Zásady ochrany osobních údajů a používání cookies
1. Správce osobních údajů a provozovatel služby
Správcem osobních údajů zpracovávaných v souvislosti s provozem webu nex-us.cz a provozovatelem služby Nexus je společnost Climana Consulting s.r.o., IČO: 240 40 762, DIČ: CZ24040762, se sídlem Vršovců 2120/1a, Mariánské Hory, 709 00 Ostrava, zapsaná v obchodním rejstříku vedeném Krajským soudem v Ostravě, sp. zn. C 101810 (dále jen „správce", ve vztahu ke službě též „provozovatel").
Kontakt pro záležitosti ochrany osobních údajů: e-mail info@climana.cz. Správce nejmenoval pověřence pro ochranu osobních údajů; s ohledem na rozsah zpracování to zákon nevyžaduje.
Osobní údaje zpracováváme v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.
2. Údaje návštěvníků webu — co zpracováváme, proč a na jakém základě
a) Kontaktní formulář a přímý kontakt
Když nám odešlete poptávku přes formulář na webu, případně nás kontaktujete e-mailem či telefonicky, zpracováváme: jméno a příjmení, e-mailovou adresu, název firmy (nepovinný údaj), obsah zprávy a technické údaje o odeslání.
- Účel: vyřízení vaší poptávky, komunikace a jednání o možné spolupráci.
- Právní základ: čl. 6 odst. 1 písm. b) GDPR — provedení opatření před uzavřením smlouvy na vaši žádost; pro následnou evidenci obchodní komunikace čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem správce.
- Doba uchování: po dobu jednání o spolupráci a nejdéle 3 roky od poslední vzájemné komunikace; při uzavření spolupráce po dobu smluvního vztahu a zákonných archivačních lhůt.
Poskytnutí údajů je dobrovolné; bez nich ale nemůžeme poptávku vyřídit. Údaje nevyužíváme k automatizovanému rozhodování ani profilování.
b) Cookies a obdobné technologie
Viz část 7 níže.
3. Služba Nexus — data zákazníků
Nexus je softwarová služba pro firmy. Načítá e-mailovou komunikaci zákazníka, pomocí umělé inteligence z ní vytěžuje strukturované údaje (poptávky, objednávky, kontakty) a po schválení člověkem zakládá záznamy v nástrojích, které zákazník používá.
a) Role stran
Obsahují-li data zákazníka osobní údaje, je správcem zákazník (firma, která službu užívá) a provozovatel je zpracovatelem podle čl. 28 GDPR. Zpracováváme je pouze podle doložených pokynů zákazníka a v rozsahu nezbytném pro poskytování, zabezpečení a podporu služby. Podrobnosti upravuje zpracovatelská smlouva uzavíraná s každým zákazníkem.
Jste-li zákazníkem či obchodním partnerem firmy, která Nexus používá, a chcete uplatnit svá práva k údajům zpracovávaným v jejím systému, obraťte se prosím na tuto firmu — jako zpracovatel jí poskytneme součinnost.
b) Jaké kategorie údajů služba zpracovává
- obsah e-mailové komunikace ze schránek připojených zákazníkem (předmět, tělo, odesílatel, příjemce, hlavičky, vlákna),
- přílohy a dokumenty z e-mailů, nahrané uživatelem nebo načtené z připojeného úložiště,
- kontaktní a fakturační údaje obchodních partnerů zákazníka (jméno, firma, e-mail, telefon, IČO/DIČ, adresy),
- záznamy zakázek, nabídek a faktur,
- účty uživatelů zákazníka (jméno, přihlašovací jméno, otisk hesla, role),
- provozní záznamy — audit log (kdo, kdy, jakou akci provedl, IP adresa při přihlášení) a technické logy.
c) Izolace a umístění dat
Každý zákazník má samostatnou instanci s vlastní databází, úložištěm a šifrovacími klíči. Data zákazníků se mezi instancemi nesdílejí ani nemíchají. Umístění serveru je dáno smlouvou (prostředí zákazníka, nebo hosting provozovatele v EU). Zálohy pořizované mimo server jsou šifrované ještě před odesláním, takže poskytovatel úložiště k jejich obsahu nemá přístup.
d) Zpracování umělou inteligencí
Pro vytěžování údajů z textu předává služba obsah zpracovávané zprávy jazykovému modelu (viz subprocesoři v části 5). Data zákazníků se nepoužívají k vývoji, zlepšování ani trénování obecných modelů umělé inteligence — ani provozovatelem, ani poskytovatelem modelu. Služba neprovádí automatizované rozhodování s právními účinky; výstup AI schvaluje člověk.
