CashfulnessCashfulness
Vstoupit do bety
Právní dokument

Zásady ochrany osobních údajů

Jak Cashfulness shromažďuje, používá a chrání vaše osobní údaje, v souladu s GDPR a italským zákonem o ochraně osobních údajů (Codice Privacy).

Poslední aktualizace: 6. července 2026 — verze 1.2

Tyto Zásady ochrany osobních údajů popisují, jak společnost Vittorio Giusti srl (dále jen „Cashfulness“, „my“, „správce“) shromažďuje, používá a chrání osobní údaje uživatelů služby Cashfulness (web cashfulness.com a mobilní/desktopová aplikace), v souladu s nařízením (EU) 2016/679 („GDPR“) a s italským legislativním nařízením č. 196/2003 v platném znění („Codice Privacy“, italský zákon o ochraně osobních údajů).

Chcete-li si přečíst naši filozofii ochrany soukromí ve vyprávěcí podobě (proč jsme se rozhodli tak, jak jsme se rozhodli), navštivte stránku /privacy-radicale. Tento dokument je naproti tomu formální informací o zpracování osobních údajů.

1. Správce údajů

Obchodní firma
Vittorio Giusti srl
Sídlo
Via del Campisano 520, 55054 Massarosa (LU), Itálie
DIČ / daňový kód
12122090967
PEC
vittoriogiusti.com@pec.it
E-mail pro práva podle GDPR
privacy@cashfulness.com
Statutární zástupce
Vittorio Giusti, jediný společník a jediný jednatel

Společnost Vittorio Giusti srl je vlastníkem ochranné známky „Cashfulness“ (zápis EUIPO č. 019297195).

Pověřenec pro ochranu osobních údajů (DPO): nebyl jmenován, neboť společnost Vittorio Giusti srl nespadá do případů povinného jmenování podle čl. 37 GDPR (není orgánem veřejné moci a její hlavní činnosti nespočívají v rozsáhlém zpracování citlivých údajů).

2. Rychlé definice

Uživatel
fyzická osoba, která se registruje ke službě Cashfulness.
Služba
web cashfulness.com a aplikace Cashfulness pro mobilní zařízení (iOS, Android) a stolní počítače (Windows, macOS).
Osobní údaje
jakákoli informace týkající se identifikované nebo identifikovatelné fyzické osoby (čl. 4 odst. 1 GDPR).
Zpracování
jakákoli operace prováděná s osobními údaji (shromáždění, zaznamenání, uložení, úprava, výmaz atd.).
Přezdívka
pseudonym, který si uživatel svobodně zvolí při registraci; neidentifikuje skutečnou osobu.

3. Kategorie zpracovávaných údajů

3.1. Identifikační údaje (minimální)

  • E-mail (i pseudonymní, např. aurora.di.notte@protonmail.com)
  • Přezdívka (pseudonym, může být smyšlená — např. „Kapitán“, „Plachta“ atd.)
  • Heslo (uložené zašifrovaně, nikdy v čitelné podobě)

Nepožadujeme ani nezpracováváme: jméno, příjmení, daňový kód, datum narození, adresu, telefonní číslo, pohlaví, doklad totožnosti.

3.2. Bezpečnostní údaje (tabulka `login_history`)

Při každém novém přihlášení zaznamenáváme:

  • IP adresu relace
  • User agent prohlížeče/aplikace
  • Údaje o zařízení (operační systém, model zařízení, je-li k dispozici)
  • Datum a čas relace

Tyto údaje slouží výhradně k zabezpečení účtu (odhalování podezřelých přihlášení, ochrana před zneužitím). Jsou shromažďovány vždy a nepodléhají odhlášení (opt-out) z Programu vylepšování (viz §3.5).

