PRACOVNÍ NÁVRH (DRAFT 0.1) — před zveřejněním musí posoudit advokát se specializací na GDPR.
Zásady ochrany osobních údajů
Verze: DRAFT 0.1 · Datum: 2026-05-31
1. Správce
Správcem osobních údajů je:
- Obchodní firma: EISODOS s. r. o.
- Sídlo: Šumavská 190/1, Háje, 350 02 Cheb
- IČO: 04999282, DIČ:
CZ04999282
- Zápis: Obchodní rejstřík, Krajský soud v Plzni
- Jednatel: Lukáš Hofrajtr
- Kontakt na privacy: privacy@rivoo.eu
Dozorový úřad: Úřad pro ochranu osobních údajů (Pplk. Sochora 27, Praha,
uoou.cz).
2. Filosofie
„Server nikdy nevidí jediné napsané slovo."
Rivoo je postaveno tak, aby technicky nemohlo vidět obsah uživatelských zpráv,
mediálních příloh, hlasových a video hovorů. End-to-end šifrování (Signal Protocol — PQXDH + Double
Ratchet) je matematická záruka, ne politický slib.
3. Co server zpracovává
3.1 Pseudonymní identifikátory
- Handle (např.
@alice) — pseudonym, nesvažujeme s skutečným jménem
- registration_id — 14-bit číslo libsignal protokolu, per zařízení
- Veřejné klíče (identity, signed prekey, kyber, one-time prekeys) — soukromé klíče NIKDY neopouští vaše zařízení
3.2 Ověření občanství EU
Při registraci přes BankID nebo EUDI Wallet:
- Banka/EUDI VIDÍ: že jste se ověřili pro Rivoo
- Rivoo NEVIDÍ: vaše jméno, datum narození, číslo dokladu
- Rivoo si UCHOVÁ: SHA-256 hash trvalého identifikátoru — jen pro anti-Sybil (1 BankID = 1 účet)
3.3 Komunikační metadata
Server jako relay vidí: kdo posílá komu, kdy, velikost ciphertextu.
Server NEVIDÍ:
- Obsah zprávy (ciphertext, opaque)
- Při skupině (sender keys): kdo poslal kterou zprávu uvnitř skupiny
- Mediální obsah (po implementaci budou pre-encrypted klientem)
3.4 Push tokeny
FCM token (Android) / APNs token (iOS po implementaci) pro „probuď se" wake-up notif.
Wake-up payload je data-only {type: "wakeup"} — žádný obsah.
3.5 Subscription a platby
Stripe customer_id ↔ váš handle (mapování v naší DB). Stripe vidí: e-mail, kartu, country.
Rivoo NEVIDÍ údaje o kartě.
3.6 Family tier metadata
Pokud máte Family tier nebo jste child sub-account:
- Server zná: parent ↔ child vazbu, age_bracket dítěte
- Server zaznamenává: kdo a kdy poprvé psal s dítětem (= contact log, bez obsahu)
3.7 Bezpečnostní signály
On-device classifier na dětě telefonu lokálně skenuje zprávy a může označit risk. Flag event
jde k rodiči pairwise E2E šifrovaný, server vidí jen ciphertext. Flag obsahuje kategorii
risku, max score, sender handle. NEOBSAHUJE obsah zprávy.
3.8 Reputation events
Když uživatel zablokuje peera: klient pošle anonymizovaný HMAC. Server vidí agregát
per blockee, ne kdo to byl. Daily seed rotace znemožní long-term tracking.
4. Právní základ a retention
| Účel | GDPR čl. 6 | Retention |
| Poskytnutí messengeru | Plnění smlouvy (b) | Doba existence účtu |
| Anti-Sybil hash | Oprávněný zájem (f) | Doba účtu + 30 dní |
| Push tokeny | Plnění smlouvy | Platnost tokenu |
| Stripe customer | Plnění smlouvy | 10 let (účetní lhůta) |
| Server logy (IP) | Oprávněný zájem (security) | 30 dní |
| Audit log | Právní povinnost | 1 rok |
5. Vaše práva
- Přístup (čl. 15) — Settings → Soukromí a data → „Stáhnout moje data"
- Výmaz (čl. 17) — Settings → Soukromí a data → „Smazat účet" → 30 dní grace
- Přenositelnost (čl. 20) — JSON export viz výše
- Stížnost u ÚOOÚ
6. Příjemci údajů
- Stripe (Irsko) — billing. DPA podepsaná.
- Google (FCM) — push tokeny. Data-only payload bez obsahu.
- Apple (APNs, po iOS) — totéž.
- BankID (Česká BankID a.s.) — ověření. Vrací jen sub_hash.
NIKOMU NEPRODÁVÁME data. NIKOMU neumožňujeme čtení obsahu komunikace.
7. Bezpečnost
- TLS 1.3 pro client→server
- E2E šifrování (Signal Protocol) pro obsah
- AES-256-GCM pro at-rest backup blobs
- Hardware-backed keystore (Android Keystore, Apple Secure Enclave)
- Disclosure policy: SECURITY.md
8. Kontakt
Privacy team: privacy@rivoo.eu