Ochrana soukromí
Poslední aktualizace: 10.09.2026
Zásady ochrany osobních údajů
Služba: QRflex (qrflex.io, app.qrflex.io)
Provozovatel: Singula apps s.r.o.
Platné a účinné od: 23.3.2026
Verze: 1.0
1. Úvod
1.1 Tyto Zásady ochrany osobních údajů (dále jen „Zásady“) popisují, jaké osobní údaje shromažďujeme prostřednictvím služby QRflex, k jakým účelům je zpracováváme, komu je předáváme, jak dlouho je uchováváme a jaká práva v souvislosti se zpracováním máte.
1.2 Zásady jsou vypracovány v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů (dále jen „GDPR“), zákonem č. 110/2019 Sb., o zpracování osobních údajů, a souvisejícími právními předpisy.
1.3 Zásady se vztahují na všechny osoby, jejichž osobní údaje zpracováváme v souvislosti s provozem služby QRflex, tedy zejména na:
Uživatele, kteří se registrují k užívání služby QRflex (zákazníky);
Návštěvníky marketingových webových stránek qrflex.io;
Koncové osoby, které svým mobilním zařízením skenují QR kódy vytvořené v aplikaci QRflex.
1.4 Tyto Zásady tvoří nedílnou součást Všeobecných obchodních podmínek služby QRflex a navazují na samostatný dokument Zpracovatelská smlouva (DPA) určený pro firemní zákazníky využívající službu QRflex v rámci své podnikatelské činnosti.
2. Správce osobních údajů
2.1 Správcem osobních údajů ve vztahu k údajům popsaným v těchto Zásadách je společnost:
Singula apps s.r.o.
se sídlem Vančurova 2904, 390 01 Tábor, Česká republika
IČO: 24611972
DIČ: CZ24611972 (společnost není plátcem DPH)
zapsaná v obchodním rejstříku vedeném Krajským soudem v Českých Budějovicích, spisová značka C 36358
kontaktní e-mail: support@qrflex.io
(dále jen „Provozovatel“ nebo „my“)
2.2 Provozovatel nejmenoval pověřence pro ochranu osobních údajů (DPO), neboť mu tato povinnost na základě čl. 37 GDPR nevyplývá. Veškeré dotazy, žádosti a podněty týkající se ochrany osobních údajů zasílejte na e-mail support@qrflex.io.
3. Role Provozovatele při zpracování osobních údajů
3.1 Při poskytování služby QRflex působí Provozovatel ve dvou rozdílných rolích podle čl. 4 GDPR, podle kterých se liší rozsah jeho odpovědnosti:
3.2 Role Správce
Provozovatel je správcem osobních údajů v následujících případech:
údaje Uživatelů registrovaných v aplikaci QRflex (e-mail, jméno, fakturační údaje, údaje o předplatném);
údaje návštěvníků marketingových stránek qrflex.io;
údaje osob, které kontaktují Provozovatele prostřednictvím e-mailu nebo kontaktních formulářů;
údaje příjemců marketingových sdělení.
V této roli Provozovatel sám určuje účely a prostředky zpracování a nese plnou odpovědnost za soulad zpracování s GDPR.
3.3 Role Zpracovatele
Provozovatel je zpracovatelem osobních údajů ve vztahu k údajům koncových osob, které skenují QR kódy vytvořené Uživateli (zejména anonymizované identifikátory, přibližná geolokace, technické údaje o zařízení). V tomto vztahu je správcem osobních údajů Uživatel, který QR kód vytvořil a nasadil do oběhu.
Provozovatel zpracovává tyto údaje pouze na základě pokynů Uživatele a v rozsahu funkcí poskytovaných službou. Podrobnosti tohoto vztahu upravuje samostatná Zpracovatelská smlouva (DPA), která je dostupná na qrflex.io a kterou Uživatel akceptuje při registraci ke službě.
