Proč jste od Vulscanu dostali e-mail
Co se stalo
Vulscan pravidelně spouští pasivní bezpečnostní kontrolu webů českých firem — čte jen to, co server sám zveřejňuje běžnému návštěvníkovi (HTTPS, hlavičky, veřejně dostupné soubory, DNS/e-mailové záznamy). Nezkoušíme hesla, neobcházíme žádnou ochranu a do webu nijak nezasahujeme. Když kontrola najde nastavení, které stojí za prověření, pošleme na kontaktní adresu firmy jednorázové upozornění.
Tuto stránku odkazuje e-mail, který jste dostali — vysvětluje, odkud vaši adresu známe, na jakém právním základě ji zpracováváme a jaká máte práva.
Odkud známe váš kontakt
Doména vaší firmy pochází z veřejných zdrojů (registr domén, DNS zóny). Identitu firmy — název, IČO, sídlo, právní formu — jsme ověřili v ARES (Administrativní registr ekonomických subjektů) a oslovujeme výhradně aktivní obchodní korporace — obchodní společnosti (s.r.o., a.s., v.o.s., k.s.) a družstva — nikdy fyzické osoby ani OSVČ.
Kontaktní e-mailovou adresu jsme nezískali od vás, ale strojově z veřejně dostupných stránek vaší vlastní domény — obvykle kontakt, o-nas nebo úvodní stránky, z mailto: odkazu nebo z viditelného textu. Adresy typu gdpr@, dpo@ nebo abuse@ vynecháváme záměrně — jde o kontakty na jiný účel, ne o adresáta, který může nastavení webu opravit. WHOIS kontakty nepoužíváme.
Právní základ
Protože e-mailová adresa může být osobním údajem (zejména má-li tvar jmeno.prijmeni@), zpracováváme ji na základě oprávněného zájmu podle čl. 6 odst. 1 písm. f) GDPR — informovat provozovatele firemního webu o bezpečnostních nedostatcích, které jsou veřejně viditelné komukoli, kdo se na web podívá.
Balanční test, který jsme provedli, zvažuje tři věci: (1) oslovujeme pouze firmy, ne soukromé osoby, (2) adresu jsme vzali z místa, kde ji firma sama zveřejnila pro účely kontaktu, a (3) zpráva je jednorázová, neobsahuje žádnou nabídku a odhlášení je okamžité a trvalé. Přínos — upozornění na skutečnou bezpečnostní chybu dřív, než ji najde někdo s horším úmyslem — podle nás převažuje nad minimální zátěží jednoho e-mailu na firemní kontakt. Kdykoli můžete vznést námitku a další zprávy se okamžitě zastaví.
Jaké údaje zpracováváme
- Kontaktní e-mailová adresa nalezená na vašem webu (a je-li v ní obsaženo jméno a příjmení, i tento údaj).
- Identifikační údaje firmy z ARES — název, IČO, sídlo, právní forma, obor činnosti.
- Výsledek pasivní kontroly webu — zjištěná nastavení serveru/webu, která zpráva popisuje (nejde o osobní údaj o vás, ale o technický stav domény).
Údaje ukládáme u zpracovatelů, kteří nám poskytují technickou infrastrukturu nezbytnou pro provoz této služby — hostování databází, ve kterých kontakty, nálezy a seznam odhlášených adres uchováváme, a poskytovatele e-mailové infrastruktury, který zprávu odesílá. Všichni vystupují jako zpracovatelé podle čl. 28 GDPR. Neprodáváme je a nepoužíváme k ničemu jinému než k tomuto upozornění a k vyřízení případné odpovědi nebo námitky.
Jak dlouho údaje uchováváme
Adresu držíme jen po dobu nezbytnou pro účel popsaný výše — odeslání upozornění a vyřízení případné odpovědi. Vznesete-li námitku nebo se odhlásíte, adresu přidáme na seznam vyloučených příjemců a už ji nikdy nepoužijeme k dalšímu oslovení — to je jediný účel, ke kterému ji po odhlášení dál držíme. V tuto chvíli u nás neběží automatizované mazání starších záznamů po pevně daném počtu dnů; pokud chcete úplný výmaz namísto pouhého zastavení zpráv, napište na privacy@vulscan.app a vyřídíme ho ručně.
Vaše práva
- Právo vznést námitku (čl. 21 GDPR) — kdykoli, bez udání důvodu. Odkaz na odhlášení je v patičce e-mailu, který jste dostali.
- Právo na přístup, opravu a výmaz (čl. 15, 16 a 17 GDPR) — napište na privacy@vulscan.app.
- Právo na omezení zpracování (čl. 18 GDPR).
- Právo podat stížnost u Úřadu pro ochranu osobních údajů (uoou.gov.cz), pokud máte za to, že zpracování není v pořádku.
Správcem je Vulscan Labs s.r.o., IČO 29659191. Plné zásady zpracování osobních údajů najdete na vulscan.app/cs/privacy.
Proč to nepovažujeme za obchodní sdělení
E-mail neobsahuje nabídku produktu ani služby, cenu ani výzvu k nákupu — jde o upozornění na bezpečnostní nedostatek, ne o marketing. Podle našeho výkladu proto nejde o obchodní sdělení ve smyslu § 7 zákona č. 480/2004 Sb., o některých službách informační společnosti. I tak respektujeme právo na okamžité a trvalé odhlášení popsané výše.
Co Vulscan dělá a nedělá
Kontrola, ze které zpráva vychází, je čistě pasivní: čte jen veřejně dostupný obsah, TLS/DNS metadata a HTTP hlavičky — přesně to, co uvidí kterýkoli návštěvník nebo vyhledávač. Nezkoušíme přihlašovací údaje, neprovádíme penetrační testování ani jinak nezasahujeme do provozu vašeho webu. Stejnou kontrolu si můžete kdykoli spustit sami na vulscan.app.