Assoluto

Smlouva o zpracování osobních údajů

podle čl. 28 nařízení (EU) 2016/679 (GDPR)

Verze 1.0 · účinná od 6. října 2026

Závazné je české znění této smlouvy; ostatní jazykové verze jsou pouze informativní překlady.

1. Smluvní strany a působnost

Zpracovatel: Václav Mudra, IČO 09989978, se sídlem Lidická 2020/2, 405 02 Děčín. Kontakt: team@assoluto.eu (dále jen „Zpracovatel“).

Správce: Zákazník — podnikatel, který využívá Hostovanou službu na assoluto.eu podle Obchodních podmínek (dále jen „Správce“).

Tato smlouva naplňuje čl. 28 odst. 3 GDPR. Doplňuje Obchodní podmínky a je součástí smlouvy o Hostované službě; vztahuje se na každého Zákazníka ode dne účinnosti této verze, nebo ode dne založení účtu, je-li pozdější. Pojmy, které zde nejsou definovány, mají význam podle Obchodních podmínek a GDPR.

Tato smlouva se nevztahuje na instalace Self-Hosted, kde Zákazník provozuje software na vlastní infrastruktuře a Poskytovatel pro něj žádné osobní údaje nezpracovává.

Na žádost Zpracovatel poskytne vyhotovení této smlouvy podepsané za Zpracovatele. Napište na team@assoluto.eu.

2. Předmět a doba trvání zpracování

Předmět: zpracování osobních údajů, které do Hostované služby vloží Správce, jeho uživatelé a jeho kontakty zákazníků (dále jen „Osobní údaje“), a to výhradně za účelem poskytování Hostované služby Správci.

Doba trvání: po dobu trvání smlouvy o Hostované službě a po jejím skončení až do výmazu Osobních údajů podle článku 12.

3. Povaha a účel zpracování

Povaha zpracování: uložení a hosting, uspořádání, vyhledání a zobrazení oprávněným uživatelům, přenos (včetně e-mailových upozornění), zálohování, export a výmaz.

Účel: provoz zákaznického portálu Správce — zakázky a jejich položky, výkresy a další přílohy, komentáře, stav zakázek a upozornění, evidence materiálu zákazníka a komunikace mezi Správcem a jeho zákazníky.

Zpracovatel Osobní údaje nepoužívá pro vlastní účely, neprodává je a nepoužívá je k marketingu ani profilování.

4. Kategorie subjektů údajů

  • uživatelé Správce — zaměstnanci a další osoby, které Správce do portálu pozve;
  • kontakty zákazníků Správce — osoby u zákazníků Správce, které jsou do portálu pozvány;
  • další osoby, jejichž údaje se objeví v obsahu zakázek nebo v přílohách, například jméno v rohovém razítku výkresu nebo kontakt pro doručení.

5. Kategorie osobních údajů

  • identifikační a kontaktní údaje: jméno, pracovní e-mailová adresa, telefonní číslo (je-li vyplněno), role a firma, ke které osoba patří;
  • záznamy o zákaznických firmách, které obsahují osobní údaje, je-li zákazník fyzickou osobou podnikající: jméno, IČO, DIČ, fakturační adresa;
  • údaje o účtu: otisk hesla (Argon2id), jazyk, nastavení upozornění, čas posledního přihlášení;
  • obsah zakázek: zakázky, položky, množství, ceny, termíny, komentáře, historie stavů a evidence materiálu zákazníka;
  • výkresy a další nahrané soubory včetně jejich názvů a metadat;
  • záznamy o úkonech v portálu (auditní stopa) a technické logy (IP adresa, identifikace prohlížeče) sloužící k zabezpečení.

Služba není určena pro zvláštní kategorie osobních údajů (čl. 9 GDPR) ani pro údaje týkající se rozsudků v trestních věcech (čl. 10 GDPR) a Správce takové údaje do služby nevkládá.

