Zásady ochrany osobních údajů

Verze · platnost od

Tento dokument popisuje, jak provozovatel aplikace Kliker zpracovává osobní údaje v souladu s nařízením (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb. o zpracování osobních údajů.

1. Identifikace provozovatele

  • Název:
  • IČO:
  • Sídlo:
  • Zápis:
  • Web:
  • Kontakt pro ochranu osobních údajů:

Provozovatel nejmenoval pověřence pro ochranu osobních údajů (DPO), neboť jeho činnost nesplňuje podmínky čl. 37 GDPR. Pro veškeré otázky k ochraně osobních údajů slouží výše uvedený e-mail.

2. Dvě role provozovatele

Provozovatel vystupuje ve dvou různých rolích podle toho, o jaká data jde:

A) Provozovatel jako SPRÁVCE

Pro údaje, které sami sbíráme za účelem poskytování SaaS služby — registrace uživatelského účtu (e-mail, jméno, hash hesla, volitelné 2FA tajemství), údaje pro fakturaci SaaS služby, kontakty se zákaznickou podporou, technické provozní logy a IP adresy. Právním základem je plnění smlouvy o SaaS (čl. 6 odst. 1 písm. b GDPR), zákonné povinnosti (účetnictví, čl. 6 odst. 1 písm. c) a oprávněný zájem na bezpečnosti (čl. 6 odst. 1 písm. f).

B) Provozovatel jako ZPRACOVATEL

Pro veškerá data, která zákazník (organizace — SVJ, BD, NNO, SMB) zadává do aplikace o svých členech, vlastnících jednotek, zaměstnancích a kontaktech (jméno, adresa, e-mail, telefon, bankovní spojení, údaje o jednotce, předpisy a platby), je správcem zákazník a provozovatel jedná pouze jako zpracovatel dle čl. 28 GDPR. Pravidla zpracování upravuje Smlouva o zpracování osobních údajů (DPA), která je přílohou Smluvních podmínek a stává se závaznou okamžikem akceptace podmínek.

Otevřít zpracovatelskou smlouvu (DPA) →

3. Jaká data zpracováváme

  • Údaje uživatelského účtu (provozovatel = správce): e-mail, jméno a příjmení, scrypt hash hesla (původní heslo neukládáme), volitelně TOTP tajemství pro 2FA.
  • Provozní a bezpečnostní logy (provozovatel = správce): IP adresa, čas přihlášení, audit log akcí prováděných uživatelem.
  • Data organizace zadaná zákazníkem (zákazník = správce, provozovatel = zpracovatel): název a IČO organizace, adresa, kontakty (jméno, e-mail, telefon, adresa) vlastníků a členů, identifikace jednotek, předpisy plateb, evidované úhrady, bankovní účty, faktury, vyúčtování služeb.

4. Zdroj osobních údajů

Údaje uživatelského účtu získáváme přímo od uživatele při registraci. Údaje vlastníků a členů organizace získává a vkládá do aplikace přímo zákazník (organizace) jako jejich správce; provozovatel tyto údaje od subjektů údajů přímo neshromažďuje.

5. Doba uchování

  • Účetní a daňové doklady — po dobu vyžadovanou zákonem (zpravidla 10 let dle zákona o účetnictví).
  • Audit log akcí — po dobu 5 let, poté smazán automaticky.
  • Provozní logy a IP adresy — 12 měsíců.
  • Údaje uživatelského účtu — po dobu existence účtu; po smazání účtu do 30 dnů, pokud zákon nevyžaduje jinak.
  • Data organizace — po dobu trvání smlouvy; po vypovězení smlouvy do 30 dnů, pokud zákazník v této lhůtě nepožádá o jejich vrácení nebo přenos. Účetní data podléhající zákonné archivaci uchováme po zákonem stanovenou dobu, i kdyby smlouva skončila dříve.

6. Příjemci a subdodavatelé

Pro provoz služby využíváme následující subdodavatele (sub-processors). Aktuální seznam je rovněž součástí přílohy DPA:

SubdodavatelÚčelLokalita

Údaje předáváme dále orgánům veřejné moci pouze v rozsahu nezbytném ke splnění zákonné povinnosti (např. Policie ČR, finanční úřad) na základě jejich oficiální žádosti.

