Zásady ochrany osobních údajů — EveryPenny
Poslední aktualizace: 8. září 2026 Správce údajů: LLC "Natural Intelligence" (ТОВ «Природній інтелект»), společnost s ručením omezeným založená podle práva Ukrajiny, identifikační číslo (ЄДРПОУ) 46203933. Sídlo: 28e Mykhaila Maksymovycha Street, budova 3, byt 275, Kyjev 03195, Ukrajina (вулиця Максимовича Михайла, буд. 28е, корпус 3, кв. 275, м. Київ 03195, Україна). Kontakt: [email protected]
Zástupce v EU (čl. 27 GDPR) Protože je správce usazen mimo EU/EHP, jmenovali jsme podle čl. 27 GDPR zástupce v EU pro osoby v EU/EHP. Naším zástupcem je společnost Data Protection Representative Limited (obchodující pod názvem DataRep). Ve všech záležitostech týkajících se zpracování vašich osobních údajů a uplatnění vašich práv podle GDPR se můžete obrátit na DataRep — vedle nás nebo místo nás.
Našeho zástupce můžete kontaktovat:
- E-mailem: [email protected] — do předmětu zprávy prosím uveďte <EveryPenny>.
- Přes webový formulář: www.datarep.com/data-request
- Poštou: společnosti DataRep na níže uvedenou adresu pro vaši zemi. Korespondenci prosím adresujte na „DataRep" (nikoli na EveryPenny) — jinak se k zástupci nemusí dostat.
| Země | Poštovní adresa (vždy adresujte na „DataRep") |
|---|---|
| Rakousko | DataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Belgie | DataRep, Rue des Colonies 11, Brussels, 1000 |
| Bulharsko | DataRep, 132 Mimi Balkanska Str., Sofia, 1540, Bulgaria |
| Chorvatsko | DataRep, Ground & 9th Floor, Hoto Tower, Savska cesta 32, Zagreb, 10000, Croatia |
| Kypr | DataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Cyprus |
| Česká republika | DataRep, Platan Office, 28. Října 205/45, Floor 3&4, Ostrava, 70200, Czech Republic |
| Dánsko | DataRep, Lautruphøj 1-3, Ballerup, 2750, Denmark |
| Estonsko | DataRep, 2nd Floor, Tornimae 5, Tallinn, 10145, Estonia |
| Finsko | DataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finland |
| Francie | DataRep, 72 rue de Lessard, Rouen, 76100, France |
| Německo | DataRep, 3rd and 4th floor, Altmarkt 10 B/D, Dresden, 01067, Germany |
| Řecko | DataRep, Ippodamias Sq. 8, 4th floor, Piraeus, Attica, Greece |
| Maďarsko | DataRep, President Centre, Kálmán Imre utca 1, Budapest, 1054, Hungary |
| Island | DataRep, Laugavegur 13, 101 Reykjavik, Iceland |
| Irsko | DataRep, The Cube, Monahan Road, Cork, T12 H1XY, Republic of Ireland |
| Itálie | DataRep, Viale Giorgio Ribotta 11, Piano 1, Rome, Lazio, 00144, Italy |
| Lotyšsko | DataRep, 4th & 5th floors, 14 Terbatas Street, Riga, LV-1011, Latvia |
| Lichtenštejnsko | DataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Litva | DataRep, 44A Gedimino Avenue, 01110 Vilnius, Lithuania |
| Lucembursko | DataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxembourg |
| Malta | DataRep, Tower Business Centre, 2nd floor, Tower Street, Swatar, BKR4013, Malta |
| Nizozemsko | DataRep, Cuserstraat 93, Floor 2 and 3, Amsterdam, 1081 CN, Netherlands |
| Norsko | DataRep, C.J. Hambros Plass 2c, Oslo, 0164, Norway |
| Polsko | DataRep, Budynek Fronton ul Kamienna 21, Krakow, 31-403, Poland |
| Portugalsko | DataRep, Torre de Monsanto, Rua Afonso Praça 30, 7th floor, Algès, Lisbon, 1495-061, Portugal |
| Rumunsko | DataRep, 15 Piaţa Charles de Gaulle, nr. 1-T, Bucureşti, Sectorul 1, 011857, Romania |
| Slovensko | DataRep, Apollo Business Centre II, Block E / 9th floor, 4D Prievozska, Bratislava, 821 09, Slovakia |
| Slovinsko | DataRep, Trg. Republike 3, Floor 3, Ljubljana, 1000, Slovenia |
| Španělsko | DataRep, Calle de Manzanares 4, Madrid, 28005, Spain |
| Švédsko | DataRep, S:t Johannesgatan 2, 4th floor, Malmo, SE - 211 46, Sweden |
Tento zástupce je jmenován výhradně pro EU/EHP. DataRep není jmenován naším zástupcem ve Spojeném království ani ve Švýcarsku. DataRep nakládá s vašimi údaji způsobem popsaným ve vlastních zásadách ochrany osobních údajů dostupných na www.datarep.com/privacy-policy.