6. Pokyny Správce

Zpracovatel zpracovává Osobní údaje pouze na základě doložených pokynů Správce. Pokyny jsou dány touto smlouvou, Obchodními podmínkami a nastavením a používáním Hostované služby Správcem, včetně úkonů jeho uživatelů. Další pokyny lze dát písemně e-mailem.

To platí i pro předávání Osobních údajů do třetí země nebo mezinárodní organizaci. Zpracovatel i dílčí zpracovatelé uvedení v příloze 2 zpracovávají Osobní údaje v Evropské unii.

Ukládá-li Zpracovateli zpracování jiným způsobem právo Unie nebo členského státu, informuje Zpracovatel Správce o tomto právním požadavku před zahájením zpracování, ledaže toto právo takové informování zakazuje z důležitých důvodů veřejného zájmu.

Zpracovatel neprodleně informuje Správce, pokud má za to, že určitý pokyn porušuje GDPR nebo jiné předpisy Unie či členského státu týkající se ochrany osobních údajů.

7. Mlčenlivost

Zpracovatel zajišťuje, aby se osoby oprávněné zpracovávat Osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

Provozovatelský účet Zpracovatele nemá do portálu Správce přístup. Vyžaduje-li podpora přístup, udělí se jen do tohoto jednoho portálu a udělení i odebrání přístupu se zapíše do auditního logu portálu, který vidí administrátoři Správce.

8. Zabezpečení zpracování

Zpracovatel uplatňuje technická a organizační opatření uvedená v příloze 1 (čl. 32 GDPR). Může je nahradit opatřeními, která zajistí alespoň stejnou úroveň ochrany; příloha 1 se pak odpovídajícím způsobem aktualizuje.

9. Dílčí zpracovatelé

Správce uděluje Zpracovateli obecné písemné povolení zapojit dílčí zpracovatele uvedené v příloze 2.

O zamýšleném přidání nebo nahrazení dílčího zpracovatele informuje Zpracovatel Správce nejméně 30 dní předem, a to aktualizací této stránky a Zásad ochrany osobních údajů a e-mailem administrátorům Správce. Správce může vznést námitku; nedohodnou-li se strany, může Správce předplatné ukončit dříve, než změna nabude účinnosti.

Zpracovatel ukládá každému dílčímu zpracovateli smlouvou povinnosti na ochranu údajů, které zajišťují alespoň stejnou úroveň ochrany jako tato smlouva, a za plnění povinností dílčího zpracovatele odpovídá Správci v plném rozsahu.

Ostatní poskytovatelé uvedení v Zásadách ochrany osobních údajů (zpracování plateb, DNS) Osobní údaje pro Správce nezpracovávají a nejsou dílčími zpracovateli podle této smlouvy.

10. Součinnost se Správcem

Žádosti subjektů údajů. S ohledem na povahu zpracování je Zpracovatel Správci nápomocen při vyřizování žádostí subjektů údajů podle kapitoly III GDPR, především prostřednictvím funkcí služby:

  • každý uživatel i kontakt zákazníka si může ve svém profilu stáhnout své osobní údaje (JSON) a smazat svůj účet — účet se anonymizuje, zakázky a jejich historie zůstanou zachovány;
  • administrátoři mohou kdykoli exportovat všechna data portálu jako archiv ZIP (obchodní záznamy v CSV a všechny nahrané soubory);
  • administrátoři mohou opravit nebo deaktivovat uživatele, zákaznické firmy a kontakty zákazníků.

Nelze-li žádost vyřídit těmito funkcemi, poskytne Zpracovatel součinnost na žádost Správce zaslanou e-mailem. Obrátí-li se subjekt údajů ve věci Osobních údajů přímo na Zpracovatele, Zpracovatel žádost bez zbytečného odkladu předá Správci a sám na ni neodpovídá, ledaže mu to Správce uloží.

