Přeskočit na hlavní obsah

Smlouva o zpracování osobních údajů

Jak zpracováváme osobní údaje jménem našich firemních zákazníků podle článku 28 GDPR

Naposledy aktualizováno: 2026-09-25

§

Smluvní strany a rozsah

Tato Smlouva o zpracování osobních údajů („DPA“) je součástí Obchodních podmínek yAppointment („Podmínky“). Uzavírá se mezi firemním zákazníkem, který používá yAppointment („Správce“), a společností LohiSoft s. r. o. („Zpracovatel“, „my“): • Komenskeho 317/135, 943 01 Štúrovo, Slovenská republika; • identifikační číslo (IČO) 53253914; • DIČ SK2121316725; • e-mail: info@yappointment.com. Přijetím Podmínek Správce přijímá také tuto DPA. Tato DPA se použije vždy, když Zpracovatel zpracovává osobní údaje jménem Správce při poskytování platformy yAppointment („Služba“). Pojmy „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“, „porušení zabezpečení osobních údajů“ a „dozorový úřad“ mají význam stanovený v nařízení (EU) 2016/679 („GDPR“).

1

Role

1.1 U osobních údajů, které Správce nebo jeho koncoví zákazníci vkládají do Služby („Osobní údaje zákazníka“), je Správce správcem a Zpracovatel jeho zpracovatelem. Příkladem jsou záznamy o zákaznících, rezervace, faktury, údaje věrnostních programů a hodnocení. 1.2 U údajů, které Zpracovatel potřebuje k provozu vlastní činnosti, jedná Zpracovatel jako samostatný správce podle svých Zásad ochrany osobních údajů (https://yappointment.com/privacy). Příkladem jsou údaje o účtu a fakturační údaje Správce, analytika prodejního webu a prevence podvodů. Toto zpracování tato DPA nepokrývá. 1.3 Správce odpovídá za zákonnost zpracování, k němuž dává pokyny. To zahrnuje existenci právního základu, informování svých koncových zákazníků a získání případných potřebných souhlasů, například pro marketingové SMS.

2

Předmět, doba trvání, povaha a účel

2.1 Předmět: hostování a zpracování Osobních údajů zákazníka za účelem poskytování Služby. 2.2 Doba trvání: doba platnosti Podmínek a poté až do výmazu údajů podle oddílu 11. 2.3 Povaha zpracování: • shromažďování prostřednictvím rezervačních stránek, zákaznického portálu, widgetu a API; • ukládání, uspořádání, vyhledávání a zobrazování; • předávání e-mailem, SMS a push oznámením; • vytváření faktur a reportů; • volitelné funkce s podporou UI; • export a výmaz. 2.4 Účel: poskytování Služby, jak je popsána v Podmínkách a nakonfigurována Správcem. To zahrnuje plánování schůzek, správu zákazníků, komunikaci, platby, fakturaci, věrnostní programy, hodnocení a související funkce řízení podniku. 2.5 Kategorie subjektů údajů a osobních údajů jsou uvedeny v Příloze I.

3

Pokyny

3.1 Zpracovatel zpracovává Osobní údaje zákazníka pouze na základě doložených pokynů Správce, a to i pokud jde o předávání do třetích zemí. Těmito pokyny jsou Podmínky, tato DPA a způsob, jakým Správce Službu používá a konfiguruje. 3.2 Zpracovatel může Osobní údaje zákazníka zpracovávat také tehdy, pokud to vyžaduje právo Unie nebo členského státu. V takovém případě o tom Správce informuje před zpracováním, ledaže to daný právní předpis zakazuje. 3.3 Zpracovatel Správce neprodleně informuje, pokud podle jeho názoru určitý pokyn porušuje GDPR nebo jiné předpisy o ochraně údajů.

4

Mlčenlivost

Zpracovatel zajišťuje, aby se osoby oprávněné zpracovávat Osobní údaje zákazníka zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Přístup je omezen na osoby, které jej potřebují k poskytování, podpoře nebo zabezpečení Služby.

