PRÁVNÍ INFORMACE

Zásady ochrany osobních údajů

Jak shromažďujeme, zpracováváme a chráníme osobní údaje v souladu s GDPR.

Účinnost:27. července 2026Jurisdikce:EEA (Česká republika a Slovensko)

1. Úvod a totožnost provozovatele

Tyto Zásady ochrany osobních údajů upravují shromažďování, zpracování a ochranu osobních údajů v rámci platformy GainSync, včetně backendového GraphQL API, webových a mobilních aplikací a souvisejících služeb (dále společně jen „Služba“).

Službu provozuje [Doplňte své celé jméno], nezávislý podnikatel (OSVČ) registrovaný pod IČO: [Doplňte IČO], se sídlem [Doplňte celou adresu], Česká republika (dále jen „GainSync“, „my“, „nás“ nebo „naše“). Při zpracování dat postupujeme striktně v souladu s Obecným nařízením o ochraně osobních údajů (EU) 2016/679 („GDPR“).

3. Jaká data shromažďujeme

Uplatňujeme princip minimalizace dat. Na základě funkcionality platformy zpracováváme následující kategorie:

3.1 Data shromažďovaná od Trenérů (GainSync jako Správce)

Identifikační a autentizační údaje: celé jméno, e-mailová adresa, uživatelské jméno, kryptograficky zahašovaná hesla (bcrypt), Google OAuth ID tokeny, profilové avatary, čísla bankovních účtů pro platební žádosti a data resetování hesla.

Firemní a fakturační údaje: stav předplatného, údaje o předplatném zpracované prostřednictvím Paddle (Merchant of Record), daňová identifikační čísla. GainSync neukládá surová čísla platebních karet.

Provozní a knihovní data: vlastní cvičební knihovna (včetně verzí, svalových skupin, vybavení, obtížnosti, oblíbených položek), jídelní knihovna (verzovaná), šablony tréninkových a jídelních plánů, poznámky o Klientech a nastavení pozvánek/žádostí o připojení.

Trenérský dashboard a vztahy: údaje o počtu klientů, aktivních klientech, čekajících žádostech, pozvánkových kódech a historii vztahů trenér-klient.

3.2 Data zpracovávaná jménem Trenérů (GainSync jako Zpracovatel)

Profilová, komunikační a relační data Klientů: jméno, e-mail, uživatelské jméno, Google OAuth ID tokeny, stavy žádostí o připojení, vztah trenér-klient, údaje o online/offline přítomnosti, poslední aktivita a textová/skupinová komunikace včetně příloh (obrázky, dokumenty, tréninkové/jídelní/platební zprávy), read receipts, psaní a presence.

Zdravotní, biometrická a fitness data (zvláštní kategorie): tělesná váha, procento tělesného tuku, objem svalové hmoty, obvody až 14 tělesných partií (krk, ramena, hrudník, pas, boky, biceps levý/pravý, předloktí levé/pravé, stehno levé/pravé, lýtko levé/pravé a další dle nastavení), záznamy o cílech, tělesná výška, datum narození/vek.

Vizuální média Klientů: fotografie pokroku, obrázky jídel, videa cviků, avatary, ikony skupin, chatové obrázky a dokumenty. Soubory jsou nahrávány přes zabezpečená podepsaná URL (S3/Supabase) a mohou být optimalizovány (sharp/jpegtran), remuxovány (ffmpeg), validovány jako PDF (pdf-lib) nebo skenovány (ClamAV).

Tréninková data: šablony a přiřazené tréninkové plány, plánované dny, cviky, plánované série (rozsah opakování, zátěž, cílové RPE, to-failure, myo-rep match, dropset), individuální úpravy Klienta, zahájené/dokončené tréninkové relace, zaznamenané série (váha, opakování, RPE/RIR, poznámky), celkový objem, zpětná vazba k náročnosti a týdenní aktivita.

Check-in metriky: sebehodnocení nálady, energie, spánku a svalové bolesti (soreness) a související upomínky a výstrahy.

Výživová data: nutriční cíle (kalorie, bílkoviny, sacharidy, tuky, cílová váha), jídelní plány a jejich verze, denní záznamy příjmu (ASSIGNED_MEAL, CUSTOM_MEAL), denní agregace (nutritionDay) a historie cílů.

