Informace o cookies
Účinné od «YYYY-MM-DD»
Verze 2026-09-15.5
Tento dokument popisuje vše, co služba TORMU (tormu.cz) ukládá do vašeho zařízení nebo z něj čte — cookies i položky v místním úložišti prohlížeče. Je úplným seznamem; nic dalšího web neukládá. Provozovatelem služby je SOMU s.r.o. (identifikace a kontakty v článku 1 Zásad ochrany osobních údajů); pro dotazy použijte support@tormu.cz.
1. Proč nemáme cookie lištu
Podle § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích (ZEK), smí být do koncového zařízení uživatele ukládány údaje nebo z něj čteny jen s jeho souhlasem — s výjimkou ukládání, které je nezbytné pro poskytování služby informační společnosti, kterou uživatel výslovně požaduje. Toto pravidlo se vztahuje na každé ukládání do zařízení, tedy nejen na cookies, ale i na místní úložiště prohlížeče (localStorage, sessionStorage) a podobné techniky.
TORMU používá výhradně technicky nezbytné cookies a položky úložiště: bez nich by nešlo přihlásit se, zůstat přihlášen, chránit účet a zobrazit aplikaci ve zvoleném jazyce. Na takové ukládání se souhlas nevyžaduje, a proto nezobrazujeme cookie lištu. Informační povinnost plníme tímto dokumentem.
Nepoužíváme žádné analytické, statistické, marketingové ani reklamní cookies, žádné cookies třetích stran a žádné sledovací techniky (měřicí pixely, otisk prohlížeče). Web nenačítá žádné zdroje z cizích serverů, takže žádná třetí strana nemůže do vašeho zařízení při návštěvě tormu.cz nic uložit.
2. Cookies
Všechny cookies nastavuje pouze tormu.cz (první strana) při přihlášení, při ověření zařízení
nebo v okamžiku, kdy zahájíte přihlášení přes Google; kdo se nepřihlašuje, žádnou cookie
nedostane. Všechny jsou označeny Secure (přenášejí se jen
šifrovaně) a SameSite=Lax (neodesílají se při požadavcích z cizích webů). Cookies označené
httpOnly nejsou přístupné skriptům v prohlížeči.
| Název | Typ | Účel | Doba platnosti | Nezbytná? |
|---|---|---|---|---|
access_token | cookie, httpOnly, cesta / | Přihlašovací token, kterým se vaše požadavky ověřují vůči serveru; automaticky se obnovuje. | do zavření prohlížeče (relační cookie) | ano — bez ní nejste přihlášeni |
refresh_token | cookie, httpOnly, cesta /api/auth (odesílá se jen na přihlašovací a relační adresy /api/auth/…, nikoli s běžnými požadavky aplikace) | Obnovovací token, díky kterému zůstáváte přihlášeni bez opakovaného zadávání hesla; při každém použití je nahrazen novým. | zaškrtnete-li při přihlášení „Zůstat přihlášen/a 30 dní“: 30 dnů od posledního použití (po 30 dnech nečinnosti přihlášení vyprší); jinak do zavření prohlížeče (relační cookie) | ano — udržuje přihlášení, které jste si vyžádali; 30denní trvání jen na vaši výslovnou volbu |
XSRF-TOKEN | cookie, čitelná aplikací, cesta / | Ochrana proti podvržení požadavku z cizího webu (CSRF): aplikace hodnotu posílá zpět v hlavičce každého měnícího požadavku a server obě porovná. | 30 dnů | ano — bezpečnost účtu |
auth_hint | cookie, čitelná aplikací, cesta / | Příznak „1“, podle kterého aplikace pozná, že existuje přihlášení, a bez dotazu na server vás nasměruje na správnou obrazovku. Neobsahuje žádný přihlašovací údaj. | stejně jako refresh_token (30 dnů od posledního použití, nebo do zavření prohlížeče) | ano — fungování aplikace |