4. Přístup k datům v připojených službách (Google, Microsoft a další)
Aby Nexus fungoval, připojí si zákazník své vlastní účty u služeb třetích stran. Přístup uděluje zákazník sám — přihlášením přes souhlasovou obrazovku daného poskytovatele, případně vložením přístupových údajů — a může jej kdykoli odvolat.
a) K čemu přesně přístup využíváme
| Služba a rozsah | K čemu ji používáme |
|---|---|
| Google Disk — rozsah drive.file | Zakládání zakázkových listů a fakturačních podkladů, ukládání PDF nabídek a připojování dokumentů k zakázkám. Tento rozsah dává přístup výhradně k souborům a složkám, které uživatel sám vybere ve výběrovém dialogu Google, a k souborům, které aplikace sama vytvoří — nikoli k ostatnímu obsahu Disku. |
| Tabulky Google — rozsah spreadsheets | Zápis údajů zakázky do zakázkového listu ve vybrané složce zákazníka. |
| Sdílená složka pro import — čtení nasdílené složky | Volitelná funkce: načítání podkladů k zakázkám ze složky, kterou zákazník výslovně nasdílí. Čte se pouze z konkrétních složek nastavených zákazníkem. |
| Gmail / Google Workspace — přístup ke schránce (IMAP) | Načítání příchozí obchodní komunikace ke zpracování a odesílání potvrzení a odpovědí ze schránky zákazníka. |
| Microsoft 365 / Outlook — rozsahy IMAP.AccessAsUser.All, SMTP.Send | Totéž pro schránky provozované na Microsoft 365. |
| Freelo a obdobné nástroje — API token | Zakládání úkolů a zápis údajů o zakázce do nástroje, který zákazník používá. |
Nexus žádá pouze oprávnění nezbytná pro funkce, které má zákazník zapnuté. Rozsah se odvozuje z konfigurace instance — instance bez exportu na Disk o zápisové oprávnění nežádá.
b) Jak s takto získanými daty nakládáme
- Používáme je výhradně k poskytování funkcí služby viditelných uživateli, tedy k účelům uvedeným v tabulce výše.
- Neprodáváme je a nepředáváme třetím stranám mimo poskytovatele uvedené v části 5.
- Nepoužíváme je k reklamě ani k profilování uživatelů.
- Nepoužíváme je k vývoji, zlepšování ani trénování obecných modelů umělé inteligence.
- Přístupové a obnovovací tokeny ukládáme šifrovaně v databázi příslušné instance; z uživatelského rozhraní ani z API se jejich hodnota nevrací.
- Lidský přístup k obsahu je omezen na pověřené osoby provozovatele v rozsahu nezbytném pro podporu, řešení incidentů a zabezpečení služby, případně tam, kde to vyžaduje právní předpis nebo výslovný pokyn zákazníka.
e) Platba za tarif Nexus
Tarif služby Nexus se platí uvnitř aplikace (app.nex-us.cz), kartou nebo platebním tlačítkem banky. Tady jsme my správcem — jde o vaše údaje jako našeho zákazníka (fakturační kontakt), ne o data zpracovávaná vaším jménem podle části 3 výše.
- Jaké údaje: fakturační profil (název/firma, IČO, DIČ, adresa, fakturační e-mail), referenční číslo platby u platební brány, maskovaný údaj o kartě (poslední číslice a platnost — nikdy celé číslo karty ani bezpečnostní kód), historie plateb a čas/IP/verze textu, se kterými jste odsouhlasili opakované strhávání.
- Účel: vyúčtování a vymáhání ceny služby, doklad souhlasu s opakovanou platbou.
- Právní základ: čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy.
- Doba uchování: po dobu trvání smlouvy a poté po dobu zákonné archivace účetních dokladů (10 let).
