Čeština Exam

Zásady ochrany osobních údajů

Poslední aktualizace: 25. srpna 2026

1. Správce osobních údajů

Správcem osobních údajů je Denys Nehometianov, provozující internetovou službu Čeština Exam (dále jen: „Služba“), dostupnou na adrese cestinaexam.cz, a vydávající mobilní aplikaci Čeština Exam pro iOS / iPadOS (dále jen: „Aplikace“).

Tyto Zásady se vztahují na veškeré zpracování osobních údajů, které provádíme jako správce — na webové stránce cestinaexam.cz, v Aplikaci a rovněž v rámci našich veřejných profilů v sociálních sítích provozovaných na cizí platformě (dále jen: „Profily na sociálních sítích“); v současnosti jde o naši stránku na Facebooku podle oddílu 12. Nevztahují se na zpracování, které provozovatel takové platformy provádí pro vlastní účely a na vlastní odpovědnost — to popisuje ve vlastních zásadách.

Registrační údaje: Denys Nehometianov, ul. Zygmunta Krasińskiego 15a/3, 50-449 Wrocław, Polska, DIČ (NIP): 8992927401, REGON: 522216256

Kontakt: kontakt@cestinaexam.cz

Telefon: +48 572 929 474 (सोम–शुक्र 9:00–17:00 CET: अंग्रेज़ी और पोलिश भाषा में कॉल, किसी भी भाषा में एसएमएस)

Správce nejmenoval pověřence pro ochranu osobních údajů.

2. Účely a právní základy zpracování údajů (webová stránka)

ÚčelÚdajePrávní základ
Relační (session) cookiesIdentifikátor relacePřed přihlášením čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem — bezpečnost); po přihlášení čl. 6 odst. 1 písm. b) GDPR (nezbytné pro poskytnutí služby)
Bezpečnost a ochrana proti zneužitíIP adresa, informace o zařízeníČl. 6 odst. 1 písm. f) GDPR (oprávněný zájem)
Měření návštěvnosti vlastní analytikou bez souborů cookie (vlastní malý měřicí skript + počítání na straně serveru)Adresa navštívené stránky, zdroj návštěvy (referrer), název hosta; na straně serveru navíc typ prohlížeče a operačního systému z hlavičky User-Agent, jazyková hlavička a přibližná země — bez souborů cookie, bez čtení vlastností zařízení, s pseudonymním hashem návštěvníka, který se mění každý měsíc; IP adresy se neukládajíČl. 6 odst. 1 písm. f) GDPR (oprávněný zájem — měření návštěvnosti)

Účet na webové stránce (přihlášení)

Přihlášení a účet se týkají výhradně webové stránky cestinaexam.cz — mobilní aplikace nadále funguje bez účtu (viz oddíl 3). Přihlášení je nepovinné: cvičení hodnocená pomocí AI můžete využívat i bez účtu, po krátké automatické kontrole proti robotům, kterou váš prohlížeč spočítá na pozadí (viz „AI funkce bez přihlášení“ níže) — po přihlášení se tato kontrola neprovádí; ostatní cvičení fungují vždy bez přihlášení. Po přihlášení přes Google od vás získáváme a uchováváme vaši e-mailovou adresu, jméno, profilovou fotografii a identifikátor účtu Google, a dále data přihlášení a potvrzení přijetí Podmínek a Zásad ochrany osobních údajů. Právní základ: čl. 6 odst. 1 písm. b) GDPR (poskytnutí AI funkce, o kterou žádáte) a čl. 6 odst. 1 písm. a) GDPR (souhlas s přihlášením).

Vaši e-mailovou adresu dále uchováváme ve formě nevratného hashe, abychom mohli vynucovat denní limit AI dotazů (40 denně na účet). Konkrétní účel: zabránit obcházení tohoto limitu smazáním účtu a okamžitou opětovnou registrací — proto samotný hash (a nic jiného) po smazání účtu zůstává, a poté je automaticky smazán 48 hodin po vašem posledním AI dotazu (stejná lhůta jako u hostů). Právní základ: čl. 6 odst. 1 písm. f) GDPR. Proti tomuto zpracování můžete kdykoli vznést námitku (čl. 21 GDPR) na kontakt@cestinaexam.cz — každou námitku posoudíme individuálně. Vaše odpovědi a nahrávky jsou odesílány společnosti OpenAI za účelem hodnocení bez jakéhokoli identifikátoru uživatele, stejně jako v aplikaci. Údaje o účtu uchováváme až do jeho smazání — můžete jej smazat na stránce profilu ve Službě nebo napsáním na kontakt@cestinaexam.cz.

Po dokončení registrace vám na e-mailovou adresu účtu zašleme jednorázové potvrzení o uzavřené smlouvě v textové podobě s obchodními podmínkami v příloze (§ 1827 odst. 2 zák. č. 89/2012 Sb., občanský zákoník). Po smazání účtu vám stejnou cestou potvrdíme, že výmaz proběhl a čeho se týkal (čl. 12 odst. 3 GDPR). Oba e-maily odesíláme přes poskytovatele Brevo jako čistě transakční zprávy — v Brevo se nevytváří žádný kontakt a adresa se objeví jen přechodně v protokolech o doručení (EU — Francie; viz oddíl 4). Smazání účtu zároveň smaže učební pokrok uložený v prohlížeči, ve kterém jste smazání provedli; na jiných zařízeních či v jiných prohlížečích zůstává lokálně uložený pokrok zachován — odstraníte jej tam odkazem 💾 v zápatí webu nebo v nastavení prohlížeče.