V obecných dotazech nebo dotazech k produktu (ve všem, co není žádostí z oblasti ochrany osobních údajů) pište prosím přímo společnosti EveryPenny na adresu [email protected], nikoli našemu zástupci.
Shrnutí (zkrácená verze)
EveryPenny je aplikace pro osobní finance. Uchovává o vás co nejméně informací — pouze to, co je potřeba k tomu, abyste viděli své vlastní peníze. Vaše údaje nikdy neprodáváme ani nesdílíme s inzerenty.
Konkrétně uchováváme:
- Identifikátor od poskytovatele přihlášení, kterého jste si zvolili (Apple, e-mail nebo Google), abychom vás při dalších přihlášeních poznali. Pokud jste se přihlásili přes funkci Apple Hide My Email, jediné, co kdy uvidíme, je přeposílací (relay) adresa — vaše skutečná e-mailová adresa se k nám nikdy nedostane.
- Vaši e-mailovou adresu, pokud jste se přihlásili přes Apple bez funkce Hide-My-Email, naším magickým odkazem zaslaným e-mailem nebo přes Google. Heslo nikdy nevidíme — o to se starají Apple, odesílatel našich magických odkazů (Resend) a Google.
- Ruční účty, zůstatky a transakce, které zadáte sami.
- Bankovní účty a transakce, které za vás synchronizujeme, pokud připojíte banku (údaje pouze čteme; nikdy nepřevádíme peníze).
- Zůstatky na kryptoměnové burze a transakce kartou, které synchronizujeme, pokud připojíte kryptoměnovou burzu (aktuálně Bybit, včetně Bybit EU) — pouze pro čtení, prostřednictvím API klíče, který si vytvoříte ve svém vlastním účtu na burze. Klíče, které by umožňovaly obchodování nebo výběry, odmítáme.
- Šifrované přístupové údaje k bance a burze (bankovní tokeny a API klíče burzy), abychom mohli vaše údaje později znovu synchronizovat, aniž bychom vás žádali o opětovné přihlášení. Přístupové údaje každého uživatele jsou šifrovány podklíčem specifickým pro daného uživatele, odvozeným z hlavního klíče a identifikátoru vašeho účtu, takže je nelze dešifrovat napříč uživateli.
- Tokeny zařízení, abychom vám mohli posílat push oznámení (např. připomenutí, že zítra proběhne platba za předplatné).
Vše je uloženo v Evropském hospodářském prostoru (Frankfurt, Německo). Celý svůj účet můžete kdykoli smazat přímo z aplikace. Můžete také odstranit jediný bankovní účet nebo jediný podúčet připojené banky, aniž byste smazali zbytek svých údajů — viz Vaše práva níže.
1. Jaké údaje shromažďujeme
1.1 Údaje, které nám poskytujete přímo
| Kategorie | Příklady | Účel |
|---|---|---|
| Identita účtu | Identifikátor uživatele vydaný poskytovatelem (neprůhledný řetězec Apple, sub od Google nebo náš interní identifikátor pro přihlášení e-mailem), e-mailová adresa (nebo soukromá přeposílací adresa Apple), zobrazované jméno (pouze při prvním přihlášení) |
Rozpoznání vaší osoby při přihlášení; zasílání bezpečnostních oznámení |
| Identita zařízení | Identifier-for-vendor (hashovaný), token zařízení APNs, název modelu zařízení | Push oznámení, zneplatnění relací |
| Ručně zadávané finanční údaje | Názvy účtů, měny, zůstatky, data transakcí, částky, obchodníci, kategorie | Základní funkce aplikace |
1.2 Údaje, které za vás dostáváme od třetích stran
| Zdroj | Údaje | Spouští |
|---|---|---|
| Monobank | Seznam účtů, zůstatky, výpisy, transakční události téměř v reálném čase | Zvolíte Monobank v procesu Connect Bank. Tam, kde nám byl udělen přístup k Monobank Corporate API, dostáváme transakční události z vaší banky v okamžiku jejich vzniku prostřednictvím autorizovaného webhooku (bez dotazování). Jinak používáme starší veřejné API, do kterého vložíte osobní X-Token z api.monobank.ua. V obou případech je přístup pouze pro čtení — platby iniciovat nemůžeme. |
| Enable Banking | Seznam účtů, zůstatky, výpisy (pouze pro čtení) | Připojíte banku z EHP v rámci PSD2; údaje jsou načteny prostřednictvím agregátora po silném ověření klienta (Strong Customer Authentication) vaší bankou |
| Bybit / Bybit EU | Zůstatky peněženek (Funding, Unified Trading, spoření Earn), historie transakcí kartou Bybit Card tam, kde ji API burzy poskytuje (částka, měna, datum, název obchodníka, kód kategorie obchodníka) | Kryptoměnovou burzu připojíte tak, že si ve svém vlastním účtu Bybit vytvoříte API klíč pouze pro čtení a vložíte jej do EveryPenny. Oprávnění klíče ověřujeme u Bybitu a odmítáme každý klíč, který umožňuje obchodování nebo výběry. Čteme také veřejné tržní ceny Bybitu pro ocenění kryptoaktiv — tento dotaz neobsahuje žádné osobní údaje. |
| Apple | Ověření identitního tokenu prostřednictvím JWKS od Apple; oznámení server-server o smazání účtu nebo o přepnutí funkce Hide-My-Email | Interní události životního cyklu u Apple |
Ověřená e-mailová adresa + jméno z vašeho účtu Google (vrácené v OAuth id_token a ověřené vůči JWKS od Google) |
Zvolíte při přihlášení „Continue with Google" | |
| Resend | Doručení našeho e-mailu s magickým přihlašovacím odkazem do vaší schránky | Zvolíte při přihlášení „Continue with email" |
| fawazahmed0/exchange-api + Frankfurter | Údaje o měnových kurzech (veřejné, žádné osobní údaje se nesdílejí) | Automaticky, každých několik hodin |
1.3 Údaje, které odvozujeme automaticky
- Detekce opakujících se vzorců — vaše transakce shlukujeme, abychom identifikovali předplatná a opakující se platby. Probíhá to na našich serverech a výsledek zůstává ve vašem účtu.
