1. Základní fakta
Toto je kanonický seznam subprocesorů pro horsenose. Odkaz na Zásady ochrany osobních údajů, DPA a stránka Zabezpečení a důvěra, nikoli duplikování tabulky.
- Provozovatel / správce údajů (vlastní údaje): DF Daniel Fojcik, polská společnost s jediným vlastníkem (jednoosobowa działalność gospodarcza, JDG) registrovaná v CEIDG. NIP 6472592229 · DPH EU PL6472592229 · REGON 387798601. Hlavní místo podnikání: ul. Goplany 36a, 44-321 Marklowice, Polsko. Obchodování jako Nose / horsenose pro tento produkt.
- Kontakt na právní otázky / ochranu soukromí: support@horsenose.eu. Není určen žádný formální pověřenec pro ochranu osobních údajů; vlastníkem je kontaktní osoba pro ochranu osobních údajů.
- Dozorový úřad: Předseda Úřadu pro ochranu osobních údajů (ÚODO), ul. Stawki 2, 00-193 Warszawa, Polsko — uodo.gov.pl.
- Dvě role (viz Zásady ochrany osobních údajů → „Kdo je odpovědný“ a DPA): správce — pro návštěvníky marketingových stránek, údaje o účtu/fakturaci stájech správců a instruktorů, analýzy produktů a údaje o zabezpečení/prevenci zneužití; zpracovatel — pro provozní data zadává stáj o svých jezdcích/zákaznících (stáj je správce; řídí se DPA, která čelí zákazníkovi).
- Postoj datové rezidence (čestný): horsenose běží ve více než jedné oblasti a přidává oblasti, jak roste; aktuální primární region pro každého poskytovatele je sloupec „Region“ níže a může se měnit, jak se rozšiřujeme nebo jak poskytovatel mění svou stopu. V současné době je většina zpracování jádra v EHP (Supabase Frankfurt; Vercel fra1; Brevo France; PostHog EU Cloud), přičemž Sentry a Upstash jsou nakonfigurovány pro jejich regiony EU a standardní smluvní doložky EU v jejich dohodách jako záložní řešení pro náhodné zpracování jinde. Některé komponenty již běží mimo EHP (globální výhoda Cloudflare pro ochranu DNS, CDN a turniketových botů; Google OAuth ve Spojených státech; části Stripe v USA; Dodo Payments na globální bázi Merchant-of-Record). Každá meziregionální trasa je pokryta vhodným převodním mechanismem – rozhodnutím o přiměřenosti, EU-U.S. Data Privacy Framework (a jeho rozšíření pro Spojené království), standardní smluvní doložky EU, dodatek Spojeného království pro mezinárodní přenos dat nebo ekvivalent, který vyžaduje přidaná oblast (viz sloupec „Mechanismus přenosu“).
- Retenční poloha: údaje jsou uchovávány po dobu životnosti aktivního účtu; o vymazání spolujezdce (čl. 17) jsou přímé identifikátory odstraněny po 30denní lhůtě (pseudonymizace podle čl. 4 odst. 5 GDPR – jízda/finanční linky si ponechají nerozlišující ukazatel na odstraněný profil, nikoli úplnou anonymizaci podle bodu odůvodnění 26); při stájem offboardingu jsou data uchovávána max 90 dní v automatické, vratné dodatečné lhůtě, exportována pouze na vyžádání a poté automaticky vymazána. Pětiletá daňová povinnost je stáj (a horsenose pouze pro její vlastní faktury za předplatné) — horsenose ne uchovává osobní údaje jezdce po dobu 5 let. Úplné podrobnosti v Zásadách ochrany osobních údajů → „Jak dlouho uchováváme údaje (uchovávání)“ a DPA → „Uchovávání, vracení a mazání vašich údajů“.
- Platby: horsenose není součástí toku peněz a nikdy nezpracovává údaje o kartě. Offline platby jezdců (hotovost / permanentka / dárkový poukaz / převod) zůstávají sledovacími štítky. Pokud stáj povolí online platby, jezdci platí kartou / peněženkou / BLIK přes Stripe Connect přímo na vlastní účet Stripe stáje – stáj je obchodníkem a Stripe zpracovatelem plateb; horsenose pouze předává pokyn a peníze nikdy nedrží ani nepřijímá. Fakturace předplatného (předplatné stáje u horsenose) funguje takto: polské stáje platí přes Stripe přímo v PLN (horsenose vystavuje polskou fakturu). Dodo Payments je Merchant of Record pro všechny nepolské stáje (EUR/GBP/USD) – Dodo je právním prodejcem předplatného, vystavuje daňově vyhovující fakturu nebo účtenku a vypočítává a odvádí DPH či daň z prodeje v cílové jurisdikci. Oba poskytovatelé zpracovávají fakturační identifikační údaje správce stáje jménem horsenose. Jako Merchant of Record je Dodo více než zpracovatel: pro samotnou transakci je nezávislým prodejcem a správcem. Budoucí změna poskytovatele fakturace se řídí mechanismem předchozího oznámení a námitek v DPA → „Důvěrnost, bezpečnost a dílčí zpracovatelé“.
