Zpracovatelská smlouva
podle čl. 28 GDPR · Platné od 6. března 2026 · Verze 1.0
Tato zpracovatelská smlouva (dále jen „DPA“) upravuje podmínky zpracování osobních údajů mezi těmito stranami:
1. Smluvní strany
Správce
Klient, který využívá služby Poskytovatele a v rámci těchto služeb určuje účely a prostředky zpracování osobních údajů.
(dále jen „Správce“)
a
Zpracovatel
Zpracovatel
Ing. Vlastimil Valenta
IČ / DIČ
24417831 / CZ7810294305
Sídlo
K Cihelně 733, 696 06 Vacenovice
E-mail
(dále jen „Zpracovatel“)
Správce a Zpracovatel dále společně také jako „Strany“.
2. Úvodní ustanovení
- Tato DPA se použije v případech, kdy Zpracovatel pro Správce v rámci poskytování služeb zpracovává osobní údaje jménem Správce.
- Tato DPA je uzavírána v souladu s čl. 28 Nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR).
- Tato DPA doplňuje smlouvu, objednávku, cenovou nabídku, obchodní podmínky nebo jiný smluvní dokument uzavřený mezi Stranami (dále jen „Hlavní smlouva“).
- V případě rozporu mezi touto DPA a Hlavní smlouvou má ve vztahu ke zpracování osobních údajů přednost tato DPA.
3. Předmět zpracování
- Zpracovatel zpracovává osobní údaje pro Správce pouze v rozsahu nezbytném pro poskytování sjednaných služeb.
- Typicky může jít zejména o tyto služby:
- vývoj a provoz webových stránek,
- hosting a technická správa webu,
- formuláře a poptávkové systémy,
- rezervační systémy,
- CRM a zákaznické administrace,
- chatboty a komunikační asistenty,
- marketingové automatizace,
- integrační a notifikační workflow,
- technická podpora, monitoring, zálohování a bezpečnost.
- Zpracování probíhá pouze po dobu trvání Hlavní smlouvy a po dobu nezbytně nutnou k ukončení služby, exportu dat, splnění právních povinností nebo ochraně oprávněných zájmů Zpracovatele.
4. Povaha a účel zpracování
- Povaha zpracování může zahrnovat zejména:
- shromažďování,
- ukládání,
- organizování,
- strukturování,
- zpřístupnění oprávněným osobám,
- používání,
- přenos,
- zálohování,
- výmaz,
- a další operace nezbytné pro technický provoz služby.
- Účelem zpracování je zejména:
- umožnění provozu služby pro Správce,
- technická správa a údržba,
- zajištění funkčnosti formulářů, rezervací, chatbotů a databází,
- evidence a správa klientských dat,
- bezpečnost, monitoring, logování a diagnostika,
- automatizace komunikace a procesů,
- poskytování podpory a odstraňování chyb.
- Zpracovatel nezpracovává osobní údaje pro vlastní účely, s výjimkou případů, kdy mu takové zpracování ukládá právní předpis nebo kdy je to nezbytné pro ochranu jeho právních nároků, bezpečnost systémů nebo splnění povinností podle GDPR.
5. Typy osobních údajů
V závislosti na konkrétní službě mohou být zpracovávány zejména tyto kategorie osobních údajů:
- identifikační údaje (jméno, příjmení),
- kontaktní údaje (e-mail, telefon),
- rezervační a objednávkové údaje,
- obsah zpráv, poznámek a komunikace,
- údaje o uživatelských účtech,
- technické údaje a logy,
- IP adresa,
- metadata související s používáním služby,
- případně další údaje, které do systému vloží Správce nebo subjekt údajů.
Zpracovatel není oprávněn vyžadovat od Správce zvláštní kategorie osobních údajů, pokud to není výslovně sjednáno a právně ošetřeno.
6. Kategorie subjektů údajů
Subjekty údajů mohou být zejména:
- zákazníci Správce,
- obchodní partneři Správce,
- návštěvníci webu Správce,
- osoby vyplňující formuláře,
- osoby provádějící rezervace,
- uživatelé chatbotu nebo jiného asistenta,
- zaměstnanci nebo spolupracovníci Správce,
- další osoby, jejichž údaje Správce do systému vloží.
7. Pokyny Správce
- Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů vyplývajících z Hlavní smlouvy, této DPA a běžného provozního nastavení služby.
- Za pokyn Správce se považuje zejména:
- objednání konkrétní služby,
- konfigurace formuláře, chatbotu, CRM nebo rezervačního systému,
- zadání integrační logiky,
- obsah uložený nebo importovaný Správcem,
- provozní zadání předané e-mailem, v administraci nebo jiným prokazatelným způsobem.
- Pokud se Zpracovatel domnívá, že určitý pokyn porušuje GDPR nebo jiný právní předpis na ochranu osobních údajů, upozorní na tuto skutečnost Správce bez zbytečného odkladu.
