Požádejte o přednostní přístup

Uveďte své křestní jméno a e-mail nebo telefonní číslo. Pošleme Vám informace o přístupu k platformě Tajo.

Na této stránce

Ochrana dat a soukromí

Tento dokument popisuje, jak Tajo nakládá s osobními údaji zákazníků obchodníků, potenciálních zákazníků a návštěvníků webů obchodníků. Náš závazek k ochraně dat zajišťuje soulad s GDPR, CCPA a dalšími globálními předpisy o ochraně soukromí.

Účel a minimalizace dat

Zpracováváte minimum osobních údajů potřebné k tomu, abyste obchodníkům přinesli hodnotu?

Ano. Tajo zpracovává pouze nezbytné osobní údaje potřebné k tomu, aby:

  • synchronizovalo informace o zákaznících s Brevo pro marketingovou automatizaci
  • umožnilo fungování věrnostního programu
  • sledovalo objednávky zákazníků a jejich zapojení
  • poskytlo možnosti vícekanálové komunikace

Osobní údaje zahrnují informace, které mohou identifikovat konkrétní osobu (jméno, e-mailová adresa) nebo být s konkrétní osobou spojeny (celková hodnota objednávky, ID zákazníka).

Sdělujete obchodníkům, jaké osobní údaje zpracováváte a za jakým účelem?

Ano. Poskytujeme úplnou transparentnost prostřednictvím:

  • naší smlouvy o zpracování osobních údajů (DPA), která jasně definuje všechny zpracovávané kategorie dat
  • dokumentace, která přesně uvádí, jaká data se synchronizují do Brevo
  • srozumitelné dokumentace API zobrazující všechna přenášená datová pole
  • viditelnosti synchronizačních aktivit v reálném čase

Omezujete použití osobních údajů na tento účel?

Ano. Tajo používá osobní údaje výhradně k:

  • poskytování základních služeb platformy popsaných v našich obchodních podmínkách
  • synchronizaci zákaznických dat s Brevo pro marketingovou automatizaci
  • provozu věrnostních programů a funkcí pro zapojení zákazníků
  • generování analytiky a přehledů pro obchodníky

Zákaznická data nepoužíváme k žádným účelům nad rámec těch, které jsou výslovně uvedeny a odsouhlaseny.

Souhlas a právní základ

Máte s obchodníky uzavřené smlouvy o soukromí a ochraně dat?

Ano. Každý obchodník musí přijmout naše:

  • Obchodní podmínky - upravují používání platformy Tajo
  • Smlouvu o zpracování osobních údajů (DPA) - definuje naši roli zpracovatele
  • Zásady ochrany osobních údajů - popisují naše postupy při nakládání s daty

Tyto smlouvy stanoví, že:

  • Tajo vystupuje jako zpracovatel zákaznických dat obchodníka
  • obchodníci vystupují jako správci a odpovídají za získání řádného souhlasu
  • obě strany mají jasné povinnosti ohledně ochrany dat

Respektujete a uplatňujete rozhodnutí zákazníků o souhlasu?

Ano. Tajo respektuje souhlas zákazníků prostřednictvím:

  • automatického zpracování žádostí o odhlášení z Brevo
  • synchronizace preferencí souhlasu v reálném čase
  • potlačení komunikace vůči zákazníkům, kteří se odhlásili
  • respektování preferencí zákazníka napříč všemi kanály (e-mail, SMS, WhatsApp)

Když se zákazník odhlásí nebo odvolá souhlas, Tajo okamžitě:

  1. synchronizuje tuto preferenci do Brevo
  2. zabrání budoucí marketingové komunikaci
  3. vede auditní záznamy o změnách souhlasu

Respektujete a uplatňujete rozhodnutí zákazníků odmítnout prodej svých dat?

