Zásady ochrany osobních údajů (GDPR)

MountVacation / MV-Travel

Platnost od: 1. 7. 2026

Správce osobních údajů

Správcem osobních údajů ve smyslu Nařízení (EU) 2016/679 (GDPR) a platných vnitrostátních právních předpisů je:

OBS d.o.o.

Letališka cesta 29

1000 Lublaň

Slovinsko

E-mail: privacy@mountvacation.com

OBS d.o.o. provozuje internetové platformy MountVacation a MV-Travel. V dalším textu těchto zásad výraz "správce" znamená OBS d.o.o. ve vztahu k oběma platformám, není-li výslovně uvedeno jinak. Tyto zásady platí stejně pro uživatele obou platforem.

Rozsah použití

Tyto Zásady ochrany osobních údajů stanoví způsob shromažďování, používání, zpracování, uchovávání a ochrany osobních údajů uživatelů internetových stránek a služeb správce, včetně:

  • návštěvníků internetových stránek,
  • registrovaných uživatelů,
  • zákazníků,
  • účastníků věrnostního programu,
  • osob, které se obrátí na podporu uživatelům.

Druhy osobních údajů

Můžeme zpracovávat následující kategorie osobních údajů:

  • identifikační údaje (jméno, příjmení),
  • kontaktní údaje (e-mailová adresa, telefonní číslo),
  • datum narození – nepovinný údaj, s výjimkou případů, kdy jej pro poskytnutí služby vyžaduje třetí poskytovatel (např. skipasy, letecká doprava nebo jiné služby, kde je věk podmínkou rezervace),
  • preference cestování (např. tematika jako lyžování, aktivní dovolená, moře, lázeňský pobyt),
  • údaje o rezervacích, cestách a transakcích,
  • údaje o uživatelském účtu a historii rezervací,
  • údaje o kreditu, věrnostním statusu (MV Points) a využívání výhod,
  • komunikační údaje (e-mail, SMS, obsah komunikace s podporou),
  • technické údaje (IP adresa, údaje o zařízení, soubory cookie – upraveno samostatně v Zásadách používání souborů cookie).

Účely a právní základy zpracování

Osobní údaje zpracováváme pro následující účely:

Plnění smluvního vztahu (GDPR, čl. 6 odst. 1 písm. b))

  • provedení rezervací a cestovních služeb,
  • správa uživatelského účtu,
  • vedení historie rezervací,
  • vyúčtování plateb, kreditu a výhod,
  • statusová oznámení (např. stav kreditu, splatnost, potvrzení),
  • zajištění pojištění pro případ platební neschopnosti u zájezdů, pokud OBS d.o.o. vystupuje jako pořadatel zájezdu.

Plnění zákonných povinností (GDPR, čl. 6 odst. 1 písm. c))

  • účetní a daňové povinnosti,
  • povinnosti uchovávání dokumentace,
  • řešení sporů a právních nároků.

Oprávněné zájmy (GDPR, čl. 6 odst. 1 písm. f))

  • zlepšování služeb,
  • předcházení zneužití a podvodům,
  • bezpečnost informačních systémů,
  • interní analytika a reporting.

Subjekt údajů má právo vznést námitku proti zpracování na tomto právním základě v souladu s čl. 21 GDPR.

Marketing a informování (GDPR, čl. 6 odst. 1 písm. a))

  • zasílání e-mailových novinek, nabídek a propagačního obsahu,
  • personalizovaná komunikace na základě souhlasu.

Souhlas je dobrovolný a lze jej kdykoli odvolat.

Statusová oznámení a věrnostní program

Oznámení týkající se:

  • stavu uživatelského účtu,
  • stavu nebo splatnosti kreditu,
  • věrnostního statusu,
  • technických nebo provozních informací,

se nepovažují za marketing, nýbrž za oznámení nezbytná pro plnění smluvního vztahu. Tato oznámení mohou být zasílána e-mailem, SMS zprávou, prostřednictvím mobilní aplikace (push oznámení) nebo v uživatelském účtu na internetových stránkách, bez zvláštního marketingového souhlasu.

Příjemci osobních údajů

Osobní údaje mohou být předány:

  • poskytovatelům cestovních služeb (např. ubytovacím zařízením), pouze v rozsahu nezbytném pro poskytnutí služby,
  • smluvním zpracovatelům (např. CRM, poskytovatelé platebních služeb, poskytovatelé IT služeb),
  • pojišťovně, u které má OBS d.o.o. sjednáno pojištění pro případ platební neschopnosti pořadatele zájezdů, v rozsahu nezbytném pro uplatnění práv z tohoto pojištění,
  • příslušným orgánům, vyžaduje-li to zákon.

