Zásady ochrany osobných údajov

Posledná aktualizácia: 12. júna 2026

1. Identifikácia správcu údajov

Operátor aplikácie periody.cal:

  • Meno: Ján Vajda
  • Email: jan.vajda@gmail.com
  • Rozhodujúci hlas v spracúvaní údajov: Ján Vajda

Zodpovedáme za všetko spracúvanie údajov v rámci aplikácie periody.cal v súlade so všeobecným nariadením o ochrane údajov (GDPR).

2. Aké údaje spracúvame

Zdravotnícke údaje (osobitne chránené):

  • Dátumy menštruácie, trvanie cyklu, intenzita
  • Predikcie cyklu a ovulácie
  • Psychické a fyzické symptómy (nálada, bolesti, únava)
  • Sexuálna aktivita a intímne chvíle
  • Teplotné zmeny, váha, spánok, lužívanie antikoncepcie
  • Osobné poznámky a voľný text

Osobné údaje (štandardné):

  • Email, meno, heslo (hash)
  • Jazyk a časová zóna
  • Bezpečnostné a autentifikačné údaje (session tokeny, GDPR audit log)

Údaje z technickej infraštruktúry:

  • IP adresy, user-agent (len pre bezpečnosť, nie pre sledovanie)
  • Chybové logy pri incidentoch (automaticky anonymizované)
  • Web Push notifikačné tokeny (potrebné pre reminders)

3. Právny základ spracúvania

Tvoje údaje spracúvame na základe:

  • Zmluva (čl. 6(1)(b) GDPR): Aby sme ti poskytli služby periody.cal
  • Tvoj súhlas (čl. 6(1)(a) GDPR): Pre push notifikácie a optionálne AI personalizáciu
  • Právne povinnosti (čl. 6(1)(c) GDPR): Bezpečnostné logy a audit trail
  • Naše legitímne záujmy (čl. 6(1)(f) GDPR): Bezpečnosť účtu, zabránenie podvodom

4. Úkladanie a infraštruktúra

Primárne umiestnenie: Tvoje údaje sú uložené v PostgreSQL databáze hostovanej v EÚ (alebo miestnej infraštruktúre, ak používaš self-hosted verziu).

Zálohy: Automatické denné zálohy sa vytvárajú a uchovávajú po dobu 30 dní. Zálohy sú šifrované na úrovni úložiska.

Cloudové služby: Niektoré časti aplikácie (ako push notifikácie) sa spracúvajú cez Web Push API a tretie strany ako Apple Push Service (iOS) alebo Google Cloud Messaging (Android), ale tvoje zdravotnícke údaje sa do týchto služieb neposielajú.

Šifrovanie: Údaje sú chránené šifrovaniem TLS pri prenose. Hesla sú šifrovaná funkcou bcryptjs.

5. Doba uchovávania

  • Aktívny účet: Údaje sú uložené kým máš účet aktívny alebo kým nezažiadaš o vymazanie.
  • Po vymazaní účtu: Všetky tvoje osobné údaje sa vymažú do 30 dní (GDPR "right to be forgotten"). Zálohy obsahujúce tvoje údaje sa vymažú po 30 dňoch.
  • Audit logy: Logy bezpečnostných udalostí sa uchovávajú 90 dní na detekciu incidentov.
  • Anonymizované analýzy: Agregované štatistiky bez identifikačných údajov sa uchovávajú neurčito pre vylepšovanie aplikácie.

6. Tvoje práva podľa GDPR

Máš právo na:

  • Prístup: Stiahnuť si zálohu všetkých svojich údajov (Nastavenia → Dáta → Export)
  • Opravu: Zmeniť svoje meno, bio, jazyk a iné profily údaje
  • Vymazanie: Permanentne vymazať svoj účet a všetky údaje (Nastavenia → Dáta → Vymazať účet)
  • Obmedzenie: Požiadať nás, aby sme zastavili spracúvanie (napr. v prípade sporu)
  • Prenosnosť: Stiahnuť si údaje v štandardnom formáte (JSON)
  • Námietka: Námietať proti spracúvaniu (napr. proti analýzam)
  • Nearchivovanie: Nechať si archivovať svoj účet bez vymazania

Aby si uplatnila tieto práva, kontaktuj nas na jan.vajda@gmail.com. Odpovieme do 30 dní (GDPR lehota).

7. Zdieľanie s tretími stranami

Tvoje údaje NEZDIEĽAME s tretími stranami bez tvojho súhlasu, s nasledujúcimi výnimkami:

  • Partneri na základe zmluvy: Poskytovatelia cloudových služieb, databáz, záloh (závisia od infraštruktúry — buď sú to tvoji vlastní servery, alebo Vercel/AWS).
  • Zdieľanie kalendára: Ak si sa rozhodla zdieľať svoj kalendár s partnerom, partner vidí iba to, čo si si zvolila (fázu cyklu alebo plnú históriu — závisí od úrovne prístupu).
  • Právne povinnosti: Ak je nám nariadené súdom alebo zákonom, poskytneme požadované údaje. Budeme ťa na to upozorňovať, pokiaľ je to právne možné.

8. Súbory cookies a sledovanie

Cookies: Používame minimálne cookies len pre autentifikáciu (session management). Nepoužívame cookies tretích strán pre sledovanie.

Analytics: Nepoužívame Google Analytics ani iné externé tracking nástroje. Tvoja aktivita sa nesleduje na marketingové účely.

Web Push: Ak si aktivovala push notifikácie, registrujeme tvoj push token (bezpečnostný kľúč) aby sme ti mohli poslať reminders. Nesledujeme, koľkokrát si otvorila notifikáciu.

9. Bezpečnostné opatrenia

  • Šifrovanie pri prenose (TLS): Všetka komunikácia medzi tvojím zariadením a serverom je šifrovaná
  • Šifrovanie hesiel: Hesla sú nikdy uložené — iba ich salted hashes (bcryptjs)
  • Session tokeny: Krátkoživú JWT tokeny (bez oprávnení chránené)
  • Audit log: Všetky zmeny citlivých údajov sú zaznamenané
  • Bezpečnostné testy: Aplikácia sa testuje na zraniteľnosti (OWASP Top 10)

10. Bezpečnostné porušenia a notifikácie

Ak by sa stalo bezpečnostné porušenie ktoré by mohlo ohroziť tvoje osobné údaje, budeme ťa na to upozorňovať v rámci stanovených lehôt (podľa GDPR do 72 hodín regulátorom, a bez zbytočného oneskoreného tobě).

Ako nás kontaktovať v prípade podozrenia na bezpečnostný problém:

  • Email: jan.vajda@gmail.com s predmetom "[SECURITY]"

11. Ochrany detí a mladistvých

Aplikácia je určená pre osoby staršie ako 16 rokov (alebo lokálny ekvivalent). Ak si mladšia ako 16 rokov, potrebuješ súhlas svojich rodičov. Nebudeme vedome spracúvať údaje detí bez takéhoto súhlasu.

12. Zmeny v zásadách

Túto politiku môžeme aktualizovať. O významných zmenách ťa upozorníme email. Pokračovaní v používaní aplikácie po oznámení zmien znamená tvoj súhlas.

13. Kontakt a požiadavky

Pre akúkoľvek otázku alebo požiadavku týkajúcu sa ochrany údajov kontaktuj:

  • Email: jan.vajda@gmail.com
  • Predmet: Jasne napíš "Požiadavka na GDPR - [čo presne chceš]"

Právo na sťažnosť: Máš právo podať sťažnosť na regulátor ochrany údajov vo svojej krajine (napr. v SR — Úrad na ochranu osobných údajov SR).