5

Zabezpečení

5.1 Zpracovatel zavádí vhodná technická a organizační opatření podle článku 32 GDPR, jak jsou popsána v Příloze II. Opatření zohledňují: • stav techniky; • náklady na provedení; • povahu, rozsah, kontext a účely zpracování. 5.2 Zpracovatel může tato opatření aktualizovat za předpokladu, že celková úroveň ochrany se nesníží.

6

Další zpracovatelé

6.1 Obecné povolení. Správce uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů. Další zpracovatelé využívaní ke dni uzavření této DPA jsou uvedeni v Příloze III a na https://yappointment.com/dpa#annexIII. 6.2 Oznámení a námitka. 1. Zpracovatel oznámí Správci nejméně 30 dní předem přidání nebo nahrazení dalšího zpracovatele. Oznámení zašle e-mailem vlastníkovi účtu a aktualizuje veřejný seznam. 2. V této lhůtě může Správce z odůvodněných důvodů týkajících se ochrany údajů vznést námitku písemně na info@yappointment.com. 3. Strany námitku v dobré víře projednají. 4. Nepodaří-li se ji vyřešit, může Správce dotčenou část Služby vypovědět před nabytím účinnosti změny. Zpracovatel poměrně vrátí poplatky zaplacené předem za období po ukončení. 6.3 Přenesení povinností. Zpracovatel ukládá každému dalšímu zpracovateli písemnou smlouvou povinnosti v oblasti ochrany údajů, které jsou v podstatě stejné jako povinnosti v této DPA. Zpracovatel odpovídá Správci za plnění povinností svých dalších zpracovatelů. 6.4 Služby zvolené Správcem. Některé integrace si Správce vybírá, připojuje a sjednává přímo. Jejich poskytovatelé nejsou dalšími zpracovateli Zpracovatele. Patří k nim: • fakturační nebo účetní software; • vlastní e-mailový server Správce; • aplikace SMS Gateway běžící na vlastním telefonu Správce; • vlastní účet Správce u poskytovatele plateb. Připojením některé z nich dává Správce Zpracovateli pokyn, aby jí zasílal příslušné údaje.

7

Součinnost při výkonu práv subjektů údajů

7.1 S ohledem na povahu zpracování je Zpracovatel Správci nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti reagovat na žádosti subjektů údajů podle kapitoly III GDPR. Ve Službě: • Správce může prohlížet, opravovat a mazat záznamy o zákaznících; • Správce může exportovat údaje své společnosti; • koncoví zákazníci s účtem na portálu mohou exportovat a vymazat své vlastní údaje. 7.2 Obdrží-li Zpracovatel žádost týkající se Osobních údajů zákazníka přímo od subjektu údajů, postoupí ji Správci bez zbytečného odkladu. Sám na ni neodpovídá, ledaže jej k tomu Správce zmocní.

8

Další součinnost

Zpracovatel poskytuje přiměřenou součinnost při plnění povinností Správce podle článků 32–36 GDPR: zabezpečení, ohlašování porušení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace. Součinnost zohledňuje povahu zpracování a informace, které má Zpracovatel k dispozici.

9

Mezinárodní předávání

9.1 Servery Služby jsou hostovány v Evropské unii. 9.2 Někteří další zpracovatelé se nacházejí mimo EHP nebo mohou odtud přistupovat k údajům (viz Příloha III). Pro takové předávání se Zpracovatel opírá o jeden z těchto nástrojů: • rozhodnutí Evropské komise o odpovídající ochraně, včetně rámce EU–US Data Privacy Framework pro certifikované příjemce; • standardní smluvní doložky přijaté prováděcím rozhodnutím Komise (EU) 2021/914, modul 3 (zpracovatel zpracovateli); • jiný mechanismus předávání podle kapitoly V GDPR. Zpracovatel v případě potřeby uplatňuje i doplňková opatření.

