Zpracovatelská smlouva

Účinnost: 8. června 2026. Rozhodné znění: česká verze. Tato smlouva tvoří součást Smluvních podmínek a použije se, pokud Roští.cz, s.r.o. zpracovává osobní údaje pro Zákazníka jako zpracovatel podle čl. 28 GDPR.

1. Role stran

1.1. Zákazník je správcem osobních údajů, které vloží, uloží, přenese nebo jinak zpracovává prostřednictvím služeb Roští.cz. Poskytovatel je ve vztahu k těmto údajům zpracovatelem.

1.2. Zákazník odpovídá za zákonnost zpracování, za právní základ, za splnění informačních povinností vůči subjektům údajů a za pokyny dávané Poskytovateli.

1.3. Poskytovatel zpracovává osobní údaje pouze podle této smlouvy, Smluvních podmínek, nastavení služby, doložených pokynů Zákazníka a právních povinností, které se na Poskytovatele vztahují.

2. Předmět, doba, povaha a účel zpracování

2.1. Předmětem zpracování je provoz webhostingových a souvisejících služeb, zejména aplikací, stacků, databází, úložišť, DNS, záloh, technické podpory, bezpečnosti, monitoringu a obnovy provozu.

2.2. Zpracování trvá po dobu poskytování služby a následně po dobu potřebnou k výmazu dat, vypořádání práv a povinností, obnově ze záloh nebo splnění právních povinností.

2.3. Povaha zpracování zahrnuje uložení, přenos, zpřístupnění v administračním rozhraní, zálohování, obnovu, mazání, monitoring dostupnosti, bezpečnostní logování a technické operace nezbytné pro provoz služby.

2.4. Účelem zpracování je umožnit Zákazníkovi provozovat vlastní aplikace, služby a data na infrastruktuře Poskytovatele a poskytnout související technickou podporu.

3. Kategorie údajů a subjektů údajů

3.1. Typy osobních údajů určuje Zákazník podle obsahu svých aplikací, databází, souborů, logů a komunikace. Může jít například o identifikační, kontaktní, autentizační, provozní, transakční, komunikační nebo jiné údaje, včetně zvláštních kategorií údajů, pokud je Zákazník do služby vloží.

3.2. Kategorie subjektů údajů určuje Zákazník. Může jít zejména o uživatele, zákazníky, zaměstnance, dodavatele, návštěvníky webů, kontaktní osoby nebo jiné osoby, jejichž údaje Zákazník prostřednictvím služby zpracovává.

3.3. Poskytovatel není povinen zjišťovat obsah zákaznických dat a nemůže posoudit, zda Zákazník do služby ukládá zvláštní kategorie osobních údajů nebo údaje vyžadující zvláštní právní režim.

4. Pokyny Zákazníka

4.1. Za doložené pokyny se považují Smluvní podmínky, tato smlouva, nastavení provedená v administračním rozhraní, API nebo MCP nástrojích, objednávky služeb a písemná komunikace Zákazníka s podporou.

4.2. Pokud se Poskytovatel domnívá, že pokyn porušuje GDPR nebo jiné právní předpisy, upozorní na to Zákazníka, pokud mu v tom nebrání právní předpis.

4.3. Poskytovatel může odmítnout nebo pozastavit pokyn, který by ohrozil bezpečnost, práva třetích osob, provoz služeb nebo zákonné povinnosti Poskytovatele.

5. Povinnosti Poskytovatele

5.1. Poskytovatel zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo odpovídající zákonnou povinností mlčenlivosti.

5.2. Poskytovatel přijme technická a organizační opatření odpovídající riziku, zejména řízení přístupů, oddělení prostředí, šifrování přenosů, bezpečnostní aktualizace, zálohování, logování, monitoring a interní pravidla pro práci se zákaznickými daty.

5.3. Poskytovatel pomůže Zákazníkovi v přiměřeném rozsahu splnit povinnosti týkající se práv subjektů údajů, zabezpečení, ohlašování incidentů, posouzení vlivu na ochranu osobních údajů a konzultací s dozorovým úřadem, pokud je to možné s ohledem na povahu služby a informace dostupné Poskytovateli.

5.4. Pokud žádost subjektu údajů směřuje k údajům, které Poskytovatel zpracovává pro Zákazníka, předá ji Poskytovatel Zákazníkovi nebo subjekt údajů odkáže na Zákazníka, pokud je to možné.

6. Subzpracovatelé

6.1. Zákazník uděluje Poskytovateli obecné povolení zapojit další zpracovatele. Poskytovatel uloží subzpracovatelům povinnosti na ochranu osobních údajů v rozsahu odpovídajícím této smlouvě. Pokud subzpracovatel nesplní své povinnosti v oblasti ochrany osobních údajů, odpovídá vůči Zákazníkovi za jejich plnění Poskytovatel.

6.2. Poskytovatel používá nebo plánuje používat v souvislosti se službami zejména tyto dodavatele a příjemce. Data hostovaných aplikací, tedy obsah, který Zákazník do služby nahraje nebo prostřednictvím služby provozuje, jsou ukládána pouze na serverech provozovaných Poskytovatelem. Vlastní servery Poskytovatele jsou umístěny v datových centrech v České republice. Data hostovaných aplikací nejsou předávána e-mailovým, fakturačním ani platebním dodavatelům.

