Zpracovatel: Adam Beniak, IČO 29912938, K Pile 1631/37a, 725 25 Ostrava, info@taborio.cz Správce: jméno nebo obchodní firma pořadatele, IČO IČO, sídlo adresa, kontaktní adresa e-mail
#1. Úvodní ustanovení
#1.1 Předmět
1.1.1 Tato smlouva upravuje zpracování osobních údajů, které zpracovatel provádí pro správce při poskytování služby Táborio.cz. Uzavírá se podle čl. 28 odst. 3 nařízení Evropského parlamentu a Rady (EU) 2016/679 (dále jen „GDPR").
1.1.2 Smlouva je nedílnou součástí všeobecných obchodních podmínek služby Táborio.cz a přijímá se společně s nimi. Pojmy, které tato smlouva nevymezuje, mají význam podle GDPR a podle všeobecných obchodních podmínek.
#1.2 Postavení stran
1.2.1 Správcem osobních údajů, které do služby vloží pořadatel, členové jeho týmu nebo rodiče na jeho stránkách, je pořadatel. Pořadatel určuje účel zpracování — uspořádání tábora — i podstatné prostředky: které údaje se sbírají, od koho, kdo z jeho týmu je uvidí a jak dlouho se uchovají.
1.2.2 Zpracovatelem těchto údajů je zpracovatel. Volba technických prostředků, jimiž službu poskytuje — databáze, úložiště, poskytovatel odchozí pošty, formát vytvářených dokumentů, technické limity uvedené v přílohách — je volbou nástroje; nezakládá zpracovateli vlastní účel a správce ji přijímá jako parametr služby.
1.2.3 U údajů, které zpracovatel zpracovává pro vlastní účely, je samostatným správcem. Jejich výčet je uzavřený a je uveden v čl. 2.5.
1.2.4 Strany nejsou společnými správci podle čl. 26 GDPR.
#1.3 Přílohy
1.3.1 Nedílnou součástí smlouvy jsou:
| Příloha | Obsah |
|---|---|
| Příloha 1 | Popis zpracování (čl. 28 odst. 3 návětí GDPR) |
| Příloha 2 | Pokyny správce |
| Příloha 3 | Technická a organizační opatření |
| Příloha 4 | Seznam dalších zpracovatelů |
| Příloha 5 | Součinnost a lhůty |
1.3.2 Příloha 4 se zveřejňuje samostatně na adrese /subdodavatele a je samostatně verzovaná; mění se postupem podle čl. 5.3 a 5.4. Ostatní přílohy se mění spolu se smlouvou postupem podle čl. 12.
#1.4 Doba trvání zpracování
1.4.1 Zpracování trvá po dobu trvání smlouvy o poskytování služby a dále po dobu, po kterou trvá naložení s údaji podle čl. 8.
#2. Zpracování jen na doložený pokyn — čl. 28 odst. 3 písm. a)
#2.1 Základní pravidlo
2.1.1 Zpracovatel zpracovává osobní údaje pouze na doložené pokyny správce, včetně předání do třetí země, ledaže mu takové zpracování ukládá právo Unie nebo členského státu, které se na zpracovatele vztahuje. V takovém případě zpracovatel správce o tomto právním požadavku před zpracováním informuje, ledaže by takové informování bylo tímto právem zakázáno z důležitých důvodů veřejného zájmu.
#2.2 Co je doloženým pokynem
2.2.1 Doloženým pokynem správce je:
a) tato smlouva a její přílohy, zejména Příloha 2; b) všeobecné obchodní podmínky a dokumentace služby — výchozí chování produktu, jak je v nich popsáno, je pokynem správce; c) nastavení, které správce nebo jím pověřený člen týmu ve službě provede, a úkony, které v ní učiní; d) jednotlivý pokyn zaslaný správcem na kontaktní adresu zpracovatele.
2.2.2 Pokyny podle písmene d) mají přednost před písmeny a) až c) v rozsahu, v jakém jsou technicky proveditelné a v jakém nejsou v rozporu s právním předpisem. Není-li jednotlivý pokyn proveditelný, zpracovatel to správci sdělí a uvede proč.
#2.3 Předání do třetí země
2.3.1 Osobní údaje, jejichž správcem je pořadatel, se mimo Evropskou unii dostávají toky, které uvádí Příloha 4 spolu s mechanismem každého předání: provozem, který prochází sítí pro doručování obsahu, odchozí poštou, při použití AI asistenta (Příloha 1 čl. 5) a při migraci dat (Příloha 1 čl. 7). Pokynem k předání sítí pro doručování obsahu a odchozí poštou je sjednání služby, bez nichž ji nelze poskytovat. Pokynem k předání asistentem je sjednání tarifu, jehož je asistent součástí, a jeho použití členem týmu správce; údaje o zdravotním stavu dětí asistent neodesílá. Pokynem k odeslání popisu sloupců tabulek a prázdné přihlášky je spuštění migrace; pokynem k odeslání dokumentů je výslovné potvrzení, které správce udělí při spuštění migrace, zaškrtne-li převod faktur a dokladů nebo dokumentů dětí. Dokumenty o zdravotním stavu dětí se odešlou jen na samostatný pokyn, který správce udělí zvláštním zaškrtnutím při spuštění migrace; bez něj je zpracovatel neodešle (Příloha 1 čl. 7.5 až 7.7).
2.3.2 Zpracovatel nezavede další tok osobních údajů do třetí země jinak než postupem pro změnu dalšího zpracovatele podle čl. 5.3.
#2.4 Pokyn v rozporu s předpisem
2.4.1 Má-li zpracovatel za to, že pokyn správce porušuje GDPR nebo jiný předpis Unie či členského státu o ochraně osobních údajů, neprodleně na to správce upozorní. Do vyjasnění není povinen takový pokyn provést.
#2.5 Vlastní účely zpracovatele
2.5.1 Platí toto ujednání:
Táborio nezpracovává osobní údaje, jejichž správcem je pořadatel, pro vlastní účely, s výjimkou účelů uvedených v příloze: zajištění bezpečnosti platformy, doručitelnosti elektronické pošty, fakturace pořadateli a tvorby neidentifikovatelných agregovaných statistik provozu.
2.5.2 Rozsah jednotlivých účelů:
| Účel | Co pod něj spadá | Stav |
|---|---|---|
| Bezpečnost platformy | provozní a auditní záznamy, omezení počtu požadavků, záznamy o přihlášení | využívaný |
| Doručitelnost elektronické pošty | adresa příjemce, stav doručení a důvod nedoručení u pošty odesílané z domény zpracovatele; ochrana pověsti této domény | využívaný; netýká se správce, který si nastavil vlastní odesílací server |
| Fakturace pořadateli | údaje o správci jako zákazníkovi, nikoli údaje rodičů a dětí | využívaný |
| Neidentifikovatelné agregované statistiky provozu | — | vyhrazený a nevyužitý |
2.5.3 K poslednímu účelu: zpracovatel dnes netvoří žádnou statistiku odvozenou z údajů správce. Statistika, kterou vede o provozu platformy, vzniká výhradně z měření vlastních služeb a neobsahuje žádný údaj pocházející z dat správce. Zavedení prvního takového údaje je změnou této smlouvy podle čl. 12, nikoli provozní změnou.
2.5.4 Zpracovatel osobní údaje, jejichž správcem je pořadatel, nezpřístupňuje jiným pořadatelům, nepoužívá je k vlastnímu marketingu ani k vývoji nebo zlepšování jiných produktů a nepředává je nikomu mimo okruh dalších zpracovatelů podle Přílohy 4.
2.5.5 Zpracovatel nesleduje, zda a kdy příjemce otevřel e-mail odeslaný správcem, ani zda v něm použil odkaz.
#2.6 Vytvoření elektronické pečeti
2.6.1 U dokumentů, které služba vytvoří, připojuje zpracovatel k souboru nekvalifikovanou elektronickou pečeť vlastním certifikátem. Pečeť je výrokem zpracovatele o vlastní činnosti — potvrzuje, že soubor vytvořil systém Táborio.cz a že se od té doby nezměnil — a v tomto rozsahu je zpracovatel správcem. Pečeť netvrdí nic o podpisu zákonného zástupce.
2.6.2 Připojení pečeti je zároveň opatřením k zajištění integrity podle čl. 32 odst. 1 písm. b) GDPR (Příloha 3 čl. 5.2). Selže-li, dokument se uloží nezapečetěný a důvod se zaznamená do auditní stopy dokumentu.
#3. Mlčenlivost — čl. 28 odst. 3 písm. b)
#3.1 Závazek
3.1.1 Zpracovatel zajišťuje, že osoby oprávněné zpracovávat osobní údaje se zavázaly k mlčenlivosti nebo se na ně vztahuje zákonná povinnost mlčenlivosti.
3.1.2 Závazek se přijímá písemně před prvním přístupem k systémům, ve znění dokumentu Závazek mlčenlivosti. Vztahuje se na personál zpracovatele a na osoby, které pro zpracovatele vykonávají činnost na základě jiného než pracovního poměru.
3.1.3 Závazek trvá i po skončení pracovního nebo obdobného vztahu a po ukončení této smlouvy.
#3.2 Rozsah přístupu personálu
3.2.1 Personál zpracovatele přistupuje k údajům správce v rozsahu podle Přílohy 3 čl. 4.3. Vstup do účtu správce v podobě přihlášení za člena jeho týmu je vyhrazen případům podle Přílohy 2 čl. 3 a je vždy zaznamenán.
#4. Zabezpečení — čl. 28 odst. 3 písm. c)
#4.1 Opatření
4.1.1 Zpracovatel přijal technická a organizační opatření podle čl. 32 GDPR. Jsou popsána v Příloze 3; příloha popisuje stav, který lze ověřit ve službě, nikoli zamýšlený stav.
4.1.2 Zpracovatel může opatření měnit; nesníží je pod úroveň popsanou v Příloze 3. Změna přílohy se provádí postupem podle čl. 12.
#4.2 Co zpracovatel neprohlašuje
4.2.1 Zpracovatel není držitelem osvědčení podle čl. 42 GDPR ani se nepřihlásil ke kodexu chování podle čl. 40 GDPR a neprohlašuje soulad s žádným certifikačním schématem pro řízení bezpečnosti informací.
4.2.2 Zpracovatel nezaručuje žádnou úroveň dostupnosti služby; parametry podpory upravují všeobecné obchodní podmínky.
#4.3 Podíl správce na zabezpečení
4.3.1 Správce určuje, které údaje do služby vloží, jaká pole ve svém přihlašovacím formuláři založí a komu ze svého týmu udělí která oprávnění. Zpracovatel na obsah polí formuláře nemá vliv a neposuzuje ho; údaje zvláštní kategorie vložené do vlastního pole formuláře se ukládají v téže podobě jako ostatní odpovědi (Příloha 3 čl. 2.3).
4.3.2 Správce odpovídá za to, že zařízení jeho členů týmu, na kterých se používá odbavovací aplikace, jsou pod jeho kontrolou; aplikace si do zařízení ukládá jmenný seznam účastníků turnusu (Příloha 3 čl. 4.2).
#5. Další zpracovatelé — čl. 28 odst. 3 písm. d)
#5.1 Obecné povolení
5.1.1 Správce uděluje zpracovateli obecné povolení podle čl. 28 odst. 2 GDPR zapojit do zpracování další zpracovatele.
5.1.2 Další zpracovatelé zapojení ke dni účinnosti této smlouvy jsou uvedeni v Příloze 4.
#5.2 Podmínky zapojení
5.2.1 Zpracovatel uloží každému dalšímu zpracovateli smlouvou nebo jiným právním aktem stejné povinnosti na ochranu údajů, jaké má sám podle této smlouvy, zejména povinnost zavést dostatečné technické a organizační zabezpečení.
5.2.2 Neplní-li další zpracovatel své povinnosti, odpovídá správci za plnění jeho povinností zpracovatel (čl. 28 odst. 4 GDPR).
