Smlouva o zpracování osobních údajů (DPA)
Poslední aktualizace: 2026-05-26
Tento dokument popisuje smluvní rámec, v němž ScheduleBox jako Zpracovatel zpracovává osobní údaje pro své zákazníky (Správce) ve smyslu čl. 28 GDPR. Závazné znění je zachyceno v písemné smlouvě nebo v Obchodních podmínkách; tato veřejně publikovaná verze odpovídá aktuální šabloně k datu „Poslední aktualizace“ níže. O podepsanou individuální kopii lze požádat na privacy@schedulebox.cz.
1. Strany a účinnost
Smluvní vztah vzniká mezi ScheduleBox s.r.o., IČO 12345678, se sídlem Příkladná 1, 110 00 Praha 1 (dále jen „Zpracovatel“ nebo „ScheduleBox“), a Klientem, který přijal Obchodní podmínky služby ScheduleBox nebo s ní uzavřel samostatnou písemnou smlouvu (dále jen „Správce“). Tato DPA se vztahuje na veškeré zpracování osobních údajů, které Zpracovatel provádí pro Správce po dobu poskytování Služby.
2. Definice
Pojmy „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“, „porušení zabezpečení osobních údajů“, „subzpracovatel“ a další užité v této DPA mají význam stanovený v čl. 4 GDPR (Nařízení (EU) 2016/679) a zákoně č. 110/2019 Sb. „Službou“ se rozumí cloudová platforma ScheduleBox a všechny doprovodné funkce poskytované Zpracovatelem podle Obchodních podmínek.
3. Předmět, povaha, účel a doba zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby Správci na základě jeho dokumentovaných pokynů, jimiž jsou Obchodní podmínky a konfigurace účtu Správce v administraci Služby. Povaha zpracování zahrnuje uchování, organizování, vyhledávání, zpřístupnění oprávněným osobám, předání subzpracovatelům uvedeným v Sekci 6, výmaz a anonymizaci. Zpracování trvá po dobu poskytování Služby a po dobu retence uvedenou v Zásadách ochrany osobních údajů (typicky 30 dní pro účet po ukončení, 3 roky pro rezervační záznamy, 10 let pro fakturační údaje podle zákona č. 235/2004 Sb.).
4. Kategorie údajů a subjektů údajů
Kategorie údajů: identifikační údaje (jméno, příjmení), kontaktní údaje (e-mail, telefon), údaje o rezervacích a zákaznických interakcích, platební údaje (typ platební metody a identifikátor transakce — kompletní údaje platebních karet zpracovává platební brána, nikoli Zpracovatel), komunikační údaje (obsah e-mailů a SMS, logy o doručení), technické údaje (IP adresa, identifikátor prohlížeče, časová razítka) a další údaje, které Správce do Služby vloží. Kategorie subjektů údajů: zákazníci Správce provádějící rezervace, zaměstnanci a kontraktoři Správce vedení v účtu, návštěvníci veřejných rezervačních stránek Správce, a Správce sám, je-li fyzickou osobou.
5. Povinnosti Zpracovatele (čl. 28 odst. 3)
Podle čl. 28 odst. 3 GDPR Zpracovatel:
- zpracovává osobní údaje pouze na dokumentovaných pokynech Správce, včetně přenosů do třetích zemí, ledaže to vyžaduje právo Unie nebo členského státu (v takovém případě Správce informuje, není-li to tímto právem zakázáno);
- zajišťuje, aby osoby oprávněné zpracovávat osobní údaje byly vázány závazkem mlčenlivosti nebo zákonnou povinností mlčenlivosti;
- přijímá veškerá vhodná technická a organizační opatření podle čl. 32 GDPR — viz Sekce 8 a Příloha III;
- respektuje podmínky pro angažování dalších subzpracovatelů uvedené v Sekci 6;
- vhodnými technickými a organizačními opatřeními pomáhá Správci splnit jeho povinnost reagovat na žádosti subjektů údajů — viz Sekce 9;
- pomáhá Správci se splněním povinností podle čl. 32–36 GDPR (zabezpečení, hlášení porušení, DPIA, konzultace s dozorovým úřadem) v rozsahu odpovídajícím povaze zpracování a údajům, které má k dispozici;
- po ukončení poskytování Služby na základě volby Správce vrací nebo vymaže všechny osobní údaje a vymaže existující kopie, ledaže právo Unie nebo členského státu požaduje uchování — viz Sekce 12;
- poskytuje Správci veškeré informace nezbytné k prokázání splnění povinností uvedených v tomto článku a umožňuje a přispívá k auditům — viz Sekce 11.
