Smlouva o zpracování osobních údajů
Poslední aktualizace: 2026-06-26
Tato smlouva o zpracování osobních údajů (DPA) tvoří nedílnou součást smlouvy o poskytování služeb a upravuje podmínky zpracování osobních údajů dle článku 28 nařízení (EU) 2016/679 (GDPR).
Strany a jejich role
Správcem dle čl. 4 odst. 7 GDPR je Zákazník, který určuje účely a prostředky zpracování osobních údajů pracovníků.
Zpracovatelem dle čl. 4 odst. 8 GDPR je Version Two s.r.o. (Poskytovatel), který zpracovává osobní údaje výhradně na základě pokynů Zákazníka.
Předmět a doba zpracování
Zpracovatel zpracovává osobní údaje v rozsahu nezbytném pro provoz platformy StaffIo – včetně správy účtů, docházkových záznamů, GPS polohy v průběhu aktivních směn a komunikace v rámci platformy. Zpracování trvá po dobu trvání smlouvy o poskytování služeb.
Pokyny správce
Zpracovatel zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů Správce. Pokud je Zpracovatel povinen zpracovávat údaje na základě práva EU nebo členského státu, informuje o tom Správce předem, pokud to zákon nevylučuje.
Schválení dílčí zpracovatelé
Správce uděluje obecný souhlas s využíváním dílčích zpracovatelů. Aktuální seznam:
VPS hosting – datové centrum v EU (Německo).
Amazon SES eu-central-1 – transakční e-mail.
Wasabi eu-central-1 – objektové úložiště (přílohy, hlasové nahrávky).
Sentry – sledování chyb; data jsou anonymizována před přenosem.
Cloudflare Turnstile – ochrana formulářů před automatizovanými útoky.
LiveKit – push-to-talk hlasová komunikace.
Google Firebase – doručování push notifikací.
Stripe – zpracování plateb (ukládá pouze metadata platby, nikoli čísla karet).
Zpracovatel informuje Správce o každé změně v seznamu dílčích zpracovatelů alespoň 10 dní předem. Správce může vznést námitku.
Technická a organizační bezpečnostní opatření
Zpracovatel zavádí opatření dle čl. 32 GDPR:
Šifrovaný přenos: TLS 1.3 pro veškerou komunikaci klient – server.
Šifrování obsahu: AES-256 pro data uložená na serveru i v mobilní aplikaci.
Řízení přístupu: RBAC s auditním protokolem každé změny oprávnění.
Pseudonymizace GPS záznamů po skončení akce (do 90 dnů).
Pravidelné zálohy a testování obnovy.
Práva subjektů údajů
Po obdržení žádosti subjektu údajů (přístup, oprava, výmaz, přenositelnost, námitka) pomůže Zpracovatel Správci s vyřízením žádosti v rozsahu technicky a procesně v jeho kompetenci. Žádosti jsou vyřizovány do 30 dnů od přijetí.
Porušení zabezpečení osobních údajů
V případě porušení zabezpečení osobních údajů dle čl. 33 GDPR Zpracovatel informuje Správce bez zbytečného odkladu, nejpozději do 72 hodin od zjištění porušení. Oznámení bude obsahovat popis incidentu, kategorie a odhadovaný počet dotčených osob, pravděpodobné důsledky a přijatá opatření.
Vrácení a výmaz osobních údajů
Po ukončení smlouvy o poskytování služeb Zpracovatel na pokyn Správce smaže nebo vrátí veškeré osobní údaje a zničí stávající kopie, pokud právo EU nevyžaduje jejich uchování. Výmaz bude potvrzen písemně do 30 dnů.
Práva na audit a kontrolu
Správce nebo jím pověřený auditor může provést audit souladu s touto DPA s alespoň 30denním předstihem. Zpracovatel může místo auditu poskytnout platný certifikát ISO 27001 nebo rovnocenný nezávislý bezpečnostní audit.
Trvání DPA
Tato DPA je platná po dobu trvání smlouvy o poskytování služeb. Ukončením smlouvy zaniká i tato DPA; povinnosti týkající se výmazu dat zůstávají v platnosti.
Další právní dokumenty