Technická a organizační opatření

Verze 1.0 (návrh) · poslední aktualizace 20. 9. 2026

Popis opatření podle čl. 32 GDPR. Tento dokument tvoří zároveň Annex 2 zpracovatelské smlouvy. Uvádíme jen opatření, která jsou skutečně zavedená.

Provozovatel

Mgr. Veronika Turynová

IČO: 04760221

Pražská 844, 535 01 Přelouč

E-mail: veturynova@gmail.com

Telefon: +420 737 414 475

Přístup a identita

  • Přihlášení odkazem zaslaným na e-mail (magic link); hesla se neukládají.
  • Každý učitel má vlastní účet; sdílený společný login není podporovaným ani doporučeným modelem.
  • Role vlastník a učitel; učitel vidí pouze třídy, které mu vlastník přiřadí.
  • Princip nejmenšího nutného oprávnění pro aplikaci i pro servisní přístupy.

Oddělení dat

  • Oddělení dat jednotlivých účtů a organizací je vynucené na úrovni databáze (row level security), nejen v uživatelském rozhraní.
  • Rodinná a školní data jsou v oddělených tabulkách; učitel nezíská přístup k rodinným datům vlastníka školy.
  • Přístup k obsahu je podmíněn aktivní licencí; po deaktivaci se přístup blokuje.
  • Licenční administrace pracuje pouze s licencemi a technickým stavem a nezobrazuje obsah plánů, obrázky ani nahrávky.

Úložiště a přenos

  • Obrázky a zvukové nahrávky jsou v soukromém úložišti, které není veřejně dostupné.
  • Soubory se zpřístupňují dočasným podepsaným odkazem s platností 10 minut. Již vydaný odkaz zůstává platný do svého vypršení; po odebrání přístupu se nové odkazy nevydávají.
  • Komunikace mezi prohlížečem a službou probíhá přes HTTPS/TLS.

Minimalizace údajů

  • Školní režim nevyžaduje profily jednotlivých dětí; pracuje s názvy tříd.
  • V rodinném režimu je jméno dítěte volitelné a lze je přeskočit.
  • Aplikace nevyžaduje datum narození, příjmení ani fotografii.
  • Obsah, který uživatel vloží dobrovolně, je pod jeho kontrolou; v rozhraní na to upozorňujeme.

Integrita dat

  • Ukládání plánů používá verzování a porovnání verze při zápisu, aby se souběžné změny nepřepsaly bez povšimnutí.
  • Při konfliktu verzí rozhoduje uživatel, zda ponechat svou nebo cloudovou verzi; data se nepřepisují tiše.
  • Změny licencí a organizačních nastavení (aktivace, deaktivace, změna typu, pozvání a odebrání učitele) se zapisují do auditní evidence. Obsah plánů se neaduituje.
  • Platební oznámení z e-shopu jsou ověřována podpisem (HMAC), jsou idempotentní a mají kontrolu pořadí zpráv.

Zařízení uživatele

  • Lokální vyrovnávací paměť aplikace je vázaná na konkrétní účet; odhlášení ji maže.
  • Mezi účty na jednom zařízení se data nesdílejí.

Zálohování a obnova

Zálohování je zajišťováno poskytovatelem infrastruktury. Konkrétní produkční režim záloh se ověřuje. Negarantujeme konkrétní parametry obnovy (RPO/RTO).

Řízení incidentů a aktualizace

  • Zavedený interní postup pro bezpečnostní incidenty včetně evidence a informování dotčené školy bez zbytečného odkladu.
  • Pravidelná aktualizace závislostí a přezkum nastavení přístupových pravidel.
  • Interní přezkum tohoto dokumentu při každé významné změně služby.

Provozovatel nedisponuje žádnou bezpečnostní certifikací a žádnou si nepřipisuje.

Kontakt

Dotazy k ochraně osobních údajů posílejte na veturynova@gmail.com.

Verze 1.0 (návrh) · poslední aktualizace 20. 9. 2026