Právní informace

Smlouva o zpracování osobních údajů

Zpracovatelská smlouva podle čl. 28 GDPR pro zákazníky služby Flotilo. Tato smlouva je veřejně dostupná pro předchozí seznámení a stává se součástí smluvního rámce nejpozději přijetím hlavní smlouvy, potvrzením právních dokumentů nebo jiným prokazatelným elektronickým přijetím mezi stranami.

Účinnost od: 2026-07-18 | Verze: 2026-07-18.1

Správce (zákazník)

Zákazník platformy Flotilo — podnikatel, firma, OSVČ nebo jiná osoba jednající v rámci své podnikatelské či profesní činnosti, která uzavřela smlouvu o poskytování služeb Flotilo nebo službu používá pro svou organizaci (dále jen „Správce").

Zpracovatel (Flotilo)

Flotilo je název softwarové služby a obchodní označení. Zpracovatelem a právním provozovatelem služby je níže uvedený provozovatel.

Provozovatel: Jan Šidlo
IČO: 29606454
Sídlo: Dobřínsko 152, 672 01 Dobřínsko, Česká republika
Země: Česká republika
Zápis: zapsán v živnostenském rejstříku

Předmět a účel zpracování

Tato smlouva upravuje práva a povinnosti smluvních stran při zpracování osobních údajů Zpracovatelem jménem Správce v souvislosti s poskytováním služby Flotilo — SaaS platformy pro řízení vozového parku. Smlouva je nedílnou součástí hlavní smlouvy o poskytování služeb Flotilo (dále jen „Hlavní smlouva").

Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce, ledaže zpracování vyžaduje právo Unie nebo členského státu, které se na Zpracovatele vztahuje. V takovém případě Zpracovatel informuje Správce o tomto právním požadavku před zpracováním, ledaže by takové informování daný právní předpis zakazoval z důležitých důvodů veřejného zájmu.

Účelem zpracování je poskytování služby, která zahrnuje:

  • správu uživatelských účtů (vlastníci, dispečeři, řidiči);
  • plánování, evidenci a sledování přepravních zakázek a zastávek;
  • sledování GPS polohy vozidel a řidičů v reálném čase, včetně interního odhadu příjezdu a vyhodnocení zpoždění;
  • uchování zákazníkem nahraných tachografových `.ddd` souborů, jejich třídění do firemních složek a vytváření odvozených provozních přehledů;
  • zpřístupnění omezeného veřejného status linku pro konkrétní cílovou zastávku na pokyn Správce, bez přesné GPS polohy vozidla;
  • správu objednávek, přepravních dokumentů, PDF, skenů a fotografií vázaných k přepravním zakázkám nebo zastávkám;
  • zasílání push notifikací řidičům;
  • fakturaci a správu předplatného prostřednictvím platební brány.

V provozní části služby se odhad příjezdu a vyhodnocení zpoždění počítá interně z GPS polohy, krátkodobé historie poloh, pořadí zastávek a plánovaných servisních časů. Google Maps Platform může být využita pro mapové podklady, vyhledání míst, geokódování a route preview/detail tam, kde uživatel mapovou funkci skutečně vyvolá.

Zpracování probíhá po celou dobu trvání Hlavní smlouvy. Po ukončení se Zpracovatel řídí ustanoveními o výmazu a vrácení údajů (viz níže).

Přílohy přeprav, fotografie, PDF, skeny, objednávky a doklady nahrané k přepravám nebo zastávkám se ve výchozím nastavení uchovávají 30 dní od nahrání. Tachografové `.ddd` soubory a z nich odvozené tachografové výstupy se ve výchozím nastavení uchovávají 3 roky. Flotilo není samostatná dlouhodobá archivační nebo zálohovací služba Správce; Správce odpovídá za vlastní zákonné archivační povinnosti, včasný export dat a uchování originálních podkladů mimo službu.

Nahrání tachografového souboru do aplikace, jeho zařazení do složky a následné zobrazení nebo export výstupů se považuje za doložený pokyn Správce ke zpracování a hostingu těchto dat v rámci sjednané služby.