ČÁST I: ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ UŽIVATELŮ QRflex
Tato část Zásad popisuje zpracování osobních údajů osob, které jsou registrovanými Uživateli služby QRflex, jejich účet a využívají placené nebo bezplatné funkce aplikace. V této roli Provozovatel vystupuje jako Správce ve smyslu čl. 4 odst. 7 GDPR.
4. Jaké údaje Uživatelů zpracováváme
4.1 Identifikační a kontaktní údaje: jméno, příjmení, e-mailová adresa, případně telefonní číslo, název firmy, fakturační adresa, IČO, DIČ.
4.2 Přihlašovací údaje: e-mailová adresa, šifrovaná podoba hesla (hash), identifikátor účtu Google při přihlášení přes službu Google (OAuth).
4.3 Údaje o předplatném a platbách: zvolený tarif, datum a typ platby, číslo faktury, výše platby, měna, identifikátor transakce přidělený platební bránou. Provozovatel neukládá údaje o platebních kartách ani jiné citlivé platební údaje; tyto údaje zpracovává výhradně platební brána (GoPay, Comgate nebo Stripe).
4.4 Údaje o užívání aplikace: počet vytvořených QR kódů, využití funkcí, čas přihlášení, IP adresa použitá k přihlášení, technické údaje o prohlížeči a zařízení (user agent).
4.5 Komunikace: obsah komunikace mezi Uživatelem a podporou (e-maily, chat zprávy), historie odeslaných transakčních a marketingových e-mailů.
4.6 Údaje z marketingových aktivit: souhlasy s marketingovou komunikací, preference, údaje o reakcích na marketingové e-maily (otevření, kliknutí).
5. Účely a právní základy zpracování
5.1 Údaje Uživatelů zpracováváme pro následující účely a na základě následujících právních titulů:
5.2 Plnění smlouvy (čl. 6 odst. 1 písm. b GDPR)
vytvoření a správa uživatelského účtu;
poskytování funkcí služby QRflex podle zvoleného tarifu;
zpracování objednávek a plateb;
zasílání transakčních e-mailů (potvrzení registrace, obnovení hesla, oznámení o platbě, upozornění o blížícím se konci předplatného apod.);
poskytování uživatelské podpory.
5.3 Plnění právních povinností (čl. 6 odst. 1 písm. c GDPR)
vedení účetnictví a archivace daňových dokladů (zákon č. 235/2004 Sb., o DPH, zákon č. 563/1991 Sb., o účetnictví);
plnění povinností vůči orgánům veřejné moci;
vyřizování žádostí subjektů údajů podle GDPR.
5.4 Oprávněný zájem (čl. 6 odst. 1 písm. f GDPR)
zajištění bezpečnosti aplikace, prevence podvodů, zneužití účtů a ochrana před útoky;
monitorování a zlepšování provozu služby;
vymáhání pohledávek a uplatňování právních nároků;
přímý marketing produktů a služeb Provozovatele směřovaný stávajícím zákazníkům v souladu s § 7 odst. 3 zákona č. 480/2004 Sb. (pouze pro Uživatele, kteří jsou existujícími zákazníky a kteří odběr neodmítli);
využití základních referenčních údajů Uživatelů-podnikatelů (název firmy, logo) pro marketing služby QRflex, pokud Uživatel takové užití výslovně neodmítne.
5.5 Souhlas (čl. 6 odst. 1 písm. a GDPR)
zasílání marketingových sdělení (newsletterů, informací o novinkách) osobám, které nejsou stávajícími zákazníky a kteří aktivně přihlásili odběr;
využití analytických cookies na marketingovém webu qrflex.io (Google Analytics 4).
Souhlas je dobrovolný a Uživatel jej může kdykoliv odvolat, aniž by to mělo vliv na zákonnost zpracování provedeného před odvoláním.
