Podmínky zpracování osobních údajů

Tyto podmínky jsou součástí smlouvy o službě Remeslia a upravují zpracování osobních údajů mezi uživatelem jako správcem a Adam Svoboda jako zpracovatelem. Platné od 12. 7. 2026. Verze: 2026-07-12.

Smluvní postavení a přednost

Pojmy správce, zpracovatel, osobní údaje, zpracování, subjekt údajů, porušení zabezpečení osobních údajů a další pojmy mají význam stanovený GDPR. Při rozporu s hlavními obchodními podmínkami mají tyto podmínky přednost pro povinnosti zpracovatele; v ostatním se nadále použijí obchodní podmínky.

Předmět, doba, povaha a účel zpracování

Předmětem je zpracování osobních údajů, které správce vloží do Remeslia nebo které služba získá jeho jménem při provozu veřejného webu, poptávek, rezervací, komunikace, referencí a žádostí o hodnocení. Účelem je poskytování těchto funkcí, jejich zabezpečení, podpora, údržba a plnění dokumentovaných pokynů správce.

Zpracování trvá po dobu smlouvy se správcem a poté po dobu nezbytnou k vrácení nebo výmazu údajů a k zákonem vyžadovanému uchování. Povaha zpracování zahrnuje shromažďování, zaznamenávání, uspořádání, ukládání, vyhledávání, používání, přenos, omezení, výmaz a další operace, které správce prostřednictvím Remeslia zahájí.

Subjekty údajů a kategorie osobních údajů

Subjekty údajů jsou zájemci a osoby odesílající poptávky, zákazníci rezervující služby, účastníci hodnocení, referencí a žádostí o ně, kontaktní osoby správce, návštěvníci webu, jejichž údaje správce určuje, a další osoby, jejichž údaje správce do služby vloží.

Zpracovávané údaje mohou zahrnovat identifikační a kontaktní údaje, obsah poptávek a rezervací, komunikaci a přílohy, reference a hodnocení, údaje o službách a termínech a nezbytná technická, provozní a bezpečnostní metadata.

Práva a povinnosti správce

Správce určuje účely a právní základy zpracování, udílí zákonné a doložitelné pokyny, plní informační povinnosti a vyřizuje práva subjektů údajů. Odpovídá za přesnost, přiměřenost a minimalizaci údajů a nesmí předávat údaje bez právního základu ani zvláštní kategorie či údaje o trestných činech bez splnění podmínek článků 9 nebo 10 GDPR.

Dokumentované pokyny správce

Remeslia zpracovává osobní údaje pouze podle doložených pokynů správce obsažených ve smlouvě, těchto podmínkách, nastavení a úkonech v aplikaci a pokynech zaslaných podpoře. To platí i pro předávání osobních údajů do třetích zemí nebo mezinárodním organizacím.

Vyžaduje-li zpracování právo Evropské unie nebo členského státu, Remeslia předem informuje správce, ledaže mu to právo zakazuje z důležitých důvodů veřejného zájmu. Remeslia správce okamžitě upozorní, pokud se domnívá, že jeho pokyn porušuje GDPR nebo jiné právo na ochranu osobních údajů.

Důvěrnost

Každá osoba oprávněná zpracovávat údaje je vázána mlčenlivostí nebo odpovídající zákonnou povinností a má přístup pouze v nezbytném rozsahu. Povinnost mlčenlivosti trvá i po skončení jejich oprávnění, pracovního nebo jiného vztahu.

Bezpečnost

Remeslia přijímá a průběžně přezkoumává přiměřená technická a organizační opatření podle článku 32 GDPR s ohledem na rizika zpracování. Konkrétní opatření jsou uvedena v příloze níže.

Další zpracovatelé zákaznických dat

Správce uděluje Remeslia obecné písemné oprávnění zapojovat následující další zpracovatele pro rozsah a účely uvedené v registru. Stripe a Seznam/Mapy.com v tomto seznamu nejsou, protože v popsaných tocích nevystupují jako další zpracovatelé zákaznických údajů ukládaných uživatelem.