#5.3 Oznámení změny
5.3.1 Zapojení nového dalšího zpracovatele nebo nahrazení stávajícího oznámí zpracovatel správci nejméně 30 dní předem, e-mailem na kontaktní adresu vlastníka účtu. Oznámení uvádí, koho se změna týká, jaké údaje nový další zpracovatel dostane a proč, a den, kdy změna nabude účinnosti. Nové znění Přílohy 4 zpracovatel zveřejní na adrese /subdodavatele dnem účinnosti změny.
5.3.2 Podrobný postup je v dokumentu Postup změny dalšího zpracovatele.
#5.4 Námitka
5.4.1 Správce může proti změně podat námitku do 30 dnů od oznámení, na kontaktní adresu zpracovatele.
5.4.2 Následkem důvodné námitky je jedna z těchto dvou možností, podle volby zpracovatele:
a) zpracovatel pro správce vypne funkci, která nového dalšího zpracovatele používá; nebo b) správce je oprávněn vypovědět smlouvu o poskytování služby bez sankce ke dni účinnosti změny, s tím, že mu do tohoto dne zůstane dostupný export dat.
5.4.3 Zpracovatel neslibuje, že pro jednotlivého správce nepoužije dodavatele, kterého používá pro ostatní. Serverová infrastruktura, objektové úložiště a odchozí pošta jsou pro všechny správce společné a individuální výjimka u nich není proveditelná.
#5.5 Příjemci, kteří dalšími zpracovateli zpracovatele nejsou
5.5.1 Dalšími zpracovateli zpracovatele nejsou a v Příloze 4 se neuvádějí:
a) platební brány, které správce ve službě zapojí vlastními přístupovými údaji — smluvní vztah s nimi má správce a jsou jeho zpracovateli; b) odesílací server, který si správce nastaví pro vlastní poštu; c) příjemce odchozích upozornění (webhooků) na adrese, kterou zadal správce; d) držitel přístupového klíče k rozhraní API, který vydal správce.
5.5.2 U příjemců podle odst. 5.5.1 odpovídá za právní režim předání správce.
#6. Součinnost při výkonu práv subjektů údajů — čl. 28 odst. 3 písm. e)
#6.1 Rozsah
6.1.1 Zpracovatel je správci nápomocen vhodnými technickými a organizačními opatřeními při plnění povinnosti reagovat na žádosti o výkon práv subjektu údajů podle kapitoly III GDPR.
6.1.2 Nástroje, které jsou k tomu ve službě k dispozici, a lhůty jsou v Příloze 5.
#6.2 Žádost doručená zpracovateli
6.2.1 Obrátí-li se subjekt údajů se žádostí týkající se údajů, jejichž správcem je pořadatel, na zpracovatele, zpracovatel žádost nevyřizuje. Ověří totožnost žadatele, žádost do 5 pracovních dnů přepošle správci a žadateli potvrdí, komu ji předal a že lhůta podle čl. 12 odst. 3 GDPR běží správci.
#6.3 Co se řeší ručně
6.3.1 Služba nemá nástroj pro omezení zpracování podle čl. 18 GDPR ani pro vydání údajů jedné rodiny ve strojově čitelném formátu podle čl. 20 GDPR. Obojí zpracovatel provede na pokyn správce ručně, ve lhůtě podle Přílohy 5.
#7. Součinnost podle čl. 32 až 36 — čl. 28 odst. 3 písm. f)
#7.1 Zabezpečení
7.1.1 Součinnost podle čl. 32 GDPR plní zpracovatel opatřeními podle čl. 4 a Přílohy 3 a jejich popisem, který může správce použít jako podklad pro vlastní posouzení.
#7.2 Porušení zabezpečení
7.2.1 Zjistí-li zpracovatel porušení zabezpečení osobních údajů, jejichž správcem je pořadatel, ohlásí je správci bez zbytečného odkladu; nejpozději do 24 hodin od okamžiku, kdy porušení potvrdí. Lhůta 24 hodin je závazkem zpracovatele nad rámec GDPR a existuje proto, aby správci zbyl čas na vlastní lhůtu 72 hodin podle čl. 33 odst. 1 GDPR.
7.2.2 Oznámení obsahuje náležitosti podle Přílohy 5 čl. 2.2. Zpracovatel v něm sděluje fakta; neposuzuje za správce, zda má porušení ohlásit dozorovému úřadu ani zda má vyrozumět subjekty údajů. Toto posouzení náleží správci.
7.2.3 Zpracovatel vede záznamy o všech porušeních zabezpečení, kterých se dopustil nebo která zjistil, včetně těch, která nebyla nikomu ohlašována.
#7.3 Posouzení vlivu a předchozí konzultace
7.3.1 Provádí-li správce posouzení vlivu na ochranu osobních údajů podle čl. 35 GDPR nebo předchozí konzultaci podle čl. 36 GDPR, poskytne mu zpracovatel na žádost informace o povaze zpracování, o dalších zpracovatelích a o technických a organizačních opatřeních, které má k dispozici.
#8. Naložení s údaji po skončení poskytování služby — čl. 28 odst. 3 písm. g)
#8.1 Volba správce
8.1.1 Po skončení poskytování služby zpracovatel podle volby správce osobní údaje vymaže, nebo je vrátí. Vrácením se rozumí zpřístupnění exportu dat organizace ke stažení. Neuplatní-li správce volbu, provede zpracovatel výmaz.
8.1.2 Zpracovatel vymaže existující kopie, ledaže právo Unie nebo členského státu ukládá jejich uložení. Údaje uchovávané zpracovatelem z tohoto důvodu jsou uvedeny v čl. 8.5.
8.1.3 Skončí-li poskytování služby proto, že zpracovatel ukončil provoz služby podle čl. 20.5 všeobecných obchodních podmínek, zpřístupní zpracovatel správci export dat organizace ke stažení po dobu 30 dnů ode dne ukončení provozu a po jejím uplynutí provede výmaz, a to i bez dalšího pokynu správce. Toto ujednání je pokynem správce podle čl. 28 odst. 3 písm. g) GDPR.
#8.2 Výmaz po ukončení pro neplacení
8.2.1 Skončí-li poskytování služby proto, že správce neuhradil cenu, provede zpracovatel výmaz po uplynutí lhůt uvedených ve všeobecných obchodních podmínkách a v Příloze 2 čl. 4, tj. 365 dnů od pozastavení služby, a to i bez dalšího pokynu správce. Toto ujednání je pokynem správce podle čl. 28 odst. 3 písm. g) GDPR.
8.2.2 Před výmazem zpracovatel opakovaně upozorní vlastníka účtu; upozornění a jejich rytmus jsou v Příloze 2 čl. 4.
#8.3 Povinnost správce data si stáhnout
8.3.1 Zákonné lhůty pro uchování dokumentace, zejména 6 měsíců od skončení turnusu u zdravotnické dokumentace a 10 let od konce roku vystavení u účetních a daňových dokladů, se vztahují na správce, nikoli na zpracovatele. Zpracovatel je při výmazu podle čl. 8.1.3 a 8.2 neuplatňuje.
8.3.2 Správce je proto povinen si data před výmazem stáhnout. Export dat organizace zůstává správci dostupný ve všech fázích po pozastavení služby až do okamžiku výmazu.
#8.4 Potvrzení o výmazu
8.4.1 O provedeném výmazu vydá zpracovatel správci potvrzení o výmazu ve struktuře podle vzoru, který je součástí dokumentace: co bylo vymazáno v počtech, co zůstalo, podle jakého předpisu a do kdy.
#8.5 Co výmaz nezasáhne
8.5.1 Výmaz se nevztahuje na:
a) faktury vystavené zpracovatelem správci za službu a s nimi související účetní záznamy — zpracovatel je jejich správcem a drží je podle zákona o účetnictví a zákona o dani z přidané hodnoty; b) účty členů týmu správce, jejich členství v organizaci a záznam o organizaci samotné — zpracovatel je u nich správcem; osobní údaje v přihláškách, zdravotní dokumentaci, dokumentech a komunikaci se přitom vymazávají nebo zbavují identifikačních údajů; c) zálohy podle čl. 8.6.
8.5.2 Účet člena týmu ani záznam o organizaci tedy výmazem nezaniká.
#8.6 Zpoždění výmazu v zálohách
8.6.1 Zpracovatel pořizuje pravidelné zálohy. Vymazané údaje proto v archivech přetrvávají až do vypršení nejstarší zálohy, která je obsahuje — podle rotace záloh popsané v Příloze 3 čl. 6 to je až 2 roky.
8.6.2 Zpracovatel ze zálohy neobnovuje jednotlivé smazané záznamy. Záloha se používá výhradně k obnovení celého systému po havárii. Dojde-li k takové obnově, provede zpracovatel po ní znovu výmazy, o kterých ví, že byly mezitím vykonány.
#9. Doložení souladu a audit — čl. 28 odst. 3 písm. h)
#9.1 Poskytnutí informací
9.1.1 Zpracovatel poskytne správci veškeré informace nutné k doložení, že jsou splněny povinnosti podle čl. 28 GDPR.
9.1.2 Poskytnutím informací se rozumí zejména:
a) tato smlouva včetně příloh a jejich platných znění; b) popis technických a organizačních opatření (Příloha 3); c) aktuální seznam dalších zpracovatelů (Příloha 4); d) záznamy o činnostech zpracování vedené zpracovatelem podle čl. 30 odst. 2 GDPR, v rozsahu týkajícím se správce; e) vyplněný dotazník správce k ochraně osobních údajů.
#9.2 Lhůta a četnost
9.2.1 Zpracovatel vyhoví žádosti podle čl. 9.1 do 30 dnů od doručení. Jednou za 12 měsíců je součinnost bezplatná; za každou další žádost v témže období může zpracovatel požadovat úhradu účelně vynaložených nákladů, na kterou správce předem upozorní.
#9.3 Kontrola na místě
9.3.1 Kontrola na místě — vstup správce nebo jím pověřené osoby do prostor, do serverové infrastruktury nebo do systémů zpracovatele — není proveditelná, a to ze tří důvodů:
a) služba běží na sdílené infrastruktuře. Jeden server a jedna databáze nesou data všech pořadatelů. Přístup jednoho správce k systémům by byl přístupem k údajům ostatních správců, tedy sám o sobě porušením zabezpečení vůči nim; b) prostory datového centra provozuje další zpracovatel. Zpracovatel není oprávněn umožnit v nich vstup třetí osobě a nemůže takové právo správci poskytnout; c) objektové úložiště a odchozí pošta jsou služby dalších zpracovatelů, které nemají fyzické místo, do kterého by se dalo vstoupit; jejich zabezpečení se dokládá jejich vlastní dokumentací.
9.3.2 Namísto kontroly na místě je zpracovatel povinen poskytnout součinnost podle čl. 9.1 a dále, na náklady správce, umožnit posouzení nezávislým auditorem vázaným mlčenlivostí, a to formou dotazování a předložení dokumentace, bez přístupu k údajům jiných správců.
9.3.3 Oprávnění dozorového úřadu podle čl. 58 GDPR nejsou tímto článkem dotčena; zpracovatel je při výkonu jeho pravomocí povinen poskytnout plnou součinnost.
#10. Odpovědnost
10.1.1 Odpovědnost stran za škodu způsobenou zpracováním se řídí čl. 82 GDPR a všeobecnými obchodními podmínkami.
10.1.2 Určí-li zpracovatel v rozporu s touto smlouvou účel a prostředky zpracování, považuje se ve vztahu k takovému zpracování za správce podle čl. 28 odst. 10 GDPR.
#11. Trvání a ukončení
11.1.1 Smlouva nabývá účinnosti dnem, kdy ji správce přijme spolu se všeobecnými obchodními podmínkami, a trvá po dobu trvání smlouvy o poskytování služby.
11.1.2 Ukončením smlouvy o poskytování služby nezanikají ustanovení, která mají trvat i poté: mlčenlivost (čl. 3), naložení s údaji (čl. 8), doložení souladu ve vztahu k již provedenému zpracování (čl. 9) a odpovědnost (čl. 10).
