1. Zhrnutie na jednu stranu
Náš úprimný súčasný stav k 8. 7. 2026: Nose for Horse (ďalej len „Nose“) je produkt v ranej fáze, ktorý prevádzkuje jediná osoba. Dnes NEMÁME certifikáciu SOC 2 ani ISO 27001 a zatiaľ sme neabsolvovali externý penetračný test. Táto stránka opisuje, čo robíme, aké údaje uchovávame a čo zatiaľ nemáme. Radšej Vám na rovinu povieme, kde stojíme, než aby sme to preháňali.
- Kto sme. Nose je softvér na prevádzku jazdeckej školy — plánovanie lekcií, sledovanie účasti a spôsobu, akým jazdci zaplatili, správa permanentiek a darčekových poukazov, výpočet zárobkov inštruktorov a sprístupnenie vlastných rezervácií klientom stajne. Prevádzkuje ho DF Daniel Fojcik, poľský živnostník (NIP 6472592229 / REGON 387798601, Marklowice), podnikajúci pod obchodným označením Nose for Horse.
- Naše dve úlohy. Sme prevádzkovateľom pri údajoch o našich vlastných účtoch, pri analytike a pri bezpečnostných údajoch a sprostredkovateľom, ktorý koná podľa pokynov každej stajne, pri údajoch o jazdcoch a klientoch, ktoré daná stajňa zadá. Vzťah sprostredkovateľa sa riadi našou Zmluvou o spracúvaní osobných údajov (DPA). Pozrite nižšie časť „Rámec súladu s predpismi“.
- Aké údaje uchovávame. E-mail účtu a voliteľné meno/telefón v profile; e-mailové adresy pozvánok; prevádzkové záznamy, ktoré stajňa zadá o svojich jazdcoch (mená, kontakty, účasť na lekciách, permanentky a poukazy, štítky evidencie platieb, poznámky vo voľnom texte); PIN kódy rozvrhu hašované algoritmom bcrypt; tokeny pozvánok hašované algoritmom SHA-256. Neuchovávame údaje o platobných kartách ani bankové údaje a neuchovávame ani údaje o zdraví. Úplný prehľad nájdete nižšie v časti „Údaje, ktoré uchovávame“.
- Čo ich chráni. TLS všade, s HSTS v režime preload; šifrovanie uložených údajov (AES-256); zabezpečenie na úrovni riadkov vynútené priamo v databáze, ktoré izoluje každú stajňu; overovanie relácie na strane servera; zvýšené opätovné overenie pri deštruktívnych a administratívnych úkonoch; prísne pravidlá Content Security Policy; obmedzovanie počtu požiadaviek a ochrana proti botom; a auditný záznam, do ktorého sa dá iba pridávať. Úplný zoznam nájdete nižšie v časti „Technické opatrenia“.
- Kde to beží. Vo viac než jednom dátovom regióne a s rastom pridávame ďalšie. Údaje zákazníkov stajní v regióne USA sa uchovávajú v Spojených štátoch. Služba je prevádzkovaná, spravovaná a podporovaná z Európskej únie. Stajne v našom regióne EÚ sú obsluhované z EHP. Niekoľko služieb je spoločných pre oba regióny a beží v EHP — transakčné e-maily, monitorovanie chýb, analytika podmienená súhlasom — a niekoľko komponentov beží globálne. Regióny a mechanizmy prenosu jednotlivých poskytovateľov — osobitne pre každý dátový región — nájdete nižšie v časti „Infraštruktúra — kto čo prevádzkuje a kde“ a na stránke Ďalší sprostredkovatelia.
- Čo zatiaľ nemáme. Žiadne SOC 2, ISO 27001, externý penetračný test ani program odmien za nájdené chyby (bug bounty). Ak Váš obstarávací proces dnes vyžaduje SOC 2, zatiaľ pre Vás nie sme vhodným dodávateľom.
