Podmínky zpracování osobních údajů
Tyto podmínky jsou součástí smlouvy o službě Remeslia a upravují zpracování osobních údajů mezi uživatelem jako správcem a Adam Svoboda jako zpracovatelem. Platné od 12. 7. 2026. Verze: 2026-07-12.
Smluvní postavení a přednost
Pojmy správce, zpracovatel, osobní údaje, zpracování, subjekt údajů, porušení zabezpečení osobních údajů a další pojmy mají význam stanovený GDPR. Při rozporu s hlavními obchodními podmínkami mají tyto podmínky přednost pro povinnosti zpracovatele; v ostatním se nadále použijí obchodní podmínky.
Předmět, doba, povaha a účel zpracování
Předmětem je zpracování osobních údajů, které správce vloží do Remeslia nebo které služba získá jeho jménem při provozu veřejného webu, poptávek, rezervací, komunikace, referencí a žádostí o hodnocení. Účelem je poskytování těchto funkcí, jejich zabezpečení, podpora, údržba a plnění dokumentovaných pokynů správce.
Zpracování trvá po dobu smlouvy se správcem a poté po dobu nezbytnou k vrácení nebo výmazu údajů a k zákonem vyžadovanému uchování. Povaha zpracování zahrnuje shromažďování, zaznamenávání, uspořádání, ukládání, vyhledávání, používání, přenos, omezení, výmaz a další operace, které správce prostřednictvím Remeslia zahájí.
Subjekty údajů a kategorie osobních údajů
Subjekty údajů jsou zájemci a osoby odesílající poptávky, zákazníci rezervující služby, účastníci hodnocení, referencí a žádostí o ně, kontaktní osoby správce, návštěvníci webu, jejichž údaje správce určuje, a další osoby, jejichž údaje správce do služby vloží.
Zpracovávané údaje mohou zahrnovat identifikační a kontaktní údaje, obsah poptávek a rezervací, komunikaci a přílohy, reference a hodnocení, údaje o službách a termínech a nezbytná technická, provozní a bezpečnostní metadata.
Práva a povinnosti správce
Správce určuje účely a právní základy zpracování, udílí zákonné a doložitelné pokyny, plní informační povinnosti a vyřizuje práva subjektů údajů. Odpovídá za přesnost, přiměřenost a minimalizaci údajů a nesmí předávat údaje bez právního základu ani zvláštní kategorie či údaje o trestných činech bez splnění podmínek článků 9 nebo 10 GDPR.
Dokumentované pokyny správce
Remeslia zpracovává osobní údaje pouze podle doložených pokynů správce obsažených ve smlouvě, těchto podmínkách, nastavení a úkonech v aplikaci a pokynech zaslaných podpoře. To platí i pro předávání osobních údajů do třetích zemí nebo mezinárodním organizacím.
Vyžaduje-li zpracování právo Evropské unie nebo členského státu, Remeslia předem informuje správce, ledaže mu to právo zakazuje z důležitých důvodů veřejného zájmu. Remeslia správce okamžitě upozorní, pokud se domnívá, že jeho pokyn porušuje GDPR nebo jiné právo na ochranu osobních údajů.
Důvěrnost
Každá osoba oprávněná zpracovávat údaje je vázána mlčenlivostí nebo odpovídající zákonnou povinností a má přístup pouze v nezbytném rozsahu. Povinnost mlčenlivosti trvá i po skončení jejich oprávnění, pracovního nebo jiného vztahu.
Bezpečnost
Remeslia přijímá a průběžně přezkoumává přiměřená technická a organizační opatření podle článku 32 GDPR s ohledem na rizika zpracování. Konkrétní opatření jsou uvedena v příloze níže.
Další zpracovatelé zákaznických dat
Správce uděluje Remeslia obecné písemné oprávnění zapojovat následující další zpracovatele pro rozsah a účely uvedené v registru. Stripe a Seznam/Mapy.com v tomto seznamu nejsou, protože v popsaných tocích nevystupují jako další zpracovatelé zákaznických údajů ukládaných uživatelem.
