Zmluva o spracovaní údajov

Účinnosť: 8. júna 2026. Rozhodujúce znenie: česká verzia. Táto zmluva je súčasťou Zmluvných podmienok a použije sa, keď Roští.cz, s.r.o. spracúva osobné údaje pre Zákazníka ako sprostredkovateľ podľa čl. 28 GDPR.

1. Roly strán

1.1. Zákazník je správcom osobných údajov, ktoré vloží, uloží, prenesie alebo inak spracúva prostredníctvom služieb Roští.cz. Poskytovateľ je vo vzťahu k týmto údajom sprostredkovateľom.

1.2. Zákazník zodpovedá za zákonnosť spracovania, za právny základ, za splnenie informačných povinností voči subjektom údajov a za pokyny dávané Poskytovateľovi.

1.3. Poskytovateľ spracúva osobné údaje iba podľa tejto zmluvy, Zmluvných podmienok, nastavení služby, doložených pokynov Zákazníka a právnych povinností, ktoré sa na Poskytovateľa vzťahujú.

2. Predmet, doba, povaha a účel spracovania

2.1. Predmetom spracovania je prevádzka webhostingových a súvisiacich služieb, najmä aplikácií, stackov, databáz, úložísk, DNS, záloh, technickej podpory, bezpečnosti, monitoringu a obnovy prevádzky.

2.2. Spracovanie trvá počas poskytovania služby a následne počas doby potrebnej na výmaz dát, vyporiadanie práv a povinností, obnovu zo záloh alebo splnenie právnych povinností.

2.3. Povaha spracovania zahŕňa uloženie, prenos, sprístupnenie v administračnom rozhraní, zálohovanie, obnovu, mazanie, monitoring dostupnosti, bezpečnostné logovanie a technické operácie nevyhnutné pre prevádzku služby.

2.4. Účelom spracovania je umožniť Zákazníkovi prevádzkovať vlastné aplikácie, služby a dáta na infraštruktúre Poskytovateľa a poskytnúť súvisiacu technickú podporu.

3. Kategórie údajov a subjektov údajov

3.1. Typy osobných údajov určuje Zákazník podľa obsahu svojich aplikácií, databáz, súborov, logov a komunikácie. Môže ísť napríklad o identifikačné, kontaktné, autentizačné, prevádzkové, transakčné, komunikačné alebo iné údaje vrátane osobitných kategórií údajov, ak ich Zákazník do služby vloží.

3.2. Kategórie subjektov údajov určuje Zákazník. Môže ísť najmä o používateľov, zákazníkov, zamestnancov, dodávateľov, návštevníkov webov, kontaktné osoby alebo iné osoby, ktorých údaje Zákazník prostredníctvom služby spracúva.

3.3. Poskytovateľ nie je povinný zisťovať obsah zákazníckych dát a nemôže posúdiť, či Zákazník do služby ukladá osobitné kategórie osobných údajov alebo údaje vyžadujúce osobitný právny režim.

4. Pokyny Zákazníka

4.1. Za doložené pokyny sa považujú Zmluvné podmienky, táto zmluva, nastavenia vykonané v administračnom rozhraní, API alebo MCP nástrojoch, objednávky služieb a písomná komunikácia Zákazníka s podporou.

4.2. Ak sa Poskytovateľ domnieva, že pokyn porušuje GDPR alebo iné právne predpisy, upozorní na to Zákazníka, ak mu v tom nebráni právny predpis.

4.3. Poskytovateľ môže odmietnuť alebo pozastaviť pokyn, ktorý by ohrozil bezpečnosť, práva tretích osôb, prevádzku služieb alebo zákonné povinnosti Poskytovateľa.

5. Povinnosti Poskytovateľa

5.1. Poskytovateľ zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli viazané mlčanlivosťou alebo zodpovedajúcou zákonnou povinnosťou mlčanlivosti.

5.2. Poskytovateľ prijme technické a organizačné opatrenia zodpovedajúce riziku, najmä riadenie prístupov, oddelenie prostredí, šifrovanie prenosov, bezpečnostné aktualizácie, zálohovanie, logovanie, monitoring a interné pravidlá pre prácu so zákazníckymi dátami.

5.3. Poskytovateľ pomôže Zákazníkovi v primeranom rozsahu splniť povinnosti týkajúce sa práv subjektov údajov, zabezpečenia, oznamovania incidentov, posúdenia vplyvu na ochranu osobných údajov a konzultácií s dozorným úradom, ak je to možné vzhľadom na povahu služby a informácie dostupné Poskytovateľovi.

5.4. Ak žiadosť subjektu údajov smeruje k údajom, ktoré Poskytovateľ spracúva pre Zákazníka, Poskytovateľ ju odovzdá Zákazníkovi alebo subjekt údajov odkáže na Zákazníka, ak je to možné.

6. Subsprostredkovatelia

6.1. Zákazník udeľuje Poskytovateľovi všeobecné povolenie zapojiť ďalších sprostredkovateľov. Poskytovateľ uloží subsprostredkovateľom povinnosti na ochranu osobných údajov v rozsahu zodpovedajúcom tejto zmluve. Ak subsprostredkovateľ nesplní svoje povinnosti v oblasti ochrany osobných údajov, za ich plnenie voči Zákazníkovi zodpovedá Poskytovateľ.

6.2. Poskytovateľ používa alebo plánuje používať v súvislosti so službami najmä týchto dodávateľov a príjemcov. Dáta hostovaných aplikácií, teda obsah, ktorý Zákazník do služby nahrá alebo prostredníctvom služby prevádzkuje, sú ukladané iba na serveroch prevádzkovaných Poskytovateľom. Vlastné servery Poskytovateľa sú umiestnené v dátových centrách v Českej republike. Dáta hostovaných aplikácií nie sú odovzdávané e-mailovým, fakturačným ani platobným dodávateľom.

