DATAFIREFLY LIMITED
Smlouva o zpracování osobních údajů (DPA)
Článek 28 GDPR, vztah správce a zpracovatele
Verze 1.0, účinná od 18. dubna 2026
Anglická verze je závazným zněním. Tento překlad poskytujeme pouze pro informaci; v případě jakéhokoli rozporu má přednost anglická verze.
Tato smlouva o zpracování osobních údajů („DPA“) se uzavírá mezi:
- DATAFIREFLY LIMITED, společností podle irského práva zapsanou pod číslem 810100, se sídlem 15A Main Street, Blackrock, Dublin, Irsko, A94T8P8, vystupující jako zpracovatel ve smyslu GDPR (dále „zpracovatel“ nebo „Datafirefly“), zastoupenou na adrese [email protected];
- a firemním klientem uvedeným v hlavní smlouvě nebo v podepsané objednávce, případně, u služeb sjednaných online, určeným účtem vytvořeným při registraci a podmínkami přijatými při této příležitosti, vystupujícím jako správce (dále „správce“ nebo „klient“).
Každý samostatně „strana“ a společně „strany“.
Preambule
V rámci služeb, které si klient u Datafirefly objednává (platformy SaaS, hostované moduly, integrace, Data Hub, poradenství, údržba), zpracovává Datafirefly osobní údaje jménem klienta. Tato DPA toto zpracování vymezuje v souladu s článkem 28 nařízení (EU) 2016/679 („GDPR“), irským zákonem Data Protection Act 2018 a pokyny Evropského sboru pro ochranu osobních údajů (EDPB).
Tato DPA má v případě rozporu přednost před jakýmkoli ustanovením o ochraně údajů v obchodních podmínkách. Doplňuje je, aniž by je v ostatním nahrazovala.
Článek 1, definice
Pojmy použité v této DPA mají význam, který jim dává GDPR, zejména: „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“, „porušení zabezpečení osobních údajů“, „předání“, „dozorový úřad“, „třetí země“, „standardní smluvní doložky“.
Článek 2: předmět a rozsah zpracování
2.1 Správce svěřuje zpracovateli, výhradně v rámci plnění hlavní smlouvy, zpracování osobních údajů popsaných v příloze 1 této DPA.
2.2 Zpracovatel zpracovává tyto údaje pouze na základě doložených pokynů správce. Hlavní smlouva, nastavení, která klient v rámci služeb konfiguruje, tato DPA a jakýkoli písemný pokyn správce představují doložený pokyn.
2.3 Má-li zpracovatel za to, že pokyn správce porušuje GDPR nebo jiné předpisy Unie či členského státu o ochraně údajů, neprodleně o tom správce informuje.
Článek 3: doba zpracování
3.1 Tato DPA nabývá účinnosti dnem přijetí hlavní smlouvy a zůstává v platnosti po celou dobu, kdy zpracovatel zpracovává osobní údaje jménem správce.
3.2 Povinnosti zpracovatele trvají i po skončení zpracování, a to pro účely vrácení nebo výmazu údajů podle článku 11.
Článek 4, povinnosti zpracovatele
V souladu s článkem 28 GDPR se zpracovatel zavazuje:
- Zpracovávat osobní údaje pouze na základě doložených pokynů správce, a to i pokud jde o předávání mimo Evropský hospodářský prostor, ledaže mu to ukládá právo Unie nebo členského státu; v takovém případě zpracovatel správce o tomto právním požadavku před zpracováním informuje, pokud to právo nezakazuje
- Zajistit, aby se osoby oprávněné ke zpracování osobních údajů zavázaly k mlčenlivosti nebo aby se na ně vztahovala odpovídající zákonná povinnost mlčenlivosti
- Zavést vhodná technická a organizační opatření k zajištění bezpečnosti zpracování (článek 32 GDPR), popsaná v příloze 2
- Dodržovat podmínky pro zapojení dalších zpracovatelů (článek 6 této DPA)
- Být správci nápomocen vhodnými opatřeními při plnění povinnosti reagovat na žádosti subjektů údajů (články 12 až 23 GDPR)
- Být správci nápomocen při plnění povinností týkajících se zabezpečení zpracování, ohlašování porušení, posouzení vlivu na ochranu osobních údajů a předchozích konzultací (články 32 až 36 GDPR)
- Po skončení poskytování služeb podle volby správce vymazat nebo vrátit veškeré osobní údaje a vymazat existující kopie, ledaže právo Unie nebo členského státu ukládá jejich uložení
- Poskytnout správci veškeré informace nezbytné k doložení splnění povinností podle článku 28 GDPR a umožnit audity, v souladu s článkem 10 této DPA
Článek 5, povinnosti správce
Správce:
- Má platný právní základ pro každé zpracování svěřené zpracovateli (článek 6 GDPR)
- Informuje subjekty údajů v souladu s články 13 a 14 GDPR
- Získává souhlas tam, kde je vyžadován, a uchovává o něm doklad
- Vydává jasné, doložené pokyny v souladu s GDPR
- Předává zpracovateli pouze údaje nezbytně nutné k poskytnutí služeb (minimalizace)
- Nepředává zvláštní kategorie údajů ve smyslu článku 9 GDPR bez předchozího informování zpracovatele a případného podpisu zvláštního dodatku