Další povinnosti. S ohledem na povahu zpracování a informace, které má k dispozici, je Zpracovatel Správci nápomocen při plnění povinností podle čl. 32 až 36 GDPR (zabezpečení, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace).

11. Porušení zabezpečení osobních údajů

Porušení zabezpečení Osobních údajů ohlásí Zpracovatel Správci bez zbytečného odkladu poté, co se o něm dozví, nejpozději však do 48 hodin, a to e-mailem na evidovanou fakturační e-mailovou adresu Správce a jeho administrátorům.

Ohlášení popíše, v rozsahu známém v daném okamžiku, povahu porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, pravděpodobné důsledky a přijatá nebo navržená opatření. Informace, které zatím nejsou k dispozici, budou poskytnuty postupně bez dalšího zbytečného odkladu.

Zpracovatel každé porušení dokumentuje a přijímá opatření k jeho zastavení a ke zmírnění možných nepříznivých dopadů. Ohlášení dozorovému úřadu a oznámení subjektům údajů zůstává povinností Správce; Zpracovatel mu k tomu poskytne potřebné informace.

12. Vrácení a výmaz po skončení služby

Vrácení. Až do deaktivace účtu — včetně třídenní lhůty pro export po zrušení podle Obchodních podmínek — si Správce může stáhnout všechna data portálu jako archiv ZIP.

Výmaz. Po deaktivaci se data uchovávají 30 dní, během nichž může Správce požádat o ruční obnovení. Po uplynutí 30 dní automatická denní úloha Osobní údaje trvale vymaže z databáze a z úložiště souborů, včetně kopií nahraných souborů v záložním úložišti.

Zálohy databáze se nemění; mažou se automaticky po uplynutí doby uchování uvedené v příloze 1. Do té doby slouží výhradně k obnově služby po incidentu.

Účetní záznamy o Zákazníkovi (např. faktury za službu) se uchovávají po dobu stanovenou českými účetními předpisy; nejde o Osobní údaje zpracovávané pro Správce. Na žádost Zpracovatel výmaz písemně potvrdí.

13. Informace a audity

Zpracovatel Správci zpřístupní všechny informace potřebné k doložení splnění povinností podle čl. 28 GDPR — zejména tuto smlouvu, přílohu 1, přehled zabezpečení na assoluto.eu/security a na požádání další dokumentaci.

Zdrojový kód služby je veřejný (AGPL-3.0), takže Správce nebo jím pověřený auditor si může ověřit, jak software s daty zachází.

Zpracovatel umožní audity, včetně inspekcí, prováděné Správcem nebo jiným auditorem, kterého Správce pověří, a k těmto auditům přispěje. Audit nad rámec dokumentace musí být ohlášen nejméně 30 dní předem, může proběhnout nejvýše jednou za kalendářní rok, nevyvolá-li jej porušení zabezpečení nebo požadavek dozorového úřadu, nesmí narušit provoz služby ani zpřístupnit data jiných zákazníků a auditor musí být vázán mlčenlivostí. Každá strana nese své náklady auditu.

14. Odpovědnost

Odpovědnost mezi stranami podle této smlouvy se řídí Obchodními podmínkami, včetně omezení odpovědnosti v jejich článku 10. Nic v této smlouvě neomezuje práva subjektů údajů podle čl. 82 GDPR.

15. Závěrečná ustanovení

Ve věcech ochrany osobních údajů má tato smlouva přednost před Obchodními podmínkami.

Zpracovatel může tuto smlouvu měnit stejným postupem jako Obchodní podmínky, s oznámením nejméně 30 dní předem; změna vyžádaná právním předpisem nebo dozorovým úřadem může nabýt účinnosti dříve. Aktuální verzi určuje číslo verze a datum účinnosti v záhlaví této stránky.

Tato smlouva se řídí právem České republiky; příslušnost soudů se řídí Obchodními podmínkami.

