Smlouva o zpracování osobních údajů

Článek 28 GDPR: Datafirefly Limited (zpracovatel)

DATAFIREFLY LIMITED

Smlouva o zpracování osobních údajů (DPA)

Článek 28 GDPR, vztah správce a zpracovatele

Verze 1.0, účinná od 18. dubna 2026

Anglická verze je závazným zněním. Tento překlad poskytujeme pouze pro informaci; v případě jakéhokoli rozporu má přednost anglická verze.

Tato smlouva o zpracování osobních údajů („DPA“) se uzavírá mezi:

Každý samostatně „strana“ a společně „strany“.

Preambule

V rámci služeb, které si klient u Datafirefly objednává (platformy SaaS, hostované moduly, integrace, Data Hub, poradenství, údržba), zpracovává Datafirefly osobní údaje jménem klienta. Tato DPA toto zpracování vymezuje v souladu s článkem 28 nařízení (EU) 2016/679 („GDPR“), irským zákonem Data Protection Act 2018 a pokyny Evropského sboru pro ochranu osobních údajů (EDPB).

Tato DPA má v případě rozporu přednost před jakýmkoli ustanovením o ochraně údajů v obchodních podmínkách. Doplňuje je, aniž by je v ostatním nahrazovala.

Článek 1, definice

Pojmy použité v této DPA mají význam, který jim dává GDPR, zejména: „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“, „porušení zabezpečení osobních údajů“, „předání“, „dozorový úřad“, „třetí země“, „standardní smluvní doložky“.

Článek 2: předmět a rozsah zpracování

2.1 Správce svěřuje zpracovateli, výhradně v rámci plnění hlavní smlouvy, zpracování osobních údajů popsaných v příloze 1 této DPA.

2.2 Zpracovatel zpracovává tyto údaje pouze na základě doložených pokynů správce. Hlavní smlouva, nastavení, která klient v rámci služeb konfiguruje, tato DPA a jakýkoli písemný pokyn správce představují doložený pokyn.

2.3 Má-li zpracovatel za to, že pokyn správce porušuje GDPR nebo jiné předpisy Unie či členského státu o ochraně údajů, neprodleně o tom správce informuje.

Článek 3: doba zpracování

3.1 Tato DPA nabývá účinnosti dnem přijetí hlavní smlouvy a zůstává v platnosti po celou dobu, kdy zpracovatel zpracovává osobní údaje jménem správce.

3.2 Povinnosti zpracovatele trvají i po skončení zpracování, a to pro účely vrácení nebo výmazu údajů podle článku 11.

Článek 4, povinnosti zpracovatele

V souladu s článkem 28 GDPR se zpracovatel zavazuje:

Článek 5, povinnosti správce

Správce:

Článek 6, další zpracovatelé

6.1 Správce výslovně opravňuje zpracovatele zapojit další zpracovatele uvedené v příloze 3 této DPA.

6.2 Zpracovatel písemně informuje správce o každém zamýšleném přidání nebo změně dalšího zpracovatele, a to s předstihem nejméně 30 kalendářních dní. Správce může proti takové změně vznést námitku z oprávněných důvodů týkajících se ochrany údajů. V případě námitky strany v dobré víře hledají řešení; nenajdou-li je, může správce hlavní smlouvu ukončit bez sankce.

6.3 Zpracovatel zůstává vůči správci plně odpovědný za plnění povinností dalšími zpracovateli. S každým dalším zpracovatelem uzavírá smlouvu ukládající rovnocenné povinnosti v oblasti ochrany údajů.

Článek 7: předávání mimo Evropský hospodářský prostor

7.1 Každé předání údajů mimo EHP probíhá v souladu s kapitolou V GDPR. Použitá záruky jsou popsány v příloze 4.

7.2 Zpracovatel dává pokud možno přednost příjemcům se sídlem v EHP nebo v zemi, na kterou se vztahuje rozhodnutí Evropské komise o odpovídající ochraně.

7.3 U předávání do třetích zemí, které nejsou uznány za země s odpovídající ochranou, používá zpracovatel standardní smluvní doložky („SCC“) přijaté Evropskou komisí, případně jiný souladný mechanismus předávání (závazná podniková pravidla, kodexy chování, certifikace).

