Právní informace

Zásady zpracování osobních údajů.

Účinné od 1. května 2026 · verze 1.0

Tyto zásady vás informují o tom, jak SVITSOL s.r.o., provozovatel wellness centra Zen Zahrada, zpracovává vaše osobní údaje, když si u nás rezervujete sezení nebo si vytvoříte účet na zen-zahrada.cz. Dokument je vydán v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (dále „GDPR“) a se zákonem č. 110/2019 Sb., o zpracování osobních údajů.

1. Kdo je správce

SVITSOL s.r.o.
IČO 10832505
sídlo: Šachetní 135, 356 01 Královské Poříčí
zapsaná v obchodním rejstříku vedeném Krajským soudem v Plzni
Telefon: +420 723 913 541
E-mail: info@zen-zahrada.cz

Jsme malý provozovatel, nejmenujeme pověřence pro ochranu osobních údajů (DPO) — nejsme k tomu podle čl. 37 GDPR povinni. Pro jakýkoli dotaz ke zpracování osobních údajů se obraťte na výše uvedený kontakt.

2. Jaké údaje zpracováváme

Zpracováváme následující kategorie osobních údajů:

  • Identifikační údaje — jméno, příjmení.
  • Kontaktní údaje — e-mailová adresa, telefonní číslo.
  • Údaje o rezervacích — datum a čas rezervovaného sezení, typ služby, křeslo, kód rezervace, stav (potvrzená / splněná / zrušená), uhrazená částka a případný storno poplatek, důvod zrušení (pokud byl uveden).
  • Údaje o využití služeb — historie návštěv, počet absolvovaných sezení, celková útrata (tzv. lifetime statistiky), zařazení do zákaznické úrovně (basic / minimum / střední / VIP / pozastaveno).
  • Technické údaje — IP adresa, identifikátor prohlížeče (User-Agent), časové razítko přihlášení, aktivní relace (session token v kryptografické formě), bezpečnostní logy (pokusy o přihlášení, změny hesla, anonymizace).
  • Doklady a účetní evidence — údaje potřebné k vystavení a evidenci dokladu o zaplacení, pokud si jej vyžádáte.

Nezpracováváme biometrické údaje, údaje o zdravotním stavu ani jiné zvláštní kategorie osobních údajů podle čl. 9 GDPR.

Věková hranice: samostatně si může účet na webu vytvořit pouze osoba, které je alespoň 15 let — v České republice byl podle čl. 8 odst. 1 GDPR snížen obecný věk pro digitální souhlas § 7 zákona č. 110/2019 Sb. z 16 na 15 let. Mladším dětem poskytujeme služby pouze s vědomím zákonného zástupce, který uzavírá smlouvu v jejich zastoupení. Pokud zjistíme, že jsme nedopatřením zpracovali údaje osoby mladší 15 let bez tohoto souhlasu, údaje bez zbytečného odkladu smažeme.

3. Právní tituly pro zpracování (čl. 6 GDPR)

Vaše údaje zpracováváme pouze tehdy, pokud pro to máme jeden z následujících právních titulů:

a) Plnění smlouvy — čl. 6 odst. 1 písm. b) GDPR

Abychom mohli splnit smlouvu, kterou s vámi uzavíráme (rezervace sezení, vedení uživatelského účtu, zaslání potvrzovacího a storno e-mailu), potřebujeme vaše identifikační, kontaktní a rezervační údaje. Bez nich rezervaci nelze vytvořit.

b) Plnění zákonných povinností — čl. 6 odst. 1 písm. c) GDPR

Některé údaje jsme povinni uchovávat podle právních předpisů — především podle zákona č. 563/1991 Sb., o účetnictví (doklady o příjmech a výdajích), a zákona č. 235/2004 Sb., o dani z přidané hodnoty, v rozsahu nezbytném pro správné vedení účetní evidence.

c) Oprávněný zájem — čl. 6 odst. 1 písm. f) GDPR

Na oprávněném zájmu zakládáme:

  • bezpečnostní logy a ochranu proti zneužití účtu (pokusy o přihlášení, rate-limiting, detekce útoků);
  • evidenci a vyhodnocení kvality služby (počet sezení, opakované návštěvy, zařazení do zákaznické úrovně za účelem přizpůsobení nabídky) — činnost, kterou můžete obvyklým způsobem očekávat.

Proti tomuto zpracování máte právo vznést námitku (viz bod 7).

Nezakládáme zpracování na souhlasu — nepoužíváme newsletter ani marketingové nástroje, proto vás o souhlas nežádáme. Pokud bychom v budoucnu takové nástroje zavedli, vyžádali bychom si váš oddělený souhlas podle čl. 6 odst. 1 písm. a) a čl. 7 GDPR a tyto zásady aktualizovali.