  • Hetzner Online GmbH (Hetzner Cloud, Storage Box a serverová infrastruktura): Provoz aplikace a self-hosted databáze, autentizace a úložiště; ukládání souborů, provozních logů a záloh mimo produkční server přenášených chráněným spojením.

    Role: Zpracovatel infrastruktury. U zákaznických údajů uložených podnikatelem vystupuje jako další zpracovatel Remeslia. Místa zpracování: Germany Předávání: Pokud uvedená místa zpracování zůstávají v EHP, nejde o předání do třetí země. Případné jiné zpracování se řídí DPA poskytovatele a požadavky kapitoly V GDPR.

    Podklady: Hetzner DPAHetzner privacy policyHetzner data protection information

  • Plus Five Five, Inc. (Resend): Odesílání a přijímání e-mailů souvisejících s účtem, podporou, poptávkami, rezervacemi, hodnocením a provozními oznámeními.

    Role: Zpracovatel nebo další zpracovatel pro obsah a doručování zpráv; samostatný správce pro vlastní account a usage data podle DPA. Místa zpracování: Primární zpracování probíhá ve Spojených státech. Seznam subprocesorů Resend, naposledy aktualizovaný 15. 7. 2026, uvádí také PlanetScale, Inc. pro databázový hosting ve Spojených státech. Předávání: EU–US Data Privacy Framework, pokud je použitelný, a standardní smluvní doložky EU pro ostatní předání mimo EHP; DPA obsahuje také doplňková opatření.

    Podklady: Resend DPAResend subprocessorsResend privacy policy

  • Functional Software, Inc. d/b/a Sentry (Sentry): Zjišťování chyb, vyhodnocování výkonu aplikace, ladění incidentů a omezený maskovaný Session Replay v přihlášené aplikaci.

    Role: Zpracovatel monitorovacích dat; u údajů zákazníků obsažených v událostech nebo replay je dalším zpracovatelem Remeslia. Místa zpracování: Zvolená oblast uložení projektu: Evropská unie (Německo). Další infrastruktura, podpora a subprocesory zahrnují Evropskou unii a Spojené státy; přidružené společnosti působí také v Rakousku, Nizozemsku a Kanadě. Předávání: Data Privacy Framework pro způsobilá předání do Spojených států; standardní smluvní doložky EU jako náhradní nebo doplňkový mechanismus podle DPA.

    Podklady: Sentry DPASentry subprocessorsSentry privacy policySentry data storage information

Remeslia uloží každému dalšímu zpracovateli smluvně stejné povinnosti ochrany osobních údajů, jaké vyplývají z těchto podmínek. Za plnění povinností dalšího zpracovatele zůstává vůči správci odpovědná podle článku 28 odst. 4 GDPR.

Oznamování nových nebo nahrazených zpracovatelů

Neurgentní zamýšlené přidání nebo nahrazení dalšího zpracovatele Remeslia oznámí nejméně 30 dnů předem e-mailem vlastníkům pracovních prostorů a současně je zapíše do datovaného veřejného přehledu změn. Oznámení popíše právní entitu, účel, kategorie údajů, role, místa zpracování, transferové záruky a datum účinnosti.

Správce může poslat odůvodněnou námitku na info@adam.remeslia.cz do 14 dnů od oznámení. Remeslia námitku posoudí, pokusí se nabídnout přiměřenou alternativu a pokud to není možné, umožní ukončit dotčenou část služby nebo smlouvu před zahájením nového zpracování.

Změnu nutnou kvůli bezpečnosti, právní povinnosti nebo zachování dostupnosti služby může Remeslia provést v kratší lhůtě nebo ihned. Důvod a dopad zdokumentuje a oznámení odešle bez zbytečného odkladu.

Remeslia uchovává důkaz o odeslání oznámení, jeho znění, seznam dotčených příjemců a vypořádání námitek.

Aktuální registr a historie jsou na stránce Zpracovatelé a další příjemci.

Práva subjektů údajů

Remeslia pomáhá správci přiměřenými technickými opatřeními při žádostech o přístup, opravu, výmaz, omezení, přenositelnost, námitku a při dalších právech podle kapitoly III GDPR, zejména dostupnými funkcemi produktu, exportu a výmazu. Žádost obdrženou přímo od subjektu údajů předá správci a bez jeho oprávnění na ni věcně neodpovídá.

