Verze 2.0 · Poslední aktualizace: 31. srpna 2026
Smluvní strany a způsob uzavření
Správce: zákazník, tedy provozovatel, který uzavřel smlouvu o užívání služby Rezervos.
Zpracovatel: Vít Kilián, IČO 21125511, se sídlem Na Vršku 230/14, 321 00 Plzeň – Litice, Česká republika, zapsán v živnostenském rejstříku vedeném Magistrátem města Plzně.
Tato smlouva je uzavřena okamžikem, kdy Správce při založení účtu potvrdí souhlas s obchodními podmínkami, jejichž je nedílnou součástí. Podepsané vyhotovení vystavíme na žádost zaslanou na gdpr@kilivi-dev.cz.
1. Předmět, povaha, účel a doba zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby: správy rezervací a kapacit, odesílání potvrzení a připomínek e-mailem a SMS, provozu webové prezentace provozovny a zobrazení statistik Správci.
Povahou zpracování je shromažďování, ukládání, nahlížení, úprava, výmaz a předání zpracovatelům uvedeným v článku 7.
Zpracování trvá po dobu trvání předplatného Správce a končí postupem podle článku 13.
2. Kategorie subjektů údajů a osobních údajů
Subjekty údajů: hosté a klienti Správce, kteří provedou rezervaci, a osoby, kterým Správce zřídí přístup do systému.
Kategorie údajů: identifikační a kontaktní údaje (jméno, e-mail, telefon), údaje o rezervaci (datum, čas, počet osob, služba, přiřazený personál), obsah volné poznámky k rezervaci, komunikační historie a technické provozní údaje.
Podrobný výčet je uveden v Příloze A.
3. Pokyny Správce a jeho odpovědnost
Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů k předání do třetí země, ledaže mu zpracování ukládá právo Evropské unie nebo členského státu; v takovém případě Správce o tomto právním požadavku předem informuje, nezakazuje-li to daný právní předpis.
Za tyto pokyny se považuje užívání Služby v souladu s její dokumentací a nastavení provedená Správcem v administraci.
Správce odpovídá za zákonnost shromažďování údajů, za informování subjektů údajů podle článků 13 a 14 GDPR a za právní titul zpracování.
Zpracovatel neprodleně informuje Správce, má-li za to, že pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů.
4. Zvláštní kategorie osobních údajů
Služba není určena ke zpracování údajů zvláštní kategorie podle článku 9 GDPR.
Umožní-li Správce hostům vyplnit volnou poznámku, může do ní být vložen údaj o zdravotním stavu (například alergie). Správce se zavazuje pole opatřit odpovídajícím upozorněním, případně zajistit výslovný souhlas subjektu údajů podle článku 9 odst. 2 písm. a) GDPR.
Zpracovatel takové údaje pouze uchovává v rámci obsahu rezervace a nepodrobuje je žádné další analýze.
5. Povinnosti Zpracovatele
Zpracovatel se zavazuje:
• zpracovávat údaje pouze podle pokynů Správce (čl. 28 odst. 3 písm. a),
• zajistit, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí (písm. b),
• přijmout opatření podle článku 32 GDPR (písm. c) v rozsahu Přílohy B,
• dodržet podmínky pro zapojení dalšího zpracovatele podle článku 7 této smlouvy (písm. d),
• být Správci nápomocen vhodnými opatřeními při plnění povinnosti reagovat na žádosti o výkon práv subjektů údajů (písm. e),
• být Správci nápomocen při zajišťování souladu s články 32 až 36 GDPR (písm. f),
• po ukončení zpracování údaje smazat nebo vrátit podle článku 13 (písm. g),
• poskytnout Správci informace nezbytné k doložení souladu a umožnit audit podle článku 11 (písm. h).
6. Mlčenlivost
Zpracovatel zajistí, aby všechny osoby, které se podílejí na zpracování, byly zavázány k mlčenlivosti smluvně nebo na základě zákonné povinnosti mlčenlivosti. Tento závazek trvá i po skončení jejich činnosti pro Zpracovatele.
7. Další zpracovatelé
Správce uděluje Zpracovateli obecné povolení zapojit další zpracovatele. Ke dni účinnosti této smlouvy jsou to:
• Stripe Payments Europe, Ltd. / Stripe, Inc. — platební brána, fakturace (Irsko / USA, standardní smluvní doložky)
• SmsManager.cz (Quanda International s.r.o.) — odesílání SMS připomínek (Česká republika)
• Railway Corp. — hosting aplikace a databáze (EU (region eu-west) / USA, standardní smluvní doložky)
• Google Ireland Ltd. (reCAPTCHA) — ochrana formulářů před boty (Irsko / USA, standardní smluvní doložky)
• Cloudinary Ltd. — ukládání a doručování obrázků (EU / USA, standardní smluvní doložky)
• Functional Software, Inc. (Sentry) — monitoring chyb aplikace (USA, standardní smluvní doložky)
Zpracovatel uloží každému dalšímu zpracovateli stejné povinnosti ochrany údajů, jaké jsou sjednány zde, a odpovídá Správci za plnění jejich povinností.