4. Jak dlouho údaje uchováváme

Uchování údajů omezujeme na nezbytně nutnou dobu. Lhůty se řídí právními předpisy a povahou vztahu s vámi:

Kategorie Doba uchování Důvod
Účet a profil klienta po dobu aktivního vztahu + 3 roky promlčecí doby pro případné reklamace (§ 629 NOZ)
Historie rezervací 3 roky od poslední návštěvy promlčení závazků, vyhodnocení kvality
Účetní doklady, knihy, inventury 5 let § 31 odst. 2 písm. b) zákona č. 563/1991 Sb.
Roční účetní závěrka a výroční zpráva 10 let § 31 odst. 2 písm. a) zákona č. 563/1991 Sb.
Bezpečnostní logy 6 měsíců detekce zneužití, ochrana účtu (oprávněný zájem)
Aktivní session maximálně 120 minut nečinnosti automatické odhlášení po vypršení

Po uplynutí těchto lhůt buď údaje smažeme, nebo je anonymizujeme (jméno je nahrazeno výrazem „Anonymizovaný klient“, telefon je vymazán, e-mail je z databáze odstraněn). Anonymizovaná data již nejsou osobními údaji ve smyslu GDPR.

5. Komu vaše údaje předáváme

Vaše údaje neprodáváme, nepronajímáme a neposíláme mimo EU / Evropský hospodářský prostor. Zpracováváme je sami, v naší vlastní infrastruktuře. Ve zcela omezené míře mohou mít k vašim údajům přístup tito příjemci (resp. zpracovatelé dle čl. 28 GDPR):

  • Externí účetní — pro zpracování účetní a daňové evidence. Vázán mlčenlivostí a smlouvou o zpracování osobních údajů.
  • Orgány státní správy — zejména Finanční úřad, Česká obchodní inspekce, soudy a orgány činné v trestním řízení, pokud k tomu máme zákonnou povinnost.

Pro odesílání e-mailů (potvrzení rezervace, storno, reset hesla) používáme vlastní e-mailový server v naší infrastruktuře — nepoužíváme externí cloudové služby typu Mailgun, SendGrid apod., a vaše údaje tak při odesílání e-mailů neopouštějí naši infrastrukturu.

6. Zabezpečení údajů

K ochraně vašich údajů uplatňujeme technická a organizační opatření přiměřená povaze zpracování (čl. 32 GDPR):

  • komunikace mezi vaším prohlížečem a webem je šifrovaná protokolem HTTPS (TLS 1.3);
  • hesla uchováváme pouze v podobě kryptografického otisku (algoritmus Argon2id), nikdy v čitelné podobě;
  • ochrana proti útokům CSRF (double-submit cookie pattern), rate-limiting přihlašovacích pokusů, zámek účtu po 10 neúspěšných pokusech;
  • pravidelné aktualizace provozního systému a aplikace;
  • přístup k údajům mají pouze pověřené osoby, a to v rozsahu potřebném pro výkon jejich role (princip potřeby vědět);
  • samostatné záznamy o bezpečnostních událostech s možností auditu.

7. Vaše práva (čl. 15–22 GDPR)

V souvislosti s našim zpracováním vašich osobních údajů máte tato práva:

Právo na přístup (čl. 15 GDPR)

Máte právo získat od nás potvrzení, zda o vás zpracováváme osobní údaje, a pokud ano, máte právo obdržet jejich kopii. Na vyžádání vám poskytneme úplný výpis dat ve strojově čitelné podobě (JSON).

Právo na opravu (čl. 16 GDPR)

Pokud jsou vaše údaje nepřesné nebo neúplné, máte právo žádat jejich opravu nebo doplnění. Základní údaje (jméno, příjmení, telefon) si můžete upravit sami v sekci Můj účet → Profil. Pro opravu e-mailu nás kontaktujte na info@zen-zahrada.cz — e-mail měníme ručně po ověření.

Právo na výmaz (čl. 17 GDPR), „právo být zapomenut“

Máte právo požadovat výmaz vašich údajů, pokud: (i) již nejsou potřebné pro původní účel, (ii) odvoláte souhlas (pokud jsme jej pro dané zpracování měli), (iii) úspěšně vznesete námitku, nebo (iv) je zpracování protiprávní. Výmaz provedeme formou anonymizace profilu — jméno a příjmení budou nahrazeny výrazem „Anonymizovaný klient“, telefon odstraněn, e-mail z databáze smazán; údaje povinně uchovávané podle účetních a daňových předpisů však musíme zachovat do konce jejich zákonné lhůty (bod 4).

Právo na omezení zpracování (čl. 18 GDPR)

V určitých případech můžete požadovat, abychom zpracování vašich údajů pouze dočasně omezili (např. během ověřování vaší žádosti o opravu).

