Smlouva o zpracování osobních údajů
uzavřená podle čl. 28 odst. 3 nařízení (EU) 2016/679 (GDPR). Struktura i formulace vycházejí ze standardních smluvních doložek mezi správcem a zpracovatelem podle prováděcího rozhodnutí Komise (EU) 2021/915.
Smluvní strany
Správkyně: ……………………………………………… (jméno / název), IČO ………………, sídlo ………………………………………………, e-mail ……………………………………………… (dále jen „správkyně“ — tricholožka nebo kadeřnice užívající aplikaci Tricho)
Zpracovatel: Ing. Jan Beránek, IČO 88869709, sídlo Brozany 194, 533 52 Staré Hradiště, e-mail info@tricho.app (dále jen „zpracovatel“ — provozovatel aplikace Tricho)
1. Účel a rozsah
Tato smlouva upravuje zpracování osobních údajů, které zpracovatel provádí pro správkyni při poskytování aplikace Tricho. Uplatní se vedle obchodních podmínek; v rozporu má přednost tato smlouva. Přílohy jsou její nedílnou součástí.
2. Předmět, doba, povaha a účel zpracování
- Předmět: ukládání a přenos dat aplikace Tricho mezi zařízeními správkyně a jejich zálohování.
- Povaha zpracování: uložení, replikace, zálohování a výmaz — vždy výhradně v zašifrované podobě. Zpracovatel nedisponuje šifrovacím klíčem a k obsahu nemá přístup; nemůže tedy provádět žádnou operaci, která by četla obsah údajů.
- Účel: synchronizace dat mezi zařízeními správkyně a poskytování šifrovaných záloh v rozsahu jejího plánu.
- Doba: po dobu trvání účtu správkyně; skončí zrušením účtu nebo ukončením smlouvy podle obchodních podmínek.
3. Kategorie subjektů údajů a osobních údajů
- Subjekty údajů: klientky správkyně.
- Osobní údaje: identifikační a kontaktní údaje klientek, záznamy o návštěvách a poznámky správkyně.
- Zvláštní kategorie údajů (čl. 9): anamnéza, alergeny, údaje o stavu vlasové pokožky a její fotografie.
- Všechny výše uvedené údaje se zpracovateli předávají a u něj se uchovávají výhradně v zašifrované podobě. Zpracovatel má v čitelné podobě pouze technické údaje popsané v příloze B.
4. Pokyny správkyně
Zpracovatel zpracovává osobní údaje pouze na doložené pokyny správkyně. Pokyny správkyně uděluje užíváním aplikace (uložení, úprava, synchronizace, výmaz) a dále písemně na e-mail zpracovatele. Zpracovatel správkyni neprodleně informuje, má-li za to, že je pokyn v rozporu s GDPR nebo s jiným předpisem o ochraně údajů, a takový pokyn nemusí provést.
Zpracovatel nezpracovává údaje pro vlastní účely, nepředává je třetím osobám mimo přílohu C a nepoužívá je k trénování jakýchkoli modelů, k reklamě ani k analytice.
5. Mlčenlivost
Zpracovatel zaváže mlčenlivostí každou osobu, která se podílí na provozu služby a mohla by se dostat k údajům nebo k technickým údajům o nich. Závazek trvá i po skončení spolupráce.
6. Zabezpečení zpracování (čl. 32)
Zpracovatel zavedl a udržuje zejména tato opatření:
- Šifrování v zařízení správkyně. Obsah se šifruje algoritmem AES-256-GCM klíčem odvozeným z tajemství, které zná jen správkyně. Klíč zařízení neopouští a zpracovatel ho nemá — nemůže ho vydat ani na příkaz.
- Vazba šifrovaného obsahu. Každý zašifrovaný záznam je kryptograficky vázán na identifikátor trezoru a na identifikátor záznamu; nelze ho tedy nepozorovaně přenést do jiného účtu nebo nahradit jiným.
