Zpracovatelská smlouva
Smlouva o zpracování osobních údajů podle čl. 28 GDPR. Uzavíráte ji při registraci a upravuje, jak nakládáme s údaji vašich zákazníků.
Co v dokumentu najdete:
- kdo je správce a kdo zpracovatel
- co, proč a jak dlouho pro vás zpracováváme
- zabezpečení, další zpracovatelé a součinnost
- co se s údaji stane po skončení smlouvy
Verze 1.0 · Účinné od 25. 8. 2026
1. Smluvní strany a vznik smlouvy
Správce – organizátor, který má ve službě Zarezervuj.si založený účet.
Zpracovatel – DRAGON solutions s.r.o., identifikovaný v závěru tohoto dokumentu.
Smlouva vzniká okamžikem, kdy správce při registraci potvrdí souhlas s obchodními podmínkami a s touto smlouvou. Datum a verze se u účtu evidují. Smlouva je uzavřena v elektronické podobě, což čl. 28 odst. 9 GDPR připouští.
2. Postavení stran
Správce určuje účel a prostředky zpracování osobních údajů svých zákazníků. Zpracovatel je zpracovává výhradně pro správce a podle jeho pokynů.
Zpracovatel nezpracovává tyto údaje pro vlastní účely, nepředává je dalším správcům, nepoužívá je k marketingu ani k trénování modelů a nespojuje je s údaji jiných správců.
3. Předmět, doba, povaha a účel zpracování
Předmět a účel: provoz rezervačního systému – přijímání a správa rezervací, komunikace se zákazníky správce, podklady k platbě, odbavení na místě.
Povaha zpracování: shromažďování, ukládání, nahlížení, úprava, zpřístupnění správci a jím pověřeným osobám, výmaz a anonymizace.
Doba: po dobu trvání smlouvy o užívání služby a dále po dobu uvedenou v článku 11.
Kategorie subjektů údajů a typy osobních údajů jsou v příloze A.
4. Pokyny správce
Zpracovatel zpracovává údaje pouze na doložené pokyny správce. Pokynem se rozumí i nastavení, které správce ve službě provede, a její běžné užívání.
Zpracovatel správce upozorní, má-li za to, že pokyn porušuje GDPR nebo jiné předpisy o ochraně údajů, a je oprávněn takový pokyn neprovést.
Správce odpovídá za to, že má pro zpracování právní titul a že subjekty údajů informoval. Vkládá-li správce do formulářů vlastní otázky, odpovídá za jejich obsah. Ptá-li se na údaje zvláštní kategorie podle čl. 9 GDPR – například na zdravotní omezení, alergie nebo stravovací omezení vyplývající ze zdravotního stavu – odpovídá za to, že k tomu má výslovný souhlas subjektu údajů nebo jiný titul podle čl. 9 odst. 2, a za přiměřenost rozsahu takových otázek.
Zpracovatel je oprávněn zpracovat údaje i tehdy, ukládá-li mu to právo Evropské unie nebo České republiky; v takovém případě správce předem informuje, ledaže to dané právo zakazuje.
5. Mlčenlivost
Zpracovatel zajišťuje, že osoby oprávněné zpracovávat osobní údaje jsou zavázány mlčenlivostí, a to i po skončení jejich činnosti pro zpracovatele. Přístup má jen ten, kdo jej potřebuje k výkonu své práce.
6. Zabezpečení
Zpracovatel přijal technická a organizační opatření podle čl. 32 GDPR, uvedená v příloze B. Opatření může měnit, nesmí však snížit dosaženou úroveň zabezpečení.
7. Další zpracovatelé
Správce uděluje zpracovateli obecné povolení zapojit další zpracovatele. Aktuální seznam je v příloze C.
Změnu – nového nebo nahrazeného dalšího zpracovatele – oznámí zpracovatel nejméně 30 dnů předem e-mailem nebo v administraci. Správce může proti změně v této lhůtě vznést odůvodněnou námitku; nedojde-li k dohodě, může smlouvu vypovědět bez sankce ke dni účinnosti změny.
Zpracovatel uloží každému dalšímu zpracovateli stejné povinnosti, jaké má sám, a odpovídá správci za jejich plnění, jako by je plnil sám.
8. Součinnost při výkonu práv subjektů údajů
Obrátí-li se na zpracovatele subjekt údajů, zpracovatel jeho žádost nevyřizuje – předá ji bez zbytečného odkladu správci a subjekt o tom vyrozumí.