8. Povinnosti Zpracovatele
Zpracovatel se zavazuje, že:
- bude zpracovávat osobní údaje jen na základě pokynů Správce,
- zajistí, aby osoby oprávněné ke zpracování byly zavázány mlčenlivostí,
- přijme přiměřená technická a organizační opatření k zabezpečení osobních údajů,
- bude Správci nápomocen při plnění jeho povinností podle GDPR v rozsahu přiměřeném povaze služby,
- po skončení zpracování umožní výmaz nebo vrácení osobních údajů dle podmínek této DPA,
- poskytne Správci informace potřebné k doložení souladu s čl. 28 GDPR,
- nebude osobní údaje využívat pro vlastní marketing, profilování nebo jiné vlastní obchodní účely.
9. Technická a organizační opatření
- Zpracovatel přijímá přiměřená technická a organizační opatření odpovídající povaze, rozsahu, kontextu a účelu zpracování a rizikům pro práva a svobody fyzických osob.
- Tato opatření mohou zahrnovat zejména:
- šifrování přenosu dat,
- řízení přístupových oprávnění,
- autentizaci a správu přístupů,
- používání silných hesel a hashování hesel,
- logování přístupů a provozních událostí,
- pravidelné aktualizace software a záplatování,
- zálohování a obnovu dat,
- oddělení prostředí a rolí,
- omezení přístupu pouze na osoby, které to potřebují,
- opatření proti neoprávněnému nebo náhodnému zničení, ztrátě či změně dat.
- Správce bere na vědomí, že žádný systém připojený k internetu nemůže garantovat absolutní bezpečnost.
10. Dílčí zpracovatelé
- Správce souhlasí s tím, že Zpracovatel může pro plnění svých povinností využít další zpracovatele (subprocesory), pokud zajistí odpovídající úroveň ochrany osobních údajů.
- Správce tímto uděluje obecné povolení k využití dílčích zpracovatelů uvedených v této DPA nebo běžně využívaných v rámci poskytované služby.
- Typicky může jít zejména o tyto dílčí zpracovatele:
Přehled dílčích zpracovatelů
●
Hetzner Online GmbH — hosting a infrastruktura
●
Supabase — databáze, autentizace, storage
●
Postmark / Resend — transakční e-mailová komunikace
●
Google / Vertex AI — AI a cloudové nástroje
●
OpenAI — AI funkce a zpracování textových vstupů
●
další technické nástroje obdobné povahy, pokud jsou potřebné pro provoz služby
- Zpracovatel zajistí, aby každý dílčí zpracovatel byl vázán smluvními povinnostmi ochrany osobních údajů alespoň v rozsahu odpovídajícím této DPA.
- Pokud Zpracovatel zamýšlí zapojit nového dílčího zpracovatele, který může mít podstatný dopad na ochranu osobních údajů, poskytne Správci na vyžádání přiměřenou informaci.
11. Předávání osobních údajů mimo EU / EHP
- Zpracovatel se snaží využívat infrastrukturu a nastavení služeb primárně v EU / EHP, pokud je to rozumně možné.
- Pokud v rámci poskytování služby dochází k předání osobních údajů mimo EU / EHP, zajistí Zpracovatel odpovídající právní mechanismus, zejména:
- rozhodnutí o odpovídající ochraně,
- standardní smluvní doložky Evropské komise,
- nebo jiný přípustný nástroj podle GDPR.
- Správce bere na vědomí, že některé cloudové, e-mailové nebo AI služby mohou zahrnovat mezinárodní přenosy dat.
12. AI funkce
- Pokud je součástí služby chatbot, AI asistent nebo jiná AI funkce, mohou být textové vstupy a související metadata zpracovávány za účelem poskytování této funkce.
- Zpracovatel se zavazuje, že bude v přiměřené míře usilovat o:
- minimalizaci osobních údajů ve vstupech,
- omezení přímých identifikátorů, je-li to technicky možné,
- transparentnost vůči Správci ohledně použitých AI nástrojů.
- Správce odpovídá za to, že do AI workflow nebude bez odpovídajícího právního základu a bez nezbytnosti vkládat zvláštní kategorie osobních údajů nebo jiné vysoce citlivé údaje, pokud to nebylo se Zpracovatelem výslovně dohodnuto.
- Zpracovatel neodpovídá za věcnou správnost AI výstupů, pokud není výslovně sjednána lidská kontrola nebo odborná validace.
13. Pomoc Správci
- Zpracovatel poskytne Správci přiměřenou součinnost při:
- vyřizování žádostí subjektů údajů,
- posouzení dopadu na ochranu osobních údajů, je-li to relevantní,
- řešení bezpečnostních incidentů,
- plnění informačních povinností vůči subjektům údajů,
- doložení základních informací o zabezpečení a subprocesorech.
- Tato součinnost je poskytována v rozsahu přiměřeném povaze služby, technickým možnostem a míře zapojení Zpracovatele.
- Pokud půjde o činnost nad běžný rámec podpory, může být přiměřeně zpoplatněna podle aktuální hodinové sazby Zpracovatele, není-li sjednáno jinak.
14. Bezpečnostní incidenty
- Pokud Zpracovatel zjistí porušení zabezpečení osobních údajů týkající se dat zpracovávaných pro Správce, oznámí tuto skutečnost Správci bez zbytečného odkladu.