tormu_device | cookie, httpOnly, cesta / | Zapamatované zařízení. Náhodný token, který se nastaví, když ověříte nové zařízení (jednorázovým kódem z e-mailu, přístupovým klíčem — passkey, kódem z ověřovací aplikace nebo přihlášením přes Google). Při dalším přihlášení z tohoto zařízení už kód nevyžadujeme a na zařízení se zaznamenává i čas posledního potvrzení citlivé akce. Na serveru je uložen jen otisk tokenu. | 30 dnů od posledního přihlášení na zařízení (každé přihlášení lhůtu obnoví); zůstává i po běžném odhlášení | ano — bezpečnost účtu (ověření nového zařízení) |
PHPSESSID | cookie, httpOnly, cesta / | Ochrana přihlášení přes Google. Nastaví se každému, kdo klikne na „Přihlásit přes Google“ (i bez účtu), a drží náhodnou kontrolní hodnotu (state) z okamžiku přesměrování na Google; po návratu ji server porovná, aby přihlášení nemohl podvrhnout cizí web. Po dobu přesměrování k ní server uchová i vaši volbu „Zůstat přihlášen/a 30 dní“ a po návratu ji smaže. Neobsahuje žádný osobní údaj a k ničemu jinému ji nepoužíváme. | do zavření prohlížeče (relační cookie) | ano — bezpečnost přihlášení |
Při odhlášení se access_token, refresh_token, XSRF-TOKEN a auth_hint smažou;
PHPSESSID zaniká zavřením prohlížeče. tormu_device zůstává, aby vás zařízení příště
poznalo; zrušíte je odhlášením zařízení v nastavení účtu (Zabezpečení → Přihlášená zařízení),
volbou „Odhlásit se všude“, odkazem „to jsem nebyl/a já“ v e-mailu o novém přihlášení, obnovou
hesla (zruší všechna zařízení) nebo změnou hesla (zruší ostatní zařízení), nebo smazáním cookies
v prohlížeči.
3. Místní úložiště prohlížeče (localStorage)
Aplikace si do místního úložiště prohlížeče ukládá své nastavení a stav rozhraní. Tyto položky
nejsou cookies: neodesílají se automaticky s požadavky a nejsou přístupné žádné třetí straně;
čte je jen aplikace TORMU ve vašem prohlížeči (identifikátor zvoleného pracovního prostoru
aplikace přikládá k požadavkům na náš vlastní server). Do sessionStorage (úložiště jedné karty,
které zaniká jejím zavřením) ukládáme jen dvě položky uvedené v článku 3a; do IndexedDB ani do
mezipaměti service workeru neukládáme nic.
| Název | Typ | Účel a obsah | Doba platnosti | Nezbytná? |
|---|---|---|---|---|
i18nextLng | localStorage | Zvolený jazyk rozhraní (cs nebo en). Položka, kterou dostane i návštěvník bez účtu (spolu s prázdnou položkou auth-storage, viz níže). | do vymazání úložiště | ano — zobrazení ve zvoleném jazyce |
tormu-known-user | localStorage | Příznak „1“, že v tomto prohlížeči už někdo byl přihlášen; aplikace pak zobrazí přihlášení místo úvodní stránky. | do vymazání úložiště (odhlášením se nemaže) | ano — fungování aplikace |
auth-storage | localStorage | Aktuálně otevřený pracovní prostor (identifikátor, název, vaše role) a příznak ověřeného e-mailu, aby aplikace po obnovení stránky ihned zobrazila správnou obrazovku. Zapisuje se při každém načtení stránky, u návštěvníka bez přihlášení s prázdnými hodnotami. | do odhlášení (hodnoty se vynulují) nebo vymazání úložiště | ano — fungování aplikace |
workspace-storage | localStorage | Seznam vašich pracovních prostorů (identifikátor, název, role) a naposledy otevřený pracovní prostor, aby se po přihlášení otevřel znovu. | do odhlášení (hodnoty se vynulují) nebo vymazání úložiště | ano — fungování aplikace |
property-store | localStorage | Naposledy vybraná nemovitost (záznam nemovitosti včetně názvu a adresy) pro postranní panel. | do odhlášení nebo vymazání úložiště | ano — fungování aplikace |
year-store | localStorage | Vybraný rok vyúčtování. | do odhlášení nebo vymazání úložiště | ano — fungování aplikace |