- Šifrovaný přenos. Veškerá komunikace probíhá výhradně přes TLS (HTTPS).
- Řízení přístupu. Přístup k serveru má pouze zpracovatel, na základě klíče; každý zásah na serveru se provádí skriptem uloženým ve verzovaném repozitáři.
- Oddělení účtů. Každá správkyně má vlastní databázi; přístup se ověřuje podepsaným tokenem a kontroluje se při každém požadavku.
- Zálohování a obnova. Denní zálohy serveru s pravidelnou zkouškou obnovy; retence 30 denních, 12 měsíčních a 2 ročních snapshotů.
- Provozní záznamy bez autorizačních hlaviček a bez cookies, v krátké rotaci.
Zpracovatel neručí za zabezpečení zařízení správkyně a za nakládání s jejím záchranným kódem (Recovery Secret) — to je opatření na straně správkyně.
7. Další zpracovatelé
Správkyně uděluje zpracovateli obecné povolení k zapojení dalších zpracovatelů uvedených v příloze C. Zpracovatel:
- uzavře s každým dalším zpracovatelem smlouvu, která mu ukládá povinnosti v rozsahu odpovídajícím této smlouvě;
- informuje správkyni o záměru zapojit nového dalšího zpracovatele nebo nahradit stávajícího nejméně 30 dní předem, e-mailem a oznámením v aplikaci;
- umožní správkyni ve stejné lhůtě vznést námitku; trvá-li námitka a nedohodnou-li se strany, může správkyně smlouvu bezplatně ukončit a zpracovatel jí vrátí poměrnou část předplatného;
- odpovídá správkyni za plnění povinností dalších zpracovatelů stejně, jako by je plnil sám;
- poskytne správkyni na vyžádání kopii ujednání s dalším zpracovatelem; obchodní podmínky, které se ochrany údajů netýkají, může začernit.
8. Předání mimo EU/EHP
Šifrovaný obsah je uložen na serveru v datovém centru Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1), tedy uvnitř EU/EHP; obsah trezorů se mimo EU/EHP nepředává. Někteří další zpracovatelé podle přílohy C mohou údaje zpracovávat i mimo EU/EHP; předání se v takovém případě opírá o rozhodnutí o odpovídající ochraně nebo o standardní smluvní doložky Evropské komise. Zpracovatel na vyžádání doloží, o který nástroj se u kterého příjemce jedná.
9. Součinnost správkyni
Zpracovatel s ohledem na povahu zpracování pomáhá správkyni:
- s žádostmi subjektů údajů (čl. 12–22). Protože obsah nedokáže přečíst, nemůže žádost vyřídit sám. Přístup, opravu, export i výmaz provádí správkyně přímo v aplikaci; zpracovatel jí k tomu poskytne nástroje, popis a technickou podporu. Obrátí-li se subjekt údajů se žádostí přímo na zpracovatele, ten ji neprodleně předá správkyni a sám na ni nereaguje;
- se zabezpečením zpracování (čl. 32) — popisem zavedených opatření a jejich změn;
- s ohlašováním porušení (čl. 33 a 34) — postupem podle článku 10 této smlouvy;
- s posouzením vlivu a předchozí konzultací (čl. 35 a 36) — poskytnutím informací o zpracování, které má k dispozici.
10. Ohlášení porušení zabezpečení
Zpracovatel ohlásí správkyni každé porušení zabezpečení osobních údajů, které se týká údajů zpracovávaných podle této smlouvy, bez zbytečného odkladu poté, co se o něm dozví, nejpozději však do 48 hodin, e-mailem na adresu uvedenou u účtu. Lhůta je sjednaná takhle proto, aby správkyni zbyl čas na její vlastní ohlášení dozorovému úřadu do 72 hodin podle čl. 33 odst. 1. Ohlášení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet záznamů, pravděpodobné důsledky, přijatá a navržená opatření a kontakt pro další informace. Nejsou-li všechny informace hned k dispozici, poskytne je zpracovatel postupně, bez dalšího odkladu.
