Zásady ochrany osobních údajů — Verze pro Českou republiku
Stav: 30. září 2026Překlad. Právně závazná jazyková verze: němčina.
Tyto zásady informují podle čl. 13 a 14 obecného nařízení o ochraně osobních údajů (GDPR) o tom, jaké osobní údaje zpracovává LazyHead e.U. při návštěvě webových stránek nymtime.com, při nákupu a při užívání služby NymTime, k jakým účelům, na jakém právním základě a jak dlouho. Pro údaje zaměstnanců našich zákazníků jsou správci sami zákazníci; tyto údaje zpracováváme jako zpracovatel (oddíl 8).
Část A — Obecná ustanovení
Část A platí stejně ve všech členských státech. Část B obsahuje zvláštní ustanovení pro stát, pro který tato verze platí — zejména právní základy zaměstnavatelů v souvislosti se zaměstnáním, lhůty pro uchovávání a příslušný dozorový úřad tohoto státu; pro zákazníky se sídlem v tomto státě a pro zaměstnance v provozovnách v tomto státě mají přednost před částí A. Odkazy na část B znamenají část B verze, která je v daném případě použitelná.
1. Správce
Správcem ve smyslu čl. 4 bodu 7 GDPR je LazyHead e.U., majitel Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Vídeň, Rakousko, e-mail: office@nymtime.com.
Použije se obecné nařízení o ochraně osobních údajů (GDPR) a doplňkově rakouský zákon o ochraně osobních údajů (Datenschutzgesetz, DSG), zejména § 1 DSG (základní právo na utajení osobních údajů, ústavní ustanovení) a § 24 DSG (stížnost u rakouského úřadu pro ochranu osobních údajů). Pro zpracování v souvislosti se zaměstnáním platí navíc čl. 88 GDPR a předpisy státu, v němž jsou zaměstnanci zaměstnáni (část B).
Pověřenec pro ochranu osobních údajů není jmenován. Podmínky čl. 37 odst. 1 GDPR nejsou splněny: nejsme orgánem veřejné moci, naše hlavní činnost nespočívá v rozsáhlém pravidelném a systematickém monitorování osob a nezpracováváme ve velkém rozsahu zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR. Dotazy týkající se ochrany osobních údajů zasílejte na office@nymtime.com.
2. Přehled: tři skupiny subjektů údajů
Rozlišujeme tři skupiny, pro které platí různá pravidla:
- Návštěvníci webových stránek nymtime.com (oddíly 3 až 5): technické údaje o přístupu a kontaktní dotazy.
- Zákazníci a zájemci (oddíly 6 a 7): uzavření smlouvy, platba přes Stripe, zákaznický účet v Back Office.
- Zaměstnanci našich zákazníků (oddíl 8): rozvrh směn, pracovní doba a docházka — zde je správcem zaměstnavatel a LazyHead e.U. zpracovatelem podle čl. 28 GDPR.
3. Návštěva webových stránek (serverové protokoly)
Při zobrazení stránky zpracovává webový server technicky nezbytné údaje: IP adresu, datum a čas přístupu, zobrazenou adresu, objem přenesených dat, stavový kód HTTP, typ prohlížeče a operační systém a odkazující stránku (referrer).
Účel: doručení stránky, obrana proti útokům, analýza chyb. Právní základ: čl. 6 odst. 1 písm. f) GDPR — náš oprávněný zájem na bezpečném a stabilním provozu webových stránek a služby. Doba uložení: protokoly našich vlastních serverů (rozhraní služby a webový server) obsahují IP adresy; rotují podle velikosti (nejvýše pět souborů po 10 MB na službu), zpravidla se přepíšou po několika dnech a vymažou se nejpozději po 30 dnech. Ke spojování s jinými údaji ani k vyhodnocování pro marketingové účely nedochází.
Hosting: služba NymTime (aplikace, databáze, úložiště souborů, záložní kopie) je provozována u Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Německo, v datovém centru Falkenstein (Německo, region fsn1). Databáze je uložena na datových nosičích šifrovaných pomocí LUKS; záložní kopie databáze se šifrují nástrojem pgBackRest (AES-256) a ukládají do objektového úložiště (Object Storage) společnosti Hetzner v témže regionu. Webové stránky nymtime.com hostuje a doručuje Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Mnichov / Cloudflare, Inc., San Francisco, USA) na platformě Cloudflare Workers. Cloudflare dále přesměrovává veškerý datový provoz na adresy api.nymtime.com, app.nymtime.com a admin.nymtime.com na naše servery (reverzní proxy s ochranou proti útokům zahlcením): šifrování TLS končí u Cloudflare, spojení od Cloudflare k našim serverům je znovu šifrováno pomocí TLS. Cloudflare tak technicky zpracovává všechny údaje přenášené mezi prohlížečem nebo aplikací a službou — i údaje zaměstnanců našich zákazníků —, neukládá však žádný obsah služby; do mezipaměti se ukládají jen statické soubory webových stránek a aplikací (skripty, písma, obrázky) a k tomu Cloudflare vede protokoly spojení pro obranu proti útokům. Cloudflare, Inc. je certifikována podle rámce pro ochranu osobních údajů mezi EU a USA (EU-US Data Privacy Framework; rozhodnutí Evropské komise o odpovídající ochraně ze dne 10. července 2023, čl. 45 GDPR); doplňkově platí standardní smluvní doložky Evropské komise ze smlouvy o zpracování společnosti Cloudflare (čl. 46 odst. 2 písm. c) GDPR). S oběma poskytovateli je uzavřena smlouva o zpracování podle čl. 28 GDPR.
