Podmínky zpracování osobních údajů (DPA)
Zpracovatelská smlouva dle čl. 28 GDPR. Účinná od 5. 7. 2026. Verze 1.0.
Tyto podmínky zpracování osobních údajů (dále „DPA“) tvoří přílohu obchodních podmínek služby Cenmistr a uzavírají se mezi společností Saywebpage s.r.o. (IČO 09935347) jako zpracovatelem a klientem služby jako správcem. Přijetím obchodních podmínek je uzavřena i tato DPA. Písemné vyhotovení s podpisy vystavíme na vyžádání na hello@cenmistr.cz; u plánů Business a Profi standardně.
1. Předmět a doba zpracování
Zpracováváme osobní údaje, které správce vloží do služby v souvislosti s tvorbou, správou a odesíláním obchodních nabídek, a to po dobu trvání smlouvy o poskytování služby, resp. do jejich výmazu dle čl. 8.
2. Povaha, účel, kategorie údajů a subjektů
Povahou zpracování je ukládání, strukturování, zobrazování a přenos údajů v elektronické podobě v rámci funkcí služby (hostování nabídek, vytěžení kontaktů z PDF, e-mailové odeslání a připomínky, záznam návštěv a rozhodnutí, elektronické odsouhlasení). Účelem je výhradně poskytování služby správci.
Kategorie údajů: identifikační a kontaktní údaje (jméno, e-mail, telefon, adresa), obchodní údaje nabídek (ceny, položky), technické údaje o návštěvě nabídky (IP adresa, prohlížeč, čas), údaje elektronického odsouhlasení (rozhodnutí, IP adresa, čas). Kategorie subjektů: zákazníci a kontaktní osoby správce. Správce se zavazuje nevkládat do služby zvláštní kategorie údajů (čl. 9 GDPR).
3. Pokyny správce
Údaje zpracováváme pouze na základě doložených pokynů správce; za pokyn se považuje užívání funkcí služby a písemné pokyny e-mailem. Máme-li za to, že pokyn porušuje GDPR, upozorníme na to. Správce odpovídá za zákonnost údajů a pokynů, včetně právního titulu k oslovování příjemců.
4. Mlčenlivost a zabezpečení
K údajům mají přístup pouze osoby vázané mlčenlivostí, v rozsahu nezbytném pro výkon jejich činnosti. Přijali jsme technická a organizační opatření odpovídající riziku (čl. 32 GDPR): TLS 1.3 při přenosu, šifrování citlivých údajů AES-256-GCM, hosting výhradně v EHP (Praha, záloha Amsterdam), denní zálohy s retencí 30 dní, řízení přístupů po rolích, audit log, multi-tenant izolaci na úrovni každého dotazu a pravidelné penetrační testy.
5. Sub-zpracovatelé
Správce uděluje obecné povolení k zapojení sub-zpracovatelů se sídlem či úložištěm v EHP: poskytovatel hostingové infrastruktury, poskytovatel doručování e-mailů (SMTP), poskytovatel platební brány (Stripe, jen fakturační údaje) a naši spolupracovníci vázaní smlouvou. Aktuální seznam poskytneme na vyžádání. O zamýšlených změnách informujeme předem; správce může vznést námitku do 14 dnů — nevyřešená námitka opravňuje správce smlouvu vypovědět. Sub-zpracovatelům ukládáme povinnosti ochrany údajů nejméně v rozsahu této DPA. Údaje nepředáváme mimo EHP.
6. Součinnost
S přihlédnutím k povaze zpracování poskytneme správci součinnost: při vyřizování žádostí subjektů údajů (žádosti doručené nám předáme správci bez zbytečného odkladu), při zabezpečení, posouzení vlivu a konzultacích s dozorovým úřadem. Porušení zabezpečení osobních údajů správci ohlásíme bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, s popisem povahy porušení a přijatých opatření. Účelně vynaložené náklady rozsáhlejší součinnosti můžeme správci vyúčtovat.
7. Audit
Správci umožníme doložení souladu s touto DPA — primárně poskytnutím dokumentace a odpovědí na dotazy, případně auditem (max. 1× za kalendářní rok, po dohodě termínu a rozsahu s předstihem alespoň 30 dnů, na náklady správce, při zachování důvěrnosti a bez přístupu k údajům jiných tenantů). Proti navrženému auditorovi můžeme z vážných důvodů (střet zájmů, konkurence) vznést námitku.
8. Výmaz a vrácení údajů
Po ukončení smlouvy má správce 30 dní na export údajů (JSON/PDF přímo ve službě nebo na vyžádání). Poté všechny osobní údaje nevratně smažeme včetně záloh, ledaže právo EU či ČR ukládá jejich další uložení. Postup odpovídá režimu soft-delete dle obchodních podmínek.
9. Odpovědnost a závěrečná ustanovení
Odpovědnost stran se řídí čl. 10 obchodních podmínek; vůči subjektům údajů odpovídají strany dle čl. 82 GDPR. Uhradí-li jedna strana újmu, za kterou odpovídá druhá strana, má vůči ní regres. Tato DPA se řídí právem České republiky a trvá po dobu trvání smlouvy o poskytování služby.
Účinné od 5. 7. 2026. Písemné vyhotovení DPA s podpisy si vyžádejte na hello@cenmistr.cz.