Observa

Zpracovatelská smlouva (DPA)

Tohle je plnohodnotná DPA podle čl. 28 GDPR. Uzavírá se akceptací obchodních podmínek — nemusíte tisknout, podepisovat, skenovat. Pokud vaše právní oddělení chce vlastní verzi, pošlete nám ji, probereme to.

Účinnost: 24. dubna 2026 • Verze 1.0 • DPA dle čl. 28 GDPR

Zpracovatel (Processor)

Waldemar Kučera

IČO: 23496495

Korunní 2569/108, Vinohrady, 101 00 Praha 10

E-mail: [email protected]

Provozovatel platformy Observa (značka CypherOn)

Správce (Controller)

Zákazník

Organizace, která uzavřela smlouvu o poskytování služeb platformy Observa (dále jen „Hlavní smlouva“).

Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) je uzavřena v souladu s článkem 28 nařízení Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (dále jen „GDPR“), a tvoří nedílnou součást Obchodních podmínek platformy Observa.

Účelem této DPA je stanovit podmínky, za kterých Zpracovatel zpracovává osobní údaje jménem Správce při poskytování služeb platformy Observa.

1. Definice a výklad pojmů

Pro účely této DPA mají následující pojmy tento význam:

2. Předmět a doba zpracování

2.1. Předmětem této DPA je úprava vzájemných práv a povinností smluvních stran při zpracování osobních údajů Zpracovatelem jménem Správce v souvislosti s poskytováním Služby.

2.2. Zpracovatel zpracovává osobní údaje po celou dobu trvání Hlavní smlouvy. Po ukončení Hlavní smlouvy zpracovává Zpracovatel osobní údaje pouze v rozsahu nezbytném pro splnění zákonných povinností (zejména účetní a daňové povinnosti) a v souladu s článkem 11 této DPA.

2.3. Tato DPA nabývá účinnosti dnem účinnosti Hlavní smlouvy (okamžikem registrace Správce na Platformě) a zůstává v platnosti po celou dobu, po kterou Zpracovatel zpracovává osobní údaje jménem Správce.

3. Povaha a účel zpracování

3.1. Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby — provoz cloudové GRC platformy Observa, která zákazníkům umožňuje:

3.2. Povaha zpracování zahrnuje: shromažďování, ukládání, třídění, používání, přenos (v rámci EU/EHP), omezení zpracování a výmaz osobních údajů prostřednictvím automatizovaných prostředků (webová aplikace s databází).

4. Typ osobních údajů

4.1. V rámci Služby jsou zpracovávány následující kategorie osobních údajů:

Kategorie Příklady údajů
Identifikační údaje Jméno, příjmení, pracovní pozice/role
Kontaktní údaje Pracovní e-mailová adresa, telefon
Přihlašovací údaje E-mail (login), hashované heslo, MFA tokeny
Provozní údaje IP adresa, user-agent, časové značky přihlášení, audit log záznamy
Obchodní údaje Název organizace, IČO, fakturační údaje (zpracovává Stripe)

4.2. Zpracovatel nezpracovává zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR, pokud je Správce sám nevloží do systému. Správce je odpovědný za to, aby do Platformy nezadával citlivé osobní údaje, pokud k tomu nemá zákonný důvod a odpovídající opatření.

5. Kategorie subjektů údajů

5.1. Osobní údaje se vztahují k následujícím kategoriím subjektů údajů:

6. Povinnosti zpracovatele

6.1. Zpracování na základě pokynů

Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů ohledně předání osobních údajů do třetí země nebo mezinárodní organizaci, pokud mu toto zpracování neukládá právo Unie nebo členského státu, které se na Zpracovatele vztahuje. V takovém případě Zpracovatel Správce o tomto právním požadavku informuje před zpracováním, ledaže by toto právo takové informování zakazovalo z důležitých důvodů veřejného zájmu.

6.2. Zajištění důvěrnosti

Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Tato povinnost trvá i po ukončení smluvního vztahu.

6.3. Technická a organizační opatření (čl. 32 GDPR)

Zpracovatel přijímá a udržuje vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající danému riziku, zejména:

Podrobný přehled opatření je uveden v Příloze 1 (TOM).

6.4. Zapojení dalšího zpracovatele

Zpracovatel nesmí zapojit dalšího zpracovatele (sub-zpracovatele) bez předchozího konkrétního nebo obecného písemného souhlasu Správce. V případě obecného písemného souhlasu Zpracovatel informuje Správce o veškerých zamýšlených změnách týkajících se přijetí dalších zpracovatelů nebo jejich nahrazení, a poskytne tak Správci příležitost vyslovit vůči těmto změnám námitky. Aktuální seznam sub-zpracovatelů je uveden v Příloze 2.

