Zpracovatelská smlouva
Účinné od 1. 10. 2026 · clenix.cz
Smlouva o zpracování osobních údajů podle čl. 28 odst. 3 nařízení (EU) 2016/679 („GDPR").
1. Strany a uzavření
Správce je vlastník komunity, který si ve službě Clenix založil účet („vlastník"). Zpracovatel je Jakub Podhaiský, IČO 09014373, se sídlem Rájov 110, 353 01 Mnichov („provozovatel"). Smlouva je nedílnou součástí obchodních podmínek a uzavírá se spolu s nimi dokončením registrace. Trvá po dobu smlouvy o poskytování služby a dále, dokud provozovatel zpracovává osobní údaje pro vlastníka.
2. Předmět, povaha a účel zpracování
Provozovatel zpracovává pro vlastníka osobní údaje jeho členů výhradně za účelem poskytování služby Clenix: evidence členů a členství, vystavování faktur jménem vlastníka, párování plateb z bankovního účtu vlastníka, zasílání faktur, upomínek, přihlašovacích odkazů a připomínek akcí, zpřístupnění komunity, kurzů, akcí a videí a řízení přístupu podle stavu platby. Zpracování zahrnuje shromažďování, uložení, uspořádání, vyhledání, použití, zpřístupnění vlastníkovi, zasílání e-mailem a výmaz, a to automatizovaně.
3. Kategorie údajů a subjektů
Subjekty údajů: členové a zájemci o členství v komunitě vlastníka, kupující kurzů, účastníci akcí.
Kategorie údajů:
- identifikační a kontaktní: jméno, e-mail;
- smluvní a platební: členství a jeho stav, faktury, variabilní symbol, spárované platby (částka, datum, jméno a číslo protiúčtu);
- údaje o aktivitě: příspěvky, komentáře, reakce, postup v kurzech, přihlášky na akce, přehrání videí;
- technické: přihlašovací tokeny (jen hash), časy přihlášení.
Služba není určena ke zpracování zvláštních kategorií údajů (čl. 9 GDPR). Vloží-li je vlastník nebo členové do obsahu komunity, odpovídá za zákonnost takového zpracování vlastník.
4. Pokyny správce
Provozovatel zpracovává údaje jen na základě doložených pokynů vlastníka. Pokyny jsou dány touto smlouvou, obchodními podmínkami a nastavením a úkony vlastníka ve službě. Pokud podle provozovatele pokyn porušuje předpisy o ochraně osobních údajů, bez odkladu na to vlastníka upozorní. Údaje nezpracovává pro vlastní účely, s výjimkou případů, kdy mu to ukládá právo EU nebo ČR; o takovém požadavku vlastníka předem informuje, pokud to právo nezakazuje.
5. Mlčenlivost
Provozovatel a každá osoba, která má jeho jménem k údajům přístup, jsou vázáni mlčenlivostí, a to i po skončení smlouvy. Přístup mají jen osoby, které ho nezbytně potřebují k provozu a podpoře služby.
6. Technická a organizační opatření (čl. 32 GDPR)
- šifrovaná komunikace (HTTPS/TLS) mezi prohlížečem a službou;
- hesla vlastníků ukládaná jen jako hash (bcrypt); API klíče, přihlašovací odkazy členů a odkazy pro obnovu hesla jen jako hash (SHA-256), odkazy jsou jednorázové a platí 30 minut;
- bankovní tokeny šifrované v databázi (AES-256-GCM), napojení banky pouze pro čtení;
- logické oddělení dat jednotlivých vlastníků, přístup k datům vždy vázaný na účet vlastníka;
- omezení počtu pokusů o přihlášení a požadavků (ochrana proti hádání hesel a přetížení);
- videa a přílohy lekcí dostupné jen přes krátkodobě podepsané odkazy vydané oprávněným divákům;
- pravidelné zálohování databáze a obnova ze zálohy;
- aktualizace software a přístup na servery jen pro provozovatele.
7. Subzpracovatelé
Vlastník uděluje obecné povolení k zapojení dalších zpracovatelů. Aktuálně jsou to:
- NETIO Solutions s.r.o., Praha (servery v datovém centru MasterDC v České republice) (provoz serveru a databáze);
- Cloudflare, Inc., USA (video hosting Cloudflare Stream, případně DNS a doručování webu), předání na základě EU-US Data Privacy Framework;
- Sendinblue SAS (Brevo), Paříž, Francie (doručování e-mailů členům).
O zamýšlené změně subzpracovatelů provozovatel vlastníka informuje e-mailem nejméně 14 dní předem; vlastník může do té doby vznést námitku, a nevyřeší-li ji strany dohodou, smlouvu vypovědět. Provozovatel ukládá subzpracovatelům stejné povinnosti ochrany údajů jako tato smlouva a za jejich plnění odpovídá.
8. Součinnost a porušení zabezpečení
Provozovatel vlastníkovi přiměřeně pomáhá plnit jeho povinnosti, zejména vyřizovat žádosti subjektů údajů (přístup, oprava, výmaz, přenositelnost; většinu z nich vlastník vyřídí přímo v aplikaci), zajistit bezpečnost zpracování a případně provést posouzení vlivu. Žádost, kterou subjekt údajů pošle přímo provozovateli, předá vlastníkovi bez odkladu.
Zjistí-li provozovatel porušení zabezpečení osobních údajů, ohlásí je vlastníkovi bez zbytečného odkladu, nejpozději do 48 hodin, s informacemi podle čl. 33 odst. 3 GDPR, které má k dispozici, aby vlastník mohl splnit svou ohlašovací povinnost vůči ÚOOÚ.
9. Výmaz po skončení
Po skončení smlouvy umožní provozovatel vlastníkovi po dobu 30 dní převzetí dat (viz obchodní podmínky, čl. 12) a poté osobní údaje členů smaže, včetně kopií; ze záloh zmizí jejich přirozeným přepsáním nejpozději do 90 dní. Výjimkou jsou údaje, jejichž uložení vyžaduje právo EU nebo ČR.
10. Audit
Provozovatel poskytne vlastníkovi informace potřebné k doložení plnění této smlouvy a umožní audit či kontrolu provedenou vlastníkem nebo jím pověřeným auditorem vázaným mlčenlivostí, oznámenou nejméně 30 dní předem, v přiměřeném rozsahu a nejvýše jednou ročně, ledaže jde o šetření incidentu nebo požadavek dozorového úřadu. Náklady auditu nese vlastník.
11. Závěrečná ustanovení
Pro odpovědnost stran platí čl. 82 GDPR a obchodní podmínky. V otázkách ochrany osobních údajů má tato smlouva přednost před obchodními podmínkami. Kontakt ve věcech zpracování: [email protected].