Zpracovatelská smlouva

Tato zpracovatelská smlouva (dále jen smlouva) se uzavírá podle čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 (dále jen GDPR) mezi podnikatelem Forgmatic, se sídlem Orechov 88 59452 Orechov, IČO 07924925, který je provozovatelem softwarové služby Forgmatic (dále jen provozovatel nebo zpracovatel), a podnikatelem, který si službu zřídil (dále jen zákazník nebo správce).

Smlouva je nedílnou součástí smlouvy o užívání služby (obchodních podmínek služby) a uzavírá se elektronicky jejím odsouhlasením při registraci. Okamžik přijetí, přesné znění a jeho otisk (hash) provozovatel eviduje.

1. Role stran a rozsah smlouvy

1.1 Zákazník je správcem osobních údajů osob, jejichž údaje do služby vkládá nebo které v ní vznikají provozem jeho obchodu — zejména údajů jeho zákazníků, poptávajících a odběratelů novinek.

1.2 Provozovatel tyto údaje zpracovává jako zpracovatel pro zákazníka, výhradně za účelem poskytování služby.

1.3 Tato smlouva se nevztahuje na údaje, u nichž je provozovatel sám správcem — zejména na registrační a fakturační údaje zákazníka a jeho uživatelů, provozní záznamy o užívání služby a údaje zpracovávané pro zabezpečení platformy. Jejich zpracování popisují zásady ochrany osobních údajů provozovatele.

2. Předmět, povaha a účel zpracování

2.1 Předmětem zpracování je provoz internetového obchodu a konfigurátoru zakázkové výroby na infrastruktuře provozovatele: ukládání, zobrazování, předávání v rámci vyřízení objednávky, zálohování a mazání osobních údajů.

2.2 Účelem zpracování je poskytování služby zákazníkovi v rozsahu jím zvolených funkcí. Provozovatel údaje nezpracovává pro vlastní účely, nevytváří z nich profily a nepředává je třetím osobám nad rámec této smlouvy.

2.3 Podrobný popis zpracování (kategorie subjektů údajů a kategorie údajů) obsahuje příloha 1.

3. Doba trvání

3.1 Zpracování trvá po dobu trvání smlouvy o užívání služby. Po jejím skončení se postupuje podle čl. 9.

4. Pokyny správce

4.1 Provozovatel zpracovává osobní údaje pouze na základě doložených pokynů zákazníka. Za doložené pokyny se považuje tato smlouva, nastavení služby provedené zákazníkem v administraci a užívání funkcí služby zákazníkem nebo jeho uživateli (včetně API).

4.2 Vyžaduje-li zpracování nad rámec pokynů právo Evropské unie nebo členského státu, které se na provozovatele vztahuje, provozovatel zákazníka o takovém požadavku informuje před zahájením zpracování, ledaže to dané právo zakazuje z důležitých důvodů veřejného zájmu.

4.3 Považuje-li provozovatel pokyn za rozporný s GDPR nebo jinými předpisy o ochraně osobních údajů, bez zbytečného odkladu na to zákazníka upozorní.

5. Mlčenlivost

5.1 K osobním údajům mají přístup pouze osoby, které jej nezbytně potřebují k plnění této smlouvy. Tyto osoby jsou zavázány k mlčenlivosti smluvně nebo se na ně vztahuje zákonná povinnost mlčenlivosti; závazek trvá i po skončení jejich vztahu k provozovateli.

6. Zabezpečení zpracování

6.1 Provozovatel přijal a udržuje technická a organizační opatření odpovídající riziku ve smyslu čl. 32 GDPR. Jejich aktuální popis obsahuje příloha 2.

6.2 Provozovatel opatření průběžně vyhodnocuje a rozvíjí. Změna opatření nesmí snížit celkovou úroveň zabezpečení sjednanou touto smlouvou.

7. Další zpracovatelé

7.1 Zákazník uděluje provozovateli obecné povolení k zapojení dalších zpracovatelů (subdodavatelů) pro dílčí činnosti zpracování — zejména hosting, ukládání souborů, doručování e-mailů, zpracování plateb a monitoring chyb.

