Přeskočit na obsah

Právní informace

Zásady ochrany osobních údajů

Naposledy aktualizováno: 29.08.2026

Doba čtení: 8 min

01.

Přehled

FreeBillGen je bezplatná hostovaná fakturační služba dostupná na adrese freebillgen.com. Tyto zásady vysvětlují, jaké osobní údaje shromažďujeme, proč, kdo další k nim má přístup, jak dlouho je uchováváme a jaká práva vám přiznává unijní právo.

Dokument je uspořádán tak, aby poskytoval informace popsané v článcích 13 a 14 obecného nařízení Evropské unie o ochraně osobních údajů (nařízení (EU) 2016/679, „GDPR“) a v příslušných litevských předpisech o ochraně osobních údajů. Následující oddíl uvádí totožnost správce a zbývající část stránky postupně probírá jednotlivá témata.


02.

Kdo je správcem údajů

Službu provozuje MB Libranet, společnost právní formy Mažoji bendrija. Sídlo: Vilnius, Litva. Podle čl. 4 odst. 7 GDPR je správcem údajů o účtu, platbách a provozu služby. Když zákazník zadá do faktury údaje jiné osoby, účel a prostředky tohoto zpracování obvykle určuje zákazník. FreeBillGen tyto údaje zpracovává podle jeho pokynů, aby mohl službu poskytnout. Dotazy k ochraně soukromí posílejte na info@freebillgen.com. Úplné údaje o právním subjektu, včetně registračního čísla a DIČ, najdete na stránce s údaji o společnosti.

Nejmenovali jsme pověřence pro ochranu osobních údajů, protože naše zpracování nesplňuje podmínky článku 37. Osobu odpovědnou za ochranu osobních údajů zastihnete na výše uvedené e-mailové adrese.


03.

Jaké údaje zpracováváme

Zpracováváme následující omezené kategorie osobních údajů na níže uvedených právních základech:

