Zpracování dat

Co MyFina ukládá — a jak se to maže

Kompletní per-feature matice: entita, doba uchovávání, metoda šifrování, cesta mazání. Žádné závorky „a tak dále“ — každý řádek je ověřitelný v kódu.

Per-feature matice uchovávání

Tato stránka rozšiřuje Privacy Policy pro čtenáře, kteří chtějí konkrétní detaily. GDPR nás zavazuje zveřejňovat kategorie dat a doby uchovávání; zde najdete více detailů, než zákon vyžaduje, protože nemáme co skrývat.

Per-feature matice uchovávání

EntitaCo se ukládáDoba uchováváníCesta mazáníŠifrování
TransakceČástka, měna, datum, účet, kategorie, popisDo hard-delete účtu nebo ručního odstranění uživatelemCASCADE při hard-delete uživatele nebo účtuV klidu (DB), TLS v přenosu
ÚčtyNázev, typ, měna, aktuální zůstatekDo ručního odstranění uživatelemCASCADE odstraní propojené transakceV klidu, TLS
KategorieNázev, typ, ikona, MCC kódyDo ručního odstranění uživatelemCASCADE přes user_idV klidu, TLS
Bankovní API tokenyŠifrovaný token (Monobank Personal API, GoCardless consent)Do odvolání uživatelem nebo vypršení PSD2 (90 dní)Disconnect v Nastavení → Banky = okamžité odstraněníAES-256-GCM (na úrovni sloupce), TLS
AI prompty (hlas/účtenka)Text promptu + odpověď Claude (pro usage log)30 dní v `ai_usage_log`Cron cleanup po 30 dnech nebo ruční admin purgeTLS v přenosu (Anthropic API); prompt je odstraněn z jejich infrastruktury podle DPA
Auditní záznamAkce, cíl, IP, user-agent, zdroj (web/mobile/cron)180 dní (admin) / 30 dní (user-level události)Cron prune po retention windowV klidu, TLS
Pokusy o přihlášeníIdentifier (maskovaný v adminu), IP, success/failure, timestamp30 dní (pro login-throttling)Cron prune po 30 dnechV klidu, TLS
Marketingové leadyE-mail, zdroj, intent, IP, příznak souhlasuDo zpracování adminem nebo požadavku GDPR čl. 17Best-effort erase-hook při hard-delete účtu se stejným e-mailemV klidu, TLS
Push tokeny zařízení (FCM)FCM token, platforma, locale, timestamp posledního použitíDo odhlášení nebo disabled_at (UNREGISTERED z FCM)CASCADE při smazání uživateleV klidu, TLS
ZálohyKompletní snapshot DB (šifrovaný)30 dní rollingAutomatické odstranění podle retention; ruční purge je k dispoziciAES-256 před nahráním do backup-storage
Webová analytika (pouze web)GTM kontejner + GA4: anonymizovaná IP, stránka, referrer. Clarity: heatmap kliky, maskovaný DOM (bez textu polí)GA4: 14 měsíců (default). Clarity: 13 měsíců. Reset — přes cookie banner „Odvolat souhlas“.Cookie banner → „Pouze nezbytné“ okamžitě zastaví sběr. Na /legal/cookies jsou stejné přepínače persistent.TLS v přenosu; data zpracovávána společnostmi Google (GTM/GA4) a Microsoft (Clarity) podle jejich DPA

Vaše práva GDPR

Čl. 15

Právo na přístup

Vyžádejte si kompletní export vašich dat v Nastavení → Data. Vrátí se CSV/XLSX/PDF se všemi transakcemi, účty a kategoriemi. Pro další kategorie (audit log, bank tokens) — napište na support@my-fina.com.

Čl. 17

Právo být zapomenut

Hard-delete účtu v Nastavení → Účet → Smazat účet. Transakce, účty, kategorie, měny, tokeny a push zařízení jsou cascade-odstraněny. Marketingové leady se stejným e-mailem jsou rovněž odstraněny přes best-effort hook.

Čl. 20

Právo na přenositelnost dat

Export v Nastavení → Data formátuje data jako CSV/XLSX (machine-readable). Struktura je kompatibilní s YNAB, Mint a dalšími ledger nástroji přes standardní sadu sloupců (date, account, category, amount, currency, note).

Jak to použít

  1. Otevřete Nastavení → Data (z hlavního menu).
  2. Vyberte formát exportu: CSV (univerzální), XLSX (Excel), PDF (tisk).
  3. Pro hard-delete — sekce „Smazat účet“ na konci stránky, vyžaduje potvrzení heslem.
  4. Pro specifické dotazy ohledně audit-log nebo bank-tokens — pište na support@my-fina.com s předmětem „GDPR čl. 15“.
← Zpět na ZabezpečeníPoslední aktualizace: 3. června 2026