- Oznámení bude obsahovat přiměřeně dostupné informace, zejména:
- popis povahy incidentu,
- kategorie dotčených údajů,
- pravděpodobné důsledky,
- přijatá nebo navržená nápravná opatření.
- Zpracovatel neodpovídá za incident způsobený:
- chybným pokynem Správce,
- zásahem Správce nebo jeho dodavatele,
- kompromitací přístupů na straně Správce,
- okolností, které nemohl rozumně ovlivnit.
15. Audit a doložení souladu
- Zpracovatel poskytne Správci na přiměřenou žádost informace potřebné k doložení souladu s povinnostmi podle čl. 28 GDPR.
- Právo auditu se vykonává tak, aby nepřiměřeně nezasáhlo do provozu Zpracovatele, bezpečnosti jeho systémů ani práv dalších klientů.
- Není-li dáno podezření na závažné porušení povinností, postačí zpravidla:
- písemné potvrzení,
- odpověď na dotazník,
- sdělení o technických a organizačních opatřeních,
- informace o subprocesorech.
- Fyzický nebo detailní audit na místě je možný pouze po předchozí dohodě, v přiměřeném rozsahu, za zachování mlčenlivosti a případně za úhradu nákladů.
16. Doba trvání zpracování a ukončení
- Tato DPA trvá po dobu, po kterou Zpracovatel zpracovává osobní údaje pro Správce.
- Po ukončení Hlavní smlouvy Zpracovatel:
- umožní Správci export dat v běžně použitelném formátu, pokud to povaha služby dovoluje,
- a následně údaje vymaže nebo anonymizuje, pokud právní předpis nebo oprávněný důvod nevyžaduje jejich další uchování.
- Standardní lhůta pro export dat činí 30 dnů od ukončení služby, není-li výslovně sjednáno jinak.
- Po uplynutí této lhůty může Zpracovatel osobní údaje odstranit z aktivních systémů, záloh a úložišť v rámci běžného retenčního cyklu.
- Zpracovatel je oprávněn uchovat omezený rozsah údajů, pokud je to nutné:
- ke splnění právní povinnosti,
- pro vedení účetní a daňové evidence,
- pro obranu právních nároků,
- nebo pro evidenci bezpečnostních incidentů.
17. Odpovědnost
- Každá Strana odpovídá za porušení povinností, které jí ukládá GDPR nebo tato DPA, v rozsahu stanoveném právními předpisy.
- Zpracovatel neodpovídá za soulad zpracování s právem na straně Správce, zejména pokud:
- Správce nemá odpovídající právní titul,
- neposkytl subjektům údajů potřebné informace,
- shromažďuje nepřiměřené údaje,
- nebo Zpracovateli udělí nezákonný pokyn.
- Odpovědnost Zpracovatele se dále řídí Hlavní smlouvou a obchodními podmínkami, není-li to v rozporu s kogentním právem.
18. Mlčenlivost
- Zpracovatel se zavazuje zachovávat mlčenlivost o osobních údajích i o okolnostech jejich zpracování.
- Povinnost mlčenlivosti trvá i po skončení této DPA.
- Povinnost mlčenlivosti se nevztahuje na případy, kdy zveřejnění nebo zpřístupnění ukládá právní předpis nebo pravomocné rozhodnutí orgánu veřejné moci.
19. Závěrečná ustanovení
- Tato DPA tvoří součást smluvního rámce mezi Správcem a Zpracovatelem.
- Tato DPA může být uzavřena:
- podpisem obou stran,
- elektronickým odsouhlasením,
- přijetím v administraci,
- nebo akceptací nabídky či objednávky, která na tuto DPA odkazuje.
- Právní vztahy neupravené touto DPA se řídí GDPR, právním řádem České republiky a Hlavní smlouvou.
- Pokud se některé ustanovení této DPA ukáže jako neplatné nebo nevymahatelné, nemá to vliv na platnost ostatních ustanovení.
- Aktuální verze této DPA může být zveřejněna na webu mujagent.cz nebo připojena ke smluvní dokumentaci.
Příloha A — Přehled zpracování
| 1. Předmět zpracování | Technický provoz a správa digitálních služeb pro Správce. |
| 2. Účel zpracování | Zajištění provozu webu, formulářů, rezervací, CRM, chatbotu, automatizací, podpory a souvisejících služeb. |
| 3. Doba zpracování | Po dobu trvání smluvního vztahu a následně po dobu nezbytnou pro export, výmaz, zákonné povinnosti a ochranu právních nároků. |
| 4. Kategorie subjektů | Zákazníci, návštěvníci webu, poptávající, rezervující osoby, uživatelé chatbotu, kontaktní osoby Správce. |
| 5. Kategorie údajů | Jméno, příjmení, e-mail, telefon, IP adresa, obsah zpráv, rezervační údaje, technické logy a další údaje vložené Správcem do systému. |
| 6. Dílčí zpracovatelé | Hetzner, Supabase, Postmark/Resend, Google/Vertex AI, OpenAI a další technické nástroje nutné pro provoz služby. |