Zpracovatel poskytuje správci k vyřízení žádostí přímo ve službě zejména: přístup ke všem údajům rezervace, export rezervací ve strojově čitelném formátu CSV, ruční i automatickou anonymizaci osobních údajů rezervace a zobrazení uchovaných záznamů o souhlasech. Opravu, kterou nelze provést přímo ve službě, zajistí zpracovatel na doložený pokyn správce prostřednictvím podpory.
Nestačí-li tyto nástroje, poskytne zpracovatel součinnost v přiměřeném rozsahu.
9. Součinnost při plnění povinností správce
Zpracovatel poskytne správci informace nezbytné k posouzení vlivu na ochranu osobních údajů (čl. 35) a k předchozí konzultaci s dozorovým úřadem (čl. 36), a to v rozsahu, který se týká zpracování podle této smlouvy.
10. Porušení zabezpečení
Zjistí-li zpracovatel porušení zabezpečení osobních údajů, ohlásí je správci bez zbytečného odkladu, nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl.
Ohlášení obsahuje, je-li to možné:
- popis povahy porušení a dotčených kategorií a přibližného počtu subjektů,
- pravděpodobné důsledky,
- přijatá a navrhovaná opatření k nápravě a zmírnění následků,
- kontakt pro další informace.
Ohlášení dozorovému úřadu a subjektům údajů provádí správce; zpracovatel mu k tomu poskytne součinnost.
11. Výmaz a vrácení údajů
Správce si data vyexportuje před ukončením služby. Po ukončení může do 30 dnů požádat zpracovatele o přiměřenou součinnost s předáním zbývajících dat, pokud ještě nebyla odstraněna.
Po uplynutí této lhůty zpracovatel osobní údaje vymaže, včetně kopií, ledaže mu jejich uchování ukládá právo Evropské unie nebo České republiky. Zálohy se mažou v rámci běžného cyklu jejich obměny podle retence poskytovatele infrastruktury.
12. Doložení souladu
Zpracovatel poskytne správci na žádost informace potřebné k doložení plnění povinností podle čl. 28 GDPR.
Správce je oprávněn provést audit, a to nejvýše jednou ročně, po oznámení nejméně 30 dnů předem, v pracovní době a způsobem, který nenaruší provoz služby ani nezpřístupní údaje jiných správců. Náklady auditu nese správce. Zpracovatel může audit nahradit doložením platného certifikátu nebo zprávy nezávislého auditora, pokrývá-li předmět auditu.
13. Předávání mimo EHP
K předávání osobních údajů mimo Evropský hospodářský prostor dochází jen v rozsahu uvedeném v příloze C, a to při zajištění záruk podle kapitoly V GDPR.
14. Závěrečná ustanovení
Smlouva se řídí právem České republiky a je uzavřena na dobu trvání smlouvy o užívání služby. Odchyluje-li se od obchodních podmínek ve věcech ochrany osobních údajů, má přednost tato smlouva.
Změny se provádějí postupem podle článku 12 obchodních podmínek, tedy s oznámením nejméně 30 dnů předem.
Příloha A – Popis zpracování
Kategorie subjektů údajů:
- zákazníci správce, kteří provedli rezervaci,
- zájemci zapsaní v pořadníku,
- osoby, které zákazník přihlašuje (účastníci, včetně nezletilých), v rozsahu, v jakém se na ně správce ve svém formuláři ptá.
Typy osobních údajů:
- identifikační údaje – jméno a příjmení,
- kontaktní údaje – e-mail, případně telefon,
- údaje o rezervaci – položka, termín, počet míst, stav, kód rezervace,
- odpovědi na vlastní otázky správce, včetně jejich znění v okamžiku vyplnění,
- záznamy o udělených souhlasech, včetně jejich tehdejšího textu,
- platební údaje rezervace – částka, variabilní symbol, stav platby a při zapnutém bankovním napojení také technické ID a datum bankovního pohybu; nikoli údaje o platební kartě, jméno plátce, jeho účet ani zpráva, které služba nezpracovává,
- údaje o odbavení – čas a osoba, která rezervaci odbavila,
- IP adresa a typ prohlížeče návštěvníka, který prošel zkráceným odkazem správce, a to výhradně přechodně a v podobě otisku s denní náhodnou solí; správci se zpřístupňují jen souhrnné denní počty, které osobním údajem nejsou,
- případné údaje zvláštní kategorie, pokud se na ně správce rozhodne ptát vlastními otázkami (viz článek 4).
Příloha B – Technická a organizační opatření
- Šifrovaný přenos: veškerá komunikace přes HTTPS.