Údaje o platební kartě v plném rozsahu nikdy neprocházejí přes naši doménu ani naše servery — zadáváte je přímo na zabezpečené stránce platební brány Comgate. Comgate, a.s. (licencovaná platební instituce pod dohledem České národní banky) je vůči těmto údajům samostatným správcem s vlastní odpovědností za jejich ochranu; podrobnosti najdete v zásadách ochrany osobních údajů na comgate.eu.
Nexus's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
c) Jak přístup odvolat
- v nastavení instance tlačítkem Odpojit u příslušné integrace,
- u Google v myaccount.google.com/permissions,
- u Microsoftu v nastavení účtu, resp. v centru pro správu Microsoft Entra,
- odebráním sdílení složky, jde-li o import ze sdílené složky.
Odvoláním přístupu se čtení okamžitě zastaví. Data, která služba do té doby uložila do instance zákazníka, se řídí smlouvou se zákazníkem (viz část 6).
5. Příjemci a zpracovatelé osobních údajů
a) V souvislosti s provozem webu
- Formspree, Inc. (USA) — technické zpracování zpráv odeslaných kontaktním formulářem. Předání do USA probíhá na základě rozhodnutí Evropské komise o odpovídající ochraně (EU–U.S. Data Privacy Framework), případně standardních smluvních doložek.
- INTERNET CZ, a. s. (Forpsi) (ČR) — webhosting.
- Google Ireland Limited — písma Google Fonts (při načtení webu je serverům Google předána vaše IP adresa) a přehrávač YouTube v režimu rozšířeného soukromí (youtube-nocookie.com), který se načte až po vašem kliknutí a udělení souhlasu.
- LinkedIn Ireland Unlimited Company — vložené příspěvky LinkedIn, které se načtou až po vašem kliknutí a udělení souhlasu.
b) V souvislosti se službou Nexus (další zpracovatelé)
| Poskytovatel | Účel | Region |
|---|---|---|
| Anthropic (Claude API) | Vytěžování strukturovaných údajů z obsahu zpracovávaných zpráv pomocí AI. Dle podmínek poskytovatele se data z API nepoužívají k trénování modelů. | EU / USA dle smluvních podmínek, se standardními smluvními doložkami |
| Google (Drive, Sheets, Gmail) | Účty a úložiště zákazníka — viz část 4. Smluvní vztah s Googlem má zákazník. | Dle typu účtu zákazníka |
| Microsoft (Microsoft 365) | Schránky zákazníka — viz část 4. Smluvní vztah s Microsoftem má zákazník. | Dle typu účtu zákazníka |
| Freelo (Ftrees s.r.o.) | Zakládání úkolů k zakázkám. | ČR |
| Backblaze (B2) | Zálohy mimo server — obsah i názvy souborů jsou šifrovány před odesláním. | EU |
| Poskytovatel hostingu instance | Provoz instance, je-li hostována provozovatelem. | EU |
c) Platba za tarif Nexus (samostatný správce)
Comgate, a.s., Gočárova třída 1754/48b, Hradec Králové — platební brána, přes kterou platíte tarif Nexus (viz část 3e výše). U údajů o platební kartě je Comgate samostatným správcem, ne naším zpracovatelem — je to licencovaná platební instituce s vlastní odpovědností podle zákona o platebním styku. Kontakt pro reklamace a dotazy k platbám: podpora@comgate.cz, +420 228 224 267.
Aktuální seznam zpracovatelů je přílohou zpracovatelské smlouvy; o jeho změnách zákazníky předem informujeme. Osobní údaje neprodáváme. Mimo EU/EHP se údaje předávají pouze v rozsahu popsaném výše a na základě odpovídajících záruk podle kapitoly V GDPR.
6. Doba uchování
Web: údaje uchováváme jen po dobu nezbytnou pro uvedené účely (viz část 2), poté je smažeme nebo anonymizujeme. Údaje zpracovávané na základě souhlasu uchováváme do jeho odvolání.
Služba Nexus: data zákazníka uchováváme po dobu trvání smlouvy. Provozní záznamy (audit log, notifikace) se automaticky mažou po 30 dnech, nejsou-li navázané na konkrétní zakázku. Po ukončení smlouvy poskytneme na žádost export dat a poté instanci i její zálohy odstraníme ve lhůtách sjednaných ve smlouvě. Zálohy se přepisují v rotaci; výmaz jednotlivého záznamu se do již pořízených záloh promítne až jejich vypršením.
