Smlouva o zpracování osobních údajů

příloha všeobecných obchodních podmínek · podle čl. 28 GDPR · účinná od 4. srpna 2026

Tato smlouva je nedílnou součástí všeobecných obchodních podmínek a objednatel ji přijímá současně s nimi při odeslání objednávky. Neuzavírá se tedy až na žádost — vzniká automaticky se smlouvou o užívání systému.

I. Smluvní strany a jejich postavení

Správcem osobních údajů je objednatel — provozovatel sportoviště nebo jiná osoba, která systém užívá a vkládá do něj osobní údaje.

Zpracovatelem je Sim&Ren s.r.o., IČO 23624868, se sídlem Plovární 478/1, Jižní Předměstí, 301 00 Plzeň, zapsaná v obchodním rejstříku vedeném Krajským soudem v Plzni, oddíl C, vložka 47149. Kontakt pro záležitosti ochrany osobních údajů: info@simren.cz, +420 702 897 585.

Správce určuje účely a prostředky zpracování. Zpracovatel zpracovává osobní údaje výhradně pro správce a v rozsahu nezbytném pro poskytování systému.

II. Předmět, povaha a účel zpracování

Předmětem zpracování je poskytování rezervačního systému sportovišť jako služby. Povahou jde o ukládání, zpřístupňování, zálohování, mazání a jiné operace nezbytné k provozu systému, prováděné automatizovaně.

Účelem je výhradně provoz systému pro správce — vedení rezervací, evidence klientů, účtování a související funkce podle zvoleného balíčku. Zpracovatel osobní údaje nepoužívá pro vlastní účely, nepředává je k marketingu a nevytváří z nich profily.

III. Kategorie subjektů údajů a typy údajů

Subjekty údajů jsou zejména:

  • klienti a zákazníci správce, kteří si rezervují sportoviště;
  • členové týmů a organizací evidovaných správcem;
  • uživatelé, kterým správce zřídí v systému účet.

Typy osobních údajů zpracovávaných v systému:

  • identifikační údaje — jméno a příjmení, název organizace, IČO;
  • kontaktní údaje — e-mail, telefon, adresa;
  • údaje o rezervacích — termíny, sportoviště, poznámky zadané správcem;
  • fakturační a platební údaje — částky, variabilní symboly, stav úhrady;
  • přihlašovací údaje uživatelů — e-mail a nevratný otisk hesla;
  • provozní záznamy — je-li aktivní modul auditního záznamu, informace o tom, kdo a kdy provedl změnu.

Systém není určen ke zpracování zvláštních kategorií osobních údajů podle čl. 9 GDPR (například údajů o zdravotním stavu). Vloží-li je správce do volných textových polí, činí tak na vlastní odpovědnost.

IV. Doba zpracování

Zpracování trvá po dobu trvání smlouvy o užívání systému. Po jejím ukončení se zpracovatel řídí článkem IX. této smlouvy.

V. Pokyny správce

Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů správce. Za doložený pokyn se považuje rovněž samotné užívání systému správcem a nastavení, které v něm správce zvolí.

Zpracovatel neprodleně informuje správce, má-li za to, že pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů. Je oprávněn provedení takového pokynu odmítnout.

Vyžaduje-li zpracování právní předpis Unie nebo členského státu, uvědomí o tom zpracovatel správce před zpracováním, ledaže to tento předpis zakazuje.

VI. Mlčenlivost

Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Povinnost trvá i po ukončení jejich spolupráce se zpracovatelem.

Přístup k údajům mají pouze osoby, které jej potřebují k plnění svých úkolů, a to v nejmenším nutném rozsahu.

VII. Zabezpečení zpracování

Zpracovatel přijal s ohledem na povahu zpracování a rizika tato technická a organizační opatření podle čl. 32 GDPR:

  • Šifrování přenosu — veškerá komunikace se systémem probíhá přes HTTPS (TLS).
  • Hesla — ukládají se výhradně jako nevratný otisk algoritmem bcrypt, nikoli v čitelné podobě.
  • Šifrování citlivých konfiguračních údajů — přístupové klíče k platebním branám a k odesílání pošty jsou v databázi uloženy šifrovaně algoritmem AES-256-GCM.
  • Řízení přístupu — oprávnění se přidělují podle rolí; roli nelze přidělit nad úroveň toho, kdo ji uděluje.
  • Auditní záznam — je-li příslušný modul aktivní, systém zaznamenává, kdo a kdy provedl změnu.
  • Zálohování — denní zálohy na úrovni serveru; obnovitelnost dostupnosti a přístupu k údajům.
  • Oddělení prostředí — vývoj a provoz běží odděleně, k ostrým datům se při vývoji nepřistupuje.

Databáze není šifrována na úrovni úložiště jako celek; šifrovány jsou uvedené citlivé položky. Zálohy jsou uloženy na témže serveru u poskytovatele hostingu. Zpracovatel opatření průběžně vyhodnocuje a přizpůsobuje vývoji rizik.