#12. Změny smlouvy
12.1.1 Zpracovatel je oprávněn smlouvu a její přílohy jednostranně měnit z důvodů a postupem podle všeobecných obchodních podmínek. Změnu oznámí správci nejméně 30 dní před účinností e-mailem na kontaktní adresu vlastníka účtu, spolu s novým zněním a s vyznačením toho, co se mění. Nové znění zveřejní na adrese smlouvy dnem jeho účinnosti; na této adrese je vždy jen znění platné.
12.1.2 Nesouhlasí-li správce se změnou, je oprávněn smlouvu o poskytování služby vypovědět ke dni účinnosti změny; do tohoto dne mu zůstane dostupný export dat.
12.1.3 Změna Přílohy 4 se řídí čl. 5.3 a 5.4.
#13. Rozhodné právo a řešení sporů
13.1.1 Smlouva a vztahy z ní vzniklé se řídí českým právem, zejména GDPR a zákonem č. 110/2019 Sb., o zpracování osobních údajů. Rozhodným jazykem je čeština; to platí i pro správce se sídlem mimo Českou republiku.
13.1.2 Spory rozhodují české soudy místně příslušné podle sídla zpracovatele.
13.1.3 Dozorovým úřadem pro zpracovatele je Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.
#14. Závěrečná ustanovení
14.1.1 Kontaktní adresa zpracovatele pro věci ochrany osobních údajů: podpora@taborio.cz. Zpracovatel nejmenoval pověřence pro ochranu osobních údajů; kontaktním místem je tato adresa. Doručování právních jednání vůči zpracovateli upravují všeobecné obchodní podmínky; k tomu slouží adresa info@taborio.cz.
14.1.2 Je-li některé ustanovení smlouvy neplatné nebo neúčinné, nedotýká se to ostatních ustanovení.
14.1.3 Smlouva se uzavírá elektronicky. Zpracovatel uchovává záznam o tom, které znění správce přijal a kdy.
Příloha 1 — Popis zpracování
Náležitosti podle návětí čl. 28 odst. 3 GDPR: předmět, doba trvání, povaha a účel zpracování, typ osobních údajů a kategorie subjektů údajů.
#1. Předmět a účel zpracování
1.1 Předmětem zpracování je provoz služby Táborio.cz pro správce: přihlašování dětí na turnusy, vedení zdravotní dokumentace turnusu, evidence plateb a vystavování dokladů, vytváření a doručování dokumentů, komunikace se zákonnými zástupci, fotogalerie, odbavení účastníků na místě, plánování oddílů a ubytování, evidence nákladů turnusu, převod údajů ze systému, který správce užíval dříve (migrace dat), a výkon práv subjektů údajů na pokyn správce.
1.2 Účelem zpracování je uspořádání táborů a pobytových akcí pro děti správcem a plnění jeho povinností s tím spojených. Účel určuje správce; zpracovatel z obsahu údajů netěží.
1.3 Povaha zpracování: shromažďování, zaznamenávání, uspořádání, strukturování, uložení, pozměňování, vyhledávání, nahlížení, používání, zpřístupnění přenosem, omezení, výmaz a zničení. Zpracování probíhá automatizovaně, prostředky výpočetní techniky, s výjimkou úkonů, které ve službě ručně činí správce a členové jeho týmu.
1.4 Doba trvání zpracování je uvedena v čl. 1.4 a čl. 8 smlouvy.
#2. Kategorie subjektů údajů
| Kategorie | Kdo to je |
|---|---|
| Dítě (účastník) | Osoba, kterou zákonný zástupce přihlásil na turnus. Nemá ve službě účet ani přihlášení. |
| Zákonný zástupce (rodič) | Osoba, která dítě přihlašuje, uzavírá se správcem smlouvu o pobytu a přistupuje do rodičovského portálu. |
| Další kontaktní osoby uvedené zákonným zástupcem | Osoby uvedené jako nouzový kontakt u zdravotního profilu dítěte. |
| Členové týmu správce | Osoby, kterým správce zřídil ve službě přístup. Ve vztahu k jejich přihlašovacím údajům, přihlášení a nastavení účtu je správcem zpracovatel; v obsahu záznamů o jejich činnosti (kdo co zapsal, kdo dítě odbavil, kdo je vedoucím oddílu) vystupují jako subjekty údajů, jejichž správcem je pořadatel. |
| Zdravotnický a hygienický kontakt turnusu | Lékař, hygienická stanice a zdravotník uvedení v nastavení zdravotního deníku. Jde o dospělé třetí osoby. |
| Zaměstnavatel zákonného zástupce | Uvádí se u faktury na příspěvek zaměstnavatele. U zaměstnavatele — fyzické osoby podnikající jde o osobní údaj. |
| Protistrany bankovních plateb | Kdokoli, kdo správci poslal platbu, jejíž pohyb se objeví v nahraném bankovním výpisu. |
| Dodavatelé správce | Osoby uvedené na dokladu, který správce přiloží k rozpočtové položce turnusu. |
#3. Kategorie osobních údajů
#3.1 Přihláška
| Skupina | Údaje |
|---|---|
| Dítě | jméno, příjmení, datum narození, adresa bydliště |
| Zákonný zástupce | jméno, příjmení, e-mail, telefon, druhý telefon, adresa bydliště, jazyk |
| Přihláška | cena, sleva, uhrazená částka, variabilní symbol, stav, poznámka správce, záznam o seznámení se zpracováním údajů a čas jeho pořízení, IP adresa, ze které požadavek dorazil na server, souhlas s fotografiemi a jeho verze |
| Zaměstnavatel (příspěvek zaměstnavatele) | IČO, DIČ, název, ulice, město, PSČ |
| Vlastní pole formuláře | cokoli, na co se správce ve svém formuláři zeptá — obsah určuje správce; údaje se ukládají v podobě, v jaké byly zadány |
#3.2 Zvláštní kategorie — údaje o zdravotním stavu (čl. 9 GDPR)
| Skupina | Údaje |
|---|---|
| Zdravotní profil dítěte | alergie, léky, poznámky zdravotníka, číslo pojištěnce, rodné číslo (tyto údaje jsou šifrované na úrovni databázového sloupce); dále zdravotní pojišťovna, omezení, stravovací požadavky, plavecká úroveň, údaje o posudku o zdravotní způsobilosti, nouzové kontakty (jméno, telefon, vztah) |
| Zdravotní deník turnusu | záznamy o ošetření a úrazech, podané léky a dávkování, čas podání, teplota, provedená opatření, přílohy k záznamu, rozvrh podávání léků |
| Prohlášení o bezinfekčnosti | text prohlášení, údaje o dítěti a zákonném zástupci, informace o pobytu v zahraničí, obraz podpisu, místo a čas podpisu, e-mail podepisujícího |
| Dokumenty | posudek o zdravotní způsobilosti nahraný správcem nebo zákonným zástupcem, podepsané prohlášení o bezinfekčnosti ve formátu PDF |
Zdravotní deník, prohlášení o bezinfekčnosti a odpovědi na vlastní pole formuláře nejsou šifrované na úrovni databázového sloupce; opatřením u nich je omezení přístupu oprávněním (Příloha 3 čl. 3 a 4).
#3.3 Platby a doklady
Částka, typ a stav platby, variabilní symbol, identifikátor transakce u platební brány, odpověď platební brány (může obsahovat jméno, e-mail a část čísla platební karty plátce), poznámky, vratky a jejich důvody; faktury: číslo, odběratel (jméno, adresa, IČO, DIČ), položky (obsahují jméno dítěte), poznámka, soubor PDF; bankovní pohyby z nahraného výpisu: částka, datum, číslo a kód banky protistrany, jméno protistrany, variabilní, konstantní a specifický symbol, zpráva pro příjemce.
#3.4 Dokumenty a jejich auditní stopa
Typ dokumentu, soubor, název původního souboru, stav, čas podpisu, platnost, otisk souboru, ověřovací kód; auditní stopa dokumentu: druh a označení aktéra, IP adresa, ze které požadavek dorazil na server, prohlížeč, identifikátor relace, otisk dokumentu, čas, časové pásmo a řetěz otisků záznamů.
#3.5 Fotografie
Fotografie z turnusu ve třech velikostech, otisky souborů, čas pořízení podle údaje z prohlížeče, rozměry; z uložených snímků jsou odstraněna všechna metadata. Dále hlášení o závadné fotografii (důvod od zákonného zástupce, vyjádření správce) a denní počty přístupů do galerie podle zákonného zástupce a druhu akce.
#3.6 Komunikace
Adresa příjemce, předmět odeslané zprávy (u automatických e-mailů obsahuje jméno dítěte), druh a stav zprávy, identifikátor u poskytovatele odchozí pošty, počet pokusů, chybová hláška. Zda příjemce zprávu otevřel nebo použil odkaz, služba nezaznamenává. Text kampaní, které správce napíše, a jejich příjemci. Obsah odeslaného e-mailu se neukládá.
#3.7 Odbavení, plánování a provoz
Čas a autor odbavení, jednorázový kód QR přihlášky; zařazení dítěte do oddílu a k lůžku; zařazení člena týmu k turnusu a jeho role v oddílu (volný text); provozní a auditní záznamy o změnách v datech správce včetně toho, kdo je provedl.
#3.8 Údaje třetích osob
Jméno, ordinace, ordinační hodiny a telefon lékaře, kontakt na hygienickou stanici, jméno a kvalifikace zdravotníka; údaje z dokladů přiložených k rozpočtovým položkám turnusu.
#4. Kategorie údajů, které zpracovatel do služby nepřijímá
4.1 Služba nemá pole ani rozhraní pro biometrické údaje určené k jedinečné identifikaci osoby, genetické údaje, údaje o rasovém či etnickém původu, politických názorech, náboženském vyznání, členství v odborech, sexuálním životě nebo sexuální orientaci ani pro údaje o rozsudcích v trestních věcech.
4.2 Uvede-li takový údaj správce nebo zákonný zástupce do volného pole formuláře, do poznámky nebo do zdravotního deníku, zpracovatel to nezjistí a nemá jak zabránit jeho uložení. Zpracovatel proto správci ve všeobecných obchodních podmínkách zakazuje zakládat pole formuláře, které se na takové údaje ptá.
4.3 Údaj o pohlaví dítěte se ve veřejném přihlašovacím formuláři nesbírá.
#5. AI asistent — samostatný popis
5.1 AI asistent je funkce dashboardu dostupná v tarifu Pro a ve zkušebním období. Otázku klade člen týmu správce, který má oprávnění asistenta používat; odpověď dostává tentýž člen týmu.
5.2 Zpracovatel k jejímu zodpovězení odesílá část dat správce dalšímu zpracovateli Anthropic — smluvní stranou je Anthropic Ireland, Limited, Irsko, a údaje dodavatel ukládá ve Spojených státech amerických. Týmž dalším zpracovatelům jdou i údaje z migrace dat podle čl. 7. Údaje o zdravotním stavu dětí může nést jen migrace dat, a to jen na samostatný pokyn správce podle čl. 7.7; asistent zvláštní kategorie údajů neodesílá (čl. 5.3).
5.3 Co odchází a pod jakým oprávněním:
| Nástroj | Co se odešle | Oprávnění tazatele, které to odemyká |
|---|---|---|
| Vyhledání dítěte | jméno a příjmení dítěte, datum narození, turnus, stav přihlášky, jméno, e-mail a telefon zákonného zástupce, cena a uhrazená částka | přístup k přihláškám |
| Přehled přihlášek, na kterých chybí platba | jméno dítěte, turnus, stav přihlášky, e-mail a telefon zákonného zástupce, dlužná, uhrazená a zbývající částka, variabilní symbol | přístup k přihláškám |
| Stav dokumentů turnusu | jméno a příjmení každého dítěte turnusu, stav jeho přihlášky a to, zda mu chybí povinný dokument; obsah dokumentů se neodesílá | přístup k přihláškám |
| Přehled kapacity | souhrnná čísla za turnusy (kapacita, obsazenost, čekací listina); osobní údaje žádné | žádné další — stačí oprávnění asistenta používat |
| Přehled tržeb | souhrnné částky přijatých plateb podle měsíců a typu platby; osobní údaje žádné | přístup k financím |
Žádný nástroj nečte zdravotní údaje dětí — alergie, léky, stravovací požadavky, omezení, zdravotní pojišťovnu, zdravotní deník, obsah prohlášení o bezinfekčnosti ani odpovědi na citlivé otázky přihlášky —, a to ani jako počty a bez ohledu na oprávnění tazatele, vlastníka organizace nevyjímaje. Na zdravotní dotaz asistent odpoví, že na něj neodpovídá, a odkáže do zdravotního modulu.