7. Předávání mimo EU/EHP

Osobní údaje zpracováváme primárně v Evropské unii / Evropském hospodářském prostoru. Případné předávání mimo EU/EHP probíhá pouze tehdy, pokud je to nezbytné, a vždy s odpovídajícími zárukami dle čl. 46 GDPR — typicky standardními smluvními doložkami Evropské komise (SCC) nebo na základě rozhodnutí o odpovídající úrovni ochrany. O konkrétním předání informujeme v aktualizovaném seznamu subdodavatelů; na vyžádání poskytneme kopii uplatňovaných záruk.

8. Cookies

Používáme pouze technicky nezbytné cookies: sid (přihlášení, podepsaná HMAC-SHA256) a tid (výběr organizace). Žádné analytické ani marketingové cookies. K technicky nezbytným cookies se dle § 89 odst. 3 zákona č. 127/2005 Sb. souhlas nevyžaduje (potvrzeno stanoviskem ÚOOÚ).

9. Vaše práva

V souvislosti se zpracováním osobních údajů máte tato práva:

  • Přístup k osobním údajům (čl. 15 GDPR) — informace o tom, jaké údaje o vás zpracováváme.
  • Oprava nepřesných údajů (čl. 16 GDPR) — většinu údajů můžete opravit přímo v aplikaci.
  • Výmaz osobních údajů (čl. 17 GDPR) — pokud již nejsou nezbytné nebo jsou zpracovávány v rozporu s právem.
  • Omezení zpracování (čl. 18 GDPR) — např. po dobu prověřování přesnosti údajů.
  • Přenositelnost (čl. 20 GDPR) — předání vámi poskytnutých údajů ve strojově čitelném formátu, pokud zpracování probíhá na základě smlouvy nebo souhlasu a automatizovaně. Toto právo se vztahuje na vaše osobní údaje, nezasahuje práva ostatních a vyřizuje je správce.
  • Námitka proti zpracování založenému na oprávněném zájmu (čl. 21 GDPR).
  • Nepodléhat automatizovanému rozhodování (čl. 22 GDPR) — služba neprovádí automatizované rozhodování s právními účinky.
  • Stížnost u dohledového úřadu — Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.

Pro uplatnění práv vůči údajům, kde jsme správcem (uživatelský účet), kontaktujte nás na . Pro práva vůči údajům, kde je správcem organizace (data členů a vlastníků), kontaktujte přímo dotyčnou organizaci; provozovatel jako zpracovatel jí poskytne nezbytnou součinnost.

10. Zabezpečení

Hesla hashujeme algoritmem scrypt (N=16384). Komunikace probíhá výhradně přes HTTPS s certifikátem Let's Encrypt. Session tokeny jsou podepsané HMAC-SHA256 a server-side revokovatelné. Aplikace podporuje volitelnou dvoufaktorovou autentizaci (TOTP). Provozujeme audit log všech relevantních akcí, denní zálohy s ověřením integrity a dedup-okno pro detekci podezřelé aktivity (hromadné mazání, brute-force přihlašování). Citlivé údaje (SMTP heslo, bankovní API tokeny) jsou v exportech maskovány.

11. Změny tohoto dokumentu

O podstatných změnách těchto Zásad informujeme uživatele e-mailem nebo upozorněním v aplikaci alespoň 30 dnů před účinností. Aktuální verze je vždy dostupná v aplikaci a obsahuje datum poslední revize.

12. Kontakt

Otázky k ochraně osobních údajů:

Smluvní podmínky

Verze · platnost od

1. Smluvní strany

Provozovatel: , IČO , sídlo , .

Uživatel (Klient): právnická nebo fyzická osoba, která si registrací vytvořila organizaci (tenant) v aplikaci Kliker.

2. Předmět služby

Kliker je SaaS aplikace pro vedení účetní agendy SVJ, bytových družstev, neziskových organizací a malých firem — předpisy plateb, evidence úhrad, roční vyúčtování dle zákona č. 67/2013 Sb. Služba je poskytována jako multitenantní webová aplikace.

3. Uživatelský účet

Registrací uživatel vytvoří účet, ke kterému je přiřazena alespoň jedna organizace (tenant). Uživatel zodpovídá za bezpečnost přihlašovacích údajů a doporučuje se zapnout 2FA. Uživatel je povinen uvádět pravdivé identifikační údaje organizace.