  • Údaje o účtu. Vaše jméno, e-mailová adresa, jednosměrný otisk hesla vytvořený nastaveným hashovacím mechanismem aplikace nebo veřejný klíč přístupového klíče a identifikátor účtu Google, pokud zvolíte přihlášení přes Google. Právní základ: Plnění smlouvy - čl. 6 odst. 1 písm. b) GDPR.
  • Fakturační a klientské údaje, které vytváříte. Pouze údaje, které se rozhodnete zadat: jména klientů, adresy, DIČ, položky faktur, celkové částky, stav platby. Právní základ: Plnění smlouvy - čl. 6 odst. 1 písm. b) GDPR.
  • Přijaté faktury (Doručená pošta). Soubory elektronických faktur, které ručně nahrajete do doručené pošty. Vybrané formáty UBL a CII převedeme do čitelných polí a původní soubor uchováme pro vaše záznamy. Příjem faktur e-mailem zatím není dostupný. Právní základ: Plnění smlouvy, čl. 6 odst. 1 písm. b) GDPR.
  • Nástroje pro dokumenty bez účtu. Generátor pro hosty používá vámi zadaná pole pro prodávajícího, klienta, položky, daně a platbu k vytvoření PDF, aniž by uložil záznam faktury. Veřejný validátor elektronických faktur zapíše XML do dočasného úložiště nahraných souborů, načte jej pro požadované kontroly, bezprostředně po zpracování se pokusí nahraný soubor smazat, odstraní dočasné validační soubory a nevytvoří záznam dokumentu ani zprávy. Právní základ: Poskytnutí požadované služby - čl. 6 odst. 1 písm. b) GDPR; oprávněné zájmy na zabezpečení služby - čl. 6 odst. 1 písm. f) GDPR.
  • Zpětná vazba a hlášení chyb. Pokud odešlete zpětnou vazbu po přihlášení, uchováme zprávu, typ hlášení, adresu stránky, IP adresu a údaje o prohlížeči, operačním systému, velikosti okna, jazykovém a místním nastavení a user-agentu, které vybere formulář zpětné vazby. Můžete připojit soukromý snímek obrazovky ve formátu PNG, JPEG nebo WebP. E-mail provozovateli a oznámení v doručené poště obsahují odkaz a identifikátor hlášení, nikoli kopii zprávy nebo snímku. Právní základ: Oprávněné zájmy na vyřizování zpětné vazby a zlepšování služby - čl. 6 odst. 1 písm. f) GDPR.
  • Relační a bezpečnostní soubory cookie. Podepsaný relační soubor cookie a soubor cookie s tokenem CSRF, které udržují přihlášení a odmítají podvržené požadavky z relace prohlížeče. Právní základ: Nezbytně nutné - čl. 6 odst. 1 písm. f) GDPR, oprávněné zájmy.
  • Volitelný návrh dokumentu hosta. Pokud zapnete volbu pro zapamatování konceptu, uloží se povolená kopie formuláře hosta jen do tohoto prohlížeče. Může obsahovat údaje klienta a bankovní platební údaje. Uložením nevznikne dokument ve vašem účtu ani databázi FreeBillGen. Právní základ: Souhlas, čl. 6 odst. 1 písm. a) GDPR. Souhlas můžete kdykoli odvolat vymazáním konceptu.
  • Provozní a bezpečnostní záznamy. Protokoly aplikace mohou obsahovat IP adresu, user-agent, metadata požadavku a kontext chyby. Události ověřování mohou obsahovat odkaz na účet nebo e-mail, IP adresu, user-agent, typ události, čas a omezený kontext. Oznámení provozovateli uchovávají pouze odkaz na chybu, objednávku, událost poskytovatele nebo zpětnou vazbu, který je potřebný k prošetření události. Právní základ: Oprávněné zájmy - čl. 6 odst. 1 písm. f) GDPR.
  • Záznamy o platbě, nákupu a událostech poskytovatele. Pokud zahájíte nebo dokončíte nákup Pro, zpracujeme přijatou nabídku a záznam platebního procesu, identifikátory zákazníka a transakce Paddle, fakturační zemi, stav nákupu, úpravy, vrácení peněz, záznamy o odstoupení a stav doručení potvrzení nákupu. Ověřený webhook Paddle zpočátku obsahuje zašifrovaný přesný obsah, zdrojovou IP adresu, user-agent a kontext zpracování, aby jej bylo možné bezpečně ověřit, správně zařadit, podle potřeby znovu zpracovat a sesouhlasit. Právní základ: Plnění smlouvy - čl. 6 odst. 1 písm. b) GDPR; účetní povinnosti a povinnosti podle spotřebitelského práva - čl. 6 odst. 1 písm. c) GDPR; oprávněné zájmy na integritě plateb a ochraně proti opakovanému zpracování - čl. 6 odst. 1 písm. f) GDPR.
  • Potvrzení upozornění na sankce. Pokud potvrdíte upozornění na sankcionovanou zemi, služba uloží odkaz na uživatele, fakturu nebo koncept hosta, zemi, IP adresu, user-agent, verzi oznámení a čas. Záznam dokládá, které upozornění bylo zobrazeno a potvrzeno. Nerozhoduje o tom, zda je transakce zákonná. Právní základ: Oprávněné zájmy na použití a doložení upozornění služby na sankce - čl. 6 odst. 1 písm. f) GDPR.
  • Auditní protokol VIES. Když požádáte o ověření DIČ kupujícího z EU, uložíme identifikátor požadavku, dotazovanou zemi a číslo, výsledek, konzultační číslo a vrácený název nebo adresu. Tyto údaje podporují funkci ověření a uchovávají důkaz vrácený pro vaši transakci. Právní základ: Plnění smlouvy s majitelem účtu, čl. 6 odst. 1 písm. b) GDPR. Údaje klienta zpracováváme podle pokynů majitele účtu.

Některé údaje patří klientům nebo dodavatelům na fakturách, nikoli majiteli účtu. Jejich zdrojem jste vy, protože je zadáváte nebo nahráváte. U těchto údajů obvykle budete správcem vy, musíte mít vlastní právní základ a poskytnout všechna potřebná oznámení. My je zpracováváme podle vašich pokynů, abychom poskytli fakturační službu.

Vaše údaje nikdy neprodáváme. Nesdílíme je s inzerenty, zprostředkovateli ani analytickými sítěmi. Osobní údaje nepoužíváme ke sledování pro reklamní účely, tvorbě reklamních profilů ani behaviorálnímu cílení.


04.

Dílčí zpracovatelé

Služba používá níže uvedené poskytovatele pro konkrétní funkce. Žádný z nich neslouží jako reklamní síť ani síť pro behaviorální analytiku. Jejich role a odesílané údaje závisí na tom, kterou funkci používáte.