5.4 Kromě toho se odesílá text otázky, dosavadní průběh konverzace (uchovává jej prohlížeč tazatele, nikoli server) a systémový kontext: název organizace, datum, role přihlášeného člena týmu, název, interní identifikátor, termín a kapacita otevřeného turnusu. Jméno tazatele se neodesílá.
5.5 Zpracovatel si z konverzace neukládá obsah otázky ani odpovědi. Do auditního záznamu se zapisuje příjemce, třetí země, použitý model, název použitého nástroje, počet zpracovaných jednotek textu a u každého nástroje to, které kategorie údajů se odeslaly, a údaj, že mezi nimi nebyla zvláštní kategorie; výsledek nástroje, který by zdravotní údaj nesl, se neodešle a záznam to uvede. Obsah otázky ani odpovědi v záznamu není.
5.6 Rozsah dat, které asistent zpřístupní, je ohraničen oprávněními tazatele a pevně tím, že zdravotní údaje dětí neodesílá nikdy (čl. 5.3). Co člen týmu napíše do dotazu sám, odejde tak, jak to napsal; asistent pod polem pro dotaz upozorňuje, že zdravotní údaje dětí do něj nepatří. Kdo má přístup k seznamu přihlášek, odešle jménem správce jednou otázkou jméno dítěte a kontaktní údaje jeho zákonného zástupce mimo Evropskou unii. Zpracovatel na to správce upozorňuje, aby s tím počítal při přidělování oprávnění.
5.7 Asistenta lze vypnout na úrovni organizace. Správce jej vypíná v nastavení organizace, v části o ochraně osobních údajů; vypnutím zmizí všem členům týmu bez ohledu na jejich oprávnění a k dalšímu zpracovateli přestanou odcházet jakákoli data. Nezávisle na tom může rozsah omezit tím, komu oprávnění k použití asistenta udělí, nebo užívat tarif, jehož součástí asistent není.
5.8 Právní režim přenosu do Spojených států a doba, po kterou vstupy uchovává Anthropic, jsou uvedeny v Příloze 4.
#6. Přehled zpracování podle oblastí
| Oblast | Subjekty údajů | Zvláštní kategorie |
|---|---|---|
| Přihláška a formulář | dítě, zákonný zástupce, zaměstnavatel | podle obsahu vlastních polí |
| Zdravotní profil, deník, bezinfekčnost, karta první pomoci | dítě, nouzové kontakty, zdravotnický a hygienický kontakt | ano |
| Dokumenty a podpisy | dítě, zákonný zástupce, členové týmu | ano u zdravotních dokumentů |
| Platby, faktury, párování výpisů | zákonný zástupce, protistrany, zaměstnavatel | ne |
| Fotogalerie | dítě, členové týmu na snímcích, zákonný zástupce jako příjemce | ne |
| Komunikace se zákonnými zástupci | zákonný zástupce | ne |
| Rodičovský portál | zákonný zástupce | ne |
| Odbavení | dítě | ano u online odbavení a tiskového soupisu |
| Plánování oddílů a ubytování | dítě, členové týmu | ne |
| Ekonomika turnusu | dodavatelé správce | ne |
| Export a výmaz na pokyn správce | všichni výše | ano |
| Rozhraní API a odchozí upozornění | dítě, zákonný zástupce | ne — rozhraní nemá přístup ke zdravotním údajům ani k dokumentům |
| AI asistent | dítě, zákonný zástupce, člen týmu | ne — viz čl. 5.3 |
| Migrace dat | dítě, zákonný zástupce, plátce, dodavatelé správce | jen na samostatný pokyn správce — viz čl. 7.5 až 7.7 |
#7. Migrace dat — samostatný popis
7.1 Migrace dat převádí do služby údaje, které správce vedl v systému, jejž užíval dříve: tabulky přihlášek, rodin a plateb, prázdnou přihlášku a — zaškrtne-li je správce — faktury, doklady a dokumenty dětí. Spouští ji a její rozsah volí člen týmu správce s oprávněním k migraci dat. Ve službě je zahrnuta jedna migrace na organizaci; další lze dokoupit.
7.2 Nahrané soubory se uchovávají jen po dobu migrace a mažou se, jakmile správce data zapíše, migrace propadne nebo je organizace vymazána. Údaje připravené k zápisu se uchovávají šifrovaně a mažou se vrácením migrace, jejím propadnutím nebo jejím uzavřením po uplynutí čtrnáctidenní lhůty k vrácení. Po zápisu zůstávají otisky obsahu nahraných souborů a zapsaných záznamů, podle nichž další migrace pozná, co už bylo převedeno.
7.3 Při čtení tabulek odesílá zpracovatel dalšímu zpracovateli podle čl. 5.2 (údaje ukládá ve Spojených státech amerických) pouze popis sloupců: text záhlaví, počet vyplněných a různých hodnot, podíl hodnot podle tvaru (datum, e-mail, telefon, částka, číslo, text) a hodnoty, které se ve sloupci opakují nejméně třikrát, nejsou delší než 40 znaků a společně tvoří většinu sloupce, nejvýše dvanáct z nich. U sloupce, jehož záhlaví označuje jméno, adresu, telefon, datum narození, zdravotní údaj, jinou otázku na zdraví nebo poznámku, se neodesílají ani takové hodnoty. Odesílají se i názvy listů, ledaže vypadají jako jméno osoby. Jednotlivé řádky se neodesílají.
7.4 Nahraje-li správce prázdnou přihlášku ze svého dřívějšího systému, odešle se celá. Služba správce vyzývá, aby ji nahrál nevyplněnou; vyplněná by odešla s údaji, které obsahuje.
7.5 Zaškrtne-li správce faktury a doklady nebo dokumenty dětí, odešle se témuž dalšímu zpracovateli nahraný dokument celý — jako text, obsahuje-li jej, jinak jako obraz — spolu s názvem souboru a složek, v nichž jej správce vedl. Dokument nese údaje, které v něm stojí: jméno a datum narození dítěte, jméno a adresu plátce, částky, variabilní symboly a podpisy. Dokument, jehož název naznačuje nezaškrtnutou kategorii, se neodesílá. Dokument o zdravotním stavu dítěte — prohlášení o bezinfekčnosti, posudek o zdravotní způsobilosti nebo jiný dokument, jehož název nebo text zdravotní údaje uvádí — se odešle jen na samostatný pokyn podle čl. 7.7. Bez něj o něm zpracovatel rozhodne před odesláním podle názvu souboru a textu dokumentu; sken, jehož název neoznačuje fakturu ani doklad, se bez tohoto pokynu neodešle. Neodeslaný dokument se připojí jako nepřečtený soubor k přihlášce dítěte, které jmenuje v názvu nebo nadpisu, a do rozsahu stran se nepočítá. Ukáže-li se z odpovědi, že sken pojmenovaný jako faktura byl zdravotním dokumentem, zaznamená se to a znovu se neodešle.
7.6 Údaje o zdravotním stavu se z dokumentu čtou samostatným dotazem jen tehdy, zaškrtl-li správce převod zdravotních údajů a udělil-li samostatný pokyn podle čl. 7.7. Do služby se zapíšou jen ty, které člen týmu správce po přečtení potvrdí, a jen do polí, která jsou dosud prázdná. Bez samostatného pokynu se zdravotní údaje z dokumentů nezapisují; doplní je správce nebo zákonný zástupce v rodičovském portálu.
7.7 Pokynem k odeslání dokumentů je výslovné potvrzení správce při spuštění migrace podle čl. 2.3.1 smlouvy. Pokynem k odeslání dokumentů o zdravotním stavu dětí je samostatné potvrzení, které služba nabízí nezaškrtnuté a které správce udělí zvláštním zaškrtnutím s upozorněním, že jde o zvláštní kategorii údajů dětí, že odchází do Spojených států a že zveřejněná smlouva dalšího zpracovatele popisuje předávání jako nezahrnující zvláštní kategorie údajů. U obou pokynů se zaznamenává, kdo jej udělil, kdy a v jakém znění; bez prvního se žádný dokument neodešle, bez druhého žádný dokument, který zpracovatel podle čl. 7.5 rozpozná jako dokument o zdravotním stavu.
7.8 O každém odeslání vzniká záznam: příjemce, třetí země, použitý model, účel, u dokumentů počet stran, počet zpracovaných jednotek textu, výsledek, znění samostatného pokynu podle čl. 7.7, bylo-li uděleno, a údaj, zda šlo nebo mohlo jít o zvláštní kategorii údajů; odeslání, které služba odmítla, se zaznamená jako zadržené. Obsah tabulek, přihlášky ani dokumentů v záznamu není.
7.9 Právní režim přenosu do Spojených států a doba, po kterou vstupy uchovává Anthropic, jsou uvedeny v Příloze 4.
Příloha 2 — Pokyny správce
Doložené pokyny podle čl. 28 odst. 3 písm. a) GDPR. Vymezují, co zpracovatel s údaji správce dělá a co dělat nesmí.
#1. Obecný pokyn
1.1 Výchozí chování produktu, jak je popsáno ve všeobecných obchodních podmínkách a v dokumentaci služby, je pokynem správce. Správce si službu objednal takovou, jaká je popsána; zpracovatel ji podle tohoto popisu provozuje.
1.2 Pokynem správce je dále každé nastavení, které správce nebo jím pověřený člen týmu ve službě provede, a každý úkon, který v ní učiní. Zejména:
| Co správce nastaví nebo udělá | Co tím zpracovateli přikazuje |
|---|---|
| složení přihlašovacího formuláře | které údaje se od zákonných zástupců vyberou a uloží |
| doba uchování údajů přihlášek (1 až 10 let, výchozí 3 roky) | do kdy se údaje po skončení turnusu drží |
| role a oprávnění členů týmu | kdo z jeho lidí které údaje uvidí, včetně zdravotních |
| zapnutí a nastavení automatických e-mailů a kampaní | komu, kdy a s jakým textem se odešle zpráva |
| vytvoření a zveřejnění fotogalerie, sdíleného odkazu a jeho platnost | které fotografie se komu zpřístupní |
| zapnutí odchozích upozornění a vydání klíče k rozhraní API | komu se údaje předají mimo službu |
| nastavení vlastního odesílacího serveru | kdo doručí poštu, kterou správce rozesílá |
| vložení přístupových údajů platební brány | která brána zpracuje platbu zákonného zástupce |
| stisknutí tlačítka pro úklid po uplynutí doby uchování | co se má vymazat |
| žádost o export dat organizace nebo o výmaz údajů jedné rodiny | co se má vydat, resp. vymazat |
1.3 Zpracovatel nemaže údaje správce sám po uplynutí doby uchování, kterou si správce nastavil. Po jejím uplynutí správce upozorní a výmaz mu nabídne; vykoná ho na jeho pokyn. Výjimkou jsou pouze tři případy uvedené v čl. 4, 5 a 8.3 této přílohy.
#2. Zákazy
2.1 Zpracovatel nesmí:
a) zpřístupnit údaje správce jinému správci ani třetí osobě mimo okruh dalších zpracovatelů uvedených v Příloze 4; b) použít údaje správce k vlastnímu marketingu, k vývoji nebo zlepšování jiných produktů ani ke vzdělávání modelů umělé inteligence; c) vytvářet z údajů správce statistiky nebo souhrnná čísla nad rámec čl. 2.5 smlouvy; d) sledovat, zda a kdy příjemce otevřel zprávu odeslanou správcem, ani zda v ní použil odkaz; e) měnit obsah zpráv, které správce rozesílá, nad rámec dosazení údajů do připravených míst v šabloně a doplnění povinné patičky.