4. Dostupnost

Cílová dostupnost služby je 99,5 % na měsíční bázi (mimo plánovaná údržbová okna oznámená alespoň 24 hodin předem). Provozovatel neodpovídá za výpadky způsobené třetími stranami (poskytovatel infrastruktury, internetové připojení uživatele).

5. Tarify, ceny a platební podmínky

5.1 Tarify a ceník (k datu účinnosti těchto podmínek). Ceny jsou uvedeny v Kč bez DPH (provozovatel není plátcem DPH; pokud se jím v budoucnu stane, ceny budou v souladu s § 10 ZDPH navýšeny o příslušnou sazbu, což není považováno za jednostrannou změnu ceny dle bodu 5.7).

  • Trial (zkušební verze) — 14 dní zdarma, 1 organizace, do 20 jednotek, plná funkcionalita. Bez nutnosti zadání platební karty.
  • Mini — 399 Kč / měsíc nebo 3 990 Kč / rok (2 měsíce zdarma); 1 organizace, do 20 jednotek.
  • Standard — 799 Kč / měsíc nebo 7 990 Kč / rok (2 měsíce zdarma); 1 organizace, neomezeně jednotek.
  • Mid — 1 399 Kč / měsíc nebo 13 990 Kč / rok (2 měsíce zdarma); 3 organizace v ceně, každá další organizace za 299 Kč / měsíc, max. 9 organizací; neomezeně jednotek.
  • Pro — 3 999 Kč / měsíc nebo 42 990 Kč / rok (10,4 % sleva); až 20 organizací, neomezeně jednotek.
  • Custom — individuální dohoda nad 20 organizací (SLA, dedikovaná podpora, vlastní integrace); cena dle nabídky.

Aktuální ceník je vždy k dispozici v aplikaci v sekci Nastavení → Tarif a na webu . Limity tarifu (počet organizací, počet jednotek) jsou technicky vynucovány aplikací.

5.2 Žádný setup fee. Provozovatel neúčtuje za zřízení účtu, registraci, prvotní seed katalogu služeb ani migraci dat z předchozího řešení v rozsahu standardního CSV/XML importu. Asistovaná migrace nad rámec self-service importu je placený doplněk dle bodu 5.10.

5.3 Trial. Po registraci běží 14denní bezplatná zkušební doba s plnou funkcionalitou v rámci limitu 1 organizace / 20 jednotek. Zkušební doba se neprodlužuje, neobnovuje a nevyžaduje platební údaje. Po jejím skončení přechází účet do stavu EXPIRED — viz bod 5.6. Zneužití opakované registrace stejnou osobou (stejný telefon / IČO) je technicky blokováno.

5.4 Fakturační období a splatnost. Předplatné se hradí měsíčně nebo ročně dopředu na základě faktury vystavené k prvnímu dni období. Splatnost faktury je 14 dní od vystavení. Při ročním předplatném je sleva uvedená v bodu 5.1; přechod z měsíčního na roční předplatné je možný kdykoliv (zbývající měsíční částka se započte poměrně).

5.5 Změna tarifu (upgrade / downgrade). Upgrade na vyšší tarif je účinný okamžitě; rozdíl ceny se za zbývající dny aktuálního období doúčtuje poměrně. Downgrade je účinný od počátku následujícího fakturačního období; přeplatek se nevrací a započítává se do dalšího období. Při downgrade z neomezeného tarifu na limitovaný (např. Standard → Mini) je uživatel povinen předem snížit počet jednotek pod limit cílového tarifu — jinak operaci aplikace zablokuje.

5.6 Důsledky neuhrazení / vypršení. Uvedený postup se uplatní stejně pro vypršený trial i pro neuhrazené placené předplatné, pouze se liší ve výzvách v aplikaci:

  • 0–30 dnů po vypršení / splatnosti — účet přechází do režimu read-only: data lze prohlížet a stáhnout (export JSON / CSV / PDF), ale nelze vytvářet ani upravovat předpisy, platby a další záznamy. Uživatel je v aplikaci upozorněn na nutnost úhrady / aktivace tarifu.
  • Po 30 dnech — účet je plně uzamčen včetně exportů. Po dalších 60 dnech (tj. celkem 90 dnů od vypršení) mohou být data nevratně smazána; obnova není garantována. U trial účtů jsou data smazána po 30denní lhůtě bez dalšího prodlení (uživatel je o tom informován v aplikaci a e-mailem).
  • Aktivací placeného tarifu před uplynutím 30 dnů jsou veškerá data zachována beze ztráty — uživatel pokračuje s plnými daty, žádná migrace není nutná.

