Zpracovatelská smlouva (DPA)
Aktuální smlouva o zpracování osobních údajů pro hosting, managed servery, zálohování a technickou podporu.
Tato DPA upravuje situace, kdy Zserver při poskytování služby zpracovává osobní údaje jménem zákazníka. Identifikace zákazníka vychází z objednávky nebo hlavní smlouvy.
Verze dokumentu: DPA-2026-07B
Účinnost od: 31. 7. 2026
Zpracovatel: Zserver s.r.o.
IČO: 26249928
DIČ: CZ26249928
Sídlo: Heydukova 163, 572 01 Polička
Spisová značka: C 21393 vedená u Krajského soudu v Hradci Králové
E-mail: info@zserver.cz
Web: www.zserver.cz
Tato smlouva o zpracování osobních údajů („DPA“ nebo „Zpracovatelská smlouva“) upravuje zpracování osobních údajů v situacích, kdy společnost Zserver s.r.o. zpracovává osobní údaje jménem zákazníka jako správce osobních údajů.
Tento dokument je určen zejména pro hosting, managed servery, zálohování, správu serverů, technickou podporu, servisní zásahy, migrace, práce v administraci zákaznických systémů a související podporu modulů zCommerce.
1. Smluvní strany
1.1 Správce
Správcem je zákazník, který se společností Zserver s.r.o. uzavřel hlavní smlouvu, objednávku, smlouvu o poskytování služeb, smlouvu o dílo, servisní smlouvu, smlouvu o hostingu, smlouvu o správě serveru, licenční smlouvu nebo jiný smluvní vztah, na jehož základě může docházet ke zpracování osobních údajů jménem zákazníka.
Identifikační a kontaktní údaje Správce jsou údaje uvedené v konkrétní objednávce nebo hlavní smlouvě. Elektronicky přijatá DPA se uchovává společně s objednávkou a její verzí, takže není nutné tytéž údaje znovu vypisovat do veřejného znění dokumentu.
1.2 Zpracovatel
Zpracovatelem je:
Zserver s.r.o.
IČO: 26249928
DIČ: CZ26249928
se sídlem Heydukova 163, 572 01 Polička
zapsaná pod sp. zn. C 21393 vedenou u Krajského soudu v Hradci Králové
e-mail: info@zserver.cz
web: www.zserver.cz
Kontaktní osobou Zpracovatele pro otázky zpracování osobních údajů je osoba uvedená v hlavní smlouvě, objednávce nebo na webu Zpracovatele. Není-li uvedena, použije se e-mail info@zserver.cz.
2. Účel a právní základ této smlouvy
2.1 Tato DPA je uzavírána podle čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 („GDPR“), zákona č. 110/2019 Sb., o zpracování osobních údajů, a dalších použitelných právních předpisů.
2.2 Účelem této DPA je upravit práva a povinnosti Správce a Zpracovatele při zpracování osobních údajů, které Zpracovatel zpracovává jménem Správce při poskytování služeb podle hlavní smlouvy.
2.3 Hlavní smlouvou se pro účely této DPA rozumí zejména:
- smlouva o poskytování služeb,
- objednávka služby,
- všeobecné obchodní podmínky Zserver s.r.o.,
- smlouva o hostingu, managed serveru, správě serveru nebo zálohování,
- smlouva o dílo nebo servisní smlouva,
- licenční nebo servisní vztah k modulu zCommerce,
- jiný dokument, na jehož základě Zpracovatel poskytuje Správci služby.
2.4 Tato DPA se použije pouze v rozsahu, v jakém Zpracovatel zpracovává osobní údaje jménem Správce. Na osobní údaje, které Zpracovatel zpracovává jako samostatný správce, například pro vlastní fakturaci, evidenci zákazníků, licenční správu zCommerce, ochranu práv, účetnictví, bezpečnost vlastních služeb nebo vlastní obchodní komunikaci, se použijí informace o ochraně osobních údajů Zserver s.r.o., nikoli tato DPA.
3. Předmět, povaha, účel a doba zpracování
3.1 Předmětem zpracování je zpracování osobních údajů, které Správce uloží, zpřístupní, předá nebo jinak umožní zpracovávat Zpracovateli při poskytování služeb podle hlavní smlouvy.
3.2 Povaha zpracování spočívá zejména v těchto operacích:
- uložení osobních údajů na serverech, úložištích nebo zálohách,
- přenos, načtení, zpřístupnění, logování a technické zpracování při provozu služby,
- zálohování, obnova ze zálohy, migrace a správa dat,
- administrace serveru, databáze, aplikace, e-shopu nebo webu,
- monitoring, bezpečnostní dohled, řešení incidentů a odstraňování závad,
- technická podpora, diagnostika, testování, opravy a servisní zásahy,
- instalace, konfigurace, aktualizace nebo podpora modulů zCommerce,
- výmaz, omezení zpracování, export nebo předání dat podle pokynů Správce.