Scaling Suggestions: automaticky nebo ručně generované návrhy na úpravu zatížení, opakování nebo cviků, včetně stavů schválení/zamítnutí Trenérem a cvik-specifických doporučení.

Platební žádosti: jednorázové a opakované platební požadavky Trenéra vůči Klientovi (částka, měna, variabilní symbol, splatnost, stav PENDING/PAID/CANCELLED/OVERDUE) a související fakturační záznamy zpracované Paddle pro předplatné Trenéra.

3.3 Systémová a technická data (automaticky shromažďovaná)

IP adresy, identifikátory zařízení, operační systém a platforma (iOS/Android/Web), FCM push tokeny, online/offline presence, strukturované aplikační logy (Pino), chybové hlášky, údaje o rate limitingu (Redis) a bezpečnostní auditní záznamy.

Notifikace: databázové notifikace (až 19 typů), doručování push prostřednictvím FCM, transakční e-maily prostřednictvím Resend a správa platných/neplatných zařízení.

Žádosti o export dat: metadata a archivy plných exportů iniciovaných uživatelem, doručených e-mailem.

4. Právní základ pro zpracování (GDPR)

Osobní údaje zpracováváme na základě následujících právních titulů:

Plnění smlouvy (čl. 6 odst. 1 písm. b)): pro poskytování Služby, autentizaci (životní cyklus JWT access/refresh tokenů), správu rolí (TRAINER/CLIENT), žádostí o připojení, tréninkových a výživových plánů, chatu, plateb, notifikací a exportů.

Oprávněný zájem (čl. 6 odst. 1 písm. f)): pro monitorování bezpečnosti, prevenci zneužití API (rate limiting Redis), diagnostiku, optimalizaci výkonu, doručování notifikací, ořezávání neplatných zařízení a prevenci podvodů.

Výslovný souhlas (čl. 9 odst. 2 písm. a)): pro zpracování zdravotních, biometrických a vizuálních dat Klientů, check-in metrik a fotografií pokroku. Klienti udělují tento souhlas přímo svému Trenérovi. Klienti mohou tento souhlas kdykoli odvolat, což povede k okamžitému ukončení zpracování a nevratnému smazání příslušných dat.

5. Další zpracovatelé a sdílení dat

GainSync osobní údaje neprodává. Využíváme pouze prověřené subdodavatele vázané přísnými dohodami o mlčenlivosti. Data jsou sdílena výhradně pro účely provozu:

Infrastruktura a databáze

PostgreSQL databáze (per služba) pro persistentní data, Redis pro cache, pub/sub a rate limiting, Supabase/S3 pro objektové úložiště a podepsaná URL (progress photos, meal images, exercise videos, avatars, group icons, chat attachments).

Fronty a zpracování

BullMQ fronty pro asynchronní úlohy (notifikace, exporty dat, zpracování médií, platební plánovač a overdue scheduler).

Komunikace

Resend pro transakční e-maily (reset hesla, platební upozornění, exporty) a Firebase Cloud Messaging (FCM) pro push notifikace.

Zpracování médií a bezpečnost

sharp a jpegtran pro optimalizaci obrázků, ffmpeg pro remux videí, pdf-lib pro validaci PDF, ClamAV pro antivirové skenování nahrávaných souborů.

Monitoring a logování

Pino pro strukturované aplikační logy a Prometheus pro metriky výkonu a bezpečnosti.

Merchant of Record

Paddle pro zpracování předplatného Trenérů, fakturaci a odvod daní. GainSync neukládá surová čísla platebních karet.

Přístup Trenéra

Všechna Klientova data jsou Trenérovi přístupná v reálném čase za účelem správy tréninku, výživy, pokroku a platebních žádostí.

Zákonné povinnosti

Údaje zpřístupníme pouze v případě, že k tomu budeme donuceni platným soudním příkazem nebo závaznou žádostí orgánů činných v trestním řízení v rámci naší jurisdikce.

