FastLajna
cs en Přihlásit se

Dokumenty

  • Obchodní podmínky
  • DPA
  • Ceník
  • Ochrana osobních údajů
  • Cookies
Podmínky a dokumenty →

Obsah

  • Obsah
  • 1. Správce a kontakt
  • 2. Jaké údaje zpracováváme
  • 3. Účely a právní základy
  • 4. Příjemci a předávání
  • 5. Přihlášení přes účet Google
  • 6. Propojení kalendáře Google Calendar
  • 7. Nakládání s údaji z rozhraní Google (Limited Use)
  • 8. Zabezpečení údajů
  • 9. Doba uložení
  • 10. Práva fyzických osob
  • 11. Povinnost poskytnout údaje
  • 12. Automatizované rozhodování
  • 13. Změny dokumentu

Ochrana osobních údajů

Účinnost od 4. září 2026 · verze v2

Tento dokument naplňuje informační povinnost dle čl. 13 GDPR a čl. 3a.4 VOP.

Obsah

  1. Správce a kontakt

  2. Jaké údaje zpracováváme

  3. Účely a právní základy

  4. Příjemci a předávání

  5. Přihlášení přes účet Google

  6. Propojení kalendáře Google Calendar

  7. Nakládání s údaji z rozhraní Google (Limited Use)

  8. Zabezpečení údajů

  9. Doba uložení

  10. Práva fyzických osob

  11. Povinnost poskytnout údaje

  12. Automatizované rozhodování

  13. Změny dokumentu

Tento dokument vysvětluje, jak Fastlajna s.r.o. zpracovává osobní údaje návštěvníků webu, zájemců o službu a Klientů v postavení správce osobních údajů.

1. Správce a kontakt

Správcem je Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsaná v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213 (dále jen „Poskytovatel"). Dotazy a žádosti lze zaslat na hello@fastlajna.cz.

2. Jaké údaje zpracováváme

Podle způsobu využití služby můžeme zpracovávat:

  • identifikační a kontaktní údaje, zejména jméno, příjmení, e-mail a telefon;

  • firemní a registrační údaje, zejména IČO, DIČ a adresu provozovny;

  • údaje zákaznického účtu, způsob přihlášení, identifikátory relací a identifikátory zákaznického účtu, Předplatných a faktur vedené u PSP;

  • údaje o objednávkách, Předplatném a fakturách; identifikátor (token) Platební karty poskytnutý PSP — úplné údaje Platební karty Poskytovatel neukládá ani k nim nemá přístup;

  • obsah komunikace se zákaznickou podporou a obchodním týmem;

  • technické a bezpečnostní údaje, zejména IP adresu, čas požadavku, typ prohlížeče, identifikátor požadavku a bezpečnostní události;

  • volby uložené v prohlížeči popsané v dokumentu Informace o cookies a lokálním úložišti;

  • identifikátor účtu Google a e-mailovou adresu, přihlašuje-li se Klient prostřednictvím účtu Google (čl. 5);

  • údaje o propojeném kalendáři Google, zejména e-mailovou adresu propojeného účtu, rozsah udělených oprávnění a šifrovaně uložené přístupové údaje k rozhraní Google (čl. 6);

  • doklady o akceptaci smluvní dokumentace, zejména okamžik a verzi potvrzených dokumentů, plné znění odsouhlaseného textu, IP adresu, identifikaci prohlížeče (user-agent) a jazyk rozhraní.

Údaje Uživatelů (tj. volajících — zákazníků Klienta ve smyslu čl. 1.4 VOP) Poskytovatel zpracovává v postavení zpracovatele; toto zpracování upravuje Smlouva o zpracování osobních údajů (dále jen „DPA") a tento dokument se na ně nevztahuje.