S jednotlivým zpracovatelem uzavírá správce před zahájením zpracování odpovídající smlouvu o zpracování osobních údajů (DPA) v souladu s čl. 28 GDPR.

Mezinárodní předávání údajů

Dojde-li k předání osobních údajů mimo EU/EHP, provede se takové předání pouze při použití odpovídajících záruk (např. standardních smluvních doložek).

Automatizované zpracování a profilování

Správce na základě preferencí uživatele (např. zvolené tematiky cesty) a historie rezervací (např. doba rezervace, výše rezervace, časový rámec rezervace vzhledem k datu cesty, typ služby, typ cestujícího) provádí profilování za účelem zobrazování personalizovaných nabídek v mobilní aplikaci a v uživatelském účtu na internetových stránkách. Právním základem tohoto zpracování je oprávněný zájem správce (GDPR, čl. 6 odst. 1 písm. f)) na nabízení relevantního obsahu uživatelům. Subjekt údajů má právo vznést námitku proti tomuto zpracování v souladu s čl. 21 GDPR.

Uživatel může personalizovanou komunikaci kdykoli vypnout v nastavení svého uživatelského profilu, a to samostatně pro: komunikaci prostřednictvím webové aplikace, komunikaci prostřednictvím mobilní aplikace a push oznámení prostřednictvím mobilní aplikace. Vypnutí personalizace nemá vliv na přijímání statusových oznámení podle kapitoly 5 těchto zásad.

Odděleně od personalizovaných nabídek platí pro zobrazení ceny následující: základní (veřejná) cena jednotlivé služby je v daném okamžiku stejná pro všechny uživatele a určují ji dodavatelé prostřednictvím vlastních systémů (XML propojení), nejde tedy o personalizaci ceny. Případná "individuální" cena zobrazená jednotlivému uživateli představuje pouze veřejnou cenu sníženou o transparentní a předem známé slevy (např. propagační výhoda, kredit uživatele, MV Points, dárkový poukaz), které se uživateli samostatně a transparentně zobrazí v procesu dokončení rezervace (checkout). Jelikož jde o použití známých, uživateli viditelných výhod, a nikoli o algoritmické posouzení ochoty uživatele zaplatit vyšší cenu, nepředstavuje takové zpracování automatizované rozhodování ve smyslu čl. 22 GDPR, ani personalizaci ceny, která by vyžadovala zvláštní předsmluvní zveřejnění podle předpisů o ochraně spotřebitele.

Správce neprovádí automatizované rozhodování ve smyslu čl. 22 GDPR, které by mělo právní účinky pro subjekt údajů nebo by se ho obdobným způsobem podstatně dotýkalo.

Lhůty uchovávání osobních údajů

Osobní údaje uchováváme nejdéle po dobu nezbytnou vzhledem k účelu zpracování, a to:

  • Účetní a daňové doklady (např. faktury, potvrzení o platbě): 10 let po uplynutí roku, kterého se týkají, v souladu se Zákonem o daňovém řízení (ZDavP-2, slovinský právní předpis).
  • Údaje o rezervaci a poskytnutí cestovní služby: 10 let od ukončení cesty, resp. služby. Tato lhůta je sladěna s lhůtou uchovávání účetní dokumentace podle Zákona o daňovém řízení (ZDavP-2), jelikož údaj o rezervaci je zároveň součástí účetní dokumentace, a kromě toho se v tomto období údaje o historii rezervací zpracovávají také na základě oprávněného zájmu správce pro personalizaci nabídek (viz kapitola 8) a pro obhajobu případných právních nároků.
  • Údaje o kreditu, MV Points a věrnostním statusu: po dobu trvání aktivního uživatelského účtu, dodatečně ještě 1 rok po zrušení účtu, resp. po poslední aktivitě, z důvodu případných nároků souvisejících s věrnostním programem.
  • Údaje zpracovávané na základě souhlasu s marketingem: do odvolání souhlasu ze strany subjektu údajů.
  • Údaje předané pojišťovně pro případ platební neschopnosti: po dobu trvání pojistného vztahu a v rozsahu vyžadovaném pojistnou smlouvou, resp. právními předpisy o zájezdech.
  • Záznamy telefonických hovorů: nejdéle 12 měsíců ode dne hovoru, ledaže je záznam nutný jako důkaz v rámci řešení sporu nebo reklamace; v takovém případě do jeho pravomocného vyřešení.