Platby za tarif: fakturační profil, referenční číslo platby, maskovaný údaj o kartě a historie plateb (část 3e) uchováváme po dobu smlouvy a poté po dobu zákonné archivace účetních dokladů (10 let).
7. Cookies a localStorage
Ukládání cookies a obdobných technologií (localStorage) do vašeho zařízení se řídí § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích — tedy režimem opt-in: kromě položek nezbytných pro provoz webu vše ostatní ukládáme až s vaším souhlasem uděleným v cookies liště.
| Název / zdroj | Typ | Kategorie | Účel | Doba |
|---|---|---|---|---|
| nx_lang | localStorage (1. strana) | Nezbytné | Zapamatování zvoleného jazyka (CZ/EN) | Do smazání v prohlížeči |
| nx_consent | localStorage (1. strana) | Nezbytné | Uložení vašich voleb v cookies liště | 12 měsíců, poté se lišta zobrazí znovu |
| YouTube (youtube-nocookie.com) | Cookies 3. strany | Marketingové | Přehrání vloženého videa | Dle zásad Google, až po souhlasu a kliknutí |
| LinkedIn (linkedin.com) | Cookies 3. strany | Marketingové | Zobrazení vloženého příspěvku | Dle zásad LinkedIn, až po souhlasu a kliknutí |
| Google Analytics 4 (_ga, _ga_*) | Cookies 1. strany (Google) | Analytické | Anonymizované měření návštěvnosti webu (Google Analytics 4). Načítá se výhradně po udělení souhlasu s analytickými cookies. | _ga a _ga_* až 2 roky; bez souhlasu se neukládají |
8. Vaše práva
V souvislosti se zpracováním osobních údajů máte právo:
- na přístup ke svým údajům (čl. 15 GDPR),
- na opravu nepřesných údajů (čl. 16),
- na výmaz („právo být zapomenut", čl. 17),
- na omezení zpracování (čl. 18),
- na přenositelnost údajů (čl. 20),
- vznést námitku proti zpracování na základě oprávněného zájmu (čl. 21),
- odvolat souhlas se zpracováním, aniž by tím byla dotčena zákonnost zpracování před odvoláním (čl. 7 odst. 3).
Práva uplatníte e-mailem na info@climana.cz. Odpovíme bez zbytečného odkladu, nejpozději do jednoho měsíce.
Jde-li o údaje zpracovávané ve službě Nexus pro některého z našich zákazníků, je správcem tento zákazník — obraťte se prosím přímo na něj. Pokud se obrátíte na nás, žádost mu bez zbytečného odkladu předáme a poskytneme mu součinnost.
Máte rovněž právo podat stížnost u dozorového úřadu: Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.
9. Zabezpečení
Web běží výhradně přes šifrované spojení (HTTPS). Zpracováváme jen minimum údajů nezbytných pro daný účel, přístup k nim má pouze správce, resp. pověřené osoby, a přijali jsme přiměřená technická a organizační opatření proti neoprávněnému přístupu, ztrátě či zneužití.
Ve službě Nexus uplatňujeme zejména tato opatření:
- izolace na úrovni instance — každý zákazník má vlastní databázi, úložiště a šifrovací klíče,
- šifrování — přístupové údaje a tokeny integrací jsou v databázi šifrované, hesla uživatelů uložená jako otisk (bcrypt), veřejný přístup výhradně přes HTTPS,
- řízení přístupu — uživatelské role, omezení počtu pokusů o přihlášení, audit log s IP adresou a upozornění na opakovaná selhání,
- zálohování a obnova — pravidelné zálohy s ověřeným postupem obnovy; zálohy mimo server jsou šifrované ještě před odesláním,
- řízené aktualizace — verzované vydání nasazované nejprve na testovací instanci.
10. Změny tohoto dokumentu
Tyto zásady můžeme průběžně aktualizovat (např. při rozšíření služby o další integrace). Aktuální verze je vždy dostupná na této stránce; datum účinnosti je uvedeno v záhlaví. O podstatných změnách týkajících se služby informujeme zákazníky předem.
