Přeskočit na obsah
ŘidičReferent.cz

Právní dokumenty

Smlouva o zpracování osobních údajů

Součást obchodních podmínek. Uzavírá se automaticky přijetím obchodních podmínek při založení účtu zaměstnavatele; na vyžádání ji vyhotovíme jako samostatně podepsaný dokument.

Níže je veřejná verze smlouvy se zástupnými údaji v hranatých závorkách. Ve vašem účtu zaměstnavatele je k dispozici verze s doplněnými údaji vaší organizace ke stažení.

podle čl. 28 odst. 3 nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR)

Příloha č. 1 Obchodních podmínek portálu ŘidičReferent.cz

Upozornění: Tento text je vzorem připraveným provozovatelem portálu. Před nasazením do obchodních podmínek a před uzavřením s prvním zákazníkem jej nechte posoudit advokátem se zaměřením na ochranu osobních údajů, zejména s ohledem na aktuální seznam sub-zpracovatelů, mechanismy předávání údajů mimo EU/EHP a vazbu na obchodní podmínky. Vzor nenahrazuje právní službu.


Smluvní strany

Zpracovatel: Filip Edelman IČO: bude doplněno sídlo: Na Pátku 1139, bude doplněno provozovatel portálu ŘidičReferent.cz (dále „Portál“) e-mail pro záležitosti ochrany osobních údajů: info@ridicreferent.cz (dále „Zpracovatel“)

Správce: [název zaměstnavatele – doplní se z účtu] IČO: [IČO zaměstnavatele] sídlo: [sídlo zaměstnavatele] zastoupený: [jméno a funkce zástupce] kontaktní osoba pro ochranu osobních údajů / pověřenec (je-li jmenován): [kontaktní osoba / pověřenec, je-li jmenován] (dále „Správce“)

(společně „smluvní strany“)

Článek 1 – Úvodní ustanovení a předmět smlouvy

  1. Správce užívá Portál na základě smlouvy o poskytování služeb uzavřené přijetím Obchodních podmínek Portálu (dále „Hlavní smlouva“). Při poskytování služeb Zpracovatel zpracovává pro Správce osobní údaje zaměstnanců Správce.
  2. Tato smlouva upravuje práva a povinnosti smluvních stran při zpracování osobních údajů ve smyslu čl. 28 odst. 3 GDPR a je nedílnou součástí Hlavní smlouvy. Uzavírá se okamžikem přijetí Obchodních podmínek Správcem (založením účtu zaměstnavatele na Portálu) a na písemnou žádost Správce ji Zpracovatel vyhotoví jako samostatný podepsaný dokument.
  3. Předmětem smlouvy je zpracování osobních údajů v rozsahu nezbytném pro: založení a správu uživatelských účtů zaměstnanců Správce, poskytnutí e-learningového školení řidičů referentů, ověření znalostí testem, vystavení a ověřování osvědčení a záznamů o školení, zasílání notifikací (pozvánky, připomínky periodicity) a doložení splnění povinností Správce podle § 103 odst. 2 a 3 zákona č. 262/2006 Sb., zákoník práce.
  4. Správce je ve vztahu k osobním údajům svých zaměstnanců správcem ve smyslu čl. 4 bodu 7 GDPR; Zpracovatel je zpracovatelem ve smyslu čl. 4 bodu 8 GDPR. Pro vlastní údaje Správce jako zákazníka (fakturační a kontaktní údaje, údaje o užívání účtu) je Zpracovatel samostatným správcem; jejich zpracování se řídí Zásadami ochrany osobních údajů Portálu.