- Hashovaná atribuce — když se přihlásíte, ukládáme hash HMAC-SHA256 vaší IP adresy a User-Agentu, abychom mohli rozpoznat podezřelá přihlášení, aniž bychom uchovávali původní hodnoty.
- Produktová analytika šetrná k soukromí — abychom pochopili, zda je aplikace užitečná (vrátili se lidé, kteří se zaregistrovali? vytvořili si první rozpočet?), zaznamenáváme malou sadu pseudonymizovaných, předem definovaných událostí: registraci, přihlášení, otevření aplikace a signály „klíčových akcí" (vytvoření rozpočtu/cíle, připojení banky, přidání transakce, potvrzení opakovaného předplatného). Tyto události nesou pouze název události a hrubý, napevno zakódovaný typ — nikdy částky, názvy obchodníků, názvy účtů, kategorie ani jakýkoli volný text. Jediným připojeným identifikátorem je neprůhledný identifikátor vašeho účtu (stejné UUID, které používáme interně), nastavený až po přihlášení a vymazaný při odhlášení. Protože by tento identifikátor v zásadě mohl být zpětně spojen s vaší osobou, považujeme tyto události za pseudonymizované (bod 26 odůvodnění GDPR), nikoli za anonymní; události odeslané před přihlášením neobsahují žádný identifikátor. V Příloze B se dozvíte přesně, co náš zpracovatel analytiky dostává.
1.4 Údaje, které NEshromažďujeme
- Nezpracované IP adresy ani řetězce User-Agent (uchováváme pouze klíčované hashe pro detekci podvodů a zneužití).
- Reklamní identifikátory.
- Údaje o poloze. Nikdy nežádáme o přístup k GPS, Wi-Fi ani CoreLocation. Serverové zjišťování polohy z IP adresy v PostHogu je vypnuto na úrovni projektu a IP adresa klienta je zahozena při příjmu dat (ingestion), takže se z IP adresy neodvozuje ani neukládá žádná země, město, poštovní směrovací číslo ani souřadnice.
- Přístup ke kontaktům, fotografiím, mikrofonu ani fotoaparátu.
- Biometrické údaje. Face ID / Touch ID zůstávají ve vašem zařízení — na naše servery se nikdy nedostanou.
- Přihlašovací údaje k vaší bance nebo burze (hesla, 2FA). Token pouze pro čtení si vygenerujete na vlastních stránkách Monobank, případně API klíč pouze pro čtení na vlastních stránkách Bybit, a předáte nám jej přímo; vaše heslo k Monobank ani k Bybit nikdy nevidíme. Předaný přístupový údaj uchováváme šifrovaně (viz §6) a odmítáme každý klíč burzy, který by umožňoval obchodování nebo výběry.
2. Právní základ (čl. 6 GDPR)
- Smlouva (čl. 6 odst. 1 písm. b) GDPR) — vše, co potřebujeme k poskytování produktu, k němuž jste se zaregistrovali. Identita účtu, ruční záznamy, synchronizace s bankou, push oznámení.
- Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR) — hashovaná atribuce pro detekci podvodů a zneužití; chybová hlášení Sentry; auditní protokol událostí; produktová analytika šetrná k soukromí (pseudonymizovaná, bez přímo identifikujících osobních údajů, hostovaná v EU) za účelem zlepšování aplikace. Analytický signál lze kdykoli odmítnout (opt-out) v Settings → Privacy → Share Product Analytics; vypnutí zahodí veškeré rozpracované události a okamžitě zastaví další shromažďování.