Ano. Tajo za žádných okolností zákaznická data neprodává. My:

  • nikdy nesdílíme osobní údaje se třetími stranami ke komerčním účelům
  • přenášíme data pouze do Brevo jako součást základní funkčnosti platformy
  • dodržujeme požadavky CCPA „Do Not Sell My Personal Information”
  • vedeme jasná prohlášení o tom, že k žádnému prodeji dat nedochází

Pokud používáte osobní údaje k automatizovanému rozhodování a tato rozhodnutí mohou mít právní nebo významné účinky, mohou to zákazníci odmítnout?

Nevztahuje se. Tajo neprovádí automatizované rozhodování s právními ani obdobně významnými účinky na jednotlivce. Platforma poskytuje:

  • marketingovou automatizaci (z níž se zákazníci mohou zcela odhlásit)
  • správu věrnostních programů (kterou řídí obchodníci)
  • segmentaci zákazníků (pouze pro potřeby obchodníka)

Žádná z těchto činností nepředstavuje automatizované rozhodování s právními nebo významnými účinky ve smyslu článku 22 GDPR.

Uložení a bezpečnost

Máte lhůty uchování, které zajistí, že osobní údaje nejsou uchovávány déle, než je potřeba?

Ano. Tajo uplatňuje jasná pravidla pro uchovávání dat:

Data aktivních zákazníků:

  • uchovávána po dobu, kdy je účet obchodníka aktivní
  • používána pro průběžnou synchronizaci a funkčnost platformy
  • obchodníci mohou zákaznická data kdykoli smazat přes rozhraní Tajo

Ukončení účtu:

  • všechna zákaznická data jsou smazána do 90 dnů od ukončení účtu
  • obchodníci mohou při ukončení požádat o okamžité smazání dat
  • záložní data jsou vymazána podle našeho plánu uchovávání záloh (30 dnů)

Zákonné uchovávání:

  • záznamy o transakcích mohou být uchovávány déle, pokud to vyžaduje zákon (např. daňové záznamy)
  • uchováváme jen minimum dat, a to výhradně pro účely právního souladu

Obchodníci odpovídají za:

  • správu lhůt uchování pro vlastní činnosti zpracování dat
  • smazání zákaznických dat, jakmile již nejsou potřeba
  • dodržování platných zákonů o ochraně dat ve své jurisdikci

Šifrujete data v klidu i při přenosu?

Ano. Tajo používá šifrování na úrovni oborového standardu:

Při přenosu:

  • TLS 1.3 pro veškerý přenos dat
  • vynucené HTTPS pro veškerý webový provoz
  • šifrovaná API spojení s Brevo
  • certificate pinning pro mobilní aplikace

V klidu:

  • šifrování AES-256 pro databázové úložiště
  • šifrované zálohy
  • šifrované úložiště souborů pro veškeré nahrané dokumenty
  • šifrování na úrovni databáze pro citlivá pole (např. API klíče)

Šifrujete své datové zálohy?

Ano. Veškerá záložní data jsou šifrována:

  • automatické denní zálohy šifrované pomocí AES-256
  • záložní soubory ukládané se šifrováním v klidu
  • bezpečná správa klíčů pro šifrování záloh
  • pravidelné testy obnovy záloh pro ověření integrity

Oddělujete testovací a produkční data?

Ano. Tajo dodržuje striktní oddělení:

  • zcela oddělená produkční a vývojová/testovací prostředí
  • v testovacích prostředích se nepoužívají produkční data
  • testovací data jsou anonymizovaná a syntetická
  • oddělené databáze, servery a řízení přístupu
  • odlišné API klíče a přihlašovací údaje pro každé prostředí

Máte strategii prevence ztráty dat?

Ano. Tajo uplatňuje komplexní prevenci ztráty dat:

Preventivní opatření:

  • automatické zálohy každých 24 hodin
  • replikace databáze v reálném čase
  • redundantní úložiště napříč několika zónami dostupnosti
  • správa verzí a sledování změn

Detekce:

  • automatizovaný monitoring integrity dat
  • detekce anomálií u neobvyklých vzorců přístupu k datům
  • pravidelné bezpečnostní audity a penetrační testy
  • automatická upozornění na možná narušení dat

Obnova:

  • možnost obnovy do konkrétního bodu v čase
  • zdokumentované postupy pro obnovu po havárii
  • pravidelná cvičení obnovy po havárii
  • RTO (Recovery Time Objective): 4 hodiny
  • RPO (Recovery Point Objective): 24 hodin

Řízení přístupu

Omezujete přístup zaměstnanců k osobním údajům zákazníků?