Nahrání objednávky, PDF, skenu, fotografie nebo jiného přepravního dokumentu do aplikace a jeho zpřístupnění oprávněným uživatelům nebo přidělenému řidiči se považuje za doložený pokyn Správce ke zpracování, hostingu a zpřístupnění těchto dat v rámci sjednané služby.

Správce bere na vědomí, že pokyny udělené prostřednictvím aplikace, nastavení rolí, zapnutí trackingu, nahrání souboru, aktivace veřejného status linku, export nebo výmaz dat jsou pokyny Správce ve smyslu čl. 28 GDPR, pokud je provede oprávněný účet zákazníka.

Správce odpovídá za to, které osoby jsou oprávněnými uživateli služby, komu předá firemní registrační kód nebo pozvánku, jaké role těmto osobám nastaví a kdy jim přístup odebere. Úkony vlastníka, dispečera, administrátora-dispečera, řidiče nebo jiné osoby přizvané Správcem se pro účely této smlouvy považují za pokyny Správce, pokud byly provedeny z účtu nebo přístupu navázaného na Správce.

Testovací, beta, interní nebo closed testing účty, zejména účty s e-mailovou doménou @flotilo.test, jsou dočasné technické účty určené pouze k ověření služby. Nejsou určeny pro reálný provoz, reálné přepravy, reálné zákaznické dokumenty ani důvěrná produkční data. Podrobná pravidla testování, včetně zákazu sdílení přístupů, retence 14 až 60 dnů a hlášení úniků nebo omylem nahraných reálných dat, jsou uvedena v obchodních podmínkách a zásadách ochrany soukromí.

Test, beta, internal or closed testing accounts, especially accounts using the @flotilo.test e-mail domain, are temporary technical accounts used only to verify the service. They are not intended for production use, real transport operations, real customer documents or confidential production data. Detailed testing rules, including credential sharing restrictions, 14 to 60 day retention and reporting of leaks or accidental real-data uploads, are set out in the Terms and Privacy Policy.

Kategorie údajů a subjektů údajů

Kategorie subjektů údajů:

  • Řidiči — zaměstnanci nebo smluvní pracovníci Správce využívající mobilní aplikaci Flotilo;
  • Dispečeři — zaměstnanci nebo pověřené osoby Správce využívající webovou aplikaci;
  • Vlastníci — statutární zástupci nebo oprávněné osoby Správce s administrátorským přístupem.
Kategorie údajů Příklady
Identifikační a kontaktní Jméno, příjmení, e-mail, telefon
Přihlašovací a autentizační Hash hesla, Sanctum tokeny, FCM/Web Push tokeny
Údaje o poloze (GPS) Zeměpisná šířka a délka, časové razítko, rychlost, krátkodobé GPS vzorky pro odhadovaný čas příjezdu a incident management, historie tras dle nastavení správce a auditní událost nouzového vypnutí s časem, řidičem, vozidlem a uvedeným důvodem
Provozní údaje o přepravě Trasy, zastávky, časy, stavy, poznámky, objednávky, PDF, skeny, fotografie, přepravní dokumenty, omezený veřejný status link s odhadovaným časem příjezdu a metadata jeho přístupů
Tachografová data `.ddd` soubory, číslo karty řidiče, jméno řidiče, registrační značka, doby řízení, odpočinků, práce a pohotovosti, události a odvozené přehledy porušení
Údaje o vozidlech SPZ, značka, model, VIN, přiřazení řidiče
Technické a provozní IP adresy, user agent, logy aktivity
Fakturační (Flotilo jako správce) Fakturační adresa, IČO, DIČ, historie plateb (Stripe)

Zpracovatel nezpracovává zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR, ledaže je Správce do systému vloží z vlastní iniciativy (např. v poznámkách nebo dokumentech).

