Zásady ochrany osobních údajů
Nesore
Poslední aktualizace: 13. srpna 2026
NESORE
Provozováno společností Zofte s. r. o.
SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
Podle článku 28 nařízení (EU) 2016/679 (GDPR)
Toto je český překlad původního znění Smlouvy o zpracování osobních údajů ve slovenském jazyce, poskytnutý pro pohodlí uživatelů. V případě rozporu mezi tímto překladem a slovenským originálem je rozhodující slovenské znění. Smluvní aspekty této Smlouvy se řídí právem Slovenské republiky.
Smluvní strany
Správce: Pronajímatel – uživatel, který prostřednictvím Platformy spravuje osobní údaje svých nájemníků (dále jen „Správce")
Zpracovatel: Zofte s. r. o. (dále jen „Zpracovatel")
Tato Smlouva o zpracování osobních údajů (dále jen „Smlouva") se uzavírá podle článku 28 odst. 3 nařízení (EU) 2016/679 (GDPR) a tvoří nedílnou součást Všeobecných obchodních podmínek Platformy. Uzavírá se okamžikem, kdy Správce poprvé vloží do Platformy osobní údaje svých nájemníků nebo jiných dotčených osob.
Článek I – Předmět a trvání zpracování
Předmětem je zpracování osobních údajů dotčených osob, které Správce vkládá nebo spravuje prostřednictvím Platformy, Zpracovatelem jménem Správce za účelem poskytování funkcionalit Platformy souvisejících se správou nájemního vztahu. Zpracování trvá po dobu trvání smluvního vztahu mezi stranami podle VOP a končí podle článku VII této Smlouvy.
Článek II – Povaha, účel a rozsah zpracování
| Položka | Vymezení |
|---|---|
| Povaha zpracování | Hostování, uložení, organizace, zpřístupňování, zálohování a mazání údajů prostřednictvím Platformy |
| Účel zpracování | Správa nájemního vztahu pronajímatelem: evidence nájemníků, plateb a faktur, komunikace, hlášení závad |
| Kategorie dotčených osob | Nájemníci a zájemci o nájem, případně další osoby uvedené pronajímatelem (např. spolubydlící) |
| Kategorie osobních údajů | Identifikační a kontaktní údaje, údaje o nájemním vztahu, platební údaje, obsah komunikace, obsah hlášení závad |
| Zvláštní kategorie | Zpravidla se nezpracovávají; pokud by je Správce vložil, zavazuje se zajistit platný právní základ podle čl. 9 GDPR |
Článek III – Povinnosti Zpracovatele
Zpracovatel se zavazuje:
- zpracovávat osobní údaje pouze na zdokumentované pokyny Správce, kromě případů, kdy mu zpracování ukládá právo EU nebo SR; v takovém případě o tom Správce informuje před zpracováním, pokud to právo nezakazuje;
- zajistit, aby se osoby oprávněné zpracovávat údaje zavázaly k mlčenlivosti;
- přijmout přiměřená technická a organizační opatření podle článku 32 GDPR, blíže vymezená v Příloze č. 2;
- dodržet podmínky zapojení dalšího zpracovatele podle článku IV;
- poskytnout Správci součinnost při vyřizování žádostí dotčených osob o výkon jejich práv;
- poskytnout součinnost při plnění povinností podle článků 32 až 36 GDPR (bezpečnost, oznamování porušení, posouzení vlivu);
- po skončení poskytování služby na základě rozhodnutí Správce veškeré osobní údaje vymazat nebo vrátit a vymazat existující kopie, pokud jejich uchování nevyžaduje právo EU nebo SR;
- poskytnout Správci informace potřebné k prokázání splnění povinností podle článku 28 GDPR a umožnit audit včetně kontrol.
Článek IV – Další zpracovatelé (subdodavatelé)
Správce uděluje Zpracovateli všeobecný souhlas se zapojením dalších zpracovatelů k zajištění technických funkcí Platformy (hosting, úložiště, e-mail, platební brána). Zpracovatel vede aktuální seznam v Příloze č. 1, o změnách informuje Správce předem a umožní mu vznést námitku. Každému subdodavateli uloží stejné povinnosti ochrany údajů a zůstává vůči Správci odpovědný za jejich plnění.