VIII. Další zpracovatelé (podzpracovatelé)

Správce uděluje zpracovateli obecné povolení zapojit další zpracovatele. Zpracovatel je povinen uložit jim smluvně stejné povinnosti, jaké má sám podle této smlouvy, a odpovídá za jejich plnění, jako by je plnil sám.

K datu účinnosti této smlouvy jsou zapojeni:

PodzpracovatelÚčelUmístění
Contabo GmbHserverový hosting a zálohyNěmecko (EU)
Comgate Payments, a.s.platební brána — pouze aktivuje-li ji správce a použije vlastní účetČeská republika

Osobní údaje nejsou předávány do třetích zemí ani mezinárodním organizacím. Užívá-li správce vlastní službu pro odesílání pošty nebo vlastní platební bránu, je za jejich zapojení a smluvní ošetření odpovědný sám.

O zamýšlené změně podzpracovatelů informuje zpracovatel správce nejméně 30 dnů předem, a to e-mailem nebo v systému. Správce může proti změně v této lhůtě vznést odůvodněné námitky; nedojde-li k dohodě, může smlouvu o užívání systému vypovědět bez sankce ke dni provedení změny.

IX. Vrácení a výmaz údajů po skončení zpracování

Po ukončení smlouvy o užívání systému zpracovatel osobní údaje uchová po dobu 90 dnů. Během této lhůty na pokyn správce:

  • zpřístupní systém k jednorázovému exportu dat, nebo
  • data správci předá ve strojově čitelném formátu, nebo
  • data na výslovný pokyn smaže dříve.

Neudělí-li správce v uvedené lhůtě žádný pokyn, zpracovatel po jejím uplynutí data smaže z produkčního prostředí. Ze zálohovacích kopií jsou data odstraněna nejpozději uplynutím zálohovacího cyklu, tedy do 30 dnů od smazání z produkčního prostředí; do té doby k nim není přistupováno k jinému účelu než k obnově provozu.

Zpracovatel je oprávněn uchovat údaje v rozsahu a po dobu, kdy mu to ukládá právní předpis, zejména účetní záznamy podle zákona č. 563/1991 Sb., o účetnictví, po dobu 5 let. O provedeném výmazu vydá správci na jeho žádost písemné potvrzení.

X. Součinnost při výkonu práv subjektů údajů

Zpracovatel je správci nápomocen vhodnými technickými a organizačními opatřeními při plnění povinnosti reagovat na žádosti o výkon práv subjektů údajů podle kapitoly III GDPR — zejména práva na přístup, opravu, výmaz, omezení zpracování, přenositelnost a vznesení námitky.

Obrátí-li se subjekt údajů se žádostí přímo na zpracovatele, ten ji nevyřizuje sám a bez zbytečného odkladu ji předá správci.

Systém umožňuje správci vyhledat, opravit, exportovat i smazat údaje jednotlivého subjektu vlastními silami; teprve nestačí-li to, poskytne zpracovatel součinnost na vyžádání.

XI. Porušení zabezpečení osobních údajů

Zjistí-li zpracovatel porušení zabezpečení osobních údajů, ohlásí je správci bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy se o něm dozvěděl. Lhůta je stanovena tak, aby správce stihl svou vlastní ohlašovací povinnost vůči dozorovému úřadu do 72 hodin podle čl. 33 GDPR.

Ohlášení bude obsahovat, je-li to možné:

  • popis povahy porušení, kategorie a přibližný počet dotčených subjektů a záznamů;
  • pravděpodobné důsledky;
  • přijatá a navrhovaná opatření k nápravě a ke zmírnění následků;
  • kontaktní osobu pro další informace.

Zpracovatel je správci nápomocen rovněž při posouzení vlivu na ochranu osobních údajů a při předchozí konzultaci s dozorovým úřadem podle čl. 35 a 36 GDPR, a to s ohledem na povahu zpracování a informace, které má k dispozici.

XII. Doložení souladu a kontrola

Zpracovatel poskytne správci na jeho žádost všechny informace potřebné k doložení splnění povinností podle čl. 28 GDPR.

Správce je oprávněn provést audit, včetně inspekce, sám nebo prostřednictvím pověřeného auditora. Audit se ohlašuje nejméně 14 dnů předem, koná se v pracovní době, nesmí nepřiměřeně narušit provoz a auditor je vázán mlčenlivostí. Zpracovatel nezpřístupní údaje jiných svých zákazníků. Náklady na audit nese správce, ledaže audit prokáže porušení povinností zpracovatele.

XIII. Závěrečná ustanovení

Tato smlouva se řídí právním řádem České republiky a nařízením (EU) 2016/679. Vzniká přijetím všeobecných obchodních podmínek a trvá po dobu poskytování systému.

Změny této smlouvy se řídí článkem o změnách všeobecných obchodních podmínek. Je-li některé ustanovení neplatné nebo neúčinné, zůstávají ostatní nedotčena.

Tato smlouva nabývá účinnosti dne 4. srpna 2026.