- Ako nás kontaktovať vo veciach bezpečnosti. Napíšte na support@nose.horse a v predmete uveďte `Security`. Pozrite nižšie časti „Reakcia na incident (oznámenie porušenia ochrany údajov do 72 hodín)“ a „Zodpovedné zverejňovanie“.
2. Údaje, ktoré uchovávame
Zhromažďujeme minimum potrebné na prevádzku Služby. Nižšie uvedené kategórie sú osobné údaje, ktoré sa dostávajú do kontaktu s Nose.
Tam, kde riadok uvádza región Vašej stajne, ide o región EÚ alebo región USA — určený v okamihu vytvorenia stajne a opísaný nižšie v časti „Infraštruktúra — kto čo prevádzkuje a kde“.
| Kategória | Čo to je | Naša úloha | Kde sa nachádzajú |
|---|---|---|---|
| Identita účtu | Prihlasovacia e-mailová adresa; metaúdaje o overení (bez hesla — magický odkaz v e-maile alebo voliteľný identifikátor prihlásenia cez Google). Neuchovávame žiadne heslá. | Prevádzkovateľ | Supabase Auth (región Vašej stajne — EÚ alebo USA) |
| Profilové údaje | Zobrazované meno; voliteľné telefónne číslo; jazyk/časové pásmo | Prevádzkovateľ (majitelia účtov) | Supabase (región Vašej stajne) |
| Údaje o pozvánke | E-mailová adresa, na ktorú stajňa posiela pozvánku; pozvánku nesie jednorazový token uložený výlučne ako hash SHA-256 (surový token sa nikdy neukladá) | Sprostredkovateľ (v mene stajne) | Supabase (región Vašej stajne) |
| Údaje o jazdcoch a prevádzkové údaje, ktoré zadá stajňa | Mená a kontakty jazdcov a klientov; na ktoré lekcie boli prihlásení a ktorých sa zúčastnili; vystavené, uplatnené alebo vrátené permanentky a darčekové poukazy; štítky spôsobu platby (hotovosť / permanentka / poukaz / prevod), ktoré zaznamenávajú, že jazdec zaplatil, a k tomu záznam o online platbe tam, kde ju stajňa umožní (suma, spôsob, stav — nikdy údaje o karte); jednosmerné oznamy (predmet a text); poznámky vo voľnom texte pri permanentkách, platbách a koňoch | Sprostredkovateľ (prevádzkovateľom je stajňa) | Supabase (región Vašej stajne) |
| PIN kódy rozvrhu | Voliteľný PIN chrániaci verejný rozvrh stajne, uložený ako hash bcrypt (nie je zvratný) | Sprostredkovateľ | Supabase (región Vašej stajne) |
| Údaje o používaní a technické údaje | IP adresa (obmedzovanie počtu požiadaviek, prevencia zneužitia, bezpečnosť); prehliadač/OS/zariadenie; navštívené stránky | Prevádzkovateľ | Logy Vercelu (región Vašej stajne); počítadlá Upstash (rovnaký región); Cloudflare (globálny edge) |
| Chybové a diagnostické údaje | Záznamy pádov a chýb, z ktorých sú osobné údaje pred odoslaním odstránené (pozrite nižšie časť „Technické opatrenia“) | Prevádzkovateľ | Sentry (dátový región EÚ) |
| Produktová analytika (podmienená súhlasom) | Pseudonymný identifikátor, udalosti, stránky, zariadenie/prehliadač; približná krajina/mesto sa odvodí z IP adresy ešte predtým, než sa samotná IP adresa pri príjme zahodí (nastavenie PostHogu „Discard client IP data“) — načíta sa iba vtedy, ak prijmete lištu so súbormi cookie | Prevádzkovateľ | PostHog EU Cloud |
Aké údaje neuchovávame
- Žiadne údaje o platobných kartách ani bankové údaje. Nose nikdy nie je stranou platby a nikdy nenarába s údajmi o karte. Offline spôsoby („hotovosť“, „permanentka“, „poukaz“, „prevod“) sú evidenčné štítky, ktoré si zaznamenáva stajňa — nie transakcie, ktoré by vykonávalo Nose. Pri fakturácii predplatného stajne (Stripe pre poľské stajne, Dodo Payments ako Merchant of Record pre stajne mimo Poľska) aj pri online platbách jazdcov tam, kde ich stajňa umožní (Stripe, so zúčtovaním na vlastný účet stajne), spracúva údaje o karte výlučne poskytovateľ platieb na svojej vlastnej pokladnici a k nám sa nikdy nedostanú — preto zostávame mimo rozsahu PCI DSS (pozrite nižšie časť „Rámec súladu s predpismi“).