3.3. Účetní údaje

  • Workspace („účetní prostory“) vytvořené uživatelem, s příslušnou účtovou osnovou
  • Transakce zaznamenané uživatelem podvojným zápisem
  • Zůstatky a odvozené výpočty (čisté jmění, výkaz zisku a ztráty atd.)
  • Kategorie a rozpočty vytvořené uživatelem

Tyto údaje jsou uloženy v naší vzdálené databázi (Supabase, evropské servery) a jsou spojeny s přezdívkou a e-mailem uživatele. Z povahy věci neobsahují osobní identifikační údaje skutečné osoby, ledaže je uživatel sám dobrovolně zadá (např. názvy účtů obsahující vlastní příjmení — nedoporučovaný postup, viz /privacy-radicale).

3.4. Nahrané dokumenty (koncové šifrování)

  • Soubory nahrané uživatelem (bankovní výpisy, faktury za energie, smlouvy, pojistky atd.)

Tyto soubory jsou šifrovány end-to-end na zařízení uživatele ještě před odesláním na náš server, klíčem odvozeným z osobního hesla a 24 slov pro obnovení (seed BIP39). Klíč nikdy neopouští zařízení uživatele. Na straně serveru vidíme pouze bloky digitálního šumu: obsah dokumentů nemůžeme přečíst ani my, ani provozovatel infrastruktury, ani případné orgány, které by si je formálně vyžádaly.

Důležitý důsledek
Pokud uživatel ztratí heslo i 24 slov pro obnovení, stanou se dokumenty nenávratně neobnovitelnými, a to i pro nás. Je to odvrácená strana koncové kontroly a nemůžeme nabídnout postupy obnovení, které by dokumenty vrátily v čitelné podobě.

3.5. Pseudonymní protokoly používání, analyzované v agregované podobě (Program vylepšování, opt-out)

Pro zlepšování aplikace měříme:

  • Relace (spuštění aplikace, délka trvání)
  • Používání funkcí (které sekce se používají a jak často)
  • Chyby a výkon (pády, doby odezvy)
  • Operační systém zařízení (kvůli prioritám beta testerů a pokrytí platforem)

Tyto údaje jsou pseudonymizovány již při shromáždění a analyzovány výhradně v agregované podobě (čl. 4 odst. 5 GDPR): nepoužíváme je k profilování jednotlivé osoby ani se nám nezobrazují spojené s vaším jménem. Zůstávají na našich evropských serverech Supabase: žádná služba třetí strany (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics atd.).

Technické propojení s účtem zůstává nezbytné, ale pouze pro dva účely: (a) respektování odhlášení jednotlivého uživatele (abychom přestali shromažďovat údaje právě vašeho účtu, musíme vědět, které to jsou) a (b) měření pokrytí podle operačního systému (priorita beta testerů a podpora platforem). Mimo tyto účely jsou údaje zpracovávány a analyzovány v agregované podobě.

Uživatel může shromažďování kdykoli vypnout v nastavení aplikace v položce „Program vylepšování“ (opt-out).

3.6. Údaje o přihlášení k odběru newsletteru (pouze pokud si to uživatel zvolí)

  • E-mail + případné jméno/pseudonym

Zpracovávány výhradně tehdy, pokud se uživatel aktivně rozhodne k odběru přihlásit (opt-in). Viz §5 ohledně služby třetí strany, která je hostuje (ActiveCampaign).

3.7. Platební údaje

Nezpracovává je přímo Cashfulness. Platby za předplatné probíhají prostřednictvím:

  • Apple App Store (u předplatných zakoupených na iOS)
  • Google Play (u předplatných zakoupených na Androidu)
  • Stripe (u předplatných zakoupených přes web)

Apple App Store a Google Play vystupují jako merchant of record: jsou to oni, kdo zpracovává jméno, adresu, platební kartu a IBAN uživatele, a nesou odpovědnost za vystavování faktur nebo daňových dokladů koncovým uživatelům podle vlastních zásad a předpisů jednotlivých zemí. U těchto dvou kanálů dostává Cashfulness pouze čistou tržbu a neprůhledný identifikátor předplatného (např. sub_abc123): nikdy nevidíme jméno zákazníka, adresu, daňový kód, platební kartu ani IBAN.