10

Porušení zabezpečení osobních údajů

10.1 Zpracovatel ohlásí Správci porušení zabezpečení osobních údajů týkající se Osobních údajů zákazníka bez zbytečného odkladu, v každém případě do 48 hodin poté, co se o něm dozvěděl. Ohlášení se zasílá na e-mailovou adresu vlastníka účtu. 10.2 Ohlášení obsahuje, v rozsahu, v jakém jsou informace v danou chvíli k dispozici: • povahu porušení; • kategorie a přibližný počet dotčených subjektů údajů a záznamů; • pravděpodobné důsledky; • přijatá nebo navrhovaná opatření; • kontaktní místo. Informace, které ještě nejsou k dispozici, se poskytují postupně bez dalšího zbytečného odkladu. 10.3 Zpracovatel přijme přiměřené kroky k omezení a nápravě porušení a porušení zdokumentuje. Ohlašování dozorovým úřadům a oznamování subjektům údajů zůstává povinností Správce. Zpracovatel poskytuje součinnost podle oddílu 8.

11

Výmaz a vrácení

11.1 Po dobu platnosti Podmínek může Správce kdykoli exportovat údaje své společnosti přímo ve Službě. 11.2 Po skončení Podmínek má Správce 30 dní na export svých údajů. Zpracovatel e-mailem oznámí vlastníkovi účtu, že tato lhůta začala běžet a kdy dojde k výmazu. 11.3 Po uplynutí 30denní lhůty Zpracovatel automaticky vymaže Osobní údaje zákazníka ze svých produkčních systémů: • soubory uložené pro Správce se vymažou; • údaje o zákaznících a zaměstnancích Správce se vymažou; • pokud musí být samotný záznam uchován podle oddílu 11.4, osobní údaje v něm se místo výmazu anonymizují. 11.4 Uchovává se kvůli zákonné povinnosti archivace: • faktury a jiné účetní záznamy; • pokladní deník; • záznamy o ochraně proti manipulaci vyžadované daňovými předpisy, například NF525. Zpracovatel je uchovává pouze po zákonem stanovenou dobu a nepoužívá je k žádnému jinému účelu. 11.5 Dřívější výmaz. Správce může požádat o výmaz před uplynutím lhůty prostřednictvím samoobslužné funkce výmazu účtu nebo písemně na info@yappointment.com. Výmaz pak začne po 72hodinové lhůtě na rozmyšlenou, během níž lze žádost zrušit. 11.6 Zálohy. Zálohy se řídí spravovanou rotací záloh poskytovatele databáze. Kopie vymazaných údajů v zálohách se k žádnému účelu neobnovují a zanikají s touto rotací.

12

Informace a audity

12.1 Zpracovatel zpřístupní Správci informace potřebné k doložení souladu s článkem 28 GDPR. Na požádání to zahrnuje popis bezpečnostních opatření a aktuální seznam dalších zpracovatelů. 12.2 Nejsou-li tyto informace dostatečné, může Správce provést audit dodržování této DPA Zpracovatelem. Audit provádí Správce nebo nezávislý auditor vázaný mlčenlivostí, za těchto podmínek: • nejvýše jednou za 12 měsíců; • na náklady Správce; • s písemným oznámením nejméně 30 dní předem. 12.3 Audity se provádějí především formou kontroly dokumentů na základě dotazníků a informací podle oddílu 12.1. Audity na místě se konají pouze: • pokud to vyžaduje dozorový úřad; nebo • po porušení zabezpečení osobních údajů týkajícím se údajů Správce. Konají se v běžné pracovní době, bez narušení Služby a bez ohrožení údajů ostatních zákazníků nebo zabezpečení Zpracovatele. 12.4 Další zpracovatelé jsou auditováni prostřednictvím svých vlastních certifikací a zpráv, jsou-li k dispozici.

13

Odpovědnost

Odpovědnost každé ze stran podle této DPA nebo v souvislosti s ní se řídí oddílem „Omezení odpovědnosti“ Podmínek. Tento oddíl omezuje celkovou odpovědnost na částku zaplacenou během 12 měsíců před uplatněním nároku. Tím není omezena odpovědnost žádné ze stran vůči subjektům údajů podle článku 82 GDPR ani jakákoli odpovědnost, kterou nelze ze zákona omezit.