5.7 Změna ceny. Provozovatel je oprávněn ceník upravit. O změně ceny stávajícího tarifu informuje provozovatel uživatele e-mailem na adresu Vlastníka organizace nejméně 30 dnů před nabytím účinnosti. Stávající úhrady (zejména roční předplatné) zůstávají v původní ceně až do konce aktuálního fakturačního období. Pokud uživatel se zvýšením ceny nesouhlasí, má právo smlouvu vypovědět ke dni účinnosti změny bez sankce; nevyčerpaná část ročního předplatného (počítáno po měsících od data ukončení) se v takovém případě vrací poměrně do 30 dnů od ukončení. Pokračováním v užívání po dni účinnosti uživatel s novou cenou souhlasí. Změny ceny doplňků a jednorázových služeb (bod 5.10) se týkají pouze nově objednaných doplňků; již zakoupené doplňky cena nemění.

5.8 Refundace. Vzhledem k povaze služby (digitální obsah dodávaný okamžitě po aktivaci) a tomu, že uživatel kdykoliv průběžně využívá plnou funkcionalitu, se uplatní následující pravidla:

  • Spotřebitel (fyzická osoba mimo svou podnikatelskou činnost) má dle § 1837 písm. l) občanského zákoníku po výslovném souhlasu se zahájením plnění před uplynutím lhůty pro odstoupení (tj. po aktivaci placeného tarifu) právo na odstoupení vyloučeno. Tento souhlas uživatel uděluje kliknutím na potvrzení tarifu v aplikaci.
  • Podnikatelé (B2B — SVJ, BD, s.r.o., OSVČ vykonávající podnikatelskou činnost) ze zákona právo na 14denní odstoupení nemají. Uhrazené předplatné se zpravidla nevrací.
  • Mimořádná refundace — provozovatel vrátí poměrnou nevyčerpanou část ročního předplatného (a) při výpovědi ze strany provozovatele dle bodu 8.2, (b) při zvýšení ceny stávajícího tarifu dle bodu 5.7 a (c) při dlouhodobém porušení dostupnosti dle bodu 4 (ve smyslu, kdy aplikace byla z důvodů na straně provozovatele nedostupná souvisle déle než 72 hodin v jednom kalendářním měsíci).
  • Pro vyzkoušení služby slouží primárně 14denní bezplatný trial v plné funkcionalitě.

5.9 Prodlení a sankce. Při prodlení s úhradou je provozovatel oprávněn účtovat zákonný úrok z prodlení dle § 1970 obč. zák. ve spojení s nař. vlády č. 351/2013 Sb. Smluvní pokuta není sjednána. Náklady na vymáhání pohledávky (např. soudní poplatky) hradí strana v prodlení.

5.10 Placené doplňky a jednorázové služby. Nad rámec tarifu lze samostatně objednat:

  • Asistovaná migrace dat (mapování zdrojových souborů, ruční čištění, kontrola kompletnosti) — od 2 000 Kč dle rozsahu, pevná cena dle nabídky před zahájením prací.
  • Vlastní integrace / API napojení (např. Pohoda, ABRA, externí ERP, banking API nad rámec aktuálně podporovaných bank) — individuální nabídka, hodinová sazba 1 200 Kč / hod.
  • Školení (online přes videokonferenci) — 1 500 Kč / hodina; on-site dle dohody.
  • Vlastní šablony PDF (předpisy, vyúčtování s logem a brandingem klienta) — od 2 500 Kč / sada šablon.
  • Rozesílání SMS (upomínky, notifikace) — připravovaný doplněk; cena bude oznámena při uvedení (orientačně 1,90 Kč / SMS s aktuální tarifikací operátora).

Doplňky se fakturují samostatně, splatnost 14 dní. Doplňky nelze hradit kreditem ze stávajícího předplatného.

6. Podpora

6.1 Kanál a dostupnost. Standardní zákaznická podpora je poskytována e-mailem na . Telefonickou podporu provozovatel ve standardních tarifech neposkytuje (k dispozici v rámci tarifu Custom dle individuální dohody).

6.2 Pracovní doba. Pondělí–pátek 9:00–17:00, mimo státní svátky ČR. Mimo pracovní dobu je možné podání zaslat — bude vyřízeno následující pracovní den.