Privacy & Cookie Policy
1. Data controller and service provider
The controller of personal data processed in connection with the nex-us.cz website, and the provider of the Nexus service, is Climana Consulting s.r.o., Company ID (IČO): 240 40 762, VAT ID (DIČ): CZ24040762, registered office: Vršovců 2120/1a, Mariánské Hory, 709 00 Ostrava, Czech Republic, registered in the Commercial Register kept by the Regional Court in Ostrava, file no. C 101810 (the "controller", or the "provider" in relation to the service).
Privacy contact: info@climana.cz. No data protection officer has been appointed; given the scope of processing, the law does not require one.
We process personal data in accordance with Regulation (EU) 2016/679 (GDPR) and Czech Act No. 110/2019 Coll., on personal data processing.
2. Website visitors — what data we process, why, and on what legal basis
a) Contact form and direct contact
When you submit an inquiry via the website form, or contact us by email or phone, we process your name, email address, company name (optional), the content of your message and technical submission metadata.
- Purpose: handling your inquiry, communication and negotiating possible cooperation.
- Legal basis: Art. 6(1)(b) GDPR — steps taken at your request prior to entering into a contract; for subsequent record-keeping of business communication, Art. 6(1)(f) GDPR — the controller's legitimate interest.
- Retention: for the duration of negotiations and no longer than 3 years after our last communication; if cooperation is agreed, for the duration of the contract and statutory archiving periods.
Providing your data is voluntary, but we cannot process your inquiry without it. We do not use your data for automated decision-making or profiling.
b) Cookies and similar technologies
See section 7 below.
3. The Nexus service — customer data
Nexus is a software service for businesses. It retrieves the customer's email communication, uses artificial intelligence to extract structured data from it (inquiries, orders, contacts) and, once approved by a human, creates records in the tools the customer already uses.
a) Roles of the parties
Where customer data contains personal data, the customer (the business using the service) is the controller and the provider is the processor under Art. 28 GDPR. We process such data only on the customer's documented instructions and to the extent necessary to provide, secure and support the service. Details are governed by a data processing agreement concluded with each customer.
If you are a customer or business partner of a company that uses Nexus and wish to exercise your rights regarding data processed in its system, please contact that company — as its processor, we will provide it with assistance.
b) Categories of data processed by the service
- the content of email communication from mailboxes connected by the customer (subject, body, sender, recipients, headers, threads),
- attachments and documents from emails, uploaded by a user or retrieved from connected storage,
- contact and billing details of the customer's business partners (name, company, email, phone, company and VAT ID, addresses),
- records of orders, quotes and invoices,
- the customer's user accounts (name, username, password hash, role),
- operational records — an audit log (who did what and when, IP address at sign-in) and technical logs.
c) Isolation and location of data
Each customer has a separate instance with its own database, storage and encryption keys. Customer data is never shared or mixed between instances. The server location is determined by the contract (the customer's own environment, or hosting provided by the provider within the EU). Backups stored off the server are encrypted before they are uploaded, so the storage provider has no access to their content.
d) Processing by artificial intelligence
To extract data from text, the service sends the content of the message being processed to a language model (see processors in section 5). Customer data is not used to develop, improve or train generalised artificial-intelligence models — neither by the provider nor by the model provider. The service performs no automated decision-making producing legal effects; AI output is approved by a human.
4. Access to data in connected services (Google, Microsoft and others)
For Nexus to work, the customer connects its own accounts with third-party services. Access is granted by the customer — by signing in through the relevant provider's consent screen, or by entering credentials — and can be revoked at any time.
a) Exactly what we use the access for
| Service and scope | How we use it |
|---|---|
| Google Drive — drive.file scope | Creating order sheets and billing documents, storing PDF quotes and attaching documents to orders. This scope grants access only to files and folders the user selects in the Google Picker and to files the application itself creates — not to any other Drive content. |
| Google Sheets — spreadsheets scope | Writing order details into an order sheet inside a folder chosen by the customer. |
| Shared folder for import — reading a shared folder | Optional feature: retrieving order documents from a folder the customer explicitly shares. Only the specific folders configured by the customer are read. |
| Gmail / Google Workspace — mailbox access (IMAP) | Retrieving incoming business communication for processing, and sending confirmations and replies from the customer's mailbox. |
| Microsoft 365 / Outlook — IMAP.AccessAsUser.All, SMTP.Send scopes | The same for mailboxes hosted on Microsoft 365. |
| Freelo and similar tools — API token | Creating tasks and writing order details into the tool the customer uses. |
Nexus requests only the permissions necessary for the features the customer has enabled. The scope is derived from the instance configuration — an instance without Drive export does not request write permission.