SMTP2GO (transakční e-mail)

Při odeslání faktury e-mailem nebo přijetí systémového oznámení je zpráva doručena prostřednictvím SMTP2GO přes jeho region EU (mail-eu.smtp2go.com). Sdílené údaje: odesílatel, adresa příjemce, předmět, tělo zprávy a případná přiložená PDF. Společnost SMTP2GO Inc. je usazena na Novém Zélandu s infrastrukturou v EU; předávání jsou kryta standardními smluvními doložkami.

Cloudflare Turnstile (ochrana proti robotům)

Formuláře /login a /register zobrazují výzvu Cloudflare Turnstile k blokování automatizovaného zneužití. Widget se načítá z adresy challenges.cloudflare.com a vyměňuje krátkodobý token s koncovým bodem siteverify společnosti Cloudflare. Sdílené údaje: vaše IP adresa, user-agent a jednorázový challenge token. Turnstile neukládá sledovací soubory cookie a není používán pro reklamní účely. Cloudflare, Inc. má sídlo v USA; předávání jsou kryta rámcem EU-USA pro ochranu osobních údajů (EU-US Data Privacy Framework) a standardními smluvními doložkami.

bunny.net (CDN pro písma)

Web načítá dvě webová písma z adresy fonts.bunny.net, soukromí respektující CDN pro písma provozované společností BunnyWay d.o.o. (Slovinsko, EU). Sdílené údaje: vaše IP adresa a user-agent po dobu trvání požadavku na písmo. Viz jejich prohlášení o ochraně osobních údajů.

VIES Evropské komise (ověření DIČ)

Při ověření DIČ kupujícího jsou kód státu a číslo DIČ, které jste zadali, odeslány do Systému výměny informací o DPH (VIES) Evropské komise na adrese ec.europa.eu. Příjemcem je instituce EU; zpracování se řídí nařízením (EU) 2018/1725.

Hosting a generování PDF (interní)

Databáze aplikace a hostované soubory běží na infrastruktuře v Evropské unii. PDF faktur se vytvářejí na aplikačním serveru pomocí mPDF. Data faktur nedostává žádná externí služba pro generování PDF.

Volitelné přihlášení přes Google vás přesměruje na Google OAuth. Po schválení získáme stabilní identifikátor účtu, ověřenou e-mailovou adresu a jméno. Paddle je při nákupu Pro evidovaným prodejcem a zpracovává fakturační, daňové a platební údaje podle vlastních zásad ochrany soukromí. Žádný z těchto poskytovatelů neslouží k analýze webu ani reklamě. Nepoužíváme pixely Meta, analytické sady SDK ani externí služby pro hlášení chyb.


05.

Soubory cookie a volitelné úložiště prohlížeče

Nastavujeme jen nezbytně nutné soubory cookie. Podle čl. 5 odst. 3 směrnice o soukromí a elektronických komunikacích (2002/58/ES) nevyžadují souhlas, proto se nezobrazuje cookie lišta. Níže popsaný volitelný koncept v prohlížeči je vypnutý, dokud ho sami nezapnete.

Relační cookie

Udržuje vaše přihlášení a po dobu relace si pamatuje zvolený jazyk rozhraní. Vyprší při odhlášení nebo po skončení platnosti relace.

HTTP-only · Secure · SameSite=Lax
Cookie s tokenem CSRF (XSRF-TOKEN)

Obsahuje token proti padělání pro danou relaci, který ověřuje formuláře a akce měnící stav v relaci prohlížeče. Zápisy přes bezstavové API používají vlastní tokeny nebo ověření podpisu.

Secure · SameSite=Lax
Volitelný koncept hosta (freebillgen.guest-invoice-draft.v1)

Po výslovném souhlasu uloží do tohoto prohlížeče jen povolená pole dokumentu hosta. Platnost skončí sedm dnů po poslední uložené změně a v generátoru je tlačítko pro vymazání. Nahrané soubory, tokeny CSRF, vytvořené bajty PDF a přihlašovací údaje účtu se neukládají.

Místní úložiště prohlížeče, volitelné, 7 dnů

Žádné analytické soubory cookie. Žádné reklamní soubory cookie. Žádné soubory cookie třetích stran od nás nejsou nastavovány. Výzva Cloudflare Turnstile popsaná v oddílu 04 může nastavit vlastní krátkodobý cookie omezený na doménu challenges.cloudflare.com; tento cookie je nezbytně nutný pro ochranu proti robotům a není použit ke sledování.