Článek 6, další zpracovatelé
6.1 Správce výslovně opravňuje zpracovatele zapojit další zpracovatele uvedené v příloze 3 této DPA.
6.2 Zpracovatel písemně informuje správce o každém zamýšleném přidání nebo změně dalšího zpracovatele, a to s předstihem nejméně 30 kalendářních dní. Správce může proti takové změně vznést námitku z oprávněných důvodů týkajících se ochrany údajů. V případě námitky strany v dobré víře hledají řešení; nenajdou-li je, může správce hlavní smlouvu ukončit bez sankce.
6.3 Zpracovatel zůstává vůči správci plně odpovědný za plnění povinností dalšími zpracovateli. S každým dalším zpracovatelem uzavírá smlouvu ukládající rovnocenné povinnosti v oblasti ochrany údajů.
Článek 7: předávání mimo Evropský hospodářský prostor
7.1 Každé předání údajů mimo EHP probíhá v souladu s kapitolou V GDPR. Použitá záruky jsou popsány v příloze 4.
7.2 Zpracovatel dává pokud možno přednost příjemcům se sídlem v EHP nebo v zemi, na kterou se vztahuje rozhodnutí Evropské komise o odpovídající ochraně.
7.3 U předávání do třetích zemí, které nejsou uznány za země s odpovídající ochranou, používá zpracovatel standardní smluvní doložky („SCC“) přijaté Evropskou komisí, případně jiný souladný mechanismus předávání (závazná podniková pravidla, kodexy chování, certifikace).
7.4 Zpracovatel tam, kde je to vyžadováno, provádí posouzení vlivu předání (Transfer Impact Assessment) a zavádí doplňková opatření nezbytná k zajištění úrovně ochrany v zásadě rovnocenné úrovni v EHP.
Článek 8, zabezpečení zpracování
8.1 Zpracovatel zavádí vhodná technická a organizační opatření popsaná v příloze 2, aby zajistil úroveň zabezpečení odpovídající riziku, včetně:
- Šifrování údajů při přenosu a tam, kde je to relevantní, i v klidu
- Řízení přístupu podle zásady nejnižších oprávnění
- Silného ověřování správců a operátorů
- Zaznamenávání a monitorování přístupů a operací
- Pravidelných, testovaných a oddělených záloh
- Postupů pro kontinuitu provozu a obnovu po havárii
- Osvěty a školení personálu
8.2 Bezpečnostní opatření se pravidelně přezkoumávají a zpracovatel je může kdykoli posílit v rámci trvalého zlepšování. Nelze je oslabit bez souhlasu správce.
Článek 9: porušení zabezpečení osobních údajů
9.1 Zpracovatel ohlásí správci každé porušení zabezpečení osobních údajů nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl, a to e-mailem na kontaktní adresu pro ochranu soukromí určenou správcem.
9.2 Ohlášení obsahuje, pokud je to možné:
- Popis povahy porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů
- Kontaktní údaje pověřence pro ochranu osobních údajů nebo kontaktního místa
- Pravděpodobné důsledky porušení
- Opatření přijatá nebo navržená k řešení porušení a zmírnění jeho dopadů
9.3 Zpracovatel plně spolupracuje se správcem, zejména aby mu umožnil splnit ohlašovací povinnost vůči dozorovému úřadu (článek 33 GDPR) a případně oznámit porušení subjektům údajů (článek 34).
Článek 10, audit a kontrola
10.1 Zpracovatel poskytne správci na písemnou žádost veškeré informace nezbytné k doložení splnění povinností podle GDPR: bezpečnostní politiky, certifikace, aktuální zprávy z externích auditů, výsledky testů.