6. Doba uchování údajů Uživatelů
6.1 Doba uchování osobních údajů se řídí účelem zpracování a platnými právními předpisy:
Údaje o aktivním uživatelském účtu — po dobu trvání účtu
Údaje o zrušeném účtu — 30 dnů po zrušení účtu (poté výmaz, s výjimkou zákonem požadovaných údajů)
Účet Free bez aktivity — 12 měsíců neaktivity, poté oznámení a zrušení účtu
Účetní a daňové doklady — 10 let od konce zdaňovacího období (zákon č. 235/2004 Sb.)
Údaje pro vymáhání nároků — po dobu promlčecí lhůty (zpravidla 3-10 let)
E-mailová komunikace s podporou — 2 roky od posledního kontaktu
Souhlasy a jejich odvolání — po dobu trvání souhlasu a 3 roky po jeho odvolání
Záznamy o přihlášení (security logs) — maximálně 12 měsíců
Marketingové údaje na základě souhlasu — do odvolání souhlasu, maximálně 3 roky od posledního aktivního kontaktu
7. Cookies a sledovací technologie
7.1 Provozovatel používá cookies a obdobné technologie na marketingových stránkách qrflex.io a v aplikaci app.qrflex.io.
7.2 Aplikace app.qrflex.io: V aplikaci používáme výhradně funkční cookies a technologie nezbytné pro provoz aplikace (přihlášení Uživatele, udržení relace, uložení uživatelských preferencí). Tyto cookies nepodléhají souhlasu, neboť jsou nezbytné pro poskytnutí služby vyžádané Uživatelem. V aplikaci nepoužíváme analytické ani marketingové cookies třetích stran.
7.3 Marketingový web qrflex.io: Na marketingovém webu používáme:
Nezbytné cookies pro fungování webu (jazyk, navigace) — bez souhlasu;
Analytické cookies Google Analytics 4 (Google LLC) — pouze s aktivním souhlasem návštěvníka uděleným prostřednictvím cookie banneru;
Marketingové cookies — aktuálně nepoužíváme; v případě zavedení budou vyžadovat souhlas.
7.4 Podrobné informace o jednotlivých cookies (název, účel, doba platnosti, poskytovatel) jsou uvedeny v samostatném dokumentu Zásady používání cookies dostupném na qrflex.io.
7.5 Souhlas s analytickými a marketingovými cookies můžete kdykoliv odvolat prostřednictvím nastavení cookies v patičce webu nebo smazáním cookies v prohlížeči.
ČÁST II: ZPRACOVÁNÍ ÚDAJŮ KONCOVÝCH OSOB SKENUJÍCÍCH QR KÓDY
Tato část Zásad popisuje zpracování osobních údajů osob, které svým mobilním zařízením skenují QR kódy vytvořené Uživateli QRflex. V tomto vztahu vystupuje Provozovatel jako Zpracovatel ve smyslu čl. 4 odst. 8 GDPR; správcem je Uživatel, který QR kód vytvořil.
8. Údaje koncových osob a princip jejich zpracování
8.1 Při skenování dynamického QR kódu vytvořeného Uživatelem QRflex dochází ke zpracování omezeného souboru technických a anonymizovaných údajů koncové osoby. Účelem tohoto zpracování je poskytnout Uživateli statistiky skenování a zajistit přesměrování na cílovou adresu.
8.2 Zpracováváme následující kategorie údajů:
Časový údaj o okamžiku skenu;
Identifikátor návštěvníka ve formě jednosměrného hashe (kryptografická funkce s časově omezenou solí), který neumožňuje zpětnou identifikaci konkrétní osoby ani spojení napříč zákazníky či dny;
Přibližná geolokace odvozená z IP adresy (země, region, město) s přesností přibližně 5-50 km;
Technické údaje o zařízení (typ zařízení mobil/tablet/desktop, operační systém, prohlížeč);
UTM parametry, pokud byly Uživatelem nastaveny.
8.3 IP adresa koncové osoby se nikdy neukládá do databáze. IP adresa existuje pouze dočasně v paměti serveru po dobu zpracování požadavku (řádově milisekundy) a je výhradně využita k:
(a) odvození přibližné geolokace prostřednictvím lokálně provozované databáze MaxMind GeoLite2 (data se neposílají třetí straně);
(b) vytvoření kryptografického hashe s denně rotující solí pro účely rozlišení unikátních návštěvníků.