3. Účely a právní základy

Údaje zpracováváme pro:

  • odpověď na poptávku a kroky před uzavřením smlouvy;

  • vytvoření a správu zákaznického účtu, poskytování služby, zákaznickou podporu a plnění smlouvy;

  • fakturaci, účetnictví a plnění dalších právních povinností;

  • zabezpečení služby, prevenci zneužití, ochranu právních nároků a provozní diagnostiku na základě našich oprávněných zájmů;

  • doložení uzavření smlouvy a akceptace VOP a DPA (plnění smlouvy a oprávněný zájem na ochraně právních nároků; čl. 2.9 a 2.11 VOP);

  • zasílání obchodních sdělení dle § 7 zákona č. 480/2004 Sb., o některých službách informační společnosti: stávajícím Klientům na základě oprávněného zájmu (§ 7 odst. 3 — nabídka vlastních obdobných služeb), jinak pouze s předchozím souhlasem; každé sdělení lze jednoduše a bezplatně odmítnout.

Pokud je zpracování založeno na souhlasu, lze jej kdykoliv odvolat. Odvolání nemá vliv na zákonnost předchozího zpracování.

4. Příjemci a předávání

Údaje zpřístupňujeme pouze v rozsahu potřebném pro daný účel těmto kategoriím příjemců:

  • Poskytovatel platebních služeb (PSP; Stripe) — platební a identifikační údaje; PSP ve vymezeném rozsahu vystupuje jako samostatný správce, zejména pro prevenci podvodů a plnění povinností proti praní peněz (čl. 3a.2 VOP);

  • poskytovatel hostingové infrastruktury (INTERNET CZ, a.s.);

  • Google LLC, propojí-li si Klient kalendář Google Calendar (čl. 6);

  • poskytovatel e-mailových služeb pro zasílání dokladů a komunikaci (INTERNET CZ, a.s., provozující službu Forpsi; provoz v České republice);

  • orgány veřejné moci, ukládá-li zpřístupnění právní předpis.

Zpracování osobních údajů Uživatelů (volajících) provádí Poskytovatel v postavení zpracovatele pro Klienta jako správce; řídí se DPA včetně seznamu Subzpracovatelů v Příloze č. 1 DPA a tento dokument se na ně nevztahuje.

Údaje mohou být předány mimo Evropský hospodářský prostor, zejména do Spojených států amerických. Předání se opírá primárně o standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914; certifikace příjemce v rámci EU-U.S. Data Privacy Framework se použije jako doplňková záruka (čl. 3a.3 VOP).

5. Přihlášení přes účet Google

Zákaznický účet lze zřídit a následně se k němu přihlašovat také prostřednictvím účtu Google.

Rozsah získávaných údajů. Poskytovatel požaduje při tomto způsobu přihlášení pouze oprávnění openid a email. Z účtu Google získává a ukládá výhradně (i) stabilní neveřejný identifikátor účtu Google a (ii) e-mailovou adresu. Jméno ani profilovou fotografii Poskytovatel nezískává ani neukládá. Identifikační token vydaný společností Google Poskytovatel ověřuje, ale neukládá.

Účel zpracování. Ověření totožnosti při přihlášení a zřízení nebo zpřístupnění zákaznického účtu.

Právní základ. Plnění smlouvy, resp. provedení opatření přijatých před uzavřením smlouvy na žádost subjektu údajů (čl. 6 odst. 1 písm. b) GDPR).

Doba uložení. Po dobu existence zákaznického účtu. Se zrušením zákaznického účtu se údaje o propojeném účtu Google odstraňují současně s účtem.

Příjemci. Údaje získané z účtu Google Poskytovatel nepředává dalším příjemcům. Jsou uloženy výhradně v databázi Poskytovatele provozované u poskytovatele hostingové infrastruktury uvedeného v čl. 4, který je v tomto rozsahu zpracovatelem.

Vztah k účtu se zřízeným heslem. Účet Google lze propojit nejvýše s jedním zákaznickým účtem. Existuje-li k téže e-mailové adrese zákaznický účet zřízený s heslem, propojení s účtem Google Poskytovatel odmítne.

Odvolání přístupu. Udělený přístup lze kdykoli odvolat v nastavení účtu Google na adrese myaccount.google.com/permissions. Po odvolání se nebude možné přihlásit prostřednictvím účtu Google. Samotný zákaznický účet u Poskytovatele tím nezaniká a lze jej dále užívat po nastavení hesla.