6.3 Reakční doby. Nezávazné cílové reakční doby (mimo Custom SLA):

  • Kritická chyba (aplikace zcela nedostupná, ztráta / nečitelnost dat) — odezva do 4 hodin v pracovní době.
  • Chyba blokující práci (jednotlivá funkce nefunguje, neexistuje workaround) — odezva do 1 pracovního dne.
  • Běžný dotaz / žádost o vysvětlení / drobná chyba — odezva do 2 pracovních dnů.

Reakční doba = doba do první kvalifikované odpovědi, nikoliv doba do vyřešení. Závazné SLA s garancí doby vyřešení a kompenzacemi je součástí pouze tarifu Custom.

6.4 Rozsah podpory. Podpora pokrývá funkční problémy aplikace, dotazy k používání, hlášení chyb a žádosti GDPR. Účetní, daňové ani právní poradenství není součástí podpory; v případě věcných dotazů k zákonu č. 67/2013 Sb. o vyúčtování služeb či účetních předpisům doporučujeme kontaktovat odbornou účetní firmu.

7. Odpovědnost

Provozovatel poskytuje aplikaci „as is" a neodpovídá za škody vzniklé nesprávným použitím, chybně zadanými daty nebo vyšší mocí. Maximální odpovědnost provozovatele je omezena na výši uhrazené ceny za posledních 12 měsíců předcházejících vzniku škody. Aplikace neslouží jako náhrada za odborné účetní, daňové ani právní poradenství; uživatel odpovídá za věcnou správnost vkládaných údajů a za soulad svého postupu s právními předpisy.

8. Zpracování osobních údajů

Klient je správcem osobních údajů svých členů, vlastníků jednotek, nájemníků, dodavatelů a dalších kontaktů, které do aplikace vkládá. Provozovatel je ve vztahu k těmto údajům zpracovatelem ve smyslu čl. 28 GDPR.

Vzájemná práva a povinnosti při zpracování osobních údajů upravuje Smlouva o zpracování osobních údajů (DPA), která tvoří nedílnou Přílohu A těchto Smluvních podmínek a je závazná od okamžiku registrace. Souhlasem s těmito Smluvními podmínkami uživatel současně uzavírá s provozovatelem zpracovatelskou smlouvu v rozsahu Přílohy A.

→ Otevřít Přílohu A — Smlouva o zpracování osobních údajů (DPA)

Ve vztahu k údajům uživatelů samotných (registrované účty: e-mail, jméno, IP adresa, log přístupů) je provozovatel správcem; rozsah a účel zpracování upravují Zásady ochrany osobních údajů.

9. Vypovězení smlouvy

9.1 Výpověď ze strany uživatele. Uživatel může smlouvu kdykoliv vypovědět smazáním organizace v Nastavení (vyžaduje roli Vlastník + opsání přesného názvu organizace). Před smazáním si může stáhnout úplný export dat ve formátu JSON / CSV / PDF. Při ukončení v průběhu měsíčního období se uhrazená měsíční částka nevrací; při ukončení v průběhu ročního období se nevyčerpaná část nevrací s výjimkou případů uvedených v bodu 5.8.

9.2 Výpověď ze strany provozovatele. Provozovatel může smlouvu vypovědět s 30denní výpovědní dobou doručenou e-mailem; v takovém případě zpřístupní uživateli export dat po celou výpovědní dobu a poměrně vrátí nevyčerpanou část ročního předplatného. Provozovatel může smlouvu okamžitě ukončit při podstatném porušení ze strany uživatele (zejména prokázané zneužití k nelegální činnosti, opakované neuhrazení po výzvě, ohrožení provozu služby pro ostatní uživatele).

10. Závěrečná ustanovení

Vztahy se řídí českým právem. Případné spory řeší obecné soudy ČR. Tyto podmínky lze měnit s 30denní oznamovací lhůtou (e-mailem na adresu Vlastníka organizace); pokračováním v užívání služby po nabytí účinnosti změn uživatel s aktualizovanou verzí souhlasí. Pokud se změny týkají Přílohy A (DPA) nebo cen stávajících tarifů, platí stejný režim — uživatel má právo smlouvu před nabytím účinnosti vypovědět bez sankce a získat poměrnou refundaci dle bodu 5.7.

