako správce
Miyra je správcem zejména při zpracování údajů potřebných k registraci, vedení účtu, poskytování a zabezpečení Služby, fakturaci, zákaznické podpoře, prevenci zneužití a plnění právních povinností. V těchto případech určuje účely a základní prostředky zpracování Provozovatel.
2.2 Miyra jako zpracovatel
Pokud návštěvník odešle zprávu přes kontaktní formulář na webu vytvořeném uživatelem Miyry, je správcem osobních údajů zpravidla tento uživatel — provozovatel daného webu. Miyra údaje technicky přijme, uloží, zobrazí a přepošle jménem uživatele a vystupuje jako zpracovatel podle čl. 28 GDPR.
Návštěvník takového webu by měl své žádosti ohledně zprávy nejprve adresovat provozovateli konkrétního webu. Miyra mu v přiměřeném rozsahu poskytne součinnost. Stručná zpracovatelská doložka je součástí Obchodních podmínek Miyry.
U technických bezpečnostních logů může Miyra vystupovat jako samostatný správce v rozsahu, v jakém údaje potřebuje k ochraně infrastruktury, předcházení útokům a prokazování bezpečnosti.
3. Jaké osobní údaje zpracováváme
| Kategorie | Příklady údajů |
|---|---|
| Účet a identita | E-mail, volitelné jméno, volitelné telefonní číslo, interní identifikátor účtu, datum registrace, stav účtu, způsob přihlášení. |
| Přihlašovací údaje | Bezpečný hash hesla, údaje o relaci, záznamy přihlášení. Původní heslo v čitelné podobě neuchováváme. |
| Obsah a soubory | Zadání pro AI, texty, obrázky, loga, dokumenty, nastavení webu, doménové údaje, AI výstupy a historie úprav v rozsahu funkcí aplikace. |
| Kontaktní formuláře | Jméno, e-mail, telefon, zpráva, údaje z volitelných polí, čas odeslání, IP adresa a technická metadata návštěvníka. |
| Platby a fakturace | Jméno nebo název, fakturační adresa, IČO, DIČ, částka, měna, tarif, stav platby, identifikátor Stripe, poslední čtyři číslice karty a typ platební metody. Nezpracováváme úplné číslo karty ani bezpečnostní kód. |
| Komunikace a podpora | Obsah e-mailů, požadavků na podporu, reklamací, zpětné vazby a související přílohy. |
| Technické a bezpečnostní údaje | IP adresa, časové údaje, typ zařízení a prohlížeče, operační systém, diagnostika, chybové hlášky, bezpečnostní události a logy použití. |
| Údaje z Google přihlášení | Identifikátor Google účtu, e-mail, jméno a profilový obrázek v rozsahu, který uživatel a Google povolí pro přihlášení. |
Miyra není určena k ukládání zvláštních kategorií osobních údajů, jako jsou údaje o zdraví, biometrické údaje, politické názory, náboženství nebo sexuální život. Uživatel by takové údaje neměl do zadání, webů ani formulářů vkládat, pokud pro to nemá jasný právní důvod a nezajistil odpovídající ochranu.
4. Odkud údaje získáváme
- přímo od uživatele při registraci, objednávce, nahrávání obsahu, komunikaci nebo používání funkcí aplikace;
- od poskytovatele Google při zvoleném přihlášení přes Google;
- od Stripe v souvislosti s platbou, fakturací, vrácením platby nebo prevencí podvodů;
- automaticky z prohlížeče, zařízení, serverů a bezpečnostních systémů při používání Služby;
- od návštěvníků webů uživatelů prostřednictvím kontaktních formulářů, kde Miyra zpravidla jedná jako zpracovatel.