Písma se doručují jako součást samotných webových stránek. Nenavazuje se žádné spojení s Google Fonts ani s jinými poskytovateli písem; nenačítají se žádné skripty, obrázky ani obsah třetích stran.
4. Cookies a podobné technologie (§ 165 odst. 3 TKG 2021)
Webové stránky nymtime.com: tyto webové stránky nenastavují žádné cookies a nepoužívají místní úložiště (Local Storage, Session Storage) k opětovnému rozpoznání. Nejsou zapojeny žádné analytické, statistické ani reklamní služby. Nastavení jazyka vyplývá výhradně ze zobrazené adresy (/, /en, /uk) a neukládá se.
Back Office (aplikace pro zákazníky na app.nymtime.com): Back Office nastavuje tyto cookies: nt_session — náhodný, podepsaný identifikátor relace po přihlášení, čitelný jen pro server (HttpOnly), vyprší po 14 dnech nebo odhlášením; nt_role — role přihlášené osoby, aby se zobrazilo odpovídající rozhraní; nt_locale — zvolený jazyk; nt_location — naposledy zvolená provozovna. nt_role, nt_locale a nt_location neobsahují jména ani kontaktní údaje a vyprší po 12 měsících. Navíc Back Office ukládá v místním úložišti prohlížeče (Local Storage) nastavení ovládání: zvolené zobrazení rozvrhu směn pro každou provozovnu a to, zda bylo skryto upozornění k nastavení. V konzoli provozovatele admin.nymtime.com, která je přístupná jen pracovníkům LazyHead e.U., se relační cookie jmenuje nt_platform. Tyto cookies a záznamy jsou nezbytně nutné pro službu, o kterou uživatel výslovně požádal, nebo ukládají jen nastavení, která si uživatelka nebo uživatel sami zvolili; podle § 165 odst. 3 TKG 2021 (rakouský zákon o telekomunikacích, Telekommunikationsgesetz 2021) k tomu není vyžadován souhlas. Právním základem souvisejícího zpracování údajů je čl. 6 odst. 1 písm. b) GDPR (plnění smlouvy). Cookies pro analytické nebo reklamní účely Back Office nenastavuje.
Platba: platba probíhá přes Stripe Checkout na doméně stripe.com. Cookies tam nastavené podléhají odpovědnosti a zásadám používání cookies společnosti Stripe (https://stripe.com/de-at/legal/cookies-policy); na našich webových stránkách se nenačítá žádný skript Stripe.
Cookie lišta proto není nutná. Pokud bychom v budoucnu používali cookies, které nejsou nezbytné, nebo služby třetích stran, získáme předem souhlas podle § 165 odst. 3 TKG 2021 a čl. 6 odst. 1 písm. a) GDPR a tyto zásady aktualizujeme.
5. Kontaktní formulář a e-mail
Použijete-li kontaktní formulář nebo nám napíšete e-mail, zpracováváme jméno, e-mailovou adresu, volitelně firmu a počet provozoven, zvolený požadavek a obsah Vaší zprávy. Účel: vyřízení dotazu, zaslání vyžádaných šablon (smlouva o zpracování osobních údajů, dohoda s radou zaměstnanců, prohlášení o souhlasu, posouzení vlivu na ochranu osobních údajů), příprava uzavření smlouvy.
Právní základ: čl. 6 odst. 1 písm. b) GDPR (provedení opatření přijatých před uzavřením smlouvy na Vaši žádost) a pro kontaktování e-mailem Váš souhlas udělený ve formuláři podle čl. 6 odst. 1 písm. a) GDPR, který můžete kdykoli s účinkem do budoucna odvolat.
Doba uložení: do konečného vyřízení dotazu, nejdéle 6 měsíců po poslední zprávě; dojde-li k uzavření smlouvy, platí lhůty smluvního vztahu (oddíl 10). Příjemci: zprávy z kontaktního formuláře doručuje náš server prostřednictvím služby pro odesílání e-mailů Resend do naší schránky (zpracovatel, oddíl 7).
Žádosti zákazníků o podporu (support@nymtime.com, § 10 odst. 5 obchodních podmínek): zpracováváme jméno, e-mailovou adresu, firmu, obsah žádosti a související korespondenci, abychom žádost vyřídili a odstranili poruchy. Právní základ: čl. 6 odst. 1 písm. b) GDPR (plnění smlouvy o užívání) a čl. 6 odst. 1 písm. f) GDPR — náš oprávněný zájem dohledat opakující se poruchy a doložit kvalitu podpory. Doba uložení: 12 měsíců po uzavření žádosti. K přístupu k zákaznickému účtu přitom dochází jen po výslovném povolení zákazníkem (oddíl 7).
