Bezpečnost a transparentnost (Data Act)
Účinné od «YYYY-MM-DD»
Verze 2026-09-15.12
Tato stránka popisuje, kde a jak jsou data služby TORMU uložena, jak je chráníme a jak si je můžete kdykoli odnést. Plní informační povinnosti poskytovatele služby zpracování dat podle čl. 26 a čl. 28 nařízení Evropského parlamentu a Rady (EU) 2023/2854 (akt o datech, dále jen „Data Act“) a je veřejnou verzí přehledu technických a organizačních opatření podle čl. 32 GDPR, který tvoří přílohu III Zpracovatelské smlouvy. Obchodní podmínky na tuto stránku odkazují (čl. 28 odst. 2 Data Act).
Provozovatelem služby TORMU (tormu.cz) je SOMU s.r.o., IČO 30068312, DIČ CZ30068312 (neplátce DPH), se sídlem Rumunská 18/22, Vinohrady, 120 00 Praha 2, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, sp. zn. C 456778. Kontakt: support@tormu.cz, tel. +420 216 216 121.
Pojmy s velkým počátečním písmenem mají význam podle Obchodních podmínek: Služba je aplikace TORMU, Zákazník je osoba, která si vytvořila pracovní prostor, Pracovní prostor je oddělený prostor Zákazníka ve Službě a Data Zákazníka jsou všechna data, která Zákazník do Pracovního prostoru vložil nebo nahrál (kontakty, nájemní smlouvy, odečty, platby, faktury, dokumenty a text z nich rozpoznaný), včetně výstupů z nich vypočtených (vyúčtování).
1. Kde jsou data uložena a jaké jurisdikci infrastruktura podléhá
1.1 Data jsou uložena výhradně v EU (datové centrum v Praze; záložní kopie ve Francii).
1.2 Infrastruktura, na které je Služba provozována, podléhá jurisdikci České republiky (provoz Služby a uložení dat — Zerops s.r.o., Praha) a Francouzské republiky (záložní kopie — Scaleway SAS, Paříž). Přehled podle čl. 28 odst. 1 písm. a) Data Act:
| Část Služby | Smluvní partner | Umístění | Jurisdikce |
|---|---|---|---|
| Provoz Služby, uložení dat a dokumentů, zálohy | Zerops s.r.o., IČO 21275602, Varšavská 715/36, 120 00 Praha 2 | Praha, Česká republika | Česká republika |
| Záložní kopie dat mimo hlavní datové centrum | Scaleway SAS, RCS Paris 433 115 904 | Paříž, Francie | Francouzská republika |
Odesílání transakčních e-mailů (ověření, obnova hesla, pozvánky, oznámení) a příjem e-mailů na adresu Pracovního prostoru @inbox.tormu.cz včetně příloh | Brevo SAS, 7 rue de Madrid, 75008 Paris | Uložení: Francie a Belgie; přístup podpory dodavatele z USA a Indie | Francouzská republika; přístup podpory z třetích zemí na základě rozhodnutí o DPF a standardních smluvních doložek |
| Hlášení technických chyb (bez dat Zákazníka — viz bod 1.5) | Functional Software, Inc. d/b/a Sentry, San Francisco | Data událostí: region EU (Německo); metadata organizace a účtu: USA | Spolková republika Německo (umístění dat událostí); poskytovatel usazen v USA (metadata organizace a účtu v USA) na základě rozhodnutí o DPF a standardních smluvních doložek |
| E-mailová schránka provozovatele včetně support@tormu.cz | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4 (Google Workspace) | Datová centra Google v EU i mimo ni (bez volby regionu dat) | Irsko (EU); zpracování i mimo EU na základě rozhodnutí o DPF a standardních smluvních doložek |
1.3 Právní subjekty, smluvní základ a funkce každého partnera uvádí Seznam subzpracovatelů; změny seznamu oznamujeme 30 dnů předem podle Obchodních podmínek a Zpracovatelské smlouvy.
1.4 E-mailová komunikace s podporou je zpracovávána službou Google Workspace (Google Ireland Ltd.); data mohou být zpracována i mimo EU na základě rozhodnutí o DPF a standardních smluvních doložek. Do schránky podpory se dostanou pouze údaje, které nám sami napíšete nebo přepošlete; Data Zákazníka uložená ve Službě do ní nepřenášíme.
1.5 Hlášení chyb zaznamenává technické údaje o chybě (typ chyby, čas). Před odesláním odstraňujeme obsah požadavků, cookies, e-mailové adresy a IP adresy. Data Zákazníka se do hlášení chyb nedostávají.
1.6 Přihlášení přes Google (Sign in with Google) není součástí infrastruktury Služby; Google zde vystupuje jako samostatný správce údajů o Vašem účtu Google. Podrobnosti uvádějí Zásady ochrany osobních údajů.
2. Opatření proti neoprávněnému přístupu orgánů třetích zemí
Obecný popis technických, organizačních a smluvních opatření, která přijímáme, aby nedošlo k přístupu orgánů veřejné moci třetích zemí k datům uloženým v EU nebo k jejich předání, pokud by takový přístup nebo předání byly v rozporu s právem Unie nebo České republiky (čl. 28 odst. 1 písm. b) Data Act; pro osobní údaje dále čl. 48 GDPR).
