Zpracovatelská smlouva (DPA)
Tohle je plnohodnotná DPA podle čl. 28 GDPR. Uzavírá se akceptací obchodních podmínek — nemusíte tisknout, podepisovat, skenovat. Pokud vaše právní oddělení chce vlastní verzi, pošlete nám ji, probereme to.
Účinnost: 24. dubna 2026 • Verze 1.0 • DPA dle čl. 28 GDPR
Waldemar Kučera
IČO: 23496495
Korunní 2569/108, Vinohrady, 101 00 Praha 10
E-mail: [email protected]
Provozovatel platformy Observa (značka CypherOn)
Zákazník
Organizace, která uzavřela smlouvu o poskytování služeb platformy Observa (dále jen „Hlavní smlouva“).
Obsah
- Definice a výklad pojmů
- Předmět a doba zpracování
- Povaha a účel zpracování
- Typ osobních údajů
- Kategorie subjektů údajů
- Povinnosti zpracovatele
- Povinnosti správce
- Sub-zpracovatelé
- Předávání údajů do třetích zemí
- Oznamování porušení zabezpečení
- Doba trvání a ukončení
- Příloha 1: Technická a organizační opatření
- Příloha 2: Seznam sub-zpracovatelů
Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) je uzavřena v souladu s článkem 28 nařízení Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (dále jen „GDPR“), a tvoří nedílnou součást Obchodních podmínek platformy Observa.
Účelem této DPA je stanovit podmínky, za kterých Zpracovatel zpracovává osobní údaje jménem Správce při poskytování služeb platformy Observa.
1. Definice a výklad pojmů
Pro účely této DPA mají následující pojmy tento význam:
- „GDPR“ — nařízení Evropského parlamentu a Rady (EU) 2016/679, ze dne 27. dubna 2016, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.
- „Osobní údaje“ — veškeré informace o identifikované nebo identifikovatelné fyzické osobě zpracovávané Zpracovatelem v rámci poskytování Služby.
- „Zpracování“ — jakákoliv operace nebo soubor operací s osobními údaji ve smyslu čl. 4 odst. 2 GDPR.
- „Správce“ — zákazník (organizace), který určuje účely a prostředky zpracování osobních údajů a uzavřel Hlavní smlouvu.
- „Zpracovatel“ — Waldemar Kučera (IČO: 23496495), provozovatel platformy Observa, který zpracovává osobní údaje jménem Správce.
- „Sub-zpracovatel“ — třetí strana pověřená Zpracovatelem ke zpracování osobních údajů jménem Správce.
- „Služba“ — cloudová GRC platforma Observa provozovaná pod značkou CypherOn.
- „Hlavní smlouva“ — smlouva o poskytování služeb platformy Observa uzavřená mezi Správcem a Zpracovatelem (Obchodní podmínky).
- „Porušení zabezpečení“ — porušení zabezpečení osobních údajů ve smyslu čl. 4 odst. 12 GDPR.
- „Dozorový úřad“ — Úřad pro ochranu osobních údajů (ÚOOÚ), případně jiný příslušný dozorový úřad dle GDPR.
2. Předmět a doba zpracování
2.1. Předmětem této DPA je úprava vzájemných práv a povinností smluvních stran při zpracování osobních údajů Zpracovatelem jménem Správce v souvislosti s poskytováním Služby.
2.2. Zpracovatel zpracovává osobní údaje po celou dobu trvání Hlavní smlouvy. Po ukončení Hlavní smlouvy zpracovává Zpracovatel osobní údaje pouze v rozsahu nezbytném pro splnění zákonných povinností (zejména účetní a daňové povinnosti) a v souladu s článkem 11 této DPA.
2.3. Tato DPA nabývá účinnosti dnem účinnosti Hlavní smlouvy (okamžikem registrace Správce na Platformě) a zůstává v platnosti po celou dobu, po kterou Zpracovatel zpracovává osobní údaje jménem Správce.