7.2 Aktuální seznam dalších zpracovatelů, včetně země zpracování a nástroje pro předání do třetích zemí, provozovatel průběžně zveřejňuje na stránce seznamu zpracovatelů dostupné z patičky služby (cesta /subprocessors). Seznam uvádí datum poslední změny; vyřazení zpracovatelé v něm zůstávají vyznačeni jako neaktivní.

7.3 Zamýšlené přidání nebo nahrazení dalšího zpracovatele provozovatel oznámí zveřejněním na uvedeném seznamu nejméně 14 dní před zapojením. Zákazník může z důvodů týkajících se ochrany osobních údajů vznést proti změně námitku; nedojde-li k dohodě, může smlouvu o užívání služby ke dni zapojení nového zpracovatele vypovědět. Pokračováním v užívání služby po uplynutí lhůty se změna považuje za odsouhlasenou.

7.4 Provozovatel ukládá každému dalšímu zpracovateli smlouvou povinnosti ochrany osobních údajů alespoň v rozsahu této smlouvy a za plnění povinností dalším zpracovatelem odpovídá zákazníkovi, jako by plnil sám.

8. Součinnost

8.1 Práva subjektů údajů. Provozovatel je zákazníkovi nápomocen při plnění povinností reagovat na žádosti subjektů údajů (čl. 12–22 GDPR), především prostřednictvím funkcí služby: exportu údajů ve strojově čitelném formátu, oprav údajů v administraci a výmazu či anonymizace na žádost. Obdrží-li provozovatel žádost subjektu údajů týkající se zpracování, u něhož je správcem zákazník, bez zbytečného odkladu ji zákazníkovi předá a sám na ni věcně neodpovídá.

8.2 Porušení zabezpečení. Zjistí-li provozovatel porušení zabezpečení osobních údajů zpracovávaných pro zákazníka, ohlásí mu je bez zbytečného odkladu poté, co se o něm dozvěděl, spolu s informacemi, které má k dispozici a které zákazník potřebuje pro splnění povinností podle čl. 33 a 34 GDPR (povaha porušení, dotčené kategorie a přibližný rozsah, pravděpodobné důsledky, přijatá opatření). Informace může doplňovat postupně.

8.3 Posouzení vlivu a konzultace. Provozovatel poskytne zákazníkovi na vyžádání součinnost při posouzení vlivu na ochranu osobních údajů (čl. 35 GDPR) a při předchozí konzultaci s dozorovým úřadem (čl. 36 GDPR), a to s přihlédnutím k povaze zpracování a informacím, jež má k dispozici.

9. Skončení zpracování

9.1 Po skončení smlouvy o užívání služby provozovatel umožní zákazníkovi po dobu 30 dnů stáhnout údaje jeho organizace prostřednictvím exportu ve strojově čitelném formátu.

9.2 Po uplynutí této lhůty, nebo dříve na výslovnou žádost zákazníka, provozovatel osobní údaje vymaže, včetně kopií v zálohách po uplynutí jejich retenčního cyklu. To neplatí pro údaje, jejichž uložení vyžaduje právo Evropské unie nebo členského státu (zejména účetní a daňové doklady); ty provozovatel uchová jen po zákonem stanovenou dobu a v nezbytném rozsahu, přičemž údaje nad tento rozsah anonymizuje.

10. Doložení souladu a audit

10.1 Provozovatel poskytne zákazníkovi informace potřebné k doložení plnění povinností podle čl. 28 GDPR — zejména popis technických a organizačních opatření, seznam dalších zpracovatelů a záznamy o exportních operacích nad daty organizace zákazníka, které služba vede v auditním záznamu.

10.2 Zákazník je oprávněn provést audit plnění této smlouvy, a to nejvýše jednou za 12 měsíců (mimo případ doloženého porušení zabezpečení, kdy toto omezení neplatí), po písemném oznámení nejméně 30 dní předem, v běžné pracovní době a způsobem, který nenaruší provoz služby ani bezpečnost dat ostatních zákazníků provozovatele. Auditor nesmí být konkurentem provozovatele a je vázán mlčenlivostí. Náklady auditu nese zákazník.

10.3 Provozovatel může audit přednostně uspokojit předložením zpráv z nezávislých prověrek nebo certifikací pokrývajících předmět auditu, jsou-li k dispozici.

