Zásady ochrany osobních údajů

Účinnost od: 1. října 2025

Tyto Zásady ochrany osobních údajů (dále jen „Zásady“) upravují způsob, rozsah a účely zpracování osobních údajů správcem Active Relax, odpovědná osoba: Ing. Jan Nezveda, MBA, IČO: 23664029, sídlo: Ravennská 321, 109 00 Praha 10 – Horní Měcholupy, e-mail: info@active-relax.cz (dále jen „Správce“). Tyto Zásady jsou vydány v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a s platnou českou legislativou, zejména zákonem č. 110/2019 Sb., o zpracování osobních údajů.

1. Úvodní ustanovení

(1) Správce je jako jediný či hlavní subjekt odpovědný za účely a prostředky zpracování osobních údajů (tj. „správce“ ve smyslu čl. 4 odst. 7 GDPR). Veškeré dotazy týkající se zpracování osobních údajů lze zasílat na e-mail info@active-relax.cz nebo písemně na adresu sídla Správce.

(2) V případě, že Správce jmenuje pověřence pro ochranu osobních údajů (DPO), bude jeho kontakt zveřejněn samostatně; v tuto chvíli Správce DPO jmenuje pouze tehdy, pokud to vyplývá z povahy a rozsahu zpracování dle čl. 37 GDPR.

2. Rozsah a kategorie zpracovávaných osobních údajů

Správce zpracovává k jednotlivým účelům následující kategorie osobních údajů:

  1. Identifikační údaje: jméno, příjmení, rodné příjmení (je-li uvedeno), datum narození (pokud je požadováno při rezervaci), občanství (pokud je vyžadováno), číslo dokladu totožnosti pouze v nezbytném rozsahu (např. při check-in v partnerském zařízení).
  2. Kontaktní údaje: e-mail, telefonní číslo, poštovní adresa.
  3. Údaje o objednávce/platební údaje: údaje související s rezervací pobytu, údaje o platbě (transakční identifikátory, datum platby). (Pozn.: úplné platební údaje karty nejsou ukládány Správcem, ale zpracovávány platebním operátorem.)
  4. Zdravotní a speciální údaje: údaje o zdravotním stavu, alergiích, omezeních či jiných skutečnostech, které klient sdělí za účelem bezpečného poskytnutí sportovně-relaxačních aktivit (tzv. zvláštní kategorie údajů — „senzitivní údaje“).
  5. Údaje související s ubytováním a poskytovateli služeb: údaje předané ubytovateli nebo jiným partnerům (např. požadavky na stravu, jméno doprovodu).
  6. Technické a provozní údaje: IP adresa při objednávce, cookies, údaje o zařízení a prohlížeči (viz samostatná Cookies politika).
  7. Marketingová preference: souhlas ke kontaktování pro marketingové účely, výkon práv subjektu údajů (souhlasy, reklamace atd.).
  8. Fotografie / video: pokud klient souhlasí s použitím fotografií pro marketingové účely (samostatný souhlas).

3. Účely zpracování a právní důvody (legitimní základy)

Správce zpracovává osobní údaje vždy pouze pro konkrétní uvedené účely a pouze v nezbytném rozsahu:

(1) Plnění smlouvy / objednávky (čl. 6 odst. 1 písm. b) GDPR): zpracování nezbytné pro uzavření a plnění smlouvy o účasti na pobytu (správa rezervace, komunikace, zajištění ubytování, stravy, programu, vystavení dokladů).

(2) Plnění zákonných povinností (čl. 6 odst. 1 písm. c) GDPR): zpracování nezbytné pro plnění povinností podle právních předpisů (účetnictví, daňová evidence, archivace daňových dokladů). Tyto doklady a související údaje jsou uchovávány v délce podle příslušných právních předpisů (viz § 8 níže). V oblasti daňových dokladů jde typicky o lhůtu 10 let dle zákona o DPH (viz § 35 zákona č. 235/2004 Sb.).

(3) Souhlas (čl. 6 odst. 1 písm. a) a čl. 9 odst. 2 písm. a) GDPR): zpracování zvláštních kategorií osobních údajů (např. zdravotní informace), zasílání marketingových sdělení e-mailem nebo zveřejnění fotografií probíhá pouze na základě výslovného souhlasu subjektu údajů, pokud přímo některý právní předpis neumožňuje zpracování jinak.

(4) Oprávněný zájem Správce (čl. 6 odst. 1 písm. f) GDPR): v omezeném rozsahu může Správce zpracovávat osobní údaje pro účely interního řízení, zajištění bezpečnosti provozu, řešení stížností a ochrany před podvodem; pokud jde o marketingovou komunikaci, Správce uplatňuje přístup založený na souhlasu nebo na možnosti vznést námitku, přičemž vždy respektuje práva subjektu údajů.