3. Povaha a účel zpracování
3.1. Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby — provoz cloudové GRC platformy Observa, která zákazníkům umožňuje:
- správu aktiv a regulovaných služeb v kontextu kybernetické bezpečnosti;
- hodnocení zralosti a analýzu nedostatků (GAP analýza);
- řízení rizik, úkolů a nápravných opatření;
- správu dodavatelů a jejich hodnocení;
- správu bezpečnostních politik a interních dokumentů;
- evidenci bezpečnostních incidentů;
- řízení změn (change management);
- audit log a přehledy (dashboard).
3.2. Povaha zpracování zahrnuje: shromažďování, ukládání, třídění, používání, přenos (v rámci EU/EHP), omezení zpracování a výmaz osobních údajů prostřednictvím automatizovaných prostředků (webová aplikace s databází).
4. Typ osobních údajů
4.1. V rámci Služby jsou zpracovávány následující kategorie osobních údajů:
| Kategorie | Příklady údajů |
|---|---|
| Identifikační údaje | Jméno, příjmení, pracovní pozice/role |
| Kontaktní údaje | Pracovní e-mailová adresa, telefon |
| Přihlašovací údaje | E-mail (login), hashované heslo, MFA tokeny |
| Provozní údaje | IP adresa, user-agent, časové značky přihlášení, audit log záznamy |
| Obchodní údaje | Název organizace, IČO, fakturační údaje (zpracovává Stripe) |
4.2. Zpracovatel nezpracovává zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR, pokud je Správce sám nevloží do systému. Správce je odpovědný za to, aby do Platformy nezadával citlivé osobní údaje, pokud k tomu nemá zákonný důvod a odpovídající opatření.
5. Kategorie subjektů údajů
5.1. Osobní údaje se vztahují k následujícím kategoriím subjektů údajů:
- Zaměstnanci a spolupracovníci Správce — uživatelé platformy Observa s přidělenými uživatelskými účty (org_admin, editor, reader).
- Kontaktní osoby dodavatelů Správce — osoby uvedené v modulu správy dodavatelů, příjemci dotazníků a notifikací.
- Osoby odpovědné za kybernetickou bezpečnost — garanti bezpečnostních opatření a vlastníci rizik.
- Další osoby — fyzické osoby, jejichž údaje Správce vloží do Platformy v rámci evidence aktiv, incidentů, rizik nebo jiných modulů.
6. Povinnosti zpracovatele
6.1. Zpracování na základě pokynů
Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů ohledně předání osobních údajů do třetí země nebo mezinárodní organizaci, pokud mu toto zpracování neukládá právo Unie nebo členského státu, které se na Zpracovatele vztahuje. V takovém případě Zpracovatel Správce o tomto právním požadavku informuje před zpracováním, ledaže by toto právo takové informování zakazovalo z důležitých důvodů veřejného zájmu.
6.2. Zajištění důvěrnosti
Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Tato povinnost trvá i po ukončení smluvního vztahu.
6.3. Technická a organizační opatření (čl. 32 GDPR)
Zpracovatel přijímá a udržuje vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající danému riziku, zejména:
- Šifrování dat při přenosu — veškerá komunikace je šifrována pomocí TLS 1.2+.
- Šifrování dat v klidu — databáze a zálohy jsou uloženy na šifrovaných discích (AES-256).
- Vícefaktorové ověření (MFA) — podpora TOTP pro všechny uživatelské účty.
- Audit log — automatické zaznamenávání veškerých přístupů a změn v systému.
- Tenant izolace — striktní oddělení dat jednotlivých organizací na úrovni databáze (row-level isolation) s automatickými globálními scope filtry.
- Řízení přístupu — rolový model (RBAC) s principem nejmenších oprávnění.
- Pravidelné zálohy — automatické zálohy databáze s retencí dle typu plánu.
- Bezpečnostní hlavičky — Content Security Policy, HSTS, X-Frame-Options a další.
- Monitoring a detekce — průběžný monitoring dostupnosti a bezpečnostních událostí.
Podrobný přehled opatření je uveden v Příloze 1 (TOM).