Hetzner Online GmbH (Hetzner Cloud, Storage Box a serverová infrastruktura): Provoz aplikace a self-hosted databáze, autentizace a úložiště; ukládání souborů, provozních logů a záloh mimo produkční server přenášených chráněným spojením.
Role: Zpracovatel infrastruktury. U zákaznických údajů uložených podnikatelem vystupuje jako další zpracovatel Remeslia. Místa zpracování: Germany Předávání: Pokud uvedená místa zpracování zůstávají v EHP, nejde o předání do třetí země. Případné jiné zpracování se řídí DPA poskytovatele a požadavky kapitoly V GDPR.
Podklady: Hetzner DPAHetzner privacy policyHetzner data protection information
Plus Five Five, Inc. (Resend): Odesílání a přijímání e-mailů souvisejících s účtem, podporou, poptávkami, rezervacemi, hodnocením a provozními oznámeními.
Role: Zpracovatel nebo další zpracovatel pro obsah a doručování zpráv; samostatný správce pro vlastní account a usage data podle DPA. Místa zpracování: Primární zpracování probíhá ve Spojených státech. Seznam subprocesorů Resend, naposledy aktualizovaný 15. 7. 2026, uvádí také PlanetScale, Inc. pro databázový hosting ve Spojených státech. Předávání: EU–US Data Privacy Framework, pokud je použitelný, a standardní smluvní doložky EU pro ostatní předání mimo EHP; DPA obsahuje také doplňková opatření.
Podklady: Resend DPAResend subprocessorsResend privacy policy
Functional Software, Inc. d/b/a Sentry (Sentry): Zjišťování chyb, vyhodnocování výkonu aplikace, ladění incidentů a omezený maskovaný Session Replay v přihlášené aplikaci.
Role: Zpracovatel monitorovacích dat; u údajů zákazníků obsažených v událostech nebo replay je dalším zpracovatelem Remeslia. Místa zpracování: Zvolená oblast uložení projektu: Evropská unie (Německo). Další infrastruktura, podpora a subprocesory zahrnují Evropskou unii a Spojené státy; přidružené společnosti působí také v Rakousku, Nizozemsku a Kanadě. Předávání: Data Privacy Framework pro způsobilá předání do Spojených států; standardní smluvní doložky EU jako náhradní nebo doplňkový mechanismus podle DPA.
Podklady: Sentry DPASentry subprocessorsSentry privacy policySentry data storage information
Remeslia uloží každému dalšímu zpracovateli smluvně stejné povinnosti ochrany osobních údajů, jaké vyplývají z těchto podmínek. Za plnění povinností dalšího zpracovatele zůstává vůči správci odpovědná podle článku 28 odst. 4 GDPR.
Oznamování nových nebo nahrazených zpracovatelů
Neurgentní zamýšlené přidání nebo nahrazení dalšího zpracovatele Remeslia oznámí nejméně 30 dnů předem e-mailem vlastníkům pracovních prostorů a současně je zapíše do datovaného veřejného přehledu změn. Oznámení popíše právní entitu, účel, kategorie údajů, role, místa zpracování, transferové záruky a datum účinnosti.
Správce může poslat odůvodněnou námitku na info@adam.remeslia.cz do 14 dnů od oznámení. Remeslia námitku posoudí, pokusí se nabídnout přiměřenou alternativu a pokud to není možné, umožní ukončit dotčenou část služby nebo smlouvu před zahájením nového zpracování.
Změnu nutnou kvůli bezpečnosti, právní povinnosti nebo zachování dostupnosti služby může Remeslia provést v kratší lhůtě nebo ihned. Důvod a dopad zdokumentuje a oznámení odešle bez zbytečného odkladu.
Remeslia uchovává důkaz o odeslání oznámení, jeho znění, seznam dotčených příjemců a vypořádání námitek.
Aktuální registr a historie jsou na stránce Zpracovatelé a další příjemci.
Práva subjektů údajů
Remeslia pomáhá správci přiměřenými technickými opatřeními při žádostech o přístup, opravu, výmaz, omezení, přenositelnost, námitku a při dalších právech podle kapitoly III GDPR, zejména dostupnými funkcemi produktu, exportu a výmazu. Žádost obdrženou přímo od subjektu údajů předá správci a bez jeho oprávnění na ni věcně neodpovídá.