3.3 Účelem zpracování je umožnit Zpracovateli poskytovat Správci sjednané služby, zejména hosting, provoz a správu serverů, zálohování, technickou podporu, servisní zásahy, migrace, vývojové a konfigurační práce, podporu e-shopů a podporu modulů zCommerce.
3.4 Doba zpracování odpovídá době trvání hlavní smlouvy nebo době nezbytné pro splnění konkrétního požadavku Správce. Po skončení hlavní smlouvy nebo po splnění konkrétního požadavku se osobní údaje vrátí, vymažou nebo dále uchovají pouze v rozsahu podle této DPA, hlavní smlouvy, pokynů Správce nebo právních předpisů.
3.5 Podrobnější popis zpracování je uveden v Příloze č. 1 této DPA.
4. Pokyny Správce
4.1 Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů obsažených v hlavní smlouvě, objednávce, ticketu, e-mailu, administraci služby, dokumentaci, technickém zadání nebo jiné prokazatelné komunikaci.
4.2 Za pokyn Správce se považuje také technické nastavení služby provedené Správcem nebo jím pověřenou osobou, například vytvoření účtu, nahrání dat, nastavení zálohování, zadání migrace, předání přístupových údajů, povolení vzdáleného přístupu nebo zadání požadavku na podporu.
4.3 Zpracovatel není oprávněn zpracovávat osobní údaje pro vlastní účely, pokud k tomu nemá samostatný právní základ jako správce nebo pokud to nevyplývá z právních předpisů.
4.4 Pokud má Zpracovatel za to, že pokyn Správce porušuje GDPR nebo jiné právní předpisy o ochraně osobních údajů, upozorní na to Správce bez zbytečného odkladu. Zpracovatel není povinen provést pokyn, který je zjevně protiprávní, technicky nepřiměřený, bezpečnostně rizikový nebo by ohrozil práva třetích osob.
4.5 Zpracovatel není povinen aktivně kontrolovat obsah dat Správce, vyhledávat osobní údaje v datech Správce ani posuzovat právní základ zpracování, které určuje Správce, pokud to není výslovně sjednáno nebo nevyplývá z právních předpisů.
5. Povinnosti Správce
5.1 Správce odpovídá za to, že osobní údaje zpracovávané prostřednictvím služeb Zpracovatele jsou zpracovávány zákonně, korektně a transparentně a že pro jejich zpracování existuje odpovídající právní základ.
5.2 Správce odpovídá zejména za:
- určení účelů a prostředků zpracování,
- splnění informačních povinností vůči subjektům údajů,
- vyřízení práv subjektů údajů,
- posouzení zákonnosti zpracování a přiměřenosti rozsahu údajů,
- správnost, aktuálnost a minimalizaci osobních údajů,
- nastavení rolí a oprávnění ve vlastních systémech,
- posouzení rizik a případné DPIA, pokud je vyžadováno,
- rozhodnutí, zda jsou v jeho systémech zpracovávány zvláštní kategorie osobních údajů.
5.3 Správce je povinen předávat Zpracovateli pouze takové osobní údaje, které jsou nezbytné pro splnění účelu podle hlavní smlouvy.
5.4 Správce je povinen poskytovat Zpracovateli přiměřenou součinnost, zejména přesné zadání, aktuální kontakty, bezpečné předání přístupových údajů, informace o zvláštních rizicích a pokyny k nakládání s daty po skončení služby.
5.5 Pokud Správce zpracovává ve svých systémech zvláštní kategorie osobních údajů podle čl. 9 GDPR, údaje o trestních věcech podle čl. 10 GDPR nebo jiné vysoce rizikové údaje, je povinen o tom Zpracovatele předem informovat, pokud je tato skutečnost relevantní pro bezpečnost, způsob zpracování nebo rozsah služeb.
6. Povinnosti Zpracovatele
6.1 Zpracovatel se zavazuje zpracovávat osobní údaje v souladu s GDPR, zákonem č. 110/2019 Sb., touto DPA, hlavní smlouvou a doloženými pokyny Správce.
6.2 Zpracovatel se zavazuje zejména:
- zpracovávat osobní údaje pouze pro účely stanovené Správcem,
- zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo obdobnou zákonnou povinností,
- přijmout vhodná technická a organizační opatření podle čl. 32 GDPR,
- pomáhat Správci přiměřeně plnit povinnosti týkající se práv subjektů údajů,
- pomáhat Správci přiměřeně plnit povinnosti podle čl. 32 až 36 GDPR,
- oznámit Správci porušení zabezpečení osobních údajů podle čl. 10 této DPA,
- zapojovat další zpracovatele pouze za podmínek podle této DPA,
- po skončení zpracování vrátit nebo vymazat osobní údaje podle této DPA,
- zpřístupnit Správci informace potřebné k doložení plnění povinností podle čl. 28 GDPR,
- umožnit přiměřenou kontrolu nebo audit podle čl. 13 této DPA.
6.3 Zpracovatel může v nezbytném rozsahu zpracovávat technické a provozní záznamy související s poskytováním služby, zejména bezpečnostní logy, provozní logy, záznamy o přístupech, záznamy o změnách a záznamy o požadavcích podpory. Pokud tyto záznamy obsahují osobní údaje Správce nebo jeho subjektů údajů, nakládá s nimi Zpracovatel podle této DPA.
