Technická a organizační opatření
Verze 1.0 (návrh) · poslední aktualizace 20. 9. 2026
Popis opatření podle čl. 32 GDPR. Tento dokument tvoří zároveň Annex 2 zpracovatelské smlouvy. Uvádíme jen opatření, která jsou skutečně zavedená.
Provozovatel
Mgr. Veronika Turynová
IČO: 04760221
Pražská 844, 535 01 Přelouč
E-mail: veturynova@gmail.com
Telefon: +420 737 414 475
Přístup a identita
- Přihlášení odkazem zaslaným na e-mail (magic link); hesla se neukládají.
- Každý učitel má vlastní účet; sdílený společný login není podporovaným ani doporučeným modelem.
- Role vlastník a učitel; učitel vidí pouze třídy, které mu vlastník přiřadí.
- Princip nejmenšího nutného oprávnění pro aplikaci i pro servisní přístupy.
Oddělení dat
- Oddělení dat jednotlivých účtů a organizací je vynucené na úrovni databáze (row level security), nejen v uživatelském rozhraní.
- Rodinná a školní data jsou v oddělených tabulkách; učitel nezíská přístup k rodinným datům vlastníka školy.
- Přístup k obsahu je podmíněn aktivní licencí; po deaktivaci se přístup blokuje.
- Licenční administrace pracuje pouze s licencemi a technickým stavem a nezobrazuje obsah plánů, obrázky ani nahrávky.
Úložiště a přenos
- Obrázky a zvukové nahrávky jsou v soukromém úložišti, které není veřejně dostupné.
- Soubory se zpřístupňují dočasným podepsaným odkazem s platností 10 minut. Již vydaný odkaz zůstává platný do svého vypršení; po odebrání přístupu se nové odkazy nevydávají.
- Komunikace mezi prohlížečem a službou probíhá přes HTTPS/TLS.
Minimalizace údajů
- Školní režim nevyžaduje profily jednotlivých dětí; pracuje s názvy tříd.
- V rodinném režimu je jméno dítěte volitelné a lze je přeskočit.
- Aplikace nevyžaduje datum narození, příjmení ani fotografii.
- Obsah, který uživatel vloží dobrovolně, je pod jeho kontrolou; v rozhraní na to upozorňujeme.
Integrita dat
- Ukládání plánů používá verzování a porovnání verze při zápisu, aby se souběžné změny nepřepsaly bez povšimnutí.
- Při konfliktu verzí rozhoduje uživatel, zda ponechat svou nebo cloudovou verzi; data se nepřepisují tiše.
- Změny licencí a organizačních nastavení (aktivace, deaktivace, změna typu, pozvání a odebrání učitele) se zapisují do auditní evidence. Obsah plánů se neaduituje.
- Platební oznámení z e-shopu jsou ověřována podpisem (HMAC), jsou idempotentní a mají kontrolu pořadí zpráv.
Zařízení uživatele
- Lokální vyrovnávací paměť aplikace je vázaná na konkrétní účet; odhlášení ji maže.
- Mezi účty na jednom zařízení se data nesdílejí.
Zálohování a obnova
Zálohování je zajišťováno poskytovatelem infrastruktury. Konkrétní produkční režim záloh se ověřuje. Negarantujeme konkrétní parametry obnovy (RPO/RTO).
Řízení incidentů a aktualizace
- Zavedený interní postup pro bezpečnostní incidenty včetně evidence a informování dotčené školy bez zbytečného odkladu.
- Pravidelná aktualizace závislostí a přezkum nastavení přístupových pravidel.
- Interní přezkum tohoto dokumentu při každé významné změně služby.
Provozovatel nedisponuje žádnou bezpečnostní certifikací a žádnou si nepřipisuje.
Kontakt
Dotazy k ochraně osobních údajů posílejte na veturynova@gmail.com.
Verze 1.0 (návrh) · poslední aktualizace 20. 9. 2026