Právo na přenositelnost (čl. 20 GDPR)

Máte právo získat osobní údaje, které jste nám poskytli, ve strukturovaném, běžně používaném a strojově čitelném formátu (vedeme je jako JSON) a předat je jinému správci.

Právo vznést námitku (čl. 21 GDPR)

Máte právo vznést námitku proti zpracování, které zakládáme na oprávněném zájmu (bod 3c). Po obdržení námitky zpracování přerušíme, pokud neprokážeme závažné oprávněné důvody pro zpracování, které převažují nad vašimi zájmy, právy a svobodami.

Automatizované rozhodování (čl. 22 GDPR)

Rezervační systém automaticky vyhodnocuje jen to, zda není vaše konto dočasně pozastaveno (od 22. 8. 2026 se žádná „minimální úroveň“ pro služby neposuzuje). Jde o jednoduché, transparentní pravidlo, které odmítne rezervaci s informativní hláškou — nemá právní účinek mimo kontext dané rezervace, můžete jej vždy obejít telefonickou nebo osobní dohodou s obsluhou. O konečné úrovni vašeho konta rozhoduje administrátor ručně na základě historie návštěv.

Nepoužíváme žádné algoritmické profilování pro marketing, scoring nebo sdílení dat s třetími stranami. Proti automatickému rozhodování máte právo vznést námitku podle čl. 22 odst. 3 GDPR — v takovém případě rezervaci vyřídíme ručně.

Právo podat stížnost u dozorového úřadu

Pokud se domníváte, že zpracováním vašich údajů porušujeme GDPR, máte právo podat stížnost u dozorového úřadu:

Úřad pro ochranu osobních údajů
Pplk. Sochora 727/27, 170 00 Praha 7 – Holešovice
uoou.gov.cz · posta@uoou.gov.cz

Jak svá práva uplatnit: Napište nám na info@zen-zahrada.cz z e-mailu, který máte u nás registrovaný, nebo přijďte osobně do provozovny s dokladem totožnosti. Žádost vyřídíme bez zbytečného odkladu, nejpozději do jednoho měsíce od jejího obdržení (čl. 12 odst. 3 GDPR). Lhůtu můžeme ve složitých případech prodloužit až o další dva měsíce — o tomto prodloužení vás informujeme do jednoho měsíce od přijetí žádosti. Uplatnění práv je zdarma; při zjevně nedůvodných nebo nepřiměřených (zejména opakovaných) žádostech si podle čl. 12 odst. 5 GDPR vyhrazujeme právo účtovat přiměřenou úhradu.

8. Cookies a technické ukládání

Web Zen Zahrady používá výhradně nezbytně nutné (funkční) cookies, bez kterých by web nemohl fungovat. Pro jejich používání podle § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích, ve znění zákona č. 374/2021 Sb. není třeba váš souhlas, a proto nezobrazujeme cookie lištu.

Cookie Účel Doba platnosti
zz_session identifikace přihlášeného uživatele do odhlášení, max. 120 min nečinnosti
zz_csrf ochrana proti útokům CSRF (double-submit) 30 dní

Všechny cookies jsou nastaveny s atributy HttpOnly, Secure a SameSite=Strict nebo SameSite=Lax — nejsou přístupné JavaScriptu, nepřenášejí se bez HTTPS a neodesílají se při přechodech z cizích domén.

Poznámka k preview fázi: dokud je web v neveřejném preview režimu, může se navíc objevit cookie zz_gate (dočasné heslo k přístupu před oficiálním spuštěním). Po spuštění produkční verze tato cookie mizí.

Nepoužíváme žádné analytické, reklamní ani sledovací cookies (např. Google Analytics, Facebook Pixel). Nesledujeme vaše chování napříč weby.

9. Změny těchto zásad

Tyto zásady můžeme aktualizovat — zejména při změně právní úpravy nebo našich zpracovatelských postupů. Nová verze nabývá účinnosti zveřejněním na této stránce; datum poslední aktualizace najdete vždy v záhlaví. Pokud bychom zásadním způsobem rozšiřovali účel zpracování nebo zapojovali nového příjemce údajů, dáme vám o tom vědět dostupnými prostředky (zpráva v uživatelském účtu, e-mail na registrovanou adresu) a poskytneme přiměřenou dobu na seznámení se s novým zněním. Doporučujeme příležitostně do těchto zásad nahlédnout.

10. Kontakt

Jakoukoli otázku ke zpracování vašich osobních údajů — nebo uplatnění kteréhokoli vašeho práva — nám napište:

SVITSOL s.r.o. / Pavlína Klemerová
Šachetní 135, 356 01 Královské Poříčí
Telefon: +420 723 913 541
E-mail: info@zen-zahrada.cz

V Královském Poříčí, duben 2026.
SVITSOL s.r.o., Pavlína Klemerová, jednatelka.