b) How we handle the data obtained
- We use it solely to provide user-facing features of the service, i.e. for the purposes listed in the table above.
- We do not sell it and do not pass it to third parties other than the providers listed in section 5.
- We do not use it for advertising or for profiling users.
- We do not use it to develop, improve or train generalised artificial-intelligence models.
- Access and refresh tokens are stored encrypted in the database of the relevant instance; their values are never returned through the user interface or the API.
- Human access to the content is limited to authorised personnel of the provider, to the extent necessary for support, incident resolution and security of the service, or where required by law or by the customer's explicit instruction.
e) Paying for the Nexus plan
The Nexus plan is paid inside the app (app.nex-us.cz), by card or by a bank payment button. Here we are the controller — it concerns your data as our customer (billing contact), not data processed on your behalf under section 3 above.
- What data: billing profile (name/company, company ID, VAT ID, address, billing e-mail), a reference number for the payment at the payment gateway, a masked card detail (last digits and expiry — never the full card number or security code), payment history, and the time/IP/version of the terms you agreed to for recurring payment.
- Purpose: billing and collecting the price of the service, and evidence of consent to recurring payment.
- Legal basis: Art. 6(1)(b) GDPR — performance of a contract.
- Retention: for the duration of the contract and afterwards for the statutory retention period for accounting documents (10 years).
Full payment card details never pass through our domain or our servers — you enter them directly on the secure page of the Comgate payment gateway. Comgate, a.s. (a licensed payment institution supervised by the Czech National Bank) is an independent controller with respect to this data, with its own responsibility for its protection; see the privacy policy at comgate.eu for details.
c) How to revoke access
- in the instance settings, using the Disconnect button for the relevant integration,
- for Google, at myaccount.google.com/permissions,
- for Microsoft, in your account settings or in the Microsoft Entra admin centre,
- by removing folder sharing, in the case of import from a shared folder.
Revoking access stops any reading immediately. Data already stored in the customer's instance is governed by the contract with the customer (see section 6).
5. Recipients and processors
a) In connection with the website
- Formspree, Inc. (USA) — technical processing of contact-form submissions. Transfers to the USA rely on the European Commission's adequacy decision (EU–U.S. Data Privacy Framework) or standard contractual clauses.
- INTERNET CZ, a. s. (Forpsi) (Czech Republic) — web hosting.
- Google Ireland Limited — Google Fonts (your IP address is sent to Google's servers when the site loads) and the YouTube privacy-enhanced player (youtube-nocookie.com), loaded only after you click and give consent.
- LinkedIn Ireland Unlimited Company — embedded LinkedIn posts, loaded only after you click and give consent.
b) In connection with the Nexus service (sub-processors)
| Provider | Purpose | Region |
|---|---|---|
| Anthropic (Claude API) | AI extraction of structured data from the content of processed messages. Under the provider's terms, API data is not used to train its models. | EU / USA under contractual terms, with standard contractual clauses |
| Google (Drive, Sheets, Gmail) | The customer's accounts and storage — see section 4. The contractual relationship with Google is the customer's. | Depends on the customer's account type |
| Microsoft (Microsoft 365) | The customer's mailboxes — see section 4. The contractual relationship with Microsoft is the customer's. | Depends on the customer's account type |
| Freelo (Ftrees s.r.o.) | Creating tasks for orders. | Czech Republic |
| Backblaze (B2) | Off-site backups — both content and file names are encrypted before upload. | EU |
| Instance hosting provider | Running the instance where hosted by the provider. | EU |
c) Paying for the Nexus plan (independent controller)
Comgate, a.s., Gočárova třída 1754/48b, Hradec Králové, Czech Republic — the payment gateway through which you pay for the Nexus plan (see section 3e above). For payment card data, Comgate is an independent controller, not our processor — it is a licensed payment institution with its own responsibility under payment services law. Contact for payment complaints and questions: podpora@comgate.cz, +420 228 224 267.
