Tato smlouva o zpracování osobních údajů (dále jen „DPA“) je začleněna do Obchodních podmínek Proklepni.to. Je závazná od okamžiku, kdy zákazník přijme Podmínky a při používání služby předává Provozovateli osobní údaje, u nichž zákazník určuje účel a prostředky zpracování. Individuálně podepsanou kopii lze sjednat na admin@proklepnito.cz.
Tato verze je účinná pro nové smlouvy od 16. července 2026. U podstatné změny dříve uzavřeného DPA se použije pro stávající smlouvy až po doručení předchozího oznámení v trvalé textové podobě a po uplynutí nejméně 30 dnů, není-li změna vyžadována kogentním právem dříve. Aktuální faktický seznam skutečně zapojených subzpracovatelů zveřejňujeme níže bez odkladu; tím nejsou zpětně zkrácena práva Správce na oznámení, námitku nebo ukončení podle předchozí smluvní verze.
1. Strany a role
- Správce: zákazník služby identifikovaný účtem, objednávkou nebo individuální smlouvou.
- Zpracovatel:refactorials, s.r.o., IČO 05460409, DIČ CZ05460409, V jezevčinách 1201/6, Klánovice, 190 14 Praha 9, Česká republika („Proklepni.to“).
DPA se vztahuje jen na Zákaznická data definovaná níže. Proklepni.to je samostatným správcem zejména při vlastní agregaci a aktualizaci údajů z veřejných rejstříků, tvorbě obecného produktu a skóre, vedení účtu, fakturaci, zabezpečení a provozní logy, prevenci zneužití, vlastní zákonné povinnosti a obhajobu právních nároků. Na tato zpracování se použijí Zásady ochrany osobních údajů, nikoli pokyny Správce podle této DPA.
2. Definice Zákaznických dat a rozsah
Zákaznická data jsou osobní údaje, které Správce nebo jeho uživatelé vloží do zákaznicky ovládaných polí nebo které nechají zpracovat pro svůj vlastní účel: výběr osob či podnikajících fyzických osob v portfoliu, vlastní tagy a poznámky, bankovní údaje a importní soubory k prověrce, prompty a obsah AI konverzací, uložené šablony, zákaznické webhooky, soubory a vlastní kontaktní údaje třetích osob.
Samotné zadání IČO neurčuje roli Proklepni.to u jeho vlastní kopie úředního zdroje; vazba mezi zákazníkem a sledovaným subjektem, vlastní obsah a zákaznická instrukce však mohou být Zákaznickými daty.
Předmět, povaha, účel a doba
- Předmět a účel: hosting, uložení, strukturování, vyhledání, porovnání, AI zpracování, export, přenos webhookem a výmaz Zákaznických dat za účelem poskytnutí objednaných funkcí.
- Doba: po dobu hlavní smlouvy a následného vrácení, přenosu nebo výmazu podle oddílu 10; jednotlivé operace mohou skončit dříve na pokyn Správce.
- Frekvence: průběžně podle akcí, nastavení a rozvrhů Správce.
Kategorie subjektů a údajů
- zaměstnanci, spolupracovníci a kontaktní osoby Správce; zákazníci, dodavatelé, OSVČ, statutáři, společníci a skuteční majitelé subjektů, které Správce zvolí; osoby uvedené v promptu, souboru nebo webhooku;
- identifikační a kontaktní údaje, podnikatelské role, IČO/DIČ, podnikatelská adresa, bankovní účet, zákaznické poznámky, komunikační obsah, technické identifikátory a výsledky prověrky;
- údaje z veřejného zdroje mohou podle zadání obsahovat datum narození, insolvenční, exekuční, sankční nebo jiné právní informace.
Správce nesmí bez předchozí písemné dohody vložit zvláštní kategorie údajů podle čl. 9 GDPR, biometrická data ani údaje o odsouzeních fyzické osoby podle čl. 10 GDPR. Zjistí-li je Zpracovatel, může zpracování pozastavit a vyžádat bezpečný pokyn.
3. Pokyny a povinnosti Správce
Doloženými pokyny jsou hlavní smlouva, tato DPA, nastavení, dokumentované požadavky podpory a konkrétní akce oprávněného uživatele, včetně pokynů k předání do třetí země. Správce odpovídá za zákonnost pokynů, informační povinnost, právní základ, minimalizaci, přesnost údajů, oprávnění svých uživatelů a zákonnost příjemců webhooku.
Zpracovatel nepřezkoumává věcnou správnost každého vstupu. Pokud se domnívá, že pokyn porušuje GDPR nebo jiné právo Unie či členského státu na ochranu osobních údajů, bez zbytečného odkladu Správce informuje a může dotčenou operaci pozastavit do vyjasnění.
