MyMFA

MyMFA / Soukromí

Zásady
soukromí.

Jaké údaje MyMFA používá, proč je potřebuje a jak můžete požádat o jejich odstranění.

Účinnost a poslední aktualizace: 15. září 2026

1. Kdo jsme a na co zásady platí

Vývojářem MyMFA a provozovatelem webů mymfa.cz a mymfa.eu je MyOffice s.r.o., IČO 29188997, U viaduktu 881/21f, Chrlice, 643 00 Brno, Česká republika. Kontakt pro otázky soukromí a žádosti o výmaz: info@myoffice.cz.

Zásady se vztahují na aplikaci MyMFA pro Android, připravovanou aplikaci pro iOS, související službu ověření a tento web. Popisují současný Android pilot a připravovaného iOS klienta. Dostupnost funkcí se liší: Android podporuje místní OTP kódy a skenování QR; současný iOS prototyp tyto funkce nemá. Push oznámení nejsou v současných klientech zapojena. Před vydáním verze, která mění zpracování údajů, zásady aktualizujeme.

U firemního přihlašování určuje účely a pravidla zpracování zpravidla vaše organizace jako správce osobních údajů. MyOffice může zajišťovat provoz a podporu jako její zpracovatel podle smlouvy a pokynů. Za vlastní web, komunikaci s vámi a vlastní testovací provoz odpovídá MyOffice jako správce. Konkrétní pravidla firemního prostředí vám sdělí jeho správce.

2. Jaké údaje se zpracovávají

OTP kódy v telefonu — Android

Při přidání OTP účtu aplikace uloží jeho označení, případné jméno nebo e-mail uvedený v označení, poskytovatele, tajný klíč a parametry pro výpočet jednorázových kódů. Tyto údaje se ukládají do šifrovaného místního úložiště a MyMFA je neodesílá na naše servery ani poskytovateli účtu. Kód se počítá v telefonu. Jeho použití při přihlášení k jiné službě se řídí pravidly dané služby.

Párování zařízení a firemní ověření

Při párování aplikace odešle jednorázový párovací kód, označení zařízení a veřejný kryptografický klíč. Server vytvoří identifikátor zařízení a přístupový token. Aplikace token uchovává v chráněném úložišti; server uchovává jeho ověřovací otisk. Soukromý podpisový klíč zůstává chráněný v zařízení.

Při ověření aplikace získává ze serveru identifikaci organizace a uživatele, identifikátor firemního účtu, cílového systému, zařízení, výzvy, pokusu a relace, čas platnosti a bezpečnostní parametry výzvy. Zpět posílá identifikátor výzvy, schválení nebo zamítnutí, zadané kontrolní číslo a digitální podpis. Server zpracovává stav ověření a bezpečnostní události. Mobilní aplikace nevyžaduje ani neposílá heslo vašeho firemního účtu.

Kamera a biometrie

Android požádá o přístup ke kameře, pokud chcete načíst QR kód. Obraz se dekóduje místně; aplikace jej neukládá jako fotografii ani jej neposílá na server. Obsah párovacího kódu může být následně použit k párování podle předchozího odstavce. Oprávnění ke kameře můžete odmítnout nebo odebrat v nastavení systému a odkaz vložit ručně.

Biometrické ověření zajišťuje Android nebo iOS. MyMFA nezískává otisky prstů, snímky obličeje ani biometrické šablony. Systém povolí chráněnou operaci po úspěšném ověření. Android pilot vyžaduje podporovanou silnou biometrii; připravovaný iOS klient používá systémové ověření uživatele. Bez potřebného ověření nelze chráněné funkce použít.

Provozní údaje, web a podpora

Při síťovém spojení server zpracovává IP adresu a technické údaje HTTP požadavku. Provozní a bezpečnostní záznamy mohou obsahovat čas, požadovanou adresu, výsledek požadavku a informace o klientovi. Při kontaktování podpory zpracováváme váš e-mail, obsah zprávy a údaje, které nám sami předáte.

Weby mymfa.cz a mymfa.eu nepoužívají analytické ani reklamní cookies, sledovací pixely nebo formuláře. Fonty a obrázky načítá z vlastního webu. Aplikace neobsahují reklamní, analytické ani automatické nástroje pro odesílání chyb třetím stranám. Nečtou kontakty, SMS, mikrofon, polohu ani reklamní identifikátor zařízení. Do aplikací nejsou zapojeny služby FCM ani APNs pro push oznámení.

3. Proč údaje používáme

Údaje slouží k vytvoření a správě párování, výpočtu místních OTP kódů, ověření a zabezpečení přihlášení, prevenci zneužití, řešení provozních potíží a vyřízení vašich žádostí. Nepoužíváme je k reklamnímu profilování ani je neprodáváme.

Vlastní zpracování MyOffice se podle situace opírá o plnění smlouvy nebo kroky před jejím uzavřením, oprávněný zájem na bezpečnosti služby a řešení požadavků, případně právní povinnost. U firemních účtů příslušný právní důvod určuje vaše organizace. Oprávnění operačního systému samo o sobě nenahrazuje právní důvod podle GDPR.

Ověřovací systém automaticky vyhodnocuje správnost a platnost schválení a může přístup odmítnout. Při potížích se obraťte na správce organizace, který může situaci prověřit a zajistit jiný schválený postup přihlášení. Služba nevytváří reklamní ani behaviorální profily.