6.4. Zapojení dalšího zpracovatele
Zpracovatel nesmí zapojit dalšího zpracovatele (sub-zpracovatele) bez předchozího konkrétního nebo obecného písemného souhlasu Správce. V případě obecného písemného souhlasu Zpracovatel informuje Správce o veškerých zamýšlených změnách týkajících se přijetí dalších zpracovatelů nebo jejich nahrazení, a poskytne tak Správci příležitost vyslovit vůči těmto změnám námitky. Aktuální seznam sub-zpracovatelů je uveden v Příloze 2.
Zpracovatel zajistí, aby na sub-zpracovatele byly smluvně uloženy stejné povinnosti na ochranu údajů, jaké jsou stanoveny v této DPA.
6.5. Pomoc správci
Zpracovatel je povinen, s přihlédnutím k povaze zpracování, pomáhat Správci prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, pro splnění povinnosti Správce reagovat na žádosti o výkon práv subjektu údajů dle kapitoly III GDPR (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku).
Zpracovatel pomáhá Správci při zajišťování souladu s povinnostmi dle čl. 32 až 36 GDPR (bezpečnost zpracování, oznamování porušení, posouzení vlivu na ochranu osobních údajů — DPIA), a to s přihlédnutím k povaze zpracování a informacím, které má Zpracovatel k dispozici.
6.6. Vrácení nebo výmaz dat
Po ukončení poskytování Služby zůstávají data Správce v systému Zpracovatele v režimu deaktivovaného účtu po dobu sjednanou v Hlavní smlouvě (standardně pro umožnění reaktivace, auditu a exportu). Správce může kdykoli požádat o export dat ve strojově čitelném formátu (CSV/JSON) prostřednictvím zabezpečeného kanálu.
Zpracovatel provede výmaz dat na písemnou žádost Správce — zejména při výkonu práva na výmaz dle čl. 17 GDPR nebo při ukončení uchovávací lhůty dle Hlavní smlouvy, a to do 30 dnů od doručení žádosti. Výmaz se provádí ze všech produkčních systémů i záloh a je Správci potvrzen písemně. Zpracovatel si ponechá pouze údaje, jejichž uchování vyžaduje právní předpis (zejména účetní doklady).
6.7. Audit a kontrola
Zpracovatel poskytne Správci veškeré informace potřebné k doložení toho, že byly splněny povinnosti dle čl. 28 GDPR, a umožní audity, včetně inspekcí, prováděné Správcem nebo jiným auditorem, kterého Správce pověřil, a k těmto auditům přispěje.
Správce je povinen audit ohlásit minimálně 30 dnů předem. Audit se provádí v pracovních dnech a nesmí nepřiměřeně narušit provoz Zpracovatele. Náklady auditu nese Správce, pokud audit neodhalí podstatné porušení povinností Zpracovatele.
7. Povinnosti správce
7.1. Správce je odpovědný za zákonnost zpracování osobních údajů a za to, že má platný právní základ pro předání osobních údajů Zpracovateli.
7.2. Správce je povinen zajistit, aby osobní údaje zadávané do platformy Observa byly přesné, aktuální a relevantní pro účel zpracování.
7.3. Správce je povinen informovat subjekty údajů (své zaměstnance a spolupracovníky) o zpracování jejich osobních údajů v platformě Observa v souladu s čl. 13 a 14 GDPR.
7.4. Správce je odpovědný za přidělování uživatelských účtů, přidělování rolí a oprávnění, a za řádnou správu přístupových údajů svých uživatelů.
7.5. Správce je povinen neprodleně informovat Zpracovatele o jakýchkoliv změnách, které mohou ovlivnit plnění povinností Zpracovatele dle této DPA.
7.6. Správce nesmí do Platformy vkládat zvláštní kategorie osobních údajů (čl. 9 GDPR) bez předchozí písemné dohody se Zpracovatelem a bez zavedení odpovídajících ochranných opatření.
8. Sub-zpracovatelé
8.1. Správce tímto uděluje Zpracovateli obecný souhlas se zapojením sub-zpracovatelů uvedených v Příloze 2 této DPA.
8.2. Zpracovatel informuje Správce e-mailem minimálně 30 dnů předem o každém zamýšleném přijetí nového sub-zpracovatele nebo nahrazení stávajícího. Správce má právo vznést námitku proti změně sub-zpracovatele do 14 dnů od oznámení.