Článek 2 – Kategorie subjektů údajů a osobních údajů

  1. Subjekty údajů: zaměstnanci Správce (včetně osob v pracovněprávním vztahu na základě dohod konaných mimo pracovní poměr), které Správce zařadil do školení řidičů referentů, a dále kontaktní a odpovědné osoby Správce.
  2. Kategorie osobních údajů: a) identifikační údaje: jméno a příjmení, datum narození (pro jednoznačnou identifikaci na osvědčení a záznamu o školení), případně pracovní zařazení nebo osobní číslo, uvede-li je Správce; b) kontaktní údaje: pracovní e-mailová adresa, případně telefonní číslo pro zasílání notifikací; c) údaje o školení: datum a čas absolvování jednotlivých lekcí, výsledky testu (procento, počet pokusů, odpovědi na jednotlivé otázky), datum vystavení a číslo osvědčení, platnost školení, potvrzení seznámení s doplňujícími pokyny Správce; d) technické údaje: IP adresa, identifikátor zařízení a prohlížeče, přihlašovací a aktivitní logy, časová razítka (pro zabezpečení účtu a prokazatelnost absolvování školení); e) další údaje, které Správce do Portálu vloží v rámci doplňujících pokynů nebo příloh (např. vnitřní směrnice), pokud osobní údaje obsahují.
  3. Zpracování nezahrnuje zvláštní kategorie osobních údajů podle čl. 9 GDPR. Správce se zavazuje takové údaje (zejména údaje o zdravotním stavu a lékařské posudky) do Portálu nevkládat; Portál k tomu není určen.

Článek 3 – Účel a povaha zpracování

  1. Účel: zajištění a doložení školení zaměstnanců Správce o právních a ostatních předpisech k zajištění BOZP (§ 103 odst. 2 a 3, § 349 ZP), včetně vedení dokumentace o školení, kterou je Správce povinen uchovávat a předložit orgánům inspekce práce.
  2. Povaha zpracování: shromažďování, ukládání, uspořádání, zobrazení oprávněným uživatelům Správce, generování dokumentů (záznam o školení, osvědčení), zasílání e-mailových notifikací, zpřístupnění ověřovací stránky osvědčení (pouze v rozsahu: číslo osvědčení, jméno, zaměstnavatel, datum absolvování a platnost), zálohování, výmaz.
  3. Zpracování probíhá automatizovanými prostředky. Zpracovatel neprovádí profilování ani automatizované rozhodování s právními účinky pro subjekty údajů; vyhodnocení testu je čistě výpočetní a jeho důsledky (např. zařazení do seznamu řidičů) určuje Správce.

Článek 4 – Doba zpracování

  1. Zpracovatel zpracovává osobní údaje po dobu trvání účtu Správce na Portálu.
  2. Záznamy o školení, osvědčení a protokoly o testech uchovává Zpracovatel pro Správce po dobu 5 let od data příslušného školení (doba odpovídající povinnosti Správce doložit školení orgánům inspekce práce), a to i po zrušení účtu, ledaže Správce udělí pokyn k dřívějšímu výmazu nebo vrácení podle čl. 9.
  3. Technické logy (čl. 2 odst. 2 písm. d) uchovává Zpracovatel nejdéle 12 měsíců, nejsou-li nezbytné pro prokázání absolvování školení nebo pro řešení bezpečnostního incidentu.
  4. Správce může kdykoli dát Zpracovateli pokyn k výmazu nebo vrácení konkrétních údajů před uplynutím uvedených lhůt; Zpracovatel upozorní Správce, že výmaz může ohrozit schopnost Správce doložit splnění zákonných povinností, a pokyn provede.

Článek 5 – Povinnosti Zpracovatele

Zpracovatel se zavazuje, že:

