Právní informace
Zpracovatelská smlouva
smlouva o zpracování osobních údajů podle čl. 28 nařízení (EU) 2016/679 (GDPR) · verze 1.2
Tuto smlouvu uzavírá provozovatel psího hotelu s Hafandou elektronicky — potvrzením v platformě. Stejné znění si můžete stáhnout ve formátu PDF pro svou evidenci.
1. Smluvní strany
Zpracovatel: StepSoft Labs s.r.o., IČO 22496840, se sídlem Dobrá 1104, 739 51 Dobrá, zapsaná v obchodním rejstříku vedeném Krajským soudem v Ostravě, sp. zn. C 98469, e-mail [email protected] — provozovatel platformy Hafanda (dále „Provozovatel“).
Správce: provozovatel psího hotelu, penzionu nebo obdobného zařízení, který má v platformě Hafanda účet a tuto smlouvu v platformě potvrdil (dále „Hotel“). Hotel je určen svým účtem — názvem, IČO a e-mailem uvedenými v nastavení účtu.
Hotel jako správce osobních údajů pověřuje Provozovatele jako zpracovatele zpracováním osobních údajů za podmínek této smlouvy.
2. Předmět a doba trvání zpracování
Předmětem zpracování jsou osobní údaje, které Hotel nebo jeho zákazníci vloží do platformy Hafanda při provozu Hotelu — zejména při správě rezervací, zákazníků, psů, smluv o ubytování, faktur a personálu.
Zpracování trvá po dobu, po kterou má Hotel v platformě aktivní účet. Končí zánikem účtu, nejpozději výmazem nebo vrácením údajů podle čl. 11 této smlouvy.
3. Povaha a účel zpracování
Provozovatel údaje ukládá, zobrazuje oprávněným uživatelům Hotelu a jeho zákazníkům, generuje z nich dokumenty (smlouvy o ubytování, faktury) a odesílá z nich e-maily (například potvrzení rezervace).
Účelem zpracování je provoz rezervačního a správního systému pro psí hotely: přijímání a správa rezervací, komunikace se zákazníky, fakturace a vedení provozní evidence Hotelu.
4. Subjekty údajů a kategorie údajů
Subjekty údajů jsou:
- zákazníci Hotelu — majitelé psů,
- zaměstnanci a spolupracovníci Hotelu, pokud Hotel používá modul pro personál.
Údaje o psech (jméno, plemeno, zdravotní poznámky, doklad o očkování proti vzteklině) se zpracovávají jako údaje vztahující se k jejich majitelům.
Zpracovávají se tyto kategorie údajů:
- identifikační a kontaktní údaje (jméno, e-mail, telefon),
- adresa,
- údaje o rezervacích a pobytech (termín, počet a velikost psů, cena),
- údaje o psech včetně dokladu o očkování proti vzteklině,
- fakturační údaje,
- dokumenty nahrané do platformy.
Zvláštní kategorie osobních údajů (čl. 9 GDPR) se o lidech nezpracovávají.
5. Pokyny Hotelu
Provozovatel zpracovává údaje pouze na základě doložených pokynů Hotelu. Pokyny dává Hotel používáním platformy a jejím nastavením — například vytvořením rezervace, vystavením faktury nebo zapnutím funkce. Tato smlouva je základním pokynem.
To platí i pro předání údajů do třetí země. Výjimkou je zpracování, které Provozovateli ukládá právo EU nebo členského státu; o něm Provozovatel Hotel předem informuje, pokud to dané právo nezakazuje.
Pokud Provozovatel považuje pokyn za rozporný s GDPR nebo jiným předpisem o ochraně osobních údajů, bez zbytečného odkladu na to Hotel upozorní.
6. Mlčenlivost
K osobním údajům mají u Provozovatele přístup jen osoby, které je potřebují pro provoz a podporu platformy. Tyto osoby jsou zavázány mlčenlivostí, nebo se na ně vztahuje zákonná povinnost mlčenlivosti.