Detailní GPS vzorky používané pro interní odhad příjezdu a incident management jsou ve výchozím nastavení automaticky mazány po 30 dnech. Auditní události nouzového vypnutí GPS se ve výchozím nastavení automaticky mažou po 365 dnech. Google odvozené lat/lng a případný pomocný technický cache adres používaný pro geokódování nebo kompatibilitu se staršími daty jsou u starých dokončených nebo zrušených přeprav mazány po nastavené retenční době, výchozí hodnota je 30 dní; aktivní, plánované a šablonové provozní údaje se tímto purge nemažou, aby nebyl omezen provoz služby; hodnota place_id může zůstat uložena jako technický referenční identifikátor. Provozní adresa zastávky uložená u přepravy se řídí retenční politikou Správce.

Povinnosti zpracovatele (Flotilo)

Pokyny Správce

Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce obsažených v této smlouvě, Hlavní smlouvě, konfiguraci provedené v aplikaci a dalších písemných pokynech. Pokud se Zpracovatel domnívá, že pokyn je v rozporu s GDPR, neprodleně o tom Správce informuje.

Pokud zpracování nad rámec doložených pokynů Správce vyžaduje právo Unie nebo členského státu, které se na Zpracovatele vztahuje, informuje Zpracovatel Správce o tomto právním požadavku před zahájením zpracování, ledaže by takové informování daný právní předpis zakazoval z důležitých důvodů veřejného zájmu.

Aktivace sdíleného tracking linku pro konkrétní zastávku se považuje za doložený pokyn Správce ke zpřístupnění omezeného status výstupu s odhadovaným časem příjezdu třetí osobě. Zpracovatel v tomto režimu nezpřístupňuje přesnou GPS polohu, historii trasy, identitu řidiče ani interní poznámky.

Zpracovatel nenese odpovědnost za to, zda Správce získal tachografové soubory zákonným způsobem, zda je smí uchovávat po zvolenou dobu nebo zda je interně zpřístupnil jen oprávněným osobám; za tyto oblasti odpovídá Správce.

Automatizované zpracování tachografových `.ddd` souborů, objednávek, PDF, skenů, fotografií a jiných nahraných dokumentů je technickou službou prováděnou podle pokynu Správce. Pokud je soubor novější, poškozený, neúplný, nestandardní nebo systémem nerozpoznaný, může jej Zpracovatel pouze uložit, označit varováním nebo zpracovat v omezeném rozsahu; Zpracovatel tím nepotvrzuje zákonnost, úplnost, správnost ani důkazní použitelnost obsahu souboru.

Zpracovatel nenese odpovědnost za zákonnost, správnost, úplnost, přiměřenost ani potřebnost údajů obsažených v objednávkách, PDF, skenech, fotografiích, poznámkách nebo jiných přepravních dokumentech vložených Správcem nebo jeho uživateli. Za právní titul nahrání, uchování a zpřístupnění těchto dokumentů odpovídá Správce.

Zpracovatel je oprávněn v nezbytném rozsahu nahlížet do metadat, provozních údajů a vybraných zákaznických dat prostřednictvím interního administrátorského nástroje, pokud je to potřebné pro provoz služby, technickou podporu, billing, bezpečnost, řešení incidentů, audit, splnění zákonné povinnosti, obranu právních nároků nebo provedení doloženého pokynu Správce. Zpracovatel nesmí takový přístup použít pro jiné účely.

Důvěrnost a oprávněné osoby

Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Přístup získají pouze osoby, které jej potřebují pro plnění svých povinností, a tato povinnost mlčenlivosti trvá i po skončení jejich zapojení. Zapojení dílčích zpracovatelů se řídí samostatnými povinnostmi podle této smlouvy a čl. 28 GDPR.

Správce odpovídá také za splnění informační povinnosti vůči řidičům, zaměstnancům a dalším subjektům údajů, za právní titul monitoringu a za to, že případné použití tachografových výstupů vůči kontrolním orgánům, zaměstnancům nebo obchodním partnerům odpovídá právním předpisům a jeho interním procesům.

