Pracovní návrh podle čl. 28 GDPR. Není dosud sjednanou zpracovatelskou smlouvou. Před zpracováním reálných zákaznických osobních údajů je potřeba doplnit přílohy, ověřit opatření a smlouvu závazně uzavřít; samotná registrace tento krok nenahrazuje.
Zpracováno · Verze dpa-2026-09-05-draft
1. Strany a předmět
Zpracovatel: wvg solution s.r.o., IČ 02145138, DIČ CZ02145138, se sídlem Nad Mazankou 1392/30, Libeň, 182 00 Praha 8, Česká republika. Zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 216064.
Správce: zákazník uvedený v navazující smlouvě o službě, případně jiný doložený správce, pro něhož zákazník jedná. V konečné smlouvě se doplní jeho identifikace, kontaktní osoba a určení instalace. Je-li zákazník sám zpracovatelem, musí být použití CloudApp kryté pověřením jeho správce.
Předmětem je technické uložení, zpřístupnění oprávněným uživatelům a provoz zákazníkových dat v POHODĚ po dobu poskytování služby a následného vypořádání dat. Zpracovatel s obsahem neprovádí vlastní marketing ani jej nepoužívá k trénování modelů.
2. Kategorie údajů a osob
Podle použitých agend může jít o identifikační a kontaktní údaje zákazníků, dodavatelů a zaměstnanců, faktury, bankovní spojení, účetní záznamy, mzdy a související dokumenty. Některé mzdové agendy mohou obsahovat také zvláštní kategorie údajů. Konkrétní rozsah a přiměřenost prostředí se potvrdí před jejich vložením.
Pokyny zahrnují zejména uložení, zobrazení, přenos při vzdálené práci, správu oprávnění a sjednané vrácení či výmaz. Zálohy a snapshoty budou součástí pokynů až po výslovném sjednání a skutečném zprovoznění.
3. Pokyny a důvěrnost
Zpracovatel bude jednat jen podle doložených pokynů správce, včetně pokynů k předání do zahraničí, ledaže mu jiné zpracování ukládá právo; správce o takové povinnosti informuje, není-li to zakázané. Na pokyn, který podle jeho názoru odporuje pravidlům ochrany údajů, správce bezodkladně upozorní.
Přístup bude omezen na osoby potřebné k poskytování služby, vázané mlčenlivostí nebo odpovídající zákonnou povinností. Zákazník spravuje své uživatele a dokládá oprávnění k předaným údajům.
4. Bezpečnostní příloha
Konečná příloha musí popsat opatření odpovídající riziku konkrétních dat a ověřenému provozu, nikoli pouze plánované funkce. Současný technický podklad uvádí následující stav:
| Oblast | Podklad / co doplnit |
|---|---|
| Přístup a přenos | HTTPS pro portál, zabezpečené relace, hashování hesel, role a oddělení zákaznických prostředí. Doplnit pravidelnou revizi přístupů, administrátorské postupy a ověření izolace. |
| Evidence a incidenty | Audit významných akcí a provozní logy. Doplnit retenční automat, dohled, odpovědnosti a otestovaný postup řešení incidentu. |
| Zálohy a dostupnost | Automatické zákaznické zálohy a obnova nejsou hotovou funkcí pilotu. Doplnit rozsah, umístění, retenci, ověřování obnovy a případné cíle dostupnosti před jejich sjednáním. |
| Data a infrastruktura | Místo uložení potvrzené provozovatelem: ČR. Doplnit dodavatele, fyzickou bezpečnost, skutečný režim šifrování uložených dat, bezpečnou likvidaci a pravidla vzdáleného přístupu. |
5. Další zpracovatelé a předání
Příloha se seznamem dalších zpracovatelů musí před uzavřením uvést konkrétní subjekty, činnosti a země včetně případných zahraničních přístupů a záruk předání. Seznam dodavatelů hostingu, záloh a e-mailu není zatím potvrzený. Prázdný seznam neznamená, že žádní dodavatelé neexistují.
Navrhovaný režim vyžaduje předchozí doložené povolení správce. Pro obecné povolení se předem sjedná oznámení změn a možnost námitky. Další zpracovatel musí převzít odpovídající povinnosti; tím se nezbavuje CloudApp své odpovědnosti vůči správci.
6. Práva osob, incidenty a kontrola
Zpracovatel poskytne správci přiměřenou součinnost při žádostech dotčených osob, posuzování rizik, zabezpečení a případném posouzení vlivu. Žádost týkající se obsahu účetnictví předá příslušnému správci a nebude sám rozhodovat o oprávněnosti výmazu jeho agendy.
Zjištěné porušení zabezpečení osobních údajů oznámí správci bez zbytečného odkladu a poskytne dostupné údaje o povaze incidentu, dopadech a nápravě; další informace doplní průběžně. Kontakty, eskalaci a odpovědnosti je potřeba před spuštěním ověřit.
Zpracovatel poskytne informace potřebné k doložení plnění povinností a umožní přiměřené audity včetně kontrol pověřeným auditorem při ochraně údajů ostatních zákazníků. Podrobnosti součinnosti se doplní do konečného ujednání.
7. Vrácení a výmaz
Po skončení zpracování zpracovatel podle volby správce osobní údaje vrátí nebo vymaže a odstraní existující kopie, pokud právo neukládá jejich uchování. Před účinností se musí sjednat a technicky ověřit formát vydání, bezpečný přenos, lhůty, zacházení se zálohami a doklad o dokončení.
Pilot nemá automatický výmaz ani úplný samoobslužný export. Ruční požadavek podpoře není sám o sobě potvrzením, že data byla odstraněna. Audit vedený pro vlastní doložený účel provozovatele musí mít samostatně vymezený právní základ a retenci.
8. Před závazným použitím
Doplnit identifikaci správce, rozsah agend, dobu zpracování, pověřené kontakty, bezpečnostní přílohu, seznam dodavatelů a postup vrácení/výmazu. Provést právní a technickou kontrolu a uchovat přijatou verzi dokumentu spolu s dokladem o sjednání.
