Smlouva o zpracování osobních údajů (DPA)
Naposledy aktualizováno 1. května 2026 · Smlouva podle čl. 28 GDPR.
Tento překlad slouží pouze pro informaci. V případě rozdílů mezi tímto překladem a anglickou verzí má přednost anglická verze.
Stáhnout tuto smlouvu jako PDF
1. Definice
Pojmy v této smlouvě mají význam, který jim dává nařízení (EU) 2016/679 (GDPR). „Osobní údaje zákazníka“ jsou osobní údaje, které správce (nebo členové a auditoři jednající v jeho zastoupení) vloží do pracovního prostoru, včetně osobních údajů v kontrolních úkolech, důkazech, komentářích, souborech, rizicích, incidentech, záznamech o dodavatelích, členech a pozvánkách, v oznámeních přijatých přes veřejný portál a v protokolu aktivit.
2. Předmět, doba trvání, povaha a účel
- Předmět: zpracování osobních údajů zákazníka, aby správce mohl řídit svůj program souladu v oblasti bezpečnosti informací a ochrany osobních údajů prostřednictvím platformy Dazr Compliance.
- Doba trvání: po dobu předplatného správce a po přechodné období po jeho skončení stanovené v podmínkách užívání.
- Povaha a účel: hosting, ukládání, přenos, vyhledávání, výmaz a operace popsané v podmínkách užívání a v zásadách ochrany osobních údajů.
- Druh osobních údajů: identifikační údaje členů pracovních prostorů a pozvaných auditorů (e-mail, jméno, role); případně identifikační údaje osob, které podávají oznámení přes veřejný portál nebo hlásí incidenty; kontaktní údaje zaměstnavatelů a provozní metadata, která správce nahraje. Správce odpovídá za to, že nenahrává zvláštní kategorie osobních údajů, pokud to jeho vlastní právní základ neumožňuje.
- Kategorie subjektů údajů: zaměstnanci, externí spolupracovníci a pozvaní externí auditoři správce a všechny osoby uvedené v obsahu týkajícím se souladu, který se správce rozhodne nahrát.
3. Povinnosti zpracovatele
- Osobní údaje zákazníka zpracováváme pouze na základě doložených pokynů správce. Pokynem je používání zamýšlených funkcí platformy; pokud se domníváme, že pokyn porušuje GDPR nebo jiné předpisy Unie či členského státu o ochraně osobních údajů, informujeme o tom správce.
- Zajišťujeme, aby se osoby oprávněné zpracovávat osobní údaje zákazníka zavázaly k mlčenlivosti.
- Přijímáme všechna opatření požadovaná podle čl. 32 GDPR (zabezpečení zpracování). Současná opatření popisuje oddíl 7.
- Dodržujeme podmínky čl. 28 odst. 2 a 4 pro zapojení dalších zpracovatelů (viz oddíl 6).
- S ohledem na povahu zpracování a informace, které máme k dispozici, pomáháme správci plnit povinnost reagovat na žádosti subjektů údajů, ohlašovat porušení, provádět posouzení vlivu a vést předchozí konzultace s dozorovými úřady (čl. 28 odst. 3 písm. e) a f)).
- Podle rozhodnutí správce po skončení poskytování služeb všechny osobní údaje zákazníka vymažeme nebo vrátíme a vymažeme existující kopie, pokud právo Unie nebo členského státu nevyžaduje jejich uložení.
- Poskytujeme správci všechny informace potřebné k doložení splnění povinností podle čl. 28 a umožňujeme audity, včetně inspekcí, a přispíváme k nim (viz oddíl 9).
4. Povinnosti správce
- Správce zaručuje, že má pro osobní údaje, které vkládá do pracovního prostoru, právní základ podle čl. 6 (a případně čl. 9).
- Správce odpovídá za přesnost osobních údajů zákazníka a za vyřizování žádostí subjektů údajů týkajících se jeho pracovního prostoru (žádosti, které obdržíme, mu předáme a pomůžeme mu podle čl. 28 odst. 3 písm. e)).
- Správce řídí přístup (role členů, pozvánky auditorů, veřejný portál pro oznámení) prostřednictvím nastavení platformy.
5. Mezinárodní předávání
Osobní údaje zákazníka jsou ve výchozím nastavení uloženy v Evropské unii. Pokud má další zpracovatel sídlo mimo EU, řídí se předávání standardními smluvními doložkami Evropské komise (rozhodnutí 2021/914), modul 3 (od zpracovatele zpracovateli), s doplňkovými opatřeními popsanými v oddílu 7. Aktuální seznam dalších zpracovatelů a jejich umístění je na /legal/subprocessors.
6. Další zpracovatelé
- Správce nás opravňuje k zapojení dalších zpracovatelů za účelem poskytování služby. Aktuální seznam je na /legal/subprocessors.
- O zamýšleném přidání nebo nahrazení dalšího zpracovatele informujeme správce nejméně 30 dní předem prostřednictvím e-mailového odběru na této stránce nebo e-mailem vlastníkovi pracovního prostoru.