6.4 Zpracovatel není povinen provádět právní analýzu obsahu dat Správce, ledaže je to výslovně sjednáno jako samostatná služba.
7. Mlčenlivost
7.1 Zpracovatel zajistí, aby osoby, které mohou mít přístup k osobním údajům Správce, byly vázány mlčenlivostí nebo obdobnou zákonnou povinností.
7.2 Povinnost mlčenlivosti se vztahuje zejména na osobní údaje, přístupové údaje, konfigurace, obchodní informace, bezpečnostní informace, logy, databáze, zdrojové kódy, zálohy a další neveřejné informace, se kterými se Zpracovatel seznámí při poskytování služeb.
7.3 Povinnost mlčenlivosti trvá i po skončení hlavní smlouvy a této DPA.
8. Technická a organizační opatření
8.1 Zpracovatel přijme s ohledem na stav techniky, náklady na provedení, povahu, rozsah, kontext a účely zpracování a na rizika pro práva a svobody fyzických osob vhodná technická a organizační opatření k zajištění odpovídající úrovně zabezpečení.
8.2 Přehled základních technických a organizačních opatření je uveden v Příloze č. 2 této DPA.
8.3 Zpracovatel může technická a organizační opatření průběžně měnit, pokud tím nesníží celkovou úroveň zabezpečení osobních údajů. Změny mohou reflektovat vývoj technologií, bezpečnostní hrozby, změny infrastruktury, změny subdodavatelů nebo změny služeb.
8.4 Správce bere na vědomí, že konkrétní úroveň zabezpečení závisí také na sjednaném typu služby, nastavení provedeném Správcem, poskytnuté součinnosti, použitých heslech, správcovských přístupech, aktualizacích aplikací, konfiguraci e-shopu, serveru, DNS, domény a dalších faktorech pod kontrolou Správce.
9. Další zpracovatelé
9.1 Správce uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů, pokud je to potřebné pro poskytování služeb, provoz infrastruktury, zálohování, technickou podporu, bezpečnost, komunikaci, fakturaci, vývoj, správu licencí nebo plnění právních povinností.
9.2 Kategorie dalších zpracovatelů a pravidla jejich zapojení jsou uvedeny v Příloze č. 3 této DPA.
9.3 Zpracovatel informuje Správce o zamýšleném zapojení nového dalšího zpracovatele nebo nahrazení stávajícího dalšího zpracovatele vhodným způsobem, zejména zveřejněním aktuálního seznamu na webu Zpracovatele, oznámením e-mailem, oznámením v zákaznickém rozhraní nebo jiným obdobným způsobem.
9.4 Správce je oprávněn vznést proti zapojení nového dalšího zpracovatele odůvodněnou námitku do 15 dnů ode dne oznámení, není-li v oznámení uvedena delší lhůta. Námitka musí být konkrétní a musí uvádět rozumné důvody související s ochranou osobních údajů.
9.5 Pokud Správce vznese oprávněnou námitku a strany se nedohodnou na řešení, je Zpracovatel oprávněn dotčenou službu neposkytnout, omezit nebo ukončit v rozsahu, v jakém bez daného dalšího zpracovatele není možné službu rozumně poskytovat.
9.6 Zpracovatel zajistí, aby další zpracovatel byl smluvně zavázán k ochraně osobních údajů alespoň v rozsahu požadovaném čl. 28 GDPR. Pokud další zpracovatel nesplní své povinnosti v oblasti ochrany osobních údajů, odpovídá Zpracovatel Správci za plnění povinností dalšího zpracovatele v rozsahu stanoveném GDPR a touto DPA.
10. Porušení zabezpečení osobních údajů
10.1 Zpracovatel oznámí Správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví. Pokud je to přiměřeně možné, učiní tak zpravidla do 48 hodin od okamžiku, kdy získá dostatek informací nasvědčujících tomu, že došlo k porušení zabezpečení osobních údajů týkajícímu se Správce.
10.2 Oznámení bude obsahovat dostupné informace zejména o:
- povaze incidentu,
- kategoriích a přibližném množství dotčených údajů a subjektů údajů, pokud jsou známé,
- pravděpodobných důsledcích incidentu,
- přijatých nebo navržených opatřeních,
- kontaktní osobě pro další komunikaci.
10.3 Pokud nejsou všechny informace dostupné současně, může je Zpracovatel poskytnout postupně bez zbytečného odkladu.
10.4 Zpracovatel poskytne Správci přiměřenou součinnost při vyhodnocení incidentu, splnění ohlašovacích povinností vůči dozorovému úřadu a případném oznámení subjektům údajů. Správce zůstává odpovědný za rozhodnutí, zda a jak incident oznámí dozorovému úřadu nebo subjektům údajů, pokud právní předpisy nestanoví jinak.