7.4 Zpracovatel tam, kde je to vyžadováno, provádí posouzení vlivu předání (Transfer Impact Assessment) a zavádí doplňková opatření nezbytná k zajištění úrovně ochrany v zásadě rovnocenné úrovni v EHP.

Článek 8, zabezpečení zpracování

8.1 Zpracovatel zavádí vhodná technická a organizační opatření popsaná v příloze 2, aby zajistil úroveň zabezpečení odpovídající riziku, včetně:

8.2 Bezpečnostní opatření se pravidelně přezkoumávají a zpracovatel je může kdykoli posílit v rámci trvalého zlepšování. Nelze je oslabit bez souhlasu správce.

Článek 9: porušení zabezpečení osobních údajů

9.1 Zpracovatel ohlásí správci každé porušení zabezpečení osobních údajů nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl, a to e-mailem na kontaktní adresu pro ochranu soukromí určenou správcem.

9.2 Ohlášení obsahuje, pokud je to možné:

9.3 Zpracovatel plně spolupracuje se správcem, zejména aby mu umožnil splnit ohlašovací povinnost vůči dozorovému úřadu (článek 33 GDPR) a případně oznámit porušení subjektům údajů (článek 34).

Článek 10, audit a kontrola

10.1 Zpracovatel poskytne správci na písemnou žádost veškeré informace nezbytné k doložení splnění povinností podle GDPR: bezpečnostní politiky, certifikace, aktuální zprávy z externích auditů, výsledky testů.

10.2 Správce může na vlastní náklady a s přiměřeným předstihem 30 kalendářních dní jednou ročně provést audit bezpečnostních opatření a operací zpracování. Audit probíhá v pracovní době, za podmínek, které nenaruší provoz, a s ohledem na důvěrnost ostatních klientů.

10.3 Při důvodném podezření na závažné porušení lze provést mimořádný audit s předstihem 10 pracovních dní. Zjištění mohou vést k plánům nápravných opatření.

10.4 Správce může provedením auditu pověřit nezávislou třetí osobu za podmínky, že ji váže rovnocenná povinnost mlčenlivosti a že není přímým konkurentem zpracovatele.

Článek 11: ukončení zpracování a osud údajů

11.1 Po ukončení nebo uplynutí hlavní smlouvy zpracovatel na písemný pokyn správce a nejpozději do 30 kalendářních dní údaje správci vrátí v běžně používaném strojově čitelném elektronickém formátu, nebo je trvale vymaže.

11.2 Nedá-li správce pokyn do uplynutí lhůty 30 dní, zpracovatel údaje vymaže.

11.3 Zpracovatel může uchovat kopie výhradně v rozsahu nezbytném ke splnění právní povinnosti (účetnictví, spory). Tyto kopie zůstávají předmětem stejných povinností zabezpečení a mlčenlivosti.

11.4 Zpracovatel na žádost vydá potvrzení o výmazu.

Článek 12: odpovědnost a její omezení

12.1 Každá strana odpovídá za škodu způsobenou zpracováním, které není v souladu s GDPR, za podmínek stanovených v článku 82 GDPR.

12.2 Odpovědnost zpracovatele podle této DPA je omezena v souladu s ustanoveními obchodních podmínek, s výhradou kogentních právních předpisů stanovících jinak, zejména správních pokut ukládaných dozorovým úřadem.

12.3 Strany se zavazují spolupracovat v dobré víře v případě sporných nebo správních řízení týkajících se ochrany údajů.

Článek 13: obecná ustanovení

13.1 Tato DPA se řídí irským právem, v souladu s obchodními podmínkami. Veškeré spory se předkládají příslušným soudům v Dublinu.

13.2 Přílohy tvoří nedílnou součást této DPA. V případě rozporu mezi textem DPA a jejími přílohami má přednost text DPA.

13.3 Každá změna DPA vyžaduje písemný dodatek podepsaný oběma stranami. Zpracovatel však může jednostranně aktualizovat přílohu 3 (další zpracovatelé) postupem podle článku 6.