2.1 Smluvní opatření. Data Zákazníka uchovávají výhradně smluvní partneři usazení v Evropské unii (Zerops s.r.o., Česká republika; Scaleway SAS, Francie), vázaní smlouvami o zpracování osobních údajů podle čl. 28 GDPR. Žádný z partnerů, kteří Data Zákazníka uchovávají, není usazen mimo EU. Partneři se sídlem nebo přístupem podpory mimo EU (Brevo, Sentry, Google Workspace) zpracovávají pouze omezené kategorie údajů uvedené v bodu 1.2, nikoli Data Zákazníka uložená ve Službě, a to na základě rozhodnutí Komise o rámci EU–USA pro ochranu údajů (DPF) a standardních smluvních doložek. Servery Zerops jsou umístěny v pražském datovém centru třetí strany, jejíž skupina má podle veřejně dostupných informací většinového vlastníka se sídlem v USA; naším smluvním partnerem je Zerops s.r.o., samostatná česká společnost. Sentry (Functional Software, Inc.) má sídlo v USA a Google Workspace zpracovává data i prostřednictvím společnosti Google LLC v USA. Na společnosti se sídlem nebo vlastníkem v USA se mohou vztahovat i předpisy USA o přístupu orgánů k datům (například zákon CLOUD Act). Opatření v bodech 2.2 a 2.3 proto uplatňujeme bez ohledu na to, kdo naše partnery vlastní, a Data Zákazníka uložená ve Službě společnostem Sentry ani Google nepředáváme.
2.2 Technická opatření. Veškerý přenos dat je šifrován. Spravované zálohy u Zerops jsou šifrovány klíčem vázaným na náš projekt, ke kterému nemají přístup ani pracovníci Zerops; bez tohoto klíče je záloha nečitelná. Záložní kopie u Scaleway je uložena v soukromém úložišti s omezeným přístupem a je chráněna proti přepsání a smazání. Data Zákazníka uložená ve Službě jsou fyzicky umístěna pouze v Praze a v Paříži.
2.3 Organizační opatření — jak bychom postupovali při žádosti orgánu veřejné moci.
a) Data Zákazníka nevydáme žádnému orgánu třetí země na základě jeho vlastního rozhodnutí, příkazu nebo žádosti. Rozhodnutí soudu nebo správního orgánu třetí země můžeme uznat nebo vykonat pouze tehdy, je-li založeno na mezinárodní dohodě (např. o vzájemné právní pomoci) platné mezi třetí zemí a Unií nebo Českou republikou, nebo za podmínek čl. 32 odst. 3 Data Act, resp. čl. 48 GDPR.
b) Každou žádost — i od českého nebo unijního orgánu — posoudíme z hlediska jejího právního základu, rozsahu a příslušnosti orgánu; pokud právní základ nedoloží, žádost odmítneme. V odůvodněných případech si vyžádáme stanovisko advokáta.
c) Vydáme vždy jen nezbytné minimum údajů, které žádost po přezkoumání nezbytně vyžaduje, a nikdy plošný přístup k databázi nebo k zálohám.
d) Zákazníka, jehož dat se žádost týká, informujeme před vydáním údajů, ledaže to zakazuje právní předpis nebo závazný příkaz; v takovém případě ho informujeme, jakmile zákaz pomine.
e) O každé žádosti vedeme záznam (datum, orgán, právní základ, rozsah, rozhodnutí). Ke dni účinnosti této stránky jsme žádnou takovou žádost neobdrželi.
f) Smluvní partneři, kteří Data Zákazníka uchovávají, smějí podle svých smluv o zpracování osobních údajů s údaji nakládat jen podle našich pokynů, ledaže jim jiné zpracování ukládá právní předpis. Zerops nás o takové povinnosti musí předem informovat, nebrání-li tomu zákon, a podle svých podmínek není oprávněn do dat na svých serverech obsahově ani technicky zasahovat; Scaleway se zavázal s námi při žádosti orgánu spolupracovat a žádosti orgánu třetí země o osobní údaje uložené v EU vyhovět jen na základě mezinárodní dohody nebo výjimky podle čl. 49 GDPR.
3. Změna poskytovatele a ukončení Služby
Podle kapitoly VI Data Act (čl. 23 až 30) můžete Službu kdykoli opustit a odnést si svá data. Tento článek shrnuje postup; smluvní podmínky uvádějí Obchodní podmínky.
3.1 Kdykoli a bez důvodu. Přechod k jinému poskytovateli, na vlastní infrastrukturu nebo prosté ukončení Služby můžete zahájit kdykoli — smazáním Pracovního prostoru v jeho nastavení (Pracovní prostory → Nastavení pracovního prostoru → „Přesunout do koše“) nebo žádostí na support@tormu.cz. Nemusíte uvádět důvod a neuplatňujeme žádnou výpovědní dobu ve svůj prospěch.