- Žiadne doklady totožnosti ani adresy. Nezhromažďujeme adresy bydliska, čísla dokladov totožnosti ani identifikátory pridelené štátom.
- Žiadne osobitné kategórie údajov (údaje o zdraví). Nemáme v úmysle zhromažďovať údaje podľa článku 9 GDPR a produkt nie je navrhnutý na ich ukladanie. Stajne majú (v DPA) pokyn nezadávať osobitné kategórie údajov do polí s voľným textom. Poznámky o koni sa týkajú zvieraťa, nie osoby, a nespadajú pod GDPR.
- Žiadne reklamné profily, identifikátory na retargeting ani sledovanie naprieč webmi. Žiadne pixely Meta/LinkedIn/X/TikTok; žiadne vytváranie odtlačku prehliadača.
- Žiadne údaje nepredávame, neprenajímame ani nepožičiavame tretím stranám.
- Žiadne trénovanie modelov AI/ML na Vašich údajoch. Na osobných údajoch pochádzajúcich z Nose netrénujeme, nedolaďujeme ani nevyhodnocujeme žiadny model umelej inteligencie ani strojového učenia. Rozšírenie `pgvector` je v našom Postgrese zapnuté pre budúce prípady interného vyhľadávania, dnes však nie je naplnené žiadnymi vektorovými reprezentáciami odvodenými z osobných údajov.
3. Infraštruktúra — kto čo prevádzkuje a kde
Nose je aplikácia Next.js hosťovaná na Verceli, postavená na databáze Supabase Postgres, s malou skupinou špecializovaných poskytovateľov („ďalší sprostredkovatelia“), z ktorých každý pokrýva len úzky výsek. Žiadny z nich nemá úplný prístup ku všetkému. Nose prevádzkuje dva dátové regióny: región EÚ a región USA. Údaje zákazníkov stajní v regióne USA sa uchovávajú v Spojených štátoch. Služba je prevádzkovaná, spravovaná a podporovaná z Európskej únie. Prevádzkové údaje stajne sa nachádzajú výlučne v databáze jej vlastného regiónu — medzi regiónmi neexistuje replikácia ani žiadna cesta v aplikácii, ktorá by čítala naprieč nimi. Tri služby sú spoločné pre oba regióny a zostávajú v EHP — transakčné e-maily, monitorovanie chýb a analytika produktu podmienená súhlasom. Tabuľka nižšie uvádza región každého poskytovateľa osobitne pre každý dátový región; kanonickým zoznamom — s kategóriami údajov a mechanizmami prenosu — je stránka Ďalší sprostredkovatelia.