DodavatelÚčelÚdajeRole
DigitalOceanDNS serveryDNS záznamy a technická doménová dataTechnický dodavatel; neukládá data hostovaných aplikací
openprovider.comRegistrace a správa doménIdentifikační a kontaktní údaje držitele domény, administrativní a technické doménové údajeRegistrátor / samostatný správce nebo zpracovatel podle doménové operace; neukládá data hostovaných aplikací
HetznerDoplňková technická infrastruktura mimo ukládání dat hostovaných aplikacíTechnické provozní údaje nezbytné pro provoz infrastruktury; nikoli data hostovaných aplikacíInfrastrukturní dodavatel / případný subzpracovatel
MailgunOdesílání e-mailůE-mailové adresy, hlavičky a obsah odesílaných e-mailůZpracovatel e-mailové komunikace
GoogleE-mailová komunikaceE-mailové adresy, hlavičky a obsah e-mailové komunikaceZpracovatel nebo samostatný správce podle použité služby
FakturoidFakturaceIdentifikační a fakturační údaje, položky fakturZpracovatel fakturace
GoPayPlatby kartou a platební bránouIdentifikátory plateb, částky a stavy plateb; karetní údaje zpracovává GoPayPlatební příjemce / samostatný správce nebo zpracovatel podle platební operace
Fio bankaBankovní platbyÚdaje o bankovní platbě, číslo účtu, částka a variabilní symbolBanka / samostatný správce

6.3. U e-mailových, fakturačních a platebních dodavatelů dochází pouze ke zpracování údajů potřebných pro daný účel. Zákaznická data hostovaných aplikací se těmto dodavatelům nepředávají.

6.4. O podstatné změně subzpracovatele informuje Poskytovatel přiměřeným způsobem. Zákazník může proti změně vznést odůvodněnou námitku; pokud ji strany nevyřeší, může Zákazník dotčenou službu ukončit.

7. Bezpečnost a incidenty

7.1. Poskytovatel chrání zákaznická data před neoprávněným nebo nahodilým přístupem, změnou, ztrátou, zničením a neoprávněným zveřejněním přiměřeně riziku a povaze služby.

7.2. Pokud Poskytovatel zjistí porušení zabezpečení osobních údajů zpracovávaných pro Zákazníka, oznámí jej Zákazníkovi bez zbytečného odkladu poté, co se o něm dozví, a poskytne mu informace dostupné Poskytovateli.

7.3. Zákazník odpovídá za bezpečnost svých aplikací, účtů, přístupových údajů, nasazeného kódu a konfigurace. Poskytovatel neodpovídá za incident způsobený aplikací nebo pokynem Zákazníka, pokud neporušil vlastní povinnosti zpracovatele.

8. Audity a doložení souladu

8.1. Poskytovatel poskytne Zákazníkovi informace přiměřeně potřebné k doložení plnění povinností podle čl. 28 GDPR, zejména popis opatření, procesů a subzpracovatelů.

8.2. Audit nebo inspekce musí být předem dohodnuty, nesmí nepřiměřeně ohrozit bezpečnost, důvěrnost dat jiných zákazníků ani provoz služeb a mohou být podmíněny mlčenlivostí auditora. Není-li audit vyvolán porušením povinností Poskytovatele, může Poskytovatel požadovat úhradu přiměřených nákladů.

9. Vrácení a výmaz dat

9.1. Zákazník může data exportovat prostředky služby, pokud to povaha dané služby umožňuje. Po ukončení služby je Zákazník povinen export provést včas.

9.2. Po ukončení služby Poskytovatel smaže aktivní data dané služby podle technických procesů služby. Zálohy se mažou v běžném cyklu záloh, nejpozději do 60 dní, pokud právní povinnost nebo bezpečnostní incident nevyžaduje delší uložení.

9.3. Pokud právní předpis vyžaduje uchování některých údajů, Poskytovatel je uchová pouze v nezbytném rozsahu a po nezbytnou dobu.

10. Předávání mimo EU/EHP

10.1. Poskytovatel nepředá osobní údaje zpracovávané pro Zákazníka mimo EU/EHP bez právního mechanismu podle GDPR, zejména rozhodnutí o odpovídající ochraně, standardních smluvních doložek nebo jiných záruk.

10.2. Pokud Zákazník prostřednictvím své aplikace nebo konfigurace předává údaje mimo EU/EHP, odpovídá za právní základ a záruky takového předání Zákazník.

11. Závěrečná ustanovení

11.1. Tato smlouva je uzavřena elektronicky a je závazná po dobu, po kterou Poskytovatel zpracovává osobní údaje pro Zákazníka jako zpracovatel.

11.2. V otázkách neupravených touto smlouvou se použijí Smluvní podmínky a GDPR. Při rozporu má pro zpracování osobních údajů na pokyn Zákazníka přednost tato Zpracovatelská smlouva.