Příloha ke smlouvě

Zpracovatelské podmínky

Ujednání podle čl. 28 GDPR pro osobní údaje, které zákaznická firma ukládá do Servio jako správce.

Verze 2026-08-01
Účinnost od 1. 8. 2026Všechny dokumenty
Provozovatel

Provozovatel Servio bude doplněn

IČO bude doplněno

Sídlo bude doplněno


Právní kontakt bude doplněn

1. Strany a postavení

Tyto podmínky tvoří součást smlouvy mezi zákazníkem jako správcem a Provozovatel Servio bude doplněn jako zpracovatelem. Použijí se, pokud Poskytovatel při provozu Servio zpracovává osobní údaje jménem zákazníka.

Zákazník určuje účely a zákonné prostředky zpracování. Poskytovatel zpracovává údaje pouze podle doložených pokynů zákazníka, těchto podmínek a právních předpisů; na nezákonný pokyn zákazníka upozorní, pokud mu to právo nezakazuje.

2. Předmět, doba a povaha zpracování

Předmětem je hosting, organizace, vyhledávání, zobrazování, přenos, zálohování, zabezpečení a mazání dat potřebné k poskytování Servio. Zpracování trvá po dobu smlouvy a po nezbytnou dobu pro vrácení nebo výmaz dat a splnění právních povinností.

3. Kategorie osob a údajů

Podle způsobu používání mohou být dotčenými osobami zejména:

  • zaměstnanci, technici, administrátoři a spolupracovníci zákazníka;

  • zákazníci, kontaktní osoby, dodavatelé a další osoby evidované zákazníkem;

  • osoby uvedené v servisních zakázkách, komunikaci, přílohách nebo protokolech.

Údaje mohou zahrnovat identifikační a kontaktní údaje, pracovní zařazení, servisní historii, údaje o zařízení, komunikaci, termíny, podpisy, fotografie a další obsah vložený zákazníkem. Zákazník nesmí bez předchozího písemného ujednání vkládat zvláštní kategorie údajů ani údaje o trestních věcech.

4. Povinnosti zpracovatele

  • zpracovávat údaje pouze podle doložených pokynů správce;

  • zajistit závazek mlčenlivosti osob s přístupem k údajům;

  • udržovat přiměřená technická a organizační opatření;

  • pomáhat správci s právy subjektů údajů, posouzením rizik a povinnostmi při incidentech;

  • poskytnout informace nutné k doložení souladu a umožnit přiměřený audit;

  • po skončení služby údaje podle volby správce vrátit nebo vymazat, nebrání-li tomu právní povinnost.

5. Bezpečnostní opatření

Aktuální základ opatření zahrnuje zejména:

  • logické oddělení tenantů a přístup podle rolí;

  • hashování hesel a jednorázových tokenů, zabezpečené session cookies a omezení pokusů;

  • šifrovaný přenos přes HTTPS v produkci a řízení přístupu k produkční infrastruktuře;

  • readiness kontroly databáze, aktualizace závislostí a řízené nasazování změn;

  • obnovu a kontinuitu v rozsahu sjednaném s infrastrukturními dodavateli.

Opatření se průběžně přizpůsobují riziku, stavu techniky a povaze zpracování.

6. Další zpracovatelé

Zákazník uděluje obecné oprávnění zapojit tyto kategorie a aktuálně plánované dodavatele:

  • Vercel: hosting klientské a serverové aplikace.

  • MongoDB Atlas: databázová infrastruktura.

  • Resend: odesílání provozních a přihlašovacích e-mailů.

  • Stripe: platby a správa předplatného po aktivaci billingu.

Poskytovatel uloží dalším zpracovatelům odpovídající povinnosti. O zamýšlené podstatné změně seznamu informuje zákazníka předem a umožní mu vznést odůvodněnou námitku týkající se ochrany osobních údajů.

7. Předávání do třetích zemí

K předání mimo EHP dojde pouze při splnění podmínek GDPR, zejména na základě rozhodnutí o odpovídající ochraně, standardních smluvních doložek nebo jiné platné záruky. Zákazník poskytne součinnost potřebnou pro posouzení předání.

8. Incidenty a součinnost

Poskytovatel oznámí zákazníkovi porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, a předá dostupné informace potřebné pro posouzení a případné oznámení dozorovému úřadu či dotčeným osobám.

Zákazník odpovídá za pokyny, právní základ, informační povinnost a vyřízení práv subjektů. Náklady mimo běžnou součinnost lze po předchozím upozornění účtovat podle dohody stran.

9. Audit, vrácení a výmaz

Audit proběhne po přiměřeném předchozím oznámení, bez narušení bezpečnosti ostatních tenantů a přednostně formou dokumentace nebo nezávislých zpráv. Přímý audit je možný, pokud poskytnuté podklady nestačí a existuje oprávněný důvod.

Po skončení smlouvy Poskytovatel podle pokynu zákazníka umožní přiměřený export a následně data vymaže nebo anonymizuje, s výjimkou kopií, které musí uchovat podle práva. Přesná lhůta exportu a výmazu musí odpovídat finální obchodní nabídce.

10. Přednost a kontakt

Při rozporu mají tyto zpracovatelské podmínky v otázkách ochrany osobních údajů přednost před obecnými obchodními podmínkami. Kontaktem pro pokyny a otázky je Kontakt pro ochranu osobních údajů bude doplněn.