AI funkce bez přihlášení — automatická kontrola proti robotům (ALTCHA)

Cvičení hodnocená pomocí AI můžete využívat i bez účtu. Aby bezplatný denní limit nevyčerpaly automatizované skripty, je odeslání chráněno otevřeným mechanismem ALTCHA (licence MIT), který provozujeme výhradně sami: náš server vytvoří malou výpočetní úlohu, váš prohlížeč ji na pozadí vyřeší (zpravidla hluboko pod jednu sekundu) a odešle zpět jen číselný výsledek; náš server jej ověří a každé řešení přijme právě jednou. Na rozdíl od klasických captcha služeb se přitom nečtou žádné vlastnosti vašeho prohlížeče ani zařízení — žádný fingerprinting, žádný identifikátor grafické karty, žádné vyhodnocování IP adresy třetí stranou — nic se do vašeho zařízení nezapisuje, nenastavují se žádné soubory cookie a není kontaktována žádná třetí strana; potřebný kód se načítá z naší vlastní domény. Protože se z vašeho koncového zařízení nic nečte ani se do něj nic neukládá, není podle § 89 odst. 3 zák. č. 127/2005 Sb. potřeba souhlas; zpracování samotného požadavku se opírá o náš oprávněný zájem na ochraně před zneužitím (čl. 6 odst. 1 písm. f) GDPR). Všechna cvičení bez hodnocení AI fungují úplně bez této kontroly a kdykoli nás zastihnete e-mailem na kontakt@cestinaexam.cz.

Doba uchování: vyřešenou úlohu si náš server pamatuje jen do vypršení její krátké platnosti (řádově desítky minut), a to výhradně proto, aby žádné řešení nešlo použít dvakrát; poté záznam mizí. Ve vašem zařízení nezůstává nic.

Denní limit bez účtu

Aby bylo možné vynucovat denní limit AI dotazů i bez účtu, odvozujeme z vaší IP adresy (u IPv6 ze sítě /64) nevratný hash a používáme jej výhradně jako technický identifikátor počítadla. Samotnou IP adresu k tomuto účelu neuchováváme a hash nelze zpětně převést na IP adresu ani z něj zjistit vaši totožnost. Hash se automaticky maže 48 hodin po vašem posledním AI dotazu (stejná lhůta jako u hashe e-mailu přihlášených uživatelů). Otisk zařízení (device fingerprint) nepoužíváme: čtení vlastností vašeho prohlížeče a zařízení představuje přístup k informacím ve vašem koncovém zařízení a vyžadovalo by souhlas; IP adresa je naproti tomu neoddělitelnou součástí samotného spojení. Právní základ: čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem — ochrana provozu a nákladů na AI hodnocení před zneužitím). Proti tomuto zpracování můžete kdykoli vznést námitku podle čl. 21 GDPR — napište nám na kontakt@cestinaexam.cz a posoudíme ji individuálně. Odpovědi a nahrávky hostů se dostávají do OpenAI bez jakéhokoli identifikátoru uživatele — stejně jako u přihlášených uživatelů.

Ať už jste přihlášeni, nebo ne: do textů a nahrávek prosím neuvádějte zvláštní kategorie osobních údajů (například údaje o zdraví, původu nebo náboženském vyznání) — nepotřebujeme je a nevyhodnocujeme je; podrobnosti v oddílu 3, v pododdílu o zpracování pomocí AI.

Kontaktní formulář na stránce podpory

Na stránce podpory (/support) můžete použít kontaktní formulář. Zpracováváme jen údaje, které do něj sami vyplníte: jméno, e-mailovou adresu a text zprávy. Zprávu odesíláme jako e-mail na adresu kontakt@cestinaexam.cz prostřednictvím poskytovatele Brevo (Sendinblue SAS, EU — Francie; viz oddíl 4); jiného příjemce zpráva nemá a jiného příjemce nemá. Aby se žádný dotaz neztratil, ukládáme zprávu navíc do naší vlastní databáze na našem serveru v EU (Hetzner, Helsinky; viz oddíl 4), kde se objeví v naší interní schránce zpráv. Formulář je chráněn skrytým polem na roboty (honeypot), minimální dobou vyplnění a omezením počtu odeslání na straně serveru — žádné z těchto opatření nečte informace z vašeho koncového zařízení ani do něj nic nezapisuje, takže odeslání formuláře nevyžaduje souhlas s žádnou službou třetí strany a formulář navíc chrání malá výpočetní úloha, kterou váš prohlížeč vyřeší na pozadí před odesláním („proof of work“ podle otevřeného mechanismu ALTCHA, kterou vytváří a ověřuje náš vlastní server, spolu s jednorázovou vstupenkou k odeslání). Ani při této kontrole není kontaktována žádná třetí strana, z vašeho zařízení se nic nečte a nic se do něj nezapisuje, takže podle § 89 odst. 3 zák. č. 127/2005 Sb. není potřeba souhlas; pokud ji váš prohlížeč nedokáže provést, můžete nám vždy napsat přímo na kontakt@cestinaexam.cz. Právní základ: čl. 6 odst. 1 písm. b) GDPR, jde-li o dotaz k naší službě nebo ke smlouvě, jinak čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem — vyřízení vašeho dotazu). Zprávu mažeme, jakmile je váš dotaz s konečnou platností vyřízen, nejpozději po šesti měsících; zprávu vyhodnocenou jako spam po 30 dnech. Uchovávání slouží spolehlivosti doručení (oznamovací e-mail může selhat), doložitelnosti vyřízení a odpovědím na doplňující dotazy.

3. Mobilní aplikace Čeština Exam

Tento oddíl se týká aplikace Čeština Exam pro iOS / iPadOS. Aplikace nevyžaduje založení účtu — veškerý pokrok ve výuce se ukládá lokálně na vašem zařízení (SwiftData) a synchronizuje se přes iCloud mezi vašimi zařízeními Apple — synchronizace je ve výchozím nastavení zapnutá a můžete ji vypnout v Profilu. Správce nemá přístup k vašemu pokroku ani odpovědím.