- Souhlas (čl. 6 odst. 1 písm. a) GDPR) — připojení banky nebo kryptoměnové burzy představuje výslovný souhlas. Souhlas můžete kdykoli odvolat tím, že banku nebo burzu v aplikaci EveryPenny odpojíte (a u Bybitu navíc smazáním API klíče ve svém účtu Bybit).
3. Kde jsou údaje uloženy
| Kategorie | Zpracovatel | Region | Šifrování v klidu |
|---|---|---|---|
| Postgres (uživatelé, účty, transakce, auditní protokol) | Neon Inc. | eu-central-1 (Frankfurt) | AES-256 na úrovni úložiště, s dodatečným šifrováním AES-256-GCM na úrovni sloupce pro bankovní tokeny za použití podklíče odvozeného pomocí HKDF pro každého uživatele (řádek zkopírovaný ze sloupce jednoho uživatele k jinému se proto nepodaří dešifrovat) |
| Redis (relace, idempotence, úlohy BullMQ, čítače limitů pro magické odkazy) | Upstash, Inc. | eu-central-1 (Frankfurt) | TLS při přenosu; šifrováno v klidu |
| Chyby + trasování (traces) | Sentry (Functional Software, Inc.) | Region EU, Frankfurt (americká společnost; EU-US Data Privacy Framework, s unijními SCC jako záložním řešením) | Šifrování na straně Sentry; osobní údaje (PII) odstraňujeme na straně serveru dříve, než cokoli opustí náš proces |
| Produktová analytika (pseudonymizované události) | PostHog (PostHog, Inc.) | EU Cloud (Frankfurt) | Šifrování na straně PostHogu; odesíláme pouze předem definované názvy událostí + neprůhledný identifikátor účtu, nikdy osobní údaje ani finanční obsah. Zjišťování polohy GeoIP je vypnuto na úrovni projektu a IP adresy klientů jsou zahazovány při příjmu dat, takže se neukládá ani vaše IP adresa, ani žádná poloha z ní odvozená |
| Logy | Fly.io (označení regionu Hashicorp fra) |
Frankfurt | Interní šifrování Fly |
| Push oznámení | Apple Push Notification Service | globálně | Spravováno společností Apple |
| Transakční e-maily | Resend Inc. | Region EU (americká společnost; EU-US Data Privacy Framework, s unijními SCC jako záložním řešením) | Spravováno společností Resend; odesíláme pouze adresu příjemce + jediný přihlašovací odkaz v tónu Penny nebo obsah hlášení chyby |
| Nákupy v aplikaci / oprávnění | RevenueCat, Inc. | USA (standardní smluvní doložky) | Doklad z App Store + neprůhledný identifikátor vašeho účtu; žádný finanční obsah |
| Nákupy na webu (fakturace) | Paddle.com Market Ltd. (merchant of record) | EU/USA (SCC / Data Privacy Framework) | Vaše e-mailová adresa + platební údaje, zpracovávané společností Paddle jako prodávajícím |
Všechny údaje zůstávají v Evropském hospodářském prostoru s výjimkou následujících předání, u nichž se opíráme o záruky podle kapitoly V GDPR: služba Apple Push Notification (Apple, globálně, na základě vlastního dodatku o zpracování údajů); Sentry (americká společnost — využíváme její region EU, v rámci EU-US Data Privacy Framework, s unijními standardními smluvními doložkami jako záložním řešením); Resend (americká společnost — využíváme její region EU, v rámci EU-US Data Privacy Framework, s unijními standardními smluvními doložkami jako záložním řešením); RevenueCat (USA, na základě standardních smluvních doložek); a Paddle (náš merchant of record pro platby na webu, na základě SCC / Data Privacy Framework).
Ještě jeden datový tok vzniká pouze tehdy, pokud jej sami vytvoříte: pokud připojíte účet u globálního Bybitu, naše servery si vyměňují údaje s API Bybitu, které Bybit provozuje mimo EHP. Tato komunikace probíhá na vaši výslovnou žádost, s použitím klíče, který jste vytvořili, za účelem synchronizace vašich vlastních burzovních dat — jde o předání nezávislému správci, s nímž máte přímý smluvní vztah, příležitostné a nezbytné pro službu, o kterou jste nás požádali (čl. 49 odst. 1 písm. b)–c) GDPR). Připojení k Bybit EU obsluhuje Bybit EU GmbH z území EU.
4. Jak dlouho je uchováváme
- Vaše aktivní údaje — po celou dobu, kdy je váš účet aktivní.
- Smazaný účet — váš řádek v tabulce
usersa každý záznam, který je s ním spojen (účty, transakce, bankovní připojení, tokeny zařízení, relace), jsou odstraněny z naší produkční databáze okamžitě poté, co klepnete na Delete Account (nebo když nám Apple oznámí, že vaše Apple ID bylo trvale smazáno). Kaskádově smazané řádky zmizí z živé databáze Postgres v rámci daného požadavku. Zálohovací snímky Neon pro obnovení k bodu v čase nadále uchovávají stav před smazáním po dobu retenčního okna našeho tarifu Neon (aktuálně 6 hodin), po jehož uplynutí přirozeně expirují. - Bankovní, burzovní a transakční údaje — transakce, zůstatky a odvozené poznatky (kategorie, opakované platby) uchováváme v 24měsíčním klouzavém okně počítaném od data každé transakce; starší záznamy automaticky expirují. Při smazání účtu je vše okamžitě kaskádově smazáno (viz výše).
