Zásady ochrany osobních údajů

Nesore

Poslední aktualizace: 13. srpna 2026

NESORE

Provozováno společností Zofte s. r. o.

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Podle článku 28 nařízení (EU) 2016/679 (GDPR)

Toto je český překlad původního znění Smlouvy o zpracování osobních údajů ve slovenském jazyce, poskytnutý pro pohodlí uživatelů. V případě rozporu mezi tímto překladem a slovenským originálem je rozhodující slovenské znění. Smluvní aspekty této Smlouvy se řídí právem Slovenské republiky.


Smluvní strany

Správce: Pronajímatel – uživatel, který prostřednictvím Platformy spravuje osobní údaje svých nájemníků (dále jen „Správce")

Zpracovatel: Zofte s. r. o. (dále jen „Zpracovatel")

Tato Smlouva o zpracování osobních údajů (dále jen „Smlouva") se uzavírá podle článku 28 odst. 3 nařízení (EU) 2016/679 (GDPR) a tvoří nedílnou součást Všeobecných obchodních podmínek Platformy. Uzavírá se okamžikem, kdy Správce poprvé vloží do Platformy osobní údaje svých nájemníků nebo jiných dotčených osob.


Článek I – Předmět a trvání zpracování

Předmětem je zpracování osobních údajů dotčených osob, které Správce vkládá nebo spravuje prostřednictvím Platformy, Zpracovatelem jménem Správce za účelem poskytování funkcionalit Platformy souvisejících se správou nájemního vztahu. Zpracování trvá po dobu trvání smluvního vztahu mezi stranami podle VOP a končí podle článku VII této Smlouvy.


Článek II – Povaha, účel a rozsah zpracování

PoložkaVymezení
Povaha zpracováníHostování, uložení, organizace, zpřístupňování, zálohování a mazání údajů prostřednictvím Platformy
Účel zpracováníSpráva nájemního vztahu pronajímatelem: evidence nájemníků, plateb a faktur, komunikace, hlášení závad
Kategorie dotčených osobNájemníci a zájemci o nájem, případně další osoby uvedené pronajímatelem (např. spolubydlící)
Kategorie osobních údajůIdentifikační a kontaktní údaje, údaje o nájemním vztahu, platební údaje, obsah komunikace, obsah hlášení závad
Zvláštní kategorieZpravidla se nezpracovávají; pokud by je Správce vložil, zavazuje se zajistit platný právní základ podle čl. 9 GDPR

Článek III – Povinnosti Zpracovatele

Zpracovatel se zavazuje:

  1. zpracovávat osobní údaje pouze na zdokumentované pokyny Správce, kromě případů, kdy mu zpracování ukládá právo EU nebo SR; v takovém případě o tom Správce informuje před zpracováním, pokud to právo nezakazuje;
  2. zajistit, aby se osoby oprávněné zpracovávat údaje zavázaly k mlčenlivosti;
  3. přijmout přiměřená technická a organizační opatření podle článku 32 GDPR, blíže vymezená v Příloze č. 2;
  4. dodržet podmínky zapojení dalšího zpracovatele podle článku IV;
  5. poskytnout Správci součinnost při vyřizování žádostí dotčených osob o výkon jejich práv;
  6. poskytnout součinnost při plnění povinností podle článků 32 až 36 GDPR (bezpečnost, oznamování porušení, posouzení vlivu);
  7. po skončení poskytování služby na základě rozhodnutí Správce veškeré osobní údaje vymazat nebo vrátit a vymazat existující kopie, pokud jejich uchování nevyžaduje právo EU nebo SR;
  8. poskytnout Správci informace potřebné k prokázání splnění povinností podle článku 28 GDPR a umožnit audit včetně kontrol.

Článek IV – Další zpracovatelé (subdodavatelé)

Správce uděluje Zpracovateli všeobecný souhlas se zapojením dalších zpracovatelů k zajištění technických funkcí Platformy (hosting, úložiště, e-mail, platební brána). Zpracovatel vede aktuální seznam v Příloze č. 1, o změnách informuje Správce předem a umožní mu vznést námitku. Každému subdodavateli uloží stejné povinnosti ochrany údajů a zůstává vůči Správci odpovědný za jejich plnění.