#3. Podpora a vstup do účtu správce
3.1 Podpora zpracovatele pracuje přednostně v administračním rozhraní, které vidí stavy a počty a nemá žádné oprávnění ke zdravotním údajům.
3.2 Nestačí-li to, může se pracovník podpory přihlásit jako člen týmu správce. Správce k tomu dává pokyn v tomto rozsahu a jen v těchto dvou případech:
a) na žádost správce — správce nahlásí problém a požádá o vstup do účtu; nebo b) při incidentu — zpracovatel zjistí bezpečnostní nebo provozní událost, jejíž vyřešení vstup vyžaduje.
3.3 Každý vstup se provádí s uvedeným účelem; bez uvedení účelu jej služba neumožní. Účel se zaznamenává spolu se vstupem, stejně jako jeho začátek a konec, kdo jej provedl, v které organizaci a čím skončil.
3.4 Správce bere na vědomí, že pracovník podpory přihlášený jako člen jeho týmu vidí totéž, co daný člen týmu, včetně zdravotních údajů dětí, a že přihlášení tímto způsobem obchází dvoufázové ověření daného člena týmu. To je důvod, proč je vstup vyhrazen dvěma případům výše.
3.5 Vstup do účtu není možný u organizace, jejíž služba je pozastavena; podpora u ní pracuje pouze v administračním rozhraní, tedy bez zdravotních údajů.
3.6 Zpracovatel o vstupu vyrozumí vlastníka organizace správce e-mailem v okamžiku, kdy k němu dojde, a sdělí mu uvedený účel. Vstup je časově omezený a po uplynutí stanovené doby jej služba ukončí; ukončí jej rovněž v okamžiku, kdy osoba, která jej provedla, přestane být oprávněna do účtů správců vstupovat.
#4. Výmaz po ukončení služby pro neuhrazení ceny
4.1 Neuhradí-li správce cenu služby, postupuje zpracovatel podle tohoto žebříku. Ujednání je pokynem podle čl. 28 odst. 3 písm. g) GDPR a zároveň smluvním ujednáním podle všeobecných obchodních podmínek.
| Fáze | Kdy nastane | Dashboard | Zakládání a úpravy | Veřejná přihláška | Rodičovský portál | Odbavení | Zdravotní deník probíhajícího turnusu | Exporty |
|---|---|---|---|---|---|---|---|---|
| Odklad | první neúspěšná platba, trvá 7 dní | beze změny | ano | otevřená | běží | běží | běží | ano |
| Pozastavení | 8. den, trvá 30 dní | jen ke čtení | ne | zavřená | běží | ne | běží | ano |
| Archivace | 38. den | jen obnovení předplatného a exporty | ne | zavřená | běží | ne | ne | ano |
| Výmaz | 365. den od pozastavení | — | — | — | — | — | — | — |
Zkušební období končí místo odkladu rovnou pozastavením, a to 14. dnem od registrace.
4.2 Pozastavení služby rozhodnutím zpracovatele z jiného důvodu než pro neuhrazení ceny — zejména při sporu nebo při zneužití služby — je přísnější: po dobu jeho trvání zůstává přístupná pouze stránka obnovení a rodičovský portál, exporty dostupné nejsou a veřejné stránky správce neodpovídají.
4.3 Před výmazem zpracovatel upozorní vlastníka účtu e-mailem 1., 60., 150. a 305. den od archivace a dále 7 dní a 1 den před výmazem. Každé upozornění obsahuje odkaz na export dat, který je dostupný až do dne výmazu.
4.4 365. den od pozastavení zpracovatel osobní údaje správce vymaže, a to i bez dalšího pokynu. Při tomto výmazu neuplatňuje zákonné lhůty pro uchování zdravotnické dokumentace ani účetních dokladů — ty se vztahují na správce a je jeho povinností si data předtím stáhnout (čl. 8.3 smlouvy).
4.5 O provedeném výmazu vydá zpracovatel potvrzení podle čl. 8.4 smlouvy.
#5. Automatické vypršení fotogalerie
5.1 Fotogalerie turnusu má technický strop platnosti, který zpracovatel určil jako parametr služby: vyprší později z těchto dvou okamžiků — 30 dní po skončení turnusu, nebo 21 dní po posledním zveřejnění fotografií v galerii. Tři dny předem zpracovatel správce upozorní.
5.2 Po vypršení zpracovatel fotografie včetně všech odvozených velikostí, sdílených odkazů a záznamů o přístupech odstraní. Je to jediné místo, kde zpracovatel maže obsah správce sám, a správce k tomu tímto dává pokyn.
5.3 Strop nelze prodloužit nad hodnotu uvedenou v čl. 5.1. Není to doba uchování určená správcem, ale mez, kterou služba fotografiím dává.
5.4 Sdílený odkaz na galerii platí ve výchozím nastavení 14 dní a nikdy déle než galerie sama; při každém zapnutí sdílení se vytvoří nový.
#6. AI asistent
6.1 Správce dává pokyn používat AI asistenta k dotazům nad daty vlastní organizace. Pokyn nezahrnuje nic jiného.
6.2 Zpracovatel k zodpovězení dotazu odesílá data správce dalšímu zpracovateli mimo Evropskou unii; rozsah je v Příloze 1 čl. 5, právní režim přenosu v Příloze 4.
6.3 Zpracovatel obsah dotazů ani odpovědí neuchovává a nekontroluje. Správce proto ve všeobecných obchodních podmínkách přijímá závazek, že do dotazu nevloží osobní údaje, které ve službě nejsou — zejména ne text lékařských zpráv nebo jiných dokumentů.
6.4 Rozsah dat, které asistent zpřístupní, je dán oprávněními tazatele; zdravotní údaje dětí asistent neodesílá nikomu, bez ohledu na oprávnění, a správce je do dotazů nevkládá. Správce může asistenta navíc vypnout pro celou organizaci v nastavení organizace, v části o ochraně osobních údajů; do té doby je omezení věcí toho, komu oprávnění k jeho použití udělí.
#7. Odchozí pošta
7.1 Zpracovatel odesílá zprávy zákonným zástupcům jménem správce. Obsah zpráv a výběr příjemců určuje správce.
7.2 Není-li nastaven vlastní odesílací server správce, odchází zpráva z odesílací adresy zpracovatele; jméno odesílatele a adresa pro odpověď nesou identitu správce a patička uvádí, že zprávu poslal správce prostřednictvím služby. Této patičky se nelze vzdát — je to způsob, jak příjemce pozná, kdo mu píše a čím.
7.3 Zprávy nesoucí přihlašovací kód do rodičovského portálu, ověření adresy nebo bezpečnostní upozornění odcházejí vždy odesílací cestou zpracovatele, i má-li správce nastaven vlastní server. Důvodem je, aby se přihlášení nedalo znemožnit chybou v nastavení odesílání.
7.4 Údaje o doručitelnosti pošty odeslané z domény zpracovatele — adresa příjemce, stav doručení a důvod nedoručení — zpracovává zpracovatel pro vlastní účel podle čl. 2.5 smlouvy. Správce, který používá vlastní odesílací server, tomuto účelu nepodléhá.
#8. Další výslovné pokyny
#8.1 Dokumenty
8.1.1 Zpracovatel na pokyn správce vytváří dokumenty přihlášky a připojuje k nim nekvalifikovanou elektronickou pečeť a auditní stopu. Pokyn zahrnuje uchování otisku dokumentu a údajů, které umožňují určit jednající osobu u podepsaného prohlášení o bezinfekčnosti: čas, IP adresa, ze které požadavek dorazil na server, prohlížeč a identifikátor relace.
8.1.2 Potvrzení o účasti se u zrušené přihlášky nevydává. Faktura a potvrzení o platbě se zadržují nikdy — popisují peníze, které se skutečně pohnuly.
#8.2 Bankovní výpis
8.2.1 Nahraný soubor bankovního výpisu se neukládá. Zpracuje se v rámci požadavku a zahodí. Z výpisu se ukládají pouze příchozí platby; odchozí se po kontrole zůstatku zahodí.
8.2.2 Uložené platební pohyby se mažou po nejvýše 30 dnech.
#8.3 Provozní úklid
8.3.1 Zpracovatel sám maže tyto provozní záznamy, aniž by k tomu potřeboval jednotlivý pokyn: archiv exportu dat po 7 dnech, záznamy o doručení odchozích upozornění po 30 dnech, platební pohyby z výpisu podle čl. 8.2.2. Nejde o dobu uchování obsahu, ale o úklid provozních dat.
#8.4 Export a výkon práv
8.4.1 Zpracovatel na pokyn správce vytvoří export dat organizace a zpřístupní ho ke stažení po dobu 7 dní. Archiv je na serveru uložen zašifrovaný a nezahrnuje se do záloh; stažený soubor zašifrovaný není a obsahuje osobní údaje v čitelné podobě. Kde jej správce uloží a komu jej dále předá, je jeho odpovědnost; posílá-li jej mimo aplikaci, zabezpečí jej při odeslání.
8.4.2 Zpracovatel na pokyn správce provede výmaz údajů jedné rodiny a vydá o něm potvrzení. Při tomto výmazu zákonné lhůty uplatňuje a vypíše, co kvůli nim zůstalo.
#8.5 Migrace dat
8.5.1 Správce dává pokyn k odeslání dokumentů při migraci dat výslovným potvrzením při jejím spuštění a k odeslání dokumentů o zdravotním stavu dětí samostatným potvrzením (Příloha 1 čl. 7.7). Samostatné potvrzení není výchozím nastavením; bez něj zpracovatel takové dokumenty dalšímu zpracovateli neodešle ani z nich nečte zdravotní údaje.
8.5.2 Udělením samostatného potvrzení správce bere na vědomí, že zveřejněná smlouva dalšího zpracovatele popisuje předávání jako nezahrnující zvláštní kategorie údajů, a o předání rozhoduje jako správce.
#9. Změna a doplnění pokynů
9.1 Správce může kdykoli udělit jednotlivý pokyn písemně na kontaktní adresu zpracovatele. Zpracovatel jej provede, je-li technicky proveditelný a není-li v rozporu s právním předpisem; jinak správci sdělí, proč jej provést nelze.
9.2 Změna této přílohy se provádí postupem podle čl. 12 smlouvy.
Příloha 3 — Technická a organizační opatření
Opatření podle čl. 32 GDPR. Příloha popisuje stav, který lze ve službě ověřit, nikoli stav zamýšlený. Kde je opatření provozní — tedy záleží na nastavení prostředí, ne na kódu služby — je to u něj uvedeno.
#1. Šifrování přenosu
1.1 Služba je dostupná pouze přes HTTPS. Požadavek na nešifrovaný port se trvale přesměruje na HTTPS.
1.2 Server přijímá TLS 1.2 a TLS 1.3; starší verze protokolu nejsou povoleny. Certifikáty vydává veřejná certifikační autorita a obnovují se automaticky.
1.3 Prohlížeči se posílá hlavička, která mu na jeden rok zakazuje spojit se se službou jinak než přes HTTPS. Na doménách provozovatele se vztahuje i na poddomény; na vlastní doméně správce nikoli, protože by ovlivnila i servery, které provozovatel neprovozuje.
1.4 Ukončení šifrovaného spojení návštěvníka probíhá u sítě pro doručování obsahu, ne na serveru provozovatele; provoz mezi ní a serverem je šifrovaný samostatně. Důsledky jsou v čl. 9.