Aplikace zpracovává následující kategorie údajů:

KategorieÚdajeÚčelPrávní základ
Písemné odpovědiText zadaný uživatelem (slohové práce, dialogy, popisy fotografií)Hodnocení odpovědi pomocí AIČl. 6 odst. 1 písm. b) GDPR (plnění smlouvy)
Hlasové nahrávkyKrátké nahrávky mluveného projevu (ústní úkoly a monology)Přepis řeči a hodnocení přepisu pomocí AIČl. 6 odst. 1 písm. b) GDPR
Pokrok ve výuceVýsledky cvičení a denní statistiky, včetně textu vaší odpovědi a celé odpovědi AI hodnoceníSledování pokroku (výhradně lokálně + iCloud)Čl. 6 odst. 1 písm. b) GDPR
Diagnostické údajeAtestační token zařízení (Firebase App Check)Ochrana proti zneužití APIČl. 6 odst. 1 písm. f) GDPR

Do textů a nahrávek prosím neuvádějte zvláštní kategorie osobních údajů podle čl. 9 GDPR (například údaje o zdraví, rasovém či etnickém původu, náboženském vyznání nebo sexuální orientaci) — pro hodnocení je nepotřebujeme, nevyhodnocujeme je a nežádáme vás o ně. Totéž platí pro osobní údaje jiných osob. Je to prosba směřovaná k vám, nikoli příslib, že takové údaje z vašeho textu odfiltrujeme.

Zpracování pomocí AI (třetí strany)

Vaše texty a hlasové nahrávky jsou odesílány jedinému poskytovateli AI hodnocení bez jakéhokoli identifikátoru uživatele — k požadavku nepřipojujeme vaše jméno, e-mailovou adresu ani žádný jiný identifikátor:

  • OpenAI Ireland Ltd.jediný poskytovatel, který zpracovává vámi zadaný obsah. Přijímá veškeré písemné texty (slohové práce, popisy fotografií, tréninkové dialogy) za účelem obsahového hodnocení a veškeré hlasové nahrávky za účelem přepisu řeči. Správcem v EU je OpenAI Ireland Ltd.; zpracování může probíhat v USA. OpenAI není certifikována v rámci EU-U.S. Data Privacy Framework, proto se předání opírá o standardní smluvní doložky EU (čl. 46 odst. 2 písm. c) GDPR) spolu s posouzením dopadu předání (Transfer Impact Assessment) (důkaz: https://openai.com/policies/eu-privacy-policy/); se společností OpenAI byla uzavřena smlouva o zpracování osobních údajů (čl. 28 GDPR). OpenAI deklaruje, že údaje z API nejsou používány k trénování modelů a jsou mazány nejpozději do 30 dnů.

Technickým prostředníkem je náš vlastní backend. Běží — stejně jako samotná webová stránka — na našem serveru pronajatém od společnosti Hetzner Online GmbH (Německo) v datovém centru v Helsinkách (Finsko, EU; podrobnosti o společnosti Hetzner v oddílu 4). Backend vaše odpovědi ani nahrávky neukládá — předává je průběžně společnosti OpenAI a vrací výsledek.

Poskytovatelé syntézy řeči (TTS) — nedostávají vaše nahrávky ani odpovědi

Aplikace přehrává české hlasové nahrávky v poslechových cvičeních a replikách postav. Zvuk je generován z našich vlastních textů scénářů a v interaktivním dialogu z vygenerovaných odpovědí AI partnera (které mohou odkazovat na obsah vaší konverzace). Tyto služby nikdy nedostávají vaše nahrávky ani vámi zadané odpovědi:

Firebase App Check

Aplikace využívá službu Firebase App Check (Google Ireland Ltd.) k ověření, že požadavky pocházejí z autentické instalace aplikace, a nikoli ze skriptů. Podle našich znalostí krátkodobý token generovaný službou App Check neobsahuje přímý identifikátor uživatele. Při používání služeb Google však mohou být zpracovávány technické údaje, jako je IP adresa a informace o zařízení a prohlížeči. Pokud jsou v této souvislosti údaje předávány společnosti Google LLC v USA, předání se opírá o EU-U.S. Data Privacy Framework (rozhodnutí o odpovídající ochraně, čl. 45 GDPR; Google je certifikován — důkaz: https://policies.google.com/privacy/frameworks). Stejný základ se týká přihlášení přes účet Google na webové stránce.

Žádná analytika, reklama ani sledování

Aplikace neobsahuje žádné analytické nástroje ani reklamní SDK (zejména žádný Google Analytics / Firebase Analytics ani SDK společnosti Meta), nezobrazuje reklamy, nepoužívá reklamní identifikátor (IDFA) a nesleduje vás v aplikacích ani na webech jiných společností. Kromě výše popsaného zpracování pomocí AI a atestace App Check nám Aplikace neposílá žádné údaje.

Údaje dětí

Služba ani Aplikace nejsou určeny dětem — míří na uchazeče o českou zkoušku A2/B1, zpravidla dospělé nebo dospívající. Účet a funkce AI vyžadují věk alespoň 15 let: to je věková hranice, kterou Česká republika stanovila pro souhlas dítěte podle čl. 8 GDPR (§ 7 zák. č. 110/2019 Sb.). Mladší uživatelé mohou Službu používat bez účtu, se souhlasem a pod dohledem zákonného zástupce. Osobní údaje dětí pod touto hranicí vědomě neshromažďujeme. Pokud zjistíte, že Službu používá dítě mladší 15 let bez souhlasu zákonného zástupce, napište na kontakt@cestinaexam.cz — údaje neprodleně smažeme. V App Store je Aplikace označena věkovou kategorií 16+; jde o hodnocení samotného obchodu, přísnější než hranice 15 let, kterou uplatňujeme podle českého práva.