10.5 Zpracovatel je oprávněn přijmout bezodkladná technická nebo organizační opatření nezbytná ke zmírnění dopadů incidentu, ochraně infrastruktury, ochraně dat a zabránění dalším škodám, a to i před předchozím souhlasem Správce, pokud nelze souhlas rozumně získat včas.
11. Součinnost při právech subjektů údajů
11.1 Pokud se subjekt údajů obrátí přímo na Zpracovatele s žádostí týkající se osobních údajů zpracovávaných jménem Správce, Zpracovatel žádost bez zbytečného odkladu předá Správci, pokud je Správce identifikovatelný a pokud právní předpisy nevyžadují jiný postup.
11.2 Zpracovatel neposuzuje oprávněnost žádosti subjektu údajů za Správce, ledaže je to výslovně sjednáno.
11.3 Zpracovatel poskytne Správci přiměřenou technickou a organizační součinnost při vyřizování práv subjektů údajů, zejména při vyhledání, exportu, opravě, výmazu, omezení zpracování nebo předání údajů, pokud je to vzhledem k povaze služby možné.
11.4 Pokud součinnost přesahuje běžný rozsah služby nebo vyžaduje samostatné technické práce, může být účtována podle hlavní smlouvy nebo aktuálního ceníku, pokud nejde o součinnost, kterou musí Zpracovatel poskytnout bez další úplaty podle kogentních právních předpisů.
12. Součinnost při zabezpečení, DPIA a konzultaci s dozorovým úřadem
12.1 Zpracovatel poskytne Správci přiměřenou součinnost při plnění povinností podle čl. 32 až 36 GDPR, zejména v oblasti zabezpečení zpracování, ohlašování incidentů, posouzení vlivu na ochranu osobních údajů a předchozí konzultace s dozorovým úřadem.
12.2 Součinnost bude poskytována s přihlédnutím k povaze zpracování, dostupným informacím, rozsahu sjednané služby, technickým možnostem a odpovědnosti Správce za určení účelu a prostředků zpracování.
12.3 Zpracovatel není povinen za Správce vypracovávat DPIA, bezpečnostní analýzy, právní stanoviska, interní směrnice nebo dokumentaci, pokud to není sjednáno jako samostatná služba.
13. Audity a doložení souladu
13.1 Zpracovatel zpřístupní Správci informace potřebné k doložení splnění povinností podle čl. 28 GDPR, zejména tuto DPA, popis technických a organizačních opatření, informace o dalších zpracovatelích, přiměřené bezpečnostní informace a případné relevantní certifikace, pokud existují.
13.2 Správce je oprávněn provést audit nebo kontrolu zpracování osobních údajů, pokud je to přiměřené, odůvodněné a nezbytné k doložení souladu podle GDPR.
13.3 Audit musí být oznámen Zpracovateli nejméně 30 dnů předem, ledaže jde o závažný bezpečnostní incident nebo jinou naléhavou situaci. Audit nesmí nepřiměřeně narušit provoz Zpracovatele, bezpečnost infrastruktury, práva jiných zákazníků ani obchodní tajemství Zpracovatele.
13.4 Zpracovatel může požadovat, aby audit provedla nezávislá odborně způsobilá osoba vázaná mlčenlivostí. Zpracovatel je oprávněn odmítnout auditora, který je přímým konkurentem Zpracovatele nebo u něhož existuje přiměřené bezpečnostní, obchodní nebo reputační riziko.
13.5 Audit může proběhnout formou dotazníku, předložení dokumentace, vzdálené kontroly, řízeného rozhovoru, nahlédnutí do vybraných záznamů nebo fyzické návštěvy, pokud je fyzická návštěva nezbytná a bezpečnostně přijatelná.
13.6 Náklady auditu nese Správce, pokud audit neprokáže podstatné porušení této DPA ze strany Zpracovatele.
14. Předávání osobních údajů mimo EU/EHP
14.1 Zpracovatel nebude předávat osobní údaje zpracovávané jménem Správce do třetí země mimo Evropskou unii nebo Evropský hospodářský prostor ani mezinárodní organizaci, pokud k tomu nemá doložený pokyn Správce, pokud to nevyplývá z hlavní smlouvy, povahy služby nebo pokud nejsou splněny podmínky podle GDPR.
14.2 Pokud má dojít k předání do třetí země nebo mezinárodní organizaci, Zpracovatel zajistí, aby byl použit odpovídající mechanismus podle GDPR, zejména rozhodnutí o odpovídající ochraně, standardní smluvní doložky, závazná podniková pravidla nebo jiný vhodný právní nástroj.
14.3 Pokud je Zpracovatel povinen předat osobní údaje podle práva Unie, práva členského státu nebo závazného rozhodnutí orgánu veřejné moci, informuje o tom Správce před předáním, ledaže mu v tom brání právní předpis nebo rozhodnutí příslušného orgánu.
15. Vrácení a výmaz osobních údajů
15.1 Po skončení poskytování služeb nebo po splnění konkrétního požadavku Správce Zpracovatel podle volby Správce osobní údaje vrátí, vymaže nebo zpřístupní k převzetí, pokud právní předpisy nevyžadují jejich další uchování.