Příloha 1 — Technická a organizační opatření

Oddělení zákazníků

  • Portál každého dodavatele je samostatný tenant. PostgreSQL Row-Level Security filtruje každý dotaz podle tenanta přímo v databázi a aplikace se připojuje databázovou rolí, která tato pravidla nemůže vypnout.
  • Každý kontakt zákazníka vidí jen zakázky, výkresy a materiál své vlastní firmy.

Řízení přístupu a přihlašování

  • Hesla ukládáme pouze jako hashe Argon2id — nikdy v čitelné podobě.
  • Přihlášení, registrace, obnova hesla i kontaktní formulář mají omezený počet pokusů jako ochranu proti útokům hrubou silou.
  • Odkazy na obnovu hesla a pozvánky fungují jen jednou.
  • Změna hesla odhlásí všechna existující přihlášení.
  • Session cookies mají příznaky HttpOnly a SameSite=Lax a v produkci se posílají jen přes HTTPS.
  • Každý formulář je chráněn proti podvržení požadavku (CSRF).
  • Přístup k produkčnímu serveru a úložišti má pouze Zpracovatel; přístup podpory do portálu vyžaduje výslovné udělení zapsané v auditním logu daného portálu.

Přenos a hosting

  • Veškerý provoz je šifrován přes HTTPS (se zapnutým HSTS); stránky se odesílají s přísnou Content-Security-Policy.
  • Aplikaci, databázi i nahrané soubory hostuje Hetzner Online GmbH v Německu (EU) — server pro aplikaci a databázi, Hetzner Object Storage pro výkresy a přílohy.

Zálohy a obnova

  • Databáze se denně zálohuje a záloha se šifruje (GPG) už při zápisu; soukromý klíč potřebný k dešifrování není uložen na serveru.
  • Šifrované zálohy databáze a kopie nahraných souborů se ukládají do samostatného, neveřejného úložiště s verzováním v jiné lokalitě Hetzner v Německu, než je server a primární úložiště souborů.
  • Doba uchování: šifrované denní zálohy 14 dní na serveru a 180 dní v záložní lokalitě; kopie databáze pořízené před každým nasazením nové verze softwaru — posledních 10, pouze na serveru.
  • Záložní kopie nahraného souboru se vymaže nejpozději 180 dní poté, co byl soubor z portálu smazán; všechny kopie smazaného portálu se odstraní při trvalém výmazu dat portálu.
  • Obnova ze vzdálené zálohy byla vyzkoušena a automatická kontrola hlásí chybu, je-li nejnovější vzdálená záloha starší než 30 hodin.

Odpovědnost a životní cyklus dat

  • Administrativní úkony v portálu se zapisují do auditní stopy, kterou vidí administrátoři portálu.
  • Záznamy auditní stopy aktivního portálu se uchovávají 3 roky.
  • Data portálu deaktivovaného před více než 30 dny trvale vymaže automatická denní úloha — z databáze, z úložiště souborů i kopie souborů v záložní lokalitě.
  • Samoobslužný export a výmaz pro každého uživatele; export celého portálu v ZIP pro administrátory (článek 10).
  • Zdrojový kód je otevřený (AGPL-3.0), takže si kdokoli může ověřit, jak funguje.

Příloha 2 — Dílčí zpracovatelé

Správce povoluje tyto dílčí zpracovatele (článek 9). Stejný seznam, doplněný o poskytovatele, kteří Osobní údaje nezpracovávají, najdete na stránce Zásady ochrany osobních údajů.

Zpracovatel Účel Kategorie dat Lokalita
Hetzner Online GmbH Hosting aplikace a databáze (VPS); Object Storage pro nahrané soubory; zálohy databáze Veškerá data zákazníka včetně výkresů a dalších nahraných souborů DE (EU)
Brevo (Sendinblue SAS) Doručování transakčních e-mailů E-mail příjemce, jméno, tělo zprávy FR (EU)