DodávateľÚčelÚdajeRola
DigitalOceanDNS serveryDNS záznamy a technické doménové dátaTechnický dodávateľ; neukladá dáta hostovaných aplikácií
openprovider.comRegistrácia a správa doménIdentifikačné a kontaktné údaje držiteľa domény, administratívne a technické doménové údajeRegistrátor / samostatný prevádzkovateľ alebo sprostredkovateľ podľa doménovej operácie; neukladá dáta hostovaných aplikácií
HetznerDoplnková technická infraštruktúra mimo ukladania dát hostovaných aplikáciíTechnické prevádzkové údaje nevyhnutné na prevádzku infraštruktúry; nie dáta hostovaných aplikáciíInfraštruktúrny dodávateľ / prípadný subsprostredkovateľ
MailgunOdosielanie e-mailovE-mailové adresy, hlavičky a obsah odosielaných e-mailovSprostredkovateľ e-mailovej komunikácie
GoogleE-mailová komunikáciaE-mailové adresy, hlavičky a obsah e-mailovej komunikácieSprostredkovateľ alebo samostatný správca podľa použitej služby
FakturoidFakturáciaIdentifikačné a fakturačné údaje, položky faktúrSprostredkovateľ fakturácie
GoPayPlatby kartou a platobnou bránouIdentifikátory platieb, sumy a stavy platieb; kartové údaje spracúva GoPayPlatobný príjemca / samostatný správca alebo sprostredkovateľ podľa platobnej operácie
Fio bankaBankové platbyÚdaje o bankovej platbe, číslo účtu, suma a variabilný symbolBanka / samostatný správca

6.3. Pri e-mailových, fakturačných a platobných dodávateľoch dochádza iba k spracovaniu údajov potrebných pre daný účel. Zákaznícke dáta hostovaných aplikácií sa týmto dodávateľom neodovzdávajú.

6.4. O podstatnej zmene subsprostredkovateľa informuje Poskytovateľ primeraným spôsobom. Zákazník môže proti zmene vzniesť odôvodnenú námietku; ak ju strany nevyriešia, môže Zákazník dotknutú službu ukončiť.

7. Bezpečnosť a incidenty

7.1. Poskytovateľ chráni zákaznícke dáta pred neoprávneným alebo náhodným prístupom, zmenou, stratou, zničením a neoprávneným zverejnením primerane riziku a povahe služby.

7.2. Ak Poskytovateľ zistí porušenie zabezpečenia osobných údajov spracúvaných pre Zákazníka, oznámi ho Zákazníkovi bez zbytočného odkladu po tom, čo sa o ňom dozvie, a poskytne mu informácie dostupné Poskytovateľovi.

7.3. Zákazník zodpovedá za bezpečnosť svojich aplikácií, účtov, prístupových údajov, nasadeného kódu a konfigurácie. Poskytovateľ nezodpovedá za incident spôsobený aplikáciou alebo pokynom Zákazníka, ak neporušil vlastné povinnosti sprostredkovateľa.

8. Audity a doloženie súladu

8.1. Poskytovateľ poskytne Zákazníkovi informácie primerane potrebné na doloženie plnenia povinností podľa čl. 28 GDPR, najmä opis opatrení, procesov a subsprostredkovateľov.

8.2. Audit alebo inšpekcia musia byť vopred dohodnuté, nesmú neprimerane ohroziť bezpečnosť, dôvernosť dát iných zákazníkov ani prevádzku služieb a môžu byť podmienené mlčanlivosťou audítora. Ak audit nie je vyvolaný porušením povinností Poskytovateľa, Poskytovateľ môže požadovať úhradu primeraných nákladov.

9. Vrátenie a výmaz dát

9.1. Zákazník môže dáta exportovať prostriedkami služby, ak to povaha danej služby umožňuje. Po ukončení služby je Zákazník povinný export vykonať včas.

9.2. Po ukončení služby Poskytovateľ zmaže aktívne dáta danej služby podľa technických procesov služby. Zálohy sa mažú v bežnom cykle záloh, najneskôr do 60 dní, ak právna povinnosť alebo bezpečnostný incident nevyžaduje dlhšie uloženie.

9.3. Ak právny predpis vyžaduje uchovanie niektorých údajov, Poskytovateľ ich uchová iba v nevyhnutnom rozsahu a po nevyhnutný čas.

10. Prenosy mimo EU/EHP

10.1. Poskytovateľ neodovzdá osobné údaje spracúvané pre Zákazníka mimo EU/EHP bez právneho mechanizmu podľa GDPR, najmä rozhodnutia o primeranej ochrane, štandardných zmluvných doložiek alebo iných záruk.

10.2. Ak Zákazník prostredníctvom svojej aplikácie alebo konfigurácie odovzdáva údaje mimo EU/EHP, zodpovedá za právny základ a záruky takého prenosu Zákazník.

11. Záverečné ustanovenia

11.1. Táto zmluva je uzavretá elektronicky a je záväzná počas doby, počas ktorej Poskytovateľ spracúva osobné údaje pre Zákazníka ako sprostredkovateľ.

11.2. V otázkach neupravených touto zmluvou sa použijú Zmluvné podmienky a GDPR. Pri rozpore má pre spracovanie osobných údajov na pokyn Zákazníka prednosť táto Zmluva o spracovaní údajov.