Ano. Přístup k zákaznickým datům je striktně řízen:

Principy přístupu:

  • princip nejnižších oprávnění
  • řízení přístupu podle rolí (RBAC)
  • výhradně na základě potřeby znát
  • pravidelné revize přístupů (čtvrtletně)

Úrovně přístupu:

  • Bez přístupu: většina zaměstnanců nemá k produkčním zákaznickým datům žádný přístup
  • Pouze čtení: pracovníci podpory mají omezený a auditovaný přístup pro čtení kvůli řešení problémů
  • Administrativní: správci databází mají zvýšená oprávnění, důkladně logovaná
  • Nouzový: postupy break-glass pouze pro kritické incidenty

Kontroly:

  • vícefaktorové ověřování (MFA) povinné pro všechny zaměstnance
  • VPN vyžadována pro vzdálený přístup
  • allowlist IP adres pro administrativní přístup
  • vypršení relace a automatické uzamčení

Máte pro hesla zaměstnanců přísné požadavky?

Ano. Tajo vynucuje zásady hesel na podnikové úrovni:

Požadavky:

  • minimálně 16 znaků
  • musí obsahovat velká i malá písmena, číslice a speciální znaky
  • nelze znovu použít posledních 12 hesel
  • vypršení hesla každých 90 dnů
  • uzamčení účtu po 5 neúspěšných pokusech

Rozšířená bezpečnost:

  • vícefaktorové ověřování (MFA) povinné pro všechny zaměstnance
  • integrace Single Sign-On (SSO) s firemním poskytovatelem identity
  • podporováno biometrické ověřování
  • správce hesel povinný pro všechny zaměstnance
  • pravidelná školení bezpečnostního povědomí

Logujete přístup k osobním údajům?

Ano. Vedeme komplexní auditní logování:

Logované činnosti:

  • všechny databázové dotazy přistupující k zákaznickým datům
  • volání API do Brevo s informacemi o zákaznících
  • administrativní přístup k produkčním systémům
  • exporty dat a hromadné operace
  • změny konfigurace
  • neúspěšné pokusy o ověření

Detaily logu zahrnují:

  • časové razítko přístupu
  • identitu uživatele
  • IP adresu a lokalitu
  • provedenou akci
  • data, ke kterým bylo přistoupeno (ID záznamů)
  • stav úspěchu nebo selhání

Správa logů:

  • logy uchovávány minimálně 1 rok
  • šifrované úložiště logů
  • logovací systém odolný proti manipulaci
  • pravidelné revize logů
  • integrace se SIEM pro monitoring v reálném čase
  • automatická upozornění na podezřelé aktivity

Máte politiku reakce na bezpečnostní incidenty?

Ano. Tajo udržuje komplexní plán reakce na bezpečnostní incidenty:

Detekce a vyhodnocení:

  • bezpečnostní monitoring 24/7
  • automatizovaná detekce hrozeb
  • klasifikace závažnosti incidentů
  • prvotní vyhodnocení do 1 hodiny

Tým pro reakci:

  • vyhrazený tým pro reakci na bezpečnostní incidenty
  • jasné eskalační postupy
  • definované role a odpovědnosti
  • externí bezpečnostní experti k dispozici na základě smlouvy

Postupy reakce:

  1. Zamezení šíření: okamžitá izolace zasažených systémů
  2. Vyšetřování: forenzní analýza pro určení rozsahu a příčiny
  3. Odstranění: odstranění hrozby a uzavření zranitelností
  4. Obnova: obnovení systémů a ověření bezpečnosti
  5. Oznámení: informování dotčených stran v rozsahu vyžadovaném zákonem
  6. Vyhodnocení po incidentu: zdokumentování poučení a zlepšení procesů