Zpracovatel zajistí, aby na sub-zpracovatele byly smluvně uloženy stejné povinnosti na ochranu údajů, jaké jsou stanoveny v této DPA.

6.5. Pomoc správci

Zpracovatel je povinen, s přihlédnutím k povaze zpracování, pomáhat Správci prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, pro splnění povinnosti Správce reagovat na žádosti o výkon práv subjektu údajů dle kapitoly III GDPR (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku).

Zpracovatel pomáhá Správci při zajišťování souladu s povinnostmi dle čl. 32 až 36 GDPR (bezpečnost zpracování, oznamování porušení, posouzení vlivu na ochranu osobních údajů — DPIA), a to s přihlédnutím k povaze zpracování a informacím, které má Zpracovatel k dispozici.

6.6. Vrácení nebo výmaz dat

Po ukončení poskytování Služby zůstávají data Správce v systému Zpracovatele v režimu deaktivovaného účtu po dobu sjednanou v Hlavní smlouvě (standardně pro umožnění reaktivace, auditu a exportu). Správce může kdykoli požádat o export dat ve strojově čitelném formátu (CSV/JSON) prostřednictvím zabezpečeného kanálu.

Zpracovatel provede výmaz dat na písemnou žádost Správce — zejména při výkonu práva na výmaz dle čl. 17 GDPR nebo při ukončení uchovávací lhůty dle Hlavní smlouvy, a to do 30 dnů od doručení žádosti. Výmaz se provádí ze všech produkčních systémů i záloh a je Správci potvrzen písemně. Zpracovatel si ponechá pouze údaje, jejichž uchování vyžaduje právní předpis (zejména účetní doklady).

6.7. Audit a kontrola

Zpracovatel poskytne Správci veškeré informace potřebné k doložení toho, že byly splněny povinnosti dle čl. 28 GDPR, a umožní audity, včetně inspekcí, prováděné Správcem nebo jiným auditorem, kterého Správce pověřil, a k těmto auditům přispěje.

Správce je povinen audit ohlásit minimálně 30 dnů předem. Audit se provádí v pracovních dnech a nesmí nepřiměřeně narušit provoz Zpracovatele. Náklady auditu nese Správce, pokud audit neodhalí podstatné porušení povinností Zpracovatele.

7. Povinnosti správce

7.1. Správce je odpovědný za zákonnost zpracování osobních údajů a za to, že má platný právní základ pro předání osobních údajů Zpracovateli.

7.2. Správce je povinen zajistit, aby osobní údaje zadávané do platformy Observa byly přesné, aktuální a relevantní pro účel zpracování.

7.3. Správce je povinen informovat subjekty údajů (své zaměstnance a spolupracovníky) o zpracování jejich osobních údajů v platformě Observa v souladu s čl. 13 a 14 GDPR.

7.4. Správce je odpovědný za přidělování uživatelských účtů, přidělování rolí a oprávnění, a za řádnou správu přístupových údajů svých uživatelů.

7.5. Správce je povinen neprodleně informovat Zpracovatele o jakýchkoliv změnách, které mohou ovlivnit plnění povinností Zpracovatele dle této DPA.

7.6. Správce nesmí do Platformy vkládat zvláštní kategorie osobních údajů (čl. 9 GDPR) bez předchozí písemné dohody se Zpracovatelem a bez zavedení odpovídajících ochranných opatření.

8. Sub-zpracovatelé

8.1. Správce tímto uděluje Zpracovateli obecný souhlas se zapojením sub-zpracovatelů uvedených v Příloze 2 této DPA.

8.2. Zpracovatel informuje Správce e-mailem minimálně 30 dnů předem o každém zamýšleném přijetí nového sub-zpracovatele nebo nahrazení stávajícího. Správce má právo vznést námitku proti změně sub-zpracovatele do 14 dnů od oznámení.

8.3. Pokud Správce vznese odůvodněnou námitku a strany nedosáhnou řešení do 30 dnů, má Správce právo vypovědět Hlavní smlouvu bez sankce.