Článek V – Mezinárodní přenosy
Pokud zpracování zahrnuje přenos mimo EHP, Zpracovatel zajistí přiměřené záruky podle kapitoly V GDPR, zejména standardní smluvní doložky (prováděcí rozhodnutí Komise (EU) 2021/914) nebo rozhodnutí o přiměřenosti. Konkrétní mechanismus a dotčený subdodavatel jsou uvedeny v Příloze č. 1.
Článek VI – Oznamování porušení ochrany údajů
Zpracovatel oznámí Správci každé porušení ochrany osobních údajů bez zbytečného odkladu poté, co se o něm dozvěděl, s popisem povahy porušení, kategorií a počtu dotčených osob, pravděpodobných následků a přijatých opatření, aby Správce mohl splnit své povinnosti podle článků 33 a 34 GDPR.
Článek VII – Trvání a ukončení
Smlouva nabývá účinnosti prvním vložením osobních údajů do Platformy a trvá po dobu trvání VOP. Ukončením VOP se končí. Po skončení Zpracovatel naloží s údaji podle článku III bodu 7.
Bez ohledu na ukončení zůstávají v platnosti povinnosti mlčenlivosti, povinnost vymazání nebo vrácení údajů a odpovědnost za porušení vzniklé před ukončením.
Článek VIII – Záznamy a audit
Zpracovatel vede záznamy o zpracovatelských činnostech prováděných jménem Správce podle článku 30 odst. 2 GDPR a na žádost je zpřístupní. Audit se provádí na základě oznámení nejméně 14 dní předem, nejvýše jednou za 12 měsíců, s výjimkou auditu vyvolaného porušením; náklady běžného auditu nese Správce, náklady auditu vyvolaného prokázaným porušením Zpracovatel.
Článek IX – Rozhodné právo
Smluvní aspekty této Smlouvy se řídí právem Slovenské republiky. Přímá aplikovatelnost GDPR tím není dotčena.
Přílohy
- Příloha č. 1 – Seznam schválených subdodavatelů a mechanismus mezinárodních přenosů;
- Příloha č. 2 – Technická a organizační bezpečnostní opatření (TOMs) podle článku 32 GDPR.
Příloha č. 1 – Seznam schválených subdodavatelů
| Subdodavatel (např.) | Účel | Lokalita | Mechanismus přenosu |
|---|---|---|---|
| Vercel Inc. | Hosting / nasazení aplikace | USA | Standardní smluvní doložky (SCC) |
| Supabase | Úložiště údajů | EU / Zofte s. r. o. | v rámci EHP / SCC pokud mimo |
| Resend | Doručování transakčních e-mailů | EU / Zofte s. r. o. | v rámci EHP / SCC pokud mimo |
Příloha č. 2 – Technická a organizační opatření (TOMs)
A. Šifrování a přenos
- šifrování přenosu protokolem TLS 1.2/1.3 (HTTPS);
- ukládání hesel ve formě kryptografického hashe (bcrypt).
- řádně nakonfigurované CORS
- šifrování dat v databázi zajišťuje hostingový poskytovatel (Supabase) — AES-256 at rest, TLS in transit
B. Řízení přístupu
- princip nejmenších oprávnění a řízení přístupu podle rolí;
- Sanctum tokeny — access/refresh s rotací
- důkladná validace vstupů
C. Odolnost a incidenty
- pravidelné zálohování a test obnovy;
- monitorování bezpečnostních událostí (error monitoring);
- proces řízení incidentů včetně oznamování porušení.
- ochrana proti SQL injection
D. Organizační opatření
- závazek mlčenlivosti všech osob s přístupem;
- pravidelné školení o ochraně údajů;
- smluvní zajištění ochrany údajů u subdodavatelů.
Podpisy smluvních stran
Smlouva se považuje za uzavřenou okamžikem podle úvodu. Následující podpisový blok slouží pro případ potvrzení v listinné nebo elektronicky podepsané formě.
Za Správce (Pronajímatele):
Jméno / obchodní jméno: ______________________________
Datum: ______________________________
Podpis: ______________________________
Za Zpracovatele (Zofte s. r. o.):
Jméno a funkce: ______________________________
Datum: ______________________________
Podpis: ______________________________