6. Komerční práva k anonymizovaným datům

Vyhrazujeme si právo agregovat a deidentifikovat/anonymizovat data shromážděná prostřednictvím Služby (včetně historie tréninků, check-in metrik, Scaling Suggestions a používání funkcí) tak, aby již nemohla být spojena s žádnou konkrétní osobou. Jakmile jsou tato data plně anonymizována, přestávají být osobními údaji ve smyslu GDPR. Nárokujeme si plné vlastnictví těchto anonymizovaných dat a můžeme je využívat pro jakýkoli komerční účel, včetně (mimo jiné) benchmarkingu platformy, trénování modelů strojového učení (AI/ML), generování a zlepšování Scaling Suggestions a veřejné analytiky.

7. Cookies a autentizace

Využíváme nezbytná řešení lokálního úložiště (např. JWT access/refresh tokeny, role onboardingu TRAINER/CLIENT, zařízení a online/offline presence tokeny), která jsou striktně nutná pro autentizaci uživatelů, autorizaci API, správu relací (session), odhlášení (logout/logoutAll) a zabezpečení. Protože jsou pro fungování Služby naprosto klíčová, jsou podle směrnice ePrivacy vyňata z povinnosti získat předchozí souhlas. Nenasazujeme absolutně žádné reklamní nebo sledovací cookies třetích stran.

8. Věkové omezení (Nezletilí)

Služba je určena výhradně osobám starším 16 let. Vědomě neshromažďujeme osobní údaje od osob mladších 16 let. Zjistíme-li, že uživatel mladší 16 let poskytl osobní údaje bez prokazatelného souhlasu rodičů, okamžitě a trvale zrušíme jeho účet a veškerá související data odstraníme.

9. Zabezpečení dat a odpovědnost uživatele

Zavádíme bezpečnostní protokoly v souladu s oborovými standardy, včetně šifrování TLS 1.2+ při přenosu, šifrování AES v klidu, bcrypt pro ukládání hesel, JWT access/refresh tokeny pro autentizaci, podepsaná URL (S3/Supabase) pro bezpečný přenos médií, Redis rate limiting pro ochranu API, ClamAV pro skenování souborů, Pino logy a Prometheus metriky. Žádný internetový systém však není absolutně nenapadnutelný. Berete na vědomí, že data do Služby přenášíte na vlastní nebezpečí. Dále nesete výhradní odpovědnost za zachování důvěrnosti vašich přihlašovacích údajů, OAuth tokenů a zařízení. GainSync nenese odpovědnost za úniky dat způsobené prolomením hesel uživatelů, ztrátou zařízení nebo neoprávněným přístupem k vašemu zařízení.

10. Uchovávání dat

Údaje o účtu Trenéra jsou uchovávány po dobu trvání aktivního předplatného. Po zrušení účtu nebo ukončení vztahu s Klientem jsou veškerá osobní a zdravotní data nevratně smazána do 30 dnů, s výhradou minimálních fakturačních záznamů, které si musíme ponechat výhradně za účelem splnění zákonných daňových a účetních povinností. Mediální soubory v úložišti Supabase/S3, exportní archivy a databázové notifikace jsou smazány v souladu se stejným harmonogramem, pokud zákon nevyžaduje jinak.

11. Vaše práva subjektů údajů (GDPR)

Máte právo na přístup, opravu, omezení zpracování nebo výmaz vašich dat, právo na přenositelnost údajů a také právo podat stížnost u Úřadu pro ochranu osobních údajů (ÚOOÚ).

Trenéři

Uplatňujte tato práva přímo prostřednictvím nastavení vašeho účtu nebo kontaktováním na e-mailu: [Doplňte e-mail podpory].

Klienti

Vzhledem k tomu, že váš Trenér je Správcem dat, musíte veškeré požadavky v rámci GDPR směřovat přímo na vašeho Trenéra. GainSync provede technický výmaz, export nebo přenos vašich dat pouze na základě explicitního pokynu od vašeho Trenéra, a to včetně dat z PostgreSQL, Supabase/S3, Redis a BullMQ front.

12. Úpravy zásad

Vyhrazujeme si právo tyto Zásady ochrany osobních údajů jednostranně upravovat tak, aby odrážely změny právních nebo provozních požadavků (např. nové funkce jako rozšířené Scaling Suggestions, chat, exporty dat nebo notifikace). O podstatných změnách budete informováni prostřednictvím Služby nebo e-mailem. Vaše další používání Služby po takových úpravách představuje váš závazný souhlas s revidovanými zásadami.

← Zpět na domovskou stránku