Přeskočit na obsah

Zpracovatelská smlouva (DPA)

podle článku 28 nařízení (EU) 2016/679 (GDPR)

Tato smlouva upravuje zpracování osobních údajů hostů, které do služby Rezervos vkládá zákazník. Zákazník je v tomto vztahu správcem, poskytovatel zpracovatelem.

Verze 2.0 · Poslední aktualizace: 31. srpna 2026

Smluvní strany a způsob uzavření

Správce: zákazník, tedy provozovatel, který uzavřel smlouvu o užívání služby Rezervos. Zpracovatel: Vít Kilián, IČO 21125511, se sídlem Na Vršku 230/14, 321 00 Plzeň – Litice, Česká republika, zapsán v živnostenském rejstříku vedeném Magistrátem města Plzně. Tato smlouva je uzavřena okamžikem, kdy Správce při založení účtu potvrdí souhlas s obchodními podmínkami, jejichž je nedílnou součástí. Podepsané vyhotovení vystavíme na žádost zaslanou na gdpr@kilivi-dev.cz.

1. Předmět, povaha, účel a doba zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby: správy rezervací a kapacit, odesílání potvrzení a připomínek e-mailem a SMS, provozu webové prezentace provozovny a zobrazení statistik Správci. Povahou zpracování je shromažďování, ukládání, nahlížení, úprava, výmaz a předání zpracovatelům uvedeným v článku 7. Zpracování trvá po dobu trvání předplatného Správce a končí postupem podle článku 13.

2. Kategorie subjektů údajů a osobních údajů

Subjekty údajů: hosté a klienti Správce, kteří provedou rezervaci, a osoby, kterým Správce zřídí přístup do systému. Kategorie údajů: identifikační a kontaktní údaje (jméno, e-mail, telefon), údaje o rezervaci (datum, čas, počet osob, služba, přiřazený personál), obsah volné poznámky k rezervaci, komunikační historie a technické provozní údaje. Podrobný výčet je uveden v Příloze A.

3. Pokyny Správce a jeho odpovědnost

Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů k předání do třetí země, ledaže mu zpracování ukládá právo Evropské unie nebo členského státu; v takovém případě Správce o tomto právním požadavku předem informuje, nezakazuje-li to daný právní předpis. Za tyto pokyny se považuje užívání Služby v souladu s její dokumentací a nastavení provedená Správcem v administraci. Správce odpovídá za zákonnost shromažďování údajů, za informování subjektů údajů podle článků 13 a 14 GDPR a za právní titul zpracování. Zpracovatel neprodleně informuje Správce, má-li za to, že pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů.

4. Zvláštní kategorie osobních údajů

Služba není určena ke zpracování údajů zvláštní kategorie podle článku 9 GDPR. Umožní-li Správce hostům vyplnit volnou poznámku, může do ní být vložen údaj o zdravotním stavu (například alergie). Správce se zavazuje pole opatřit odpovídajícím upozorněním, případně zajistit výslovný souhlas subjektu údajů podle článku 9 odst. 2 písm. a) GDPR. Zpracovatel takové údaje pouze uchovává v rámci obsahu rezervace a nepodrobuje je žádné další analýze.

5. Povinnosti Zpracovatele

Zpracovatel se zavazuje: • zpracovávat údaje pouze podle pokynů Správce (čl. 28 odst. 3 písm. a), • zajistit, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí (písm. b), • přijmout opatření podle článku 32 GDPR (písm. c) v rozsahu Přílohy B, • dodržet podmínky pro zapojení dalšího zpracovatele podle článku 7 této smlouvy (písm. d), • být Správci nápomocen vhodnými opatřeními při plnění povinnosti reagovat na žádosti o výkon práv subjektů údajů (písm. e), • být Správci nápomocen při zajišťování souladu s články 32 až 36 GDPR (písm. f), • po ukončení zpracování údaje smazat nebo vrátit podle článku 13 (písm. g), • poskytnout Správci informace nezbytné k doložení souladu a umožnit audit podle článku 11 (písm. h).

6. Mlčenlivost

Zpracovatel zajistí, aby všechny osoby, které se podílejí na zpracování, byly zavázány k mlčenlivosti smluvně nebo na základě zákonné povinnosti mlčenlivosti. Tento závazek trvá i po skončení jejich činnosti pro Zpracovatele.

7. Další zpracovatelé

Správce uděluje Zpracovateli obecné povolení zapojit další zpracovatele. Ke dni účinnosti této smlouvy jsou to: • Stripe Payments Europe, Ltd. / Stripe, Inc. — platební brána, fakturace (Irsko / USA, standardní smluvní doložky) • SmsManager.cz (Quanda International s.r.o.) — odesílání SMS připomínek (Česká republika) • Railway Corp. — hosting aplikace a databáze (EU (region eu-west) / USA, standardní smluvní doložky) • Google Ireland Ltd. (reCAPTCHA) — ochrana formulářů před boty (Irsko / USA, standardní smluvní doložky) • Cloudinary Ltd. — ukládání a doručování obrázků (EU / USA, standardní smluvní doložky) • Functional Software, Inc. (Sentry) — monitoring chyb aplikace (USA, standardní smluvní doložky) Zpracovatel uloží každému dalšímu zpracovateli stejné povinnosti ochrany údajů, jaké jsou sjednány zde, a odpovídá Správci za plnění jejich povinností. O zamýšlené změně v okruhu dalších zpracovatelů informuje Zpracovatel Správce e-mailem nejméně 30 dní předem. Správce může proti změně v této lhůtě z vážných důvodů ochrany údajů vznést písemnou námitku. Nedojde-li k dohodě, je Správce oprávněn předplatné bez sankce vypovědět ke dni účinnosti změny.

