Zpracovatelská smlouva (DPA)
Podmínky zpracování osobních údajů podle čl. 28 GDPR. Účinné od 9. 6. 2026.
1. Smluvní strany a předmět
Tato zpracovatelská smlouva (dále „DPA“) upravuje zpracování osobních údajů, které Jan Čejka, fyzická osoba podnikající (OSVČ), IČO 62688677, se sídlem Kaprova, 42/14, 11000, Praha 1 (dále „zpracovatel“), provádí pro uživatele služby Renomio (dále „správce“) při poskytování modulů služby. DPA je nedílnou součástí obchodních podmínek a uzavírá se jejich přijetím; použije se vždy, když správce prostřednictvím služby zpracovává osobní údaje třetích osob.
2. Povaha, účel a doba zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování funkcí služby zvolených správcem (příjem a doručení zpráv z kontaktního formuláře, správa odběratelů newsletteru vč. potvrzení odběru, členský přístup k obsahu, rezervace termínů). Povaha zpracování zahrnuje ukládání, organizaci, zpřístupnění, zasílání a výmaz. Zpracování trvá po dobu, po kterou správce službu (resp. daný modul) využívá; ukončením poskytování se řídí čl. 8.
3. Kategorie subjektů údajů a druhy údajů
- Subjekty údajů: návštěvníci a zákazníci webu správce — zájemci z formuláře, odběratelé newsletteru, členové, případně objednatelé.
- Druhy údajů: jméno, e-mailová adresa, případně telefon a text zprávy (formulář); e-mailová adresa a stav souhlasu (newsletter); e-mail a údaje o přístupu (členství); jméno, e-mail a zvolený termín (rezervace).
Údaje o platebních kartách zpracovávají výhradně platební brány (viz čl. 5); zpracovatel je neukládá. Zpracovatel nezpracovává zvláštní kategorie údajů, ledaže je do obsahu vloží sám správce či subjekt údajů.
4. Povinnosti zpracovatele
Zpracovatel se zavazuje, že:
- zpracovává osobní údaje pouze na základě doložených pokynů správce (těchto podmínek a nastavení služby), včetně předání do třetí země; pokud mu právo EU nebo ČR ukládá jiné zpracování, správce o tom informuje, nezakazuje-li to zákon;
- zavazuje osoby oprávněné zpracovávat údaje k mlčenlivosti;
- přijímá vhodná technická a organizační opatření podle čl. 32 GDPR (viz čl. 6);
- zapojuje další zpracovatele jen za podmínek dle čl. 5;
- je správci nápomocen vhodnými opatřeními při plnění povinnosti reagovat na žádosti subjektů údajů (přístup, oprava, výmaz, přenositelnost, námitka);
- je správci nápomocen při zajištění souladu s čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu) s ohledem na povahu zpracování a dostupné informace;
- po ukončení poskytování údaje dle volby správce vymaže nebo vrátí (čl. 8);
- poskytne správci informace potřebné k doložení plnění povinností a umožní audit dle čl. 9.
5. Další zpracovatelé (sub-zpracovatelé)
Správce uděluje zpracovateli obecné povolení zapojit k naplnění služby další zpracovatele. Zpracovatel na ně smluvně přenáší povinnosti odpovídající této DPA a odpovídá za jejich plnění. Aktuálně jde o:
- Cloudflare, Inc. — hosting, výpočet, úložiště (D1/R2) a doručování webu.
- Resend, Inc. — odesílání transakčních a newsletterových e-mailů.
- Stripe, Inc., resp. Lemon Squeezy, LLC — zpracování plateb (jako samostatní správci ve vztahu k platebním údajům).
- OpenRouter, Inc. — generování obsahu jazykovými modely (na pokyn správce; při vlastním klíči správce hradí náklady přímo).
O zamýšlené změně sub-zpracovatelů (nový či nahrazený) zpracovatel správce vhodně informuje a správce může proti změně z vážných důvodů ochrany údajů vznést námitku; nedojde-li k dohodě, může správce dotčený modul přestat využívat.
6. Zabezpečení
Zpracovatel uplatňuje opatření přiměřená riziku, zejména: šifrovaný přenos (HTTPS), šifrování citlivých údajů (např. přístupových klíčů) při uložení, řízení přístupu a autentizaci, oddělení dat jednotlivých správců (izolace podle tenanta) a pravidelnou aktualizaci prostředí. Rozsah odpovídá povaze zpracování a stavu techniky.
7. Předání mimo EU
Někteří sub-zpracovatelé mohou údaje zpracovávat i mimo EU/EHP. V takovém případě je předání zajištěno odpovídajícími zárukami podle GDPR (zejména standardní smluvní doložky Evropské komise), případně rozhodnutím o odpovídající úrovni ochrany.
8. Výmaz nebo vrácení údajů
Po ukončení poskytování dotčeného modulu nebo služby zpracovatel podle volby správce osobní údaje vymaže nebo je správci zpřístupní k exportu, nevyžaduje-li jejich další uchování právo EU nebo ČR. Do doby výmazu je dál chrání podle této DPA.
9. Doložení souladu a audit
Zpracovatel poskytne správci na žádost informace nezbytné k doložení plnění povinností podle čl. 28 GDPR. Audit lze provést v přiměřeném rozsahu a četnosti, po předchozí dohodě a bez nepřiměřeného narušení provozu, při zachování mlčenlivosti a ochrany údajů dalších správců.
10. Porušení zabezpečení
Zjistí-li zpracovatel porušení zabezpečení osobních údajů, ohlásí je správci bez zbytečného odkladu poté, co se o něm dozvěděl, a poskytne mu součinnost potřebnou k případnému ohlášení dozorovému úřadu a vyrozumění subjektů údajů.
11. Závěrečná ustanovení
DPA se řídí právním řádem České republiky a trvá po dobu, po kterou zpracovatel pro správce zpracovává osobní údaje. V otázkách zde neupravených se použijí obchodní podmínky a zásady ochrany osobních údajů. Účinné od 9. 6. 2026. Kontakt: [email protected].