6. Nákup a jeho vyřízení (Stripe)
Při nákupu na nymtime.com/kaufen zaznamenáváme údaje o Vašem podniku (obchodní firma, ulice, PSČ a obec, země, volitelně DIČ), počet provozoven, počet dodatečně objednaných NFC tagů, jméno, příjmení a e-mailovou adresu kontaktní osoby, volitelně telefonní číslo pro dotazy k objednávce a k doručení, volitelně odlišnou doručovací adresu a čas Vašeho souhlasu se všeobecnými obchodními podmínkami a se smlouvou o zpracování osobních údajů, zvláštního přijetí ustanovení uvedených v § 1 odst. 5 obchodních podmínek a případného souhlasu s uvedením jako reference (§ 16 odst. 4 obchodních podmínek). Účel: uzavření smlouvy, zřízení zákaznického účtu, fakturace, odeslání NFC tagů. Právní základ: čl. 6 odst. 1 písm. b) GDPR (plnění smlouvy) a čl. 6 odst. 1 písm. c) GDPR ve spojení s § 11 UStG (rakouský zákon o dani z obratu, Umsatzsteuergesetz) a § 132 BAO (rakouský daňový řád, Bundesabgabenordnung) (povinnosti fakturace a uchovávání). Pro údaje kontaktní osoby zákazníka, který je podnikem, je právním základem čl. 6 odst. 1 písm. f) GDPR — náš oprávněný zájem na vyřízení smlouvy s podnikem. Při potvrzení obchodních podmínek a smlouvy o zpracování osobních údajů — při nákupu nebo, pokud jsme zákaznický účet na žádost zřídili sami, při prvním přihlášení Vedení do Back Office — zaznamenáváme čas, verzi a kontrolní součet dokumentů (SHA-256 potvrzeného textu), IP adresu a potvrzujícího uživatele (doklad podle čl. 5 odst. 2 GDPR; právní základ čl. 6 odst. 1 písm. f)).
Odeslání NFC tagů: pro doručení NFC tagů zahrnutých v ceně a doobjednaných NFC tagů předáváme obchodní firmu, jméno kontaktní osoby a obchodní nebo doručovací adresu — při doručení kurýrem navíc telefonní číslo, pokud bylo uvedeno — společnosti Österreichische Post AG nebo kurýrní službě. Doručovací služba je pro doručení samostatným správcem; údaje o zaměstnancích se jí nepředávají. Právní základ: čl. 6 odst. 1 písm. b) GDPR. Přepravní údaje uchováváme do uplynutí záruční doby NFC tagů (12 měsíců, § 3 odst. 3 obchodních podmínek; zákonná odpovědnost za vady podle § 922 a násl. ABGB, rakouský všeobecný občanský zákoník, Allgemeines bürgerliches Gesetzbuch, tím zůstává nedotčena) a jako součást faktury podle § 132 BAO.
Ověření DIČ (VIES): uvedete-li při nákupu nebo později v Back Office DIČ (identifikační číslo pro DPH), předáme toto číslo spolu s kódem země do ověřovacího systému Evropské komise (VIES, systém výměny informací o DPH) a uložíme výsledek, čas a číslo potvrzení. Ověření opakujeme čtvrtletně. Účel: správná fakturace, zejména rozhodnutí o přenesení daňové povinnosti (reverse charge). Příjemce: Evropská komise, Rue de la Loi 200, 1049 Brusel, Belgie. Právní základ: čl. 6 odst. 1 písm. c) GDPR ve spojení s § 11 odst. 1a a čl. 21 odst. 3 UStG 1994 (povinnosti fakturace a hlášení). DIČ je identifikátorem podniku; osobním údajem je jen tehdy, je-li přiřazeno fyzické osobě podnikající jako jednotlivec.
Poskytovatel platebních služeb: platba (platební kartou nebo inkasem SEPA) se zpracovává přes Stripe Checkout. Správcem pro zpracování plateb je Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irsko. Čísla karet, bankovní spojení a bezpečnostní prvky shromažďuje a ukládá výhradně Stripe; LazyHead e.U. je v žádném okamžiku nedostává. Od Stripe dostáváme identifikátor zákazníka a předplatného, stav platby, poslední čtyři číslice platebního prostředku a fakturační údaje.
Předávání údajů do třetích zemí: Stripe Payments Europe, Ltd. může předávat údaje společnosti Stripe, Inc. (USA) a dalším společnostem skupiny. Základem je rozhodnutí Evropské komise o odpovídající ochraně k rámci EU-US Data Privacy Framework, kterému Stripe, Inc. podléhá, a standardní smluvní doložky Evropské komise podle čl. 46 odst. 2 písm. c) GDPR. Podrobnosti: https://stripe.com/de-at/privacy.
Faktury a platební doklady uchováváme podle § 132 BAO sedm let od konce kalendářního roku, v němž byly vystaveny.
7. Zákaznický účet a Back Office
Vyhledávání adres: zadává-li uživatelka nebo uživatel v Back Office adresu provozovny, posíláme zadaný text vyhledávací službě Photon společnosti Komoot GmbH, Hauptstraße 35, 12159 Berlín, Německo (servery v EU), abychom získali návrhy adres; není-li služba dosažitelná, dotazujeme se náhradně služby Nominatim nadace OpenStreetMap Foundation. Dotaz posílá náš server, nikoli prohlížeč — IP adresa uživatelky nebo uživatele se nepředává; hledaný text neprotokolujeme. Účel: zadání adresy provozovny. Právní základ: čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem na bezchybném zadání adresy). Mapové údaje: © přispěvatelé OpenStreetMap (ODbL 1.0).
U každé uživatelky a každého uživatele Back Office (Vedení, manažeři, daňové poradenství) zpracováváme jméno, e-mailovou adresu, volitelně telefonní číslo, roli a přiřazení k provozovně, časy přihlášení, identifikátor relace (cookie nt_session, oddíl 4) a protokol úkonů relevantních z hlediska bezpečnosti (protokol změn). Účel: poskytování služby, ochrana přístupu, dohledatelnost změn. Právní základ: čl. 6 odst. 1 písm. b) GDPR; u protokolu změn navíc čl. 6 odst. 1 písm. f) GDPR (bezpečnost, doklad podle čl. 5 odst. 2 GDPR). Pro tyto uživatelské údaje jsme sami správcem; nejsou předmětem smlouvy o zpracování osobních údajů, která se týká jen údajů o zaměstnancích zákazníka (oddíl 8).
