Smlouva o zpracování osobních údajů
1. Smluvní strany
Správce: podnikatel, který si zřídil účet na platformě Fidela a provozuje věrnostní program pro své zákazníky (dále jen „Správce“ nebo „Firma“). Identifikační údaje Správce jsou uvedeny v jeho účtu.
Zpracovatel: Fidela s. r. o., se sídlem Ulica 1, 811 01 Bratislava, Slovensko, IČO 00 000 000, e-mail info@fidela.sk (dále jen „Zpracovatel“ nebo „Fidela“).
Tato smlouva (dále jen „DPA“) tvoří nedílnou součást Všeobecných obchodních podmínek (VOP) a Firma ji akceptuje při registraci účtu. Pojmy použité v DPA mají význam podle GDPR.
2. Předmět a doba trvání zpracování
Předmětem DPA je zpracování osobních údajů zákazníků Správce (držitelů věrnostních karet) Zpracovatelem jménem Správce při poskytování platformy Fidela. Zpracování trvá po dobu trvání smlouvy o poskytování Služby podle VOP a končí výmazem nebo vrácením údajů podle čl. 10.
3. Povaha a účel zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby Správci, a to zejména:
- vydání a správa digitální věrnostní karty (Apple Wallet, Google Wallet, webová karta),
- evidence razítek, bodů, vstupů, odměn a transakcí na kartě,
- aktualizace karty v mobilu zákazníka a odesílání notifikací a zpráv, které nastaví Správce,
- obnova karty při změně zařízení,
- statistiky a exporty pro Správce,
- zabezpečení, zálohování, prevence podvodů a audit operací.
Povaha zpracování: shromažďování, zaznamenávání, uchovávání, uspořádávání, nahlížení, zpřístupnění přenosem do peněženek Apple a Google, výmaz a anonymizace – automatizovanými prostředky.
4. Kategorie subjektů údajů a osobních údajů
Subjekty údajů: zákazníci Správce – fyzické osoby, které si vytvořily věrnostní kartu v programu Správce.
Kategorie osobních údajů:
- jméno nebo přezdívka (povinné),
- e-mailová adresa a/nebo telefonní číslo (volitelné, podle nastavení Správce),
- datum narození (volitelné, pro narozeninovou odměnu),
- historie razítek, bodů, vstupů, odměn a transakcí včetně času, pobočky a částky útraty (pokud ji Správce zadává),
- identifikátory karty a registrace v peněžence (kód karty, identifikátor zařízení pro push notifikace),
- záznamy o souhlasech (čas a znění souhlasu s marketingovými zprávami),
- technické údaje (IP adresa, typ prohlížeče) při registraci karty a při jejím zobrazení – pro účely bezpečnosti.
Zpracovatel nezpracovává zvláštní kategorie osobních údajů. Správce se zavazuje do Služby takové údaje nevkládat (ani do poznámek či zpráv).
5. Povinnosti Zpracovatele
Zpracovatel se zavazuje:
- zpracovávat osobní údaje pouze na základě doložených pokynů Správce – pokyny jsou VOP, tato DPA a nastavení, která Správce provede ve Službě (pravidla programu, pole registrace, kampaně, exporty, výmazy);
- neprodleně informovat Správce, pokud podle jeho názoru pokyn porušuje GDPR nebo jiné právní předpisy o ochraně údajů;
- zajistit, aby osoby oprávněné zpracovávat osobní údaje byly zavázány mlčenlivostí;
- přijmout bezpečnostní opatření podle čl. 6;
- dodržovat podmínky zapojení dalších zpracovatelů podle čl. 7;
- pomáhat Správci při plnění jeho povinností podle čl. 9;
- po skončení poskytování Služby vymazat nebo vrátit osobní údaje podle čl. 10;
- poskytnout Správci informace potřebné k doložení splnění povinností a umožnit audit podle čl. 11;
- oznámit Správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 48 hodin od jeho zjištění, s popisem povahy porušení, pravděpodobných důsledků a přijatých opatření, aby Správce mohl splnit ohlašovací povinnost vůči dozorovému úřadu do 72 hodin;
- vést záznamy o kategoriích činností zpracování prováděných jménem Správce.