  1. zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů týkajících se předání údajů do třetí země nebo mezinárodní organizaci, ledaže mu zpracování ukládá právo EU nebo členského státu; v takovém případě Správce před zpracováním informuje, pokud to právo nezakazuje (čl. 28 odst. 3 písm. a) GDPR). Za doložené pokyny se považují Hlavní smlouva, tato smlouva, nastavení a úkony Správce v uživatelském rozhraní Portálu a písemné pokyny zaslané na e-mail Zpracovatele;
  2. neprodleně informuje Správce, pokud podle jeho názoru určitý pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů (čl. 28 odst. 3 GDPR in fine);
  3. zajistí, aby osoby oprávněné zpracovávat osobní údaje byly zavázány k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti, a to i po skončení jejich spolupráce se Zpracovatelem (čl. 28 odst. 3 písm. b) GDPR);
  4. přijme a udržuje technická a organizační opatření podle čl. 32 GDPR odpovídající riziku zpracování, zejména: a) šifrování dat při přenosu (TLS 1.2 a vyšší) a při uložení (šifrování na úrovni databáze a úložiště); b) ukládání osobních údajů výhradně v datových centrech na území EU/EHP (viz čl. 6); c) řízení přístupových práv – přístup k údajům pouze pro oprávněné uživatele Správce (podle rolí správce účtu / zaměstnanec) a pro Zpracovatele v rozsahu nezbytném pro provoz a podporu; vícefaktorové ověření administrátorských přístupů; logování přístupů; d) oddělení dat jednotlivých Správců na úrovni aplikace a databáze (řádková oprávnění); e) pravidelné zálohování s možností obnovy, testování obnovy nejméně jednou ročně; f) aktualizaci softwarových závislostí a monitoring bezpečnostních zranitelností; g) postup pro řešení bezpečnostních incidentů;
  5. nezpracovává osobní údaje pro vlastní účely a nepředává je třetím osobám s výjimkou sub-zpracovatelů podle čl. 6 a případů, kdy tak ukládá právní předpis;
  6. je Správci nápomocen při plnění jeho povinností podle čl. 32 až 36 GDPR (zabezpečení, ohlašování a oznamování porušení zabezpečení, posouzení vlivu, předchozí konzultace) s přihlédnutím k povaze zpracování a informacím, které má k dispozici;
  7. ohlásí Správci bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, každé porušení zabezpečení osobních údajů, které se týká údajů Správce, a poskytne mu informace podle čl. 33 odst. 3 GDPR v rozsahu, v jakém jsou dostupné, včetně následného doplnění;
  8. poskytne Správci veškeré informace potřebné k doložení splnění povinností podle čl. 28 GDPR a umožní audit podle čl. 10;
  9. po ukončení poskytování služeb naloží s údaji podle čl. 9.

Článek 6 – Sub-zpracovatelé

  1. Správce uděluje Zpracovateli obecné povolení k zapojení dalších zpracovatelů (sub-zpracovatelů) ve smyslu čl. 28 odst. 2 GDPR. Zpracovatel ke dni uzavření této smlouvy využívá tyto sub-zpracovatele:
Sub-zpracovatelSlužbaZpracovávané údajeUmístění zpracování / záruky předání
Vercel Inc. (USA)hosting aplikace a webového rozhraní Portálutechnické údaje, IP adresy, obsah přenášený aplikacíregion datového centra EU (EU – bude upřesněno); Vercel je certifikován v rámci EU–US Data Privacy Framework a používá standardní smluvní doložky (SCC) podle rozhodnutí Komise (EU) 2021/914 pro případy podpůrného přístupu z USA
Supabase Inc. (USA)databáze, autentizace, úložiště souborůvšechny kategorie podle čl. 2projekt hostován v regionu EU (EU (Frankfurt) – bude upřesněno); DPA se SCC podle rozhodnutí (EU) 2021/914
Resend Inc. (USA)odesílání transakčních e-mailů (pozvánky, notifikace, osvědčení)jméno, e-mail, obsah notifikaceodesílání z EU regionu (EU – bude upřesněno); DPA se SCC, DPF
Stripe Payments Europe, Ltd. (Irsko) / Stripe, Inc.zpracování plateb za služby Portálufakturační a platební údaje Správce (kontaktní osoba, e-mail); údaje zaměstnanců Správce se Stripe nepředávajíEU; Stripe vystupuje pro platební údaje jako samostatný správce v rozsahu vyžadovaném platebními předpisy; DPA se SCC pro ostatní údaje
  1. Zpracovatel uzavřel s každým sub-zpracovatelem písemnou smlouvu, která mu ukládá povinnosti ochrany údajů přinejmenším ve stejném rozsahu, jaký stanoví tato smlouva (čl. 28 odst. 4 GDPR). Za plnění povinností sub-zpracovatelů odpovídá Správci Zpracovatel.
  2. Dochází-li k předání údajů do třetí země, děje se tak výhradně na základě rozhodnutí o odpovídající ochraně (čl. 45 GDPR – např. EU–US Data Privacy Framework pro certifikované subjekty) nebo standardních smluvních doložek (čl. 46 odst. 2 písm. c) GDPR) doplněných o posouzení dopadu předání. Primární uložení všech osobních údajů zaměstnanců Správce je na území EU/EHP.
  3. Zpracovatel vede aktuální seznam sub-zpracovatelů na adrese ridicreferent.cz/subzpracovatele. O zamýšlené změně (přidání nebo nahrazení sub-zpracovatele) informuje Správce e-mailem na adresu správce účtu nejméně 30 dnů předem. Správce může do 30 dnů od oznámení vznést z důvodů ochrany osobních údajů odůvodněnou námitku; nedohodnou-li se strany na řešení, může Správce Hlavní smlouvu vypovědět ke dni účinnosti změny s nárokem na vrácení poměrné části předplaceného období.