15.2 Správce si musí aktivní data převzít nebo vyžádat jejich export před skončením služby, není-li v hlavní smlouvě, objednávce nebo individuální dohodě výslovně sjednána dodatečná lhůta. Zpracovatel po skončení služby není povinen udržovat aktivní data jako samostatný zákaznický archiv a může je bez dalšího upozornění vymazat v souladu s hlavní smlouvou.
15.3 Data v provozních zálohách se mažou postupně podle zálohovacích cyklů. U standardního BackupPC zálohování se historie uchovává 30 dnů, není-li pro konkrétní službu sjednáno jinak. Záložní kopie nejsou po skončení služby samostatným zákaznickým archivem ani zárukou dodatečného exportu. Po dobu, kdy jsou data v zálohách ještě obsažena, nesmí být aktivně využívána pro jiné účely než obnovu, bezpečnost, řešení incidentů nebo splnění právních povinností.
15.4 Zpracovatel není povinen mazat údaje, které musí uchovat podle právních předpisů, pro ochranu právních nároků, bezpečnost, účetnictví, evidenci plnění, obranu proti nárokům nebo doložení splnění povinností. V takovém případě je uchová pouze v nezbytném rozsahu a po nezbytnou dobu.
15.5 Správce je odpovědný za včasné převzetí svých dat a za ověření jejich úplnosti, pokud mu byla data zpřístupněna k převzetí.
16. Technická podpora, přístupy a produkční data
16.1 Správce je povinen předávat Zpracovateli přístupové údaje bezpečným způsobem a pouze v rozsahu nezbytném pro poskytnutí služby nebo vyřešení požadavku.
16.2 Správce má přednostně poskytovat dočasné účty, omezená oprávnění, testovací prostředí, anonymizovaná nebo pseudonymizovaná data, pokud je to vzhledem k povaze požadavku možné.
16.3 Zpracovatel je oprávněn odmítnout práci s produkčními daty, pokud by tím vzniklo nepřiměřené bezpečnostní, právní nebo provozní riziko, nebo navrhnout bezpečnější postup.
16.4 Správce je povinen po skončení podpory změnit nebo zneplatnit dočasná hesla a přístupové údaje, pokud byly vytvořeny pro Zpracovatele.
16.5 Zpracovatel bez doloženého pokynu Správce nevkládá osobní údaje Správce do externích AI nebo vývojových nástrojů, pokud to není nezbytné pro poskytnutí služby a pokud nejsou splněny podmínky podle této DPA a použitelných právních předpisů. Pokud je možné použít anonymizovaná nebo pseudonymizovaná data, použije se přednostně tento postup.
17. Vztah k informacím o ochraně osobních údajů a licencím zCommerce
17.1 Tato DPA se nevztahuje na zpracování osobních údajů, které Zserver s.r.o. provádí jako správce pro vlastní účely, zejména fakturaci, evidenci zákazníků, účetnictví, obchodní komunikaci, správu licencí zCommerce, aktivaci licencí, version check, správu zákaznického účtu, ochranu práv a bezpečnost vlastních služeb.
17.2 Zpracování osobních údajů v roli správce je popsáno v dokumentu „Informace o ochraně osobních údajů a cookies“.
17.3 Licenční a technická pravidla pro moduly zCommerce jsou upravena v samostatných licenčních podmínkách modulů zCommerce. Pokud Zpracovatel při podpoře modulu zCommerce nahlíží do e-shopu, databáze, logů nebo dat Správce, použije se na takové zpracování tato DPA.
18. Odpovědnost
18.1 Každá strana odpovídá za plnění svých povinností podle GDPR, této DPA a hlavní smlouvy.
18.2 Správce odpovídá zejména za zákonnost zpracování, právní základ, informační povinnost, rozsah a přesnost osobních údajů, pokyny ke zpracování a vyřízení práv subjektů údajů.
18.3 Zpracovatel odpovídá za zpracování osobních údajů v rozsahu svých povinností podle této DPA a GDPR.
18.4 Tato DPA nezakládá samostatnou smluvní pokutu ani neomezenou smluvní odpovědnost Zpracovatele. Odpovědnost mezi Správcem a Zpracovatelem se řídí hlavní smlouvou, všeobecnými obchodními podmínkami a použitelnými právními předpisy. Tím nejsou dotčena kogentní práva subjektů údajů ani odpovědnost, kterou nelze podle právních předpisů vyloučit nebo omezit.
18.5 Pokud škoda, újma, sankce nebo náklady vzniknou v důsledku protiprávního pokynu Správce, nezákonného zpracování určeného Správcem, nedostatečné součinnosti Správce, předání nadbytečných údajů, nesprávného nastavení Správce nebo porušení povinností Správce, nese odpovědnost Správce v rozsahu svého zavinění a svých povinností.
19. Trvání a ukončení DPA
19.1 Tato DPA nabývá účinnosti dnem jejího přijetí, podpisu, uzavření hlavní smlouvy, potvrzení objednávky nebo okamžikem, kdy začne Zpracovatel zpracovávat osobní údaje jménem Správce, podle toho, co nastane dříve.