- Auditní / bezpečnostní události — uchovávány po dobu až 24 měsíců, poté
smazány nebo nevratně anonymizovány. Při smazání účtu je
userIdokamžitě nastaveno naNULL, takže žádný záznam, který se v tomto okně ještě nachází, již není osobně spojen s vámi. - Produktová analytika (PostHog) — pseudonymizovaná data událostí uchováváme po dobu 12 měsíců, poté je mažeme. Nikdy neodesíláme žádný finanční obsah ani osobní údaje (viz §7 a Příloha B).
- Monitorování chyb (Sentry) — chybové události zbavené osobních údajů uchováváme 90 dní, poté je mažeme.
- Řádky relací — odstraňovány 90 dní po vypršení platnosti (pouze anonymní data — žádné osobní údaje).
- Klíče idempotence — odstraňovány 30 dní po vytvoření (hashe těl požadavků, žádné osobní údaje).
- Cache synchronizace (Redis) — 24 hodin; nic trvalého.
5. Vaše práva (čl. 15–22 GDPR)
Máte právo:
- Na přístup ke svým údajům — napište nám a zašleme vám export všeho, co uchováváme, ve formátu JSON.
- Na opravu nepřesných údajů — upravte je v aplikaci nebo nám napište na [email protected].
- Na výmaz svého účtu — klepněte na Delete Account v nastavení. Vaše údaje jsou z naší živé produkční databáze odstraněny v okamžiku dokončení požadavku. Dvě úzké výjimky, podrobně popsané v §4: šifrované zálohy databáze uchovávají stav před smazáním po dobu až přibližně 6 hodin, než přirozeně expirují, a záznamy v bezpečnostních / auditních protokolech se uchovávají po dobu uvedenou v §4 s odstraněným vaším identifikátorem, takže vás již neidentifikují.
- Na výmaz jediného bankovního účtu nebo podúčtu — podržte účet v aplikaci EveryPenny a zvolte Disconnect bank (odstraní celé připojení a každou transakci, která je s ním spojena) nebo Remove this account (odstraní jeden podúčet synchronizovaný s bankou a jeho transakce, přičemž zbytek připojení zůstane nedotčen). Obojí se týká pouze daného účtu; ničeho jiného se to nedotkne.
- Na přenositelnost svých údajů — výše uvedený export má podobu přenositelného JSON.
- Vznést námitku proti zpracování — odpojte banky; vypněte push oznámení v nastavení iOS.
- Odvolat souhlas — odpojení banky okamžitě ruší přístup aplikace EveryPenny.
- Podat stížnost — u úřadu pro ochranu osobních údajů ve vaší zemi EU nebo u ukrajinského Úřadu zmocněnce pro ochranu osobních údajů.
Na každou žádost odpovídáme do jednoho měsíce od jejího doručení. U složitých nebo početných žádostí můžeme tuto lhůtu prodloužit o další nejvýše dva měsíce a v takovém případě vás o tom vyrozumíme během prvního měsíce (čl. 12 odst. 3 GDPR).
6. Bezpečnost
Dodržujeme osvědčené oborové postupy pro finanční aplikaci:
- TLS 1.3 všude. HSTS s preload.
- Všechny bankovní tokeny a API klíče burz jsou šifrovány podklíči AES-256-GCM odvozenými pomocí HKDF pro každého uživatele, přičemž identifikátor uživatele je navázán do autentizačního tagu, takže řádek nelze dešifrovat napříč uživateli.
- API klíče burz přijímáme pouze tehdy, jsou-li určeny jen pro čtení: při připojení (a znovu při každé synchronizaci) ověřujeme oprávnění klíče u Bybitu a odmítáme klíče, které umožňují obchodování nebo výběry.
- Identitní tokeny od Apple a Google jsou při každém přihlášení ověřovány vůči JWKS (JSON Web Key Set) příslušného poskytovatele — nikdy nedůvěřujeme neověřenému tokenu.
- Hodnoty nonce pro přihlášení magickým odkazem e-mailem se ukládají jako hashe SHA-256 (nikdy v otevřené podobě), vyprší 15 minut po vygenerování, jsou jednorázové a podléhají omezení četnosti na e-mailovou adresu i na IP adresu, aby se předešlo zneužití.
- Obnovovací tokeny se ukládají jako hashe SHA-256, nikdy v otevřené podobě; při každém použití se rotují; jsou vázány na zařízení.
- Zneplatnění relace při odhlášení, při smazání účtu Apple, na žádost.
- Omezování četnosti požadavků jak na okraji sítě (Cloudflare), tak ve vrstvě aplikace.