Přihlášení do Back Office: identifikátorem uživatele je e-mailová adresa uživatelky nebo uživatele, k tomu heslo, které si sami zvolí. Heslo si uživatelka nebo uživatel nastaví prostřednictvím jednorázového odkazu, který zašleme na tuto adresu a který platí 24 hodin; zapomenuté heslo se obnoví prostřednictvím jednorázového odkazu, který platí jednu hodinu. Změnu uložené e-mailové adresy potvrzujeme kódem zaslaným na novou adresu. Hesla ukládáme výhradně jako hash (scrypt s náhodnou solí) — v čitelné podobě je neznáme a nelze nám je ani sdělit. Po 10 po sobě jdoucích neúspěšných pokusech se přístup na 15 minut zablokuje; přihlášení, neúspěšné pokusy, změny hesla a zablokování se protokolují. Firma může navíc aktivovat dvoufázové přihlášení: časově omezený jednorázový kód z ověřovací aplikace (TOTP) včetně obnovovacích kódů; ukládá se přitom jen zašifrovaný tajný klíč aplikace a hashe obnovovacích kódů. Právní základ: čl. 6 odst. 1 písm. b) GDPR pro samotné přihlášení, čl. 6 odst. 1 písm. f) GDPR pro zablokování, dvoufázové přihlášení a bezpečnostní protokol (náš i Váš oprávněný zájem na obraně proti neoprávněnému přístupu). Aplikace pro zaměstnance nadále používá aktivaci kódem zaslaným na uloženou e-mailovou adresu a vazbu právě na jedno zařízení (oddíl 8).
E-maily ze systému (odkazy pro přihlášení a pozvánky, aktivační kódy aplikace pro zaměstnance, oznámení, smluvní a platební sdělení, faktury) odesíláme prostřednictvím Resend, Inc., San Francisco, USA, jako zpracovatele. Resend odesílá zprávy přes Amazon Simple Email Service v regionu eu-west-1 (Irsko); zpracovává se adresa příjemce, předmět, obsah zprávy a stav doručení. Pro předání společnosti Resend, Inc. do USA platí rámec EU-US Data Privacy Framework (čl. 45 GDPR) a standardní smluvní doložky Evropské komise (čl. 46 odst. 2 písm. c) GDPR).
Požádá-li někdo v aplikaci pro zaměstnance o kód pro e-mailovou adresu, která není uložena u žádné firmy, zašleme na tuto adresu jednou (nejvýše jednou za 24 hodin) upozornění, že k ní neexistuje žádný účet a že je třeba se na adresu zeptat zaměstnavatele. Samotná aplikace přitom nezobrazí žádný rozdíl oproti známé adrese. Zpracovává se jen zadaná adresa a čas (k omezení na jednu zprávu denně, poté se vymažou). Právní základ: čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem pomoci osobám s přístupem, aniž by se prozradilo, které adresy v systému existují.
Přístup provozovatele platformy: pracovníci LazyHead e.U. nemají přístup k údajům o zaměstnancích uloženým v zákaznickém účtu. Přístup podpory je možný jen tehdy, pokud jej zákazník v Back Office v části Nastavení → Předplatné → Přístup podpory výslovně povolí — s rozsahem, dobou trvání a možností kdykoli jej odvolat; každý přístup se zaznamená v protokolu změn zákazníka.
8. Údaje zaměstnanců našich zákazníků (zpracování podle čl. 28 GDPR)
Správcem údajů zaměstnanců je příslušný zaměstnavatel, který NymTime používá. LazyHead e.U. zpracovává tyto údaje výhradně jménem a podle pokynů zaměstnavatele na základě smlouvy o zpracování osobních údajů (nymtime.com/avv). Informování zaměstnanců podle čl. 13 GDPR přísluší zaměstnavateli; poskytujeme k tomu šablonu, která se zobrazí v aplikaci pro zaměstnance při prvním spuštění a je tam kdykoli úplně dostupná v nastavení.
Zpracovávané kategorie údajů: kmenové údaje (jméno, kontaktní údaje, pozice, provozovna, osobní číslo, druh zaměstnání), rozvrh směn (plánované směny, role), evidence pracovní doby (skutečný začátek, konec, přestávky v práci a krátké přestávky, opravy s odůvodněním), časové konto (zůstatek plán/skutečnost ve vyrovnávacím období firmy), nepřítomnosti (dovolená, pracovní neschopnost, náhradní volno, volno na péči o blízkou osobu a další druhy), výsledek ověření pracoviště při záznamu, údaje o zařízení (identifikátor zařízení, veřejný klíč, model, stav), hlášení zaměstnance firmě, údaje o dostupnosti, nabídky a přijetí při výměně směn, potvrzení o přečtení oznámení firmy (nástěnka) a — jen pokud zákazník tyto funkce využívá — personální dokumenty včetně dokladů nahraných zaměstnancem, mzdové doklady a interní údaje o mzdových nákladech.