6. Subzpracovatelé
Správce uděluje obecné povolení k angažování subzpracovatelů uvedených na /legal/subprocessors ke dni účinnosti této DPA. Aktuální seznam je tamtéž průběžně k dispozici a obsahuje pro každého subzpracovatele identifikaci, účel a rozsah zpracování, lokalitu, právní záruku pro případný přenos mimo EHP a odkazy na jím publikované Zásady ochrany osobních údajů a DPA. Zpracovatel oznámí Správci zařazení nového subzpracovatele s minimálně 30denním předstihem. V této lhůtě má Správce právo vznést odůvodněnou námitku; pokud strany nedosáhnou dohody, má Správce právo Smlouvu vypovědět s 30denní výpovědní dobou. Zpracovatel si vyhrazuje právo nahradit subzpracovatele bez předchozího oznámení, je-li to nezbytné z bezpečnostních důvodů, o této změně Správce informuje bez zbytečného odkladu.
7. Přenosy mimo EHP
Někteří subzpracovatelé uvedení v Sekci 6 sídlí ve třetích zemích mimo Evropský hospodářský prostor (zejména Spojené státy). Pro tyto přenosy Zpracovatel uplatňuje Standardní smluvní doložky podle Prováděcího rozhodnutí Evropské komise 2021/914 (modul 3 — processor-to-processor); kopii doložek poskytne Správci na žádost. Pro přenos do Spojeného království se uplatní Rozhodnutí o odpovídající ochraně (červen 2021). Tam, kde je to potřebné, přijímá Zpracovatel doplňková technická opatření (minimalizace, pseudonymizace) v souladu s rozhodnutím Schrems II (C-311/18).
8. Technická a organizační opatření (čl. 32)
Zpracovatel přijímá opatření odpovídající riziku ve smyslu čl. 32 GDPR. Mezi konkrétní opatření patří:
- Šifrování v přenosu (TLS 1.2 a vyšší) i v klidu (AES-256 na úložišti databáze a zálohách).
- Kontrola přístupu na úrovni rolí, tenanta a koncového uživatele; princip nejmenších oprávnění; segregace produkčního a vývojového prostředí.
- Auditní log přístupů a privilegovaných operací s retencí 18 měsíců.
- Vícefaktorové ověření (MFA) pro interní administrátory a privilegované role; periodická rotace přístupových klíčů a tokenů.
- Pravidelné bezpečnostní testy: statická a dynamická analýza, závislostní audity (Trivy, CodeQL, Dependabot), penetrační testy.
- Plán reakce na bezpečnostní incidenty s definovanými rolemi, eskalačními cestami a postupy notifikace.
- Pravidelné šifrované zálohy s pravidelně testovaným obnovením; geo-redundance v rámci EHP.
- Pravidelné školení personálu se zaměřením na bezpečnost, GDPR a manipulaci s osobními údaji.
9. Pomoc s žádostmi subjektů údajů
Zpracovatel poskytuje Správci nástroje pro splnění žádostí subjektů údajů (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku a právo nepodléhat čistě automatizovanému rozhodování ve smyslu čl. 22 GDPR) prostřednictvím samoobslužných funkcí v administraci Služby (GDPR export, vymazání zákazníka, anonymizace) a na vyžádání skrz e-mail privacy@schedulebox.cz s reakční dobou nejvýše 5 pracovních dnů. Žádosti, které Zpracovatel obdrží mimo administraci Služby, předá Správci bez zbytečného odkladu a sám na ně nereaguje, není-li k tomu Správcem výslovně zmocněn.