The current list of processors forms an annex to the data processing agreement; customers are informed of any changes in advance. We do not sell personal data. Data is transferred outside the EU/EEA only as described above and subject to appropriate safeguards under Chapter V of the GDPR.
6. Retention
Website: we keep data only as long as necessary for the purposes above (see section 2), then delete or anonymise it. Data processed on the basis of consent is kept until the consent is withdrawn.
Nexus service: customer data is kept for the duration of the contract. Operational records (audit log, notifications) are deleted automatically after 30 days unless tied to a specific order. After termination, we provide a data export on request and then delete the instance and its backups within the periods agreed in the contract. Backups are overwritten on rotation; the deletion of an individual record propagates to existing backups only as those backups expire.
Plan payments: the billing profile, payment reference number, masked card detail, and payment history (section 3e) are kept for the duration of the contract and afterwards for the statutory retention period for accounting documents (10 years).
7. Cookies and localStorage
The storing of cookies and similar technologies (localStorage) on your device is governed by Section 89(3) of Czech Act No. 127/2005 Coll., on electronic communications — an opt-in regime: apart from items strictly necessary for the site to work, everything else is stored only with your consent given via the cookie bar.
| Name / source | Type | Category | Purpose | Duration |
|---|---|---|---|---|
| nx_lang | localStorage (1st party) | Necessary | Remembering your language choice (CZ/EN) | Until deleted in your browser |
| nx_consent | localStorage (1st party) | Necessary | Storing your cookie-bar choices | 12 months, then the bar is shown again |
| YouTube (youtube-nocookie.com) | 3rd-party cookies | Marketing | Playing embedded videos | Per Google's policy; only after consent and click |
| LinkedIn (linkedin.com) | 3rd-party cookies | Marketing | Displaying embedded posts | Per LinkedIn's policy; only after consent and click |
| Google Analytics 4 (_ga, _ga_*) | 1st-party cookies (Google) | Analytics | Anonymised website traffic measurement (Google Analytics 4). Loaded solely after you consent to analytics cookies. | _ga and _ga_* up to 2 years; not stored without consent |
8. Your rights
In relation to the processing of your personal data you have the right to:
- access your data (Art. 15 GDPR),
- rectification of inaccurate data (Art. 16),
- erasure ("right to be forgotten", Art. 17),
- restriction of processing (Art. 18),
- data portability (Art. 20),
- object to processing based on legitimate interest (Art. 21),
- withdraw consent at any time, without affecting the lawfulness of processing before withdrawal (Art. 7(3)).
To exercise your rights, email info@climana.cz. We will respond without undue delay, at the latest within one month.
Where the data is processed within the Nexus service on behalf of one of our customers, that customer is the controller — please contact them directly. If you contact us instead, we will pass your request on without undue delay and assist them in handling it.
You also have the right to lodge a complaint with the supervisory authority: Úřad pro ochranu osobních údajů (Czech Office for Personal Data Protection), Pplk. Sochora 27, 170 00 Prague 7, uoou.gov.cz.
9. Security
The website runs exclusively over an encrypted connection (HTTPS). We process only the minimum data necessary for each purpose, access is limited to the controller and authorised persons, and we have adopted appropriate technical and organisational measures against unauthorised access, loss or misuse.
Within the Nexus service we apply in particular the following measures:
- instance-level isolation — each customer has its own database, storage and encryption keys,
- encryption — integration credentials and tokens are stored encrypted in the database, user passwords are stored as hashes (bcrypt), and public access is exclusively over HTTPS,
- access control — user roles, sign-in rate limiting, an audit log including IP address, and alerts on repeated failures,
- backup and recovery — regular backups with a tested recovery procedure; off-site backups are encrypted before upload,
- controlled updates — versioned releases deployed to a test instance first.
10. Changes to this document
We may update this policy from time to time (e.g. as the service gains further integrations). The current version is always available on this page; the effective date is stated in the header. Customers are informed in advance of material changes affecting the service.