Přestávky v práci: přestávky se evidují podle pravidla zvoleného firmou — automaticky odečtené, přidělené manažerem ve směně nebo zaznamenané zaměstnancem tlačítkem. Nebyla-li u směny delší než šest hodin zaznamenána žádná přestávka, odečte NymTime zákonnou minimální přestávku v práci podle práva státu provozovny, aby evidence pracovní doby nezůstala nesprávná, a zobrazí manažerovi upozornění „Přestávka nezaznamenána“. Toto upozornění slouží výhradně k opravě evidence; není sankcí, hodnocením výkonu ani podkladem pro napomenutí. Opravu provádí osoba ve firmě s odůvodněním; zaměstnanec vidí opravy ve své aplikaci.
Evidence pracovní doby se vytváří pro každou provozovnu podle profilu země státu, v němž se provozovna nachází, a zpřístupňuje se zaměstnanci v aplikaci.
Dostupnost: zaměstnanci mohou uvést, ve kterých dnech jsou dostupní, dostupní jen neradi nebo nedostupní. Údaj je dobrovolný, slouží výhradně k plánování a není pracovní pohotovostí ani pohotovostí ve smyslu práva pracovní doby; nevzniká z něj povinnost nastoupit do práce ani nárok na odměnu. Pravomoc plánovat a odpovědnost za rozvrh směn zůstávají zaměstnavateli. Právní základ: čl. 6 odst. 1 písm. b) GDPR (plnění pracovního poměru).
Výměna směn: nabídne-li zaměstnanec směnu k výměně, vidí kolegyně a kolegové téže provozovny se stejnou rolí jméno, roli nebo oddělení a časy dotčené směny — nic víc. Kdo výměnu přijme, zobrazí se nabízejícímu zaměstnanci a vedoucímu pracovníkovi. Výměna nabude účinnosti, jakmile ji vedoucí pracovník schválí nebo pokud firma nastavila automatické schvalování pro směny stejného druhu. Právní základ: čl. 6 odst. 1 písm. b) GDPR; údaje o docházce ani o výkonu se přitom nezpřístupňují.
Kontaktní údaje pro kolegyně a kolegy (kontakty): telefonní číslo a e-mailová adresa zaměstnance jsou pro ostatní zaměstnance provozovny viditelné jen tehdy, pokud to zaměstnanec sám zapne v nastavení aplikace. Výchozí nastavení je „vypnuto“. Právní základ: souhlas podle čl. 6 odst. 1 písm. a) GDPR, který lze kdykoli s účinkem do budoucna odvolat (čl. 7 odst. 3 GDPR) — odvoláním přestanou být kontaktní údaje okamžitě viditelné. Odvolání nemá pro pracovní poměr žádné nevýhody; bez zpřístupnění vidí kolegyně a kolegové jen jméno, roli nebo oddělení a iniciály. Vedoucí pracovníci vidí pracovní kontaktní údaje bez ohledu na to na základě čl. 6 odst. 1 písm. b) a písm. f) GDPR.
Nástěnka (oznámení firmy): firma může zveřejňovat oznámení pro jednu provozovnu nebo pro všechny zaměstnance. NymTime ukládá, kdo oznámení označil jako přečtené, aby firma mohla doložit seznámení s důležitými provozními informacemi. Právní základ: čl. 6 odst. 1 písm. b) a písm. f) GDPR. Potvrzení o přečtení není nástrojem kontroly pracovního výkonu; další vyhodnocování chování neprobíhá.
Dokumenty zaměstnance: firma může ukládat dokumenty a zpřístupnit je dotčenému zaměstnanci v aplikaci (například písemnou informaci o podstatných pracovních podmínkách, výplatní pásky a potvrzení); zaměstnanec může sám nahrávat dokumenty (například potvrzení o pracovní neschopnosti nebo vyžádané doklady) a firma si může dokument vyžádat. K dokumentům lze uložit datum konce platnosti (například u povolení k pobytu), na které NymTime včas upozorní. Potvrzení o pracovní neschopnosti je údajem o zdravotním stavu ve smyslu čl. 9 GDPR; smí se ukládat jen v rozsahu, v jakém je zaměstnavatel smí požadovat podle práva státu, v němž je zaměstnanec zaměstnán (předpisy uvádí část B) — právním základem je čl. 9 odst. 2 písm. b) GDPR ve spojení s těmito předpisy. Je-li pracovní neschopnost hlášena elektronicky prostřednictvím nositele sociálního pojištění, ukládá se jen údaj, který zaměstnavateli náleží, bez diagnózy; obsahuje-li potvrzení kód diagnózy, před nahráním se znečitelní. Personální dokumenty mohou obsahovat národní identifikační čísla (například číslo sociálního pojištění); zaměstnavatel je ukládá jen v rámci práva svého státu. Diagnózy a příčiny nemoci se evidovat nesmějí. Potvrzení o pracovní neschopnosti a mzdové doklady vidí jen Vedení, osoby k tomu zákazníkem výslovně oprávněné a dotčený zaměstnanec; každý přístup se protokoluje. Dokumenty aplikace před uložením šifruje pomocí AES-256-GCM; klíče jsou jen na aplikačních serverech. Uchovávání se řídí druhy údajů v nastavení zákazníka: mzdové doklady druhem údajů „mzdové doklady“ (lhůta a její počátek podle části B), ostatní dokumenty druhem údajů „dokumenty zaměstnanců“.