O zamýšlené změně v okruhu dalších zpracovatelů informuje Zpracovatel Správce e-mailem nejméně 30 dní předem. Správce může proti změně v této lhůtě z vážných důvodů ochrany údajů vznést písemnou námitku. Nedojde-li k dohodě, je Správce oprávněn předplatné bez sankce vypovědět ke dni účinnosti změny.
8. Zabezpečení zpracování (článek 32 GDPR)
Zpracovatel zavedl a udržuje technická a organizační opatření popsaná v Příloze B. Opatření průběžně vyhodnocuje a přizpůsobuje aktuálním rizikům a stavu techniky.
9. Porušení zabezpečení osobních údajů
Zjistí-li Zpracovatel porušení zabezpečení osobních údajů, ohlásí je Správci bez zbytečného odkladu, nejpozději do 72 hodin od okamžiku, kdy se o něm dozvěděl.
Ohlášení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky a přijatá či navrhovaná opatření.
Ohlášení dozorovému úřadu a subjektům údajů činí Správce; Zpracovatel mu k tomu poskytne nezbytnou součinnost.
10. Pomoc Správci
Zpracovatel poskytuje Správci nástroje v administraci Služby, kterými lze vyřídit žádosti subjektů údajů o přístup, opravu, výmaz a přenositelnost.
Nelze-li žádost vyřídit těmito nástroji, poskytne Zpracovatel součinnost do 10 pracovních dnů od doručení žádosti Správce.
Zpracovatel je Správci nápomocen též při posouzení vlivu na ochranu osobních údajů a při předchozí konzultaci s dozorovým úřadem (články 35 a 36 GDPR).
11. Audit a kontrola
Zpracovatel poskytne Správci na jeho žádost informace nezbytné k doložení splnění povinností podle článku 28 GDPR, zpravidla formou aktuální dokumentace bezpečnostních opatření.
Správce je oprávněn provést audit, včetně inspekce, nejvýše jednou za 12 měsíců a dále kdykoli po porušení zabezpečení osobních údajů. Audit se ohlašuje nejméně 14 dní předem, provádí se v pracovní době a způsobem, který nenaruší provoz Služby a nezpřístupní údaje jiných zákazníků.
Audit provádí Správce nebo jím pověřený auditor vázaný mlčenlivostí. Náklady na audit nese Správce, ledaže audit odhalí podstatné porušení povinností Zpracovatele.
12. Předávání mimo EU a EHP
Předání osobních údajů do třetí země probíhá pouze k dalším zpracovatelům uvedeným v článku 7 a je zajištěno standardními smluvními doložkami Evropské komise podle článku 46 odst. 2 písm. c) GDPR, doplněnými o posouzení dopadu předání a případná dodatečná opatření.
13. Výmaz a vrácení údajů
Po ukončení poskytování Služby zpřístupní Zpracovatel Správci po dobu 30 dní export dat ve strojově čitelném formátu.
Po uplynutí této lhůty Zpracovatel veškeré osobní údaje smaže nebo anonymizuje, a to i v zálohách v rámci jejich běžného rotačního cyklu, nejpozději do 90 dní. To neplatí, ukládá-li uchování právo Evropské unie nebo členského státu; v takovém případě Zpracovatel údaje dále pouze uchovává.
Provedení výmazu Zpracovatel na žádost písemně potvrdí.
14. Odpovědnost a trvání smlouvy
Smlouva je účinná po dobu trvání předplatného a v rozsahu povinností mlčenlivosti a výmazu i po jeho skončení.
Odpovědnost stran se řídí článkem 82 GDPR. Ujednání o omezení odpovědnosti v obchodních podmínkách se nevztahuje na povinnosti podle této smlouvy v rozsahu, v jakém by takové omezení bylo v rozporu s kogentními předpisy.
Tato smlouva se řídí právem České republiky.
Příloha A — Podrobný rozsah zpracování
Subjekty údajů: hosté a klienti Správce; zaměstnanci a spolupracovníci Správce s přístupem do systému.
Kategorie údajů: jméno a příjmení; e-mail; telefonní číslo; datum a čas rezervace; počet osob; zvolená služba nebo stůl; přiřazený personál; volná poznámka k rezervaci; jazyk komunikace; historie odeslaných notifikací; IP adresa a čas přístupu u uživatelských účtů.
Účel: provoz rezervačního systému a související komunikace se subjekty údajů jménem Správce.
Doba: po dobu trvání předplatného Správce a 30 dní poté; zálohy nejdéle 90 dní.
Příloha B — Technická a organizační opatření
• Šifrování přenosu protokolem TLS 1.2 a vyšším; šifrování dat v úložišti.
• Řízení přístupu podle rolí, princip nejnižšího nutného oprávnění, vícefaktorové ověřování administrátorských účtů.
• Logická izolace dat jednotlivých zákazníků v multi-tenant prostředí.
• Auditní logy přístupů a změn s uchováním 90 dní.
• Pravidelné zálohování databáze s ověřováním obnovitelnosti; zálohy uloženy šifrovaně.
• Monitoring dostupnosti a chyb aplikace, sledování bezpečnostních zranitelností závislostí.
• Postup řešení bezpečnostních incidentů včetně lhůty pro ohlášení Správci do 72 hodin.
• Smluvní závazek mlčenlivosti všech osob s přístupem k údajům.
• Pravidelné ověřování a aktualizace přijatých opatření.