4. Zvláštní kategorie údajů (zdravotní údaje)

(1) Pokud subjekt údajů předá Správci zdravotní údaje (alergie, omezení pohybu, lékařské omezení), zpracování takových údajů se provádí výhradně na základě výslovného souhlasu subjektu údajů nebo jiného právního důvodu dle čl. 9 GDPR. Souhlas musí být svobodný, konkrétní, informovaný a jednoznačný.

(2) Zdravotní údaje jsou zpracovávány pouze v rozsahu nezbytném pro zajištění bezpečnosti účasti na aktivitách (posouzení rizik, zajištění odpovídajících služeb a péče) a jsou předávány třetím osobám jen pokud je to nezbytné (lékařské zajištění, poskytovatelé služeb při pobytu).

5. Příjemci osobních údajů / zpracovatelé

(1) Správce může předávat osobní údaje těmto kategoriím příjemců:

  • poskytovatelé platebních služeb a platební brány (Google Pay, Apple Pay, karty; transakční údaje zpracovává externí platební operator),
  • ubytovací partneři a subdodavatelé poskytující ubytování, stravu a wellness služby,
  • trenéři a externí lektoři zapojení do programu (v nezbytném rozsahu),
  • poskytovatelé hostingových, IT a e-mailových služeb (správa webu, e-mailové rozesílky, CRM),
  • účetní a daňoví poradci (pro účely daňové a účetní evidence),
  • orgány veřejné moci, pokud tak ukládá právní povinnost (daňové úřady, kontrolní orgány apod.).

(2) Se všemi zpracovateli (procesory) má Správce uzavřen smluvní vztah podle čl. 28 GDPR, který upravuje povinnosti procesora (zabezpečení, postupy při porušení zabezpečení, subdodavatelé apod.).

(3) Pokud dochází k přenosu osobních údajů do států mimo Evropský hospodářský prostor (EHP), provádí se tak pouze na základě právního titulu (rozhodnutí o adekvátnosti Evropské komise, standardních smluvních doložek či jiných záruk podle čl. 46 GDPR).

6. Doba uchovávání osobních údajů

(1) Osobní údaje jsou uchovávány pouze po dobu nezbytnou pro splnění účelů, pro které byly shromážděny, včetně splnění případných právních povinností. Konkrétně:

  • údaje související s realizovanými objednávkami a plněním smluv: po dobu trvání smluvního vztahu a následně po dobu stanovenou právními předpisy (období pro archivaci účetních/daňových dokladů – typicky 10 let dle zákona o DPH a zákona o účetnictví), pokud právní předpis nestanoví delší lhůtu;
  • marketingové souhlasy: do odvolání souhlasu či do uplynutí doby, na kterou byl souhlas udělen;
  • záznamy o reklamaci a vyřízení stížností: po dobu nezbytnou pro prokázání práv Správce a pro plnění zákonných povinností (obvykle několik let dle povahy případu);
  • fotografie a marketingové materiály: po dobu, na kterou subjekt údajů dal souhlas, nebo do odvolání souhlasu.

(2) Po uplynutí retenční doby budou osobní údaje vymazány nebo anonymizovány, pokud neexistuje právní důvod jejich dalšího uchovávání.

7. Práva subjektu údajů (vyplývající z GDPR)

Subjekt údajů má práva vůči Správci v rozsahu stanoveném GDPR; tato práva lze uplatnit e-mailem na info@active-relax.cz nebo písemně na adresu sídla Správce:

  1. Právo na přístup k osobním údajům (čl. 15 GDPR) — požádat o potvrzení, zda jsou zpracovávány osobní údaje a získat kopii údajů.
  2. Právo na opravu (čl. 16 GDPR) — požádat o opravu nepřesných údajů.
  3. Právo na výmaz („právo být zapomenut“) v rozsahu stanoveném čl. 17 GDPR.
  4. Právo na omezení zpracování (čl. 18 GDPR).
  5. Právo na přenositelnost údajů (čl. 20 GDPR) — obdržet strukturovaná data v běžně používaném formátu.
  6. Právo podat námitku proti zpracování založenému na oprávněném zájmu (čl. 21 GDPR).
  7. Právo odvolat souhlas kdykoli, aniž by tím byla dotčena zákonnost zpracování na základě souhlasu před jeho odvoláním.
  8. Právo podat stížnost u dozorového orgánu — Úřadu pro ochranu osobních údajů (UOOU). Kontakty UOOU jsou veřejně dostupné.

(2) Správce odpoví na žádost subjektu údajů bez zbytečného odkladu, nejpozději do jednoho měsíce (v odůvodněných případech lze lhůtu prodloužit o další 2 měsíce). Tato povinnost je upravena v GDPR (viz články týkající se práv subjektů údajů).