4. Příjemci údajů

Webová stránka využívá služby následujících poskytovatelů:

  • Brevo (Sendinblue SAS)odeslání zpráv z kontaktního formuláře a dále odeslání jednorázového potvrzení registrace s obchodními podmínkami v příloze (§ 1827 odst. 2 zák. č. 89/2012 Sb., občanský zákoník) a jednorázového potvrzení o smazání účtu (čl. 12 odst. 3 GDPR); potvrzovací e-maily jsou čistě transakční — v Brevo se při nich nevytváří žádný kontakt a vaše adresa se objeví jen přechodně v protokolech o doručení (EU — Francie). Zpracování probíhá v EU (Francie); pokud by údaje putovaly k americké společnosti Brevo Inc., ta je certifikována v rámci EU-U.S. Data Privacy Framework (čl. 45 GDPR; doklad: https://www.dataprivacyframework.gov/participant/10010).
  • Google Ireland Ltd.přihlášení do Služby přes účet Google (Google Sign-In) — po přihlášení od vás získáváme e-mailovou adresu, jméno, profilovou fotografii a identifikátor účtu Google; případná předání společnosti Google LLC v USA se opírají o EU-U.S. Data Privacy Framework (čl. 45 GDPR; důkaz: https://policies.google.com/privacy/frameworks). Google od nás z webové stránky nedostává žádné analytické ani reklamní údaje. https://www.dataprivacyframework.gov/participant/5780
  • Hetzner Online GmbHhosting webové stránky, našeho backendu a naší databáze na námi pronajatém serveru v datovém centru Hetzner v Helsinkách (Finsko, EU). Poskytovatelem je Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Německo (rejstříkový soud Ansbach, HRB 6089) — německá společnost; je s ní uzavřena smlouva o zpracování osobních údajů podle čl. 28 GDPR a její technická a organizační opatření procházejí každoročním externím auditem. Pro finskou lokalitu je schváleným subdodavatelem Hetzner Finland Oy (Huurrekuja 10, 04360 Tuusula, Finsko — pronájem budov a technická podpora) (seznam subdodavatelů: https://www.hetzner.com/AV/subunternehmer.pdf).
  • Kontrola proti robotům (ALTCHA) — žádný příjemcekontrola proti robotům u AI funkcí bez přihlášení běží na otevřeném mechanismu ALTCHA výhradně na našem vlastním serveru. Není kontaktována žádná třetí strana, nečtou se žádné vlastnosti zařízení ani prohlížeče a nic se do vašeho zařízení nezapisuje — podrobnosti v oddílech 2 a 10

Dalším příjemcem údajů je společnost Meta Platforms Ireland Ltd. — výhradně v souvislosti s naší stránkou na Facebooku, nikoli v souvislosti se Službou nebo Aplikací; podrobnosti v oddílu 12.

Aplikace a AI funkce Služby využívají služby následujících poskytovatelů — s jasným uvedením, kteří z nich obdrží vaše údaje a kteří nikoli:

PříjemceÚčelObdrží údaje uživatele?Umístění
OpenAI Ireland Ltd.Hodnocení textů + přepis řečiAno — texty a nahrávkyEU / USA (SCC + TIA)
Microsoft Azure Speech (TTS)Syntéza řeči z našich textůNeEU (West Europe) / USA (DPF)
Amazon Web Services EMEA SARL (AWS Polly)Syntéza řeči (ženské hlasy)NeEU (Frankfurt) / USA (DPF)
Google Ireland Ltd. (Firebase App Check)Atestace požadavků z aplikaceAtestační token, bez osobních údajůEU / USA (DPF)
Apple Distribution International Ltd. (iCloud)Synchronizace pokroku uživateleAno, ale přímo ze zařízení — ne přes náš backendEU

5. Předávání údajů

Část zpracování probíhá v EU (Francie — Brevo; webová stránka, backend a databáze běží na našem vlastním serveru pronajatém od společnosti Hetzner Online GmbH v datovém centru Helsinky/Finsko; West Europe/Nizozemsko — Azure Speech; Frankfurt/Německo — AWS Polly; Irsko — Apple iCloud). Několik příjemců jsou však společnosti se sídlem v USA nebo předávají údaje do USA. U společností Microsoft Corporation (Azure Speech), Amazon Web Services EMEA SARL, Lucembursko (AWS Polly — případné předání do USA v rámci skupiny Amazon.com, Inc.) a Google LLC (Firebase App Check; Google Sign-In) se předání opírá o EU-U.S. Data Privacy Framework (rozhodnutí o odpovídající ochraně, čl. 45 GDPR — tyto subjekty jsou certifikovány v rámci DPF; oficiální seznam: https://www.dataprivacyframework.gov/participant/6474 https://www.dataprivacyframework.gov/participant/5776 https://www.dataprivacyframework.gov/participant/5780) a smlouvy o zpracování s těmito poskytovateli navíc obsahují standardní smluvní doložky jako záložní mechanismus. U společnosti OpenAI (hodnocení textů a přepis řeči) certifikace DPF chybí — předání se opírá o standardní smluvní doložky EU (čl. 46 odst. 2 písm. c) GDPR) spolu s posouzením dopadu předání (Transfer Impact Assessment); správcem v EU je OpenAI Ireland Ltd. Poskytovatelé TTS (Azure, Polly) nedostávají vaše nahrávky ani odpovědi — generují zvuk z našich textů scénářů a z odpovědí AI partnera v dialogu; odkazy na důkazy k jednotlivým základům předání najdete v oddílech 3 a 4. Měření návštěvnosti (vlastní malý skript + počítání na straně serveru, ukládané do naší vlastní analytické instance) běží na našem vlastním serveru v EU (Helsinky/Finsko) a nezahrnuje předání údajů žádnému externímu poskytovateli analytiky. Kontrola proti robotům (ALTCHA) běží výhradně na našem vlastním serveru — nedochází při ní k žádnému předání třetí straně.

Kopii standardních smluvních doložek, o které se předání do třetí země opírá, vám na požádání poskytneme — napište na kontakt@cestinaexam.cz.