Ohlášení Úřadu pro ochranu osobních údajů do 72 hodin a případné oznámení klientkám podává správkyně; zpracovatel jí k tomu poskytne veškerou dostupnou součinnost. Zpracovatel dokumentuje každé porušení a dokumentaci na vyžádání předloží.
11. Doložení souladu a audit
Zpracovatel poskytne správkyni všechny informace nezbytné k doložení souladu s čl. 28 GDPR a s touto smlouvou.
Zpracovatel dále umožní audity, včetně inspekcí, prováděné správkyní nebo auditorem, kterého správkyně pověří, a poskytne k nim součinnost. Praktická pravidla, která právo na audit nezužují: audit se ohlašuje písemně nejméně 30 dní předem (u auditu navazujícího na porušení zabezpečení bez této lhůty), probíhá v pracovní době, nesmí nepřiměřeně narušit provoz, auditor je vázán mlčenlivostí a nedostane přístup k údajům jiných zákaznic. Náklady auditu nese správkyně; zjistí-li audit podstatné porušení této smlouvy, nese je zpracovatel.
Poskytnutí popisu architektury a bezpečnostní dokumentace je doplněk práva na audit, nikoli jeho náhrada.
12. Výmaz nebo vrácení údajů po skončení
Po skončení poskytování služby zpracovatel podle volby správkyně údaje vymaže, nebo jí je vrátí, a vymaže existující kopie. Volbu sdělí správkyně do 30 dnů od skončení; nesdělí-li ji, zpracovatel údaje vymaže.
Vrácení probíhá tak, že si správkyně data vyexportuje z aplikace v otevřeném formátu, případně si stáhne šifrovanou zálohu; zpracovatel obsah nedokáže dešifrovat, a nemůže ho tedy vydat v čitelné podobě.
Výmaz účtu odstraní databázi se šifrovanými daty, cloudové zálohy, záznamy o zařízeních a přihlašovací tokeny. Zpracovatel správkyni předem upozorňuje, že údaje mohou přetrvat:
- v zálohách celého serveru až do jejich rotace (30 denních, 12 měsíčních a 2 roční snapshoty — tedy nejdéle dva roky); do snapshotů nelze zasáhnout, aniž by se znehodnotila obnova pro ostatní zákaznice;
- v cloudových zálohách po dobu retence plánu (Pro 12 měsíců, Max 5 let), jde-li o výmaz jednotlivé klientky, a ne celého účtu;
- na zařízení správkyně, které je offline, dokud se nepřipojí;
- jako identifikátor záznamu bez obsahu a jako pseudonymní záznam o tom, že výmaz proběhl (datum a počet).
Zpracovatel dále uchová doklady, které mu ukládá uchovat právo Unie nebo členského státu — u něj jde o faktury (10 let). Ty neobsahují údaje klientek.
13. Porušení a ukončení
Poruší-li zpracovatel tuto smlouvu podstatným způsobem, může správkyně smlouvu i účet ukončit; zpracovatel v takovém případě vrátí poměrnou část předplatného. Nemůže-li zpracovatel plnit povinnosti podle této smlouvy, oznámí to správkyni bez zbytečného odkladu.
14. Odpovědnost
Odpovědnost stran za újmu způsobenou zpracováním se řídí čl. 82 GDPR. Omezení náhrady újmy sjednané v obchodních podmínkách se nevztahuje na nároky subjektů údajů podle čl. 82 GDPR ani na sankce uložené dozorovým úřadem — tedy ani tehdy, když je správkyně podnikatelkou. Řečeno rovně: strop, který v podmínkách je, nezakrývá to, co by po kterékoli ze stran mohla chtít klientka nebo úřad.