Časový rámec oznámení:

  • obchodníci informováni do 72 hodin od potvrzeného narušení dat
  • regulační orgány informovány podle platných zákonů (např. 72hodinový požadavek GDPR)
  • dotčené osoby informovány, pokud hrozí vysoké riziko pro jejich práva

Dokumentace:

  • všechny incidenty podrobně zdokumentovány
  • výroční zprávy o bezpečnostních incidentech
  • pravidelná školení a simulační cvičení
  • průběžné zlepšování postupů reakce

Smlouva o zpracování osobních údajů (DPA)

Tajo funguje na základě komplexní smlouvy o zpracování osobních údajů, která splňuje požadavky článku 28 GDPR. Mezi klíčové prvky patří:

Role a odpovědnosti

  • Tajo vystupuje jako zpracovatel zákaznických dat obchodníka
  • Obchodníci vystupují jako správci a odpovídají za:
    • získání řádného souhlasu od zákazníků
    • poskytnutí informací o zpracování osobních údajů
    • vyřizování žádostí o uplatnění práv subjektů údajů
    • určení účelů a prostředků zpracování

Podrobnosti zpracování

Účel: Poskytování služeb platformy Tajo, včetně:

  • synchronizace zákaznických dat s Brevo
  • správy věrnostního programu
  • vícekanálové marketingové automatizace
  • analytiky a reportingu

Kategorie dat:

  • kontaktní údaje (jméno, e-mail, telefon)
  • historie objednávek a transakční data
  • preference zákazníka a stav souhlasu
  • data o chování (kliknutí, otevření, zapojení)
  • data věrnostního programu (body, úrovně, odměny)

Subjekty údajů:

  • zákazníci obchodníka
  • návštěvníci webu
  • odběratelé newsletteru
  • členové věrnostního programu

Dílčí zpracovatelé

Tajo využívá tyto dílčí zpracovatele:

Dílčí zpracovatelSlužbaLokalitaZáruky
BrevoPlatforma pro e-mail/SMS/WhatsAppFrancie (EU)V souladu s GDPR, standardní smluvní doložky
AWSCloudová infrastrukturaRegiony v EUV souladu s GDPR, EU-US Data Privacy Framework
CloudflareCDN a bezpečnostGlobálněStandardní smluvní doložky, lokalizace dat

Oznámení o změně:

  • obchodníci informováni 30 dnů před zapojením nových dílčích zpracovatelů
  • právo vznést námitku proti novým dílčím zpracovatelům
  • alternativní řešení nebo právo na ukončení, pokud je námitka opodstatněná

Práva subjektů údajů

Tajo pomáhá obchodníkům naplňovat práva subjektů údajů:

Podporovaná práva:

  • právo na přístup
  • právo na opravu
  • právo na výmaz („právo být zapomenut”)
  • právo na přenositelnost údajů
  • právo vznést námitku
  • právo na omezení zpracování

Vyřizování žádostí:

  • obchodníci mohou zákaznická data kdykoli exportovat
  • smazání zákaznických dat je dostupné přes rozhraní Tajo
  • API endpointy pro automatizovanou správu dat
  • odpověď na žádosti subjektů údajů do 5 pracovních dnů

Bezpečnostní opatření

Kompletní bezpečnostní opatření najdete v příloze 4 naší DPA, včetně:

  • fyzického a logického řízení přístupu
  • šifrování v klidu i při přenosu
  • bezpečnostního monitoringu a reakce na incidenty
  • pravidelných bezpečnostních auditů a penetračních testů
  • školení zaměstnanců a prověřování jejich bezúhonnosti

Mezinárodní předávání dat

Ochrana dat v EU:

  • primární úložiště dat v EU (Belgie, Francie)
  • standardní smluvní doložky pro jakékoli předávání mimo EU
  • doplňková opatření včetně šifrování a řízení přístupu
  • certifikace EU-US Data Privacy Framework tam, kde je to relevantní