3.2 Přechodné období nejvýše 30 dnů. Ode dne, kdy nám změnu oznámíte, trvá přechodné období nejvýše 30 dnů. Po tuto dobu Služba běží dál v plném rozsahu, můžete vytvářet exporty (článek 4) a my Vám v rozumné míře pomůžeme s jejich převzetím. Na Vaši žádost přechodné období jednou prodloužíme o dobu, kterou sami považujete za vhodnou (čl. 25 odst. 5 Data Act).
3.3 Období pro stažení dat nejméně 30 dnů. Po skončení přechodného období, resp. po smazání Pracovního prostoru, zůstávají Data Zákazníka k dispozici pro stažení nejméně 30 dnů: smazaný Pracovní prostor je po dobu 30 dnů v koši; každý jeho správce dostane e-mail s datem výmazu a odkazem na obnovení, kterýkoli správce jej může obnovit (v seznamu Pracovních prostorů, sekce „Koš“, nebo odkazem z e-mailu) a data poté exportovat. Brání-li obnovení kapacitní limit účtu nebo Služby, obnovíme Pracovní prostor pro účely exportu na žádost zaslanou na support@tormu.cz. Vlastník Pracovního prostoru jej může z koše místo toho vymazat ihned („Smazat ihned“); smazání samo vždy nejprve přesune Pracovní prostor do koše.
3.4 Bezplatně. Export dat, přechod k jinému poskytovateli i ukončení Služby jsou bezplatné. Neúčtujeme žádné poplatky za změnu poskytovatele ani za odchod (čl. 29 Data Act).
3.5 Výmaz po uplynutí období. Po uplynutí období pro stažení dat, nebo ihned na Váš pokyn, Data Zákazníka vymažeme z provozní databáze a z úložiště dokumentů. Kopie v zálohách zanikají postupně podle lhůt uvedených v bodu 5.6; ze zálohy nikdy neobnovujeme data, jejichž výmaz byl proveden, aniž bychom výmaz zopakovali. Podrobnosti a lhůty stanoví Zpracovatelská smlouva.
3.6 Ukončení provozu Služby z naší strany. Pokud bychom Službu ukončili, oznámíme to nejméně 60 dnů předem e-mailem každému správci Pracovního prostoru a v aplikaci; po celou tuto dobu zůstává export k dispozici.
3.7 Známá omezení (čl. 26 písm. a) Data Act). Neexistuje automatizovaný přenos Pracovního prostoru do jiné služby: export si stáhnete jako archiv a do jiné služby jej nahrajete jejími nástroji. Funkční rovnocennost u jiného poskytovatele zaručit nemůžeme — TORMU používá vlastní datový model (výpočetní graf vyúčtování), který jiné služby neinterpretují; exportovaná data jsou však úplná a srozumitelně popsaná. Data týkající se vnitřního fungování Služby (fronty úloh, protokoly o odeslaných a přijatých e-mailech, stav učení rozpoznávání dokumentů) nejsou součástí exportu Pracovního prostoru a po ukončení se mažou podle Zásad ochrany osobních údajů; historie přihlášení a přihlášená zařízení uživatele jsou součástí exportu účtu (bod 4.1).
4. Registr exportovatelných dat a formátů
Tento článek je registrem datových struktur a formátů podle čl. 26 písm. b) Data Act. Export obsahuje všechny kategorie Dat Zákazníka uvedené v bodu 4.3 jako strojově čitelný export ve formátu CSV (tabulky, včetně ručních úprav výpočtu), nahrané dokumenty (PDF) a text z nich rozpoznaný (prostý text); co export neobsahuje a proč, uvádí bod 4.3.
4.1 Dva exporty.
| Export | Kdo | Kde | Obsah | Formát |
|---|---|---|---|---|
| Export účtu | každý uživatel | Nastavení → Obecné → profil → „Stáhnout moje data“ | profil (jméno, e-mail, jazyk, založení účtu, poslední přihlášení, způsoby přihlášení), členství v Pracovních prostorech a role, přihlášená zařízení, historie přihlášení, přijaté právní dokumenty, zprávy pro podporu (požadavky, zpětná vazba, komentáře) | archiv ZIP s tabulkami CSV (konvence podle bodu 4.4) |
| Export Pracovního prostoru | správce Pracovního prostoru | Pracovní prostory → Nastavení pracovního prostoru → „Export dat“ → „Stáhnout export (ZIP)“ (nejvýše jednou za 10 minut) | Data Zákazníka podle bodu 4.3 | archiv ZIP s tabulkami CSV a nahranými dokumenty (obsah podle bodu 4.2) |
Oba exporty lze vyžádat i e-mailem na support@tormu.cz; připravíme je bez zbytečného odkladu.