Pokud Správce udělí pokyn, který je podle Zpracovatele zjevně protiprávní, bezpečnostně rizikový nebo technicky nepřiměřený, může Zpracovatel jeho provedení odmítnout, pozastavit nebo požadovat jeho upřesnění. Tím není dotčena povinnost Zpracovatele informovat Správce o důvodu odmítnutí, pokud tomu nebrání právní předpis nebo bezpečnostní riziko.

Bezpečnostní opatření

Zpracovatel s přihlédnutím ke stavu techniky, nákladům, povaze a rozsahu zpracování provede vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku.

Řízení přístupu
  • RBAC s třemi úrovněmi (vlastník, dispečer, řidič)
  • Token autentizace (Laravel Sanctum) pro mobilní API
  • Multi-tenant izolace na úrovni databáze (company_id)
  • Oddělený interní administrátorský panel s povinným TOTP 2FA, IP allowlistem a neveřejnou cestou
Šifrování a přenos
  • Produkční provoz přes HTTPS/TLS
  • Hesla v hashované podobě (bcrypt)
  • Session cookie s HttpOnly a SameSite atributy; Secure atribut podle deploymentu
  • Mobilní autentizační údaje v zabezpečeném úložišti zařízení a šifrovaná offline cache
  • GPS a další provozní údaje na serveru chráněné autentizací, tenantovou izolací, oprávněními, omezenou retencí a zabezpečením infrastruktury; jednotlivá databázová pole nemusí být samostatně aplikačně šifrována
Ochrana aplikace
  • Ochrana proti CSRF
  • Content Security Policy (CSP) s logováním
  • Rate limiting API endpointů
  • Validace vstupů včetně magic bytes kontroly, limitů velikosti a volitelné antivirové kontroly uploadu
Monitoring a databáze
  • Logování bezpečnostních událostí a vybraných administrativních zásahů
  • PostgreSQL s tenant izolací
  • Oddělení produkčního a testovacího prostředí v rozsahu skutečně nasazeného provozního režimu
  • Zákaznické soubory ukládané mimo veřejný web root s přístupem přes autorizované controllery
  • Přepravní dokumenty zpřístupňované pouze oprávněným uživatelům nebo přiděleným řidičům přes autentizované a autorizované controllery; pokud by byly použity podepsané odkazy, pouze časově omezeně a auditovatelně

Zpracovatel průběžně podle provozních možností přezkoumává a aktualizuje bezpečnostní opatření s ohledem na aktuální hrozby a stav techniky.

V rozsahu dostupných informací o službě, bezpečnostních opatřeních, retenci, subprocesorech a provozních procesech poskytne Zpracovatel Správci přiměřené podklady potřebné pro splnění povinností Správce podle čl. 32 až 36 GDPR, zejména pro posouzení bezpečnosti zpracování, vyhodnocení rizik, případné posouzení vlivu na ochranu osobních údajů (DPIA) nebo předchozí konzultaci s dozorovým úřadem. Zpracovatel neposkytuje právní posouzení interních procesů Správce ani nenahrazuje jeho vlastní compliance dokumentaci.

Pokud je u exportu tachografových přehledů použit CSV formát, Zpracovatel technicky omezuje běžné spreadsheet injection vektory a nastavuje hlavičky bránící veřejnému cache citlivého obsahu.

Subprocesory (dílčí zpracovatelé)

Správce tímto uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů. Zpracovatel informuje Správce o jakýchkoli zamýšlených změnách s dostatečným předstihem. Správce má právo vznést námitku do 30 dnů od oznámení.

Subprocesor Účel Lokalita
Stripe, Inc. / Stripe Payments Europe, Limited platební brána, správa předplatného, checkout, fakturace a billing portál EU a případně další země dle infrastruktury Stripe
Google LLC / Google Ireland Limited mapové podklady, vyhledání míst, geokódování a jednorázové route preview/detail přepravy EU a případně další země dle infrastruktury Google
Firebase Cloud Messaging (Google) push notifikace pro mobilní aplikaci EU a případně další země dle infrastruktury Google
Poskytovatelé web push služeb prohlížeče nebo operačního systému doručování webových push notifikací dispečerům a administrátorům podle použitého prohlížeče nebo zařízení dle poskytovatele prohlížeče nebo operačního systému
Brevo / Sendinblue GmbH transakční e-maily, onboarding, bezpečnostní oznámení, billing a support komunikace EU / dle infrastruktury Brevo
Český hosting doména, DNS a e-mailová schránka pro podporu a právní/fakturační komunikaci Česká republika / EU
Hetzner Online GmbH provoz aplikace, databáze, zálohy, privátní úložiště souborů a serverová infrastruktura Německo / EU