- Ochrana přihlašovacích údajů: hesla se ukládají výhradně jako kryptografický otisk. Odkazy pro správu rezervace a přístupové údaje pro odbavení se ukládají v hashované podobě, takže je nelze získat ani z databáze.
- Bankovní napojení: token bankovního API je uložen pomocí autentizovaného šifrování, nikdy se nevrací do prohlížeče ani auditu a po odpojení banky je odstraněn.
- Oddělení dat jednotlivých správců: každý dotaz v aplikaci je omezen na správce, kterému data patří. Toto oddělení je pokryto automatickými testy, které jsou součástí každé změny.
- Přístup podpory a moderace: pověřená osoba zpracovatele má přístup k provozním údajům profilu správce – nastavení, tarifu, stavu odesílaných zpráv, seznamu položek, členům týmu a historii úkonů –, aby mohla řešit požadavky podpory a plnit povinnosti podle článku 5 obchodních podmínek. Tento přístup nezahrnuje osobní údaje zákazníků správce: jména, kontakty, rezervace ani odpovědi ve formulářích. I toto omezení je pokryto automatickými testy. Každý úkon provedený tímto způsobem se zapisuje do historie úkonů daného profilu, kterou správce vidí.
- Řízení přístupu: role s odstupňovaným oprávněním; pověřená osoba může mít přístup omezený pouze na odbavování na místě.
- Ochrana proti zneužití požadavků: ověřování původu u všech operací měnících data a omezení rychlosti u veřejných a odkazem chráněných koncových bodů.
- Kontrola nahrávaných souborů: ověření skutečného typu souboru, překódování obrázků a vyloučení formátů umožňujících spuštění skriptu.
- Záznam změn: privilegované zásahy se zaznamenávají spolu s tím, kdo je provedl.
- Minimalizace: automatická anonymizace osobních údajů rezervací po uplynutí retenční lhůty 24 měsíců od skončení rezervace a ruční anonymizace na pokyn správce. Anonymizace odstraní jméno, e-mail a telefon zákazníka, odpovědi na vlastní otázky i adresu, na kterou byly zprávy o rezervaci doručeny; záznam o rezervaci a doklady o souhlasech zůstávají. Tato lhůta je pokynem správce podle článku 3; údaje si před jejím uplynutím vyexportujte postupem podle článku 8.
- Zálohování: pravidelné zálohy databáze u poskytovatele infrastruktury; nahrané soubory jsou uloženy v objektovém úložišti. Zpracovatel postup obnovy průběžně ověřuje.
- Oddělená prostředí: vývoj a testování probíhá odděleně od provozu a bez ostrých osobních údajů.
- Aktualizace: pravidelná aktualizace použitých komponent a sledování bezpečnostních hlášení.
Příloha C – Další zpracovatelé
| Zpracovatel | Účel | Umístění | Předání mimo EHP |
|---|---|---|---|
| Laravel Cloud (Laravel Holdings Inc.) | Provoz aplikace a databáze | Evropská unie a USA | Rámec EU–USA pro ochranu osobních údajů a standardní smluvní doložky |
| Amazon Web Services EMEA SARL (Amazon S3) | Úložiště obrázků a dokumentů nahraných organizátorem | Evropská unie – region eu-central-1 (Frankfurt) | Standardní smluvní doložky podle AWS DPA |
| Brevo – Sendinblue SAS (RCS Paris 498 019 298) | Odesílání transakčních a bezpečnostních e-mailů | Francie a Belgie (OVH, Google Cloud); sídlo Paříž, Francie | Rámec EU–USA pro ochranu osobních údajů a standardní smluvní doložky |
| Cloudflare, Inc. (Turnstile) | Ochrana veřejných formulářů proti automatizovanému zneužití | Globální síť, včetně USA | Rámec EU–USA pro ochranu osobních údajů a standardní smluvní doložky |
| Google Ireland Limited (Google Analytics 4) | Měření návštěvnosti webu – jen u návštěvníků, kteří k tomu dali souhlas | Irsko, s přenosem do USA | Rámec EU–USA pro ochranu osobních údajů (Data Privacy Framework) a standardní smluvní doložky |
Provozovatel
- Název:
- DRAGON solutions s.r.o.
- IČO:
- 09625836
- DIČ:
- CZ09625836
- Sídlo:
- Hálkova 1287/37, Hodolany, 779 00 Olomouc
- Zápis:
- oddíl C, vložka 83635, vedená u Krajského soudu v Ostravě
- E-mail:
- info@zarezervuj.si
- Ochrana údajů:
- gdpr@zarezervuj.si
- Hlášení nezákonného obsahu:
- abuse@zarezervuj.si