| Poskytovateľ | Úloha | Región |
|---|---|---|
| Supabase Inc. | Databáza aplikácie, overovanie, ukladanie súborov | región EÚ — eu-central-1 (Frankfurt); región USA — us-east-1 (Spojené štáty) |
| Vercel Inc. | Hosting, bezserverový výpočtový výkon, cron | región EÚ — fra1; región USA — iad1 (Spojené štáty); globálna edge sieť |
| Brevo (Sendinblue SAS) | Transakčné e-maily a e-maily s magickým odkazom | EÚ (Francúzsko) |
| PostHog Inc. (podmienené súhlasom) | Produktová analytika | EU Cloud (eu.posthog.com) |
| Sentry (Functional Software, Inc.) | Monitorovanie chýb | EÚ (región ukladania údajov); nakonfigurované pre jeho región EÚ, so štandardnými zmluvnými doložkami ako záložným mechanizmom pre akékoľvek náhodné spracúvanie mimo EHP |
| Upstash, Inc. | Počítadlá limitov požiadaviek a kľúče idempotencie (odvodené z IP adresy) | región EÚ — databáza Regional v eu-central-1 (Frankfurt, AWS); región USA — databáza Regional v us-east-1 (Spojené štáty, AWS); v žiadnom z nich replikácia naprieč regiónmi; konfigurovaná pre každý región zvlášť, so SCC ako záložným riešením pre akékoľvek náhodné spracúvanie mimo EHP |
| Cloudflare, Inc. | Ochrana proti botom Turnstile, DNS, okrajová sieť CDN | Globálna okrajová sieť (DPF + štandardné zmluvné doložky) |
| Google LLC (iba voliteľné prihlásenie) | Pri prihlásení cez Google vracia trvalý identifikátor účtu | Spojené štáty (EU-U.S. DPF + štandardné zmluvné doložky ako záloha) |
| Stripe (Stripe Payments Europe, Ltd.; Stripe, Inc. pre prepojený účet stajne v USA) | Fakturácia predplatného pre poľské stajne (PLN, faktúru vystavuje Nose); a pri stajniach, ktoré si to zapnú, spracúvanie online platieb jazdcov na vlastný účet stajne cez Stripe Connect (obchodníkom je stajňa; Nose nie je v toku peňazí) | EÚ + USA |
| Dodo Payments (Merchant of Record) | Právny predajca predplatného pre stajne mimo Poľska (EUR/GBP/USD); vystavuje daňovo vyhovujúcu faktúru a vypočítava a odvádza DPH/daň z predaja | Globálne (MoR) |
Záväzná, vždy aktuálna verzia tejto tabuľky — s kategóriami osobných údajov a prenosovými mechanizmami pre jednotlivých poskytovateľov — sa udržiava na stránke Ďalší sprostredkovatelia; Zásady ochrany osobných údajov a DPA odkazujú na ten istý zdroj namiesto toho, aby si viedli odlišné kópie.
4. Technické opatrenia
Ide o kontrolné mechanizmy, ktoré sú dnes skutočne zavedené. Je to zároveň obsah, ktorý stojí za časťou DPA → „Dôvernosť, bezpečnosť a ďalší sprostredkovatelia“, ktorá v otázke našich technických a organizačných opatrení odkazuje sem.
Sieť a prenos
- TLS pre všetku prevádzku, vynútené zo strany Vercelu a Supabase. HSTS je nastavené na `max-age=63072000; includeSubDomains; preload`.
- Žiadny zmiešaný obsah — Content Security Policy odmieta zdroje `http://`.
Izolácia nájomcov a autorizácia
- Zabezpečenie na úrovni riadkov (RLS) vymedzené pre každú stajňu v každej prevádzkovej tabuľke, vynútené priamo v databáze — údaje jednej stajne nedokáže prečítať iná, ani keby bola v kóde aplikácie chyba. Toto je hlavná obrana medzi nájomcami.
- Kontroly rolí na úrovni aplikácie (prihlásený používateľ / v rozsahu konkrétnej stajne / inštruktor alebo správca / superadministrátor) ako hĺbková obrana nad RLS, nikdy nie ako jediná línia.
- Kontroly na úrovni ciest vyžadujú aktívnu reláciu pri chránených cestách a postavenie superadministrátora pri administrátorskom rozhraní.