Zpracovatel smluvně uloží každému Dílčímu zpracovateli stejné povinnosti ochrany osobních údajů, jaké stanoví tato smlouva, zejména povinnost poskytnout dostatečné záruky zavedení vhodných technických a organizačních opatření. Pokud Dílčí zpracovatel své povinnosti v oblasti ochrany údajů nesplní, zůstává Zpracovatel vůči Správci plně odpovědný za plnění jeho povinností.

Aktuální veřejný přehled hlavních subprocesorů je současně zveřejněn v Zásadách ochrany soukromí.

Práva subjektů údajů

Zpracovatel poskytne Správci přiměřenou součinnost v rozsahu dostupné funkcionality služby a support procesu při plnění povinností reagovat na žádosti o výkon práv subjektů údajů dle čl. 15–22 GDPR:

  • právo na přístup (čl. 15);
  • právo na opravu (čl. 16);
  • právo na výmaz (čl. 17);
  • právo na omezení zpracování (čl. 18);
  • právo na přenositelnost údajů (čl. 20);
  • právo vznést námitku (čl. 21).

Pokud se subjekt údajů obrátí přímo na Zpracovatele, Zpracovatel žádost neprodleně předá Správci a vyčká jeho pokynů.

Zpracovatel umožní Správci upravit nebo vymazat osobní údaje v rozsahu dostupné funkcionality systému. Automatické retenční mazání starých uploadů se považuje za předem sjednaný pokyn Správce podle této smlouvy a právních dokumentů služby. Tam, kde aplikace neposkytuje samoobslužný export nebo zásah, poskytne Zpracovatel přiměřenou součinnost prostřednictvím support procesu a interních provozních nástrojů.

Zpracovatel může před poskytnutím součinnosti přiměřeně ověřit, že žádost skutečně pochází od oprávněného Správce nebo jeho pověřené osoby.

Běžná součinnost v rozsahu dostupné funkcionality služby a přiměřeného supportu je součástí služby. Mimořádně rozsáhlé, opakované nebo technicky náročné požadavky, které přesahují běžný provoz služby, mohou být provedeny za přiměřenou náhradu nákladů po předchozím odsouhlasení se Správcem, pokud kogentní právo nestanoví jinak.

Kontakt pro žádosti: sidlo@flotilo.cz

Oznamování incidentů

Zpracovatel bez zbytečného odkladu po zjištění porušení zabezpečení osobních údajů informuje Správce.

Oznámení obsahuje alespoň:

  • popis povahy porušení zabezpečení;
  • kategorie a přibližný počet dotčených subjektů údajů;
  • kategorie a přibližný počet dotčených záznamů;
  • popis pravděpodobných důsledků porušení;
  • popis opatření přijatých nebo navržených ke zmírnění nepříznivých účinků.

Pokud nelze informace poskytnout současně, Zpracovatel je poskytne postupně bez zbytečného odkladu v rozsahu, v jakém je má k dispozici. Zpracovatel poskytne Správci přiměřenou součinnost z dostupných informací při plnění oznamovací povinnosti vůči dozorovému úřadu (čl. 33 GDPR) a při případném oznamování subjektům údajů (čl. 34 GDPR).

Ukončení a výmaz dat

Zrušení automatického obnovení předplatného, jeho neprodloužení nebo přechod účtu do neaktivního stavu není samo o sobě pokynem k výmazu podle čl. 28 odst. 3 písm. g) GDPR ani žádostí o úplné odstranění firemního účtu. Po skončení uhrazeného období může být přístup ke službě omezen nebo deaktivován; tím nejsou dotčeny standardní retenční lhůty jednotlivých kategorií dat ani právo Správce požádat o export nebo výmaz.