10.2 Správce může na vlastní náklady a s přiměřeným předstihem 30 kalendářních dní jednou ročně provést audit bezpečnostních opatření a operací zpracování. Audit probíhá v pracovní době, za podmínek, které nenaruší provoz, a s ohledem na důvěrnost ostatních klientů.
10.3 Při důvodném podezření na závažné porušení lze provést mimořádný audit s předstihem 10 pracovních dní. Zjištění mohou vést k plánům nápravných opatření.
10.4 Správce může provedením auditu pověřit nezávislou třetí osobu za podmínky, že ji váže rovnocenná povinnost mlčenlivosti a že není přímým konkurentem zpracovatele.
Článek 11: ukončení zpracování a osud údajů
11.1 Po ukončení nebo uplynutí hlavní smlouvy zpracovatel na písemný pokyn správce a nejpozději do 30 kalendářních dní údaje správci vrátí v běžně používaném strojově čitelném elektronickém formátu, nebo je trvale vymaže.
11.2 Nedá-li správce pokyn do uplynutí lhůty 30 dní, zpracovatel údaje vymaže.
11.3 Zpracovatel může uchovat kopie výhradně v rozsahu nezbytném ke splnění právní povinnosti (účetnictví, spory). Tyto kopie zůstávají předmětem stejných povinností zabezpečení a mlčenlivosti.
11.4 Zpracovatel na žádost vydá potvrzení o výmazu.
Článek 12: odpovědnost a její omezení
12.1 Každá strana odpovídá za škodu způsobenou zpracováním, které není v souladu s GDPR, za podmínek stanovených v článku 82 GDPR.
12.2 Odpovědnost zpracovatele podle této DPA je omezena v souladu s ustanoveními obchodních podmínek, s výhradou kogentních právních předpisů stanovících jinak, zejména správních pokut ukládaných dozorovým úřadem.
12.3 Strany se zavazují spolupracovat v dobré víře v případě sporných nebo správních řízení týkajících se ochrany údajů.
Článek 13: obecná ustanovení
13.1 Tato DPA se řídí irským právem, v souladu s obchodními podmínkami. Veškeré spory se předkládají příslušným soudům v Dublinu.
13.2 Přílohy tvoří nedílnou součást této DPA. V případě rozporu mezi textem DPA a jejími přílohami má přednost text DPA.
13.3 Každá změna DPA vyžaduje písemný dodatek podepsaný oběma stranami. Zpracovatel však může jednostranně aktualizovat přílohu 3 (další zpracovatelé) postupem podle článku 6.
13.4 Neplatnost jednoho ustanovení se nedotýká platnosti ostatních.
Příloha 1, popis zpracování
| Položka | Popis |
|---|---|
| Účely zpracování | Poskytování služeb a modulů SaaS objednaných správcem: CRM, marketing, sledování prodeje, e-commerce, analytika, technická podpora |
| Kategorie subjektů údajů | Zákazníci, potenciální zákazníci, obchodní kontakty, koncoví uživatelé, zaměstnanci správce |
| Kategorie údajů | Identifikační údaje (jméno, e-mail, telefon, firma), obchodní údaje (historie, nabídky, faktury), údaje o připojení a technické údaje, údaje o chování (otevření e-mailů, prokliky, pohyb po webu), platební údaje (přes Stripe) |
| Zvláštní kategorie údajů | Ve výchozím stavu žádné; jakékoli zpracování zvláštních kategorií údajů vyžaduje samostatný dodatek |
| Operace zpracování | Shromažďování, ukládání, nahlížení, analýza, export, předávání oprávněným příjemcům, segmentace, marketingová komunikace, výmaz |
| Doba uchování | Podle pokynů správce a doložené politiky uchovávání (aktivní CRM, doba trvání smlouvy + 3 roky u potenciálních zákazníků, účetní povinnosti). Události čekající na předání (účet nad limitem): šifrované uchování (AES-256-GCM) po dobu nejvýše sedmi (7) dní, výhradně za účelem odloženého předání cílovým platformám. Automatický výmaz po uplynutí této doby nebo jakmile předání proběhne. |
| Povaha zpracování | Automatizované zpracování pro obchodní a technické účely, bez rozhodnutí s právními účinky ve smyslu článku 22 GDPR |