4.2 Struktura exportu Pracovního prostoru — jedna tabulka (soubor CSV) na každý druh záznamu, názvy souborů jsou stálé, a složka dokumentů:
| Soubor v archivu | Obsah |
|---|---|
README.txt | popis archivu (česky a anglicky): seznam tabulek, číslování „#“, co v exportu není a proč |
pracovni-prostor.csv | Pracovní prostor: název, adresa pro import faktur e-mailem, datum vytvoření |
nemovitosti.csv | nemovitosti: název, zkratka, vlastníci, od kdy existuje, ukončení nebo přesun do koše |
jednotky.csv | nájemní jednotky: nemovitost, název, typ, úřední označení, výměry, patra, sdílený prostor a strategie rozdělení, klíčová slova, od kdy existuje, případné ukončení, poznámky |
kontakty.csv | adresář: osoby a organizace, IČO/DIČ, e-maily, telefony, role, členství osob v organizacích, poznámky |
najemni-smlouvy.csv | nájemní smlouvy: nájemci, nemovitost, jednotky s obdobím, platnost, počet obyvatel, seznam dokumentů smlouvy ve složce dokumenty/ |
meridla.csv | měřidla a jejich přístroje: jeden řádek na přístroj (sériové číslo, instalace = datum výměny, vyměněno), typ, médium, jednotky, od kdy existuje, případné ukončení, poznámky |
odecty.csv | odečty měřidel: datum, hodnota, jednotka, normalizovaná hodnota, zaznamenáno, nahrazeno |
ceny-meridel.csv | ceny zadané k měřidlům: platnost, jednotková cena, stálý plat, zdroj, poznámka |
platebni-rozvrhy.csv | předpisy plateb ke smlouvám: typ, měsíční částka, měna, platnost, datum vystavení, variabilní symbol |
platby.csv | přijaté platby: datum, částka, měna, variabilní symbol, ID transakce, způsob platby, poznámka |
faktury-a-naklady.csv | faktury (měřidlo, číslo dokladu, vystavení, splatnost, období, částka, jednotková cena, stálý plat, spotřeba, zaplaceno, název dokumentu ve složce dokumenty/) a náklady nemovitostí (název, částka, období) |
vyuctovani.csv | spočítané položky vyúčtování: smlouva, nájemce, období, položka, množství, částka, typ položky, důvod, stav (platné/stornované) |
upravy-vyuctovani.csv | ruční úpravy výpočtu: částky vyúčtování zadané ručně místo vypočtené částky — smlouva, nájemci, nemovitost, jednotky, rok vyúčtování, položka, manuální částka, poznámka, kdo a kdy ji uložil |
vyuctovani-k-datu.csv | ruční úpravy výpočtu: datum „K datu“ nastavené u smlouvy místo výchozího — do kterého dne výpočet použije dostupné odečty a faktury |
zabezpeceni-systemy.csv, zabezpeceni-sekce.csv, zabezpeceni-opravneni.csv, zabezpeceni-servis.csv | zabezpečovací systém: systémy (výrobce, panel, smlouva, kontakty), sekce a propojené jednotky, uživatelé panelu (PIN sloty — samotný PIN se neukládá) a cloudové účty s právy, servisní organizace a revize |
spoluprace.csv | lidé, kteří pro Zákazníka pracují: druh spolupráce, pozice, případný zaměstnavatel (agentura), období, týmy |
tymy.csv | týmy a jejich členové: role v týmu, vedoucí, období členství |
majetek.csv | evidence vybavení: štítek, název, kategorie, výrobce, model, sériové číslo a další identifikátory, stav a vlastnictví, „Patří k“ (dům nebo jednotka, ke které věc trvale patří), „Kde je“ (držitel, jinak místo uložení), nadřazená položka, pořízení, vyřazení, platnost licence |
predani-majetku.csv | předání a vrácení vybavení: komu, kdy, v jakém stavu, s jakým příslušenstvím, co bylo předáno spolu s věcí (co cestovalo uvnitř), kdo předal a převzal, výsledek podpisu, kam se věc vrátila, důvod ukončení, název protokolu ve složce dokumenty/ |
historie-dokumentu.csv | historie dokumentů: kdo kdy nahrál soubor, vydal dokument, potvrdil nebo odmítl podepsanou kopii, nahradil verzi nebo dokument zneplatnil |
historie-pristupu.csv | historie přístupů: kdo komu kdy udělil, změnil nebo odebral oprávnění (celý Pracovní prostor nebo jedna nemovitost), včetně oprávnění, kterých se změna týkala |
dokumenty/<datum>-<druh>-<název>.<přípona> | nahrané dokumenty (PDF a další soubory) v původní podobě, beze změny; datum je datum vystavení faktury nebo datum nahrání, druh je slovo, kterým dokument označuje aplikace (faktura, najemni-smlouva, dodatek, predavaci-protokol, priloha, vypoved, pudorys, sken), název je název nahraného souboru |
dokumenty-text/<název dokumentu>.txt | text rozpoznaný v nahraných dokumentech (OCR) jako prostý text v kódování UTF-8; soubor se jmenuje stejně jako dokument ve složce dokumenty/ s příponou .txt navíc; každá strana začíná řádkem „--- strana N ---“; jen u dokumentů, ve kterých se text podařilo rozpoznat (faktury a skenované nájemní smlouvy) |
Odkazy mezi tabulkami: každá tabulka čísluje své řádky ve sloupci „#“; odkaz na řádek jiné tabulky je jméno a toto číslo (např. „Byt 1 (#2)“). Čísla platí jen uvnitř jednoho exportu; interní identifikátory Služby export neobsahuje.