Autentifikácia
- Prihlásenie bez hesla — magický odkaz v e-maile (zabezpečuje Supabase Auth) alebo voliteľné prihlásenie cez Google (OAuth). Neuchovávajú sa žiadne heslá.
- Overovanie relácie na strane servera pri každej chránenej požiadavke — samotnému prihlasovaciemu súboru cookie sa nikdy nedôveruje.
- Zvýšené opätovné overenie pri deštruktívnych a administratívnych úkonoch — pri operáciách, ako je zrušenie účtu, zmena roly posledného správcu, hromadná deaktivácia, archivácia stajne a všetky zápisy superadministrátora, sa vyžaduje krátkodobý, samostatne podpísaný súbor cookie zvýšeného overenia; ak chýba alebo mu uplynula platnosť, operácia sa bezpečne odmietne.
- Administrátorské rozhranie platformy vracia 404, keď nie je nakonfigurovaný žiadny superadministrátor, takže sa neprezradí ani jeho existencia.
Tajné údaje a narábanie s prístupovými údajmi
- PIN kódy rozvrhu sa ukladajú ako hashe bcrypt; tokeny pozvánok sa ukladajú ako hashe SHA-256 — sú jednorazové, časovo obmedzené (platnosť 7 dní) a viazané na e-mail; surové tokeny sa nikdy neukladajú.
- Servisný kľúč databázy je určený výlučne pre server — nikdy sa nepribalí do klientskeho JavaScriptu; validátor pri zostavovaní zhodí zostavenie, ak má citlivá premenná nesprávnu predponu.
Spracovanie vstupov a výstupov
- Validácia schémy na každej vstupnej hranici servera — validácia na strane klienta sa považuje iba za prvok používateľského zážitku; hranicou dôvery je server.
- Prísne pravidlá Content Security Policy s hodnotou nonce pre každú požiadavku a k tomu uzamknutá sada bezpečnostných hlavičiek (`X-Content-Type-Options`, `X-Frame-Options` / `frame-ancestors`, `Referrer-Policy`, hlavičky izolácie medzi pôvodmi a reštriktívna `Permissions-Policy`).
- Automatické escapovanie výstupu; obsah vytvorený používateľmi je v tejto fáze čistý text.
Ochrana proti zneužitiu a botom
- Obmedzovanie počtu požiadaviek pri prihlásení, registrácii, magickom odkaze, prijatí pozvánky, exporte a vymazaní údajov a pri ďalších citlivých koncových bodoch (podľa e-mailu, IP adresy, používateľa alebo stajne v závislosti od úkonu; každé pravidlo je zámerne buď priepustné, alebo blokujúce pri zlyhaní).
- Ochrana proti botom Cloudflare Turnstile na prihlasovacom formulári, registračnom formulári, pri žiadosti o magický odkaz, na stránke prijatia pozvánky a pri zadávaní PIN kódu k verejnému rozvrhu.
Uložené údaje a auditná stopa
- Šifrovanie uložených údajov prostredníctvom Supabase (AES-256).
- Auditný záznam, do ktorého sa dá iba pridávať, zaznamenáva udalosti významné z hľadiska bezpečnosti (overenie totožnosti, zmeny rolí a členstva, finančné udalosti, exporty, vymazania). Zapisuje sa vždy a je oddelený od prevádzkovej telemetrie.
- Monitorovanie chýb s odstraňovaním osobných údajov — pred odoslaním akejkoľvek chyby do Sentry vlastný čistiaci mechanizmus zahodí e-mailové adresy, telefónne čísla, telá správ, poznámky a každé pole, ktoré vyzerá ako token. Zostáva technický kontext plus pseudonymné UUID používateľa, identifikátor stajne, jazyková verzia a názov zlyhanej operácie.
Zálohovanie a obnova
- Supabase poskytuje automatické denné zálohy (7-dňové uchovávanie v aktuálnej úrovni služby; s dozrievaním Služby plánujeme dlhšie uchovávanie). Vercel uchováva predchádzajúce nasadenia, aby sa chybné vydanie dalo takmer okamžite vrátiť späť.