6. Bezpečnostní opatření
Zpracovatel s přihlédnutím ke stavu techniky, nákladům, povaze, rozsahu a účelům zpracování a rizikům pro subjekty údajů zavádí zejména tato technická a organizační opatření:
- Izolace údajů: údaje každého Správce jsou logicky odděleny (multi-tenant architektura s vynuceným filtrováním na úrovni aplikace a automatizovanými testy izolace).
- Řízení přístupu: rolový model (majitel, manažer, personál) s oprávněními podle nejmenšího potřebného rozsahu; personál má přístup pouze k funkcím skenování; dvoufaktorové ověření pro majitele a správce platformy.
- Šifrování: přenos údajů výhradně přes TLS; certifikáty a klíče pro Apple a Google uloženy šifrovaně mimo zdrojový kód; hesla uložena ve formě jednosměrného hashe.
- Ochrana proti zneužití: omezení počtu požadavků (rate limiting), CAPTCHA při registraci karty, podepsané a časově omezené QR kódy, limity připisování a audit log citlivých operací s identitou uživatele.
- Dostupnost a obnova: denní zálohy databáze, uchovávání záloh minimálně 14 dní, pravidelný test obnovy.
- Umístění: produkční servery a zálohy v datových centrech na území Evropské unie.
- Minimalizace: povinné je jen jméno; ostatní pole zapíná Správce; oddělený marketingový souhlas; automatická anonymizace neaktivních karet.
- Organizační opatření: mlčenlivost osob s přístupem k údajům, aktualizace softwaru a závislostí, logování a monitorování provozu.
7. Další zpracovatelé (subdodavatelé)
Správce uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů uvedených v tabulce. Zpracovatel s každým z nich uzavírá smlouvu s povinnostmi ochrany údajů rovnocennými s touto DPA a odpovídá za jejich plnění.
| Subdodavatel | Účel | Umístění / předání |
|---|---|---|
| Poskytovatel hostingu (cloud / VPS) | provoz aplikace, databáze a záloh | Evropská unie |
| Apple Inc. (Apple Distribution International Ltd. pro EU) | Apple Wallet – doručení a aktualizace karty, push notifikace (APNs) | USA – standardní smluvní doložky, Rámec EU–USA pro ochranu údajů |
| Google LLC (Google Ireland Ltd. pro EU) | Google Wallet – uložení a aktualizace karty, notifikace | USA – standardní smluvní doložky, Rámec EU–USA pro ochranu údajů |
| Poskytovatel e-mailové služby (transakční e-maily) | odeslání odkazu na kartu, obnova karty, zprávy nastavené Správcem | Evropská unie |
| Stripe Payments Europe, Ltd. | platby za Službu – zpracovává pouze údaje Správce (fakturační), nikoli údaje držitelů karet | Irsko (EU), zpracování částečně v USA – standardní smluvní doložky |
O zamýšlené změně subdodavatele (přidání nebo nahrazení) informuje Zpracovatel Správce e-mailem nebo v účtu nejméně 30 dní předem. Správce může v této lhůtě vznést odůvodněnou námitku; nedohodnou-li se strany, má Správce právo smlouvu o Službě vypovědět ke dni účinnosti změny. Aktuální seznam subdodavatelů je dostupný na této stránce.
8. Předání mimo EU / EHP
Osobní údaje jsou primárně uchovávány v Evropské unii. K předání do třetích zemí dochází pouze při doručování karty a notifikací do Apple Wallet a Google Wallet (společnosti Apple a Google se sídlem v USA) v rozsahu nezbytném pro fungování karty: obsah karty (jméno, stav razítek/bodů, zpráva), identifikátor karty a push token zařízení. Právním základem předání jsou standardní smluvní doložky schválené Evropskou komisí a – je-li příjemce certifikován – Rámec EU–USA pro ochranu údajů (rozhodnutí o odpovídající ochraně). Správce bere na vědomí, že použití peněženky Apple nebo Google je volbou držitele karty; webová karta funguje bez tohoto předání.
9. Součinnost Správci
- Práva subjektů údajů: Služba poskytuje držitelům karet přímo na webové kartě funkce „Zobrazit moje údaje“ a „Smazat kartu a údaje“. Ostatní žádosti (přístup, oprava, přenositelnost, námitka, omezení) vyřizuje Správce prostřednictvím svého účtu (úprava a export údajů zákazníka). Pokud Zpracovatel přijme žádost subjektu údajů přímo, bez zbytečného odkladu ji postoupí Správci a žádost nevyřizuje samostatně, nejde-li o výmaz přes webovou kartu.
