Filvy Filvy

Filvy — Zásady ochrany osobních údajů

Účinnost od: 22. dubna 2026 Poslední aktualizace: 28. dubna 2026

1. Kdo jsme

Filvy provozuje osoba samostatně výdělečně činná (OSVČ) dle českého práva:

Správce osobních údajů: Matěj Blinka
Místo podnikání: Jarní 3456/11, 750 02 Přerov I-Město, Česká republika
IČO: 07777141
Živnostenské oprávnění: Živnostenský rejstřík, živnost ohlašovací volná od 7. ledna 2019 na dobu neurčitou. Obor: poskytování software, poradenství v oblasti IT, zpracování dat, hostingové a související činnosti a webové portály.
Kontakt ve věcech ochrany osobních údajů: privacy@filvy.app

Tyto zásady se vztahují na aplikaci Filvy pro iOS (App Store bundle com.filvy.app) a na provozní backend hostovaný na Supabase.

2. Jaké údaje shromažďujeme

Shromažďujeme pouze níže uvedené údaje. Neshromažďujeme přesnou polohu, kontakty, historii prohlížení, zvukové nahrávky ani reklamní identifikátory (IDFA).

KategoriePříkladySpojené s vámiTracking
E-mailová adresaPřihlášení magic-linkemAnoNe
JménoZobrazované jméno, název šanonuAnoNe
Jiné finanční údajeČástky / čísla účtů z nahraných faktur a smluvAnoNe
Zdravotní údajeLékařské zprávy, recepty, které nahrajeteAnoNe
Citlivé údajeRodné číslo, číslo OP nalezené v nahraných dokumentechAnoNe
Fotografie a videaSkeny a fotky dokumentůAnoNe
Jiný uživatelský obsahPoznámky, tagy, vlastní metadataAnoNe
User IDVaše Supabase auth.users.id (UUID)AnoNe
Device IDPseudonymní identifikátor pro správu předplatného (RevenueCat)AnoNe
Interakce s produktemPočty otevřených dokumentů, vyhledávací dotazy (agregovaně)AnoNe
Data o pádech aplikaceCrash reporty přes AppleAnoNe
Výkonnostní dataDoba startu aplikace, latence OCRAnoNe

3. Proč údaje zpracováváme (účely)

4. Právní základ zpracování (GDPR)

5. Zpracovatelé a služby třetích stran

Používáme následující zpracovatele. Žádný z nich není využit pro reklamní účely ani cross-app tracking. Všichni mimoevropští zpracovatelé v tabulce níže zpracovávají údaje na základě Standardních smluvních doložek (SCC) schválených Evropskou komisí a, kde je relevantní, Smlouvy o zpracování údajů (DPA).

ZpracovatelÚčelÚdajeLokace
SupabaseAutentizace, Postgres databáze, šifrované úložiště souborů, edge functionsVšechna data dokumentů, e-maily, user ID, session tokenyStřední EU (Frankfurt)
RailwayHosting AI pipeline (OCR, extrakce, embeddings, vyhledávání)Obrázky dokumentů a OCR text pouze po dobu zpracování v paměti (nepersistuje na Railway)Západní EU (Amsterdam, europe-west4)
Google (Gemini API)Vision OCR a strukturovaná extrakce metadat z obrázků dokumentůRaw obrázky dokumentů (skeny, fotky, stránky PDF), krátký kontext promptuUSA / globální infrastruktura Google (dle regionů Google Cloud API)
OpenAIExtrakce textu (gpt-4o-mini), sémantické embeddings (text-embedding-3-small), RAG odpovědi na dotazy v aplikaciOCR text z vašich dokumentů, vaše vyhledávací dotazyUSA (s aktivní „zero-retention" API policy)
RevenueCatSpráva oprávnění k předplatnému napříč zařízenímiDevice ID, stav předplatnéhoUSA (SOC 2 certifikováno)
ApplePlatby (StoreKit), crash reporty, TestFlightPlatební doklady, crash logyDle zásad Apple
CloudflareDNS, CDN, Email Routing pro naši doménuMetadata příchozích e-mailů na privacy@filvy.app / support@filvy.app (předáno do naší schránky, Cloudflare je neuchovává)Globální anycast síť

Údaje nesdílíme s datovými brokery, reklamními sítěmi, analytickými poskytovateli, Anthropicem ani s žádnou jinou stranou, která není v tabulce. Obsah vašich dokumentů nepoužíváme k trénování modelů AI třetích stran — Google a OpenAI používáme s jejich „enterprise" / „API" podmínkami pro zpracování dat, podle nichž odeslaný obsah není využíván pro trénování modelů.