2. Hlavní seznam dílčích zpracovatelů
Každý dílčí zpracovatel přijímá pouze data nezbytná k plnění jeho funkce. "Region" je oblast zpracování dat; několik dodavatelů je registrováno v USA, ale nabízí datové regiony EU, takže zajištění DPA + SCC/DPF pokrývá jakýkoli náhodný přístup subjektu dodavatele.
| Dílčí zpracovatel | Účel | Kategorie osobních údajů | Region | Přenosový mechanismus |
|---|---|---|---|---|
| Supabase Inc. | Databáze aplikací, ověřování, ukládání souborů | Údaje o účtu + profilu; všechny provozní údaje stáje/jezdce | EU – eu-central-1 (Frankfurt) | Oblast údajů v rámci EHP; DPA + SCC pro náhodný přístup dodavatele |
| Vercel Inc. | Hosting, výpočet bez serveru, cron | Protokoly požadavků, IP adresa | EU — fra1 primární; globální okrajová síť | DPA + SCC |
| Brevo (Sendinblue SAS) | Transakční + magický e-mail | Jméno, emailová adresa, zpráva/odkazy | EU (Francie) | V rámci EHP |
| PostHog Inc. (analytika – se souhlasem) | Produktová analytika | Pseudonymní id, automaticky zaznamenané události, zobrazené stránky, zařízení/prohlížeč; přibližná země/město se zjistí z IP adresy před tím, než je samotná IP při příjmu zahozena (nastavení PostHog „Zahodit klientská IP data“). | EU Cloud (eu.posthog.com) | Oblast údajů v rámci EHP; DPA + SCC pro náhodný přístup dodavatele |
| Sentry (Functional Software, Inc.) | Sledování chyb | Stopy chyb; tagy: user UUID, stable id, locale, procedure (e-mail / telefon / tělo zprávy / poznámky / tokeny scrubbed před odesláním) | EU (region úložiště dat) | Nakonfigurováno pro svůj region EU; DPA + SCC jako záložní zdroj pro jakékoli náhodné zpracování mimo EHP |
| Upstash, Inc. | Počítadla rychlostních limitů + klíče idempotence | Klíče odvozené z IP (IP = osobní údaje) | EU – Regionální databáze v eu-central-1 (Frankfurt, AWS); žádná replikace mezi regiony | Nakonfigurováno pro svůj region EU; DPA + SCC jako záložní zdroj pro jakékoli náhodné zpracování mimo EHP |
| Cloudflare, Inc. | Ochrana turniketových botů, DNS, CDN edge | Žádost o metadata, IP adresa | Globální okraj | DPF + SCC |
| Google LLC (Google OAuth – pouze volitelné přihlášení) | Vrátí trvalý identifikátor účtu při přihlášení Google | Identifikátor účtu OAuth | Spojené státy americké | EU-U.S. Záložní DPF + SCC |
| Stripe Payments Europe, Ltd. (fakturace předplatného — Polsko; + online platby jezdcem přes Connect) | Účtování předplatného pro polské stáje (PLN; Nose je výstavcem faktur, faktura); a pro stáje, které umožňují online platby, zpracování těchto plateb kartou/peněženkou/BLIK přes Stripe Connect do vlastního Stripe účtu stáje (stáj je obchodník — Nose není v toku prostředků) | Fakturační jméno, země, token držené karty, poslední 4; u online plateb jméno/kontakt plátce a záznam plateb Stripe na propojeném účtu stáje | EU + USA | Živé od 2026-07-01 — DPA prostřednictvím přijetí účtu + SCC |
| Dodo Payments (Merchant of Record – fakturace předplatného mimo Polsko) | Legální prodejce předplatného pro nepolské stáje (EUR/GBP/USD): vystaví daňově vyhovující fakturu/stvrzenku + vypočítá a odvede DPH/daň z obratu | Fakturační jméno, e-mail, fakturační země/adresa, token karty Dodo, poslední 4 | Globální (MoR) — entita Dodo + její vlastní dílčí zpracovatelé | Živě od 2026-07-01 — DPA prostřednictvím přijetí TOS + SCC / EU-U.S. DPF |
3. Změny tohoto seznamu
Závazek změny dílčího zpracovatele: když horsenose přidá, nahradí nebo odebere dílčího zpracovatele, aktualizuje tento seznam a poskytne aktivním předplatitelům / stájím oznámení nejméně 15 dní předem (e-mailem na adresu účtu stáje nebo v produktu), než změna nabude účinnosti (dříve, pouze pokud je to naléhavé z důvodu zabezpečení nebo služby), s přiměřenou ochranou dat. Mechanika je stanovena v DPA → „Důvěrnost, bezpečnost a dílčí zpracovatelé“.
4. Registr procesoru-DPA
Každý výše uvedený dodavatel zveřejňuje standardní dodatek o zpracování údajů, který platí prostřednictvím jeho podmínek služby nebo přijetím v administrační konzoli; žádný z nich nepodepisuje dvoustrannou papírovou DPA a čl. 28 odst. 3 GDPR to nevyžaduje. horsenose vede interní registr s URL DPA každého dodavatele, použitou verzí, způsobem přijetí a datem posledního ověření. Tento registr se liší od DPA se zákazníkem (stáj ↔ horsenose).