Fotoaparát a fotografie: fotoaparát aplikace pro zaměstnance čte jen QR kód na tabulce provozovny, aby se aplikace nainstalovala nebo otevřela; žádný snímek se přitom neukládá. Fotografie se pořídí nebo vybere z galerie jen tehdy, když zaměstnanec sám nahrává dokument (například potvrzení o pracovní neschopnosti). Při záznamu příchodu a odchodu se nepořizují žádné fotografie.
Oznámení do telefonu (push): aplikace pro zaměstnance může přijímat oznámení, například o nové směně nebo o rozhodnuté nepřítomnosti. K tomu ukládáme push token zařízení. Oznámení se odesílají přes push službu Expo (650 Industries, Inc., USA) a odtud přes Apple Push Notification service (Apple), případně Firebase Cloud Messaging (Google). Předává se jen push token, identifikátor a druh oznámení a obecný text bez osobního obsahu; podrobnosti aplikace zobrazí až po otevření. Právní základ: čl. 6 odst. 1 písm. b) GDPR. Oznámení lze kdykoli vypnout v nastavení telefonu. Technické údaje o užívání push služby (například IP adresu telefonu při načtení push tokenu) zpracovává Expo navíc na vlastní odpovědnost pro provoz a bezpečnost své služby (expo.dev/privacy). Pro předání společnosti Expo do USA platí rámec EU-US Data Privacy Framework (čl. 45 GDPR), podle kterého je Expo certifikováno; základem je Data Processing Addendum ze dne 28. 9. 2026.
Smazání účtu: v nastavení aplikace může zaměstnanec požádat o smazání svého účtu. Žádost jde zaměstnavateli, který o ní jako správce rozhoduje. Evidence pracovní doby se i po smazání uchovává po zákonnou dobu podle práva státu provozovny (doba uložení níže).
Údaje o tržbách: pro ukazatele, jako je podíl mzdových nákladů, může firma zadávat denní tržby za jednotlivé provozovny nebo je importovat jako soubor. Tyto údaje se vztahují k provozovně, nikoli k osobám; samy o sobě nejsou osobními údaji. Vztah k osobám vzniká teprve porovnáním s mzdovými náklady, které je přístupné výhradně Vedení zákazníka.
Žádné souřadnice polohy: NymTime neukládá souřadnice GPS, trasy ani profily pohybu. Při záznamu s ověřením pracoviště bez NFC odešle zařízení zaměstnance v okamžiku záznamu jednorázově svou aktuální polohu včetně přesnosti na náš server; server s její pomocí jen ověří, zda je zařízení uvnitř zóny provozovny stanovené zaměstnavatelem, a souřadnice okamžitě zahodí — ukládá se jen výsledek „uvnitř“, „mimo“ nebo „poloha není k dispozici“ s časem a přesností v metrech. Při záznamu přes NFC u NFC tagu se poloha odešle a stejným způsobem ověří jen tehdy, pokud zaměstnavatel dokončil kroky pro ověření pracoviště podle práva země provozovny a uložil je v Back Office; jinak vůbec ne. Poloha se zjišťuje jen jednou v okamžiku záznamu; zjišťování polohy na pozadí neprobíhá. Mimo směnu žádné ověření neprobíhá.
Ověření pracoviště jen po krocích příslušné země: ověření polohy při záznamu je kontrolním opatřením. Ve výchozím nastavení je vypnuté a pro provozovnu a zaměstnance se aktivuje teprve tehdy, když zaměstnavatel dokončí kroky vyžadované právem své země a uloží je v Back Office; o jaké kroky jde, uvádí část B. V některých zemích se ověření pracoviště pro stálá pracoviště nenabízí. Zjišťování polohy na pozadí neprobíhá; ověřuje se jen v okamžiku záznamu a NymTime neukládá souřadnice, nýbrž jen „uvnitř“, „mimo“ nebo „poloha není k dispozici“. Bez dokončených kroků žádné ověření pracoviště neprobíhá.
Seznámení a souhlasy v aplikaci: vyžaduje-li právo země, aby byl zaměstnanec o funkci informován nebo s ní souhlasil, potvrdí to v aplikaci po nahlédnutí do dokumentu. Ukládá se čas, dokument a jeho verze a odpověď. Souhlas může zaměstnanec kdykoli v aplikaci s účinkem do budoucna odvolat (čl. 7 odst. 3 GDPR); zákonnost zpracování provedeného do té doby zůstává nedotčena. Po odvolání je ověření pracoviště pro tohoto zaměstnance vypnuté; záznam příchodu a odchodu u NFC tagu a jiné cesty, které zaměstnavatel stanovil, zůstávají možné.
Právní základy zaměstnavatele: čl. 6 odst. 1 písm. c) GDPR ve spojení s povinností evidence pracovní doby podle práva státu provozovny, čl. 6 odst. 1 písm. b) GDPR (pracovní smlouva, plánování směn), čl. 6 odst. 1 písm. f) GDPR (bezpečnost systému, jedno zařízení na osobu) a pro ověření pracoviště při záznamu právní základy vyžadované právem příslušné země; předpisy státu uvádí část B.
Doba uložení: zaměstnavatel stanoví lhůty pro uchovávání jednotlivých druhů údajů v Back Office; NymTime vynucuje zákonné minimální hodnoty. Výchozí hodnoty pro evidenci pracovní doby, protokol změn a dokumenty uvádí část B podle práva státu provozovny; surové události docházky 3 měsíce, kratší, kde to vyžaduje právo státu (část B), oznámení 6 měsíců. Denní automatický běh vymaže nebo anonymizuje údaje, jejichž lhůta uplynula, a zaprotokoluje to.