#2. Šifrování a hašování uložených údajů
#2.1 Šifrování na úrovni databázového sloupce
2.1.1 Šifrovány symetrickou šifrou AES-256-CBC s náhodným inicializačním vektorem jsou tyto údaje:
| Kde | Co je šifrováno |
|---|---|
| zdravotní profil dítěte | rodné číslo, číslo pojištěnce, alergie, užívané léky, poznámky zdravotníka |
| zdravotní deník turnusu | popis události, přijatá opatření, název a dávka podaného léku, naměřená teplota, poslední jídlo, poznámka o stolici, číslo v nákresu těla |
| rozvrh podávání léků | název léku a poznámka k dávkování |
| prohlášení o bezinfekčnosti | seznam navštívených zemí a nakreslený podpis zákonného zástupce |
| vlastní pole přihlášky typu „citlivý údaj" | odpověď zákonného zástupce |
2.1.2 Klíč je odvozen z hlavního klíče instalace, který je uložen v konfiguraci prostředí, nikoli v databázi.
2.1.3 Do auditního záznamu o změně se u údajů podle čl. 2.1.1 zapisuje pouze to, který záznam se změnil, kdo jej změnil a kdy, nikoli jeho obsah. Auditní záznam by jinak byl otevřenou kopií toho, co je v původním sloupci zašifrované.
#2.2 Další šifrované hodnoty
2.2.1 Šifrovaně jsou uloženy rovněž: tajemství a záložní kódy dvoufázového ověření u účtů členů týmu, personálu provozovatele i partnerů; podpisové tajemství odchozích upozornění; přístupové údaje platebních bran, které správce vložil; heslo k jeho vlastnímu odesílacímu serveru.
#2.3 Co šifrováno na úrovni sloupce není
2.3.1 Šifrování podle čl. 2.1 se nevztahuje na:
a) odpovědi na běžná pole přihlašovacího formuláře. Ptá-li se správce na zdravotní údaj, má k tomu podle Pravidel přijatelného užívání použít pole typu „citlivý údaj"; použije-li běžné pole, uloží se odpověď v otevřené podobě; b) zařazení záznamu ve zdravotním deníku — druh záznamu, čas události, místo a denní doba podání léku. Podle nich se deník řadí, seskupuje a tiskne, takže je databáze musí umět číst; c) údaje o totožnosti opsané do prohlášení o bezinfekčnosti — jméno a adresu dítěte a kontakt na zákonného zástupce. Tytéž hodnoty nese v otevřené podobě přihláška, ze které jsou opsány, takže jejich zašifrování v prohlášení by nic nechránilo; d) doprovodné údaje o podpisu prohlášení — čas, adresu, prohlížeč a otisky dokumentu, které slouží k ověření pravosti a o zdravotním stavu nevypovídají.
2.3.2 Z toho plyne, co lze z databáze zjistit i bez klíče: že určité dítě má v určitém turnusu zdravotní záznam určitého druhu a kdy vznikl, nikoli však co se stalo ani co mu bylo podáno. Opatřením u těchto skutečností je omezení přístupu oprávněním podle čl. 4 a oddělení dat správců podle čl. 3.
#2.4 Hesla, kódy a klíče
2.4.1 Hesla účtů se ukládají jako jednosměrný otisk s náhodnou solí; původní heslo služba nezná a nedokáže je zobrazit.
2.4.2 Jednorázový šestimístný kód pro přihlášení zákonného zástupce do rodičovského portálu se ukládá pouze jako otisk SHA-256, platí 15 minut, spotřebuje se prvním úspěšným použitím a po 5 chybných pokusech se zneplatní. Porovnání otisků probíhá způsobem odolným vůči měření času odpovědi.
2.4.3 Potvrzovací kód pro podpis prohlášení o bezinfekčnosti má stejný režim: otisk SHA-256, platnost 15 minut, 5 pokusů.
2.4.4 Klíč k rozhraní API se ukládá pouze jako otisk SHA-256; zobrazí se jedenkrát při vydání.
2.4.5 Kód pro zrušení přihlášky se ukládá jako otisk SHA-256.
#3. Oddělení dat a povrchů
#3.1 Oddělení pořadatelů
3.1.1 Každý záznam nesoucí data správce je vázán na jeho organizaci a všechny databázové dotazy jsou o toto omezení automaticky rozšířeny.
3.1.2 Omezení selhává uzavřeně: není-li v požadavku určeno, o kterou organizaci jde, dotaz nevrátí žádný záznam. Chyba v novém kódu proto nevede k zobrazení cizích dat, ale k zobrazení žádných.
3.1.3 Výjimku má jediný povrch — administrační rozhraní provozovatele, které je nad tenanty a vidí napříč organizacemi v rozsahu podle čl. 4.3. Vypnutí omezení je řešeno tak, aby nemohlo přetrvat mimo požadavek, ve kterém bylo zapnuto.
#3.2 Oddělení povrchů podle domény
3.2.1 Na doméně správce odpovídají pouze stránky určené zákonným zástupcům — veřejná přihláška a rodičovský portál. Požadavek na dashboardovou nebo administrační cestu se na doméně správce buď přesměruje na doménu provozovatele, nebo skončí chybou „nenalezeno".
3.2.2 Administrační rozhraní provozovatele a portál partnerů odpovídají pouze na vyhrazených doménách.
#3.3 Identity a dvoufázové ověření
| Identita | Přihlášení | Dvoufázové ověření |
|---|---|---|
| Člen týmu správce | e-mail a heslo | volitelné — vyžaduje se u toho, kdo si je zapnul; při prvním přihlášení služba jeho zapnutí nabídne |
| Zákonný zástupce | jednorázový kód doručený e-mailem | nepoužije se — přihlášení samo je jednorázovým kódem |
| Personál provozovatele | e-mail a heslo | povinné, nastaví se při prvním přihlášení |
| Partner | e-mail a heslo | povinné, účet zakládá provozovatel |
3.3.1 Provozovatel dvoufázové ověření členům týmu správce nevynucuje. Zda je pro svůj tým vyžaduje, je rozhodnutí správce.
#3.4 Relace
3.4.1 Relace vyprší po 120 minutách nečinnosti. Obsah relace je uložen na serveru; prohlížeč nese pouze její identifikátor.
3.4.2 Cookie relace je nedostupná skriptům stránky, posílá se pouze přes HTTPS a je omezena na požadavky z vlastní domény.
#4. Řízení přístupu k údajům
#4.1 Oprávnění v týmu správce
4.1.1 Přístup členů týmu je řízen katalogem oprávnění; správce přiděluje role a v nich jednotlivá oprávnění. Zdravotní údaje jsou rozděleny do dvou stupňů: přístup ke zdravotním profilům a nad ním přístup k šifrovaným zdravotním údajům (rodné číslo, číslo pojištěnce, alergie, léky, poznámky zdravotníka). Zdravotní deník má vlastní oprávnění.
4.1.2 Nejcitlivější oprávnění — správa fakturace, správa ochrany osobních údajů a přístup k šifrovaným zdravotním údajům — má pouze vlastník organizace a nelze je přidělit ani roli administrátora.
#4.2 Výjimka u odbavení
4.2.1 Soupis pro odbavení účastníků a jeho tisková podoba se řídí týmž dvoustupňovým oprávněním jako ostatní zdravotní povrchy (čl. 4.1): stravovací požadavky vidí ten, kdo má přístup ke zdravotním profilům, alergie a léky nad tím ten, kdo má přístup k šifrovaným zdravotním údajům. Samotné odbavovací oprávnění zdravotní údaje nezpřístupňuje. Zamlčený údaj v řádku chybí, místo aby se zobrazil jako prázdný, a tisková podoba u sloupce uvádí, že o obsahu nic netvrdí.
4.2.2 Aplikace pro odbavení bez připojení k internetu naopak zdravotní údaje neobsahuje vůbec; stahuje si jméno, stav platby a dokumentů a příznak zákazu fotografování.
4.2.3 Data stažená do zařízení podle čl. 4.2.2 se z něj odstraní den po skončení turnusu, při prvním spuštění aplikace po tomto dni; dokud některé odbavení čeká na odeslání, neodstraní se nic, aby se neztratil záznam o příchodu dítěte. Aplikace k tomu nabízí i tlačítko, kterým se data z daného zařízení odstraní ihned. Na zařízení, na kterém se aplikace už nikdy nespustí, odstranění nenastane; zařízení členů týmu jsou v odpovědnosti správce.
4.2.4 Jinou kopii dat podle čl. 4.2.2 aplikace v zařízení nedrží. Mezipaměť, kterou si aplikace v prohlížeči zakládá, obsahuje pouze soubory samotné aplikace; odpovědi rozhraní ani zobrazené obrázky se do ní neukládají. Tlačítko podle čl. 4.2.3 ji odstraní spolu s daty.
#4.3 Přístup personálu provozovatele
4.3.1 Administrační rozhraní provozovatele pracuje s vlastním katalogem oprávnění. Neobsahuje žádné oprávnění ke zdravotním údajům dětí — takové oprávnění v něm neexistuje, takže je nelze nikomu udělit. Rozhraní ukazuje stavy a počty.
4.3.2 Přihlášení pracovníka podpory jako člena týmu správce je vyhrazeno případům podle Přílohy 2 čl. 3, provádí se s uvedeným účelem — bez něj je neproveditelné — a je vždy zaznamenáno: jeho začátek i konec, s uvedením toho, kdo jej provedl, v které organizaci, s jakým účelem a čím skončilo. O každém takovém přihlášení je e-mailem vyrozuměn vlastník organizace správce. Přihlášení je časově omezené a služba je ukončí rovněž v okamžiku, kdy pracovník, který je provedl, přestane být oprávněn do účtů správců vstupovat.
#4.4 Rozhraní pro integrace
4.4.1 Klíč k rozhraní API má rozsahy pro turnusy, přihlášky, platby, kontakty a formuláře. Rozsah pro zdravotní údaje ani pro dokumenty neexistuje.
4.4.2 Obsah odchozích upozornění nenese zdravotní údaje.
#5. Integrita a doložitelnost
#5.1 Auditní stopa dokumentů
5.1.1 Každá událost u dokumentu — vytvoření, zobrazení, podpis, odvolání — se zapisuje do auditní stopy, ve které je každý záznam svázán otiskem s předchozím. Změna nebo odstranění jednoho záznamu řetěz poruší a služba to při kontrole ohlásí.
5.1.2 Záznam auditní stopy nelze změnit ani smazat: pokus o to služba odmítne.
#5.2 Elektronická pečeť dokumentu
5.2.1 K vytvořeným dokumentům se připojuje nekvalifikovaná elektronická pečeť ve formátu PAdES, vlastním certifikátem provozovatele. Potvrzuje, že soubor vytvořila služba Táborio.cz a že se od té doby nezměnil.
5.2.2 Pečeť je opatřením integrity podle čl. 32 odst. 1 písm. b) GDPR. Připojuje se, jak nejlépe to jde: nelze-li ji vytvořit, dokument se uloží nezapečetěný a důvod se zapíše do auditní stopy. Nezapečetěný dokument tím není neplatný.
5.2.3 Kdokoli, kdo drží dokument, si může jeho neporušenost ověřit na veřejné stránce provozovatele. Otisk souboru počítá prohlížeč; soubor se na server neodesílá, o dotazu se nic neukládá a odpověď obsahuje pouze typ dokumentu, název správce, data vydání a podpisu a stav — nikdy jméno dítěte ani zákonného zástupce.
#5.3 Záznam o činnosti
5.3.1 Změny v datech správce se zapisují do auditního záznamu: co se změnilo, u kterého záznamu, kdo změnu provedl a kdy. U zdravotního profilu se do záznamu zapisují pouze nešifrované atributy.
5.3.2 Auditní záznam je dostupný správci v jeho vlastním rozhraní.
#5.4 Podpisy zpráv mezi systémy
5.4.1 Odchozí upozornění posílaná na adresu, kterou zadal správce, nesou podpis HMAC-SHA256 nad časovým razítkem a tělem zprávy; příjemce si tak ověří, že zprávu poslala služba a že se cestou nezměnila.
5.4.2 Příchozí zprávy od platebních bran a od poskytovatele odchozí pošty se přijímají pouze s platným podpisem odesílatele.