4.3 Kategorie Dat Zákazníka v exportu: kontakty (osoby a organizace, IČO/DIČ, e-maily, telefony, role, členství osob v organizacích, poznámky) · nemovitosti a nájemní jednotky · nájemní smlouvy včetně přiřazení jednotek a nájemců a jejich dokumentů · měřidla a jejich přístroje včetně výměn, odečty, zadané ceny · předpisy plateb a platby · faktury a náklady · spočítané položky vyúčtování (platné i stornované) · zabezpečovací systém (systémy, sekce, uživatelé panelu a cloudové účty, servisní vztahy) · spolupracující osoby (druh spolupráce, pozice, období) a týmy · evidence vybavení a jeho předávání · historie dokumentů a historie přístupů · nahrané dokumenty. Údaje o uživatelských účtech (členství, zařízení, historie přihlášení, právní souhlasy, zprávy pro podporu) jsou v exportu účtu (bod 4.1).
Co v exportu není a proč: nastavení výpočtu vyúčtování (grafy), kontroly integrity a uzamčení období, protokoly změn, importní dávky, seznam povolených odesílatelů e-mailové schránky a data pro učení rozpoznávání — jde o údaje o vnitřním fungování Služby, jejichž vydání by ohrozilo obchodní tajemství Provozovatele (čl. 25 odst. 2 písm. f) Data Act; Obchodní podmínky čl. 11.7 písm. f)); šablony dokumentů jsou předvolby Provozovatele. Přechod to neztěžuje: záznamy, dokumenty a text z nich rozpoznaný, ruční úpravy výpočtu i výsledné položky vyúčtování v exportu jsou. U vybavení zatím není v exportu podrobný záznam jednotlivých pohybů položky (předání a vrácení v tabulce jsou) a stav zabezpečení zařízení (zda je zamčené a kde je uložen obnovovací klíč — samotné heslo, PIN ani klíč se nikdy neukládají); obojí poskytneme na vyžádání.
4.4 Konvence. CSV: UTF-8 se značkou pořadí bajtů (BOM), oddělovač ;, konce řádků CRLF,
první řádek hlavička v jazyce uživatele, který export vyžádal (česky nebo anglicky), hodnoty
výčtů slovy aplikace v tomtéž jazyce, desetinný oddělovač (čárka, nebo tečka) podle téhož jazyka,
data ve tvaru YYYY-MM-DD, časy YYYY-MM-DD HH:MM:SS v časovém pásmu aplikace, ano/ne pro
zaškrtávací pole (RFC 4180 s uvedenými odchylkami pro tabulkové procesory); buňky, které by
tabulkový procesor vyhodnotil jako vzorec, jsou uvozeny apostrofem. Dokumenty: původní formát
souboru (zpravidla PDF). Archiv: ZIP (též ZIP64).
4.5 Normy a specifikace interoperability. Pro oblast vyúčtování služeb spojených s nájmem
neexistuje otevřená oborová specifikace ani norma pro přenos dat mezi službami; používáme proto
obecné otevřené formáty (CSV, PDF, ZIP) a strukturu popsanou v souboru README.txt každého
archivu a v tomto článku. Přejmenování souboru nebo sloupce uvedeme novou revizí tohoto
dokumentu; přidání sloupce nebo tabulky je rozšíření. Export slouží k přenosu a jako Vaše vlastní
záloha dat v otevřeném formátu; není určen k automatické obnově do Služby — obnovu dat Pracovního
prostoru z provozních záloh zajišťuje Provozovatel (Zpracovatelská smlouva, příloha III).
Úplný seznam sloupců všech tabulek je v bodu 4.6.
4.6 Sloupce tabulek. Sloupce každé tabulky v pořadí, v jakém jsou v souboru. Záhlaví jsou uvedena tak, jak je má export vyžádaný v češtině; export vyžádaný v angličtině má záhlaví podle anglického znění této stránky (názvy souborů se nemění). Sloupec „#“ je číslo řádku a sloupce, které odkazují na jinou tabulku, obsahují jméno a toto číslo (bod 4.2); formáty hodnot stanoví bod 4.4. Každou změnu sloupců nebo tabulek, i jejich přidání, do tohoto seznamu promítneme novou revizí stránky.