Článek 7 – Povinnosti Správce

  1. Správce odpovídá za zákonnost zpracování, zejména za existenci právního titulu (plnění právní povinnosti zaměstnavatele podle čl. 6 odst. 1 písm. c) GDPR ve spojení s § 103 ZP) a za splnění informační povinnosti vůči zaměstnancům podle čl. 13 GDPR. Zpracovatel poskytne Správci vzor informace pro zaměstnance.
  2. Správce vkládá do Portálu pouze údaje nezbytné pro účel podle čl. 3 a odpovídá za jejich přesnost. Správce nevkládá zvláštní kategorie osobních údajů (čl. 2 odst. 3).
  3. Správce odpovídá za správu přístupových práv svých uživatelů, ochranu přihlašovacích údajů a za neprodlené odebrání přístupu osobám, u nichž oprávnění zaniklo.
  4. Správce spolupracuje se Zpracovatelem při řešení bezpečnostních incidentů a žádostí subjektů údajů.

Článek 8 – Součinnost při výkonu práv subjektů údajů

  1. Zpracovatel je Správci nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti reagovat na žádosti subjektů údajů o výkon práv podle kapitoly III GDPR (přístup, oprava, výmaz, omezení, přenositelnost, námitka).
  2. Portál umožňuje Správci samostatně: zobrazit a exportovat všechny údaje o konkrétním zaměstnanci (ve strojově čitelném formátu), opravit identifikační a kontaktní údaje, zablokovat účet zaměstnance a smazat jeho údaje.
  3. Obdrží-li Zpracovatel žádost subjektu údajů přímo, bez zbytečného odkladu, nejpozději do 5 pracovních dnů, ji předá Správci a sám ji nevyřizuje, nedohodnou-li se strany jinak. Zpracovatel poskytne požadovanou součinnost nejpozději do 10 pracovních dnů od pokynu Správce.

Článek 9 – Výmaz a vrácení osobních údajů

  1. Po ukončení Hlavní smlouvy (zrušení účtu Správce) Zpracovatel podle volby Správce: a) vrátí Správci všechny osobní údaje a dokumentaci o školeních ve strojově čitelném formátu (export CSV/JSON) a v podobě dokumentů PDF (záznamy o školení, osvědčení), a poté je vymaže; nebo b) uchová záznamy o školeních a osvědčení v archivním režimu (bez možnosti nového školení) po dobu podle čl. 4 odst. 2 a poté je vymaže; nebo c) údaje vymaže ihned.
  2. Neprovede-li Správce volbu do 30 dnů od zrušení účtu, postupuje Zpracovatel podle písm. b); export podle písm. a) může Správce provést kdykoli po dobu archivace.
  3. Výmaz zahrnuje i kopie u sub-zpracovatelů; ze záloh jsou údaje odstraněny nejpozději do 90 dnů v rámci jejich rotace. Zpracovatel na žádost Správce výmaz písemně potvrdí.
  4. Zpracovatel může údaje uchovat nad rámec odst. 1, pokud mu to ukládá právo EU nebo členského státu (např. daňové a účetní doklady); v takovém případě je zpracovává pouze pro tento účel.

Článek 10 – Audit a kontrola

  1. Správce je oprávněn nejvýše jednou za 12 měsíců, a dále kdykoli po bezpečnostním incidentu nebo na základě výzvy dozorového úřadu, ověřit plnění této smlouvy. Zpracovatel poskytne v první řadě dokumentaci: popis technických a organizačních opatření, seznam sub-zpracovatelů a jejich záruk, zprávy o bezpečnostních auditech nebo certifikace sub-zpracovatelů (např. SOC 2, ISO 27001), záznamy o zpracování podle čl. 30 odst. 2 GDPR.
  2. Nepostačuje-li dokumentace k odstranění důvodných pochybností, umožní Zpracovatel audit na místě nebo vzdáleně, prováděný Správcem nebo jím pověřeným nezávislým auditorem vázaným mlčenlivostí, v běžné pracovní době, po písemném oznámení nejméně 15 pracovních dnů předem, způsobem, který nenaruší provoz Portálu a bezpečnost údajů ostatních zákazníků. Náklady auditu nese Správce, ledaže audit prokáže podstatné porušení smlouvy Zpracovatelem.
  3. Zpracovatel poskytne součinnost dozorovému úřadu (Úřad pro ochranu osobních údajů) při výkonu jeho pravomocí podle čl. 58 GDPR.