Stripe je jiný případ: u předplatných zakoupených přes web je prodávajícím Vittorio Giusti srl, která používá Stripe jako zpracovatele plateb. V tomto případě společnost Vittorio Giusti srl prostřednictvím rozhraní Stripe dostává a zpracovává: jméno, e-mailovou adresu, fakturační adresu (je-li vyžadována), typ karty a poslední 4 číslice karty, výsledek platby a identifikátor zákazníka Stripe. Nikdy nedostáváme úplné číslo platební karty ani bezpečnostní údaje (CVV), které zpracovává výhradně Stripe. Aby bylo možné platbu propojit s účtem, sděluje Cashfulness službě Stripe e-mailovou adresu a identifikátor uživatele; po přijetí platby ukládáme vazbu mezi uživatelem a identifikátorem zákazníka Stripe.

Platební údaje z kanálu Stripe zpracovává společnost Vittorio Giusti srl za účelem plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR) a za účelem plnění zákonných daňových a účetních povinností (čl. 6 odst. 1 písm. c) GDPR); viz §4 a §7.

4. Účely zpracování

Osobní údaje jsou zpracovávány pro tyto účely:

#ÚčelDotčené kategorie údajůPrávní základ
1Poskytování služby (registrace, autentizace, synchronizace účetních dat mezi zařízeními)3.1, 3.3, 3.4Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)
2Zabezpečení účtu (odhalování podezřelých přihlášení, ochrana před zneužitím)3.2Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR)
3Zlepšování produktu (protokoly pseudonymizované již při shromáždění, analyzované v agregované podobě; propojení s účtem slouží pouze pro opt-out a pro pokrytí podle operačního systému)3.5Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR), odvolatelný prostřednictvím opt-out
4Servisní sdělení (ověření e-mailu, obnovení hesla, bezpečnostní upozornění)3.1Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)
5Vzdělávací newsletter a praktická doporučení (pouze při opt-in)3.6Výslovný souhlas (čl. 6 odst. 1 písm. a) GDPR), odvolatelný
6Plnění zákonných povinností (žádosti příslušných orgánů nebo dozorových úřadů)3.1, 3.2, 3.3Právní povinnost (čl. 6 odst. 1 písm. c) GDPR)
7Daňové a účetní povinnosti týkající se předplatných prodaných prostřednictvím Stripe (vystavení a uchování faktur/dokladů, účetní zápisy)3.7 (platební údaje z kanálu Stripe)Právní povinnost (čl. 6 odst. 1 písm. c) GDPR)

5. Služby třetích stran (externí zpracovatelé)

Pro poskytování služby využíváme dodavatele z řad třetích stran, vybrané podle spolehlivosti a souladu s GDPR. Všichni s námi uzavřeli smlouvu o zpracování osobních údajů (Data Processing Agreement, DPA) ve smyslu čl. 28 GDPR.

SlužbaFunkceSídloSkutečné serveryZáruky pro předání mimo EU
Supabase (Supabase Inc.)Databáze + autentizace uživatelůUSAEvropa (eu-west)DPA + standardní smluvní doložky + Data Privacy Framework
Vercel (Vercel Inc.)Hosting webu cashfulness.comUSAEvropa (Frankfurt)DPA + standardní smluvní doložky + Data Privacy Framework
Resend (Resend Inc.)Transakční e-maily (ověření e-mailu, obnovení hesla, upozornění)USAEvropa (region EU)DPA + standardní smluvní doložky + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)Lidmi obsluhované e-mailové schránky (info@, support@, beta@, privacy@) + DNSEU (Bulharsko)EvropaDPA (zpracování v rámci EU)
ActiveCampaignNewsletter + registrační formulář do betyUSAUSADPA + standardní smluvní doložky + Data Privacy Framework
Apple App Store (Apple Inc.)Platby za předplatné na iOSUSAUSA + EvropaData Privacy Framework + podmínky Apple
Google Play (Google LLC)Platby za předplatné na AndroiduUSAUSA + EvropaData Privacy Framework + podmínky Google
Stripe (Stripe Inc.)Platby za předplatné přes webUSAUSA + EvropaDPA + standardní smluvní doložky + Data Privacy Framework
Umami CloudAnalytika webu šetrná k soukromí (bez souborů cookie, bez profilování)USAEvropa (region EU)DPA + standardní smluvní doložky + Data Privacy Framework
Žádný z těchto dodavatelů nedostává dokumenty nahrané uživateli v čitelné podobě, protože tyto dokumenty jsou šifrovány end-to-end (viz §3.4): Supabase, kde jsou dokumenty uloženy, z nich vidí pouze šifrovaný text.