Nahradí-li jedna strana újmu v plném rozsahu, může po druhé požadovat část odpovídající jejímu podílu na odpovědnosti (čl. 82 odst. 5 GDPR).
15. Závěrečná ustanovení
Smlouva se řídí právem České republiky a trvá po dobu existence účtu správkyně. Mění-li se podmínky zpracování, postupuje se stejně jako u změny obchodních podmínek; podstatnou změnu oznámí zpracovatel nejméně 30 dní předem.
Je-li tato smlouva uzavřena elektronicky (potvrzením při založení účtu), má se za splněný požadavek písemné formy podle čl. 28 odst. 9 GDPR, který elektronickou formu výslovně připouští. Podpisové řádky níže slouží pro listinnou variantu.
Příloha A — Popis zpracování
| Předmět | Uložení, přenos a zálohování zašifrovaných dat aplikace Tricho |
| Doba | Po dobu trvání účtu správkyně |
| Povaha a účel | Synchronizace mezi zařízeními správkyně a šifrované zálohy |
| Subjekty údajů | Klientky správkyně |
| Kategorie údajů | Identifikační a kontaktní údaje, záznamy o návštěvách, poznámky |
| Zvláštní kategorie | Anamnéza, alergeny, údaje o stavu vlasové pokožky, fotografie (čl. 9) |
| Četnost | Průběžně, při každé změně dat a při denní záloze |
Příloha B — Co má zpracovatel v čitelné podobě
Obsah je vždy zašifrovaný. Aby server uměl replikovat a zálohovat, vidí u každého záznamu tyto technické údaje:
- identifikátor záznamu, jeho typ (klientka / návštěva / fotografie) a číslo revize;
- čas poslední změny a příznak, že byl záznam smazaný;
- velikost záznamu, velikost každé přílohy, celkovou velikost databáze a měsíc, do kterého záznam spadá;
- identifikátor trezoru (
vaultId) v čitelné podobě.
Z těchto údajů lze odvodit počet klientek a časový rozvrh práce správkyně; nelze z nich zjistit totožnost klientek ani obsah zápisů.
Příloha C — Další zpracovatelé
| Kdo | Na co | Dotýká se údajů klientek? |
|---|---|---|
| Oracle Cloud | Server pro synchronizaci a šifrované zálohy v Oracle Object Storage (samostatná služba téhož poskytovatele, mimo disk serveru; Frankfurt nad Mohanem, Německo (Oracle Cloud, region eu-frankfurt-1)) | Ano — výhradně zašifrovaně, plus technické údaje podle přílohy B |
| Cloudflare (Pages) | Doručení webu a aplikace do prohlížeče | Ne — šifrovaný obsah přes Cloudflare neprochází |
| Stripe (Stripe Payments Europe, Ltd.) | Platby a faktury | Ne — jen údaje o správkyni |
| Seznam.cz, a.s. (Email Profi, ČR) | Schránky a transakční e-maily | Ne — jen e-mail správkyně |
| Brevo (Sendinblue SAS, Francie — servery v EU) | Dopisy s novinkami a formulář na webu | Ne — jen e-mail správkyně, se souhlasem |
Kdo dalším zpracovatelem není. Google a Apple v roli poskytovatelů přihlášení a Fio banka v roli poskytovatele platebních služeb podle téhle smlouvy nejednají jako další zpracovatelé — vůči údajům správkyně vystupují jako samostatní správci a k údajům jejích klientek nemají přístup. Totéž platí pro Stripe v rozsahu jeho vlastních povinností v oblasti prevence podvodů a boje proti praní špinavých peněz. Písma zpracovatel servíruje z vlastních adres, takže se k žádné třetí straně nedostane ani IP adresa návštěvnice.
Aktuální seznam a rozsah je vždy i v zásadách zpracování osobních údajů.
| V ……………… dne ……………… ……………………………………… správkyně | V ……………… dne ……………… ……………………………………… zpracovatel |
Verze 2026-09-05.