06.

Doba uchování údajů

Údaje o účtu, fakturách, klientech a firmách, nahrané soubory v Doručené poště, protokoly odchozí pošty a požadavky VIES zůstávají po dobu, kdy je účet aktivní. Samoobslužné smazání okamžitě zablokuje přístup a nahradí jméno a e-mail účtu. Naplánované odstranění po 30 dnech smaže tyto záznamy i uživatelský záznam. Níže popsané platební a sankční záznamy mají samostatné lhůty.

Hlášení zpětné vazby a soukromé snímky obrazovky uchováváme nejvýše 365 dnů a smažeme je dříve při odstranění souvisejícího účtu. Odpovídající oznámení o zpětné vazbě se smaže společně s hlášením. Ostatní oznámení provozovateli uchováváme nejvýše 365 dnů.

Místní soubory protokolů spravované aplikací se střídají tak, aby nebyly starší než 30 dnů. Hostingové a infrastrukturní služby mohou uchovávat vlastní přístupové nebo bezpečnostní protokoly podle zveřejněných pravidel. Identifikátory událostí ověřování, včetně odkazu na uživatele nebo e-mail, IP adresy, user-agentu a kontextu, se odstraní po 30 dnech. Zůstane pouze typ události a čas. Záznamy požadavků VIES zůstávají s aktivním účtem a smažou se při odstranění jeho dat.

Zrušené nebo prošlé záznamy platebního procesu, ze kterých nevznikla objednávka, se smažou až poté, co od jejich vypršení i poslední aktivity uplyne 30 dnů. U zpracovaných nebo zastaralých událostí Paddle se po 30 dnech odstraní přesný obsah, zdrojová IP adresa, user-agent, klíč pořadí a podrobnosti chyby. Identifikátor události poskytovatele, typ, hash obsahu, stav a časová razítka se uchovávají nejvýše 10 let. Původní podklady k nevyřešené události zůstávají do jejího vyřešení a podléhají automatické kontrole zastaralých případů. E-mailová adresa příjemce potvrzení nákupu se odstraní po 30 dnech, pokud byl e-mail odeslán nebo jeho odeslání selhalo, po 365 dnech, pokud výsledek doručení zůstává nejistý, nebo při následujícím běhu úlohy uchovávání, když objednávka již není propojena s účtem. Dokončené záznamy objednávek, úprav, vrácení peněz a odstoupení zůstávají, dokud jsou propojené s aktivním účtem. Po zrušení tohoto propojení se soubor dokončených finančních záznamů smaže 10 let po poslední aktivitě. Dokumentované pozastavení výmazu z právních důvodů může toto smazání odložit; každé takové pozastavení má termín kontroly a auditní stopu.

Ručně nahrané faktury v Doručené poště se řídí pravidlem pro účet výše. Pokud existuje záznam o přijetí e-mailu, zpracovaný záznam chránící před opakovaným zpracováním se po 30 dnech smaže. U čekajícího nebo neúspěšného přijetí se po 30 dnech odstraní identifikátory uživatele a chyby. Otisk zdrojového obsahu, stav a počítadla opakovaných pokusů zůstanou do vyřešení přijetí.

IP adresa, user-agent a odkaz na koncept hosta v potvrzení upozornění na sankce se odstraní po 30 dnech. Odkazy na uživatele a fakturu se odstraní při smazání dat účtu. Zbývající údaje o zemi, verzi oznámení a času potvrzení se uchovávají nejvýše 10 let a poté se potvrzení smaže.

Generátor pro hosty nevytváří na serveru žádný záznam faktury. Veřejný validátor nevytváří záznam dokumentu ani zprávy. Bezprostředně po zpracování se pokusí smazat dočasný nahraný soubor a během kontroly odstraní dočasný validační soubor. Pokud nahraný soubor zůstane po neúspěšném smazání nebo přerušeném požadavku, místní čištění dočasných souborů jej odstraní, jakmile bude starší než 24 hodin. Metadata požadavku se mohou přesto objevit ve výše popsaných protokolech aplikace.

Koncept hosta, s jehož uložením jste souhlasili, zmizí z místního úložiště prohlížeče sedm dnů po poslední uložené změně. Okamžitě ho můžete odstranit volbou Vymazat uložený koncept nebo smazáním dat tohoto webu v prohlížeči. FreeBillGen tento koncept automaticky nekopíruje do účtu.