6. Propojení kalendáře Google Calendar

Klient si může ke svému Asistentovi propojit kalendář Google Calendar. Asistent pak během hovoru zjistí volný termín a rezervaci zapíše do kalendáře.

Postavení stran. Údaje o samotném propojení uvedené níže zpracovává Poskytovatel jako správce ve vztahu ke Klientovi. Údaje Uživatelů (volajících), které se do kalendáře zapisují v souvislosti s rezervací, zpracovává Poskytovatel v postavení zpracovatele pro Klienta jako správce; toto zpracování upravuje DPA.

Rozsah oprávnění. Poskytovatel žádá pouze o tato oprávnění (rozsahy OAuth):

  • https://www.googleapis.com/auth/calendar.events — čtení a zápis událostí v propojeném kalendáři; nezbytné pro zjištění obsazenosti a pro vytvoření, přesun a zrušení rezervace;

  • https://www.googleapis.com/auth/calendar.calendarlist.readonly — přečtení seznamu kalendářů propojeného účtu (název, identifikátor a úroveň přístupu) proto, aby si Klient mohl vybrat, do kterého kalendáře se rezervace zapisují; dokud volbu neprovede, používá se hlavní kalendář propojeného účtu. Toto oprávnění neumožňuje číst obsah kalendářů;

  • openid a email — identifikace propojovaného účtu, aby bylo v aplikaci zřejmé, který účet je propojen, a aby nedošlo k propojení téhož účtu dvakrát.

Poskytovatel nežádá o úplný rozsah https://www.googleapis.com/auth/calendar ani o rozsahy k nastavení kalendáře, ke sdílení kalendářů a jejich oprávněním. Uvedené kalendářové rozsahy jsou dle klasifikace společnosti Google citlivé (sensitive) a podléhají ověření aplikace ze strany Google.

Který kalendář se používá. Poskytovatel čte a zapisuje výhradně v jednom kalendáři propojeného účtu — v tom, který si Klient v aplikaci vybere ze seznamu kalendářů účtu; dokud volbu neprovede, je to hlavní kalendář účtu. Ostatních kalendářů propojeného účtu se čtení ani zápis netýká.

Zjišťování obsazenosti. Obsazenost se zjišťuje v rámci oprávnění k událostem. Poskytovatel načítá události výhradně v dotazovaném časovém rozsahu a používá je pouze k sečtení překryvů, aby vyhodnotil, kolik rezervací smí u Klienta probíhat souběžně (například podle počtu křesel), a aby při přesunu vyloučil právě přesouvanou rezervaci. Načtené události následně zahazuje a do databáze je nekopíruje. Asistentovi z tohoto dotazu nepředává žádná data událostí, ale pouze informaci, zda je požadovaný termín volný, případně nabídku volných časových oken; nikdy názvy, popisy, účastníky ani jiná metadata událostí.

Výpis událostí. Má-li Asistent najít rezervaci volajícího, aby mu ji sdělil, přesunul ji nebo zrušil, vyžádá si výpis událostí ve zvoleném kalendáři a v dotazovaném časovém okně; jako vyhledávací kritérium přitom slouží telefonní číslo volajícího. Z odpovědi rozhraní Google Poskytovatel vybírá pouze události, jejichž název nebo popis obsahuje telefonní číslo volajícího; popis události k tomuto ověření čte, ale neukládá jej, nezobrazuje jej ani jej Asistentovi nepředává. U takto vybraných událostí zpracovává pouze identifikátor, název, začátek a konec události, údaj o tom, zda jde o celodenní událost, a stav události; účastníky a ostatní pole zahazuje. Asistentovi se předávají výhradně takto vybrané události, nikoli obsah kalendáře jako celek; může mezi nimi být i rezervace, kterou do kalendáře zapsal Klient ručně, nikoli Asistent.