11. Předávání do třetích zemí

11.1 Osobní údaje jsou zpracovávány primárně v Evropském hospodářském prostoru. Pokud další zpracovatel zpracovává údaje mimo EHP, děje se tak výhradně na základě rozhodnutí o odpovídající ochraně podle čl. 45 GDPR, nebo vhodných záruk podle čl. 46 GDPR (zejména standardních smluvních doložek), jak je u každého z nich uvedeno na seznamu podle čl. 7.2.

12. Odpovědnost

12.1 Odpovědnost stran se řídí čl. 82 GDPR a ujednáním o odpovědnosti ve smlouvě o užívání služby; sjednané omezení náhrady újmy se nepoužije na odpovědnost vůči subjektům údajů a na pokuty uložené dozorovým úřadem v důsledku porušení této smlouvy druhou stranou.

13. Závěrečná ustanovení

13.1 Tato smlouva se řídí právním řádem České republiky a nařízením GDPR.

13.2 Provozovatel může znění této smlouvy měnit vydáním nové verze. Novou verzi zákazníkovi oznámí prostřednictvím služby nebo e-mailem nejméně 14 dní před nabytím účinnosti; nesouhlasí-li zákazník, může smlouvu o užívání služby ke dni účinnosti nové verze vypovědět. Verze a otisk přijatého znění jsou evidovány.

13.3 Je-li nebo stane-li se některé ustanovení této smlouvy neplatným, nemá to vliv na platnost ostatních ustanovení. V rozporu mezi touto smlouvou a smlouvou o užívání služby má v otázkách ochrany osobních údajů přednost tato smlouva.

Příloha 1 — Popis zpracování

Kategorie subjektů údajů

  • zákazníci a poptávající obchodu provozovaného zákazníkem, včetně nepřihlášených návštěvníků s rozpracovaným košíkem,
  • kontaktní osoby firemních odběratelů zákazníka,
  • odběratelé novinek (newsletteru) zákazníka,
  • odesílatelé zpráv z kontaktních formulářů obchodu zákazníka,
  • uživatelé, které zákazník do služby pozval (v rozsahu, v němž je správcem zákazník).

Kategorie osobních údajů

  • identifikační a kontaktní údaje (jméno, e-mail, telefon),
  • doručovací a fakturační adresy,
  • údaje o objednávkách, poptávkách a cenových nabídkách včetně jejich historie a komunikace k nim,
  • daňové doklady a údaje v nich obsažené,
  • soubory nahrané do konfigurátoru (výkresy a podklady výroby) a údaje v nich případně obsažené,
  • záznamy o udělených souhlasech,
  • technické údaje nezbytné pro poskytování služby (IP adresa ve zkrácené podobě, identifikátor relace).

Zvláštní kategorie údajů (čl. 9 GDPR) služba nevyžaduje a zákazník se zavazuje je do služby nevkládat ani jejich vkládání neumožnit.

Příloha 2 — Technická a organizační opatření

  • šifrování přenosu dat (TLS, vynucené HTTPS),
  • ukládání hesel výhradně v podobě odolného kryptografického otisku, nikdy v čitelné podobě,
  • řízení přístupu podle rolí; privilegované role s povinným dvoufaktorovým ověřením,
  • oddělení dat jednotlivých zákazníků na úrovni aplikace a kontrola tenantové izolace automatizovanými testy,
  • auditní záznam přihlašovacích událostí, administrátorských zásahů a exportních operací,
  • redakce tokenů a osobních údajů v provozních záznamech a chybových hlášeních,
  • pravidelné automatizované zálohy databáze a verzované úložiště souborů; dokumentovaný postup obnovy s cílovou dobou obnovení do 4 hodin a maximální ztrátou dat 24 hodin,
  • oddělení vývojového, testovacího a produkčního prostředí; testování bez produkčních osobních údajů,
  • průběžné bezpečnostní kontroly závislostí a kódu v rámci vývojového procesu a pravidelně obnovovaný interní bezpečnostní audit,
  • dokumentované postupy rotace klíčů a tajemství,
  • automatizované retenční úlohy mažoucí údaje po uplynutí stanovených dob.

Příloha 3 — Další zpracovatelé

Aktuální seznam dalších zpracovatelů podle čl. 7 této smlouvy je veden na stránce seznamu zpracovatelů služby (cesta /subprocessors) a je nedílnou součástí této smlouvy.

Účinnost od: 2026-09-01