- Ochrana WAF + DDoS prostřednictvím Cloudflare.
- Auditní protokol pouze pro připisování (append-only) u každé operace týkající se peněz.
- Automatické skenování zranitelností CVE a aktualizace závislostí při každém běhu CI.
Žádný systém není 100% bezpečný. Pokud zjistíme porušení zabezpečení osobních údajů, oznámíme to bez zbytečného odkladu příslušnému dozorovému úřadu, a je-li to proveditelné, do 72 hodin, a bez zbytečného odkladu vyrozumíme dotčené uživatele tam, kde je pravděpodobné, že porušení bude znamenat vysoké riziko pro jejich práva — jak vyžaduje GDPR.
7. Kdo další zpracovává vaše údaje
Toto jsou jediné společnosti, které kdy přijdou do styku s vašimi údaji, a to v konkrétních rolích uvedených níže. GDPR rozlišuje dva druhy příjemců, proto je uvádíme odděleně: zpracovatelé, kteří jednají výhradně podle našich pokynů na základě smlouvy o zpracování osobních údajů (DPA), a nezávislí správci, kteří určují vlastní účely a mají vlastní zásady ochrany osobních údajů.
7.1 Zpracovatelé (jednají výhradně podle našich pokynů, na základě DPA)
| Zpracovatel | Role | Region | DPA |
|---|---|---|---|
| Neon Inc. | Spravovaný Postgres | EU (Frankfurt) | Neon DPA |
| Upstash, Inc. | Spravovaný Redis | EU (Frankfurt) | Upstash DPA |
| Fly.io, Inc. | Hosting aplikace + logy | EU (Frankfurt) | Fly DPA |
| Cloudflare, Inc. | DNS + WAF + DDoS | Okraj sítě v EU | Cloudflare DPA |
| Functional Software, Inc. (Sentry) | Hlášení pádů a chyb (osobní údaje odstraněny) | Region EU (americká společnost; EU-US Data Privacy Framework, s unijními SCC jako záložním řešením) | Sentry DPA |
| PostHog, Inc. | Produktová analytika šetrná k soukromí | EU Cloud (Frankfurt) | PostHog DPA |
| Resend Inc. | Transakční e-maily (přihlašovací odkazy, hlášení chyb) | Region EU (americká společnost; EU-US Data Privacy Framework, s unijními SCC jako záložním řešením) | Resend DPA |
| RevenueCat, Inc. | Správa předplatného v aplikaci — sledování oprávnění Apple IAP (identifikátor uživatele aplikace, stav předplatného, události nákupu; žádné údaje o platebních kartách — platby zajišťuje Apple) | USA (standardní smluvní doložky) | RevenueCat DPA |
7.2 Nezávislí správci (určují vlastní účely; platí jejich vlastní zásady)
| Správce | Proč se k nim vaše údaje dostávají |
|---|---|
| Apple Inc. | Přihlášení přes Apple, push oznámení a nákupy v App Store — Apple je prodávajícím (merchant of record) u nákupů v aplikaci |
| Google LLC | Identita, pokud zvolíte „Continue with Google" |
| Paddle.com Market Ltd. | Merchant of record pro nákupy na webu — Paddle je prodávající, s nímž uzavíráte smlouvu, a zajišťuje fakturaci, daně a vracení peněz (dostává vaši e-mailovou adresu + platební údaje) |
| Enable Banking Oy | Agregátor bankovních účtů z EHP a licencovaný poskytovatel služby informování o platebním účtu podle PSD2 pro připojení, která autorizujete |
| Universal Bank (Monobank) | Ukrajinská banka, kterou připojíte — přímý vztah mezi vámi a vaší bankou |
| Bybit (Bybit Fintech Limited; u účtů Bybit EU společnost Bybit EU GmbH — subjekt z EU regulovaný podle MiCA) | Kryptoměnová burza, kterou připojíte — přímý vztah mezi vámi a vaší burzou. Ve svém vlastním účtu Bybit si vytvoříte API klíč pouze pro čtení; naše servery se s ním poté vaším jménem dotazují API Bybitu |
| Meta Platforms Ireland Ltd. | Pouze web, a pouze s vaším souhlasem: pokud na everypennyapp.com přijmete lištu marketingových cookies, Meta Pixel měří, zda naše reklamy na Facebooku/Instagramu vedou k návštěvám App Store (viz Příloha B.2). Odmítněte ji — a k Meta se nikdy žádná data nedostanou |
Měnové kurzy a tržní ceny kryptoaktiv pocházejí z veřejných zdrojů (Frankfurter, fawazahmed0/exchange-api prostřednictvím jsDelivr / Cloudflare a veřejné API tržních cen Bybitu); odesílány jsou pouze kódy měn — žádné osobní údaje, takže není potřeba žádná smlouva DPA.
Tyto seznamy budeme aktualizovat pokaždé, když přidáme nebo vyměníme příjemce. Podstatné změny vyvolají oznámení v aplikaci.
