Pracovní návrh

Zpracování údajů zákazníka

Návrh zpracovatelského ujednání pro osobní údaje uložené zákazníkem v POHODĚ, včetně seznamu částí k doplnění.

Návrh k připomínkám — dosud neúčinný

Pracovní návrh podle čl. 28 GDPR. Není dosud sjednanou zpracovatelskou smlouvou. Před zpracováním reálných zákaznických osobních údajů je potřeba doplnit přílohy, ověřit opatření a smlouvu závazně uzavřít; samotná registrace tento krok nenahrazuje.

Zpracováno · Verze dpa-2026-09-05-draft

1. Strany a předmět

Zpracovatel: wvg solution s.r.o., IČ 02145138, DIČ CZ02145138, se sídlem Nad Mazankou 1392/30, Libeň, 182 00 Praha 8, Česká republika. Zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 216064.

Správce: zákazník uvedený v navazující smlouvě o službě, případně jiný doložený správce, pro něhož zákazník jedná. V konečné smlouvě se doplní jeho identifikace, kontaktní osoba a určení instalace. Je-li zákazník sám zpracovatelem, musí být použití CloudApp kryté pověřením jeho správce.

Předmětem je technické uložení, zpřístupnění oprávněným uživatelům a provoz zákazníkových dat v POHODĚ po dobu poskytování služby a následného vypořádání dat. Zpracovatel s obsahem neprovádí vlastní marketing ani jej nepoužívá k trénování modelů.

2. Kategorie údajů a osob

Podle použitých agend může jít o identifikační a kontaktní údaje zákazníků, dodavatelů a zaměstnanců, faktury, bankovní spojení, účetní záznamy, mzdy a související dokumenty. Některé mzdové agendy mohou obsahovat také zvláštní kategorie údajů. Konkrétní rozsah a přiměřenost prostředí se potvrdí před jejich vložením.

Pokyny zahrnují zejména uložení, zobrazení, přenos při vzdálené práci, správu oprávnění a sjednané vrácení či výmaz. Zálohy a snapshoty budou součástí pokynů až po výslovném sjednání a skutečném zprovoznění.

3. Pokyny a důvěrnost

Zpracovatel bude jednat jen podle doložených pokynů správce, včetně pokynů k předání do zahraničí, ledaže mu jiné zpracování ukládá právo; správce o takové povinnosti informuje, není-li to zakázané. Na pokyn, který podle jeho názoru odporuje pravidlům ochrany údajů, správce bezodkladně upozorní.

Přístup bude omezen na osoby potřebné k poskytování služby, vázané mlčenlivostí nebo odpovídající zákonnou povinností. Zákazník spravuje své uživatele a dokládá oprávnění k předaným údajům.

4. Bezpečnostní příloha

Konečná příloha musí popsat opatření odpovídající riziku konkrétních dat a ověřenému provozu, nikoli pouze plánované funkce. Současný technický podklad uvádí následující stav:

4. Bezpečnostní příloha
OblastPodklad / co doplnit
Přístup a přenosHTTPS pro portál, zabezpečené relace, hashování hesel, role a oddělení zákaznických prostředí. Doplnit pravidelnou revizi přístupů, administrátorské postupy a ověření izolace.
Evidence a incidentyAudit významných akcí a provozní logy. Doplnit retenční automat, dohled, odpovědnosti a otestovaný postup řešení incidentu.
Zálohy a dostupnostAutomatické zákaznické zálohy a obnova nejsou hotovou funkcí pilotu. Doplnit rozsah, umístění, retenci, ověřování obnovy a případné cíle dostupnosti před jejich sjednáním.
Data a infrastrukturaMísto uložení potvrzené provozovatelem: ČR. Doplnit dodavatele, fyzickou bezpečnost, skutečný režim šifrování uložených dat, bezpečnou likvidaci a pravidla vzdáleného přístupu.

5. Další zpracovatelé a předání

Příloha se seznamem dalších zpracovatelů musí před uzavřením uvést konkrétní subjekty, činnosti a země včetně případných zahraničních přístupů a záruk předání. Seznam dodavatelů hostingu, záloh a e-mailu není zatím potvrzený. Prázdný seznam neznamená, že žádní dodavatelé neexistují.

Navrhovaný režim vyžaduje předchozí doložené povolení správce. Pro obecné povolení se předem sjedná oznámení změn a možnost námitky. Další zpracovatel musí převzít odpovídající povinnosti; tím se nezbavuje CloudApp své odpovědnosti vůči správci.

6. Práva osob, incidenty a kontrola

Zpracovatel poskytne správci přiměřenou součinnost při žádostech dotčených osob, posuzování rizik, zabezpečení a případném posouzení vlivu. Žádost týkající se obsahu účetnictví předá příslušnému správci a nebude sám rozhodovat o oprávněnosti výmazu jeho agendy.

Zjištěné porušení zabezpečení osobních údajů oznámí správci bez zbytečného odkladu a poskytne dostupné údaje o povaze incidentu, dopadech a nápravě; další informace doplní průběžně. Kontakty, eskalaci a odpovědnosti je potřeba před spuštěním ověřit.

Zpracovatel poskytne informace potřebné k doložení plnění povinností a umožní přiměřené audity včetně kontrol pověřeným auditorem při ochraně údajů ostatních zákazníků. Podrobnosti součinnosti se doplní do konečného ujednání.

7. Vrácení a výmaz

Po skončení zpracování zpracovatel podle volby správce osobní údaje vrátí nebo vymaže a odstraní existující kopie, pokud právo neukládá jejich uchování. Před účinností se musí sjednat a technicky ověřit formát vydání, bezpečný přenos, lhůty, zacházení se zálohami a doklad o dokončení.

Pilot nemá automatický výmaz ani úplný samoobslužný export. Ruční požadavek podpoře není sám o sobě potvrzením, že data byla odstraněna. Audit vedený pro vlastní doložený účel provozovatele musí mít samostatně vymezený právní základ a retenci.

8. Před závazným použitím

Doplnit identifikaci správce, rozsah agend, dobu zpracování, pověřené kontakty, bezpečnostní přílohu, seznam dodavatelů a postup vrácení/výmazu. Provést právní a technickou kontrolu a uchovat přijatou verzi dokumentu spolu s dokladem o sjednání.

Slouží pro přihlášení, zabezpečení účtu a zapamatování právě vybrané firmy. Nelze je vypnout tímto nastavením.

Nástroj pro měření návštěvnosti teprve vybíráme. Dokud nebude konkrétně popsaný, analytiku nelze povolit. Nesbíráme souhlas pro neznámou budoucí službu.

Podrobné informace o cookies a úložišti