Po uplynutí uvedených lhůt správce údaje vymaže nebo anonymizuje, pokud zákon pro jednotlivý případ nevyžaduje jiný postup. Správce pravidelně ověřuje oprávněnost dalšího uchovávání.

Nahrávání telefonických hovorů

Telefonické hovory s podporou uživatelům mohou být nahrávány za účelem:

  • zajištění kvality služeb,
  • řešení sporů,
  • bezpečnosti.

Subjekt údajů je o nahrávání informován na začátku hovoru. Záznamy se uchovávají v souladu se lhůtami uvedenými v kapitole 9 těchto zásad a nepoužívají se pro marketing.

Zabezpečení osobních údajů a oznamování porušení

Používáme odpovídající technická a organizační opatření k ochraně osobních údajů před ztrátou, zneužitím, neoprávněným přístupem nebo zpřístupněním.

V případě porušení zabezpečení osobních údajů, které by mohlo představovat riziko pro práva a svobody subjektů údajů, správce:

  • oznámí porušení bez zbytečného odkladu, zpravidla do 72 hodin od okamžiku, kdy se o něm dozvěděl, příslušnému dozorovému úřadu (Informačnímu pověřenci Republiky Slovinsko), v souladu s čl. 33 GDPR,
  • pokud porušení představuje vysoké riziko pro práva a svobody subjektů údajů, informuje o něm bez zbytečného odkladu také dotčené subjekty údajů, v souladu s čl. 34 GDPR.

Správce vede interní evidenci všech zjištěných porušení zabezpečení osobních údajů, bez ohledu na povinnost oznámení dozorovému úřadu.

Záznamy o činnostech zpracování a zpracovatelé

Správce v souladu s čl. 30 GDPR vede interní záznamy o činnostech zpracování osobních údajů (RoPA). Před zapojením jednotlivého zpracovatele do zpracování osobních údajů jménem správce uzavírá správce s tímto zpracovatelem odpovídající smlouvu o zpracování osobních údajů (DPA) v souladu s čl. 28 GDPR. Záznamy o činnostech zpracování a uzavřené smlouvy se uchovávají interně a jsou na požádání k dispozici příslušnému dozorovému úřadu.

Práva subjektů údajů

Subjekt údajů má právo na:

  • přístup k osobním údajům,
  • opravu nepřesných údajů,
  • výmaz (jsou-li splněny podmínky),
  • omezení zpracování,
  • přenositelnost údajů,
  • vznesení námitky proti zpracování,
  • podání stížnosti u dozorového úřadu (viz kapitola 14).

Žádosti týkající se uplatnění uvedených práv může subjekt údajů zaslat na e-mailovou adresu: privacy@mountvacation.com.

Základní údaje (např. kontaktní údaje, preference, přehled historie rezervací) může uživatel navíc prohlížet a upravovat přímo ve svém uživatelském účtu. Tato možnost doplňuje, nikoli nahrazuje právo na úplný přístup, opravu, výmaz nebo přenositelnost údajů, které správce vyřizuje na základě formální žádosti na výše uvedenou e-mailovou adresu.

Stížnost u dozorového úřadu

Subjekt údajů má právo podat stížnost u příslušného dozorového úřadu pro ochranu osobních údajů:

Informační pověřenec Republiky Slovinsko

Dunajska cesta 22

1000 Lublaň

Slovinsko

Internetové stránky: www.ip-rs.si

Jelikož má správce (OBS d.o.o.) sídlo výhradně ve Slovinsku, je Informační pověřenec RS v souladu s mechanismem "jednotného kontaktního místa" (čl. 56 GDPR) příslušným vedoucím dozorovým úřadem pro přeshraniční zpracování osobních údajů v rámci EU/EHP, bez ohledu na členský stát bydliště subjektu údajů nebo jazykovou verzi internetových stránek, kterou používá. Subjekt údajů má bez ohledu na výše uvedené vždy také právo podat stížnost u dozorového úřadu ve svém členském státě bydliště, který věc v souladu s postupy spolupráce podle GDPR sladí s Informačním pověřencem RS.

Změny zásad

Vyhrazujeme si právo tyto zásady změnit. Změněné zásady nabývají účinnosti dnem zveřejnění na internetových stránkách správce. Pro jednotlivé zpracování osobních údajů se použijí zásady účinné v době zpracování.

Závěrečná ustanovení

Tyto zásady platí pro všechny uživatele služeb MountVacation a MV-Travel a používají se společně se Všeobecnými obchodními podmínkami, Zásadami používání souborů cookie a dalšími souvisejícími dokumenty.