6. Doba uchovávání údajů

  • Relační cookiesvyprší po zavření prohlížeče nebo po 30 dnech
  • Serverové protokoly (protokoly chyb aplikace)automaticky mazány nejpozději po 3 dnech. Neobsahují IP adresy a slouží výhradně k hledání chyb; protokol přístupů k jednotlivým zobrazením stránek nevedeme.
  • Texty a nahrávky předávané společnosti OpenAIpředávány průběžně, na našem serveru se neuchovávají. OpenAI deklaruje smazání nejpozději do 30 dnů.
  • Azure Speech (TTS), AWS Pollydostávají výhradně naše texty scénářů a odpovědi AI partnera v dialogu; vaše údaje neuchovávají.
  • Identifikátor hosta (hash IP) pro limit AInevratný hash IP adresy, používaný výhradně jako denní počítadlo AI dotazů hostů; automaticky se maže 48 hodin po posledním AI dotazu; neumožňuje zpětně zjistit IP adresu ani totožnost.
  • Hash e-mailové adresy (denní limit AI u účtů)nevratný hash e-mailové adresy, používaný výhradně jako denní počítadlo AI dotazů u účtu; automaticky se maže 48 hodin po vašem posledním AI dotazu a zůstává i po smazání účtu, aby limit nešlo obejít okamžitou novou registrací.
  • Kontaktní formulář (jméno, e-mail, zpráva)uchovávány do konečného vyřízení dotazu, nejdéle šest měsíců; zprávy vyhodnocené jako spam 30 dnů. Uchovávání slouží spolehlivosti doručení (oznamovací e-mail může selhat), doložitelnosti vyřízení a odpovědím na doplňující dotazy. Prchavý IP hash minutového limitu se drží jen krátce v operační paměti.
  • Stránka na Facebooku (komentáře, reakce, zprávy)sami je neuchováváme: komentáře a reakce zůstávají na naší stránce a zprávy v její schránce tak dlouho, dokud je tam jejich autor nebo my ponecháme; komentář odstraníme pouze z důvodů uvedených v oddílu 16 Podmínek používání služby. Jak dlouho tyto údaje uchovává sama Meta, tato společnost jednoznačně neuvádí, a proto nám to není známo.
  • Statistiky návštěvnosti (vlastní analytika)měření běží na naší vlastní infrastruktuře a má dvě části: velmi malý vlastní skript z naší domény předává jen adresu zobrazené stránky a název hosta; nezávisle na tom náš server počítá zobrazení z údajů, které prohlížeč posílá s každým požadavkem tak jako tak (URL, referrer, jazyková hlavička, User-Agent, IP adresa). Nic se z vašeho zařízení nečte ani se do něj nezapisuje (žádné cookies ani sledovací identifikátor). IP adresa se zpracovává výhradně v paměti (nikdy se neukládá do databáze) a identifikátor návštěvy z ní odvozený se po rotaci „soli“ (nejpozději po měsíci) stává trvale nepřiřaditelným. Záznamy jednotlivých zobrazení mažeme nejpozději po 25 měsících. Pouze anonymizované souhrnné statistiky — z nichž nelze vyčlenit konkrétní osobu — uchováváme po dobu provozu Služby, abychom mohli analyzovat dlouhodobé trendy návštěvnosti (bod 26 odůvodnění GDPR).
  • Pokrok ve výuce (SwiftData + iCloud)uchovávány lokálně na vašem zařízení a ve vašem iCloud, dokud je sami nesmažete (údaje se nikdy nedostanou na naše servery).
  • IP adresa a údaje o zařízení pro bezpečnost a ochranu proti zneužití (oddíl 2)zpracovávají se pouze v okamžiku požadavku a neukládají se — zůstávají výhradně v operační paměti serveru po dobu jeho vyřízení. Pro omezení počtu odeslání kontaktního formuláře drží server v paměti jen nevratný hash IP adresy s časy odeslání; ten se po 24 hodinách přestává započítávat a je automaticky smazán nejpozději 25 hodin po posledním odeslání. Protokol přístupů s IP adresami nevedeme.
  • Kontrola proti robotům (ALTCHA) — poznámka proti opakovanému použitína našem serveru si pamatujeme pouze to, že určitá výpočetní úloha už byla vyřešena, aby stejné řešení nešlo použít podruhé. Tato poznámka je jen v operační paměti, neobsahuje žádné údaje o vás a ztrácí platnost spolu s příslušnou úlohou (20 minut; u lístku k odeslání formuláře 30 minut).
  • Diagnostická data (token atestace zařízení, oddíl 3)krátkodobý token ověřujeme v okamžiku požadavku a neuchováváme jej; po vyřízení požadavku je zahozen. Pokud se chyba objeví v serverových protokolech, platí pro ni výše uvedená lhůta nejvýše 3 dnů.

Výmaz a záložní kopie

Když něco smažeme — účet, e-mailovou adresu nebo hash používaný pro limit AI — zmizí to neprodleně z našich provozních systémů. Kopie však mohou ještě omezenou dobu přetrvat v našich vlastních zálohách (denní zálohy na naší infrastruktuře provozované u společnosti Hetzner v EU): zálohy vznikají automaticky a jejich cyklus může za aktuálním stavem zaostávat až o 14 dnů. Se zálohami nijak nepracujeme, nevyhodnocujeme je ani v nich nikoho nevyhledáváme; slouží výhradně k obnově po havárii. Smazaný údaj ze zálohy zmizí sám tím, že záloha vyprší a je přepsána. Lhůty uvedené výše (například 48 hodin u hashů) se proto vztahují na naše provozní systémy; v zálohách může záznam existovat po dobu platnosti dané zálohy. Kdybychom zálohu museli obnovit, smazané údaje po obnovení znovu odstraníme.