Článek 11 – Odpovědnost

  1. Odpovědnost smluvních stran vůči subjektům údajů se řídí čl. 82 GDPR. Zpracovatel odpovídá za újmu způsobenou zpracováním pouze v případě, že nesplnil povinnosti stanovené GDPR výslovně zpracovatelům nebo jednal nad rámec pokynů Správce či v rozporu s nimi.
  2. Ve vztahu mezi smluvními stranami odpovídá každá strana za újmu, kterou způsobila porušením této smlouvy nebo GDPR. Uhradí-li jedna strana v plném rozsahu náhradu újmy podle čl. 82 odst. 4 GDPR, má právo žádat od druhé strany zpět část náhrady odpovídající jejímu podílu na odpovědnosti (čl. 82 odst. 5 GDPR).
  3. Celková odpovědnost Zpracovatele vůči Správci za újmu vzniklou z této smlouvy je omezena částkou rovnající se částky uhrazené Správcem za služby Portálu v posledních 12 měsících (např. dvojnásobku úplaty uhrazené Správcem za posledních 12 měsíců), s výjimkou újmy způsobené úmyslně nebo z hrubé nedbalosti a s výjimkou případů, kdy omezení odpovědnosti nepřipouští kogentní právní předpis. Omezení podle tohoto odstavce se nedotýká práv subjektů údajů.
  4. Za pokuty uložené dozorovým úřadem odpovídá strana, jejíž porušení k uložení pokuty vedlo.

Článek 12 – Závěrečná ustanovení

  1. Tato smlouva se uzavírá na dobu trvání Hlavní smlouvy; ustanovení čl. 4, 5 odst. 3, 9, 10 a 11 trvají i po jejím skončení, dokud Zpracovatel disponuje osobními údaji Správce.
  2. Tato smlouva má v otázkách zpracování osobních údajů přednost před Obchodními podmínkami a jinými ujednáními stran. V ostatním se řídí Obchodními podmínkami, GDPR, zákonem č. 110/2019 Sb., o zpracování osobních údajů, a zákonem č. 89/2012 Sb., občanský zákoník.
  3. Změny této smlouvy provádí Zpracovatel způsobem stanoveným pro změnu Obchodních podmínek s oznámením nejméně 30 dnů předem; změny nesmí snížit úroveň ochrany osobních údajů. Nesouhlasí-li Správce se změnou, může Hlavní smlouvu vypovědět ke dni její účinnosti. Změny sub-zpracovatelů se řídí čl. 6 odst. 4.
  4. Je-li některé ustanovení této smlouvy neplatné nebo neúčinné, nedotýká se to platnosti ostatních ustanovení; strany nahradí takové ustanovení ustanovením, které se mu svým účelem nejvíce blíží.
  5. Komunikace v záležitostech této smlouvy probíhá elektronicky: Zpracovatel na adresu info@ridicreferent.cz, Správce na e-mail správce účtu uvedený v Portálu.
  6. Tato smlouva je vyhotovena v českém jazyce. Je-li vyhotovena jako samostatný dokument, každá strana obdrží jedno vyhotovení; vyhotovení v elektronické podobě s uznávaným elektronickým podpisem nebo prostřednictvím platformy pro elektronické podepisování je rovnocenné.
ZpracovatelSprávce
Filip Edelman, provozovatel ŘidičReferent.cz[název zaměstnavatele – doplní se z účtu]
Datum: [datum přijetí obchodních podmínek]Datum: __________
Podpis: ______________________Jméno, funkce, podpis: ______________________

Verze smlouvy: 2026/09 – účinná od 8. 9. 2026. Aktuální znění je dostupné na ridicreferent.cz/obchodni-podminky a ridicreferent.cz/dpa.