Proč jste od Vulscanu dostali e-mail

Co se stalo

Vulscan pravidelně spouští pasivní bezpečnostní kontrolu webů českých firem — čte jen to, co server sám zveřejňuje běžnému návštěvníkovi (HTTPS, hlavičky, veřejně dostupné soubory, DNS/e-mailové záznamy). Nezkoušíme hesla, neobcházíme žádnou ochranu a do webu nijak nezasahujeme. Když kontrola najde nastavení, které stojí za prověření, pošleme na kontaktní adresu firmy jednorázové upozornění.

Tuto stránku odkazuje e-mail, který jste dostali — vysvětluje, odkud vaši adresu známe, na jakém právním základě ji zpracováváme a jaká máte práva.

Odkud známe váš kontakt

Doména vaší firmy pochází z veřejných zdrojů (registr domén, DNS zóny). Identitu firmy — název, IČO, sídlo, právní formu — jsme ověřili v ARES (Administrativní registr ekonomických subjektů) a oslovujeme výhradně aktivní obchodní korporace — obchodní společnosti (s.r.o., a.s., v.o.s., k.s.) a družstva — nikdy fyzické osoby ani OSVČ.

Kontaktní e-mailovou adresu jsme nezískali od vás, ale strojově z veřejně dostupných stránek vaší vlastní domény — obvykle kontakt, o-nas nebo úvodní stránky, z mailto: odkazu nebo z viditelného textu. Adresy typu gdpr@, dpo@ nebo abuse@ vynecháváme záměrně — jde o kontakty na jiný účel, ne o adresáta, který může nastavení webu opravit. WHOIS kontakty nepoužíváme.

Právní základ

Protože e-mailová adresa může být osobním údajem (zejména má-li tvar jmeno.prijmeni@), zpracováváme ji na základě oprávněného zájmu podle čl. 6 odst. 1 písm. f) GDPR — informovat provozovatele firemního webu o bezpečnostních nedostatcích, které jsou veřejně viditelné komukoli, kdo se na web podívá.

Balanční test, který jsme provedli, zvažuje tři věci: (1) oslovujeme pouze firmy, ne soukromé osoby, (2) adresu jsme vzali z místa, kde ji firma sama zveřejnila pro účely kontaktu, a (3) zpráva je jednorázová, neobsahuje žádnou nabídku a odhlášení je okamžité a trvalé. Přínos — upozornění na skutečnou bezpečnostní chybu dřív, než ji najde někdo s horším úmyslem — podle nás převažuje nad minimální zátěží jednoho e-mailu na firemní kontakt. Kdykoli můžete vznést námitku a další zprávy se okamžitě zastaví.

Jaké údaje zpracováváme

Údaje ukládáme u zpracovatelů, kteří nám poskytují technickou infrastrukturu nezbytnou pro provoz této služby — hostování databází, ve kterých kontakty, nálezy a seznam odhlášených adres uchováváme, a poskytovatele e-mailové infrastruktury, který zprávu odesílá. Všichni vystupují jako zpracovatelé podle čl. 28 GDPR. Neprodáváme je a nepoužíváme k ničemu jinému než k tomuto upozornění a k vyřízení případné odpovědi nebo námitky.

Jak dlouho údaje uchováváme

Adresu držíme jen po dobu nezbytnou pro účel popsaný výše — odeslání upozornění a vyřízení případné odpovědi. Vznesete-li námitku nebo se odhlásíte, adresu přidáme na seznam vyloučených příjemců a už ji nikdy nepoužijeme k dalšímu oslovení — to je jediný účel, ke kterému ji po odhlášení dál držíme. V tuto chvíli u nás neběží automatizované mazání starších záznamů po pevně daném počtu dnů; pokud chcete úplný výmaz namísto pouhého zastavení zpráv, napište na privacy@vulscan.app a vyřídíme ho ručně.

Vaše práva

Správcem je Vulscan Labs s.r.o., IČO 29659191. Plné zásady zpracování osobních údajů najdete na vulscan.app/cs/privacy.

Proč to nepovažujeme za obchodní sdělení

E-mail neobsahuje nabídku produktu ani služby, cenu ani výzvu k nákupu — jde o upozornění na bezpečnostní nedostatek, ne o marketing. Podle našeho výkladu proto nejde o obchodní sdělení ve smyslu § 7 zákona č. 480/2004 Sb., o některých službách informační společnosti. I tak respektujeme právo na okamžité a trvalé odhlášení popsané výše.

Co Vulscan dělá a nedělá

Kontrola, ze které zpráva vychází, je čistě pasivní: čte jen veřejně dostupný obsah, TLS/DNS metadata a HTTP hlavičky — přesně to, co uvidí kterýkoli návštěvník nebo vyhledávač. Nezkoušíme přihlašovací údaje, neprovádíme penetrační testování ani jinak nezasahujeme do provozu vašeho webu. Stejnou kontrolu si můžete kdykoli spustit sami na vulscan.app.

Reference