7. Práva uživatele

Na základě GDPR vám náleží následující práva:

  • Právo na přístup ke svým údajům (čl. 15)
  • Právo na opravu údajů (čl. 16)
  • Právo na výmaz údajů — „právo být zapomenut“ (čl. 17)
  • Právo na omezení zpracování (čl. 18)
  • Právo na přenositelnost údajů (čl. 20)
  • Právo vznést námitku proti zpracování (čl. 21)

Právo vznést námitku (čl. 21 GDPR). Máte právo z důvodů vyplývajících z vaší konkrétní situace kdykoli vznést námitku proti zpracování osobních údajů, které se vás týkají a které provádíme na základě čl. 6 odst. 1 písm. f) GDPR. Týká se to bezpečnosti a ochrany proti zneužití (oddíl 2), denního limitu AI dotazů (oddíl 2), vyřízení vaší zprávy z kontaktního formuláře (oddíl 2), měření návštěvnosti (oddíly 2 a 10), kontroly proti robotům (oddíl 10) a naší stránky na sociální síti včetně přehledů stránky (oddíl 12). Postačí neformální zpráva na kontakt@cestinaexam.cz. Přímý marketing neprovozujeme.

K automatizovanému rozhodování ve smyslu čl. 22 GDPR nedochází. Hodnocení vašich cvičných odpovědí umělou inteligencí nevyvolává právní účinky ani se vás nedotýká obdobně významným způsobem: jde o zpětnou vazbu ke cvičení, nikoli o výsledek zkoušky, a žádná instituce je neuznává jako doklad. Před každou úlohou s podporou AI navíc upozorňujeme, že odpověď hodnotí systém umělé inteligence (čl. 50 odst. 1 nařízení o AI).

Chcete-li uplatnit svá práva, kontaktujte nás na: kontakt@cestinaexam.cz

Na vaši žádost odpovíme bez zbytečného odkladu, nejpozději do jednoho měsíce od jejího doručení; v případech podle čl. 12 odst. 3 GDPR lze tuto lhůtu prodloužit o další dva měsíce — o prodloužení i o jeho důvodech vás vyrozumíme. Pro naši stránku na sociální síti platí navíc oddíl 12.

8. Odvolání souhlasu

Pokud se zpracování údajů provádí na základě souhlasu, máte právo souhlas kdykoli odvolat. Odvolání souhlasu nemá vliv na zákonnost zpracování provedeného před jeho odvoláním. Souhlas s ukládáním ve vašem zařízení (oddíl 10) odvoláte kdykoli odkazem 💾 v zápatí kterékoli stránky webu (a ikonou 💾 v horní liště stránek s cvičeními a výukou); po vypnutí se dosud uložené záznamy z vašeho zařízení smažou.

9. Právo podat stížnost

Máte právo podat stížnost u dozorového úřadu. Vedoucím dozorovým úřadem správce (podnikajícího v Polsku) je polský úřad pro ochranu osobních údajů — Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, Polsko (https://uodo.gov.pl). Podle čl. 77 GDPR můžete stížnost podat také u dozorového úřadu členského státu svého obvyklého bydliště — pro osoby s bydlištěm v České republice je to Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7 (https://uoou.gov.cz).

10. Ukládání ve vašem zařízení a soubory cookie

Tato část se dělí na dvě jasně oddělené skupiny, protože se řídí různými pravidly: a) ukládání vašeho učebního pokroku ve vašem zařízení, které probíhá výhradně na základě vašeho souhlasu (opt-in), a b) technicky nezbytné soubory cookie, bez nichž by přihlášení nebylo bezpečné. Nepoužíváme sessionStorage — pouze localStorage.

  • a) Učební pokrok ve vašem zařízení — pouze s vaším souhlasemNic z vaší práce se do vašeho zařízení nezapíše, dokud to sami nepovolíte. Při prvním odeslané odpovědi se zobrazí dotaz „Uložit průběh učení?“ se dvěma rovnocennými možnostmi rozhodnutí („Ukládat“ a „Neukládat“); odmítnutí si pamatujeme a znovu se už nedotazujeme. Třetí tlačítko („Rozhodnout později“) nic nerozhoduje a nic neukládá — pak se zeptáme ještě jednou při dalším načtení stránky. Volbu kdykoli změníte odkazem 💾 v zápatí kterékoli stránky webu (a ikonou 💾 v horní části stránek s cvičeními a výukou) — vypnutím se uložený pokrok automaticky smaže. Právní základ: souhlas podle § 89 odst. 3 zák. č. 127/2005 Sb. a čl. 6 odst. 1 písm. a) GDPR. Po udělení souhlasu se v localStorage mohou objevit tyto záznamy: exercise-answers:…, exercise-submitted:…, exercise-ai-result:…, tutorial-visited:…, tutorial-status:…, audio-keys:…, audio-played:…, game-princess:progress, game-princess:story-read, tutorial-renumber-2026-06-migrated. Položky kurzu pro začátečníky a hry (tutorial-…, game-princess:…) přitom vznikají jen tehdy, když jsou tyto výukové sekce ve Službě zpřístupněny a použijete je. Ukládají se vaše odpovědi, které úlohy jste vyřešili, výsledky hodnocení AI, přehrané nahrávky a postup ve hře. Tyto údaje zůstávají ve vašem zařízení a k nám se nepřenášejí. Samostatně stojí jeden ZÁZNAM O VOLBĚ: „storage-pref“ (vaše rozhodnutí o ukládání). Zapisuje se i tehdy, když ukládání pokroku odmítnete, a při vymazání pokroku se nesmaže — abychom vaše rozhodnutí, včetně odmítnutí, mohli respektovat, musíme si ho pamatovat. Neobsahuje žádný identifikátor, jen hodnotu „on“ nebo „off“, a nikam se nepřenáší; jeho uložení je nezbytně nutné k tomu, abychom vaše rozhodnutí mohli respektovat, a samo o sobě proto souhlas nevyžaduje (§ 89 odst. 3 zák. č. 127/2005 Sb.).
  • b) Technicky nezbytné soubory cookiePřihlašování přes Google používá nezbytné soubory cookie: cookie proti podvržení požadavku („__Host-authjs.csrf-token“), cookie s návratovou adresou („callback“) a po úspěšném přihlášení cookie relace. Pozor na jednu věc, kterou často popisují nepřesně: první dvě se nastavují JIŽ PŘI OTEVŘENÍ WEBU — tedy dávno předtím, než se vůbec začnete přihlašovat, protože chrání právě ten průběh. Bez nich by přihlášení nebylo bezpečné. Právní základ: § 89 odst. 3 zák. č. 127/2005 Sb. (nezbytné pro poskytnutí služby, o kterou jste požádali); u cookie proti podvržení požadavku a u cookie s návratovou adresou čl. 6 odst. 1 písm. f) GDPR (bezpečnost průběhu přihlášení), u cookie relace po přihlášení čl. 6 odst. 1 písm. b) GDPR (plnění smlouvy o poskytnutí služby). První dvě se nastavují už při otevření webu, protože chrání samotný proces přihlášení; cookie relace vzniká až po přihlášení.
  • Kontrola proti robotům (ALTCHA)před využitím AI funkcí bez přihlášení vyřeší váš prohlížeč na pozadí malou výpočetní úlohu z našeho vlastního serveru (viz oddíl 2 — „AI funkce bez přihlášení“); nic se přitom do vašeho zařízení nezapisuje, nic se z něj nečte, nenastavují se žádné soubory cookie a není kontaktována žádná třetí strana