| Zpětné čtení reportů platforem | Pokud Správce udělil odpovídající oprávnění ke čtení (rozsahy Google OAuth adwords a analytics.readonly), Zpracovatel zpětně čte agregované denní součty (počet konverzí a hodnota konverzí za den) z Google Ads a Google Analytics 4, výhradně za účelem jejich porovnání s událostmi předanými jménem Správce. Tyto reporty neobsahují žádné osobní údaje a nelze z nich identifikovat žádný subjekt údajů. Oprávnění je pouze pro čtení: neumožňuje jakoukoli změnu účtů Správce a lze je kdykoli odvolat v jeho účtu Google. Nevstupuje žádný nový další zpracovatel: Google Ireland Limited je již uveden v Příloze 3. |
Příloha 2: technická a organizační bezpečnostní opatření
Technická opatření
- Šifrování minimálně TLS 1.2 pro veškerou externí komunikaci (povinné HTTPS)
- Hašování hesel odolnou kryptografickou funkcí (bcrypt nebo rovnocenná)
- Silné dvoufaktorové ověřování pro správcovský přístup
- Logické oddělení prostředí (produkce, staging, vývoj)
- Izolace databází klientů s řízením přístupu na úrovni aplikace
- Automatizované denní zálohy uchovávané nejméně 30 dní na oddělené infrastruktuře
- Aplikační firewall a ochrana proti DDoS na straně poskytovatele hostingu
- Bezpečnostní aktualizace nasazované v přiměřené době po vydání opravy
- Zaznamenávání správcovských přístupů a citlivých operací
- Antivirus a monitoring pracovních stanic se správcovským přístupem
Organizační opatření
- Politika řízení přístupu podle zásady nejnižších oprávnění
- Závazek mlčenlivosti podepsaný každým pracovníkem s přístupem k údajům
- Osvěta a školení personálu v oblasti ochrany údajů
- Doložený postup pro řešení incidentů a porušení
- Každoroční přezkum bezpečnostních opatření a přístupových práv
- Doložené postupy pro kontinuitu provozu a obnovu po havárii
- Smlouvy s dalšími zpracovateli ukládající rovnocenné povinnosti v oblasti ochrany údajů
Příloha 3, schválení další zpracovatelé
Seznam dalších zpracovatelů aktualizuje zpracovatel postupem podle článku 6. Verze platná ke dni účinnosti této DPA:
| Další zpracovatel | Účel | Umístění | Předání mimo EHP |
|---|---|---|---|
| O2switch | Hosting serverové infrastruktury | Francie (EHP) | Ne |
| Hetzner Online GmbH | Hosting služby server-side (zpracování konverzních událostí) | Německo (EHP) | Ne |
| Cloudflare, Inc. | Zabezpečený tunel / edge proxy / CDN pro službu server-side | Spojené státy | Ano: DPF + standardní smluvní doložky (SCC) |
| Stripe Technology Europe Limited | Zpracování plateb | Irsko (EHP) | Částečně (skupina Stripe v USA, platné SCC) |
| Google Ireland Limited | Měření návštěvnosti (Google Analytics, se souhlasem) | Irsko (EHP) | Ano, USA: SCC a doplňková opatření |
| Meta Platforms Ireland Limited | Reklama a měření (se souhlasem) | Irsko (EHP) | Ano, USA: SCC a doplňková opatření |
| Anthropic | Modely AI pro generativní funkce (podle nastavení klienta) | Spojené státy | Ano: SCC a šifrování |
| OpenAI | Modely AI pro generativní funkce (podle nastavení klienta) | Spojené státy | Ano: SCC a šifrování |
Příloha 4: předávání mimo EHP a záruky
U příjemců mimo EHP, na které se nevztahuje rozhodnutí o odpovídající ochraně, používá zpracovatel standardní smluvní doložky (SCC) přijaté Evropskou komisí prováděcím rozhodnutím (EU) 2021/914 ze dne 4. června 2021, v případě potřeby doplněné o dodatečná opatření (šifrování end-to-end, pseudonymizace, omezení přístupu, posouzení právního rizika místních předpisů).
Zpracovatel poskytne správci na písemnou žádost označení SCC podepsaných s každým dotčeným dalším zpracovatelem i výsledky provedených posouzení vlivu předání.
Oficiální dokument
DATAFIREFLY LIMITED
Registrační číslo 810100: 15A Main Street, Blackrock, Dublin, Irsko, A94T8P8
DPA: verze 1.0: duben 2026