7. Zabezpečení zpracování (čl. 32 GDPR)
Provozovatel přijal tato technická a organizační opatření:
- Údaje jsou uloženy v databázi PostgreSQL u poskytovatele Supabase v regionu západní EU — Irsko (eu-west-1). Uložená data tak zůstávají v EU.
- Přenos údajů mezi prohlížečem, aplikací a databází je šifrován protokolem TLS.
- Hesla se ukládají pouze jako otisk (hash) funkcí PBKDF2. Přihlašovací a ověřovací tokeny se ukládají pouze jako otisk a jsou jednorázové.
- Oddělení dat jednotlivých hotelů zajišťuje aplikační kód: každý dotaz do databáze je omezen na data konkrétního hotelu a nahrané dokumenty se vydávají až po kontrole vlastnictví přímo v databázovém dotazu.
- Přístup k produkční databázi mají jen pověřené osoby Provozovatele.
Opatření odpovídají povaze zpracovávaných údajů a Provozovatel je průběžně přizpůsobuje stavu techniky.
8. Další zpracovatelé
Hotel dává Provozovateli obecné povolení zapojit další zpracovatele. Do zpracování údajů zákazníků Hotelu jsou dnes zapojeni:
- Supabase (Supabase Pte. Ltd, Singapur) — provoz databáze; data jsou uložena v Irsku (EU),
- Cloudflare (Cloudflare, Inc., USA) — hosting aplikace a ochrana proti robotům,
- Resend (Plus Five Five, Inc., USA) — odesílání e-mailů; obsah zprávy, doručovací záznamy a přílohy ukládá v USA,
- Comgate (Comgate, a.s., ČR) — zpracování kartových plateb, pokud má Hotel online platby zapnuté; zpracování probíhá v EU,
- Google Analytics (Google Ireland Limited, Irsko) — měření návštěvnosti a průchodu rezervací na webu platformy i na rezervačních stránkách hotelů; načte se jen se souhlasem návštěvníka; údaje může Google předávat do USA (Google LLC),
- Microsoft Clarity (Microsoft Corporation, USA) — záznamy návštěv (session recordings) a mapy chování na webu platformy i na rezervačních stránkách hotelů, včetně rezervačního formuláře; načte se jen se souhlasem návštěvníka; zpracování probíhá i v USA.
Aktuální seznam dalších zpracovatelů — s účelem, sídlem, místem zpracování a zárukami — Provozovatel průběžně zveřejňuje na hafanda.cz/subdodavatele. Tato stránka je závazným seznamem dalších zpracovatelů podle této smlouvy.
Předání údajů do třetí země se opírá o standardní smluvní doložky EU, které jsou součástí zpracovatelských smluv s danými poskytovateli; u poskytovatelů z USA vedle toho o rámec EU–U.S. Data Privacy Framework. Pokud by rámec EU–U.S. Data Privacy Framework přestal platit, předání pokračuje na základě již sjednaných standardních smluvních doložek.
Google Analytics a Microsoft Clarity zpracovávají údaje návštěvníků rezervačních stránek Hotelu jen tehdy, když návštěvník dá na stránce souhlas s analytickými cookies; bez souhlasu se nenačtou a žádný údaj se jim neodešle. Se souhlasem měří návštěvnost a průchod rezervací a Microsoft Clarity nahrává průběh návštěvy včetně vyplňování rezervačního formuláře — v tomto rozsahu jsou dalšími zpracovateli údajů zákazníků Hotelu. Podle podmínek služby může Microsoft údaje z Clarity využívat i ke zlepšování vlastních produktů.
O zamýšlené změně — přidání nebo nahrazení dalšího zpracovatele — informuje Provozovatel Hotel e-mailem nejméně 14 dní předem a současně aktualizuje seznam na hafanda.cz/subdodavatele. Hotel může proti změně vznést námitku; pokud se strany nedohodnou, může Hotel používání platformy ukončit.