5. Účely, právní tituly a doby uchování
| Účel | Údaje | Právní titul | Doba uchování |
|---|---|---|---|
| Registrace, přihlášení a vedení účtu | E-mail, jméno, hash hesla, Google identifikátor, stav účtu | Plnění smlouvy — čl. 6 odst. 1 písm. b) GDPR | Po dobu existence účtu; po smazání zpravidla do 30 dnů v aktivních systémech a až 90 dnů v rotujících zálohách, není-li nutné delší uchování. |
| Poskytování SaaS a AI funkcí | Obsah webů, soubory, zadání, výstupy, nastavení, technická data | Plnění smlouvy; u bezpečnostních prvků také oprávněný zájem | Po dobu existence účtu nebo projektu; po ukončení zpravidla do 30 dnů v aktivních systémech a až 90 dnů v zálohách. |
| Publikace webu a doména | Doménové nastavení, technická konfigurace, obsah webu | Plnění smlouvy | Po dobu aktivního projektu a následně po dobu nutnou k odpojení a bezpečnému výmazu. |
| Platby, fakturace a účetnictví | Fakturační údaje, platby, tarif, identifikátory transakcí | Plnění smlouvy a právní povinnost — čl. 6 odst. 1 písm. b) a c) | Po dobu vyžadovanou účetními a daňovými předpisy, zpravidla 5 až 10 let podle typu dokladu. |
| Zákaznická podpora a reklamace | Kontaktní údaje, komunikace, diagnostika, přílohy | Plnění smlouvy, právní povinnost a oprávněný zájem na obhajobě práv | Po dobu řešení a následně po dobu běhu promlčecích lhůt, obvykle 3 roky; déle při probíhajícím sporu. |
| Bezpečnost, prevence zneužití a incidenty | IP adresy, logy, přihlášení, bezpečnostní události | Oprávněný zájem — čl. 6 odst. 1 písm. f) | Běžné provozní logy zpravidla nejdéle 12 měsíců; incidentní logy po dobu nezbytnou k vyšetření, nápravě a obhajobě práv. |
| Zprávy z formulářů webů uživatelů | Údaje uvedené návštěvníkem, IP a metadata | Pokyny uživatele jako správce; čl. 28 GDPR | Podle nastavení a pokynů uživatele; standardně po dobu existence účtu nebo webu a následně do 30 dnů, zálohy až 90 dnů. |
| Smluvní a právní nároky | Účet, platby, komunikace, logy, historie změn | Oprávněný zájem a právní povinnost | Po dobu běhu příslušných promlčecích, archivačních nebo zákonných lhůt. |
| Povinná transakční komunikace | E-mail, stav účtu a smlouvy | Plnění smlouvy a oprávněný zájem | Po dobu účtu a po dobu potřebnou k doložení doručení významných oznámení. |
Uvedené lhůty jsou maximální provozní rámec. Některé údaje mohou být smazány dříve, pokud již nejsou potřebné. Výmaz ze záloh probíhá jejich pravidelným přepisováním; do té doby nejsou záložní kopie běžně používány, kromě obnovy po incidentu.
6. AI generování a předávání zadání
Pro vytvoření textů, obrázků nebo jiných AI výstupů odesíláme poskytovateli AI zadání uživatele a související kontext nezbytný k provedení požadované operace. Textové generování zajišťuje zejména Anthropic a obrazové generování zejména OpenAI, případně jiný poskytovatel uvedený v aktuálním seznamu zpracovatelů.
Uživatel by do AI zadání neměl vkládat osobní údaje, které nejsou pro výsledek nezbytné, zejména rodná čísla, údaje o zdraví, údaje o dětech, platební údaje, přístupová hesla nebo důvěrné dokumenty. Pokud zadání obsahuje osobní údaje třetích osob, uživatel odpovídá za existenci právního titulu a splnění informační povinnosti.
AI výstup může obsahovat nepřesnosti. Automatizované generování v Miyře samo o sobě nepředstavuje rozhodování, které by vůči uživateli vyvolávalo právní účinky nebo jej obdobně významně ovlivňovalo ve smyslu čl. 22 GDPR.
7. Zpracovatelé a další příjemci
| Poskytovatel | Úloha | Typicky zpracovávané údaje / poznámka |
|---|---|---|
| Vercel | Hosting a provoz aplikace | Technické požadavky, obsah aplikace, logy, identifikátory a data potřebná k doručení Služby. |
| Neon | Databázová infrastruktura | Účetní a aplikační data uložená v databázi podle datového modelu Miyry. |
| Cloudflare, včetně R2 | Úložiště souborů, CDN a bezpečnost | Nahrané soubory, obrázky, technická metadata, IP adresy a bezpečnostní údaje. |
| Stripe | Platby, předplatné, fakturace a prevence podvodů | Fakturační údaje, údaje o transakci a platební metodě. Stripe může pro některé účely vystupovat jako samostatný správce. |
| Anthropic | Generování textů prostřednictvím API | Zadání, související kontext a výstup potřebný k provedení AI operace. |
| OpenAI | Generování obrázků prostřednictvím API | Obrazové zadání, případné referenční podklady a výstup potřebný k provedení AI operace. |
| fal.ai | Záložní generování obrázků, když je OpenAI nedostupné | Obrazové zadání a výstup potřebný k provedení AI operace. |
| Pexels a LoremFlickr | Náhradní fotobanka, když se obrázek nepodaří vygenerovat | Klíčová slova odvozená ze zadání (mohou obsahovat obor či název podniku) a technické údaje požadavku. |
| Resend | Odesílání systémových e-mailů | E-mail, jméno, předmět, obsah zprávy a technické údaje o doručení. |
| Přihlášení přes Google účet | Identifikátor účtu, e-mail, jméno a další údaje povolené uživatelem. Google může vystupovat jako samostatný správce. | |
| Odborní poradci a orgány veřejné moci | Právní, účetní, bezpečnostní a zákonné účely | Pouze údaje nezbytné pro příslušný účel a při odpovídající povinnosti mlčenlivosti nebo zákonném oprávnění. |
Aktuální seznam zpracovatelů a jejich funkcí je uveden v této tabulce. Poskytovatelé se mohou změnit, pokud bude zachována odpovídající úroveň ochrany a uživatelé budou o podstatné změně informováni.