07.

Vaše práva podle GDPR

Podle GDPR máte právo na přístup (čl. 15), opravu (čl. 16), výmaz (čl. 17), omezení zpracování (čl. 18), přenositelnost údajů (čl. 20) a právo vznést námitku (čl. 21). Pokud je zpracování založeno na souhlasu, můžete jej kdykoli odvolat (čl. 7 odst. 3).

Máte také právo podle článku 77 GDPR podat stížnost u dozorového úřadu - zpravidla toho v zemi EU/EHP, kde žijete, pracujete nebo kde došlo k tvrzenému porušení. Protože provozovatel je usazen v Litvě, je vedoucím orgánem Inspektorát státní ochrany osobních údajů (State Data Protection Inspectorate of Lithuania, VDAI).

Podrobný návod k uplatnění jednotlivých práv, včetně lhůt a náležitostí žádosti, najdete na samostatné stránce o právech podle GDPR.


08.

Automatizované rozhodování

FreeBillGen nepoužívá automatizované rozhodování ani profilování ve smyslu článku 22 GDPR. Žádné rozhodnutí, které by pro vás mělo právní nebo podobně závažné důsledky, nepřijímáme výhradně automatizovaně. Uživatele nebodujeme, neřadíme ani neprofilujeme pro reklamu, posuzování úvěruschopnosti, odhalování podvodů ani jiné účely.


09.

Zabezpečení údajů

Technická a organizační opatření (čl. 32 GDPR):

  • Hesla jsou uložena pomocí nastaveného jednosměrného hashovacího mechanismu. Podporujeme přístupové klíče (WebAuthn).
  • Volitelné časově omezené dvoufaktorové ověřování (2FA) prostřednictvím libovolné aplikace kompatibilní s TOTP.
  • Tokeny CSRF chrání formuláře a akce měnící stav v relaci prohlížeče. Zápisy přes bezstavové API používají samostatné ověření nebo podpisy.
  • Pro přístup k datům aplikace používáme nástroje pro tvorbu dotazů a vázané parametry.
  • Přenos šifrován pomocí HTTPS/TLS; povolena funkce HTTP Strict Transport Security.
  • Zásady zabezpečení obsahu (Content Security Policy) a další zpevňující hlavičky.
  • Auditní protokol aplikační vrstvy pro bezpečnostně citlivé akce.
  • Lhůty uchovávání spravované ve zdrojovém kódu řídí naplánované mazání a odstraňování identifikátorů. Pokud povinná lhůta chybí nebo je neplatná, úloha čištění se zastaví dříve, než změní jakékoli záznamy.

10.

Mezinárodní předávání

Databáze služby a hostované soubory jsou v Evropské unii. SMTP2GO, Cloudflare Turnstile, volitelné přihlášení přes Google a platba přes Paddle mohou pro své konkrétní funkce zahrnovat zpracování nebo předání mimo EHP:

  • Cloudflare Turnstile - předávání do Spojených států krytá rámcem EU-USA pro ochranu osobních údajů (EU-US Data Privacy Framework) a standardními smluvními doložkami Evropské komise.
  • SMTP2GO - provozující společnost je usazena na Novém Zélandu (země s rozhodnutím Evropské komise o přiměřenosti) a pro doručování využívá infrastrukturu v EU. Kde k předávání dochází, jsou kryta standardními smluvními doložkami.

Google a Paddle popisují záruky pro mezinárodní předávání ve vlastních oznámeních o ochraně soukromí. FreeBillGen neposílá žádnému z nich data faktur pro analytické ani reklamní účely. Pokud se seznam poskytovatelů nebo podmínky předávání změní, tyto zásady aktualizujeme.


11.

Děti

FreeBillGen je firemní nástroj a není určen dětem mladším 16 let. Osobní údaje dětí vědomě neshromažďujeme.


12.

Změny těchto zásad

Změny zveřejníme na této stránce s novým datem „naposledy aktualizováno“. Aktuální verzi určuje datum v záhlaví stránky.


13.

Kontakt

Dotazy týkající se ochrany osobních údajů a žádosti o uplatnění práv: info@freebillgen.com. Poštovní adresa a úplné údaje o právním subjektu jsou uvedeny na stránce s údaji o společnosti.