Práva zaměstnanců: právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost údajů a právo vznést námitku uplatňují zaměstnanci vůči svému zaměstnavateli. V aplikaci pro zaměstnance mohou do své evidence pracovní doby kdykoli nahlížet a měsíčně ji exportovat. Žádosti, které obdržíme my, neprodleně předáme zaměstnavateli a jsme mu nápomocni při jejich vyřízení.
9. Příjemci a předávání do třetích zemí
Osobní údaje předáváme jen těmto příjemcům: poskytovateli hostingu služby (Hetzner Online GmbH, datové centrum Falkenstein v EU, zpracovatel), Cloudflare (hosting webových stránek a přesměrování veškerého datového provozu ke službě, zpracovatel — oddíl 3), Resend, Inc. (odesílání e-mailů přes Amazon Simple Email Service v Irsku, zpracovatel — oddíl 7), Expo (650 Industries, Inc.) s Apple Push Notification service a Firebase Cloud Messaging (oznámení do aplikace pro zaměstnance bez osobního obsahu — oddíl 8), Stripe Payments Europe, Ltd. (samostatný správce pro zpracování plateb), společnosti Österreichische Post AG nebo kurýrní službě (doručení NFC tagů, jen přepravní údaje), Evropské komisi (ověření DIČ v systému VIES, jen kód země a DIČ — oddíl 6), společnosti Komoot GmbH (vyhledávání adres Photon, jen zadaný text adresy — oddíl 7) a úřadům a soudům, pokud to ukládá zákonná povinnost. Aktuální seznam zpracovatelů je přílohou 2 smlouvy o zpracování osobních údajů (nymtime.com/avv).
Údaje služby NymTime — zákaznické účty, údaje o zaměstnancích, dokumenty, záložní kopie — se ukládají výhradně v EU (Hetzner, Falkenstein). K předání do třetích zemí mimo Evropský hospodářský prostor dochází v těchto případech: při přesměrování datového provozu přes Cloudflare (oddíl 3), při odesílání e-mailů přes Resend (oddíl 7), při odesílání push oznámení přes Expo, Apple a Google (oddíl 8) a v rámci zpracování plateb společností Stripe (oddíl 6). Základem je vždy rozhodnutí Evropské komise o odpovídající ochraně k rámci EU-US Data Privacy Framework (čl. 45 GDPR) pro podniky podle něj certifikované a doplňkově standardní smluvní doložky Evropské komise (čl. 46 odst. 2 písm. c) GDPR).
10. Přehled doby uložení
Není-li výše uvedeno jinak, platí tyto lhůty:
- Serverové protokoly s IP adresami: rotují podle velikosti, zpravidla několik dní, nejpozději 30 dní.
- Kontaktní dotazy: do vyřízení, nejdéle 6 měsíců po poslední zprávě.
- Jednorázové odkazy a kódy: nastavení hesla 24 hodin, obnovení hesla 1 hodina, potvrzení nové e-mailové adresy a aktivace aplikace pro zaměstnance vždy 15 minut — vždy uloženy jen jako hash a poté vymazány.
- Žádosti zákazníků o podporu: 12 měsíců po uzavření žádosti.
- Smluvní údaje a údaje zákaznického účtu: doba trvání smlouvy; poté 30 dní pro export dat zákazníkem, následně výmaz, pokud neexistuje povinnost uchovávání.
- Faktury, platební doklady, doklady o souhlasu (obchodní podmínky, smlouva o zpracování osobních údajů): 7 let podle § 132 BAO, případně po dobu promlčení nároků.
- Údaje zaměstnanců našich zákazníků: podle lhůt pro uchovávání stanovených zákazníkem v mezích zákonných minimálních hodnot (oddíl 8).
- Záložní kopie: přepíšou se nejpozději 35 dní po výmazu primárních údajů.
11. Vaše práva
Vůči nám máte právo na přístup (čl. 15 GDPR), opravu (čl. 16), výmaz (čl. 17), omezení zpracování (čl. 18), přenositelnost údajů (čl. 20) a právo vznést námitku proti zpracování založenému na čl. 6 odst. 1 písm. f) GDPR (čl. 21) a dále právo udělený souhlas kdykoli s účinkem do budoucna odvolat (čl. 7 odst. 3). Obraťte se k tomu na office@nymtime.com nebo — jako zákazník — na support@nymtime.com; odpovíme bez zbytečného odkladu, nejpozději do jednoho měsíce (čl. 12 odst. 3 GDPR).
Máte také právo podat stížnost u dozorového úřadu (čl. 77 GDPR, § 24 DSG): Österreichische Datenschutzbehörde (DSB, rakouský úřad pro ochranu osobních údajů), Barichgasse 40–42, 1030 Vídeň, telefon +43 1 52 152-0, e-mail dsb@dsb.gv.at, www.dsb.gv.at. Proti rozhodnutím úřadu pro ochranu osobních údajů lze podat opravný prostředek ke spolkovému správnímu soudu (Bundesverwaltungsgericht, § 27 DSG). Pro nás jako správce usazeného v Rakousku je příslušný rakouský úřad pro ochranu osobních údajů. Subjekty údajů však mohou podle čl. 77 odst. 1 GDPR podat stížnost i u dozorového úřadu v místě svého obvyklého bydliště, místě výkonu práce nebo místě údajného porušení; dozorový úřad státu, pro který tato verze platí, uvádí část B. Kontaktní údaje všech dozorových úřadů pro ochranu osobních údajů v Evropské unii zveřejňuje Evropský sbor pro ochranu osobních údajů na edpb.europa.eu/about-edpb/about-edpb/members_cs.