8. Děti
Aplikace EveryPenny není určena nikomu mladšímu 16 let. Vědomě neshromažďujeme údaje od nezletilých. Pokud se domníváte, že se zaregistrovala nezletilá osoba, kontaktujte nás a účet smažeme.
9. Změny těchto zásad
Významné změny oznamujeme v aplikaci dříve, než nabydou účinnosti, a budete požádáni o opětovné udělení souhlasu. Historie změn je k dispozici na vyžádání.
10. Kontakt
V případě jakéhokoli dotazu nebo žádosti týkající se soukromí: [email protected]
Příloha A — Co Sentry ve skutečnosti dostává
Sentry je inicializováno s sendDefaultPii: false a s čisticím mechanismem (scrubber), který rekurzivně odstraňuje každý klíč, jehož název odpovídá email, phone, password, token, secret, iban, pan, dateOfBirth, address, firstName, lastName, fullName a mnoha dalším pojmům z finanční oblasti, dříve než jakákoli událost opustí proces.
Co Sentry vidí:
- Očištěné výpisy zásobníku (stack traces)
- Názvy HTTP tras (např.
POST /auth/apple) — nikdy parametry cesty s identifikátory - Třídu chyby + zprávu (s osobními údaji odstraněnými pomocí regulárních výrazů)
- Neprůhledné userId (UUID) — nikdy identifikátor uživatele Apple ani e-mailovou adresu
Co Sentry nikdy nevidí:
- Žádné číslo bankovního účtu, zůstatek ani částku transakce
- Žádnou skutečnou ani přeposílací (relay) e-mailovou adresu
- Žádný autentizační token v jakékoli podobě
Příloha B — Co PostHog ve skutečnosti dostává
PostHog je nakonfigurován pro EU Cloud (eu.i.posthog.com) s vypnutými funkcemi autocapture, session replay, zachytávání zobrazení obrazovek (screen-view capture) i autocapture životního cyklu aplikace. Serverové obohacování o GeoIP v PostHogu je vypnuto na úrovni projektu a IP adresa klienta je zahozena při příjmu dat (ingestion) — takže se z vaší IP adresy nikdy neodvozuje ani neukládá žádná země, město, zeměpisná šířka/délka ani poštovní směrovací číslo. (Jako další pojistka SDK navíc u každé události registruje $geoip_disable: true.) Profily osob se vytvářejí pouze pro identifikované uživatele (personProfiles = .identifiedOnly), takže události odeslané před přihlášením neobsahují žádný identifikátor (jsou anonymní); události po přihlášení jsou pseudonymizované — vázané na níže uvedený neprůhledný identifikátor účtu, nikoli na vaše jméno nebo e-mailovou adresu. Každá událost v aplikaci je odesílána výslovně z kódu — žádné automatické shromažďování dat neprobíhá.
Úplná sada událostí, které kdy odesíláme:
signup/signin— že byl vytvořen účet nebo že se přihlásil vracející se uživatelapp_opened— aplikace se dostala do popředí (napájí vykazování retence)activated— uživatel dokončil svou první smysluplnou akci v rámci této instalacekey_actions hodnotoutypejednou z:bank_connected,transaction_added,budget_created,goal_created,recurring_confirmedbank_connect_started/bank_connect_completed/bank_connect_failed— trychtýř připojování banky. Vlastnosti:provider(která integrace),institution(zobrazovaný název banky z našeho vlastního vestavěného seznamu),reconnect(zda šlo o opětovné připojení),duration_s(kolik sekund trvalo ověření bankou při úspěchu) areason(hrubá, serverem generovaná kategorie chyby při neúspěchu — nikdy nic, co jsi napsal)first_total_seen— hlavní obrazovka se v této instalaci poprvé zobrazila s připojenou bankou. Vlastnosti:banksaaccounts— pouze počty, nikdy zůstatkybank_requested— klepl jsi, kterou banku jsi v našem seznamu nenašel; výběr probíhá z pevné sady názvů bank dodávané s aplikací. Tebou napsaný vyhledávací text se nikdy neodesílá — jen identifikátor zvolené položky.import_source_selected— na kterou konkurenční aplikaci jsi klepl na obrazovce importu, jako identifikátor z pevného seznamu dlaždic dodávaného s aplikací. Tvé soubory ani jejich obsah nikdy neprocházejí analytikoudemo_entered/demo_exited— zapnul nebo vypnul jsi režim ukázkových dat („demo"). Bez vlastnostípaywall_viewed,checkout_started,subscription_started,subscription_purchased,subscription_cancelled,subscription_refunded— trychtýř předplatného. Vlastnosti výhradně z pevných slovníků:source(onboarding,settings,bank_connect_gateneborecurring_promo),plan(monthly,yearlynebolifetime),rail(app_storenebopaddle) a nasubscription_purchasedpříznaksandboxoznačující naše vlastní testovací nákupy TestFlight/App Review. Ceny a částky se nikdy neodesílajírecurring_candidates_shown/recurring_candidate_reviewed— zda pracuješ s předplatnými, která aplikace rozpoznala;outcomeje jedno zconfirmed,rejected,snoozedshare_generated/share_completed— vytvořil nebo sdílel jsi obrázek share karty;surfaceje jedno zsubscription_scan,one_true_totaladestinationmůže býtinstagram_stories. Samotný obrázek (a částky v něm vykreslené) nikdy neprochází analytikou
Co PostHog vidí:
- Výše uvedené názvy událostí a hodnoty jejich vlastností — vše z pevných slovníků uvedených u každé události
- Neprůhledný identifikátor účtu (UUID), připojovaný až po přihlášení a mazaný při odhlášení
- Standardní metadata SDK (verze aplikace, verze operačního systému, model zařízení, hrubý kontext knihovny)
Co PostHog nikdy nevidí:
- Žádnou částku, zůstatek, název obchodníka, název účtu ani název kategorie
- Žádný obsah transakce ani volný text, který jste zadali
- Vaši e-mailovou adresu, zobrazované jméno ani jakékoli jiné osobní údaje
- Žádný reklamní identifikátor (žádný neshromažďujeme)
Tato funkce je zabezpečena klíčem: bez nakonfigurovaného klíče projektu PostHog se SDK nikdy neinicializuje a neodesílá se vůbec nic.