4. Povinnosti Zpracovatele
Zpracovatel se zavazuje:
- zpracovávat Zákaznická data jen podle doložených pokynů, ledaže zpracování vyžaduje právo Unie nebo členského státu; v takovém případě Správce předem informuje o právním požadavku, pokud to dané právo z důležitého veřejného zájmu nezakazuje;
- zajistit, aby oprávněné osoby byly vázány mlčenlivostí, měly pouze nezbytný přístup a byly poučeny o ochraně údajů;
- zavést a udržovat opatření podle čl. 32 GDPR a oddílu 8;
- zapojovat subzpracovatele jen podle oddílu 7 a čl. 28 odst. 2 a 4 GDPR;
- s ohledem na povahu zpracování pomáhat Správci vhodnými technickými a organizačními opatřeními při žádostech subjektů údajů. Přímou žádost týkající se Zákaznických dat předá Správci a bez jeho pokynu na ni věcně neodpoví, nevyžaduje-li to zákon;
- poskytovat přiměřenou součinnost se splněním povinností podle článků 32 až 36 GDPR, zejména při zabezpečení, oznámení incidentu, posouzení dopadu a předchozí konzultaci, s přihlédnutím k dostupným informacím a povaze zpracování;
- po skončení podle volby Správce data vrátit nebo vymazat a umožnit doložení souladu podle oddílů 9 a 10.
5. Incidenty
Zpracovatel oznámí Správci porušení zabezpečení Zákaznických dat bez zbytečného odkladu poté, co se o něm dozví; cílem je první oznámení do 48 hodin, není-li možné dodat všechny údaje současně. Oznámení bude podle dostupnosti popisovat povahu a rozsah, kategorie a přibližný počet subjektů a záznamů, pravděpodobné následky, přijatá nebo navrhovaná opatření a kontakt. Další informace poskytne postupně. Samotné oznámení není přiznáním zavinění.
6. Mezinárodní předání
Zpracovatel předá Zákaznická data mimo EHP jen na doložený pokyn a při splnění kapitoly V GDPR. Podle příjemce použije rozhodnutí o odpovídající ochraně, standardní smluvní doložky Evropské komise a případná doplňková opatření. Na žádost poskytne informace nebo kopii relevantní záruky s možným začerněním obchodně důvěrných částí.
7. Subzpracovatelé
Správce uděluje obecné písemné svolení k následujícím kategoriím a aktuálním poskytovatelům, pokud skutečně obdrží Zákaznická data:
- Zerops s.r.o., ČR — hosting aplikace, databáze, provozní logy a rotační zálohy;
- OpenAI Ireland Ltd., Irsko a její schválení subdodavatelé — zpracování AI chatu na výslovnou akci uživatele;
- Plus Five Five, Inc. (Resend), USA — e-mailové doručení, pokud zpráva obsahuje Zákaznická data;
- Functional Software, Inc. (Sentry), USA — technická diagnostika incidentu, pokud se Zákaznická data výjimečně objeví v omezeném chybovém kontextu.
Platební brána, Google Sign-In, reCAPTCHA, analytika, vlastní zdroje veřejných dat a poskytovatel použitý jen k interní extrakci veřejných dokumentů nejsou tímto seznamem automaticky označeni za subzpracovatele Zákaznických dat; jejich role je popsána v Zásadách ochrany osobních údajů. Příjemce webhooku určený Správcem je jeho příjemcem, nikoli subzpracovatelem zvoleným Zpracovatelem.
Zpracovatel uloží subzpracovateli smlouvou povinnosti v zásadě stejné jako v této DPA a odpovídá za plnění povinností subzpracovatele v rozsahu čl. 28 odst. 4 GDPR. O zamýšleném přidání nebo nahrazení informuje nejméně 30 dnů předem e-mailem nebo v aplikaci. Správce může ve lhůtě 15 dnů vznést odůvodněnou námitku založenou na ochraně údajů.
Strany se pokusí najít přiměřené alternativní řešení. Nelze-li riziko odstranit a Zpracovatel bez dotčeného poskytovatele nemůže službu poskytovat, jediným nápravným prostředkem je ukončení dotčené služby bez zvláštní sankce před zapojením nového subzpracovatele; tím nejsou dotčena kogentní práva ani náhrada již vzniklé škody.