Nepoužíváme žádné reklamní ani marketingové soubory cookie a nevyužíváme externí analytické nástroje — proto se ve Službě nezobrazuje cookie banner pro sledovací nástroje: žádné takové nespouštíme. To se ovšem NEVZTAHUJE na ukládání vašeho učebního pokroku: pro to se vás výslovně ptáme (viz a) výše) a rozhodnutí kdykoli změníte ikonou 💾. Měření návštěvnosti probíhá bez souborů cookie (viz níže). Soubory cookie a data uložená v prohlížeči můžete vždy spravovat i přímo v nastavení svého prohlížeče. Pokud bychom v budoucnu zavedli nástroje vyžadující souhlas, požádáme vás o něj předem a tyto Zásady aktualizujeme. Výše uvedené údaje se týkají této webové stránky. Na naší stránce v sociální síti ukládá společnost Meta informace do vašeho koncového zařízení, případně je z něj čte; které to jsou a jak o nich můžete rozhodnout, popisuje Meta ve svých zásadách používání souborů cookie (https://www.facebook.com/privacy/policies/cookies/). Naši vlastní roli popisuje oddíl 12.

Měření návštěvnosti (vlastní analytika — bez souborů cookie)

Abychom rozuměli návštěvnosti Služby a mohli ji zlepšovat, měříme ji sami na vlastní infrastruktuře (na našem serveru pronajatém u společnosti Hetzner — viz oddíly 4 a 5); údaje se ukládají do naší vlastní analytické instance. Žádná třetí strana přitom nic nezpracovává pro vlastní účely — instance běží u našeho poskytovatele hostingu, společnosti Hetzner, jako zpracovatele (viz oddíl 4). Měření má dvě části. (1) Velmi malý měřicí skript, který jsme napsali sami a který se načítá z naší vlastní domény, ohlásí naší analytické instanci, že byla zobrazena stránka. Nečte žádné vlastnosti zařízení ani prohlížeče — žádné rozlišení obrazovky, žádný jazyk prohlížeče, žádnou paměť zařízení — a přenáší výhradně adresu zobrazené stránky a název hosta. (2) Nezávisle na tom počítá náš vlastní server zobrazení z údajů, které každý prohlížeč posílá s každým požadavkem tak jako tak (URL, referrer, jazyková hlavička Accept-Language, hlavička User-Agent, IP adresa); při přechodech mezi stránkami, které proběhnou bez nového požadavku na server, ohlásí náš měřicí skript navíc adresu otevřené stránky. IP adresa se přitom používá jen letmo v operační paměti — pro určení přibližné země a pro nevratný hash návštěvníka, který se každý měsíc mění — a neukládá se. Obě části pracují bez souborů cookie a bez zápisů do vašeho zařízení; § 89 odst. 3 zák. č. 127/2005 Sb. proto není dotčen, protože se z vašeho koncového zařízení nic nečte ani se do něj nic neukládá. Naměřené údaje nepředáváme žádné třetí straně ani mimo EU. Právní základ: čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem — úsporné měření návštěvnosti a odlišení skutečných návštěv od botů). Proti tomuto zpracování můžete kdykoli vznést námitku podle čl. 21 GDPR — napište nám na kontakt@cestinaexam.cz.

Kontrola proti robotům bez třetích stran (ALTCHA — proof of work)

U cvičení s hodnocením AI bez přihlášení používáme otevřený mechanismus ALTCHA (licence MIT) a provozujeme jej výhradně sami. K čemu: kontrola brání tomu, aby automatizované skripty vyčerpaly bezplatný denní limit AI. Jak: náš server vytvoří malou výpočetní úlohu; váš prohlížeč ji vyřeší na pozadí (zpravidla hluboko pod jednu sekundu) a odešle zpět jen číselný výsledek; náš server jej ověří a každé řešení přijme právě jednou. Na rozdíl od klasických captcha služeb se nečtou žádné vlastnosti vašeho prohlížeče ani zařízení — žádný fingerprinting, žádný identifikátor grafické karty, žádné vyhodnocování IP adresy třetí stranou — nic se do vašeho zařízení nezapisuje, nenastavují se žádné soubory cookie a není kontaktována žádná třetí strana; potřebný kód se načítá z naší vlastní domény. Protože se do vašeho koncového zařízení nic neukládá ani se z něj nic nečte, není podle § 89 odst. 3 zák. č. 127/2005 Sb. potřeba souhlas; zpracování požadavku se opírá o náš oprávněný zájem na ochraně před zneužitím (čl. 6 odst. 1 písm. f) GDPR). Bez této kontroly nás kdykoli zastihnete e-mailem na kontakt@cestinaexam.cz a všechna cvičení bez hodnocení AI fungují zcela bez ní. Kontaktní formulář na stránce podpory chrání tatáž kontrola; pokud ji váš prohlížeč nedokáže provést, můžete nám vždy napsat přímo na kontakt@cestinaexam.cz (viz oddíl 2).