Zobrazení v aplikaci. Klientovi Poskytovatel v aplikaci zobrazuje obsah zvoleného kalendáře v období, které si Klient sám vybere: název, začátek a konec události a odkaz na ni v Google Kalendáři. I zde jde o všechny události ve zvoleném kalendáři, nikoli pouze o rezervace vytvořené Asistentem. Údaje se načítají z rozhraní Google při každém zobrazení znovu a do databáze se neukládají.

Účel zpracování. Zjištění dostupných termínů, vytvoření, přesun a zrušení rezervace, sdělení naplánovaných událostí volajícímu a zobrazení obsahu zvoleného kalendáře v aplikaci. K jiným účelům Poskytovatel udělená oprávnění nevyužívá.

Právní základ. Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR); propojení kalendáře je funkcí Služby, kterou Klient aktivuje z vlastní vůle.

Co se ukládá. V databázi Poskytovatele je uložen přístupový a obnovovací token propojeného účtu (šifrovaně algoritmem Fernet), rozsah udělených oprávnění, e-mailová adresa propojeného účtu, okamžik propojení, identifikátor a název kalendáře zvoleného pro zápis rezervací a nastavený počet souběžných rezervací. Obsah kalendáře se do databáze nekopíruje ani nesynchronizuje; údaje o dostupnosti a o událostech se pro každý dotaz načítají z rozhraní Google znovu. Provozní záznam o hovoru však obsahuje vstupy a výsledky volání jednotlivých nástrojů, tedy i údaje o vytvořené, přesunuté nebo zrušené rezervaci a názvy událostí vyhledaných podle telefonního čísla volajícího; u hovoru, v němž Asistent rezervaci vytvořil, se navíc ukládá název této události, aby byl hovor v přehledu hovorů rozpoznatelný. Tyto záznamy slouží k doložení průběhu hovoru, k vyřízení reklamací a k provozní diagnostice.

Komu se údaje předávají. Údaje z kalendáře potřebné k vedení konkrétního hovoru — tedy informace o dostupnosti termínu a údaje o rezervacích vyhledaných podle telefonního čísla volajícího — se předávají Poddodavatelům, kteří hovor technicky zajišťují (hlasová platforma a poskytovatel jazykového modelu uvedení v Příloze č. 1 DPA), a to výhradně pro účel vedení daného hovoru. Mimo tyto příjemce a mimo případy uvedené v čl. 4 Poskytovatel údaje z kalendáře nikomu nepředává.

Doba uložení. Tokeny a údaje o propojení po dobu trvání propojení. Odpojí-li Klient kalendář v aplikaci, Poskytovatel šifrované tokeny ze své databáze smaže a o odvolání tokenu u společnosti Google usiluje s vynaložením přiměřeného úsilí; se zrušením zákaznického účtu se propojení odstraňuje současně s účtem. Provozní záznamy o hovorech se uchovávají dle čl. 9 a dle DPA.

Odvolání přístupu. Přístup lze kdykoli ukončit odpojením kalendáře v aplikaci nebo v nastavení účtu Google na adrese myaccount.google.com/permissions. Po odvolání přestane Asistent do kalendáře zapisovat i z něj číst; události, které do kalendáře zapsal dříve, v něm zůstávají a Klient s nimi nakládá sám. O výmaz údajů získaných z rozhraní Google lze požádat na hello@fastlajna.cz (čl. 10).

7. Nakládání s údaji z rozhraní Google (Limited Use)

Nakládání s údaji získanými z rozhraní Google API — jak při přihlášení dle čl. 5, tak při propojení kalendáře dle čl. 6 — se řídí dokumentem Google API Services User Data Policy, včetně jeho požadavků Limited Use. Poskytovatel zejména:

  • používá tyto údaje výhradně k poskytování nebo zlepšování funkcí viditelných uživateli a prominentních v rozhraní aplikace, konkrétně funkcí dle čl. 5 a 6;

  • tyto údaje neprodává;

  • nepoužívá je k reklamě, k cílení reklamy ani k profilování;