Po těchto operacích je IP adresa zahozena a neukládá se.
8.4 Provozovatel nezpracovává osobní údaje koncových osob napříč různými Uživateli QRflex. Každý Uživatel má přístup pouze ke statistikám svých vlastních QR kódů. Provozovatel neprovádí cross-customer analytiku ani profilování koncových osob.
8.5 Provozovatel může pro vlastní marketingové a provozní účely vést agregovaný globální statistický přehled o celkovém počtu skenů na platformě (bez možnosti identifikace konkrétní osoby nebo přiřazení k jednotlivému Uživateli) a metriky využití pro účely fakturace a kontroly limitů tarifů.
8.6 Doba uchování údajů o skenech: po dobu existence příslušného QR kódu, nejdéle však po dobu trvání účtu Uživatele a následně 30 dnů po jeho zrušení.
9. Konverzní pixel a odpovědnost Uživatele
9.1 Služba QRflex umožňuje Uživatelům nasadit na vlastní cílové webové stránky konverzní pixel QRflex, který umožňuje měření konverzí návštěvníků přicházejících z QR kódů.
9.2 Při využití konverzního pixelu vystupuje Uživatel v plné roli správce osobních údajů návštěvníků své cílové stránky. Uživatel nese plnou odpovědnost zejména za:
získání řádného souhlasu návštěvníků webu se zpracováním údajů a s použitím cookies;
splnění informační povinnosti vůči návštěvníkům (vlastní zásady ochrany osobních údajů a zásady používání cookies na své stránce);
zajištění technického nasazení pixelu v souladu s consent management nástrojem (CMP).
9.3 Provozovatel v tomto vztahu vystupuje jako zpracovatel údajů přebíraných z konverzního pixelu a zpracovává je pouze na základě pokynů Uživatele v rozsahu poskytovaných funkcí služby.
ČÁST III: SPOLEČNÁ USTANOVENÍ
10. Příjemci osobních údajů a předávání třetím stranám
10.1 Osobní údaje předáváme pouze prověřeným příjemcům, se kterými máme uzavřenou zpracovatelskou smlouvu zaručující odpovídající úroveň ochrany. Aktuální seznam významných subdodavatelů (sub-processorů):
Váš Hosting s.r.o.
Účel: Hostingová infrastruktura
Lokace zpracování: Česká republika
Postavení: ZpracovatelHetzner Online GmbH
Účel: Hostingová infrastruktura
Lokace zpracování: Spolková republika Německo
Postavení: ZpracovatelSmart Emailing s.r.o.
Účel: Rozesílání transakčních a marketingových e-mailů
Lokace zpracování: Česká republika
Postavení: ZpracovatelGoPay Czech odštěpný závod
Účel: Platební brána
Lokace zpracování: Česká republika
Postavení: Samostatný správceComgate, a.s.
Účel: Platební brána
Lokace zpracování: Česká republika
Postavení: Samostatný správceStripe Payments Europe Ltd.
Účel: Platební brána
Lokace zpracování: Irsko / EU
Postavení: Samostatný správceGoogle LLC (Google Analytics 4)
Účel: Analytika návštěvnosti marketingového webu
Lokace zpracování: EU (datová lokalita), USA (Google LLC)
Postavení: Samostatný správceMaxMind, Inc. (GeoLite2)
Účel: Databáze pro geolokaci — provozována lokálně, data se MaxMindu nepředávají
Lokace zpracování: Lokálně na serverech Provozovatele
Postavení: Není sub-processor v pravém slova smyslu
10.2 Veškerá data Uživatelů a koncových osob jsou ukládána a zpracovávána výhradně v Evropské unii. Provozovatel nepředává osobní údaje do třetích zemí mimo EU/EHP, s výjimkou údajů zpracovávaných Google LLC v rámci služby Google Analytics 4 na marketingovém webu (kde je zpracování založeno na souhlasu návštěvníka a probíhá na základě standardních smluvních doložek schválených Evropskou komisí).
