Zpracovatelská smlouva

DPA — zpracování údajů zákazníka

Podmínky, za kterých CARWORLD s.r.o. zpracovává osobní údaje vložené podnikatelským zákazníkem do služby Řemeslník Online.

Účinnost od:
17. srpna 2026
Poslední aktualizace:
17. srpna 2026

1. Strany a začlenění

Správce: podnikatel nebo právnická osoba, která si vytvoří organizaci ve službě a určuje účely údajů, jež do ní vloží.

Zpracovatel: CARWORLD s.r.o., IČO 08208263, Čapkova 769, 357 35 Chodov.

DPA je součástí B2B smluvního vztahu odkazem z Obchodních podmínek. Platí jen tam, kde zpracovatel skutečně zpracovává osobní údaje jménem správce; vlastní account, security a billing data zpracovatele se řídí Ochranou osobních údajů.

2. Předmět, doba, povaha a účel

  • Předmět: poskytování multi-tenant SaaS pro zákazníky, zakázky, nabídky, faktury, náklady, dokumenty, přílohy, e-mail a volitelné vytěžení.
  • Doba: po dobu smlouvy, 30denního exportního okna po žádosti o ukončení a omezeně po dobu nezbytných právních holdů či expirace chráněných záloh.
  • Povaha: příjem, strukturování, uložení, zobrazení, změna, export, přenos určenému adresátovi, zálohování, omezení a výmaz.
  • Účel: výhradně poskytování, zabezpečení, podpora a doložení provozu služby podle smlouvy a dokumentovaných pokynů správce.

3. Údaje a subjekty

Subjekty: zákazníci a kontaktní osoby správce, jeho pracovníci a členové týmu, dodavatelé, osoby na dokladech, vlastníci či uživatelé míst realizace a jiné osoby obsažené v přílohách.

Údaje: identifikační a kontaktní údaje, adresy, pracovní role, údaje o zakázce, komunikace a poznámky, obchodní a platební údaje, účetní/daňové údaje, fotografie a dokumenty, technická metadata. Služba není navržena pro systematické zpracování zvláštních kategorií údajů; správce je nemá vkládat bez nezbytnosti a odpovídajícího právního důvodu.

4. Pokyny a povinnosti stran

Zpracovatel jedná pouze na dokumentované pokyny obsažené ve smlouvě, nastavení a autorizovaných akcích uživatelů, ledaže zpracování ukládá právo EU nebo členského státu. O takovém požadavku předem informuje, pokud to právo nezakazuje. Pokud se pokyn jeví jako porušující ochranu údajů, upozorní správce a může jeho provedení pozastavit.

Správce odpovídá za zákonnost, transparentnost, přesnost, minimalizaci a oprávnění svých uživatelů. Zpracovatel odpovídá za opatření a součinnost popsané touto DPA.

5. Povinnosti zpracovatele

  • zaváže osoby s přístupem k důvěrnosti a omezí přístup podle role a potřeby;
  • udržuje přiměřená technická a organizační opatření, zejména tenant scope, autorizaci, bezpečné relace, privátní storage, audit a obnovu;
  • bez zbytečného odkladu informuje správce o porušení zabezpečení osobních údajů, poskytne známý rozsah, časovou osu a průběžné aktualizace; kontaktem je podpora@remeslnik.online;
  • s ohledem na povahu zpracování pomůže s právy subjektů, bezpečností, oznámením incidentu, DPIA a konzultací v rozsahu dostupných informací;
  • po ukončení umožní export a podle volby/smlouvy údaje vymaže nebo vrátí, kromě údajů, jejichž uchování vyžaduje právo; záložní kopie zaniknou podle backup retention a nebudou běžně použity;
  • poskytne informace potřebné k doložení povinností a umožní přiměřený audit podle článku 8.

6. Další zpracovatelé a přenosy

Správce uděluje obecné oprávnění používat subprocesory uvedené v aktuálním registru. Zpracovatel u nich zajistí věcně odpovídající ochranu. Před materiálním přidáním či nahrazením provede dopadové posouzení, aktualizuje registr a oznámí změnu před její účinností způsobem umožňujícím vznést odůvodněnou námitku. Pokud ji strany přiměřeně nevyřeší, zpracovatel omezí dotčené zpracování nebo umožní ukončení dotčené služby.

Pokud zpracování mimo EHP není kryto rozhodnutím o odpovídající ochraně, použijí se dle konkrétní smlouvy standardní smluvní doložky a potřebná doplňková opatření. DPA netvrdí EU-only processing.

7. Žádosti a role správce

Žádost osoby, která není SaaS uživatelem, zpracovatel nevyřídí jako vlastní správce bez ověření role. Bez prozrazení existence cizích dat identifikuje příslušného správce a žádost mu předá nebo poskytne součinnost. Bez pokynu údaje neopraví ani nesmaže, pokud mu to neukládá právo.

8. Informace a audit

Primární formou doložení jsou tato DPA, registr subprocesorů, technická opatření, dostupné nezávislé provider certifikace a cílené odpovědi. Audit se provádí po přiměřeném oznámení, v pracovní době, bez ohrožení jiných tenantů a bez přístupu k jejich datům či secrets. Mimo incident, podstatnou změnu nebo požadavek úřadu správce audit přiměřeně koordinuje se zpracovatelem a nese své vlastní náklady.

9. Ukončení, export a výmaz

Owner stáhne tenantově izolovaný ZIP v Nastavení → Soukromí a data. Žádost o ukončení vytvoří 30denní exportní okno a lze ji v tomto okně odvolat. Po jeho skončení proběhne řízený, idempotentní výmaz aktivních dat a objektů; oddělené retenční výjimky se evidují. Automatické destruktivní mazání produkčních dat není spuštěno bez dokončeného recovery a accounting/legal postupu.

10. Pořadí a změny

Při rozporu ve zpracování osobních údajů má tato DPA přednost před obecnými ustanoveními podmínek. Historie verzí je v Git. Materiální změna podmínek, kategorií zpracování nebo přenosů se oznamuje před účinností. Zvláštní smlouva může tuto DPA nahradit jen výslovně.