  • nepoužívá je k vývoji, zlepšování ani trénování obecných modelů umělé inteligence ani strojového učení; jazykovému modelu se předávají výhradně za účelem vedení konkrétního hovoru a Poskytovatel využívá pouze taková rozhraní Poddodavatelů, jejichž podmínky trénování na předaných datech vylučují;

  • nepředává je jiným osobám k jiným účelům ani jiným příjemcům než dle čl. 4 a 6 a pro plnění právní povinnosti, včetně předložení v soudním, správním nebo dozorovém řízení;

  • nezpřístupňuje je lidskému přezkumu s výjimkou případů, kdy je to nezbytné pro zabezpečení Služby, ke splnění právní povinnosti nebo kdy k tomu uživatel udělil výslovný souhlas.

8. Zabezpečení údajů

Poskytovatel přijal technická a organizační opatření k zabezpečení osobních údajů podle čl. 32 GDPR, přiměřená povaze zpracovávaných údajů. Tato opatření se vztahují i na údaje získané z rozhraní společnosti Google (Google user data), včetně údajů z Google Kalendáře. Zejména:

  • Šifrovaný přenos. Veškerá komunikace s webem i s aplikací probíhá výhradně přes protokol HTTPS (TLS); nešifrované požadavky se přesměrovávají na šifrované spojení a prohlížeči se předává hlavička HSTS s platností jednoho roku včetně podřízených domén. Šifrovaně probíhá i komunikace s rozhraními Poddodavatelů a společnosti Google.

  • Ochrana přístupových údajů. Přístupový a obnovovací token k rozhraní Google se v databázi ukládá výhradně šifrovaně (Fernet, tj. AES-128-CBC s ověřením integrity HMAC-SHA256); šifrovací klíč je uložen mimo databázi v prostředí serveru. Hesla se ukládají pouze jako otisk (bcrypt, 12 kol), nikdy v čitelné podobě. Obnovovací token přihlášení se v úložišti relací uchovává rovněž pouze jako otisk (SHA-256).

  • Šifrování úložiště. Datové úložiště serveru je šifrováno na úrovni bloků (LUKS). Toto opatření chrání údaje v případě odcizení nebo neoprávněného vyjmutí nosiče; nenahrazuje šifrování na úrovni databáze, které Poskytovatel nezavedl.

  • Řízení přístupu. Každý požadavek na data vyžaduje ověřené přihlášení; údaje o propojeném kalendáři jsou v databázi vázány na konkrétní zákaznický účet a každý dotaz se omezuje na účet přihlášeného uživatele. Přístup k produkčnímu prostředí je omezen na osoby, které jej potřebují k zajištění provozu Služby, a je technicky vázán na SSH klíč (viz odrážka Infrastruktura).

  • Správa relací. Přístupový token má platnost 30 minut, přihlášení nejvýše 7 dní. Obnovovací token se předává v cookie s příznaky HttpOnly, Secure a SameSite, není tedy dostupný skriptům v prohlížeči. Relaci lze kdykoli zneplatnit odhlášením.

  • Zabezpečení propojení s Google. Autorizační požadavek je chráněn jednorázovým náhodným parametrem state s platností 10 minut, který se při návratu z rozhraní Google ověřuje (ochrana proti CSRF); současně se kontroluje, že byl skutečně udělen potřebný rozsah oprávnění. Při odpojení kalendáře Poskytovatel šifrovanou podobu tokenu ze své databáze smaže a o odvolání tokenu u společnosti Google usiluje s vynaložením přiměřeného úsilí; neúspěšné odvolání zaznamená.

  • Minimalizace. Obsah kalendáře se do databáze neukládá ani nesynchronizuje (čl. 6); z odpovědí rozhraní Google se zpracovávají pouze pole nezbytná pro danou funkci a ostatní se zahazují.

  • Odolnost rozhraní. Přihlašovací i kalendářové operace jsou chráněny omezením počtu požadavků (rate limiting), aplikace odesílá bezpečnostní hlavičky (X-Content-Type-Options, X-Frame-Options, Referrer-Policy) a přijímá požadavky pouze z vymezených domén Poskytovatele.