4. Kdo má k údajům přístup

Údaje o firemním ověření jsou dostupné oprávněným správcům vaší organizace a pracovníkům provozu či podpory v rozsahu potřebném pro jejich úkoly. Jestliže se na provozu podílí smluvní dodavatel, smí údaje zpracovávat pouze pro sjednaný účel, s odpovídající ochranou, mlčenlivostí a podle pokynů správce. Příslušné orgány mohou údaje obdržet, pokud to vyžaduje zákon.

Google Play a Apple App Store samostatně zpracovávají údaje související s účtem obchodu, distribucí a používáním svých služeb podle zásad Google a zásad Apple. MyMFA jim prostřednictvím reklamních nebo analytických SDK neposílá obsah OTP účtů ani schvalovacích výzev.

U firemního nasazení vám informace o konkrétním hostingu, dodavatelích a případném předávání mimo Evropský hospodářský prostor poskytne správce vaší organizace. Pokud správce takové předání zajišťuje, musí pro něj splnit podmínky GDPR, například rozhodnutí o odpovídající ochraně nebo vhodné smluvní záruky.

Ochrana při přenosu a uložení

Aplikace komunikuje se schválenými ověřovacími servery přes HTTPS s kontrolou certifikátu. Podpisové klíče chrání systémové úložiště zařízení; Android používá šifrovaný trezor a iOS klient Keychain a Secure Enclave. Android pilot má vypnuté automatické zálohování dat aplikace; iOS klient nepoužívá iCloud synchronizaci párování. Přístup k serverovým údajům je omezen na oprávněné osoby.

5. Jak dlouho údaje uchováváme

Tyto výchozí lhůty stanovujeme pro provoz MyMFA zajišťovaný MyOffice. U nasazení, na které se vztahuje režim vyšších povinností podle českého zákona o kybernetické bezpečnosti, se bezpečnostní a relevantní provozní záznamy v předepsaném rozsahu uchovávají 18 měsíců od události, není-li doložen důvod pro delší uchování. Jde o zvláštní pravidlo podle § 22 odst. 5 písm. c) vyhlášky č. 409/2025 Sb.; nevztahuje se automaticky na všechny údaje, zálohy nebo všechna nasazení MyMFA. U jiného firemního provozovatele určuje a sděluje konkrétní lhůty příslušná organizace.

Po uplynutí příslušné lhůty se údaje odstraní nebo nevratně anonymizují. Jen údaje potřebné pro konkrétní incident, právní nárok nebo zákonnou povinnost lze uchovat déle, v nezbytném rozsahu a po dobu trvání daného důvodu. Potřebnost takového uchování se průběžně přezkoumává.

Při žádosti o výmaz posoudí správce také související záznamy a zálohy. Pokud některé údaje musí dále uchovat, sdělí vám důvod a příslušnou dobu nebo kritéria uchování. Odvolání zařízení neznamená automatické vymazání všech historických záznamů.

6. Výmaz údajů a zrušení párování

MyMFA nevytváří samostatný spotřebitelský účet u MyOffice. Ukládá místní OTP účty a umožňuje registraci zařízení pro existující firemní přístup. Pro odstranění postupujte podle toho, které údaje chcete vymazat:

  1. OTP účet v Androidu: v části Kódy zvolte u účtu „Odstranit účet“ a potvrďte odstranění. Všechna místní data můžete vymazat také v systémovém nastavení aplikace. Nejdříve si zajistěte náhradní způsob přihlášení k dotčeným službám.
  2. Firemní registrace zařízení a související serverové údaje: požádejte správce své organizace o odvolání registrace a výmaz údajů MyMFA. Můžete se obrátit také na info@myoffice.cz s předmětem „MyMFA — žádost o výmaz“. Žádost lze podat i bez nainstalované aplikace.

Uveďte organizaci, identifikaci účtu nebo kontaktní e-mail a zda požadujete zrušení párování, výmaz údajů, nebo obojí. Neposílejte heslo, OTP tajemství, párovací QR kód ani přístupový token. Je-li to nutné, přiměřeným způsobem ověříme vaši totožnost; pro údaje pod správou organizace žádost řešíme s jejím správcem. Zrušení párování neruší firemní účet u zaměstnavatele ani účet u jiné služby.

Na žádosti podle GDPR odpovídáme bez zbytečného odkladu, zpravidla nejpozději do jednoho měsíce. Pokud zákon umožňuje prodloužení kvůli složitosti nebo počtu žádostí, sdělíme vám v této lhůtě důvody.

7. Vaše další práva

Za podmínek GDPR můžete požádat o přístup k osobním údajům, jejich opravu, výmaz, omezení zpracování a přenositelnost. Proti zpracování založenému na oprávněném zájmu můžete vznést námitku. Pokud je zpracování založeno na souhlasu, můžete jej odvolat bez vlivu na zákonnost předchozího zpracování. Žádost pošlete správci organizace nebo na info@myoffice.cz.

Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů nebo jiného příslušného dozorového úřadu.

8. Děti a změny zásad

MyMFA je určena pro zabezpečení účtů a firemní použití, není zaměřena na děti. Při změně funkcí, zpracovávaných údajů nebo příjemců upravíme tyto zásady a datum aktualizace. O podstatných změnách informujeme přiměřeně jejich povaze v aplikaci nebo prostřednictvím správce služby.

Dotaz k soukromí?

Napište nám na info@myoffice.cz.

← Zpět na MyMFA