Smlouva o zpracování osobních údajů
Poslední aktualizace: 27. srpna 2026
Verze 20260827 · SHA-256 c0e5c5c6fd907352…
Tento dokument je připraven k právní kontrole. Nejde o schválení advokátem.
1. Strany, role a přednost
Salon používající Salon Platform je správcem („Správce“). Timur Bestuzhev, IČO 17177626, Kováříkova 1145/7, 152 00 Praha 5, Česká republika, je zpracovatelem („Zpracovatel“). Podnikatel je zapsán v živnostenském rejstříku. Předmět podnikání: Poskytování software, poradenství v oblasti informačních technologií, zpracování dat, hostingové a související činnosti a webové portály.
Tato smlouva je uzavřena podle čl. 28 GDPR a je součástí smlouvy o službě. V otázkách zpracování osobních údajů má přednost před rozpornými obecnými podmínkami.
2. Předmět, doba, povaha a účel
Předmětem je zpracování osobních údajů potřebné k hostování a provozu salonního CRM, rezervací, komunikace, souborů, provozní podpory, zabezpečení, zálohování a funkcí zvolených Správcem.
Zpracování trvá po dobu poskytování služby a následně jen po dobu nutnou k vrácení, výmazu, zabezpečení nebo zákonnému uchování. Povaha zahrnuje příjem, ukládání, strukturování, vyhledávání, přenos, zpřístupnění oprávněným uživatelům, zálohování, omezení a výmaz.
3. Subjekty a kategorie údajů
Subjekty údajů mohou být klienti a potenciální klienti salonu, zaměstnanci, spolupracovníci, vlastníci, kontaktní osoby a další osoby, jejichž údaje Správce oprávněně vloží.
Kategorie zahrnují identifikační, kontaktní, profilové, rezervační, servisní, komunikační, platební evidenční, technické a uživatelské údaje, soubory, média a poznámky.
Zvláštní kategorie se zpracovávají jen tehdy, pokud je Správce vloží například do poznámek. Správce odpovídá za právní základ, nezbytnost a transparentnost; Zpracovatel jedná pouze podle doložených pokynů.
4. Pokyny a povinnosti Správce
Zpracovatel zpracovává údaje pouze na doložené pokyny Správce, které tvoří smlouva, nastavení a oprávněné požadavky, ledaže zpracování vyžaduje právo Unie nebo členského státu; tehdy Správce předem informuje, není-li to zakázáno.
Správce odpovídá za zákonnost zpracování, právní základy, informační povinnost, přesnost pokynů, oprávnění uživatelů a přiměřenost vložených údajů.
5. Důvěrnost, bezpečnost a zaměstnanci
Zpracovatel zajistí, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí nebo příslušnou zákonnou povinností a přistupovaly jen v nezbytném rozsahu.
Zpracovatel zavede a udržuje přiměřená opatření podle čl. 32 GDPR s ohledem na rizika, stav techniky, náklady a povahu zpracování. Aktuální přehled opatření tvoří příloha TOMs.
6. Další zpracovatelé (subzpracovatelé)
Správce uděluje obecné písemné povolení k využití dalších zpracovatelů (subzpracovatelů) uvedených v registru v příloze Subprocessors. Zpracovatel zajistí smluvní povinnosti ochrany údajů odpovídající tomuto dokumentu.
O zamýšleném přidání nebo nahrazení dalšího zpracovatele (subzpracovatele) Zpracovatel Správce přiměřeně informuje. Správce může z konkrétních doložených důvodů ochrany údajů vznést námitku; strany v dobré víře hledají řešení. Námitka nepředstavuje bezpodmínečné veto nad provozem služby.
7. Mezinárodní předávání
Zpracovatel nebude předávat údaje mimo EHP bez platného mechanismu podle kapitoly V GDPR a potřebných doplňkových opatření. Produkční infrastruktura Hostinger International Limited (aplikace, PostgreSQL, Redis a lokální perzistentní nahrávky) je v lokalitě Paříž, Francie. Ostatní subzpracovatelé mohou zpracovávat údaje jinde podle registru.