8. Zabezpečení zpracování (článek 32 GDPR)

Zpracovatel zavedl a udržuje technická a organizační opatření popsaná v Příloze B. Opatření průběžně vyhodnocuje a přizpůsobuje aktuálním rizikům a stavu techniky.

9. Porušení zabezpečení osobních údajů

Zjistí-li Zpracovatel porušení zabezpečení osobních údajů, ohlásí je Správci bez zbytečného odkladu, nejpozději do 72 hodin od okamžiku, kdy se o něm dozvěděl. Ohlášení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky a přijatá či navrhovaná opatření. Ohlášení dozorovému úřadu a subjektům údajů činí Správce; Zpracovatel mu k tomu poskytne nezbytnou součinnost.

10. Pomoc Správci

Zpracovatel poskytuje Správci nástroje v administraci Služby, kterými lze vyřídit žádosti subjektů údajů o přístup, opravu, výmaz a přenositelnost. Nelze-li žádost vyřídit těmito nástroji, poskytne Zpracovatel součinnost do 10 pracovních dnů od doručení žádosti Správce. Zpracovatel je Správci nápomocen též při posouzení vlivu na ochranu osobních údajů a při předchozí konzultaci s dozorovým úřadem (články 35 a 36 GDPR).

11. Audit a kontrola

Zpracovatel poskytne Správci na jeho žádost informace nezbytné k doložení splnění povinností podle článku 28 GDPR, zpravidla formou aktuální dokumentace bezpečnostních opatření. Správce je oprávněn provést audit, včetně inspekce, nejvýše jednou za 12 měsíců a dále kdykoli po porušení zabezpečení osobních údajů. Audit se ohlašuje nejméně 14 dní předem, provádí se v pracovní době a způsobem, který nenaruší provoz Služby a nezpřístupní údaje jiných zákazníků. Audit provádí Správce nebo jím pověřený auditor vázaný mlčenlivostí. Náklady na audit nese Správce, ledaže audit odhalí podstatné porušení povinností Zpracovatele.

12. Předávání mimo EU a EHP

Předání osobních údajů do třetí země probíhá pouze k dalším zpracovatelům uvedeným v článku 7 a je zajištěno standardními smluvními doložkami Evropské komise podle článku 46 odst. 2 písm. c) GDPR, doplněnými o posouzení dopadu předání a případná dodatečná opatření.

13. Výmaz a vrácení údajů

Po ukončení poskytování Služby zpřístupní Zpracovatel Správci po dobu 30 dní export dat ve strojově čitelném formátu. Po uplynutí této lhůty Zpracovatel veškeré osobní údaje smaže nebo anonymizuje, a to i v zálohách v rámci jejich běžného rotačního cyklu, nejpozději do 90 dní. To neplatí, ukládá-li uchování právo Evropské unie nebo členského státu; v takovém případě Zpracovatel údaje dále pouze uchovává. Provedení výmazu Zpracovatel na žádost písemně potvrdí.

14. Odpovědnost a trvání smlouvy

Smlouva je účinná po dobu trvání předplatného a v rozsahu povinností mlčenlivosti a výmazu i po jeho skončení. Odpovědnost stran se řídí článkem 82 GDPR. Ujednání o omezení odpovědnosti v obchodních podmínkách se nevztahuje na povinnosti podle této smlouvy v rozsahu, v jakém by takové omezení bylo v rozporu s kogentními předpisy. Tato smlouva se řídí právem České republiky.

Příloha A — Podrobný rozsah zpracování

Subjekty údajů: hosté a klienti Správce; zaměstnanci a spolupracovníci Správce s přístupem do systému. Kategorie údajů: jméno a příjmení; e-mail; telefonní číslo; datum a čas rezervace; počet osob; zvolená služba nebo stůl; přiřazený personál; volná poznámka k rezervaci; jazyk komunikace; historie odeslaných notifikací; IP adresa a čas přístupu u uživatelských účtů. Účel: provoz rezervačního systému a související komunikace se subjekty údajů jménem Správce. Doba: po dobu trvání předplatného Správce a 30 dní poté; zálohy nejdéle 90 dní.

Příloha B — Technická a organizační opatření

• Šifrování přenosu protokolem TLS 1.2 a vyšším; šifrování dat v úložišti. • Řízení přístupu podle rolí, princip nejnižšího nutného oprávnění, vícefaktorové ověřování administrátorských účtů. • Logická izolace dat jednotlivých zákazníků v multi-tenant prostředí. • Auditní logy přístupů a změn s uchováním 90 dní. • Pravidelné zálohování databáze s ověřováním obnovitelnosti; zálohy uloženy šifrovaně. • Monitoring dostupnosti a chyb aplikace, sledování bezpečnostních zranitelností závislostí. • Postup řešení bezpečnostních incidentů včetně lhůty pro ohlášení Správci do 72 hodin. • Smluvní závazek mlčenlivosti všech osob s přístupem k údajům. • Pravidelné ověřování a aktualizace přijatých opatření.