Přeskočit na obsah

Smlouva o zpracování osobních údajů

Poslední aktualizace: 2026-06-26

Tato smlouva o zpracování osobních údajů (DPA) tvoří nedílnou součást smlouvy o poskytování služeb a upravuje podmínky zpracování osobních údajů dle článku 28 nařízení (EU) 2016/679 (GDPR).

Strany a jejich role

Správcem dle čl. 4 odst. 7 GDPR je Zákazník, který určuje účely a prostředky zpracování osobních údajů pracovníků.

Zpracovatelem dle čl. 4 odst. 8 GDPR je Version Two s.r.o. (Poskytovatel), který zpracovává osobní údaje výhradně na základě pokynů Zákazníka.

Předmět a doba zpracování

Zpracovatel zpracovává osobní údaje v rozsahu nezbytném pro provoz platformy StaffIo – včetně správy účtů, docházkových záznamů, GPS polohy v průběhu aktivních směn a komunikace v rámci platformy. Zpracování trvá po dobu trvání smlouvy o poskytování služeb.

Pokyny správce

Zpracovatel zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů Správce. Pokud je Zpracovatel povinen zpracovávat údaje na základě práva EU nebo členského státu, informuje o tom Správce předem, pokud to zákon nevylučuje.

Schválení dílčí zpracovatelé

Správce uděluje obecný souhlas s využíváním dílčích zpracovatelů. Aktuální seznam:

VPS hosting – datové centrum v EU (Německo).

Amazon SES eu-central-1 – transakční e-mail.

Wasabi eu-central-1 – objektové úložiště (přílohy, hlasové nahrávky).

Sentry – sledování chyb; data jsou anonymizována před přenosem.

Cloudflare Turnstile – ochrana formulářů před automatizovanými útoky.

LiveKit – push-to-talk hlasová komunikace.

Google Firebase – doručování push notifikací.

Stripe – zpracování plateb (ukládá pouze metadata platby, nikoli čísla karet).

Zpracovatel informuje Správce o každé změně v seznamu dílčích zpracovatelů alespoň 10 dní předem. Správce může vznést námitku.

Technická a organizační bezpečnostní opatření

Zpracovatel zavádí opatření dle čl. 32 GDPR:

Šifrovaný přenos: TLS 1.3 pro veškerou komunikaci klient – server.

Šifrování obsahu: AES-256 pro data uložená na serveru i v mobilní aplikaci.

Řízení přístupu: RBAC s auditním protokolem každé změny oprávnění.

Pseudonymizace GPS záznamů po skončení akce (do 90 dnů).

Pravidelné zálohy a testování obnovy.

Práva subjektů údajů

Po obdržení žádosti subjektu údajů (přístup, oprava, výmaz, přenositelnost, námitka) pomůže Zpracovatel Správci s vyřízením žádosti v rozsahu technicky a procesně v jeho kompetenci. Žádosti jsou vyřizovány do 30 dnů od přijetí.

Porušení zabezpečení osobních údajů

V případě porušení zabezpečení osobních údajů dle čl. 33 GDPR Zpracovatel informuje Správce bez zbytečného odkladu, nejpozději do 72 hodin od zjištění porušení. Oznámení bude obsahovat popis incidentu, kategorie a odhadovaný počet dotčených osob, pravděpodobné důsledky a přijatá opatření.

Vrácení a výmaz osobních údajů

Po ukončení smlouvy o poskytování služeb Zpracovatel na pokyn Správce smaže nebo vrátí veškeré osobní údaje a zničí stávající kopie, pokud právo EU nevyžaduje jejich uchování. Výmaz bude potvrzen písemně do 30 dnů.

Práva na audit a kontrolu

Správce nebo jím pověřený auditor může provést audit souladu s touto DPA s alespoň 30denním předstihem. Zpracovatel může místo auditu poskytnout platný certifikát ISO 27001 nebo rovnocenný nezávislý bezpečnostní audit.

Trvání DPA

Tato DPA je platná po dobu trvání smlouvy o poskytování služeb. Ukončením smlouvy zaniká i tato DPA; povinnosti týkající se výmazu dat zůstávají v platnosti.