- Správce může vznést námitku z oprávněných důvodů ochrany osobních údajů. Pokud jí nemůžeme vyhovět, může správce dotčenou službu vypovědět a obdrží poměrné vrácení platby za nevyužitou část běžného zúčtovacího období.
- Každému dalšímu zpracovateli ukládáme písemnou smlouvou povinnosti v oblasti ochrany osobních údajů, které nejsou méně přísné než povinnosti podle této smlouvy, a vůči správci odpovídáme za plnění povinností dalšího zpracovatele.
7. Bezpečnostní opatření (čl. 32)
- Šifrování. Osobní údaje zákazníka jsou v klidu šifrovány algoritmem AES-256-GCM na aplikační vrstvě, navíc k šifrování poskytovatele úložiště. Veškerý přenos probíhá přes HTTPS s HSTS preload, bez nešifrované alternativy. Klíče se odvozují pomocí HKDF z hlavního tajemství uloženého pouze v proměnných prostředí produkční infrastruktury.
- Řízení přístupu. Řízení přístupu podle rolí v platformě (vlastník, správce, člen, auditor); časově omezené a odvolatelné relace auditorů. Provozní přístup má jen malý tým podpory přes portál podpory, který z principu zobrazuje pouze metadata.
- Ověřování. Přihlášení bez hesla pomocí jednorázového kódu. Relační tokeny podepsané HMAC s omezenou platností. Omezení počtu požadavků na každém veřejném koncovém bodu, včetně přihlášení do administrace.
- Odolnost a integrita. Protokol aktivit, do kterého lze pouze přidávat, zachycuje každou akci měnící stav. Zálohy v EU. Integrita uložených dat se ověřuje autentizačními značkami AEAD; pozměněný šifrový text vyvolá chybu a není vydán.
- Síť a hlavičky. Přísná Content-Security-Policy se seznamem povolených vložených skriptů podle hashe, přísné X-Frame-Options, X-Content-Type-Options nosniff a HSTS preload.
- Správa zranitelností. Závislosti mají pevné verze; sledujeme bezpečnostní upozornění a záplaty nasazujeme v termínech odpovídajících závažnosti.
8. Porušení zabezpečení osobních údajů
Pokud zjistíme porušení zabezpečení, které se týká osobních údajů zákazníka, oznámíme to vlastníkovi pracovního prostoru bez zbytečného odkladu a nejpozději do 72 hodin od okamžiku, kdy jsme se o něm dozvěděli (čl. 33 odst. 2). Oznámení popíše, pokud jsou známy: povahu porušení, jeho pravděpodobné důsledky, přijatá nebo navrhovaná opatření a kontaktní místo pro další informace. Pomáháme správci plnit jeho vlastní ohlašovací povinnosti podle čl. 33 a 34.
9. Audity
Správce (nebo jím pověřený externí auditor) může jednou za dvanáct měsíců ověřit dodržování této smlouvy, s písemným oznámením nejméně 30 dní předem a v pracovní době, způsobem, který nepřiměřeně nenarušuje náš provoz a respektuje důvěrnost údajů ostatních zákazníků. Za audity nad tento rámec můžeme účtovat přiměřený poplatek. Pokud lze povinnost auditu podle čl. 28 odst. 3 písm. h) splnit osvědčením třetí strany, které máme, poskytneme ho místo auditu na místě.
10. Odpovědnost
Odpovědnost každé strany podle této smlouvy podléhá omezením v podmínkách užívání. Tato omezení neomezují odpovědnost za škodu, kterou utrpí subjekty údajů podle čl. 82 GDPR.
11. Doba trvání a ukončení
Tato smlouva platí, dokud zpracováváme osobní údaje zákazníka, a trvá i po ukončení podmínek užívání v rozsahu a po dobu, kdy takové údaje ještě máme. Oddíly 8 (porušení), 9 (audity) a 12 (vrácení a výmaz) platí i po ukončení.
12. Vrácení a výmaz
Po ukončení služby může správce během 30denního přechodného období podle podmínek užívání exportovat data pracovního prostoru pomocí exportních nástrojů platformy. Po uplynutí tohoto období osobní údaje zákazníka vymažeme; zálohy zanikají podle našeho harmonogramu uchovávání. Údaje, které jsme povinni uchovávat (např. fakturace podle italského obchodního práva), uchováváme jen po dobu trvání této povinnosti.
13. Pořadí přednosti
V případě rozporu mezi touto smlouvou a podmínkami užívání nebo zásadami ochrany osobních údajů má v otázkách zpracování údajů přednost tato smlouva. Standardní smluvní doložky začleněné pro předávání mimo EU mají v otázkách, které upravují, přednost před touto smlouvou i podmínkami užívání.
14. Oznámení
- Společnosti Dazr: privacy@dazr.eu (ochrana osobních údajů) nebo security@dazr.eu (incidenty).
- Správci: e-mailová adresa vlastníka pracovního prostoru evidovaná v době oznámení.