Článek V – Mezinárodní přenosy

Pokud zpracování zahrnuje přenos mimo EHP, Zpracovatel zajistí přiměřené záruky podle kapitoly V GDPR, zejména standardní smluvní doložky (prováděcí rozhodnutí Komise (EU) 2021/914) nebo rozhodnutí o přiměřenosti. Konkrétní mechanismus a dotčený subdodavatel jsou uvedeny v Příloze č. 1.


Článek VI – Oznamování porušení ochrany údajů

Zpracovatel oznámí Správci každé porušení ochrany osobních údajů bez zbytečného odkladu poté, co se o něm dozvěděl, s popisem povahy porušení, kategorií a počtu dotčených osob, pravděpodobných následků a přijatých opatření, aby Správce mohl splnit své povinnosti podle článků 33 a 34 GDPR.


Článek VII – Trvání a ukončení

Smlouva nabývá účinnosti prvním vložením osobních údajů do Platformy a trvá po dobu trvání VOP. Ukončením VOP se končí. Po skončení Zpracovatel naloží s údaji podle článku III bodu 7.

Bez ohledu na ukončení zůstávají v platnosti povinnosti mlčenlivosti, povinnost vymazání nebo vrácení údajů a odpovědnost za porušení vzniklé před ukončením.


Článek VIII – Záznamy a audit

Zpracovatel vede záznamy o zpracovatelských činnostech prováděných jménem Správce podle článku 30 odst. 2 GDPR a na žádost je zpřístupní. Audit se provádí na základě oznámení nejméně 14 dní předem, nejvýše jednou za 12 měsíců, s výjimkou auditu vyvolaného porušením; náklady běžného auditu nese Správce, náklady auditu vyvolaného prokázaným porušením Zpracovatel.


Článek IX – Rozhodné právo

Smluvní aspekty této Smlouvy se řídí právem Slovenské republiky. Přímá aplikovatelnost GDPR tím není dotčena.


Přílohy

  • Příloha č. 1 – Seznam schválených subdodavatelů a mechanismus mezinárodních přenosů;
  • Příloha č. 2 – Technická a organizační bezpečnostní opatření (TOMs) podle článku 32 GDPR.

Příloha č. 1 – Seznam schválených subdodavatelů

Subdodavatel (např.)ÚčelLokalitaMechanismus přenosu
Vercel Inc.Hosting / nasazení aplikaceUSAStandardní smluvní doložky (SCC)
SupabaseÚložiště údajůEU / Zofte s. r. o.v rámci EHP / SCC pokud mimo
ResendDoručování transakčních e-mailůEU / Zofte s. r. o.v rámci EHP / SCC pokud mimo

Příloha č. 2 – Technická a organizační opatření (TOMs)

A. Šifrování a přenos

  • šifrování přenosu protokolem TLS 1.2/1.3 (HTTPS);
  • ukládání hesel ve formě kryptografického hashe (bcrypt).
  • řádně nakonfigurované CORS
  • šifrování dat v databázi zajišťuje hostingový poskytovatel (Supabase) — AES-256 at rest, TLS in transit

B. Řízení přístupu

  • princip nejmenších oprávnění a řízení přístupu podle rolí;
  • Sanctum tokeny — access/refresh s rotací
  • důkladná validace vstupů

C. Odolnost a incidenty

  • pravidelné zálohování a test obnovy;
  • monitorování bezpečnostních událostí (error monitoring);
  • proces řízení incidentů včetně oznamování porušení.
  • ochrana proti SQL injection

D. Organizační opatření

  • závazek mlčenlivosti všech osob s přístupem;
  • pravidelné školení o ochraně údajů;
  • smluvní zajištění ochrany údajů u subdodavatelů.

Podpisy smluvních stran

Smlouva se považuje za uzavřenou okamžikem podle úvodu. Následující podpisový blok slouží pro případ potvrzení v listinné nebo elektronicky podepsané formě.

Za Správce (Pronajímatele):

Jméno / obchodní jméno: ______________________________

Datum: ______________________________

Podpis: ______________________________

Za Zpracovatele (Zofte s. r. o.):

Jméno a funkce: ______________________________

Datum: ______________________________

Podpis: ______________________________