Zaměstnanci našich zákazníků směřují své žádosti na svého zaměstnavatele (oddíl 8); žádosti, které obdržíme my, předáváme dál.
12. Žádné automatizované rozhodování
Neprovádíme žádné automatizované individuální rozhodování včetně profilování ve smyslu čl. 22 GDPR. Pole automaticky navržená z dokumentů jsou v NymTime jako taková označena a vždy je přezkoumá člověk; schvalování nepřítomností a opravy pracovní doby provádí vždy člověk ve firmě zákazníka.
13. Zabezpečení údajů (čl. 32 GDPR)
Všechna spojení jsou šifrována pomocí TLS. Hesla do Back Office se ukládají výhradně jako hash s náhodnou solí (scrypt), jednorázové odkazy a kódy rovněž; po 10 neúspěšných pokusech se přístup na 15 minut zablokuje, s každou změnou hesla se ukončí všechny existující relace a firma může pro všechny účty vyžadovat dvoufázové přihlášení (aplikace TOTP s obnovovacími kódy). Přístup v Back Office je vázán na role a provozovny; každé zařízení zaměstnance je kryptograficky navázáno (jedno aktivní zařízení na osobu); NFC tagy jsou díky dynamicky podepsaným zprávám navrženy proti kopírování; protokol změn je neměnný; databáze je uložena na svazku šifrovaném pomocí LUKS u poskytovatele hostingu; dokumenty aplikace před uložením do objektového úložiště šifruje pomocí AES-256-GCM (klíče jen na aplikačních serverech), záložní kopie databáze šifruje pgBackRest pomocí AES-256; přenos probíhá výhradně přes TLS; denní záložní kopie v datovém centru v EU. Úplná technická a organizační opatření jsou přílohou 3 smlouvy o zpracování osobních údajů.
14. Změny těchto zásad
Tyto zásady upravujeme, změní-li se služba, využívaní poskytovatelé služeb nebo právní úprava. Platí znění zveřejněné na nymtime.com/datenschutz; datum aktuálního znění je uvedeno na začátku stránky. Zákazníky o podstatných změnách informujeme navíc e-mailem.
Část B — Zvláštní ustanovení pro Českou republiku
Následující ustanovení se vztahují na zákazníky se sídlem v České republice a na zaměstnance na provozovnách v České republice. Mají přednost před ustanoveními části A. Rozhodující je německá verze; česká verze slouží pro informaci.
B1. Pracovněprávní kontext
Na zpracování v pracovněprávním kontextu se vedle čl. 88 GDPR vztahují zákon č. 110/2019 Sb., o zpracování osobních údajů, a § 316 zákona č. 262/2006 Sb., zákoník práce (ZP). Záznam u NFC tagu je zákonnou evidencí pracovní doby (§ 96 ZP), nikoli sledováním. Používání vašeho soukromého telefonu je dobrovolné; zaměstnavatel vám nabídne jinou možnost záznamu.
Ověření pracoviště: v České republice je přípustné jen tehdy, má-li zaměstnavatel závažný důvod spočívající ve zvláštní povaze své činnosti (§ 316 odst. 2 ZP), např. práci mimo stálé provozovny nebo mobilní práci; na stálých provozovnách s funkčním NFC tagem se nenabízí. Předem vás zaměstnavatel přímo informuje o rozsahu a způsobech ověření (§ 316 odst. 3 ZP). Právním základem je čl. 6 odst. 1 písm. f) GDPR; proti ověření pracoviště můžete vznést námitku podle čl. 21 GDPR. Tyto základy jsou základy požadované pro ověření pracoviště podle oddílu 8 části A.
B2. Evidence pracovní doby a dokumenty
Záznamy pracovní doby slouží k vedení evidence podle § 96 odst. 1 ZP; právním základem je čl. 6 odst. 1 písm. c) GDPR ve spojení s tímto ustanovením. Přestávky se zaznamenávají podle § 88 ZP.
K dokumentům patří v České republice např. pracovní smlouva a mzdové listy. Dočasná pracovní neschopnost se vystavuje elektronicky (e-neschopenka); váš zaměstnavatel dostává údaje od České správy sociálního zabezpečení (ČSSZ) bez diagnózy a doklad ukládá pouze bez diagnózy; právním základem je čl. 9 odst. 2 písm. b) GDPR ve spojení se zákonem č. 187/2006 Sb., o nemocenském pojištění.
B3. Doba uložení
Výchozí hodnoty pro Českou republiku: záznamy pracovní doby 7 let (minimální hodnota 2 roky), surové události přítomnosti 3 měsíce, výsledek ověření pracoviště — doporučeno nejvýše 3 měsíce po uzavření měsíce, auditní protokol 7 let, dokumenty 7 let, mzdové dokumenty 30 let, oznámení 6 měsíců. Mzdové listy uchovává váš zaměstnavatel podle § 35a zákona č. 582/1991 Sb. 30 kalendářních roků. Lhůta mzdových dokumentů začíná koncem kalendářního roku, k němuž se zúčtování vztahuje.
B4. Dozorový úřad
Pro zákazníky se sídlem v České republice a pro zaměstnance na provozovnách v České republice je příslušný Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz; stížnosti lze podávat tam (oddíl 11 části A).