10.3 Provozovatel může osobní údaje předat orgánům veřejné moci (zejména orgánům činným v trestním řízení, soudům, finančním úřadům) v rozsahu a způsobem stanoveným platnými právními předpisy.
10.4 Provozovatel neprodává osobní údaje třetím stranám a nesdílí je s třetími stranami pro marketingové účely.
10.5 V případě změny v okruhu subdodavatelů bude aktualizovaný seznam zveřejněn na qrflex.io. O podstatných změnách týkajících se zpracování údajů zákazníků (zejména přidání nového sub-processora pro klíčové funkce) budou Uživatelé informováni e-mailem.
11. Zabezpečení osobních údajů
11.1 Provozovatel přijal a udržuje vhodná technická a organizační opatření k zabezpečení osobních údajů před náhodnou ztrátou, neoprávněným přístupem, zveřejněním nebo zničením, zejména:
šifrování datových přenosů protokolem TLS (HTTPS);
šifrování citlivých údajů v klidu (at rest);
bezpečné ukládání hesel pomocí jednosměrných kryptografických funkcí (hash s bezpečnou solí);
omezení přístupu k osobním údajům na oprávněné osoby na principu nejnižšího nutného oprávnění;
pravidelné zálohování dat na geograficky oddělené lokaci v rámci EU;
monitoring bezpečnostních incidentů a logování přístupů;
pravidelnou aktualizaci softwaru a bezpečnostní záplaty;
závazek mlčenlivosti pro všechny osoby s přístupem k osobním údajům;
ochrana proti běžným webovým útokům (CSRF, XSS, SQL injection apod.).
11.2 V případě porušení zabezpečení osobních údajů, které pravděpodobně bude mít za následek vysoké riziko pro práva a svobody dotčených osob, Provozovatel takové porušení bez zbytečného odkladu, nejpozději do 72 hodin od okamžiku, kdy se o něm dozvěděl, oznámí Úřadu pro ochranu osobních údajů a informuje dotčené osoby v souladu s čl. 33 a 34 GDPR.
12. Práva subjektů údajů
12.1 Jako subjekt údajů máte podle GDPR následující práva, která můžete kdykoliv uplatnit zasláním žádosti na e-mail support@qrflex.io:
12.2 Právo na přístup k osobním údajům (čl. 15 GDPR) — máte právo získat potvrzení, zda zpracováváme vaše osobní údaje, a pokud ano, máte právo získat přístup k těmto údajům a informacím o jejich zpracování.
12.3 Právo na opravu (čl. 16 GDPR) — máte právo požadovat opravu nepřesných osobních údajů, které se vás týkají, případně doplnění neúplných údajů.
12.4 Právo na výmaz („právo být zapomenut“) (čl. 17 GDPR) — máte právo požadovat výmaz svých osobních údajů, pokud jsou splněny podmínky GDPR (např. údaje již nejsou potřebné, odvolali jste souhlas, vznesli jste úspěšnou námitku).
12.5 Právo na omezení zpracování (čl. 18 GDPR) — máte právo požadovat omezení zpracování svých údajů v případech stanovených GDPR (např. po dobu ověření přesnosti údajů).
12.6 Právo na přenositelnost údajů (čl. 20 GDPR) — máte právo získat své osobní údaje, které jste nám poskytli, ve strukturovaném, běžně používaném a strojově čitelném formátu a předat je jinému správci.
12.7 Právo vznést námitku (čl. 21 GDPR) — máte právo vznést námitku proti zpracování svých osobních údajů na základě oprávněného zájmu Provozovatele. Proti zpracování pro účely přímého marketingu můžete vznést námitku kdykoliv a Provozovatel zpracování pro tyto účely okamžitě ukončí.