19.2 Tato DPA trvá po dobu, po kterou Zpracovatel zpracovává osobní údaje jménem Správce.
19.3 Ukončení hlavní smlouvy zpravidla znamená i ukončení této DPA, s výjimkou ustanovení, která mají podle své povahy přetrvat, zejména mlčenlivost, bezpečnost, audit, odpovědnost, výmaz nebo vrácení dat a ochrana práv.
20. Změny DPA
20.1 Zpracovatel může tuto DPA přiměřeně aktualizovat, zejména z důvodu změny právních předpisů, změny služeb, změny technických a organizačních opatření, změny dalších zpracovatelů nebo změny bezpečnostních požadavků.
20.2 Pokud je DPA součástí online dokumentace nebo všeobecných obchodních podmínek, použije se pro nová plnění aktuální verze účinná v době objednávky nebo obnovení služby. Pro probíhající zpracování se použije nová verze, pokud je změna nezbytná pro dodržení právních předpisů, bezpečnost nebo řádné poskytování služby a Správce je o změně informován.
20.3 Pokud Správce se změnou nesouhlasí a změna není nezbytná pro dodržení právních předpisů nebo bezpečnost, může smluvní vztah ukončit v rozsahu a za podmínek podle hlavní smlouvy.
21. Závěrečná ustanovení
21.1 Tato DPA se řídí právním řádem České republiky.
21.2 Pokud je některé ustanovení této DPA neplatné nebo neúčinné, nemá to vliv na platnost a účinnost ostatních ustanovení. Strany se zavazují nahradit takové ustanovení platným a účinným ustanovením, které bude co nejvíce odpovídat původnímu účelu.
21.3 V případě rozporu mezi touto DPA a hlavní smlouvou má v otázkách zpracování osobních údajů jménem Správce přednost tato DPA, ledaže hlavní smlouva poskytuje subjektům údajů vyšší úroveň ochrany nebo obsahuje konkrétnější ujednání odpovídající GDPR.
21.4 Tuto DPA lze uzavřít písemně, elektronicky, potvrzením objednávky, odkazem v hlavní smlouvě nebo jiným způsobem, který umožňuje doložit její obsah a přijetí. Pokud je DPA zveřejněna jako online dokument, je vhodné uchovat znění účinné ke dni uzavření hlavní smlouvy.
22. Podpisy / přijetí dokumentu
Pokud je tato DPA přijímána elektronicky nebo jako součást hlavní smlouvy, nevyžaduje samostatnou podpisovou část. Její přijetí, verze a identifikace smluvních stran se dokládají hlavní smlouvou, objednávkou a související evidencí. Pokud strany uzavírají DPA samostatným podpisem, doplní identifikační údaje a podpisy do samostatného stejnopisu této verze.
Příloha č. 1 – Popis zpracování
A. Hosting, managed servery, zálohování a správa infrastruktury
| Oblast | Popis |
|---|---|
| Předmět zpracování | Uložení, provoz, přenos, zabezpečení, zálohování, obnova, monitoring a technická správa dat Správce na infrastruktuře nebo ve správě Zpracovatele. |
| Doba trvání | Po dobu trvání hlavní smlouvy a následně po dobu nezbytnou pro vrácení, výmaz, zálohovací cykly, bezpečnost, účetní evidenci nebo ochranu práv. |
| Povaha zpracování | Ukládání, přenos, zpřístupnění, nahlížení v nezbytném rozsahu, zálohování, obnova, export, výmaz, konfigurace, monitoring, bezpečnostní zpracování. |
| Účel zpracování | Poskytování hostingu, managed serverů, správy serverů, zálohování, obnovy, bezpečnosti, dostupnosti a technické podpory. |
| Typy osobních údajů | Jména, příjmení, e-maily, telefony, adresy, fakturační a objednávkové údaje, zákaznické účty, obsah webu/e-shopu, IP adresy, logy, cookies identifikátory, databázové záznamy, přílohy, zprávy, údaje určené Správcem. |
| Kategorie subjektů údajů | Zákazníci Správce, návštěvníci webu, uživatelé účtů, zaměstnanci, dodavatelé, obchodní partneři, administrátoři, kontaktní osoby, osoby komunikující se Správcem. |
| Zvláštní kategorie údajů | Nejsou typickým ani zamýšleným předmětem služby. Pokud je Správce ve svých systémech zpracovává, Zpracovatel je zpracovává pouze pasivně nebo technicky podle pokynů Správce a Správce odpovídá za zákonnost a informování Zpracovatele o zvýšených rizicích. |
B. Technická podpora, servisní zásahy, migrace a vývojové práce
| Oblast | Popis |
|---|---|
| Předmět zpracování | Dočasné nebo nezbytné zpracování osobních údajů při řešení požadavku, chyb, migrace, úpravy, aktualizace, konfigurace, analýzy logů nebo podpory systému Správce. |
| Doba trvání | Po dobu řešení požadavku a následně po dobu nezbytnou pro doložení průběhu podpory, ochranu práv, bezpečnost a zákonné povinnosti. |
| Povaha zpracování | Přístup, nahlížení, analýza, export, import, úprava, testování, oprava, migrace, obnova, mazání, pseudonymizace nebo anonymizace, pokud je to relevantní. |
| Účel zpracování | Vyřízení technického požadavku, oprava chyby, zabezpečení systému, migrace, aktualizace, servisní zásah, obnova provozu, vývoj nebo úprava systému podle pokynu Správce. |