10. Oznámení porušení zabezpečení
Zpracovatel notifikuje Správce o jakémkoli porušení zabezpečení osobních údajů, které se ho týkají, bez zbytečného odkladu, nejpozději však do 48 hodin od okamžiku, kdy se o porušení dozví. Notifikace obsahuje informace požadované čl. 33 odst. 3 GDPR v rozsahu dostupném v daný okamžik (povaha porušení, kategorie a přibližný počet dotčených subjektů, pravděpodobné důsledky, přijatá nebo navržená opatření) a je doplňována s postupem vyšetřování. Zpracovatel sám neodesílá oznámení dozorovému úřadu (ÚOOÚ) ani subjektům údajů — tato povinnost zůstává na Správci.
11. Audit a DPIA
Zpracovatel poskytne Správci jednou ročně na vyžádání aktuální shrnutí svých bezpečnostních zjištění — typicky výtah z penetračního testu, výsledky externí závislostní revize a stav certifikací (SOC 2 Type II a ISO 27001 — plánovaná certifikace Q4 2027). Do dokončení formální certifikace poskytne Zpracovatel ekvivalentní vlastní bezpečnostní dotazník. Fyzický on-site audit ze strany Správce je možný za úhradu odůvodněných nákladů, s předchozí písemnou dohodou na rozsahu a termínu, ne častěji než jednou ročně, ledaže existuje konkrétní opodstatněné podezření na porušení této DPA. Pro účely DPIA podle čl. 35 GDPR poskytne Zpracovatel Správci nezbytné informace na vyžádání.
12. Vrácení nebo výmaz po ukončení
Po ukončení poskytování Služby Zpracovatel uchovává údaje 30 dní pro účely případného obnovení účtu na žádost Správce. Po uplynutí 30 dní provádí trvalý výmaz (hard-delete) ze všech produkčních systémů a v cyklu rotace záloh dokončuje výmaz nejpozději do 90 dnů. Na výslovnou žádost Správce před uplynutím 30 dní poskytne export údajů ve strojově čitelném formátu (JSON nebo CSV) bez dalšího poplatku. Výjimkou jsou údaje, které musí být uchovány podle platných právních předpisů (zejména fakturační údaje 10 let podle zákona o účetnictví).
13. Odpovědnost
Odpovědnost stran za škodu vzniklou porušením této DPA se řídí Obchodními podmínkami Služby a obecnými ustanoveními českého práva. Limit odpovědnosti je sjednán v Obchodních podmínkách; omezení se nevztahují na škody způsobené úmyslem nebo hrubou nedbalostí, ani na zákonem stanovenou neomezenou odpovědnost.
14. Změny
Zpracovatel je oprávněn tuto DPA jednostranně měnit. Podstatné změny (rozšíření kategorií subzpracovatelů, snížení záruk pro Správce, změna rozhodného práva) se Správci oznámí e-mailem na kontakt účtu nebo zveřejněním na této stránce s 30denním předstihem. Pokračováním v užívání Služby po uplynutí oznámení Správce s změnami souhlasí. Při nesouhlasu má Správce právo Smlouvu vypovědět s 30denní výpovědní dobou.
15. Rozhodné právo
Tato DPA se řídí právem České republiky a přímo použitelnými předpisy Evropské unie (zejména GDPR). K řešení sporů jsou věcně a místně příslušné soudy České republiky. Strany se zavazují k pokusu o smírné řešení před zahájením soudního řízení.
16. Přílohy
Příloha I — Popis zpracování: viz Sekce 3 a 4 výše. Příloha II — Subzpracovatelé: aktuální seznam je trvale dostupný na /legal/subprocessors; výtah ke dni podpisu pro účely individuální DPA poskytneme na žádost. Příloha III — Technická a organizační opatření: viz Sekce 8 výše; podrobnější popis sdílíme s prospekty pod NDA.
17. Kontakt
Otázky k této DPA, žádosti o podepsanou individuální kopii nebo doplňující informace směrujte na privacy@schedulebox.cz. Standardní žádost vyřídíme do 5 pracovních dnů.