13.4 Neplatnost jednoho ustanovení se nedotýká platnosti ostatních.

Příloha 1, popis zpracování

Položka Popis
Účely zpracování Poskytování služeb a modulů SaaS objednaných správcem: CRM, marketing, sledování prodeje, e-commerce, analytika, technická podpora
Kategorie subjektů údajů Zákazníci, potenciální zákazníci, obchodní kontakty, koncoví uživatelé, zaměstnanci správce
Kategorie údajů Identifikační údaje (jméno, e-mail, telefon, firma), obchodní údaje (historie, nabídky, faktury), údaje o připojení a technické údaje, údaje o chování (otevření e-mailů, prokliky, pohyb po webu), platební údaje (přes Stripe)
Zvláštní kategorie údajů Ve výchozím stavu žádné; jakékoli zpracování zvláštních kategorií údajů vyžaduje samostatný dodatek
Operace zpracování Shromažďování, ukládání, nahlížení, analýza, export, předávání oprávněným příjemcům, segmentace, marketingová komunikace, výmaz
Doba uchování Podle pokynů správce a doložené politiky uchovávání (aktivní CRM, doba trvání smlouvy + 3 roky u potenciálních zákazníků, účetní povinnosti). Události čekající na předání (účet nad limitem): šifrované uchování (AES-256-GCM) po dobu nejvýše sedmi (7) dní, výhradně za účelem odloženého předání cílovým platformám. Automatický výmaz po uplynutí této doby nebo jakmile předání proběhne.
Povaha zpracování Automatizované zpracování pro obchodní a technické účely, bez rozhodnutí s právními účinky ve smyslu článku 22 GDPR
Zpětné čtení reportů platforem Pokud Správce udělil odpovídající oprávnění ke čtení (rozsahy Google OAuth adwords a analytics.readonly), Zpracovatel zpětně čte agregované denní součty (počet konverzí a hodnota konverzí za den) z Google Ads a Google Analytics 4, výhradně za účelem jejich porovnání s událostmi předanými jménem Správce. Tyto reporty neobsahují žádné osobní údaje a nelze z nich identifikovat žádný subjekt údajů. Oprávnění je pouze pro čtení: neumožňuje jakoukoli změnu účtů Správce a lze je kdykoli odvolat v jeho účtu Google. Nevstupuje žádný nový další zpracovatel: Google Ireland Limited je již uveden v Příloze 3.

Příloha 2: technická a organizační bezpečnostní opatření

Technická opatření

Organizační opatření

Příloha 3, schválení další zpracovatelé

Seznam dalších zpracovatelů aktualizuje zpracovatel postupem podle článku 6. Verze platná ke dni účinnosti této DPA:

Další zpracovatel Účel Umístění Předání mimo EHP
O2switch Hosting serverové infrastruktury Francie (EHP) Ne
Hetzner Online GmbH Hosting služby server-side (zpracování konverzních událostí) Německo (EHP) Ne
Cloudflare, Inc. Zabezpečený tunel / edge proxy / CDN pro službu server-side Spojené státy Ano: DPF + standardní smluvní doložky (SCC)
Stripe Technology Europe Limited Zpracování plateb Irsko (EHP) Částečně (skupina Stripe v USA, platné SCC)
Google Ireland Limited Měření návštěvnosti (Google Analytics, se souhlasem) Irsko (EHP) Ano, USA: SCC a doplňková opatření
Meta Platforms Ireland Limited Reklama a měření (se souhlasem) Irsko (EHP) Ano, USA: SCC a doplňková opatření
Anthropic Modely AI pro generativní funkce (podle nastavení klienta) Spojené státy Ano: SCC a šifrování
OpenAI Modely AI pro generativní funkce (podle nastavení klienta) Spojené státy Ano: SCC a šifrování

Příloha 4: předávání mimo EHP a záruky

U příjemců mimo EHP, na které se nevztahuje rozhodnutí o odpovídající ochraně, používá zpracovatel standardní smluvní doložky (SCC) přijaté Evropskou komisí prováděcím rozhodnutím (EU) 2021/914 ze dne 4. června 2021, v případě potřeby doplněné o dodatečná opatření (šifrování end-to-end, pseudonymizace, omezení přístupu, posouzení právního rizika místních předpisů).

Zpracovatel poskytne správci na písemnou žádost označení SCC podepsaných s každým dotčeným dalším zpracovatelem i výsledky provedených posouzení vlivu předání.

Oficiální dokument

DATAFIREFLY LIMITED

Registrační číslo 810100: 15A Main Street, Blackrock, Dublin, Irsko, A94T8P8

DPA: verze 1.0: duben 2026