| Typy osobních údajů | Údaje obsažené v administraci, databázi, logu, konfiguraci, exportu, screenshotu, e-mailu, ticketu nebo jiném materiálu předaném Správcem. |
| Kategorie subjektů údajů | Zákazníci, uživatelé, administrátoři, zaměstnanci, dodavatelé, kontaktní osoby, návštěvníci webu nebo jiné osoby obsažené v systému Správce. |
| Zvláštní kategorie údajů | Nejsou typickým předmětem podpory. Pokud se v datech Správce vyskytují, je Správce povinen omezit jejich předání na nezbytné minimum a informovat Zpracovatele o rizicích. |
C. Podpora modulů zCommerce
| Oblast | Popis |
|---|---|
| Předmět zpracování | Zpracování dat Správce při instalaci, konfiguraci, diagnostice, opravě nebo podpoře modulu zCommerce v prostředí Správce. |
| Doba trvání | Po dobu aktivního požadavku na podporu nebo servisního zásahu a následně po dobu nezbytnou pro evidenci podpory, ochranu práv a bezpečnost. |
| Povaha zpracování | Nahlížení do konfigurace, logů, objednávek, produktů, databáze, administrace nebo jiných částí systému, pokud je to nezbytné k řešení požadavku. |
| Účel zpracování | Poskytnutí technické podpory, oprava chyby, ověření kompatibility, nastavení modulu, migrace nebo vyřešení incidentu. |
| Poznámka | Aktivace licence, licenční účet, version check a vlastní správa licencí zCommerce jsou zpravidla zpracováním Zserver s.r.o. jako správce, nikoli zpracováním podle této DPA. Tato DPA se použije, pokud Zserver při podpoře zpracovává data Správce v jeho systému. |
Příloha č. 2 – Technická a organizační opatření
Zpracovatel uplatňuje přiměřená technická a organizační opatření podle povahy služby, rizika a technických možností. Konkrétní opatření se mohou lišit podle typu služby.
| Oblast | Opatření |
|---|---|
| Řízení přístupů | Přístup k systémům a datům je omezen na oprávněné osoby. Používají se individuální účty, přiměřená oprávnění a zásada nejnižších nutných oprávnění, pokud to systém umožňuje. |
| Autentizace | Přístup je chráněn hesly, klíči nebo jinými autentizačními prostředky. U vybraných systémů se používá vícefaktorové ověření, pokud je dostupné a přiměřené. |
| Mlčenlivost | Osoby s přístupem k osobním údajům jsou vázány mlčenlivostí nebo obdobnou povinností. |
| Oddělení dat | Data zákazníků jsou technicky nebo organizačně oddělena podle povahy služby, zejména účty, adresáři, databázemi, oprávněními, kontejnery, virtuálními servery nebo jinými prostředky. |
| Šifrování a přenosy | Přenosy se chrání přiměřenými prostředky, zejména šifrovanými protokoly, VPN, SSH, TLS nebo obdobnými metodami, pokud je to technicky možné a odpovídá službě. |
| Zálohování | U standardního režimu BackupPC se každý den mezi 23:00 a 06:00 zálohují soubory s výjimkou dočasných cache souborů a vytvářejí databázové dumpy; standardní historie je 30 dnů. U serverů mohou být navíc pořizovány snapshoty celého serveru podle konkrétní služby. Obnova se provádí na pokyn Správce, který určí požadovaná data a den obnovy. Individuální nabídka může stanovit jiný režim. |
| Logování a monitoring | Vybrané systémy a služby mohou být monitorovány a logovány za účelem provozu, bezpečnosti, řešení incidentů a ochrany práv. |
| Aktualizace a správa zranitelností | Zpracovatel provádí přiměřenou správu aktualizací, bezpečnostních opatření a konfigurací podle typu služby a sjednané odpovědnosti. |
| Incident management | Zpracovatel eviduje, vyhodnocuje a řeší bezpečnostní incidenty a oznamuje relevantní porušení zabezpečení osobních údajů Správci podle této DPA. |
| Minimalizace dat | Při podpoře se používají pouze údaje nezbytné k vyřešení požadavku. Pokud je to možné, používají se testovací, anonymizovaná nebo pseudonymizovaná data. |
| Vzdálené přístupy | Vzdálené přístupy se používají pouze v nezbytném rozsahu. Správce má přednostně vytvářet dočasné účty s omezenými oprávněními. |
| Fyzická bezpečnost | Fyzická bezpečnost serverů je zajišťována prostřednictvím vlastních opatření Zpracovatele nebo opatření datacenter a infrastrukturních dodavatelů. |
| Likvidace a výmaz | Data se mažou nebo vracejí podle pokynů Správce, hlavní smlouvy, retenčních pravidel a technických možností, s ohledem na zálohovací cykly. |
| AI a vývojové nástroje | Osobní údaje Správce nejsou bez pokynu a bez splnění právních podmínek vkládány do externích AI nebo vývojových nástrojů. Přednostně se používají anonymizovaná nebo pseudonymizovaná data. |
Příloha č. 3 – Další zpracovatelé
Správce uděluje Zpracovateli obecné povolení k využití dalších zpracovatelů podle čl. 9 této DPA. Zpracovatel vede aktuální seznam dalších zpracovatelů nebo kategorií dalších zpracovatelů a zpřístupní jej Správci vhodným způsobem.