Nepoužíváme: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag ani jakýkoli jiný systém sledování chování nebo komerčního profilování.

6. Předávání údajů mimo EU

Někteří naši dodavatelé jsou společnosti se sídlem ve Spojených státech amerických (viz §5). Tato předávání probíhají s následujícími zárukami:

  • Standardní smluvní doložky (Standard Contractual Clauses, SCC) uzavřené podle prováděcího rozhodnutí (EU) 2021/914.
  • Rámec EU-USA pro ochranu osobních údajů (Data Privacy Framework) (prováděcí rozhodnutí (EU) 2023/1795) u dodavatelů, kteří k němu přistoupili.
  • Doplňková technická opatření (šifrování při přenosu i v uložení, izolace údajů v evropských regionech tam, kde je k dispozici).

Uživatel může požádat o kopii uplatněných záruk na adrese privacy@cashfulness.com.

7. Doby uchování

Kategorie údajůDoba uchování
Uživatelský účet + účetní data + dokumenty E2EEPo celou dobu trvání účtu; skutečný výmaz do 30 dnů od žádosti (30 dnů umožňuje vratné dočasné smazání pro případ nechtěné žádosti)
Bezpečnostní protokoly (login_history, IP, user agent)6 měsíců od data relace
Anonymní agregované protokoly používání (Program vylepšování)6 měsíců klouzavě; v případě odhlášení (opt-out) okamžitě přestáváme shromažďovat nové
Automatické šifrované zálohy (pouze plán Ultra)30 dnů klouzavě, poté přepsány
Newsletter (při přihlášení k odběru)Do výslovného odhlášení ze strany uživatele (odkaz pro odhlášení v každém e-mailu)
Fakturační údaje — kanály Apple / GoogleNepoužije se: u předplatných zakoupených v App Store nebo na Google Play nevystavuje Cashfulness koncovým uživatelům faktury ani daňové doklady (viz §3.7); vystavují je Apple nebo Google, kteří vystupují jako merchant of record
Fakturační údaje a účetní doklady — kanál Stripe10 let od data dokladu, jak stanoví čl. 2220 italského občanského zákoníku (Codice Civile) pro účetní záznamy a daňovou dokumentaci, neboť u předplatných zakoupených přes web je prodávajícím Vittorio Giusti srl (viz §3.7 a §4)

8. Práva subjektu údajů

Podle článků 15 až 22 GDPR má uživatel právo na:

  • Přístup k osobním údajům, které se ho týkají (čl. 15)
  • Opravu nepřesných nebo neúplných údajů (čl. 16)
  • Výmaz údajů („právo být zapomenut“, čl. 17)
  • Omezení zpracování (čl. 18)
  • Přenositelnost údajů ve strukturovaném a strojově čitelném formátu (čl. 20)
  • Vznesení námitky proti zpracování založenému na oprávněném zájmu (čl. 21)
  • Odvolání souhlasu kdykoli, u zpracování založeného na souhlasu (čl. 7 odst. 3)
  • Stížnost u italského úřadu pro ochranu osobních údajů (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Řím — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it

8.1. Jak práva uplatnit

Pro uplatnění kteréhokoli z výše uvedených práv může uživatel:

  1. Napsat na privacy@cashfulness.com s uvedením práva, které hodlá uplatnit, e-mailu spojeného s účtem Cashfulness a — v případě výmazu — případného potvrzení, že si je vědom nevratnosti u dokumentů E2EE.
  2. Pro právo být zapomenut (úplné smazání účtu): funkce je dostupná přímo v aplikaci, v sekci „Nastavení → Smazat účet“. Ke skutečnému výmazu dojde do 30 dnů.
  3. Pro vypnutí Programu vylepšování (opt-out): v sekci „Nastavení → Program vylepšování“ v aplikaci. Účinek je okamžitý.