8. Předávání osobních údajů mimo Evropský hospodářský prostor
Někteří poskytovatelé nebo jejich podpůrné týmy mohou zpracovávat údaje ve Spojených státech nebo jiných zemích mimo Evropský hospodářský prostor. V takovém případě používáme mechanismus uznaný GDPR, zejména:
- rozhodnutí Evropské komise o odpovídající ochraně, včetně EU-U.S. Data Privacy Framework, pokud je konkrétní příjemce platně certifikován a předání spadá do rozsahu certifikace;
- standardní smluvní doložky Evropské komise podle čl. 46 GDPR, případně doplněné posouzením rizik a dalšími technickými nebo organizačními opatřeními;
- jiný mechanismus povolený GDPR pro konkrétní situaci.
Kopii relevantních záruk lze vyžádat na kontaktu info@miyra.cz, s možností začernění obchodně citlivých částí.
9. Zabezpečení osobních údajů
Používáme technická a organizační opatření přiměřená riziku, zejména šifrovaný přenos, hashování hesel, řízení přístupových oprávnění, oddělení produkčních přístupů, logování, zálohování, aktualizace, dohled nad incidenty a smluvní závazky poskytovatelů. Přístup zaměstnanců a spolupracovníků je omezen na osoby, které jej potřebují pro provoz, podporu, bezpečnost nebo splnění právní povinnosti a jsou vázány mlčenlivostí.
Žádný systém není absolutně bezpečný. Uživatel musí chránit své heslo, používat zabezpečené zařízení a bezodkladně oznámit podezření na zneužití účtu. Do formulářů a zadání nemají být vkládány údaje, jejichž zpracování není přiměřené účelu.
10. Povinné a dobrovolné údaje
E-mail, přihlašovací údaje a některé technické údaje jsou nezbytné pro vytvoření a provoz účtu. Fakturační údaje jsou nezbytné při placené objednávce. Bez těchto údajů nelze příslušnou část Služby poskytnout. Jméno je při běžné registraci volitelné, pokud není potřeba pro fakturaci nebo konkrétní funkci.
11. Práva subjektů údajů
Podle podmínek GDPR máte zejména tato práva:
- Právo na přístup — získat potvrzení, zda údaje zpracováváme, a kopii zpracovávaných údajů.
- Právo na opravu — opravit nepřesné nebo doplnit neúplné údaje.
- Právo na výmaz — požádat o smazání údajů, pokud již nejsou potřebné nebo je dán jiný zákonný důvod; právo není absolutní, zejména pokud musíme údaje uchovat ze zákona nebo pro právní nároky.
- Právo na omezení zpracování — požádat, abychom údaje dočasně pouze uchovávali nebo zpracovávali omezeně.
- Právo na přenositelnost — získat údaje poskytnuté na základě smlouvy nebo souhlasu ve strukturovaném, běžně používaném a strojově čitelném formátu, je-li zpracování automatizované.
- Právo vznést námitku — zejména proti zpracování založenému na oprávněném zájmu. Námitku posoudíme s ohledem na konkrétní důvody a naše závažné oprávněné důvody.
- Právo odvolat souhlas — pokud je určité zpracování založeno na souhlasu, lze jej kdykoli odvolat, aniž by tím byla dotčena zákonnost předchozího zpracování.
- Právo podat stížnost u dozorového úřadu.
Žádost zašlete na info@miyra.cz. Můžeme přiměřeně ověřit totožnost žadatele, abychom údaje neposkytli neoprávněné osobě. O žádosti rozhodneme bez zbytečného odkladu, zpravidla do jednoho měsíce; ve složitých případech může být lhůta za podmínek GDPR prodloužena.
Týká-li se žádost údajů odeslaných přes kontaktní formulář konkrétního Uživatelského webu, obraťte se primárně na jeho provozovatele. Miyra jako zpracovatel poskytne správci potřebnou součinnost.
12. Stížnost u Úřadu pro ochranu osobních údajů
Domníváte-li se, že osobní údaje zpracováváme v rozporu s právními předpisy, můžete podat stížnost u:
Před podáním stížnosti budeme rádi, když nás nejprve kontaktujete na info@miyra.cz, abychom mohli situaci prověřit a případně napravit.
13. Děti
Miyra není určena osobám mladším 18 let k samostatnému uzavírání placených smluv. Vědomě neshromažďujeme údaje dětí pro jejich vlastní uživatelské účty. Pokud zjistíme, že byl účet vytvořen neoprávněně nezletilou osobou, můžeme jej omezit a údaje přiměřeně odstranit.
Uživatelé nesmějí prostřednictvím svých webů shromažďovat údaje dětí bez odpovídajícího právního titulu, informací pro zákonné zástupce a dalších opatření vyžadovaných právními předpisy.
14. Změny těchto zásad
Tyto zásady můžeme aktualizovat, pokud se změní Služba, datové toky, poskytovatelé nebo právní požadavky. O podstatných změnách informujeme uživatele e-mailem nebo v aplikaci s přiměřeným předstihem, pokud není nutná okamžitá změna z právních nebo bezpečnostních důvodů. Aktuální verze bude vždy dostupná na miyra.cz.
Tyto zásady jsou účinné od 24. července 2026. Verze 1.0.