5. Organizačné opatrenia
- Jediný prevádzkovateľ. Nose prevádzkuje jedna osoba (Daniel Fojcik). V súčasnosti nemá prístup do produkčného prostredia žiadny zamestnanec. Ak sa to zmení — napríklad ak pribudne dodávateľ s prístupom do produkčného prostredia — táto stránka sa aktualizuje a aktívne stajne o tom upovedomíme.
- Produkčné údaje zostávajú na spravovanej infraštruktúre. Výpisy produkčnej databázy sa neukladajú na lokálnych počítačoch; lokálny vývoj používa samostatnú databázu so syntetickými údajmi.
- Najnižšie potrebné oprávnenia pre servisné účty. Servisný kľúč databázy je vymedzený výlučne na použitie na strane servera; prístup do databázy z prehliadača používa obmedzený kľúč za zabezpečením na úrovni riadkov.
- Správa tajných údajov. Tajné údaje sú uložené v konfigurácii prostredia poskytovateľa hostingu a v lokálnom súbore vylúčenom z verzionovania — nikdy sa nezapisujú do repozitára. Produkčné tajné údaje sa nekopírujú na lokálne počítače.
- Protokolovanie prístupov na strane poskytovateľov. Administratívne úkony u našich poskytovateľov protokolujú títo poskytovatelia; kontrolujeme ich ad hoc.
- Dôvernosť. Personál (v súčasnosti samotný podnikateľ) je viazaný mlčanlivosťou o osobných údajoch spracúvaných prostredníctvom Služby, ako to zachytáva aj DPA.
- Disciplína pri zmenách. Zmeny kódu pred nasadením prechádzajú prísnou kontrolou typov, lintingu a automatizovaných testov a databázové migrácie sa pred produkciou aplikujú na testovacie prostredie.
6. Reakcia na incident (oznámenie porušenia ochrany údajov do 72 hodín)
Monitorovanie. Chyby smerujú do Sentry (s odstraňovaním osobných údajov opísaným vyššie v časti „Technické opatrenia“); diagnostika na úrovni požiadaviek je dostupná v logoch hostingu; monitorovanie dostupnosti a upozorňovanie na mieru chybovosti sú súčasťou základného spevnenia. Auditný záznam, do ktorého sa dá iba pridávať, poskytuje trvalý záznam bezpečnostne významných udalostí pre potreby vyšetrovania.
Náš záväzok oznamovať porušenie ochrany osobných údajov. Ak dôjde k porušeniu ochrany osobných údajov, ktoré pravdepodobne povedie k riziku pre práva a slobody dotknutých osôb:
- Oznámime to príslušnému dozornému orgánu — predsedovi Úradu pre ochranu osobných údajov (UODO) v Poľsku — bez zbytočného odkladu a podľa možnosti do 72 hodín od chvíle, keď sa o porušení dozvieme (článok 33 GDPR).
- *Ak porušenie pravdepodobne povedie k vysokému* riziku pre dotknuté osoby, oznámime im to bez zbytočného odkladu a opíšeme povahu porušenia, dotknuté kategórie údajov, pravdepodobné následky a prijaté opatrenia (článok 34 GDPR**).
- Ak vystupujeme ako sprostredkovateľ pre stajňu, oznámime to bez zbytočného odkladu tejto stajni (prevádzkovateľovi), aby si mohla voči svojim jazdcom splniť vlastné povinnosti podľa článkov 33 a 34.
To zodpovedá Zásadám ochrany osobných údajov a DPA. Uvádza sa tu, ako mienime plniť povinnosť, ktorú GDPR už ukladá — nejde o dodatočný zmluvný prísľub nad rámec GDPR. Formálne zdokumentovaný postup reakcie na incidenty je v pláne; dovtedy jednočlenný tím reaguje ad hoc v uvedených lehotách.