#6. Zálohování a obnovitelnost
#6.1 Co je zálohováno
6.1.1 Záloha se pořizuje denně a obsahuje výpis celé databáze a soubory aplikačního adresáře s výjimkou knihoven třetích stran, adresáře s archivy exportu dat organizací (čl. 6.2.2), souborů nahraných k migraci dat a adresáře s klíčem k elektronické pečeti.
6.1.2 Součástí zálohovaného adresáře je i konfigurace prostředí včetně hlavního šifrovacího klíče, kterým jsou šifrovány sloupce podle čl. 2.1. Soukromý klíč k elektronické pečeti součástí zálohy není; při jeho ztrátě provozovatel vytvoří nový a dříve zapečetěné dokumenty nesou vlastní certifikát. Provozovatel to uvádí, protože z toho plyne, že nešifrovaný archiv by nesl klíč i data zároveň a šifrování sloupců podle čl. 2.1 by uvnitř takového archivu nechránilo nic. Právě proto je šifrování archivu podle čl. 6.3 opatřením, na kterém stojí ostatní, a ne jedním z nich.
6.1.3 Zálohují se i objekty uložené v objektovém úložišti, tedy vytvořené dokumenty ve formátu PDF, nahrané skeny a fotografie. Do archivu podle čl. 6.1.1 se nezabalují: kopírují se denně, objekt po objektu, do úložného prostoru vyhrazeného zálohám, a přenáší se jen to, co od poslední kopie přibylo nebo se změnilo.
6.1.4 Kopii pořizuje služba, nikoli úložiště. Ze zdrojového prostoru se čte přístupovými údaji vydanými pro dokumenty a do prostoru záloh se zapisuje přístupovými údaji vydanými pro zálohy; žádné z nich tím nezískávají přístup do prostoru toho druhého. Oddělení prostorů podle čl. 3.1 tedy zálohováním nekončí.
6.1.5 Na kopie podle čl. 6.1.3 se nevztahuje šifrování archivu podle čl. 6.3, protože součástí archivu nejsou. Jsou uloženy v úložném prostoru se samostatnými přístupovými údaji, tedy chráněny stejným způsobem jako tytéž objekty při běžném provozu.
#6.2 Co v záloze není
6.2.1 Objekty uložené v objektovém úložišti — vytvořené dokumenty ve formátu PDF, nahrané skeny a fotografie — nejsou součástí archivu podle čl. 6.1.1. Archiv je výpis databáze a lokálního disku; objekty se zálohují samostatně podle čl. 6.1.3.
6.2.2 V záloze nejsou archivy exportu dat organizace (čl. 10.6). Je to soubor s životností sedmi dnů, který nelze ze zálohy smysluplně obnovovat — vznikne znovu na pokyn správce — a jehož uchování v rotaci podle čl. 6.4 by tuto životnost prodloužilo až na dva roky.
#6.3 Šifrování archivu
6.3.1 Archiv se šifruje AES-256 a v produkčním prostředí to není nastavení, ale vlastnost kódu: nezašifrovaný archiv se nevytvoří. Po zabalení se ověřuje hotový archiv, a nenese-li každá jeho položka šifrovací příznak, archiv se smaže, nezkopíruje se na žádné úložiště a pořízení zálohy skončí chybou.
6.3.2 Ověřuje se výsledek, nikoli nastavení. K nezašifrovanému archivu vedou dvě cesty — nevyplněné heslo archivu a prostředí, které AES-256 neumí — a druhá z nich není v nastavení vidět. Kontrola nastavení by proto hlídala jen jednu z nich; kontrola hotového archivu odpovídá na obě jednou otázkou.
6.3.3 Opatření podle čl. 6.3.1 působí na archivy pořízené od 8. září 2026. Archivy pořízené dříve zůstávají nezašifrované, dokud je neodstraní rotace podle čl. 6.4, tedy až dva roky; po tu dobu u nich platí, co uvádí čl. 6.1.2, a nesou navíc i soukromý klíč k elektronické pečeti. Provozovatel to uvádí, protože jde o stav, který sám o sobě neskončí dřív.
#6.4 Rotace
6.4.3 Rotace podle čl. 6.4.1 se týká archivů. Kopie objektů podle čl. 6.1.3 jí nepodléhají: drží stav, v jakém jsou objekty ve službě, a historické verze objektu se neuchovávají. Objekt odstraněný ve službě se z kopie odstraní také, nejpozději osmého dne po odstranění. Tuto dobu se drží proto, že archiv podle čl. 6.1.1 obnovený z některého z předchozích dnů odkazuje na objekty, které tehdy existovaly; bez ní by obnova vedla na chybějící soubory.
#6.5 Povaha archivu a obnova
6.5.1 Archiv je platformový: jeden soubor obsahuje data všech správců. Obnova se provádí jako obnovení celého systému po havárii. Obnovení dat jediného správce z archivu není funkcí služby.
6.5.2 Z archivu se neobnovují jednotlivé smazané záznamy (čl. 8.6 smlouvy).
6.5.3 Vymazané údaje proto v archivech přetrvávají až do vypršení nejstaršího archivu, který je obsahuje — podle čl. 6.4 tedy až 2 roky.
#7. Bezpečnost aplikace
#7.1 Hlavičky odpovědi
7.1.1 Na každou odpověď služba připojuje:
| Opatření | Účinek |
|---|---|
| zákaz vkládání do rámce | stránku nelze zobrazit uvnitř cizí stránky |
| zákaz odhadování typu obsahu | prohlížeč nesmí soubor vyhodnotit jako jiný typ, než jaký server uvedl |
| omezení odkazující adresy | při odchodu na cizí web se předá jen doména, ne celá adresa |
| vynucení HTTPS podle čl. 1.3 | |
| zásada zabezpečení obsahu | prohlížeč smí spustit skript, načíst styl či obrázek a otevřít spojení jen ze zdrojů, které server v odpovědi vyjmenoval; ostatní zablokuje |
7.1.2 Zásada zabezpečení obsahu je vynucovaná, nikoli pouze hlášená — prohlížeč zakázaný obsah nenačte. Vložený skript smí běžet jen tehdy, nese-li jednorázový údaj, který server vydává pro každou odpověď zvlášť; skript, který do stránky vložil někdo jiný, jej nemá a nespustí se. Porušení prohlížeč zároveň hlásí zpět provozovateli, který z hlášení uchovává jen adresu stránky, název porušeného pravidla, blokovanou adresu a údaj o tom, zda šlo o blokování nebo jen o hlášení.
7.1.3 Co opatření nekryje, a co proto provozovatel uvádí:
a) vložené styly povoleny zůstávají. Vzhled stránky tedy vloženým stylem změnit lze, spustit kód nikoli.
b) v administrační části provozovatele je nad rámec čl. 7.1.2 povoleno vyhodnocení řetězce jako kódu, protože na tom stojí použitá knihovna rozhraní. Do této části nemá přístup správce ani subjekt údajů; přístup k ní je popsán v čl. 4.3.
c) jediná stránka služby — potvrzení platby kartou při dodatečném ověření u předplatného provozovatele — načítá dva skripty ze sítí pro doručování obsahu třetích stran. Netýká se žádného zpracování údajů podle této smlouvy: údaje správce ani subjektů údajů na ní nevystupují.
#7.2 Omezení počtu požadavků
7.2.1 Přihlašování, ověřovací kódy, veřejné odesílání přihlášky, ověření dokumentu, vyhledání v rejstříku, podpis prohlášení a další citlivé cesty mají samostatná pojmenovaná omezení počtu požadavků — více než dvacet skupin s vlastními limity, připojených k desítkám cest.
7.2.2 Omezení je klíčováno adresou, ze které požadavek dorazil na server. Provozovatel u provozu procházejícího sítí pro doručování obsahu přebírá adresu návštěvníka z hlavičky, kterou tato síť u každého požadavku přepisuje (čl. 9.3), takže kvótu drží jednotliví návštěvníci a nikoli uzly sítě.
#7.3 Odchozí spojení
7.3.1 Adresa pro odchozí upozornění musí být HTTPS a nesmí směřovat do privátních rozsahů ani na místní adresy; kontroluje se i výsledek překladu doménového jména, aby název ukazující na privátní adresu neprošel. Spojení má časový limit.
#7.4 Nahrávané soubory
7.4.1 U fotografií se kontroluje skutečný formát podle bajtů souboru, nikoli typ deklarovaný prohlížečem; přijímají se pouze JPEG, PNG a WebP. Velikost jednoho souboru je omezena.
7.4.2 Fotografie se ukládají jako tři odvozené velikosti; původní soubor se po zpracování odstraní. Odvozeniny vznikají znovuzakódováním obrazu, takže neobsahují žádná metadata — tedy ani údaj o poloze.
7.4.3 Každý nahraný soubor, který služba ukládá, se před uložením prověří antivirovým programem běžícím na témže serveru; soubor server neopouští. Soubor, v němž program najde škodlivý kód, se odmítne, a odmítne se i tehdy, když kontrola nemůže proběhnout. Neprověřují se fotografie galerie, z nichž se ukládají jen odvozeniny podle čl. 7.4.2, bankovní výpis, který se přečte a neuloží, a přílohy, které si k poznámkám o pořadateli přikládá personál provozovatele.
7.4.4 Přílohy e-mailových šablon, které se rozesílají zákonným zástupcům, se navíc před uložením upraví: obrázek se znovu zakóduje, z dokumentu PDF se odstraní skripty, akce spouštěné otevřením nebo odkazem a vložené soubory, a dokument Word nebo Excel s makry, vloženými objekty nebo odkazem na vzdálenou šablonu se odmítne. Dokumenty, které nahrávají zákonní zástupci, se neupravují, jen prověřují.
#7.5 Adresy k souborům
7.5.1 Dokumenty a fotografie se nezpřístupňují veřejnou adresou. Prohlížeč dostane dočasně podepsanou adresu: u dokumentů s platností 1 hodiny, u zobrazení fotografie 5 minut, u nahrání fotografie 30 minut.
#7.6 Odbavovací token
7.6.1 Denní token pro odbavovací zařízení se vydává přihlášenému členovi týmu s příslušným oprávněním, žije v paměti aplikace nejdéle do konce dne a nejvýše 8 hodin a posílá se v hlavičce požadavku, nikdy v adrese.
#8. Server a provoz
8.1 Aplikace, databáze, mezipaměť a fronty běží na jednom serveru v datovém centru dalšího zpracovatele uvedeného v Příloze 4.
8.2 Firewall propouští pouze porty pro vzdálenou správu, HTTP a HTTPS; vše ostatní příchozí je zakázáno. Databáze a mezipaměť naslouchají pouze místně a mezipaměť je navíc chráněna heslem. Server pro obousměrnou komunikaci prohlížeče zůstává na místní adrese.
8.3 Vzdálená správa je možná pouze klíčem; přihlášení heslem je vypnuté a přihlášení správcovského účtu heslem není povoleno. Opakované neúspěšné pokusy blokuje nástroj pro dočasné zablokování adresy.
8.4 Bezpečnostní aktualizace operačního systému se instalují automaticky.
8.5 Vykreslovací nástroj, který zpracovává obsah zadaný uživateli při tvorbě dokumentů, běží v omezeném profilu.
8.6 Nasazování nové verze probíhá automatizovaně ze systému pro správu zdrojového kódu, který k tomu drží přístupový klíč k serveru. Je to přístupová cesta k produkčnímu prostředí a Příloha 4 ji uvádí. Úložiště zdrojového kódu je neveřejné a produkční data do něj neodcházejí.
#9. Síť pro doručování obsahu
9.1 Provoz na doménách provozovatele prochází sítí pro doručování obsahu dalšího zpracovatele uvedeného v Příloze 4. Tato síť vidí každý požadavek včetně obsahu odeslaného formuláře — tedy i údaje o zdravotním stavu vyplněné v přihlášce nebo v rodičovském portálu — a u ní končí šifrované spojení návštěvníka (čl. 1.4).
