Zpracovatelské podmínky (DPA)
Účinnost od 11. 8. 2026
Tyto zpracovatelské podmínky tvoří smlouvu o zpracování osobních údajů podle článku 28 GDPR mezi zákazníkem a provozovatelem JaMaZi.
1. Strany a role
Zákazník používající JaMaZi pro evidenci svých klientů, zaměstnanců nebo dalších osob je ve vztahu k těmto údajům správcem („správce“). Michal Zikuda, IČO 24401943, je zpracovatelem („zpracovatel“). DPA se uzavírá přijetím obchodních podmínek, aktivací účtu nebo používáním služby.
2. Předmět, povaha a účel
Zpracování spočívá zejména v ukládání, organizování, vyhledávání, zobrazování, předávání podle pokynů správce, zálohování, zabezpečení, exportu a výmazu údajů v rozsahu funkcí JaMaZi. Účelem je provoz rezervací, kalendáře, evidence klientů a zaměstnanců, komunikace, pokladny, fakturace, marketingových funkcí zákazníka, veřejného webu, statistik a dalších aktivovaných modulů.
3. Doba zpracování
Zpracování trvá po dobu aktivního účtu a následnou omezenou dobu potřebnou pro ukončení, export, obnovu ze zálohy, bezpečnost a výmaz. Údaje mohou být uchovány déle pouze tehdy, vyžaduje-li to právo nebo ochrana právních nároků; v takovém případě budou odděleny od běžného používání.
4. Kategorie subjektů a údajů
Subjekty mohou být klienti a zájemci správce, zaměstnanci, spolupracovníci, dodavatelé, zákonní zástupci, příjemci poukazů a další osoby evidované správcem.
Údaje mohou zahrnovat jméno, příjmení, kontakty, adresu, datum narození, poznámky k rezervaci, historii služeb, pracovní rozvrhy, údaje o platbách a dokladech, komunikaci, marketingové preference, fotografie a jiné údaje vložené správcem. Správce nesmí bez předchozího posouzení a vhodného nastavení ukládat údaje, které nejsou pro jeho účel nezbytné.
Pokud správce vloží zvláštní kategorie osobních údajů, například zdravotní poznámky, činí tak pouze při existenci platného právního důvodu, v minimálním rozsahu a na vlastní odpovědnost.
5. Doložené pokyny správce
Zpracovatel zpracovává údaje pouze na doložené pokyny správce. Za pokyn se považuje zejména konfigurace účtu, použití funkcí, import, export, komunikace prostřednictvím služby a požadavky zaslané oprávněnou osobou. Pokud je pokyn podle názoru zpracovatele v rozporu s GDPR nebo jiným předpisem, upozorní na to správce, nebrání-li tomu zákon.
6. Povinnosti zpracovatele
- zajistit, aby osoby s přístupem k údajům byly vázány mlčenlivostí;
- přijmout přiměřená opatření podle článku 32 GDPR;
- zapojovat další zpracovatele jen za podmínek tohoto DPA;
- poskytovat přiměřenou součinnost při vyřizování práv subjektů údajů;
- pomáhat správci s bezpečností, ohlašováním incidentů, posouzením vlivu a konzultací s dozorovým úřadem v rozsahu informací dostupných zpracovateli;
- po skončení zpracování údaje podle volby správce vrátit nebo vymazat, nestanoví-li právo jinak;
- poskytnout informace nezbytné k doložení splnění povinností podle článku 28 GDPR.
7. Povinnosti správce
Správce odpovídá za zákonnost zpracování, informační povinnosti vůči subjektům údajů, právní základy, správnost pokynů, nastavení oprávnění, dobu uchování, obsah komunikace a zákonnost marketingu. Správce bude vkládat pouze údaje přiměřené účelu a bude pravidelně kontrolovat uživatelské účty a role.
8. Subzpracovatelé
Správce uděluje obecné písemné oprávnění k zapojení subzpracovatelů uvedených na stránce Subzpracovatelé a příjemci. Zpracovatel uloží subzpracovateli povinnosti ochrany údajů odpovídající tomuto DPA. Zpracovatel zůstává vůči správci odpovědný za plnění povinností subzpracovatele v rozsahu stanoveném GDPR.
O zamýšleném přidání nebo nahrazení významného subzpracovatele bude správce informován zveřejněním aktualizovaného seznamu, oznámením v aplikaci nebo e-mailem. Správce může z oprávněných důvodů týkajících se ochrany údajů vznést námitku. Strany se pokusí najít přiměřené řešení; není-li možné, může být dotčená funkce omezena nebo smlouva ukončena.
9. Přenosy do třetích zemí
Zpracovatel nepředá osobní údaje mimo EHP bez splnění podmínek kapitoly V GDPR. Přenos může být založen zejména na rozhodnutí Evropské komise o odpovídající ochraně, EU–US Data Privacy Framework u certifikovaných příjemců nebo SCC podle rozhodnutí Komise (EU) 2021/914, spolu s vyhodnocením a případnými doplňkovými opatřeními. Informace o obvyklém místě zpracování jsou uvedeny u jednotlivých poskytovatelů.
10. Bezpečnostní opatření
S ohledem na rizika zpracovatel uplatňuje přiměřená opatření, zejména šifrovaný přenos přes HTTPS, řízení přístupů a rolí, bezpečné ukládání hesel, logování významných událostí, oddělení zákaznických účtů na aplikační úrovni, aktualizace, ochranu formulářů a relací, omezení přístupů administrátorů a provozní zálohování. Konkrétní opatření se mohou měnit s vývojem techniky, nesmí však dojít k podstatnému snížení celkové úrovně ochrany.
11. Porušení zabezpečení
Zpracovatel oznámí správci zjištěné porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co získá dostatečné informace. Oznámení podle možností uvede povahu incidentu, dotčené kategorie údajů a osob, pravděpodobné následky a přijatá nebo navržená opatření. Průběžné informace mohou být doplněny postupně.
12. Práva subjektů a součinnost
Obdrží-li zpracovatel žádost vztahující se k údajům spravovaným zákazníkem, předá ji správci nebo žadatele odkáže na správce, pokud není oprávněn žádost vyřídit sám. Technickou součinnost poskytne s ohledem na povahu zpracování a dostupné funkce. Mimořádně rozsáhlá nebo individuální součinnost nad rámec běžné služby může být po předchozí dohodě zpoplatněna.
13. Audity
Správce může nejvýše jednou ročně, a dále po závažném incidentu, požádat o informace přiměřeně potřebné k ověření souladu. Přednostně se použijí dokumenty, dotazník nebo vzdálené ověření. Kontrola na místě je možná po předchozí dohodě, v pracovní době, bez narušení provozu a při ochraně důvěrnosti ostatních zákazníků. Náklady mimořádného auditu nese správce, ledaže audit prokáže závažné porušení zpracovatelem.
14. Vrácení a výmaz
Před ukončením účtu může správce využít dostupné exporty nebo požádat o přiměřenou součinnost. Po skončení zpracování zpracovatel data odstraní z aktivních systémů v přiměřené provozní lhůtě. Kopie v zálohách budou odstraněny jejich pravidelným přepisem a do té doby nebudou používány k jinému účelu než obnově a zabezpečení.
15. Přednost a trvání
Při rozporu v otázkách zpracování osobních údajů má toto DPA přednost před obecnými obchodními podmínkami. DPA trvá po dobu, kdy zpracovatel zpracovává osobní údaje jménem správce.
Právní dokumentace JaMaZi · verze 1.1 · účinnost od 11. 8. 2026. Dokumenty mohou být aktualizovány podle vývoje služby, používaných poskytovatelů a právních předpisů.