6. Doba uchovávání

7. Vaše práva (GDPR)

Máte právo na:

Pro uplatnění práva pište na privacy@filvy.app. Odpovídáme do 30 dnů.

8. Bezpečnost

Šifrování přenosu: Veškerá komunikace mezi aplikací a backendem probíhá přes TLS 1.3.

Šifrování v klidu: Soubory dokumentů a databáze jsou šifrovány algoritmem AES-256 na úrovni úložiště (spravováno Supabase).

Lokální redakce: Když v aplikaci začerníte citlivá místa v dokumentu, černé pixely se zapečou do obrazu na vašem zařízení před tím, než dokument opustí telefon. Filvy server nikdy nevidí původní (nezredigovanou) verzi stránek, které jste začernili.

Vyloučení z iCloud zálohy: Pracovní soubory aplikace (cache, mezičlánky redakce) jsou označeny příznakem NSURLIsExcludedFromBackupKey, takže se neukládají do iCloud zálohy vašeho zařízení.

Autentizační vrstva: JWT validace s ochranou proti algorithm-confusion útoku, povinnými claims (exp, iat, iss, aud, sub) a striktní kontrolou issuera.

Row-level security (RLS): Data v databázi i v souborovém úložišti jsou izolována podle auth.users.id a členství v rodině — pravidla jsou definována v SQL migracích, auditovatelně a ve verzování.

Tokeny v Keychain: Session a refresh tokeny jsou uloženy v iOS Keychain přes expo-secure-store, ne v plain-text storage.

Zero data retention u AI partnerů: Google (Gemini) a OpenAI jsou nakonfigurováni s podmínkami "zero data retention" / "API" — obsah odeslaný k těmto poskytovatelům není využíván k tréninku modelů ani uchováván déle, než vyžaduje zpracování konkrétního dotazu.

Žádný rutinní produkční přístup: Vývojáři nemají běžný přístup k produkčním datům uživatelů; výjimkou je technická podpora iniciovaná samotným uživatelem (např. žádost o obnovu omylem smazaného dokumentu).

Co Filvy zatím nedělá

Pro transparentnost uvádíme i to, co Filvy nepoužívá. Tyto informace nemají zlehčit naše bezpečnostní opatření, ale umožnit vám učinit informované rozhodnutí o tom, jaká data nám svěříte.

9. Děti

Filvy není zaměřeno na děti mladší 13 let (COPPA) ani mladší 16 let (GDPR). Vědomě neshromažďujeme údaje od dětí. Pokud se domníváte, že si dítě vytvořilo účet, napište na privacy@filvy.app pro odstranění.

10. Tracking

Vás netrackujeme napříč aplikacemi ani weby jiných společností. Nepoužíváme Apple IDFA / ASIdentifierManager. Filvy nezobrazuje AppTrackingTransparency prompt, protože netrackuje.

11. Mezinárodní přenosy

Data v klidu zůstávají v EU:

Přenosy mimo EU probíhají pouze při API voláních k následujícím zpracovatelům, každý na základě Standardních smluvních doložek (SCC) a uzavřené Smlouvy o zpracování údajů (DPA):

Odchozí API volání přenášejí pouze to, co je nezbytné pro konkrétní funkci: obrázky dokumentů nebo OCR text poskytovatelům AI, device ID a stav předplatného RevenueCat, platební doklady Apple. Nedochází k hromadnému exportu vašich dat mimo EU úložnou vrstvu.

12. Změny

Tyto zásady můžeme aktualizovat. O podstatných změnách vás budeme informovat přes in-app notifikaci a e-mailem. Datum „Poslední aktualizace" nahoře odráží nejnovější verzi.

13. Kontakt

Dotazy k ochraně osobních údajů a uplatnění práv: privacy@filvy.app
Obecná podpora: support@filvy.app