8.4. Aktuální sub-zpracovatelé ke dni účinnosti této DPA:

Sub-zpracovatel Účel Umístění dat
Hetzner Online GmbH Hosting serverové infrastruktury, databáze, zálohy Německo (EU)
Google Cloud EMEA Ltd. — Vertex AI AI asistent (generativní AI nad daty Správce v rozsahu dotazu). Zero data retention, opt-out z tréninku modelu. Zapojen pouze pokud Správce aktivuje AI funkci. EU region europe-west4 (Nizozemsko)
Stripe, Inc. Zpracování plateb, správa předplatného, fakturace USA (s EU SCC)

Zpracovatel zajistí, aby na každého sub-zpracovatele byly smluvně uloženy stejné povinnosti na ochranu údajů, jaké jsou stanoveny v této DPA.

9. Předávání údajů do třetích zemí

9.1. Veškerá aplikační data (databáze, soubory, zálohy) jsou uložena a zpracovávána výhradně v rámci Evropské unie, konkrétně v datových centrech v Německu (Hetzner Online GmbH). Data nikdy neopouštějí EU/EHP.

9.2. Výjimkou je zpracování platebních údajů prostřednictvím služby Stripe, Inc. (sídlo: USA). Předání údajů do USA probíhá na základě:

9.3. Rozsah údajů předávaných Stripe je omezen na údaje nezbytné pro zpracování plateb: e-mail, jméno, fakturační adresa, IČO. Stripe nezpracovává provozní data platformy Observa (aktiva, rizika, politiky apod.).

9.4. Zpracovatel nesmí předat osobní údaje do třetí země nebo mezinárodní organizaci bez předchozího písemného souhlasu Správce, s výjimkou případů uvedených v odstavci 9.2.

10. Oznamování porušení zabezpečení

10.1. Zpracovatel je povinen oznámit Správci jakékoliv porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, nejpozději však do 48 hodin od zjištění.

10.2. Oznámení musí obsahovat alespoň:

10.3. Zpracovatel aktivně spolupracuje se Správcem při šetření a nápravě porušení a poskytuje veškerou součinnost potřebnou pro splnění oznamovací povinnosti Správce vůči dozorovému úřadu (do 72 hodin dle čl. 33 GDPR) a subjektům údajů (čl. 34 GDPR).

10.4. Zpracovatel zdokumentuje veškerá porušení zabezpečení osobních údajů, včetně skutečností týkajících se porušení, jeho účinků a přijatých nápravných opatření.

11. Doba trvání a ukončení

11.1. Tato DPA je účinná po celou dobu trvání Hlavní smlouvy a automaticky zaniká ukončením Hlavní smlouvy, s výjimkou ustanovení, která dle své povahy přetrvávají (zejména povinnosti mlčenlivosti a výmazu/vrácení dat).

11.2. Po ukončení Hlavní smlouvy Zpracovatel:

11.3. Zpracovatel si ponechá pouze údaje, jejichž uchování vyžaduje právní předpis (např. účetní doklady po dobu stanovenou zákonem o účetnictví), a to výhradně v nezbytném rozsahu.

Příloha 1: Technická a organizační opatření (TOM)

Zpracovatel implementuje a udržuje následující technická a organizační opatření dle čl. 32 GDPR:

A. Opatření k zajištění důvěrnosti

B. Opatření k zajištění integrity

C. Opatření k zajištění dostupnosti a odolnosti

D. Opatření k zajištění šifrování

E. Postupy pravidelného posuzování

Příloha 2: Seznam sub-zpracovatelů

Následující sub-zpracovatelé jsou ke dni účinnosti této DPA zapojeni do zpracování osobních údajů:

Sub-zpracovatel Sídlo Účel zpracování Kategorie údajů Záruky předání
Hetzner Online GmbH Gunzenhausen, Německo (EU) Hosting aplikace, databáze, zálohy, síťová infrastruktura Všechny kategorie dle čl. 4 této DPA EU — nevyžaduje dodatečné záruky
Google Cloud EMEA Ltd. (Vertex AI) Dublin, Irsko — infrastruktura europe-west4 (Nizozemsko) Zpracování dotazů AI asistenta (pouze při aktivaci funkce Správcem) Obsah dotazu a kontext z dat Správce (dočasně, bez retence) EU — nevyžaduje dodatečné záruky. Zero retention, opt-out z tréninku.
Stripe, Inc. San Francisco, USA Zpracování plateb kartou, správa předplatného, generování faktur E-mail, jméno, fakturační adresa, IČO EU-US DPF + SCC (2021/914)

Zpracovatel průběžně aktualizuje tento seznam a informuje Správce o změnách dle článku 8 této DPA.

Dotazy k této DPA směřujte na [email protected].

Tato smlouva o zpracování osobních údajů nabývá účinnosti dne 24. dubna 2026.