Export Pracovního prostoru:
pracovni-prostor.csv: Název · Adresa pro import faktur e-mailem · Vytvořenonemovitosti.csv: # · Název · Zkratka · Vlastníci · Existuje od · Ukončeno dne · V koši odjednotky.csv: # · Nemovitost · Název · Typ · Úřední označení · Výměra (m²) · Započitatelná výměra (m²) · Patra · Sdílený prostor · Strategie rozdělení · Klíčová slova · Existuje od · Ukončeno dne · Poznámkykontakty.csv: # · Typ · Jméno · Příjmení · Název organizace · IČO · DIČ · E-maily · Telefony · Role · Členem organizací · Členové (osoby) · Poznámky · V koši odnajemni-smlouvy.csv: # · Nájemci · Nemovitost · Jednotky (období) · Začátek platnosti · Konec platnosti · Počet obyvatel · Dokumenty (složka dokumenty/) · V koši odmeridla.csv: # · Nemovitost · Název · Typ · Médium · Jednotky · Normalizované jednotky · Odvozená jednotka · Existuje od · Ukončeno dne · Klíčová slova · Poznámky · Přístroj č. · Sériové číslo · Instalováno (výměna od) · Vyměněno dne · Nulování počítadlaodecty.csv: # · Měřidlo · Nemovitost · Sériové číslo přístroje · Datum odečtu · Hodnota · Jednotka · Normalizovaná hodnota · Normalizovaná jednotka · Zaznamenáno · Nahrazenoceny-meridel.csv: # · Měřidlo · Nemovitost · Platnost od · Platnost do · Jednotková cena · Stálý plat · Období stálého platu · Zdroj · Poznámkaplatebni-rozvrhy.csv: # · Nájemní smlouva · Nájemci · Jednotky · Typ · Měsíční částka · Měna · Začátek platnosti · Konec platnosti · Datum vystavení · Variabilní symbol · Poznámkaplatby.csv: # · Platební rozvrh · Nájemní smlouva · Nájemci · Datum přijetí · Částka · Měna · Variabilní symbol · ID transakce · Způsob platby · Původ · Poznámkafaktury-a-naklady.csv: # · Druh · Nemovitost · Měřidlo · Náklad · Číslo dokladu · Datum vystavení · Datum splatnosti · Datum zaúčtování · Období od · Období do · Částka · Měna · Jednotková cena · Stálý plat · Spotřeba · Jednotka spotřeby · Odvozená spotřeba · Odvozená jednotka · Zaplaceno · Dokument (složka dokumenty/)vyuctovani.csv: # · Nájemní smlouva · Nájemce (příjemce) · Nemovitost · Jednotky · Položka · Období od · Období do (výhradně) · Množství · Jednotka · Částka · Měna · Typ položky · Důvod · Stav vyúčtování · Provedeno · Stav dat kupravy-vyuctovani.csv: # · Nájemní smlouva · Nájemci · Nemovitost · Jednotky · Rok vyúčtování · Položka · Manuální částka · Poznámka · Kdo naposledy uložil · Vytvořeno · Naposledy změněnovyuctovani-k-datu.csv: # · Nájemní smlouva · Nájemci · Nemovitost · Jednotky · K datu · Poznámka · Vytvořeno · Naposledy změněnozabezpeceni-systemy.csv: # · Nemovitost · Název · Výrobce · Model panelu · Sériové číslo panelu · Smlouva / číslo zakázky · Datum instalace · Majitel systému · Odpovědná osoba · Monitorovací organizace (PCO) · Stav ověření · Naposledy ověřeno · Poznámkyzabezpeceni-sekce.csv: # · Alarmový systém · Číslo sekce v panelu · Název · Propojené jednotky · Poznámkyzabezpeceni-opravneni.csv: # · Alarmový systém · Druh · Pozice · Jméno (označení slotu) · E-mail · Telefon · Propojený kontakt · Role · Oprávnění (dle výrobce) · Práva · Stav PIN · PIN naposledy změněn · Počet karet · Sériová čísla karet · Povolené sekce · Šablona (vzor) · Časové omezení · Stav ověření · Naposledy ověřeno · Poznámkyzabezpeceni-servis.csv: # · Alarmový systém · Servisní organizace · Technik · Vzdálený přístup povolen · Poslední revize · Příští revize · Stav ověření · Naposledy ověřeno · Poznámkyspoluprace.csv: # · Osoba · Druh spolupráce · Pozice · Zaměstnavatel (agentura) · Od · Do · Týmy · Poznámkytymy.csv: # · Tým · Poznámka · Archivováno · Člen · Role v týmu · Vedoucí · Členem od · Členem domajetek.csv: # · Štítek · Název · Kategorie · Vlastní označení · Výrobce · Model · Sériové číslo · Další identifikátory (IMEI, MAC…) · Stav · Vlastnictví · Patří k · Kde je · Je součástí · Pořízeno · Vyřazeno dne · Platnost do · Obnova · Kdo to platí (poznámka) · Stav ověření · Naposledy ověřeno · Zdrojový systém · Označení ve zdrojovém systému · Poznámky · V koši odpredani-majetku.csv: # · Majetek · Štítek · Držitel · Vydáno dne · Stav při výdeji · Předané příslušenství · Předáno spolu s · Poznámka