Příloha B.1 — Web (everypennyapp.com)
Odděleně od aplikace měří marketingový web dvě věci, abychom věděli, kolik lidí, kteří se na web dostanou, pokračuje dál do App Store. Web nepoužívá SDK PostHog: odesílá prostý HTTPS požadavek obsahující pouze níže uvedená pole, takže tento seznam je samotným obsahem požadavku, nikoli jeho shrnutím.
Úplný soubor událostí webu:
web_pageview— byla otevřena stránka. Vlastnosti: cesta (/,/uk/,/pl/), jazyk stránky, token kampaně, pokud jste přišli z některé naší reklamy, a pouze název hostitele odkazujícího webu (např.l.instagram.com) — nikdy úplná odkazující URL.web_appstore_click— bylo klepnuto na tlačítko App Store. Vlastnosti: které tlačítko na stránce, jazyk stránky a token kampaně, je-li přítomen.
Web k tomu neukládá na vaše zařízení nic: žádné soubory cookie, žádné localStorage, žádný zápis do sessionStorage ze strany analytiky. Identifikátor připojený k těmto dvěma událostem je náhodná hodnota vygenerovaná v paměti při načtení stránky a zahozená, jakmile stránku opustíte; nemůže vás sledovat mezi načteními stránek ani mezi weby. Cookie lišta, kterou web zobrazuje, se netýká tohoto měření — existuje výhradně kvůli volitelnému Meta Pixelu popsanému v Příloze B.2, který se bez vašeho souhlasu nikdy nenačte.
Co web nikdy neodesílá: vaši IP adresu ani řetězec User-Agent, váš prohlížeč ani operační systém, velikost obrazovky, úplnou URL ani její dotazovací řetězec, žádný vstup z formuláře a žádný reklamní identifikátor. Stejně jako v aplikaci je vyhledávání GeoIP v PostHogu vypnuto na úrovni projektu a IP adresy klientů jsou při příjmu dat zahozeny.
Pokud váš prohlížeč odesílá signál Do Not Track nebo Global Privacy Control, web neodesílá vůbec nic.
Příloha B.2 — Meta Pixel (web, pouze se souhlasem)
Abychom věděli, zda naše reklamy na Meta (Facebook/Instagram) skutečně přivádějí lidi do App Store, může web načíst Meta Pixel — ale teprve poté, co na liště souhlasu klepnete na „Přijmout". Do té doby se od Meta nic nestahuje a na její servery se neodesílá žádný požadavek; pokud klepnete na „Odmítnout", pixel se nikdy nenačte a vaše volba se zapamatuje v prohlížeči, abychom se neptali znovu. Před vaším rozhodnutím se neukládá nic; po odmítnutí pouze slovo „denied".
S vaším souhlasem pixel odesílá Meta přesně dva druhy událostí: zobrazení stránky a událost „Lead", když klepnete na tlačítko App Store. Pixel je vlastní kód společnosti Meta a může ve vašem prohlížeči nastavovat cookies Meta; pro toto zpracování je Meta Platforms Ireland Ltd. samostatným správcem podle své vlastní Zásady používání dat. Právní základ: váš souhlas (čl. 6 odst. 1 písm. a) GDPR); kdykoli jej můžete odvolat smazáním dat tohoto webu v prohlížeči — lišta se poté zeptá znovu.
Samotná aplikace pro iOS neobsahuje žádné SDK Meta ani žádný kód Meta. Měření instalací z reklam na iOS probíhá přes SKAdNetwork od Apple — mechanismus, který je z principu agregovaný a davově anonymizovaný: Apple předává Meta počty instalací, nikdy vaši identitu, a nic z toho nevyužívá data sbíraná aplikací.