14

Přednost, změny, rozhodné právo

14.1 Je-li tato DPA v rozporu s Podmínkami, má ve věcech zpracování Osobních údajů zákazníka přednost tato DPA. Pokud se použijí standardní smluvní doložky, mají přednost před oběma dokumenty. 14.2 Zpracovatel může tuto DPA aktualizovat tak, aby odrážela změny právních předpisů, Služby nebo dalších zpracovatelů. Postupuje přitom podle pravidel o oznamování uvedených v Podmínkách (30 dní u podstatných změn) a v oddílu 6.2. Aktualizace nesnižuje ochranu poskytovanou Osobním údajům zákazníka. 14.3 Tato DPA se řídí právem Slovenské republiky. Příslušné jsou soudy Slovenské republiky, jak stanoví Podmínky.

I

Příloha I — Subjekty údajů a osobní údaje

Kategorie subjektů údajů, určené způsobem, jakým Správce Službu používá: • zákazníci a klienti Správce a potenciální zákazníci, kteří si rezervují termín, registrují se nebo zasílají dotaz; • pracovníci a uživatelé Správce: zaměstnanci, externí spolupracovníci a poskytovatelé služeb zobrazení na rezervačních stránkách; • kontaktní osoby firemních zákazníků a dodavatelů Správce, jsou-li uloženy. Kategorie osobních údajů: • identifikační a kontaktní údaje: jméno, e-mailová adresa, telefonní číslo, poštovní nebo fakturační adresa a daňové identifikační číslo, pokud je vystavována faktura; • údaje o schůzkách: rezervace, služby, časy, místa, personál, poznámky, zrušení, zápisy do pořadníku, účast; • údaje zákaznického účtu: účet na portálu, preference, jazyk, tokeny zařízení pro push oznámení; • transakční údaje: objednávky, platby a stav plateb, permanentky a nároky, faktury, dobropisy. Čísla platebních karet zpracovává poskytovatel plateb a Služba je neukládá; • věrnostní a marketingové údaje: body, poukazy, příznaky souhlasu; • hodnocení a zpětná vazba; • komunikační údaje: e-mailové, SMS a chatové zprávy odeslané prostřednictvím Služby a stav jejich doručení; • technické údaje: IP adresa, informace o zařízení a prohlížeči, protokoly. Zvláštní kategorie: Služba není určena pro zvláštní kategorie osobních údajů podle článku 9 GDPR. Správce odpovídá za to, že takové údaje nebude vkládat. Pokud je to vzhledem k jeho činnosti nevyhnutelné, například u schůzek souvisejících se zdravím, odpovídá Správce za existenci právního základu a vhodných záruk. Četnost: průběžně, po dobu platnosti Podmínek.