Po ukončení poskytování služeb zahrnujících zpracování osobních údajů Zpracovatel dle volby Správce:

  • poskytne Správci dostupný export osobních údajů v běžně používaném strojově čitelném formátu, pokud to povaha dat a dostupné nástroje umožňují, a následně údaje vymaže; nebo
  • na základě ověřeného pokynu Správce osobní údaje vymaže bez předchozího exportu.

Správce může tuto volbu sdělit prostřednictvím dostupné funkce pro odstranění účtu nebo ověřeným požadavkem na kontaktech Zpracovatele. Pokud Správce samostatný pokyn nevydá, uděluje přijetím této smlouvy Zpracovateli pokyn, aby po skončení aktivního poskytování služby omezil další zpracování a na jednotlivé kategorie dat použil retenční lhůty popsané v této smlouvě, zásadách ochrany soukromí a obchodních podmínkách. Po uplynutí příslušné lhůty jsou osobní údaje vymazány nebo anonymizovány. Tento výchozí postup neznamená automatické smazání celého firemního účtu po 30 dnech ani neomezené uchování provozních osobních údajů.

U tachografových dat může export zahrnovat jak původní `.ddd` soubory uložené ve službě, tak odvozené souhrny, události a přehledy porušení, pokud jsou v daném okamžiku v systému dostupné a jejich poskytnutí nebrání zákonná povinnost, obrana právních nároků nebo krátkodobá technická záloha.

Zpracovatel potvrdí provedení výmazu na žádost Správce. Identifikační údaje smluvní strany, fakturační a účetní záznamy, evidence přijetí právních dokumentů, bezpečnostní záznamy a podklady nezbytné pro obranu právních nároků může provozovatel uchovávat jako samostatný správce pouze po dobu odpovídající danému účelu. Povinnost výmazu se nevztahuje na osobní údaje, jejichž uchování vyžaduje právo Unie nebo členského státu.

Kopie obsažené v bezpečnostních zálohách se odstraní uplynutím běžného retenčního cyklu záloh. Po ukončení služby se nepoužívají k běžnému provoznímu zpracování; mohou být obnoveny pouze při obnově po havárii, bezpečnostním incidentu nebo splnění právní povinnosti, přičemž se na obnovená data znovu použijí příslušné pokyny k výmazu a retenční pravidla.

Pokud provozovatel ukončí poskytování služby jako celku, oznámí to Správci přiměřeným způsobem, pokud to okolnosti umožňují, a poskytne mu 30 dní na export dostupných dat. Po uplynutí této lhůty mohou být data a soubory Správce smazány v rozsahu uvedeném výše.

Audit

Zpracovatel poskytne Správci přiměřené informace potřebné k doložení plnění povinností dle čl. 28 GDPR a umožní audity nebo inspekce v rozsahu vyžadovaném čl. 28 GDPR a touto smlouvou.

Podmínky auditu:

  • na přiměřené náklady Správce; pokud audit prokáže podstatné porušení povinností přičitatelné Zpracovateli, nese přiměřené náklady auditu Zpracovatel;
  • zpravidla po předchozím písemném oznámení alespoň 30 dnů předem; kratší lhůta se použije, vyžaduje-li ji právní předpis, dozorový orgán, bezpečnostní incident nebo věrohodné podezření na podstatné porušení;
  • v rozsahu nezbytném pro ověření plnění povinností;
  • způsobem, který minimálně naruší běžný provoz Zpracovatele;
  • zpravidla maximálně jednou za 12 měsíců; omezení se nepoužije při požadavku dozorového orgánu, bezpečnostním incidentu, věrohodném podezření na podstatné porušení nebo při ověření nápravy dříve zjištěného podstatného nedostatku.

Auditor je povinen zachovávat mlčenlivost o všech skutečnostech zjištěných při auditu.