Soulad s CCPA:

  • jasně definovaný vztah poskytovatele služby
  • žádný prodej ani sdílení osobních údajů
  • soulad s kalifornskými právy na soukromí
  • podepsaná smlouva o zpracování osobních údajů

Práva na audit

Obchodníci mají právo:

  • vyžádat si dokumentaci o souladu Tajo s předpisy
  • prostudovat bezpečnostní certifikace a auditní zprávy
  • provádět audity (s přiměřeným předstihem, maximálně jednou ročně)
  • obdržet bezpečnostní dokumentaci včetně zpráv SOC 2

Regulatorní soulad

GDPR (obecné nařízení o ochraně osobních údajů)

Stav souladu: plně v souladu

Klíčové prvky:

  • platný právní základ pro všechny činnosti zpracování
  • smlouva o zpracování osobních údajů se všemi obchodníky
  • dokončená posouzení vlivu na ochranu osobních údajů (DPIA)
  • jmenovaný pověřenec pro ochranu osobních údajů: [email protected]
  • postupy oznamování narušení (72 hodin)
  • vedené záznamy o činnostech zpracování
  • principy privacy by design a privacy by default

CCPA (California Consumer Privacy Act)

Stav souladu: plně v souladu

Klíčové prvky:

  • vztah poskytovatele služby (data neprodáváme)
  • podporovaná práva spotřebitelů (přístup, výmaz, odhlášení)
  • informace v zásadách ochrany osobních údajů
  • respektování „Do Not Sell My Personal Information”
  • každoroční školení zaměstnanců o ochraně dat
  • smluvní závazky vůči obchodníkům

Směrnice NIS 2

Použitelnost: v souladu tam, kde se uplatní

Kybernetická bezpečnostní opatření:

  • zavedený rámec pro řízení rizik
  • hlášení bezpečnostních incidentů týmům CSIRT
  • požadavky na bezpečnost dodavatelského řetězce
  • pravidelná bezpečnostní posouzení
  • plány kontinuity provozu a obnovy po havárii

DORA (Digital Operational Resilience Act)

Použitelnost: připraveno pro finanční instituce používající Tajo

Prvky souladu:

  • rámec řízení rizik ICT
  • postupy hlášení incidentů
  • testování digitální provozní odolnosti
  • řízení rizik třetích stran
  • regulatorní přístup a práva na audit

Poznámka: Ustanovení DORA se vztahují pouze na regulované finanční instituce. Pokud jste finanční institucí podléhající DORA, kontaktujte náš enterprise tým a vyžádejte si konkrétní dokumentaci k souladu.

Kontakt a podpora

Pověřenec pro ochranu osobních údajů

E-mail: [email protected] Role: dohlíží na veškerý soulad v oblasti ochrany dat

Bezpečnostní tým

E-mail: [email protected] Role: řeší bezpečnostní incidenty a dotazy

Podpora pro obchodníky

E-mail: [email protected] Web: https://tajo.io/support Role: obecná podpora platformy a asistence

Nahlášení bezpečnostní zranitelnosti

E-mail: [email protected] PGP klíč: dostupný na https://tajo.io/security.txt

Vítáme odpovědné nahlašování bezpečnostních zranitelností a provozujeme bug bounty program pro kvalifikující se hlášení.

Další zdroje

Verze dokumentu

Verze: 1.0 Poslední aktualizace: leden 2025 Další revize: červenec 2025

Tento dokument je pravidelně revidován a aktualizován, aby byl zajištěn trvalý soulad s vyvíjejícími se předpisy o ochraně dat a s osvědčenými postupy v oboru.

Požádejte o přednostní přístup

Uveďte své křestní jméno a e-mail nebo telefonní číslo. Pošleme Vám informace o přístupu k platformě Tajo.

automatické rozpoznání
AI asistent

Ahoj! Zeptejte se mě na dokumentaci.