Porušení zabezpečení a součinnost

Remeslia oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu. Podle dostupných informací popíše povahu události, dotčené údaje a subjekty, pravděpodobné následky, přijatá nebo navržená nápravná opatření a kontakt pro další informace. Pomůže správci s oznámením dozorovému úřadu a subjektům údajů, zabezpečením podle článku 32, spoluprací s úřady a plněním článků 33 a 34 GDPR.

Posouzení vlivu a předchozí konzultace

S ohledem na povahu zpracování a informace dostupné Remeslia poskytne správci přiměřenou součinnost při posouzení vlivu na ochranu osobních údajů a předchozí konzultaci podle článků 35 a 36 GDPR.

Výmaz nebo vrácení údajů

Po skončení smlouvy Remeslia podle volby správce osobní údaje vymaže nebo mu je vrátí dostupným exportem a zbývající kopie vymaže, nevyžaduje-li jejich uchování právo Evropské unie nebo členského státu. Po výmazu nejsou běžná data služby dostupná v provozu.

Kopie v rotujících zálohách mohou zůstat nejvýše 30 dnů; zůstávají chráněné, oddělené od běžného použití a zaniknou rotací. Obnovené údaje se znovu vymažou. Zákonem vyžadované údaje Remeslia oddělí, ochrání a použije pouze pro účel povinného uchování.

Informace, audity a kontroly

Remeslia poskytne správci informace nezbytné k doložení plnění článku 28 GDPR a umožní audity a kontroly prováděné správcem nebo jím pověřeným auditorem, včetně potřebné součinnosti. Strany mohou koordinovat termín, rozsah a bezpečný průběh tak, aby omezily narušení provozu, tato koordinace však nesmí právo na audit znemožnit ani nepřiměřeně omezit.

Žádosti orgánů veřejné moci

Remeslia ověří právní základ každé žádosti orgánu veřejné moci, poskytne pouze právně požadované údaje a před jejich zpřístupněním informuje správce, pokud to právní předpis nezakazuje. Nezákonné nebo nepřiměřené požadavky napadne dostupnými právními prostředky.

Umístění údajů a mezinárodní předávání

Aktuální místa zpracování a přenosové mechanismy uvádí veřejný registr Zpracovatelé a další příjemci. Remeslia nepředá osobní údaje mimo EHP bez pokynu správce a použitelného mechanismu podle kapitoly V GDPR. Na žádost poskytne dostupné informace a součinnost potřebnou pro posouzení předání.

Odpovědnost

Odpovědnost podle GDPR a jiných kogentních právních předpisů zůstává nedotčena. Ostatní odpovědnost se řídí hlavními obchodními podmínkami; při rozporu týkajícím se zpracování osobních údajů mají přednost tyto podmínky.

Příloha – Technická a organizační opatření

  • Supabase Auth chrání účty a RLS odděluje data jednotlivých pracovních prostorů.
  • Oprávněné osoby získávají přístup podle zásady nejmenších oprávnění a pouze v nezbytném rozsahu.
  • Přenos mezi prohlížečem, aplikací a službami je chráněn TLS.
  • Přílohy poptávek jsou uloženy soukromě a zpřístupňují se jen oprávněným členům pracovního prostoru.
  • Veřejné formuláře používají serverovou validaci a omezení četnosti požadavků.
  • Sentry Session Replay je omezen na přihlášené části; text a vstupy jsou maskované a média blokovaná.
  • Bezpečnostní a dostupnostní monitoring podporuje včasné odhalení provozních a bezpečnostních událostí.
  • Zálohy mimo produkční server se přenášejí chráněným spojením a podléhají rotaci a ověřování obnovy.
  • Automatizovaný úklid podle dob uchování a proces výmazu účtu odstraňují data a soukromé soubory.
  • Postup řešení incidentů zahrnuje evidenci, omezení dopadu, nápravu a potřebná oznámení.
  • Další zpracovatelé a dodavatelé podléhají před zapojením a průběžně kontrole role a ochranných opatření.