A. Kategorie dalších zpracovatelů
| Kategorie | Typický účel |
|---|---|
| Datacentra a poskytovatelé serverové infrastruktury | Umístění serverů, konektivita, fyzická bezpečnost, provoz infrastruktury. |
| Poskytovatelé cloudových, zálohovacích nebo úložných služeb | Zálohování, obnova, ukládání dat, disaster recovery. |
| Poskytovatelé e-mailových, komunikačních a helpdesk nástrojů | Komunikace se zákazníkem, technická podpora, evidence požadavků. |
| Poskytovatelé účetních, fakturačních a platebních nástrojů | Fakturace, účetnictví, evidence plateb, refundace. |
| Externí IT administrátoři, vývojáři a specialisté | Správa serverů, řešení incidentů, vývoj, servisní zásahy, migrace, bezpečnost. |
| Poskytovatelé bezpečnostních, monitorovacích a logovacích nástrojů | Monitoring, detekce incidentů, ochrana služeb, provozní a bezpečnostní logy. |
| Poskytovatelé doménových, DNS a certifikačních služeb | Registrace a správa domén, DNS, certifikáty, související provozní údaje. |
| AI a vývojové nástroje | Pouze pokud je to nezbytné pro konkrétní požadavek, za splnění podmínek této DPA a přednostně bez osobních údajů nebo s anonymizovanými/pseudonymizovanými daty. |
B. Konkrétní seznam dalších zpracovatelů
Níže jsou uvedeni dodavatelé, kteří se mohou podle konkrétní objednané služby zapojit do zpracování osobních údajů jménem Správce. Zpracovatel nezpřístupňuje data uložená zákazníkem dalším dodavatelům bez provozní potřeby nebo pokynu Správce. O zapojení nového dalšího zpracovatele informuje Správce podle čl. 9 této DPA.
| Další zpracovatel | IČO / identifikace | Sídlo / země | Účel zapojení | Přenos mimo EU/EHP | Poznámka |
|---|---|---|---|---|---|
| OVH SAS (OVHcloud) | RCS Lille Métropole 424 761 419 | 2 rue Kellermann, 59100 Roubaix, Francie | Serverová infrastruktura, konektivita, fyzická bezpečnost a ochrana proti DDoS útokům. | Ne v rámci běžného provozu v EU/EHP. | Rozsah závisí na umístění a typu objednané infrastruktury. |
| TELE3 s.r.o. | IČO 26096960 | Vinohradská 2396/184, 130 00 Praha 3, Česká republika | Datacentrové, housingové, síťové a související infrastrukturní služby. | Ne v rámci běžného provozu v České republice. | Zapojení závisí na konkrétní službě; aktuálně může jít zejména o datacentrum Casablanca. |
| Gransy s.r.o. (Subreg / Regtons) | IČO 28087755 | Bořivojova 878/35, 130 00 Praha 3, Česká republika | Registrace a správa domén, DNS a související API služby. | Podle pravidel konkrétního registru a doménové koncovky. | U části registračních činností může dodavatel nebo registr vystupovat jako samostatný správce podle vlastních podmínek. |
Příloha č. 4 – Doporučené provozní pokyny Správce
Tato příloha není povinnou součástí čl. 28 GDPR, ale doporučuje se pro praktický provoz.
- Správce má poskytovat Zpracovateli pouze takové osobní údaje, které jsou nezbytné pro řešení požadavku.
- Přístupové údaje se mají předávat bezpečným kanálem, nikoli nešifrovaně v běžném e-mailu, pokud existuje bezpečnější varianta.
- Pro podporu se mají vytvářet dočasné účty s omezenými oprávněními.
- Po dokončení zásahu má Správce dočasné účty zrušit nebo změnit hesla.
- Před hromadnou změnou, migrací, opravou, aktualizací nebo rizikovým zásahem má Správce zajistit aktuální obnovitelnou zálohu.
- Pokud je to možné, mají se nejprve použít testovací nebo staging data.
- Správce má Zpracovateli předem oznámit, pokud systém obsahuje zvláštní kategorie osobních údajů, vysoce riziková data nebo data pod zvláštní regulací.
- Správce má pravidelně kontrolovat, kdo má přístup do jeho systémů, a odstraňovat již nepotřebné účty.