II

Příloha II — Technická a organizační opatření

1. Oddělení nájemců. Údaje každé společnosti jsou vymezeny jejím identifikátorem společnosti. Vrstva přístupu k datům vyžaduje filtr společnosti u každého dotazu nájemce a výmaz používá stejné vymezení společnosti. 2. Šifrování při přenosu a v úložišti. Veřejné koncové body používají HTTPS s TLS 1.2/1.3 a HSTS. Ověřování certifikátů TLS je u odchozích spojení ve výchozím nastavení zapnuto. Data uložená v databázi a úložišti souborů jsou chráněna šifrováním v úložišti zajišťovaným poskytovatelem infrastruktury. 3. Šifrování tajných údajů. Následující údaje jsou uloženy zašifrované pomocí AES-256-GCM s klíči uchovávanými mimo databázi: • tokeny OAuth připojených fakturačních poskytovatelů; • přihlašovací údaje integrací třetích stran, s verzovanými klíči; • podpisová tajemství webhooků; • uložené přihlašovací údaje k e-mailu. Tokeny se nikdy nezapisují do protokolů. 4. Autentizace. Hesla jsou hashována pomocí Argon2id. K dispozici je dvoufaktorová autentizace. Interní administrační panel vyžaduje dvoufaktorovou autentizaci a samostatný klíč API. 5. Řízení přístupu. Správce může svým uživatelům udělit přístup založený na rolích a oprávněních. Každý požadavek API je autentizován: JWT u uživatelů, klíči API u integrací a tokeny zařízení u mobilních aplikací. 6. Ochrana proti zneužití. • Omezování počtu požadavků funguje v režimu fail-closed: požadavky jsou odmítnuty, pokud je úložiště limitů nedostupné. • Uživatelský vstup použitý ve vyhledávacích vzorech je escapován. • Odchozí adresy URL jsou ověřovány proti padělání požadavků na straně serveru (SSRF). 7. Minimalizace a výmaz údajů. Výmaz probíhá automaticky po uplynutí lhůty pro export po ukončení a na žádost po 72hodinové lhůtě na rozmyšlenou. Odstraní nebo anonymizuje všechny údaje a soubory vymezené společností, ponechá pouze záznamy vyžadované zákonem a zanechá auditní stopu. Samoobslužný export a výmaz jsou k dispozici pro společnosti i koncové zákazníky. 8. Dostupnost a odolnost. Několik uzlů API běží za nástrojem pro vyrovnávání zátěže s kontrolou stavu, nad spravovanou databázovou službou. Zálohy se řídí spravovanou rotací záloh poskytovatele databáze. Kopie vymazaných údajů v zálohách se k žádnému účelu neobnovují a zanikají s touto rotací. 9. Organizační opatření. • Přístup k produkčnímu prostředí má pouze jedna osoba, jednatel Zpracovatele. • Nasazení probíhá pouze z hlavní větve pod správou verzí. • Pracovníci jsou vázáni mlčenlivostí.

III

Příloha III — Další zpracovatelé

Zpracovatel využívá tyto další zpracovatele. Integrace, které si Správce sám vybírá a připojuje, nejsou dalšími zpracovateli (oddíl 6.4). Patří k nim fakturační nebo účetní software, vlastní e-mailový server Správce, aplikace SMS Gateway na jeho vlastním zařízení a jeho vlastní účet u poskytovatele plateb.

Příloha III — Další zpracovatelé
Další zpracovatelSlužbaMísto zpracováníZáruka pro předávání
Rackforest (Maďarsko)Hosting serverů a infrastruktura: všechny produkční aplikační servery (uzly API, nástroj pro vyrovnávání zátěže, WebSocket, Redis a server pro sledování e-mailů)Maďarsko (EU)Není potřeba (EU)
MongoDB, Inc. (MongoDB Atlas)Hosting databázeRegion AWS eu-central-1, Frankfurt, Německo (EU)Pro ukládání není potřeba (EU); SCC / EU–US DPF v případě přístupu podpory z USA
Amazon Web Services EMEA SARL (Amazon S3)Ukládání souborůRegion AWS eu-central-1, Frankfurt, Německo (EU)Pro ukládání není potřeba (EU); SCC / EU–US DPF v případě přístupu podpory z USA
ASSIXO Kft. (Budapešť, Maďarsko)Hosting vlastního poštovního serveru platformy (mail.yappointment.com) pro transakční e-mailyMaďarsko (EU)Není potřeba (EU)
Twilio, Inc.Doručování SMSUSAEU–US DPF; SCC
Google LLC (Firebase Cloud Messaging)Push oznámeníUSAEU–US DPF; SCC
Mistral AI SASFunkce UI (výchozí poskytovatel)Francie (EU)Není potřeba (EU)
OpenAI, L.L.C.Funkce UI a vyhledávání v centru nápovědyUSAEU–US DPF; SCC
Google LLC (Gemini API)Funkce UIUSAEU–US DPF; SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Zpracování plateb na straně platformyIrsko (EU) / USAEU–US DPF; SCC