k výdeji · Předal · Podpis při výdeji · Podepsáno dne (výdej) · Svědek (výdej) · Protokol o výdeji (složka dokumenty/) · Vráceno dne · Stav při vrácení · Poznámka k vrácení · Kde po vrácení · Převzal · Podpis při vrácení · Podepsáno dne (vrácení) · Svědek (vrácení) · Protokol o vrácení (složka dokumenty/) · Důvod ukončeníhistorie-dokumentu.csv: # · Kdy · Co se stalo · Dokument · Typ dokumentu · Nájemní smlouva · Osoba · Verze souboru · Role souboru · Odkud soubor přišel · Kdo to udělal · E-mail toho, kdo to udělal · Druh aktéra · Použité oprávnění · Důvod / poznámkahistorie-pristupu.csv: # · Kdy · Co se stalo · Rozsah · Koho se týká · E-mail · Nemovitost · Role před · Role po · Oprávnění v tomto záznamu · Přístup trval od · Kdo to udělal · E-mail toho, kdo to udělal · Poznámka · Doloženo konkrétní osobou
Export účtu:
profil.csv: Jméno · Příjmení · E-mail · Jazyk · E-mail ověřen · Účet vytvořen · Poslední přihlášení · Přihlášení heslem · Přihlášení přes Google · Dvoufázové ověřenípracovni-prostory.csv: # · Pracovní prostor · Role · Vlastník prostoru · Členem od · Přístup k nemovitostem · Ukázkový prostorzarizeni.csv: # · Zařízení · Prohlížeč · IP adresa při přidání · Přibližná poloha · Přidáno · Naposledy použito · Platnost do · Odhlášenoprihlaseni-udalosti.csv: # · Kdy · Událost · Výsledek · Podrobnosti · Pracovní prostor · Zařízení · Prohlížeč · IP adresa · Poslední aktivita · Platnost do · Odhlášenopravni-souhlasy.csv: # · Dokument · Verze · Přijato · Kde · Pracovní prostor · Typ zákazníka · Zákazník · IČO zákazníka · IP adresa · Prohlížečpodpora.csv: # · Druh · Odesláno · Pracovní prostor · Předmět · Zpráva · Stav · Uzavřeno · Stránka · K položce #
5. Jak data chráníme — přehled technických a organizačních opatření
Přehled v jednoduchém jazyce; závazné znění tvoří přílohu III Zpracovatelské smlouvy.
5.1 Šifrování přenosu. Veškerá komunikace s tormu.cz probíhá přes šifrované spojení (HTTPS), které vynucujeme. Přenosy do záloh a k subzpracovatelům jsou rovněž šifrovány.
5.2 Ochrana uložených dat a záloh. Spravované zálohy jsou šifrovány klíčem vázaným na náš projekt, který pracovníci poskytovatele hostingu nemohou přečíst. Úložiště dokumentů je neveřejné a dostupné pouze přes Službu. Záložní kopie mimo hlavní datové centrum je chráněna proti přepsání a smazání.
5.3 Přihlášení a relace. Přihlašovací údaje ukládáme výhradně jako hash. Vyžadujeme silná hesla a ověřujeme je proti databázi uniklých hesel, aniž bychom heslo odeslali. Po opakovaných neúspěšných pokusech účet dočasně uzamkneme. Relace jsou chráněny zabezpečenými cookies a odhlášení ze všech zařízení zneplatní všechny relace i zapamatovaná zařízení. Přihlášení heslem z nového zařízení vyžaduje jednorázový kód z e-mailu a o každém přihlášení z nového zařízení uživatele informujeme e-mailem s odkazem „Nebyl jsem to já“. Vytvoření Pracovního prostoru a přijetí role správce vyžadují silnější ověření (přístupový klíč nebo ověřovací aplikace se záložními kódy); citlivé akce vyžadují opětovné ověření. Ověřovací tajemství ukládáme šifrovaně a opakované chybné kódy vedou k dočasnému zablokování ověřování a upozornění uživatele.
5.4 Omezení počtu požadavků. Citlivé operace (například přihlášení, obnova hesla, nahrávání dokumentů nebo příjem e-mailů) mají omezený počet pokusů za časové okno.
5.5 Oddělení dat Zákazníků. Data každého Pracovního prostoru jsou oddělena na úrovni datové vrstvy, nikoli jen v uživatelském rozhraní. Uvnitř Pracovního prostoru řídí přístup role a oprávnění (zobrazit, upravit, smazat, spustit, spravovat) a kontakty lze pro jednotlivé nemovitosti maskovat.
5.6 Zálohování a obnova. Data pravidelně zálohujeme na dvou místech v EU (Praha a Paříž). Funkčnost záloh průběžně automaticky kontrolujeme a výpadek se hlásí. Postup obnovy je zdokumentován a pravidelně nacvičován; platí pravidlo, že obnova ze zálohy nikdy neoživí data, jejichž výmaz byl mezitím proveden. Smazané údaje v zálohách po omezenou dobu přetrvávají — nejde o výjimku z výmazu, ale o jeho zpoždění; přesné lhůty uvádějí Zásady ochrany osobních údajů (článek 9.4).
