Právní informace

Zásady ochrany osobních údajů

Jak Graneth shromažďuje, používá a chrání vaše osobní údaje. (Závazné znění je anglické; toto je překlad pro pohodlí čtenáře.)

8. srpna 2026

Poslední aktualizace

§1

1. Rozsah a správce

Tyto Zásady vysvětlují, jaké osobní údaje Graneth shromažďuje, proč, a jaká máte práva. Vztahují se na bezplatný nástroj pre_flight_check i na placený týmový dashboard.

Správcem osobních údajů je ZVM COMPANY, spol. s r.o., Za Sokolovnou 1258/1a, 165 00 Praha 6 – Suchdol, IČO 262 12 617 („Graneth“, „my“). Kontakt pro záležitosti ochrany údajů: [email protected].

§2

2. Jaké údaje shromažďujeme

GitHub identita — uživatelské jméno, avatar a e-mailová adresa (pouze pokud je udělena), získané přes GitHub OAuth s minimem oprávnění.

Přístupový token GitHub — šifrovaný v klidu pomocí AES-256-GCM, používaný pouze ke čtení repozitářů a pull requestů, které připojíte.

Kód odeslaný ke skenování — obsah souborů a diffy z připojených repozitářů, zpracované za účelem vytvoření nálezů.

Výsledky a nálezy skenu — závažnost, umístění souboru/řádku a historie oprav, uložené v naší databázi PostgreSQL.

Fakturační metadata — zůstatek kreditů a historie nákupů; údaje o kartě zpracovává výhradně Stripe a na naše servery se nikdy nedostanou.

Data o používání a logy — metadata požadavků jako IP adresa, časová razítka a čítače limitů rychlosti, používaná k prevenci zneužití.

§3

3. Cookies, místní úložiště a analytika

Graneth při návštěvě tohoto webu nenastavuje žádné cookies. Prohlížení — včetně bezplatné kontroly balíčků — neukládá do vašeho zařízení žádné sledovací cookies, reklamní identifikátory ani fingerprintingové skripty. Proto zde není žádný cookie banner: nikdy se nenastavuje nic, co by vyžadovalo souhlas.

Jediná nezbytně nutná relační cookie vznikne až po přihlášení do dashboardu přes GitHub. Udržuje vás přihlášené (HttpOnly; vyprší po 7 dnech nebo při odhlášení) a nikdy neslouží ke sledování. Místní úložiště prohlížeče drží jedinou hodnotu: zvolený jazyk rozhraní.

Produktová analytika běží na našem vlastním (self-hosted) kolektoru bez cookies (Umami). Přijímá anonymní události o zobrazení stránek — cestu stránky, referrer, jazyk prohlížeče a rozlišení obrazovky — do vašeho zařízení neukládá žádný identifikátor a nic nesdílí s třetími stranami (právní základ: oprávněný zájem, čl. 6 odst. 1 písm. f).

§4

4. Právní základ (čl. 6 GDPR)

Plnění smlouvy — poskytnutí skenovací služby, k níž jste se přihlásili (čl. 6 odst. 1 písm. b).

Oprávněný zájem — zabezpečení Služby proti zneužití a zlepšování přesnosti detekce (čl. 6 odst. 1 písm. f).

Právní povinnost — uchování fakturačních záznamů vyžadovaných daňovými předpisy (čl. 6 odst. 1 písm. c).

Souhlas — pro jakoukoli volitelnou komunikaci, ke které se přihlásíte (čl. 6 odst. 1 písm. a).

§5

5. Jak vaše data používáme

Ke spuštění statické analýzy (Semgrep) a LLM-asistovaného třídění (Anthropic Claude) na odeslaném kódu, generování nálezů a doporučených oprav, vynucování vámi nastavených politik, zpracování nákupu kreditů přes Stripe a zabezpečení Služby proti zneužití.

§6

6. Netrénujeme na vašem kódu

Graneth nepoužívá váš kód, nálezy ani data účtu k trénování modelů strojového učení — našich ani cizích. Kód odeslaný do API Anthropicu pro LLM-asistované třídění je zpracováván podle komerčních podmínek API Anthropicu, které vstupy ani výstupy API standardně nepoužívají k trénování modelů.

§7

7. Uchovávání

Výsledky skenů, nálezy a paměť planých poplachů — dokud je nesmažete v Nastavení nebo neodpojíte repozitář.

Veřejné doklady o skenu — dokud nesmažete účet, případně dříve, pokud je smažete při odpojení repozitáře nebo smazání dat (viz další oddíl).

Fakturační záznamy a kreditní ledger — 10 let, jak vyžaduje český zákon o DPH (č. 235/2004 Sb.). Po smazání účtu se uchovávají v anonymizované podobě, bez vazby na vaši identitu.

Statistiky MCP zachycení (počítadla v dashboardu agenta) — dokud nesmažete svá data nebo účet.

Šifrované GitHub tokeny — mažou se při odhlášení nebo zrušení účtu.

§8

8. Veřejné doklady o skenu

Každý dokončený sken může mít veřejnou stránku dokladu na neuhodnutelném odkazu (/verify/…). Doklad zobrazuje pouze souhrny — název repozitáře, datum skenu, počty pull requestů, počty závažností a verdikt — nikdy zdrojový kód, detaily nálezů ani identity přispěvatelů.

Doklady existují proto, abyste mohli klientovi předat ověřitelný důkaz kontroly. Zůstávají dostupné, dokud je nesmažete (volbu nabízí odpojení repozitáře i smazání dat), nebo dokud nesmažete účet — tím zmizí všechny.

§9

9. Zpracovatelé (sub-processors)

Ke provozu Služby využíváme malý okruh zpracovatelů — Anthropic pro LLM-asistovanou analýzu, Stripe pro platby, GitHub pro autentizaci a přístup k repozitářům, Railway pro hosting a Amazon S3 pro šifrované zálohy databáze. Úplnou tabulku s účely a lokalitami najdete na stránce DPA a zpracovatelé.

§10

10. Mezinárodní přenosy

Naši zpracovatelé sídlí nebo provozují infrastrukturu ve Spojených státech. Pokud osobní údaje opustí Evropský hospodářský prostor, spoléháme na standardní smluvní doložky zpracovatele nebo rovnocennou záruku.

§11

11. Vaše práva

Pokud se na vás vztahuje GDPR nebo obdobný předpis, můžete požádat o přístup, opravu, výmaz, přenositelnost nebo omezení svých osobních údajů a vznést námitku proti zpracování založenému na oprávněném zájmu. Použijte nástroje pro export a smazání na stránce Nastavení, nebo nás kontaktujte přímo.

Stížnost můžete podat u dozorového úřadu — pro Českou republiku, kde Graneth sídlí, je jím Úřad pro ochranu osobních údajů (uoou.gov.cz); stejně tak se můžete obrátit na úřad své země.

§12

12. Zabezpečení

Technická a organizační opatření chránící vaše data — včetně šifrování AES-256-GCM v klidu, izolace nájemců na úrovni řádků v PostgreSQL a RBAC u každého volání MCP nástroje — najdete na stránce Důvěra a bezpečnost.

§13

13. Děti

Služba není určena dětem mladším 16 let a jejich osobní údaje vědomě neshromažďujeme.

§14

14. Změny těchto Zásad

Tyto Zásady můžeme aktualizovat s vývojem produktu. Podstatné změny se projeví aktualizací data na této stránce.