Odpovíme do 30 dnů od žádosti (s možností prodloužení o dalších 60 dnů u zvlášť složitých žádostí podle čl. 12 odst. 3 GDPR; v takovém případě bude uživatel informován).

9. Zabezpečení údajů

Přijímáme vhodná technická a organizační opatření k ochraně osobních údajů:

  • Šifrování při přenosu: veškerá komunikace používá HTTPS/TLS 1.3.
  • Šifrování v uložení: databáze Supabase používají standardní šifrování poskytovatele v uložení.
  • Koncové šifrování u dokumentů nahraných uživatelem (viz §3.4).
  • Robustní autentizace: hesla s minimálními požadavky na složitost; podpora biometrie (Touch ID, Face ID) tam, kde je na zařízení k dispozici.
  • Row Level Security (RLS) na všech tabulkách databáze: každý uživatel má přístup výhradně ke svým vlastním údajům.
  • Protokolování přihlášení: sledování přihlášení kvůli odhalování podezřelých přístupů (viz §3.2).
  • Pravidelné aktualizace softwarových závislostí kvůli uzavření známých zranitelností.

Žádný systém není odolný na 100 %. V případě porušení zabezpečení osobních údajů s rizikem pro uživatele je ohlásíme italskému úřadu pro ochranu osobních údajů (Garante) do 72 hodin od zjištění (čl. 33 GDPR) a — je-li riziko vysoké — budeme dotčené uživatele informovat přímo (čl. 34 GDPR).

10. Nezletilí

Služba Cashfulness je určena osobám, kterým je alespoň 18 let (hranice svéprávnosti podle italského práva, čl. 2 italského občanského zákoníku), nebo které dosáhly věku zletilosti podle práva země bydliště uživatele, je-li tento vyšší než 18 let.

Podle GDPR a čl. 2-quinquies italského zákona o ochraně osobních údajů (Codice Privacy) je minimální hranice pro samostatný souhlas nezletilého se zpracováním osobních údajů nižší (14 let v Itálii, 16 let jako výchozí hranice EU). Pro službu Cashfulness je skutečně uplatňovanou hranicí smluvní hranice 18 let, neboť vztah s uživatelem má smluvní povahu (viz Podmínky používání, §4.1) a vyžaduje plnou svéprávnost.

Údaje nezletilých mladších 18 let záměrně neshromažďujeme. Pokud se dozvíme o účtu vytvořeném nezletilým bez požadované svéprávnosti, bez zbytečného odkladu jej smažeme.

11. Změny Zásad ochrany osobních údajů

Vyhrazujeme si právo tyto Zásady ochrany osobních údajů v čase měnit, kvůli legislativním úpravám nebo změnám služby. Změny jsou zveřejňovány na této stránce s aktualizací data v záhlaví.

V případě podstatných změn týkajících se účelů zpracování nebo právních základů budeme aktivní uživatele informovat e-mailem alespoň 30 dnů před nabytím účinnosti změn, aby se mohli seznámit s novými podmínkami a případně smazat účet ještě před jejich účinností.

12. Kontakty

V případě jakéhokoli dotazu ke zpracování osobních údajů:

  • E-mail pro ochranu údajů: privacy@cashfulness.com
  • E-mail obecné podpory: info@cashfulness.com
  • PEC: vittoriogiusti.com@pec.it
  • Běžná pošta: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Itálie

13. Rozhodné právo a příslušný soud

Tyto Zásady ochrany osobních údajů se řídí italským právem a nařízením (EU) 2016/679.

Příslušný soud: Lucca (Itálie), s výhradou kogentních ustanovení na ochranu spotřebitele (čl. 66-bis italského spotřebitelského zákoníku, Codice del Consumo), na jejichž základě se spotřebitel může obrátit na soud v místě svého bydliště nebo pobytu.

*Vittorio Giusti srl — Cashfulness*
*Dokument vygenerován 6. července 2026, verze 1.2*