Příloha A — Smlouva o zpracování osobních údajů (DPA)

Nedílná součást Smluvních podmínek dle čl. 28 nařízení (EU) 2016/679 (GDPR)

Verze · platnost od

Jak tato smlouva vzniká: Souhlasem se Smluvními podmínkami uživatel současně uzavírá tuto zpracovatelskou smlouvu. Není potřeba samostatný podpis ani vyžádání — je závazná od okamžiku registrace.

1. Smluvní strany

Správce: Klient (organizace registrovaná v aplikaci Kliker — SVJ, BD, NNO, SMB).

Zpracovatel: , IČO , sídlo . Kontakt pro ochranu osobních údajů: .

2. Předmět a účel zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování SaaS služby Kliker — vedení účetní agendy správce dle zákona č. 67/2013 Sb., zákona č. 89/2012 Sb. (občanský zákoník) a souvisejících předpisů. Zpracovatel nesmí osobní údaje použít pro vlastní účely (např. marketing, profilování, prodej třetím stranám).

3. Doba zpracování

Po dobu trvání smluvního vztahu mezi správcem a zpracovatelem (tj. od registrace organizace do jejího smazání nebo ukončení služby). Po ukončení smlouvy postupuje zpracovatel dle čl. 10 této přílohy (vrácení / vymazání dat).

4. Kategorie subjektů údajů

  • Vlastníci jednotek a členové SVJ / BD
  • Nájemníci, podnájemníci a další uživatelé jednotek
  • Členové statutárních orgánů a kontaktní osoby správce
  • Dodavatelé služeb evidovaní správcem (kontaktní údaje)
  • Zaměstnanci a externí spolupracovníci správce s přístupem do aplikace

5. Kategorie osobních údajů

  • Identifikační údaje: jméno, příjmení, titul, datum narození (volitelně), rodné číslo (volitelně, jen je-li zadáno správcem)
  • Kontaktní údaje: adresa, e-mail, telefon
  • Údaje o jednotce a vlastnictví: číslo jednotky, podíl, datum nabytí/převodu, list vlastnictví
  • Finanční údaje: bankovní účet (pro identifikaci plateb), variabilní symbol, předpisy, provedené platby, evidence pohledávek
  • Komunikační údaje: historie odeslaných upomínek a vyúčtování

Aplikace není určena pro ukládání zvláštních kategorií osobních údajů (čl. 9 GDPR — údaje o zdravotním stavu, etnickém původu, politických názorech, biometrické údaje apod.) ani osobních údajů týkajících se rozsudků v trestních věcech a trestných činů (čl. 10 GDPR). Správce se zavazuje takové údaje do aplikace nevkládat — zejména je zakázáno uvádět je v poznámkových polích, popisech, e-mailových šablonách nebo přílohách — ledaže k tomu má samostatný právní základ a předem písemně poučí zpracovatele samostatným pokynem. Pokud správce takové údaje přesto vloží, nese plnou odpovědnost za jejich zpracování.

6. Povahy a účel zpracovatelských operací

Shromažďování, ukládání, organizování, strukturování, vyhledávání, používání, zpřístupnění uživatelům správce, mazání a likvidace osobních údajů — vše elektronicky v cloudu. Zpracovatel neprovádí žádné automatizované rozhodování ani profilování s právními účinky pro subjekty údajů.

7. Povinnosti zpracovatele

Zpracovatel se zavazuje:

  • zpracovávat osobní údaje pouze na základě doložených pokynů správce (provoz aplikace tyto pokyny ztělesňuje);
  • zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo zákonnou povinností mlčenlivosti;
  • přijmout vhodná technická a organizační opatření (čl. 32 GDPR) — viz čl. 9 této přílohy;
  • být správci nápomocen při plnění jeho povinností reagovat na žádosti subjektů údajů (přístup, oprava, výmaz, omezení, přenositelnost, námitka);
  • být správci nápomocen při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu);
  • v případě porušení zabezpečení osobních údajů oznámit správci porušení bez zbytečného odkladu, nejpozději do 72 hodin od jeho zjištění, e-mailem na kontaktní adresu Vlastníka organizace;
  • poskytnout správci veškeré informace nezbytné k doložení splnění povinností dle čl. 28 GDPR a umožnit audity (viz čl. 11).