8. Zabezpečení osobních údajů a hlášení porušení zabezpečení

(1) Správce zabezpečuje osobní údaje technickými a organizačními opatřeními odpovídajícími riziku (šifrování přenosu, přístupová práva, zálohování, aktualizace SW, školení zaměstnanců apod.).

(2) V případě porušení zabezpečení osobních údajů, které může ohrozit práva a svobody fyzických osob, postupuje Správce dle čl. 33 a 34 GDPR a příslušné české legislativy – tj. oznámí porušení dozorovému orgánu (UOOU) bez zbytečného odkladu a, pokud je to nutné, dotčeným subjektům údajů.

9. Cookies, sledovací nástroje a automatizované rozhodování

(1) Web active-relax.cz používá cookies a podobné technologie; podrobnosti (typy cookies, účely, jak cookies odmítnout) jsou rozpracovány v samostatné Cookies politice, která je dostupná na webu.

(2) Správce neprovádí plně automatizované rozhodování (včetně profilování) s právními důsledky nebo obdobně významnými dopady bez výslovného souhlasu subjektu údajů. Pokud by takové zpracování bylo zavedeno, subjekt údajů bude o tom informován a budou mu poskytnuty příslušné záruky.

10. Přenos údajů do třetích zemí

(1) Pokud Správce předává osobní údaje poskytovateli služeb mimo EHP (např. hosting, platební brána se sídlem mimo EHP), provádí se tak jen pokud existuje právní titul (rozhodnutí o adekvátnosti EK, standardní smluvní doložky, nebo jiná záruka podle čl. 46 GDPR). Subjekty údajů budou informovány o takových přenosech a zárukách.

11. Povinnost poskytnutí údajů a následky neuvedení údajů

(1) Poskytnutí nezbytných údajů pro uzavření a plnění smlouvy je nezbytné; neuvedení těchto údajů může vést k nemožnosti uzavřít smlouvu, realizovat rezervaci nebo poskytnout některé služby (např. požadavek na bezlepkovou stravu bez uvedení alergie).

(2) U údajů zpracovávaných na základě souhlasu je poskytnutí dobrovolné; odmítnutím souhlasu však může subjekt přijít o možnost využívat některých dobrovolných služeb (marketing, zveřejnění fotek apod.).

12. Změny Zásad a aktuálnost informací

(1) Správce může Zásady aktualizovat (např. z důvodu změny legislativy, procesů zpracování nebo technických změn). Aktuální verze Zásad je vždy zveřejněna na active-relax.cz.

(2) Datum účinnosti je uvedeno v záhlaví; případné zásadní změny budou zveřejněny s přiměřeným předstihem.

13. Kontakty a dozorový orgán

(1) Kontakty na Správce:
Active Relax — Správce osobních údajů
Ravennská 321, 109 00 Praha 10 – Horní Měcholupy
E-mail: info@active-relax.cz

(2) Dozorový úřad: Pokud subjekt údajů domnívá, že zpracování jeho osobních údajů porušuje právní předpisy, má právo podat stížnost u dozorového orgánu: Úřad pro ochranu osobních údajů (UOOU). Kontakty UOOU a další informace jsou veřejně dostupné u Úřadu.

14. Vzorové texty souhlasu / odvolání souhlasu (příloha)

Vzor souhlasu se zpracováním (marketing):
„Prohlašuji, že dávám Active Relax souhlas ke zpracování mého e-mailu a telefonu za účelem zasílání obchodních sdělení (nové pobyty, akce, slevy). Tento souhlas mohu kdykoli odvolat zasláním e-mailu na info@active-relax.cz.“

Vzor souhlasu se zpracováním senzitivních údajů (zdravotní údaje):
„Souhlasím, aby Active Relax zpracoval následující údaje o mém zdravotním stavu: [uveďte]. Účelem je zajištění bezpečného průběhu sportovně-relaxačního pobytu. Tento souhlas mohu kdykoli odvolat, avšak odvolání nemá vliv na zákonnost zpracování před odvoláním.“

Jak odvolat souhlas / uplatnit právo: zaslat e-mail na info@active-relax.cz s uvedením, které právo chcete uplatnit (např. „Žádost o výmaz“ / „Odvolání souhlasu s marketingem“ / „Žádost o kopii osobních údajů“).

15. Doporučení a závěrečné ujednání

(1) Tyto Zásady jsou připraveny tak, aby pokryly typické situace související s provozem webu a organizací sportovně-relaxačních pobytů.

(2) Právní rámec použitý v těchto Zásadách: Nařízení (EU) 2016/679 (GDPR) a zákon č. 110/2019 Sb., o zpracování osobních údajů; v otázkách archivace dokladů a daňových povinností zákon č. 235/2004 Sb. (zákon o DPH) a zákon č. 563/1991 Sb. (zákon o účetnictví).