5.7 Přístup Provozovatele k datům. Správa Služby probíhá v oddělené aplikaci a každý úkon v ní se zapisuje do auditního záznamu uchovávaného 3 roky. K Datům Zákazníka přistupujeme pouze při řešení Vašeho požadavku na podporu nebo provozního problému, v nezbytném rozsahu a se záznamem. Data Zákazníka nikdy nepoužíváme pro vlastní účely; návrhy vyplnění polí z rozpoznaných dokumentů čerpají ze společného základu vytvořeného z vlastních ukázkových a testovacích dat Provozovatele a z anonymních údajů o rozložení dokumentů (poloha polí a slova, která se vyskytují v dokumentech nejméně pěti různých pracovních prostorů — nikdy dokumenty, částky ani čísla účtů) od Zákazníků, kteří to v nastavení pracovního prostoru povolili (Zpracovatelská smlouva, čl. C.6 odst. 3); nepovolí-li to Zákazník, společný základ se z jeho dokumentů neučí a jeho opravy slouží jen návrhům v jeho pracovním prostoru, nikdy jinému Zákazníkovi.
5.8 Minimalizace. Aplikace nenačítá žádné zdroje třetích stran (písma, skripty, obrázky) a nepoužívá analytické ani marketingové nástroje. Hlášení chyb neobsahují obsah požadavků, cookies, e-maily ani IP adresy. Lhůty uchování provozních záznamů (viz Zásady ochrany osobních údajů) vykonáváme automaticky.
5.9 Zabezpečení aplikace. Používáme běžná ochranná opatření webových aplikací (bezpečnostní hlavičky, ochrana formulářů, validace vstupů na serveru). Závislosti sledujeme pro známé zranitelnosti a kritické opravy nasazujeme přednostně. Změny procházejí automatizovanými testy.
5.10 Subzpracovatelé a fyzická bezpečnost. Servery jsou umístěny v datových centrech v Praze a v Paříži s fyzickou kontrolou přístupu. Scaleway a Brevo zveřejňují osvědčení podle normy ISO/IEC 27001:2022 (Scaleway, Brevo); Zerops na svých stránkách (zerops.io) uvádí osvědčení podle ISO/IEC 27001. Každý subzpracovatel je vázán smlouvou o zpracování podle čl. 28 GDPR.
5.11 Incidenty. Porušení zabezpečení, které se týká Dat Zákazníka, oznámíme dotčeným Zákazníkům bez zbytečného odkladu ve lhůtě sjednané ve Zpracovatelské smlouvě, s popisem povahy incidentu, pravděpodobných důsledků a přijatých opatření. Vedeme evidenci všech incidentů.
5.12 Kontinuita provozu. Provozovatelem je společnost, nikoli jednotlivec; smlouvy se zákazníky nekončí změnou v osobě jednatele. Existuje písemný postup pro řádné ukončení provozu (oznámení 60 dnů předem každému správci Pracovního prostoru s odkazem na export, export, výmaz).
6. Osvědčení
6.1 TORMU jako společnost nemá vlastní osvědčení podle ISO/IEC 27001 ani obdobné normy; opíráme se o opatření uvedená v článku 5 a o subzpracovatele.
7. Jak nahlásit bezpečnostní problém
7.1 Pokud jste ve Službě našli bezpečnostní chybu, napište nám na support@tormu.cz s předmětem „Bezpečnost“. Uveďte prosím: popis problému a jeho možný dopad, přesný postup, jak ho zopakovat (adresy, požadavky, snímky obrazovky), čas, kdy jste ho pozorovali, a zda jste při tom narazili na cizí data.
7.2 Prosíme, abyste chybu nezneužili: testujte jen na vlastním Účtu a ve vlastních Pracovních prostorech a k datům jiných uživatelů nepřistupujte, nic nestahujte, neměňte a nemažte, nepoužívejte útoky na dostupnost ani sociální inženýrství, a pokud narazíte na osobní údaje, zastavte se a napište nám. Dejte nám přiměřený čas na opravu, než problém zveřejníte.
7.3 Přijetí hlášení potvrdíme, budeme Vás informovat o postupu opravy a s Vaším souhlasem Vás uvedeme jako nálezce. Odměny (bug bounty) nevyplácíme. Výzkum a hlášení provedené v dobré víře a v souladu s tímto článkem předem povolujeme: nebudeme kvůli nim uplatňovat soukromoprávní nároky, nepodáme trestní oznámení a nebudeme je považovat za porušení Obchodních podmínek. Povolení se týká jen aplikace TORMU a webu tormu.cz; za infrastrukturu našich dodavatelů (např. Zerops, Scaleway, Brevo) ani za data našich zákazníků je dát nemůžeme. Policii, státní zastupitelství ani další osoby tím zavázat nemůžeme — postupují podle zákona samostatně; obrátí-li se na Vás kvůli takovému výzkumu, potvrdíme jim, že proběhl v souladu s tímto článkem.
8. Změny této stránky
8.1 Verze a datum účinnosti jsou uvedeny v záhlaví. Podstatnou změnu umístění dat, subzpracovatelů nebo bezpečnostních opatření oznamujeme 30 dnů předem e-mailem každému správci Pracovního prostoru a v aplikaci, podle Obchodních podmínek a Zpracovatelské smlouvy; předchozí verze zůstávají dostupné. Opravy znění bez věcné změny provádíme bez oznámení a zvyšujeme číslo revize.
8.2 V případě rozporu mezi českým a anglickým zněním má přednost české znění.