Audit se provádí primárně vzdáleně formou poskytnutí dokumentace, odpovědí na bezpečnostní dotazník, ukázky relevantního nastavení nebo jiné přiměřené součinnosti. Pokud vzdálený audit nepostačuje k přiměřenému doložení plnění povinností, Zpracovatel umožní nezbytnou inspekci na místě za dohodnutého bezpečnostního režimu. Přímý přístup do produkčních systémů, zdrojových kódů, interních bezpečnostních detailů nebo dat jiných zákazníků není automatickou součástí auditu a musí být omezen na nezbytný rozsah.

Mezinárodní přenosy údajů

Zpracovatel zpracovává osobní údaje primárně v rámci Evropského hospodářského prostoru (EHP).

V případě předávání do třetích zemí (mimo EHP) Zpracovatel použije nebo se opře o vhodné záruky dle kapitoly V GDPR podle konkrétního subprocesoru, služby a dostupného právního mechanismu:

  • Rozhodnutí o odpovídající ochraně: Pokud je pro konkrétního příjemce nebo stát dostupné a použitelné.
  • Standardní smluvní doložky (SCC): Pro případy, kdy není k dispozici rozhodnutí o odpovídající ochraně.
  • Jiný platný mechanismus podle kapitoly V GDPR: Pokud odpovídá konkrétnímu subprocesoru a právní situaci.

Zpracovatel zveřejní nebo na žádost poskytne dostupné informace o hlavních subprocesorech a použitých zárukách v rozsahu, v jakém jsou pro danou službu relevantní a dostupné.

Odpovědnost a rozhodné právo

Každá strana odpovídá za škodu způsobenou porušením svých povinností dle GDPR a této smlouvy v souladu s čl. 82 GDPR. Zpracovatel odpovídá za škodu způsobenou zpracováním pouze tehdy, pokud nesplnil povinnosti GDPR určené výslovně zpracovatelům nebo pokud jednal nad rámec pokynů Správce či v rozporu s nimi.

Správce odpovídá za zákonnost svých pokynů, právní titul zpracování, splnění informačních povinností vůči subjektům údajů, zákonnost pracovního monitoringu, zákonnost nahrání a uchování tachografových dat, objednávek, PDF, skenů, fotografií a přepravních dokumentů a za to, že údaje vložené do služby smí Zpracovatel zpracovávat v rozsahu této smlouvy.

Správce nahradí Zpracovateli přiměřené škody, náklady, sankce a nároky třetích osob, které vzniknou v důsledku porušení povinností Správce nebo jeho protiprávního pokynu. Toto ujednání se neuplatní v rozsahu, v jakém škodu způsobil Zpracovatel porušením vlastních povinností podle GDPR, této smlouvy nebo Hlavní smlouvy.

Smluvní omezení odpovědnosti uvedená v Hlavní smlouvě se použijí i na tuto smlouvu v rozsahu přípustném právem. Tím nejsou dotčena práva subjektů údajů podle GDPR ani povinnosti stran, které nelze smluvně vyloučit nebo omezit.

Pokud je podle právních předpisů vůči subjektu údajů nebo dozorovému orgánu uplatněna odpovědnost Zpracovatele za okolnosti, které vznikly výlučně porušením povinností Správce, protiprávním pokynem Správce nebo údaji vloženými Správcem bez právního titulu, Správce poskytne Zpracovateli nezbytnou součinnost a nahradí mu přiměřené náklady a újmu v rozsahu přípustném právem.

Tato smlouva se řídí právním řádem České republiky. Případné spory budou řešeny příslušnými soudy České republiky.

Tato smlouva nabývá účinnosti nejpozději okamžikem uzavření Hlavní smlouvy nebo jiným prokazatelným elektronickým přijetím mezi stranami a je platná po dobu trvání Hlavní smlouvy. Ustanovení, která ze své povahy mají přetrvat ukončení (výmaz, audit, odpovědnost), zůstávají v platnosti i po ukončení smlouvy.

Změny a doplňky vyžadují písemnou nebo jinou prokazatelnou elektronickou dohodu stran, pokud Hlavní smlouva nestanoví jinak.