oblast-store | localStorage | Naposledy zvolená oblast aplikace (zvýraznění na úvodním plátně a v navigaci). | do odhlášení nebo vymazání úložiště | ano — fungování aplikace |
guide-storage | localStorage | Stav průvodce zadáváním dat pro každý pracovní prostor (rozpracovaný krok, sbalené kategorie, zavření průvodce). | do odhlášení nebo vymazání úložiště | ano — fungování aplikace |
feature-demos-storage | localStorage | Které ukázky funkcí jste už viděli, aby se nezobrazovaly znovu. | do odhlášení nebo vymazání úložiště | ano — fungování aplikace |
tormu:auth:lastRefreshAt | localStorage | Čas poslední obnovy přihlášení, aby více otevřených karet neobnovovalo přihlášení současně. | do vymazání úložiště | ano — udržení přihlášení |
mobile-disclaimer-dismissed | localStorage | Příznak „1“, že jste zavřeli upozornění na malou obrazovku. | do vymazání úložiště | ano — fungování aplikace (zapamatování vaší volby) |
tormu.dismissedAnnouncement.<id> | localStorage | Příznak „1“ pro každé oznámení provozovatele, které jste zavřeli (jedna položka na oznámení). | do vymazání úložiště | ano — fungování aplikace (zapamatování vaší volby) |
tormu.auth.rememberMe | localStorage | Vaše poslední volba „Zůstat přihlášen/a 30 dní“: hodnota „1“, dokud je políčko zaškrtnuté (odškrtnutím se položka smaže); podle ní přihlašovací stránky políčko předvyplní. | do odškrtnutí nebo vymazání úložiště (odhlášením se nemaže) | ano — fungování aplikace (zapamatování vaší volby) |
3a. Úložiště karty (sessionStorage)
| Název | Typ | Účel a obsah | Doba platnosti | Nezbytná? |
|---|---|---|---|---|
tormu.mfa.pendingAction | sessionStorage | Rozpracovaná akce (založení pracovního prostoru včetně vyplněného formuláře, nebo přijetí pozvánky), kterou aplikace odloží, když vás před jejím dokončením pošle nastavit silnější ověření; po návratu z průvodce ji dokončí. | do dokončení akce nebo zavření karty | ano — fungování aplikace (dokončení rozdělané akce) |
tormu.mfa.nudgeDismissed | sessionStorage | Příznak „1“, že jste v této kartě zavřeli upozornění „Zabezpečte svůj účet“ pro správce bez silnějšího ověření. | do zavření karty | ano — fungování aplikace (zapamatování vaší volby) |
4. Jak cookies a úložiště spravovat
Cookies i místní úložiště můžete kdykoli vymazat nebo zablokovat v nastavení svého prohlížeče (zpravidla v části „Soukromí a zabezpečení“ → „Data webů“). Důsledky: budete odhlášeni, rozhraní se přepne na jazyk vašeho prohlížeče (čeština nebo angličtina; jinak čeština) a při příštím přihlášení znovu ověříme vaše zařízení jednorázovým kódem. Zablokování cookies pro tormu.cz znemožní přihlášení; aplikaci bez nich nelze používat.
5. Pokud bychom v budoucnu chtěli něco navíc
Kdybychom kdykoli chtěli nasadit analytický, statistický nebo jiný nástroj, který není nezbytný pro poskytování Služby — včetně nástrojů pracujících s pseudonymními identifikátory — zavedeme nejdříve skutečný souhlasový mechanismus: možnost odmítnout bude stejně snadná jako možnost přijmout, ve stejné vrstvě, bez zákazu přístupu při odmítnutí, a nástroj se nenačte, dokud souhlas nedáte. Tento dokument přitom aktualizujeme a změnu oznámíme podle článku 13 Zásad ochrany osobních údajů.
6. Změny
Dokument je verzovaný (verze a datum účinnosti jsou v jeho záhlaví). Seznam aktualizujeme při každé změně toho, co aplikace ukládá. V případě rozporu má přednost české znění.