8.3. Pokud Správce vznese odůvodněnou námitku a strany nedosáhnou řešení do 30 dnů, má Správce právo vypovědět Hlavní smlouvu bez sankce.
8.4. Aktuální sub-zpracovatelé ke dni účinnosti této DPA:
| Sub-zpracovatel | Účel | Umístění dat |
|---|---|---|
| Hetzner Online GmbH | Hosting serverové infrastruktury, databáze, zálohy | Německo (EU) |
| Google Cloud EMEA Ltd. — Vertex AI | AI asistent (generativní AI nad daty Správce v rozsahu dotazu). Zero data retention, opt-out z tréninku modelu. Zapojen pouze pokud Správce aktivuje AI funkci. | EU region europe-west4 (Nizozemsko) |
| Stripe, Inc. | Zpracování plateb, správa předplatného, fakturace | USA (s EU SCC) |
Zpracovatel zajistí, aby na každého sub-zpracovatele byly smluvně uloženy stejné povinnosti na ochranu údajů, jaké jsou stanoveny v této DPA.
9. Předávání údajů do třetích zemí
9.1. Veškerá aplikační data (databáze, soubory, zálohy) jsou uložena a zpracovávána výhradně v rámci Evropské unie, konkrétně v datových centrech v Německu (Hetzner Online GmbH). Data nikdy neopouštějí EU/EHP.
9.2. Výjimkou je zpracování platebních údajů prostřednictvím služby Stripe, Inc. (sídlo: USA). Předání údajů do USA probíhá na základě:
- rozhodnutí Evropské komise o odpovídající ochraně (EU-US Data Privacy Framework), pokud je Stripe certifikován; a/nebo
- standardních smluvních doložek (SCC) dle rozhodnutí Komise (EU) 2021/914.
9.3. Rozsah údajů předávaných Stripe je omezen na údaje nezbytné pro zpracování plateb: e-mail, jméno, fakturační adresa, IČO. Stripe nezpracovává provozní data platformy Observa (aktiva, rizika, politiky apod.).
9.4. Zpracovatel nesmí předat osobní údaje do třetí země nebo mezinárodní organizaci bez předchozího písemného souhlasu Správce, s výjimkou případů uvedených v odstavci 9.2.
10. Oznamování porušení zabezpečení
10.1. Zpracovatel je povinen oznámit Správci jakékoliv porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, nejpozději však do 48 hodin od zjištění.
10.2. Oznámení musí obsahovat alespoň:
- popis povahy porušení, včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů;
- jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa;
- popis pravděpodobných důsledků porušení;
- popis opatření, která Zpracovatel přijal nebo navrhl přijmout s cílem vyřešit porušení, včetně případných opatření ke zmírnění jeho nepříznivých dopadů.
10.3. Zpracovatel aktivně spolupracuje se Správcem při šetření a nápravě porušení a poskytuje veškerou součinnost potřebnou pro splnění oznamovací povinnosti Správce vůči dozorovému úřadu (do 72 hodin dle čl. 33 GDPR) a subjektům údajů (čl. 34 GDPR).
10.4. Zpracovatel zdokumentuje veškerá porušení zabezpečení osobních údajů, včetně skutečností týkajících se porušení, jeho účinků a přijatých nápravných opatření.
11. Doba trvání a ukončení
11.1. Tato DPA je účinná po celou dobu trvání Hlavní smlouvy a automaticky zaniká ukončením Hlavní smlouvy, s výjimkou ustanovení, která dle své povahy přetrvávají (zejména povinnosti mlčenlivosti a výmazu/vrácení dat).
11.2. Po ukončení Hlavní smlouvy Zpracovatel:
- ponechá data v deaktivovaném režimu po dobu sjednanou v Hlavní smlouvě (k umožnění reaktivace, auditu a exportu);
- na žádost Správce exportuje veškerá data ve strojově čitelném formátu (CSV, JSON) a předá je Správci prostřednictvím zabezpečeného kanálu;
- na písemnou žádost Správce (zejména dle čl. 17 GDPR) provede do 30 dnů nevratný výmaz veškerých osobních údajů Správce ze všech systémů, včetně záloh;
- po provedení výmazu vystaví Správci písemné potvrzení.