Kontakt. Nesúrne: support@nose.horse. Bezpečnosť (súrne): napíšte na support@nose.horse a v predmete uveďte `Security`.
7. Rámec súladu s predpismi
GDPR (nariadenie (EÚ) 2016/679). Nose pôsobí v dvojakej úlohe: ako prevádzkovateľ pri údajoch, ktorých účely a prostriedky spracúvania určuje (návštevníci marketingového webu, údaje o účte a kontaktné údaje správcov stajní a inštruktorov, produktová analytika podmienená súhlasom a údaje na zaistenie bezpečnosti a prevenciu zneužitia), a ako sprostredkovateľ pri prevádzkových údajoch o jazdcoch a klientoch, ktoré zadá stajňa — tam je prevádzkovateľom stajňa a Nose spracúva údaje podľa jej zdokumentovaných pokynov na základe DPA (článok 28 GDPR). Ďalší sprostredkovatelia pôsobia na základe zmlúv podľa článku 28 (DPA + štandardné zmluvné doložky/DPF, dodatok pre Spojené kráľovstvo alebo rovnocenný mechanizmus tam, kde prenos prekračuje hranice regiónov) — pozrite stránku Ďalší sprostredkovatelia.
Údaje detí. Jazdecké školy pravidelne učia deti, preto Nose vedome spracúva údaje maloletých v mene stajne (napríklad dieťa zadané ako účastník lekcie, často rodičom, ktorý je klientom stajne). Za právny základ a za akýkoľvek súhlas rodiča alebo iné oprávnenie vyžadované právom, ktoré sa na ňu vzťahuje, zodpovedá stajňa (článok 8 GDPR v EÚ a Spojenom kráľovstve; COPPA a právo jednotlivých štátov v USA); Nose minimalizuje rozsah údajov uchovávaných o dieťati a na deti sa nezameriava ani im priamo neadresuje marketing. Pozrite Zásady ochrany osobných údajov → „Súkromie detí“.
Práva dotknutých osôb podporujeme vrátane samoobslužného prístupu a prenosnosti prostredníctvom exportu JSON na /account/export a vymazania cez /account/delete (uplatňuje sa 30-dňová zvratná ochranná lehota a zvýšené opätovné overenie; pri vymazaní odstránime priame identifikátory namiesto tvrdého zmazania — ide o pseudonymizáciu podľa čl. 4 ods. 5 GDPR, nie o úplnú anonymizáciu podľa odôvodnenia 26; podrobnosti na úrovni jednotlivých polí nájdete v tabuľke uchovávania v Zásadách ochrany osobných údajov → „Ako dlho údaje uchovávame“). Pri údajoch jazdcov je prevádzkovateľom stajňa, takže jazdec si uplatňuje práva voči svojej stajni a Nose jej pomáha ako sprostredkovateľ.
PCI DSS — na Nose sa nevzťahuje. S údajmi o kartách nenarábame, neukladáme ich ani ich neprenášame. Pri fakturácii predplatného stajne prechádzajú údaje o karte výlučne cez poskytovateľa platieb na jeho hosťovanej pokladnici — Stripe (poskytovateľ platobných služieb) pri poľských stajniach, kde je obchodníkom Nose, a Dodo Payments ako Merchant of Record pri stajniach mimo Poľska. Pri online platbách jazdcov tam, kde ich stajňa umožní, prechádzajú údaje o karte, peňaženke alebo (v Poľsku) o platbe BLIK výlučne cez Stripe (prostredníctvom Stripe Connect) a zúčtujú sa na vlastný účet stajne v Stripe — obchodníkom je stajňa a Stripe je poskytovateľ platobných služieb spĺňajúci PCI, kým Nose iba sprostredkúva pokyny a údaje o karte nikdy nedostáva. V každom prípade Nose údaje o karte nikdy nedostáva a zostáva mimo rozsahu PCI.