- Zabezpečení a porušení: Zpracovatel poskytne součinnost při plnění povinností podle čl. 32 až 34 GDPR včetně informací potřebných k ohlášení porušení dozorovému úřadu a subjektům údajů.
- Posouzení vlivu: Na požádání poskytne Zpracovatel informace o zpracování potřebné pro posouzení vlivu na ochranu osobních údajů a pro předchozí konzultaci podle čl. 35 a 36 GDPR.
- Součinnost nad rámec standardních funkcí Služby, která si vyžádá nepřiměřené úsilí, může být zpoplatněna podle dohody stran.
10. Výmaz a vrácení údajů, doba uchování
- Výmaz na žádost zákazníka: Po použití funkce „Smazat kartu a údaje“ Zpracovatel neprodleně anonymizuje záznam zákazníka (jméno, e-mail, telefon, datum narození, push identifikátory) a zneplatní kartu v peněžence. Záznamy o transakcích zůstávají bez osobních údajů výhradně pro statistické účely Správce.
- Automatická retence: Karty, na kterých nebyla 24 měsíců žádná transakce ani zobrazení, Zpracovatel automaticky anonymizuje stejným způsobem. Správce může v nastavení zvolit kratší lhůtu.
- Po ukončení Služby: Správce si může do 90 dní od ukončení exportovat údaje svých zákazníků ve strojově čitelném formátu (CSV/XLSX). Po uplynutí této lhůty Zpracovatel všechny osobní údaje smaže nebo anonymizuje včetně záloh v rámci jejich běžného cyklu obměny (nejpozději do 30 dalších dní), nevyžaduje-li právo Unie nebo členského státu jejich uchování.
- Zpracovatel na požádání písemně potvrdí provedení výmazu.
11. Audit
Zpracovatel poskytne Správci na požádání informace a dokumenty potřebné k doložení plnění povinností podle čl. 28 GDPR (popis opatření, seznam subdodavatelů, záznamy o činnostech zpracování, výsledky testů obnovy). Správce může nejvýše jednou za 12 měsíců, nebo po porušení zabezpečení údajů, provést audit sám nebo prostřednictvím nezávislého auditora vázaného mlčenlivostí, po písemném oznámení nejméně 30 dní předem, v pracovní době a bez nepřiměřeného zásahu do provozu Zpracovatele. Náklady auditu nese Správce, pokud audit neprokáže závažné porušení DPA Zpracovatelem.
12. Odpovědnost
Každá strana odpovídá za újmu způsobenou zpracováním v rozsahu podle čl. 82 GDPR. Odpovědnost Zpracovatele vůči Správci je omezena stejně jako ve VOP; omezení se nevztahuje na úmyslné jednání, hrubou nedbalost a na případy, kde jej zákon vylučuje. Správce odpovídá za zákonnost zpracování, zejména za existenci právního základu, splnění informační povinnosti vůči zákazníkům a za nastavení programu a kampaní.
13. Doba trvání a ukončení
Tato DPA je účinná ode dne akceptace při registraci a trvá po celou dobu, kdy Zpracovatel zpracovává osobní údaje jménem Správce. Ukončení smlouvy o Službě podle VOP vede k ukončení DPA po provedení výmazu nebo vrácení údajů podle čl. 10. Ustanovení o mlčenlivosti a odpovědnosti trvají i po ukončení.
14. Závěrečná ustanovení
- V případě rozporu mezi DPA a VOP má v otázkách ochrany osobních údajů přednost DPA.
- Zpracovatel může DPA aktualizovat z důvodu změny právních předpisů, pokynů dozorových úřadů nebo rozvoje Služby; o změně informuje Správce nejméně 30 dní předem stejně jako při změně VOP.
- DPA se řídí právním řádem Slovenské republiky s výjimkou kogentních ustanovení GDPR a práva státu, ve kterém je Správce usazen.
- DPA je vyhotovena ve slovenském a českém jazyce; v případě rozporu má přednost slovenské znění.