11.3. Zpracovatel si ponechá pouze údaje, jejichž uchování vyžaduje právní předpis (např. účetní doklady po dobu stanovenou zákonem o účetnictví), a to výhradně v nezbytném rozsahu.
Příloha 1: Technická a organizační opatření (TOM)
Zpracovatel implementuje a udržuje následující technická a organizační opatření dle čl. 32 GDPR:
A. Opatření k zajištění důvěrnosti
- Řízení přístupu — rolový model RBAC (super_admin, org_admin, editor, reader) s principem nejmenších oprávnění. Přístup ke správě platformy je omezen na oprávněné osoby Zpracovatele.
- Vícefaktorové ověření (MFA) — podpora TOTP pro všechny uživatelské účty s možností vynucení na úrovni organizace.
- Tenant izolace — striktní oddělení dat organizací pomocí automatických databázových filtrů (organization_id, Global Eloquent Scope). Žádná organizace nemá přístup k datům jiné organizace.
- Povinnost mlčenlivosti — všechny osoby s přístupem k osobním údajům jsou vázány povinností mlčenlivosti.
- Bezpečnost hesel — hesla jsou ukládána jako bcrypt hash, nikdy v otevřené podobě.
B. Opatření k zajištění integrity
- Audit log — automatické zaznamenávání veškerých přístupů, změn a bezpečnostně relevantních událostí s časovou značkou, identifikací uživatele a IP adresou.
- CSRF ochrana — tokenová ochrana veškerých formulářů.
- Input validace — server-side validace všech vstupů, ochrana proti XSS a SQL injection.
- Content Security Policy — restriktivní CSP hlavičky s nonce-based inline skripty.
C. Opatření k zajištění dostupnosti a odolnosti
- Hosting v EU — serverová infrastruktura v datových centrech Hetzner Online GmbH v Německu, certifikace ISO 27001.
- Zálohy — pravidelné automatické zálohy databáze a souborového systému.
- Monitoring — průběžný monitoring dostupnosti a výkonu aplikace.
- Plán obnovy — dokumentované postupy pro obnovu služby v případě výpadku.
D. Opatření k zajištění šifrování
- Šifrování při přenosu — TLS 1.2+ pro veškerou komunikaci mezi klientem a serverem (HTTPS).
- Šifrování v klidu — AES-256 šifrování disků na serverové infrastruktuře.
- HSTS — Strict-Transport-Security hlavička s dlouhou platností.
E. Postupy pravidelného posuzování
- Pravidelná revize bezpečnostních opatření a aktualizace softwaru.
- Penetrační testování a audit kódu.
- Revize přístupových oprávnění a uživatelských účtů.
- Hodnocení rizik zpracování osobních údajů.
Příloha 2: Seznam sub-zpracovatelů
Následující sub-zpracovatelé jsou ke dni účinnosti této DPA zapojeni do zpracování osobních údajů:
| Sub-zpracovatel | Sídlo | Účel zpracování | Kategorie údajů | Záruky předání |
|---|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Německo (EU) | Hosting aplikace, databáze, zálohy, síťová infrastruktura | Všechny kategorie dle čl. 4 této DPA | EU — nevyžaduje dodatečné záruky |
| Google Cloud EMEA Ltd. (Vertex AI) | Dublin, Irsko — infrastruktura europe-west4 (Nizozemsko) | Zpracování dotazů AI asistenta (pouze při aktivaci funkce Správcem) | Obsah dotazu a kontext z dat Správce (dočasně, bez retence) | EU — nevyžaduje dodatečné záruky. Zero retention, opt-out z tréninku. |
| Stripe, Inc. | San Francisco, USA | Zpracování plateb kartou, správa předplatného, generování faktur | E-mail, jméno, fakturační adresa, IČO | EU-US DPF + SCC (2021/914) |
Zpracovatel průběžně aktualizuje tento seznam a informuje Správce o změnách dle článku 8 této DPA.
Dotazy k této DPA směřujte na [email protected].
Tato smlouva o zpracování osobních údajů nabývá účinnosti dne 24. dubna 2026.