8. Subdodavatelé (další zpracovatelé)

Správce uděluje zpracovateli obecné povolení k využívání dalších zpracovatelů (subprocesorů). Zpracovatel s každým subprocesorem uzavírá smlouvu se stejnými povinnostmi v oblasti ochrany údajů. Aktuální seznam subprocesorů:

Poskytovatel Účel Lokalita

O změně subprocesorů (přidání nebo nahrazení) zpracovatel správce informuje s předstihem alespoň 30 dnů e-mailem a aktualizací této přílohy. Správce má právo proti změně podat námitku; v takovém případě je oprávněn smlouvu vypovědět bez sankce. Mlčí-li správce do 30 dnů od oznámení, má se za to, že se změnou souhlasí.

9. Bezpečnostní opatření (čl. 32 GDPR)

  • Šifrování přenosu (HTTPS/TLS 1.2+) pro veškerou komunikaci klient–server.
  • Šifrování záloh (AES-256) ukládaných u subprocesora pro off-site zálohy.
  • Hashování hesel pomocí algoritmu scrypt s individuální solí.
  • Volitelné dvoufaktorové ověření (TOTP) pro uživatelské účty.
  • Multi-tenant izolace na úrovni databáze; tenantová cookie validovaná podpisem (HMAC).
  • RBAC — role Vlastník (OWNER) / Administrátor (ADMIN) / Účetní (ACCOUNTANT) / Zapisovatel (CLERK) / Pouze čtení (VIEWER) s odstupňovanými oprávněními.
  • Auditní log všech administrativních operací (kdo, kdy, IP, co).
  • Pravidelné aktualizace OS, runtime a knihoven.
  • Izolovaná produkční prostředí, omezený SSH přístup pouze pro správce systému.
  • Plán reakce na incidenty (incident response) a obnovy z dat (RTO 24 h, RPO 24 h).

10. Vrácení nebo výmaz dat po ukončení

Po ukončení smluvního vztahu zpracovatel:

  • Umožní správci stáhnout si kompletní export dat ve formátu JSON (Nastavení → Bezpečnost → Export dat organizace).
  • Po dobu 90 dnů od ukončení uchovává data v přístupné podobě pro případ obnovení účtu.
  • Po uplynutí 90 dnů provede nevratné smazání všech osobních údajů z produkčního prostředí. Zálohy obsahující osobní údaje jsou rotovány a finálně přepsány do 180 dnů od ukončení.
  • Na žádost správce vystaví zpracovatel písemné potvrzení o smazání dat.

Tím není dotčeno právní povinné uchování údajů, které zpracovateli ukládají právní předpisy ČR / EU (např. fakturační údaje dle zákona o účetnictví — to se však netýká osobních údajů zpracovávaných pro správce).

11. Auditní práva

Správce je oprávněn jednou ročně (nebo po porušení zabezpečení) vyžádat:

  • písemnou zprávu zpracovatele o stavu zabezpečení a souladu s touto přílohou;
  • kopii bezpečnostních certifikátů / auditů třetí strany, pokud zpracovatel takové vlastní;
  • v odůvodněných případech audit on-site nebo prostřednictvím nezávislého auditora — na náklady správce a po vzájemné dohodě o termínu (s přiměřeným předstihem alespoň 30 dnů).

12. Předávání mimo EU/EHP

Zpracovatel zpracovává osobní údaje primárně v rámci EU/EHP. Případné předání do třetích zemí proběhne pouze s odpovídajícími zárukami dle čl. 46 GDPR — především standardními smluvními doložkami (SCC) přijatými Evropskou komisí. O předání do třetích zemí informuje zpracovatel správce prostřednictvím aktualizace seznamu subprocesorů.

13. Závěrečná ustanovení

Tato Příloha A vstupuje v platnost společně se Smluvními podmínkami a tvoří jejich nedílnou součást. V případě rozporu mezi Smluvními podmínkami a touto přílohou má v otázkách ochrany osobních údajů přednost tato příloha. Změny této přílohy oznamuje zpracovatel s 30denní lhůtou; viz čl. 9 Smluvních podmínek.

Související dokumenty: Smluvní podmínky · Zásady ochrany osobních údajů

Pro dotazy a uplatnění práv:

Cookies a soukromí Kliker používá pouze technicky nezbytné cookies (přihlášení, výběr organizace). Nepoužíváme analytiku ani reklamní trackery. Více v zásadách ochrany osobních údajů.