Akt EÚ o umelej inteligencii — nevzťahuje sa. Nose je prevádzkový nástroj pre jazdecké školy; netrénuje, nevyvíja ani nenasadzuje modely umelej inteligencie a žiadny jeho komponent nepoužíva strojové učenie ani generatívnu umelú inteligenciu na spracúvanie osobných údajov. Rozšírenie `pgvector` pre Postgres je zapnuté pre prípadné budúce použitie pri internom vyhľadávaní, dnes však nie je naplnené vektorovými reprezentáciami odvodenými z osobných údajov; ak sa to zmení, ešte pred uvedením takejto funkcie zverejníme stanovisko k Aktu EÚ o umelej inteligencii a záväzok „netrénujeme na osobných údajoch“.
ePrivacy / súbory cookie. Voliteľná analytika (PostHog) sa načíta iba so súhlasom; nevyhnutne potrebné súbory cookie sú vyňaté podľa čl. 5 ods. 3 smernice o súkromí a elektronických komunikáciách (ePrivacy). Pozrite Zásady používania súborov cookie.
8. Zodpovedné zverejňovanie
Ak sa domnievate, že ste v Nose našli bezpečnostnú zraniteľnosť:
- Napíšte na [support@nose.horse](mailto:support@nose.horse) a v predmete uveďte `Security`. (Samostatná adresa `security@` a kľúč PGP sú v pláne.)
- Uveďte dostatok podrobností, aby sa problém dal zreprodukovať.
- Poskytnite nám primeranú lehotu na prešetrenie a nápravu ešte pred akýmkoľvek verejným zverejnením.
Čo môžete očakávať od nás:
- Potvrdenie prijatia a prvotné posúdenie hneď, ako to bude rozumne možné. Nose je služba prevádzkovaná jedinou osobou a nedokáže zaručiť odpoveď v ten istý deň; dôveryhodné hlásenie však nenecháme bez povšimnutia.
- Priebežné informácie o stave v primeraných intervaloch, kým sa problém triedi alebo opravuje.
- Uvedenie Vášho mena pri akomkoľvek zverejnení po oprave, ak o to stojíte (voliteľné).
Čo zatiaľ nevieme ponúknuť: v tejto fáze nevyplácame peňažné odmeny za nájdené chyby. Ak a keď bude program odmien k dispozícii, jasne to oznámime.
Rozsah a bezpečný prístav. Bezpečnostný výskum vedený v dobrej viere, ktorý sa riadi týmito pravidlami, zostáva v rámci Vašich vlastných účtov, nezhoršuje fungovanie Služby pre ostatných a nepristupuje k iným údajom než k Vašim vlastným, nebudeme považovať za porušenie našich Zásad prijateľného používania ani Podmienok služby. Nepokúšajte sa získať prístup k údajom inej stajne ani iného jazdca a nespúšťajte proti Službe automatizované sťahovanie údajov ani testovanie odopretia služby.
9. Zoznam zmien
| Dátum | Zmena |
|---|---|
| 2026-09-04 | Pridaný dátový región USA: Supabase us-east-1, Vercel iad1, Upstash us-east-1. E-mail, monitorovanie chýb a produktová analytika zostávajú spoločné a v EÚ. |
| 2026-07-08 | Tvrdenia o zázname relácií nahradené jednoduchou formuláciou o výlučne analytickom využití; číselné odkazy na oddiely prevedené na odkazy podľa názvu nadpisu; znenie o prenosových mechanizmoch Sentry/Upstash zosúladené so stránkou Ďalší sprostredkovatelia a s DPA. |
| 2026-07-02 | Fakturácia predplatného zosúladená ako spustená (Stripe pre poľské stajne; Dodo Payments ako Merchant of Record pre stajne mimo Poľska); Upstash všade zaznamenaný ako regionálny výlučne pre EÚ (Frankfurt). |
| 2026-05-23 | Prvé zverejnenie. |