Zpracování osobních údajů — zpracovatelská smlouva (DPA)

Tato zpracovatelská smlouva (dále „DPA") se řídí čl. 28 GDPR a upravuje zpracování osobních údajů, které zákazník („Správce") ukládá do služby SWARE o svých vlastních klientech. Uzavřením smlouvy o poskytování služby SWARE zákazník a Poskytovatel zároveň uzavírají tuto DPA.

1. Předmět, doba, povaha a účel zpracování

Poskytovatel („Zpracovatel") zpracovává osobní údaje jménem Správce výhradně za účelem poskytování CRM funkcionality (ukládání, zobrazování a správa dat o klientech Správce) po dobu trvání smlouvy o poskytování služby SWARE.

2. Kategorie subjektů údajů a osobních údajů

Subjekty údajů: klienti Správce (fyzické osoby), se kterými Správce jedná v rámci své poradenské činnosti.

Kategorie údajů: jméno, kontaktní údaje (telefon, e-mail, adresa), poznámky z jednání, stav obchodního případu (fáze pipeline).

Zvláštní kategorie údajů podle čl. 9 GDPR: pole pro rodné číslo a zdravotní poznámky, pokud je Správce do systému vyplní, spadají do zvláštní kategorie osobních údajů (zdravotní údaje) a national ID (rodné číslo dle zák. č. 133/2000 Sb.). Zpracovatel tato pole zpřístupňuje jen na výslovný pokyn Správce a nijak je automaticky neanalyzuje ani nesdílí nad rámec této smlouvy.

3. Pokyny Správce, mlčenlivost, bezpečnostní opatření

Zpracovatel zpracovává údaje pouze na základě doložených pokynů Správce (zejména prostřednictvím uživatelského rozhraní služby). Osoby oprávněné zpracovávat údaje jsou vázány mlčenlivostí. Zpracovatel uplatňuje technická a organizační opatření odpovídající povaze údajů: šifrovaný přenos (HTTPS), řízení přístupu (autentizace, RLS izolace mezi zákazníky), povinné dvoufaktorové ověření pro vlastníky a administrátory účtu, denní zálohy.

4. Subdodavatelé (subzpracovatelé)

Zpracovatel využívá tyto subzpracovatele:

  • Supabase / AWS (region EU — Frankfurt) — databáze, autentizace.
  • Vercel — hosting statického webu a aplikace.
  • Stripe — zpracování plateb a fakturace.
  • Brevo (Sendinblue SAS, Francie — EU) — odesílání systémových e-mailů služby (potvrzení registrace, obnova hesla). Zpracovává výhradně e-mailové adresy uživatelů Správce, nikoli údaje klientů Správce.

Zpracovatel se zavazuje informovat Správce o jakékoli plánované změně subzpracovatelů s předstihem, aby Správce mohl vznést námitku.

5. Součinnost při výkonu práv subjektů údajů

Zpracovatel poskytuje Správci nástroje pro export a výmaz údajů jednotlivého klienta přímo v rozhraní služby (detail klienta → „Exportovat data klienta" / „Smazat a anonymizovat"), a je povinen poskytnout přiměřenou součinnost i mimo tyto nástroje.

6. Ohlašování porušení zabezpečení

Zpracovatel oznámí Správci jakékoli porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví.

7. Výmaz po skončení zpracování

Po ukončení smlouvy o poskytování služby má Správce 30 dní na export dat. Po uplynutí této lhůty Zpracovatel data trvale a nevratně smaže.

8. Právo na audit

Správce má právo požádat o informace nezbytné k doložení souladu s touto DPA a povinnostmi podle čl. 28 GDPR.

9. Poctivé uvedení limitu sdílení uvnitř organizace

Důležité omezení: izolace dat funguje mezi jednotlivými zákazníky (organizacemi) — data jednoho zákazníka nejsou nikdy přístupná jinému zákazníkovi. Uvnitř jedné organizace se však aktuálně veškerý stav týmu (včetně dat všech klientů) načítá do prohlížeče každého přihlášeného poradce; viditelnost jednotlivých záznamů je řízena jen na úrovni uživatelského rozhraní, ne na úrovni databázových oprávnění. Správce by měl tuto skutečnost zohlednit při rozhodování, jaké údaje do systému ukládá a komu v týmu přiděluje jaké role.