Provozovatel ukládá dalším zpracovatelům povinnosti ochrany údajů odpovídající této smlouvě a odpovídá Hotelu za plnění jejich povinností.
9. Pomoc s právy subjektů údajů
Žádosti zákazníků — o přístup, opravu, výmaz, omezení zpracování, přenositelnost nebo námitku — vyřizuje Hotel jako správce; Provozovatel mu k tomu dává nástroje a součinnost.
Údaje zákazníka, jeho psů a rezervací si Hotel v platformě zobrazí. Výmaz všech údajů jednoho zákazníka provede Hotel sám v konzoli, v sekci Osobní údaje: napřed uvidí náhled toho, co výmaz odstraní a co ponechá, a teprve potom ho potvrdí. Výmaz je okamžitý a nevratný. Zůstávají po něm vystavené účetní doklady, které se archivují ze zákona (čl. 17 odst. 3 písm. b GDPR).
Opravu údajů a jejich export platforma zatím jako samoobslužnou funkci nenabízí. O obojí Hotel požádá Provozovatele na e-mailu [email protected] a Provozovatel je provede bez zbytečného odkladu, nejpozději do 10 pracovních dnů od žádosti.
Žádost, kterou subjekt údajů uplatní přímo u Provozovatele, předá Provozovatel bez zbytečného odkladu Hotelu.
10. Pomoc s povinnostmi podle čl. 32–36 GDPR
Provozovatel pomáhá Hotelu plnit povinnosti podle čl. 32 až 36 GDPR — zabezpečení zpracování, ohlašování porušení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace — s přihlédnutím k povaze zpracování a k informacím, které má k dispozici.
Porušení zabezpečení osobních údajů, které se týká údajů Hotelu, oznámí Provozovatel Hotelu bez zbytečného odkladu, nejpozději do 48 hodin od chvíle, kdy se o něm dozvěděl. Oznámení popíše porušení, jeho pravděpodobné důsledky a přijatá opatření, jak je Provozovatel postupně zjišťuje.
11. Výmaz a vrácení údajů
Po ukončení používání platformy Provozovatel podle volby Hotelu údaje vymaže, nebo je Hotelu vrátí (export) a existující kopie poté vymaže. Výjimkou jsou údaje, které musí Provozovatel uchovat podle práva EU nebo České republiky — zejména účetní doklady po zákonnou dobu.
12. Audity a informace
Provozovatel poskytne Hotelu informace potřebné k doložení toho, že plní povinnosti podle čl. 28 GDPR. Umožní audity a inspekce prováděné Hotelem nebo auditorem, kterého Hotel pověří, a přispěje k nim. Audit se ohlašuje předem v přiměřené lhůtě, probíhá v běžné pracovní době a nesmí ohrozit bezpečnost údajů ostatních hotelů.
13. Závěrečná ustanovení
Smlouva se uzavírá elektronicky: Hotel ji potvrdí v platformě Hafanda. Elektronické uzavření čl. 28 odst. 9 GDPR výslovně připouští. Dokladem o uzavření je záznam v platformě — verze smlouvy, čas potvrzení a účet, který ji potvrdil. Hotel si může tento dokument stáhnout ve formátu PDF pro svou evidenci.
Toto znění je verze 1.2. Změní-li Provozovatel text smlouvy, zveřejní nové znění s novým číslem verze a požádá Hotel o nové potvrzení; dřívější potvrzení zůstávají zaznamenána.
Smlouva se řídí právem České republiky. Je-li některé ustanovení neplatné, zbytek smlouvy platí dál.
Zpracovatelská smlouva platformy Hafanda (hafanda.cz), verze 1.2. Smlouva se uzavírá elektronicky potvrzením v platformě; tento soubor je stejnopis určený pro evidenci hotelu.