  • Infrastruktura. Aplikace i databáze běží na serverech v datovém centru v České republice (čl. 4). Server je chráněn firewallem, vzdálený přístup je možný pouze na základě SSH klíče; přihlášení heslem a přímé přihlášení účtu root jsou zakázány. Vývojové a produkční prostředí jsou odděleny do samostatných databází.

  • Porušení zabezpečení. Dojde-li k porušení zabezpečení osobních údajů, postupuje Poskytovatel podle čl. 33 a 34 GDPR; jde-li o údaje Uživatelů zpracovávané pro Klienta, uplatní se postup dle DPA.

  • Aktuálnost opatření. Opatření uvedená v tomto článku odpovídají stavu Služby ke dni účinnosti tohoto dokumentu; Poskytovatel je průběžně přizpůsobuje vývoji Služby a stavu techniky.

9. Doba uložení

Údaje uchováváme pouze po dobu potřebnou pro daný účel:

  • údaje z poptávky po dobu vyřízení obchodního vztahu a následně po dobu potřebnou k doložení komunikace a ochraně právních nároků;

  • údaje zákaznického účtu a poskytování služby po dobu trvání smluvního vztahu a následně po dobu běhu příslušných promlčecích lhůt;

  • účetní a daňové doklady po dobu stanovenou právními předpisy; historické faktury a záznamy o vyúčtování se z tohoto důvodu nemažou ani po zrušení Asistenta nebo ukončení Smlouvy (čl. 3a.4 VOP);

  • autentizační relaci nejvýše 7 dní od posledního vydání obnovovacího tokenu (cookie refresh_token), není-li dříve odvolána;

  • technické a bezpečnostní záznamy po dobu přiměřenou jejich účelu a závažnosti zaznamenané události;

  • doklady o akceptaci smluvní dokumentace po dobu trvání smluvního vztahu a následně po dobu běhu příslušných promlčecích lhůt (čl. 2.11 VOP).

Konkrétní údaje mohou být uchovány déle, pokud je to nutné pro právní řízení, kontrolu orgánu veřejné moci nebo splnění právní povinnosti.

10. Práva fyzických osob

Za podmínek GDPR máte právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku proti zpracování založenému na oprávněném zájmu a odvolání souhlasu. Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.

Žádost zašlete na hello@fastlajna.cz. Před vyřízením můžeme přiměřeným způsobem ověřit totožnost žadatele.

11. Povinnost poskytnout údaje

Údaje označené jako povinné potřebujeme k vyřízení poptávky, uzavření smlouvy nebo poskytnutí příslušné funkce. Bez nich nemusíme být schopni požadavek vyřídit. Ostatní údaje jsou dobrovolné.

12. Automatizované rozhodování

Při správě návštěvníků, zájemců a zákaznických účtů neprovádíme automatizované individuální rozhodování s právními nebo obdobně významnými účinky.

13. Změny dokumentu

Aktuální verze je vždy dostupná na této stránce. Významné změny ovlivňující stávající Klienty oznámíme přiměřeným způsobem.

Chcete si FastLajna vyzkoušet?

Začít nyní
FastLajna

AI telefonní asistent pro české malé firmy a provozovny.

Podmínky a dokumenty

  • Obchodní podmínky
  • DPA
  • Ceník
  • Ochrana osobních údajů
  • Cookies

Kontakt

  • Obecné dotazy: hello@fastlajna.cz
  • Technická podpora: tech@fastlajna.cz
  • +420 728 436 188

© 2026 Fastlajna s.r.o. · Školská 1736/12, Nové Město, 110 00 Praha 1 · IČO 29543908 · Spisová značka C 448213, Městský soud v Praze

Vaše soukromí

Nezbytné technologie pro přihlášení, zabezpečení a nastavení jazyka používáme vždy. S vaším souhlasem navíc využíváme analytické cookies (Google Analytics), abychom rozuměli návštěvnosti a web zlepšovali. Bez souhlasu se analytika nespustí.

Informace o cookies