Další informace o mechanismu ALTCHA (open source, licence MIT): altcha.org · ALTCHA GDPR Compliance · Proof-of-Work Mechanism · github.com/altcha-org/altcha

11. Dobrovolnost poskytnutí údajů

Používání Služby je možné bez poskytnutí osobních údajů; žádná zákonná povinnost poskytnout nám údaje neexistuje. U jednotlivých funkcí je však jejich poskytnutí smluvně nezbytné: bez textu, který zadáte, nebo bez vaší hlasové nahrávky nemůžeme AI hodnocení poskytnout (oddíl 3, pododdíl o zpracování pomocí AI); bez vaší e-mailové adresy nemůžeme odpovědět na dotaz z kontaktního formuláře — uvedení jména je zde dobrovolné (oddíl 2). Účet je dobrovolný: AI hodnocení funguje i bez přihlášení, po krátké kontrole proti robotům (oddíly 2 a 10). Jiné nevýhody vám nevzniknou: všechna cvičení bez AI hodnocení fungují zcela bez jakýchkoli údajů. Vaše texty a nahrávky zpracováváme výhradně proto, abychom hodnocení poskytli, a k žádnému jinému účelu.

12. Naše stránka na sociální síti (Facebook)

Provozujeme stránku v sociální síti Facebook, jejímž provozovatelem je společnost Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irsko. Při návštěvě naší stránky zpracovává Meta osobní údaje návštěvníků — a to i těch, kteří na Facebooku nemají účet — a ukládá přitom informace do jejich zařízení, případně je z nich čte. Pokud jde o shromažďování těchto údajů a o statistiky stránky vytvářené na jejich základě („přehledy stránky“), jsme společnými správci se společností Meta ve smyslu čl. 26 GDPR. Od Meta dostáváme pouze souhrnné statistiky, které se nevztahují ke konkrétním osobám; jaké další údaje Meta zpracovává a k jakým účelům, nemůžeme posoudit ani ovlivnit.

Právním základem naší přítomnosti v této síti je Čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem) — informovat o Službě a oslovit ty, kdo se připravují na zkoušku. Za ostatní zpracování, které Meta provádí na vlastní odpovědnost, odpovídá Meta; žádosti týkající se práv uvedených v oddílu 7 vyřizuje přednostně Meta a žádost doručenou nám jí předáme do sedmi dnů. Bez ohledu na toto ujednání můžete svá práva podle čl. 26 odst. 3 GDPR uplatnit i vůči nám; žádosti týkající se komentářů, reakcí a zpráv na naší stránce (viz níže) vyřizujeme sami. Samotná Služba Facebook nijak nevyužívá: nenačítá žádný obsah ze sociálních sítí ani jim nepředává žádné údaje — Službu tak můžete v plném rozsahu používat bez účtu na Facebooku i bez návštěvy naší stránky.

Meta předává údaje také mimo EU, zejména do Spojených států. Mechanismy, o které tato předání opírá, popisuje Meta ve vlastních zásadách ochrany osobních údajů; sami tato předání neprovádíme. Společnost Meta Platforms, Inc. je certifikována v rámci EU-U.S. Data Privacy Framework (stav k 25. srpnu 2026: aktivní, re-certifikace se přezkoumává; záznam v rejstříku: https://www.dataprivacyframework.gov/participant/4452). Zásady ochrany osobních údajů společnosti Meta: https://www.facebook.com/privacy/policy/

Pokud na naší stránce něco zveřejníte — komentář nebo reakci — nebo nám napíšete zprávu, vidíme obsah vašeho sdělení a veřejné údaje vašeho profilu (jméno a profilovou fotografii) a zpracováváme je jen proto, abychom mohli odpovědět a stránku moderovat; právním základem je čl. 6 odst. 1 písm. f) GDPR (oprávněný zájem na komunikaci a na řádném provozu stránky). Tyto údaje nekopírujeme do databáze Služby, nepoužíváme je k reklamě ani k profilování a nevytváříme z nich žádné vlastní seznamy; zůstávají uložené u Meta podle jejích podmínek a svůj komentář můžete kdykoli smazat. Komentáře odstraňujeme pouze z důvodů uvedených v oddílu 16 Podmínek používání služby. Nezveřejňujte prosím ve veřejných komentářích osobní údaje — své ani cizí — a zvláště ne údaje o zdraví; k osobním záležitostem použijte adresu kontakt@cestinaexam.cz.

Podstatné části ujednání mezi námi a společností Meta a informace o přehledech stránky: https://www.facebook.com/legal/terms/page_controller_addendum · https://www.facebook.com/legal/terms/information_about_page_insights_data

13. Změny zásad ochrany osobních údajů

Správce si vyhrazuje právo tyto Zásady ochrany osobních údajů měnit. O podstatných změnách budou uživatelé informováni prostřednictvím oznámení ve Službě. Aktuální verze zásad je vždy dostupná na této stránce. Pokud se změna týká našich Profilů na sociálních sítích, informujeme o ní navíc příspěvkem na dotčené stránce.

Rozhodné je české znění tohoto dokumentu; ostatní jazykové verze jsou pouze informativní překlady pro usnadnění.