12.8 Právo odvolat souhlas (čl. 7 odst. 3 GDPR) — pokud je zpracování založeno na souhlasu, máte právo souhlas kdykoliv odvolat, aniž by to mělo vliv na zákonnost zpracování provedeného před odvoláním.
12.9 Právo nebýt předmětem automatizovaného rozhodování (čl. 22 GDPR) — Provozovatel neprovádí automatizované rozhodování s právními účinky vůči Uživatelům, včetně profilování.
12.10 Právo podat stížnost u dozorového úřadu (čl. 77 GDPR) — pokud se domníváte, že zpracování vašich osobních údajů je v rozporu s GDPR, máte právo podat stížnost u dozorového úřadu, kterým je v České republice:
Úřad pro ochranu osobních údajů
Pplk. Sochora 27, 170 00 Praha 7
www.uoou.cz
Pro Slovenskou republiku:
Úrad na ochranu osobných údajov SR
Hraničná 12, 820 07 Bratislava
www.dataprotection.gov.sk
13. Způsob uplatnění práv
13.1 Práva podle čl. 12 můžete uplatnit zasláním žádosti na e-mail support@qrflex.io. Žádost zpracujeme bez zbytečného odkladu, nejpozději do jednoho měsíce od jejího obdržení. Tuto lhůtu je možné v případě potřeby prodloužit o další dva měsíce s ohledem na složitost a počet žádostí; o případném prodloužení vás budeme informovat.
13.2 Pro vyřízení žádosti můžeme vyžadovat ověření vaší totožnosti, abychom zabránili neoprávněnému přístupu k osobním údajům. Ověření obvykle probíhá prostřednictvím e-mailové adresy registrované v účtu.
13.3 Uplatnění práv je zpravidla bezplatné. V případě zjevně nedůvodných nebo nepřiměřených žádostí (zejména opakujících se) můžeme účtovat přiměřený poplatek nebo žádost odmítnout.
13.4 Pokud jste koncovou osobou, která naskenovala QR kód, a chcete uplatnit svá práva ve vztahu k údajům o skenu, obraťte se primárně na Uživatele, který QR kód vytvořil (správce údajů). Pokud nemáte k dispozici jeho kontakt, můžete se obrátit na nás a my vás přesměrujeme na správce, případně zajistíme součinnost.
14. Změny Zásad ochrany osobních údajů
14.1 Tyto Zásady mohou být průběžně aktualizovány v reakci na změny právních předpisů, technologií nebo provozu služby. Aktuální znění Zásad je vždy dostupné na qrflex.io.
14.2 O drobných změnách (zejména upřesnění formulací, aktualizace kontaktních údajů, drobné technické změny) budou Uživatelé informováni prostřednictvím oznámení v aplikaci.
14.3 O podstatných změnách (zejména nové účely zpracování, noví sub-processoři pro klíčové funkce, změny v právních základech zpracování) budou Uživatelé informováni e-mailem zaslaným na adresu uvedenou v účtu, a to nejméně 30 dnů před účinností změn.
14.4 Pokračováním v užívání služby po datu účinnosti aktualizovaných Zásad vyjadřujete souhlas s novým zněním. Pokud se změnou nesouhlasíte, máte právo svůj účet ukončit za podmínek uvedených ve Všeobecných obchodních podmínkách.
15. Související dokumenty a kontakty
15.1 Tyto Zásady navazují na následující dokumenty dostupné na qrflex.io:
Všeobecné obchodní podmínky služby QRflex;
Zpracovatelská smlouva (DPA) pro zákazníky využívající službu v rámci podnikatelské činnosti;
Zásady používání cookies.
15.2 V případě jakýchkoliv dotazů, žádostí nebo podnětů týkajících se ochrany osobních údajů nás kontaktujte na:
Singula apps s.r.o.
Vančurova 2904, 390 01 Tábor
e-mail: support@qrflex.io
web: qrflex.io
Tyto Zásady ochrany osobních údajů nabývají platnosti a účinnosti dnem 23.3.2026