8. Technická a organizační opatření
- HTTPS s aktuálně podporovaným TLS; privátní aplikační spojení k databázi a autentizovaný, šifrovaný a omezený administrativní přístup;
- BCrypt pro hesla, serverový SHA-256 hash a rotace refresh tokenů, krátká platnost access tokenů, omezení a revokace API klíčů;
- princip nejnižších oprávnění, oddělení vývojového a produkčního prostředí, správa tajemství a omezený administrativní přístup;
- aplikační a bezpečnostní logování, Sentry s vypnutým výchozím PII, monitoring úloh, rate limiting a ochrana proti zneužití;
- spravovaná infrastruktura Zerops a oddělené šifrované zálohy; výchozí retenční politika poskytovatele zachovává nejméně 7 denních, 4 týdenní a 3 měsíční zálohy a používá výchozí limit 50 záloh na službu. Zerops ale výslovně uvádí, že chráněné tagy mohou automatický výmaz obejít; proto jsou předmětem samostatné kontroly. Žádná ruční ani chráněná záloha nesmí prodloužit uchování vymazaných Zákaznických dat nad 120 dnů po konci příslušné lhůty pro jejich vyzvednutí; poté musí být příslušná kopie odstraněna nebo učiněna trvale neobnovitelnou. Platí dokumentovaný postup obnovy. Pravidelný izolovaný test obnovy a opětovného uplatnění výmazů je zaváděné kontrolní opatření; dokud není provedení doloženo, netvrdíme, že byl tento test úspěšně dokončen;
- aktualizace závislostí, testování změn, řízení incidentů, minimalizace a bezpečný výmaz nebo anonymizace podle účelu.
Opatření lze měnit s vývojem techniky, pokud se celková úroveň ochrany podstatně nesníží. Citlivé detaily, které by zvyšovaly riziko útoku, poskytujeme jen přiměřeně a pod mlčenlivostí.
9. Informace a audity
Zpracovatel zpřístupní informace nezbytné k doložení splnění povinností podle čl. 28 GDPR a umožní provádění auditů včetně inspekcí a přispěje k nim, ať je provádí Správce nebo jím pověřený nezávislý auditor. Dokumentační nebo vzdálený audit je výchozí a běžně nejvýše jednou ročně s přiměřeným předstihem.
Inspekce na místě je možná, pokud dokumenty nestačí, při důvodném podezření, incidentu nebo požadavku dozorového orgánu. Audit nesmí ohrozit data jiných zákazníků, bezpečnost ani obchodní tajemství; auditor musí být vázán mlčenlivostí a postupovat v pracovní době s minimálním narušením. Správce hradí své a mimořádné přiměřené náklady, ledaže audit zjistí podstatné porušení Zpracovatele.
10. Vrácení, přenos a výmaz
Za trvání účtu může Správce použít ZIP export s JSON a HTML. Po skončení zpracování musí Zpracovatel podle volby Správce data vrátit nebo vymazat a odstranit existující kopie, ledaže právo Unie nebo členského státu vyžaduje uchování. Volbu Správce lze oznámit před ukončením nebo bez zbytečného odkladu po něm.
Při přechodu podle Data Actu zůstávají exportovatelná data k vyzvednutí nejméně 30 dnů po dokončení přechodu, pokud Správce nepožádá o dřívější výmaz. Data v aktivních systémech poté vymažeme nebo anonymizujeme bez zbytečného odkladu; v rotačních zálohách zaniknou přepsáním podle výše popsané politiky a mezitím jsou izolována výhradně pro obnovu. Pokud zálohu po incidentu obnovíme, výmaz znovu uplatníme. Na žádost poskytneme přiměřené potvrzení.
Tento oddíl se nevztahuje na údaje, u nichž je Proklepni.to samostatným správcem, například zákonné fakturační záznamy, vlastní bezpečnostní obrannou stopu a vlastní kopii údajů z veřejných rejstříků; ty se řídí Zásadami ochrany osobních údajů a příslušným právem.
11. Odpovědnost a pořadí dokumentů
Každá strana odpovídá za své povinnosti podle GDPR. Smluvní omezení odpovědnosti v Podmínkách se použije v rozsahu dovoleném právem, ale neomezuje práva subjektů údajů, pravomoci dozorových orgánů, regres podle čl. 82 GDPR ani odpovědnost, kterou nelze smluvně vyloučit. Při rozporu má pro zpracování Zákaznických dat přednost tato DPA; standardní smluvní doložky mají přednost před oběma dokumenty v rozsahu svého předmětu.
12. Právo, změny a kontakt
DPA se řídí právem České republiky a přímo použitelným právem EU. Kogentní příslušnost dozorového orgánu nebo soudu zůstává nedotčena. Podstatnou změnu oznámíme podle mechanismu pro subzpracovatele nebo změnu Podmínek; změna nesníží povinnosti čl. 28 GDPR.
Dotazy, auditní žádosti a individuální DPA posílejte na admin@proklepnito.cz.