8. Práva subjektů, DPIA a konzultace
S ohledem na povahu zpracování Zpracovatel přiměřenými technickými a organizačními opatřeními pomáhá Správci vyřizovat žádosti subjektů údajů. Pokud žádost obdrží přímo, nepřijme rozhodnutí jménem Správce a předá ji Správci, nebrání-li tomu právo.
Zpracovatel poskytne přiměřenou pomoc s posouzením vlivu, předchozí konzultací a plněním povinností podle čl. 32 až 36 GDPR, s ohledem na informace, které má k dispozici.
9. Porušení zabezpečení
Po zjištění porušení zabezpečení osobních údajů Zpracovatel oznámí událost Správci bez zbytečného odkladu a poskytne dostupné informace o povaze incidentu, dotčených údajích a osobách, pravděpodobných důsledcích a přijatých či navržených opatřeních. Informace může doplňovat postupně.
10. Informace, audity a nezákonné pokyny
Zpracovatel poskytne informace potřebné k doložení souladu s čl. 28 a umožní přiměřené audity Správcem nebo nezávislým auditorem, při zachování důvěrnosti, bezpečnosti ostatních tenantů a přiměřeného předchozího oznámení. Lze zohlednit dostupné certifikace a zprávy.
Domnívá-li se Zpracovatel, že pokyn porušuje GDPR nebo jiné právo ochrany údajů, neprodleně Správce informuje a může dotčené plnění pozastavit do vyjasnění.
11. Konec služby, vrácení a výmaz
Po skončení služeb platí pořadí dle obchodních podmínek a Data Act: export/přepnutí (POST /api/settings/data-export), přechodné období (cíl 30 dní), období pro stažení (min. 30 dní), výmaz a rotace záloh (14 dní). Poté Zpracovatel podle volby a proveditelného pokynu Správce osobní údaje vrátí nebo vymaže. To neplatí v rozsahu, v němž právo vyžaduje uchování.
12. Odpovědnost za subzpracovatele (čl. 28 odst. 4 GDPR)
Pokud subzpracovatel neplní své povinnosti, Zpracovatel zůstává vůči Správci plně odpovědný za plnění povinností subzpracovatele v rozsahu vyžadovaném čl. 28 odst. 4 GDPR.
Vztah této odpovědnosti k případnému smluvnímu omezení odpovědnosti v obchodních podmínkách vyžaduje právní posouzení (LEGAL_REVIEW_REQUIRED).
13. Přílohy
Nedílnými přílohami jsou aktuální dokument Technická a organizační opatření (TOMs) a Registr dalších zpracovatelů (Subprocessors), oba zveřejněné společně s touto smlouvou.
14. Marketingové kampaně a salonní komunikace
Zpracování osobních údajů pro salonní marketingové kampaně (e-mail, SMS, follow-up pravidla a související doručení) probíhá výhradně na doložených pokynech Správce, včetně výběru příjemců, obsahu, kanálu a načasování. Zpracovatel neprovádí marketingové odesílání autonomně bez pokynu Správce.
Před marketingovým odesíláním platforma kontroluje technický registr potlačení a způsobilost dle konfigurace; konečná odpovědnost za právní základ a obsah zůstává na Správci. Zpracovatel může odesílání pozastavit při porušení pravidel nebo pokynu.
Záznamy o kampaních, doručení a odhlášeních se uchovávají po dobu nutnou pro audit souladu, řešení sporů a provozní dohled.
15. AI subzpracovatelé a zvláštní kategorie
Volitelné AI funkce mohou využívat subzpracovatele uvedené v registru (např. OpenAI) pouze při aktivaci integrace. Správce uděluje obecné povolení dle sekce 6; konkrétní aktivace AI je volba Správce.
Zpracovatel neposílá zvláštní kategorie osobních údajů podle čl. 9 GDPR do obecných AI funkcí, pokud Správce výslovně neaktivuje funkci, která to předpokládá, a nedoloží příslušný právní základ. Správce odpovídá za to, že vložený obsah do AI funkcí neobsahuje nezbytné zvláštní kategorie, ledaže je to výslovně povoleno a právně odůvodněno.
AI generovaný obsah zůstává ve stavu návrhu (draft) do schválení oprávněným uživatelem salonu; automatické publikování nebo odesílání AI obsahu je ve výchozím stavu vypnuto.