Porušení zabezpečení a součinnost
Remeslia oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu. Podle dostupných informací popíše povahu události, dotčené údaje a subjekty, pravděpodobné následky, přijatá nebo navržená nápravná opatření a kontakt pro další informace. Pomůže správci s oznámením dozorovému úřadu a subjektům údajů, zabezpečením podle článku 32, spoluprací s úřady a plněním článků 33 a 34 GDPR.
Posouzení vlivu a předchozí konzultace
S ohledem na povahu zpracování a informace dostupné Remeslia poskytne správci přiměřenou součinnost při posouzení vlivu na ochranu osobních údajů a předchozí konzultaci podle článků 35 a 36 GDPR.
Výmaz nebo vrácení údajů
Po skončení smlouvy Remeslia podle volby správce osobní údaje vymaže nebo mu je vrátí dostupným exportem a zbývající kopie vymaže, nevyžaduje-li jejich uchování právo Evropské unie nebo členského státu. Po výmazu nejsou běžná data služby dostupná v provozu.
Kopie v rotujících zálohách mohou zůstat nejvýše 30 dnů; zůstávají chráněné, oddělené od běžného použití a zaniknou rotací. Obnovené údaje se znovu vymažou. Zákonem vyžadované údaje Remeslia oddělí, ochrání a použije pouze pro účel povinného uchování.
Informace, audity a kontroly
Remeslia poskytne správci informace nezbytné k doložení plnění článku 28 GDPR a umožní audity a kontroly prováděné správcem nebo jím pověřeným auditorem, včetně potřebné součinnosti. Strany mohou koordinovat termín, rozsah a bezpečný průběh tak, aby omezily narušení provozu, tato koordinace však nesmí právo na audit znemožnit ani nepřiměřeně omezit.
Žádosti orgánů veřejné moci
Remeslia ověří právní základ každé žádosti orgánu veřejné moci, poskytne pouze právně požadované údaje a před jejich zpřístupněním informuje správce, pokud to právní předpis nezakazuje. Nezákonné nebo nepřiměřené požadavky napadne dostupnými právními prostředky.
Umístění údajů a mezinárodní předávání
Aktuální místa zpracování a přenosové mechanismy uvádí veřejný registr Zpracovatelé a další příjemci. Remeslia nepředá osobní údaje mimo EHP bez pokynu správce a použitelného mechanismu podle kapitoly V GDPR. Na žádost poskytne dostupné informace a součinnost potřebnou pro posouzení předání.
Odpovědnost
Odpovědnost podle GDPR a jiných kogentních právních předpisů zůstává nedotčena. Ostatní odpovědnost se řídí hlavními obchodními podmínkami; při rozporu týkajícím se zpracování osobních údajů mají přednost tyto podmínky.
Příloha – Technická a organizační opatření
- Supabase Auth chrání účty a RLS odděluje data jednotlivých pracovních prostorů.
- Oprávněné osoby získávají přístup podle zásady nejmenších oprávnění a pouze v nezbytném rozsahu.
- Přenos mezi prohlížečem, aplikací a službami je chráněn TLS.
- Přílohy poptávek jsou uloženy soukromě a zpřístupňují se jen oprávněným členům pracovního prostoru.
- Veřejné formuláře používají serverovou validaci a omezení četnosti požadavků.
- Sentry Session Replay je omezen na přihlášené části; text a vstupy jsou maskované a média blokovaná.
- Bezpečnostní a dostupnostní monitoring podporuje včasné odhalení provozních a bezpečnostních událostí.
- Zálohy mimo produkční server se přenášejí chráněným spojením a podléhají rotaci a ověřování obnovy.
- Automatizovaný úklid podle dob uchování a proces výmazu účtu odstraňují data a soukromé soubory.
- Postup řešení incidentů zahrnuje evidenci, omezení dopadu, nápravu a potřebná oznámení.
- Další zpracovatelé a dodavatelé podléhají před zapojením a průběžně kontrole role a ochranných opatření.