9.2 Provoz na vlastní doméně správce touto sítí neprochází; míří přímo na server provozovatele.
9.3 IP adresa, kterou služba zaznamenává, je adresa návštěvníka, a to na obou cestách podle čl. 9.1 a 9.2. U provozu procházejícího sítí pro doručování obsahu ji provozovatel přebírá z hlavičky, kterou tato síť u každého požadavku sama vyplňuje a přepisuje; u provozu na vlastní doméně správce je to přímo adresa, ze které se návštěvník připojil. Platí to všude, kde se adresa zaznamenává — u záznamu o seznámení se zpracováním údajů, u podpisu prohlášení o bezinfekčnosti, v relacích i v auditním záznamu.
9.4 Provozovatel z toho nevyvozuje žádné tvrzení o schopnosti dohledat návštěvníka. IP adresu přiděluje poskytovatel připojení zpravidla dočasně a sdílí ji celá domácnost. U podpisu prohlášení o bezinfekčnosti nese určení jednající osoby potvrzovací kód doručený na e-mailovou adresu, nikoli IP adresa.
#10. Organizační opatření
10.1 Mlčenlivost. Osoby s přístupem k údajům jsou písemně zavázány mlčenlivostí před prvním přístupem (čl. 3 smlouvy).
10.2 Přidělování přístupů. Personál provozovatele má povinné dvoufázové ověření. Přístupy se přidělují podle role v katalogu oprávnění administračního rozhraní; role sama je celou autorizací a nelze ji změnit z formuláře.
10.3 Záznam o porušení. Provozovatel vede záznamy o všech porušeních zabezpečení, včetně těch, která se nikomu neohlašují (čl. 7.2.3 smlouvy).
10.4 Změna dodavatele. Nový další zpracovatel se zapojuje postupem podle Přílohy 4 a dokumentu Postup změny dalšího zpracovatele, s oznámením 30 dní předem.
10.5 Výmaz na pokyn. Služba má vestavěné funkce pro export dat organizace, pro výmaz údajů jedné rodiny s uplatněním zákonných lhůt a pro úklid po uplynutí doby uchování; výstupem výmazu je strukturované potvrzení.
10.6 Archiv exportu. Vytvořený export dat organizace je uložen na lokálním disku serveru zašifrovaný algoritmem AES-256-GCM klíčem odvozeným z hlavního šifrovacího klíče podle čl. 2.1 a odstraní se po 7 dnech; do zálohy se nezahrnuje (čl. 6.2.2). Zpřístupňuje se výhradně po přihlášení, osobě s oprávněním k osobním údajům dané organizace, a dešifruje se až při stažení. Stažený soubor už chráněn není a za nakládání s ním odpovídá správce (Příloha 2 čl. 8.4.1).
#11. Co provozovatel netvrdí
11.1 Antivirová kontrola podle čl. 7.4.3 poznává známý škodlivý kód; provozovatel netvrdí, že nahraný soubor žádný škodlivý kód neobsahuje.
11.2 Disky serveru nejsou šifrované na úrovni svazku; šifrování se uplatňuje na úrovni sloupců podle čl. 2.1 a na úrovni archivu podle čl. 6.3.
11.3 Provozovatel není držitelem osvědčení podle čl. 42 GDPR a nepřihlásil se ke kodexu chování podle čl. 40 GDPR.
11.4 Provozovatel nezaručuje žádnou úroveň dostupnosti služby.
11.5 Provozovatel netvrdí, že zálohuje dokumenty a fotografie (čl. 6.2.1).
11.6 Provozovatel netvrdí, že jsou šifrovány všechny údaje o zdravotním stavu; rozsah šifrování a jeho hranice popisují čl. 2.1 a 2.3.
#12. Změny přílohy
12.1 Provozovatel může opatření měnit, nesníží je však pod úroveň popsanou v této příloze. Změna se provádí postupem podle čl. 12 smlouvy.
Příloha 5 — Součinnost a lhůty
Součinnost podle čl. 28 odst. 3 písm. e) a f) GDPR a lhůty, ve kterých ji zpracovatel poskytuje. Lhůty, které GDPR nestanoví, jsou označeny jako závazek zpracovatele.
#1. Žádosti subjektů údajů
#1.1 Kdo odpovídá
1.1.1 Žádost o výkon práva podle kapitoly III GDPR vyřizuje správce. Zpracovatel mu k tomu poskytuje součinnost; sám žádost nevyřizuje a subjektu údajů neodpovídá věcně.
1.1.2 Rozcestník, kterým se určuje adresát:
| Čeho se žádost týká | Správce |
|---|---|
| dítě, zákonný zástupce, přihláška, zdravotní údaje, dokumenty, fotografie, platby | pořadatel |
| účet člena týmu, přihlašování, dvoufázové ověření | provozovatel |
| fakturace předplatného pořadateli | provozovatel |
| doručenky odchozí pošty, bezpečnostní a provozní záznamy | provozovatel |
#1.2 Žádost doručená zpracovateli
1.2.1 Dorazí-li zpracovateli žádost týkající se údajů, jejichž správcem je pořadatel, zpracovatel:
a) ověří totožnost žadatele — u zákonného zástupce podle e-mailové adresy vedené u přihlášky, nikdy podle samotného jména; nadměrné doklady nevyžaduje; b) do 5 pracovních dnů ji přepošle vlastníkovi účtu správce s uvedením, že lhůta podle čl. 12 odst. 3 GDPR běží správci od doručení jemu; c) potvrdí žadateli, komu žádost předal.
1.2.2 Lhůta 5 pracovních dnů je závazkem zpracovatele; GDPR ji nestanoví.
#1.3 Čím zpracovatel pomáhá
| Právo | Nástroj ve službě |
|---|---|
| Přístup (čl. 15), přenositelnost (čl. 20) | export dat organizace: strukturovaný archiv se soubory dokumentů; archiv údajů jedné rodiny, rozdělený na část přenositelnou a část k nahlédnutí; obojí si vytvoří správce sám |
| Oprava (čl. 16) | správce upravuje údaje přímo ve službě |
| Výmaz (čl. 17) | výmaz údajů jedné rodiny včetně dokumentů, zdravotního profilu a záznamů, s uplatněním zákonných lhůt a s vydáním potvrzení |
| Omezení (čl. 18) | příznak „omezeno" u přihlášky: zastaví automatické zprávy, rozesílky, úpravy přihlášky a výmaz po uplynutí doby uchování; zrušení omezení vyžaduje potvrzení, že rodina byla předem vyrozuměna (čl. 18 odst. 3) |
| Námitka (čl. 21) | posouzení náleží správci; zpracovatel provede, k čemu dá správce pokyn |
| Odvolání souhlasu s fotografiemi | odstranění fotografie včetně všech odvozených velikostí; odstranění fotografií dítěte při výmazu jedné rodiny se dnes provádí samostatným úkonem, nikoli jako součást výmazu |
#1.4 Lhůty pro součinnost
1.4.1 Vyžádá-li si správce součinnost, kterou nelze provést nástrojem ve službě — dnes jde o odstranění fotografií dítěte — provede ji zpracovatel do 10 pracovních dnů od doručení pokynu. Lhůta je závazkem zpracovatele a je nastavena tak, aby správci zbyl čas do konce jeho jednoměsíční lhůty.
#2. Porušení zabezpečení osobních údajů
#2.1 Ohlášení správci
2.1.1 Zjistí-li zpracovatel porušení zabezpečení osobních údajů, jejichž správcem je pořadatel, ohlásí je správci bez zbytečného odkladu podle čl. 33 odst. 2 GDPR, nejpozději do 24 hodin od okamžiku, kdy porušení potvrdí.
2.1.2 Lhůta 24 hodin je závazkem zpracovatele. GDPR ji nestanoví; existuje proto, aby správci zbyl čas na jeho vlastní lhůtu 72 hodin vůči dozorovému úřadu podle čl. 33 odst. 1 GDPR. Lhůta 72 hodin patří správci, nikoli zpracovateli.
#2.2 Co oznámení obsahuje
2.2.1 Oznámení obsahuje, nakolik je to v daném okamžiku známo:
a) popis povahy porušení; b) kategorie a přibližný počet dotčených subjektů údajů a záznamů, zejména zda jsou mezi nimi údaje o zdravotním stavu dětí; c) kdy k porušení došlo a kdy je zpracovatel zjistil; d) pravděpodobné důsledky; e) přijatá a navrhovaná opatření; f) kontaktní osobu pro další informace.
2.2.2 Je-li některý údaj v okamžiku ohlášení neznámý, zpracovatel jej doplní následně; neúplnost oznámení není důvodem k jeho odkladu.
#2.3 Rozdělení rolí při posouzení
2.3.1 Zpracovatel sděluje správci fakta. Neposuzuje za správce, zda má porušení ohlásit dozorovému úřadu, ani zda má vyrozumět subjekty údajů podle čl. 34 GDPR. Toto posouzení náleží správci, protože správcem je on a zná kontext, ve kterém údaje zpracovává.
2.3.2 Zpracovatel poskytne správci pro toto posouzení součinnost — zejména doplňující informace o rozsahu a o technických opatřeních.
#2.4 Skutečnosti, které do posouzení patří vždy
2.4.1 Provozovatel je uvádí předem, aby s nimi správce mohl počítat, ne až v okamžiku události:
a) archiv záloh je platformový — jeden archiv obsahuje data všech správců, takže únik jednoho archivu je únikem dat všech; b) archiv obsahuje konfiguraci prostředí včetně hlavního šifrovacího klíče, kterým jsou šifrovány zdravotní sloupce; nešifrovaný archiv tedy nese klíč i data zároveň; c) archivy pořízené před 8. zářím 2026 nejsou šifrované a rotace je odstraní až za dva roky; od toho dne se nezašifrovaný archiv nevytvoří (Příloha 3 čl. 6.3); d) archiv exportu dat organizace je na serveru uložen zašifrovaný, do záloh se nezahrnuje a žije 7 dní (Příloha 3 čl. 10.6 a 6.2.2); v archivech záloh pořízených před 8. 9. 2026 je však obsažen, a to v čitelné podobě bez hesla, a odstraní je až rotace podle Přílohy 3 čl. 6.4; e) vymazané údaje přetrvávají v archivech až 2 roky (Příloha 3 čl. 6.5.3).
#2.5 Záznam
2.5.1 Zpracovatel vede záznamy o všech porušeních zabezpečení, kterých se dopustil nebo která zjistil, včetně těch, která nebyla nikomu ohlašována (čl. 33 odst. 5 GDPR). Záznam obsahuje skutečnosti, účinky a přijatá nápravná opatření.
2.5.2 Záznam týkající se správce zpracovatel na žádost poskytne.
#3. Posouzení vlivu a předchozí konzultace
3.1 Provádí-li správce posouzení vlivu na ochranu osobních údajů podle čl. 35 GDPR nebo předchozí konzultaci podle čl. 36 GDPR, poskytne mu zpracovatel na žádost do 30 dnů:
a) popis povahy, rozsahu a účelu zpracování prováděného zpracovatelem (Příloha 1); b) popis technických a organizačních opatření (Příloha 3); c) aktuální seznam dalších zpracovatelů (Příloha 4); d) informace o rizicích, která zpracovatel u své části zpracování identifikoval.
3.2 Zpracovatel posouzení vlivu za správce neprovádí; odpovědnost za ně nese správce.
#4. Změna dalšího zpracovatele
#4.1 Oznámení
4.1.1 Zapojení nového dalšího zpracovatele nebo nahrazení stávajícího oznámí zpracovatel nejméně 30 dní před účinností změny e-mailem na kontaktní adresu vlastníka účtu. Nové znění Přílohy 4 zveřejní dnem účinnosti změny.
4.1.2 Oznámení uvádí, o kterého dodavatele jde, jaké údaje dostane, k jakému účelu, kde je bude zpracovávat a jaký je právní režim případného předání mimo Evropskou unii.
#4.2 Námitka a její následky
4.2.1 Správce může podat námitku do 30 dnů od oznámení.
4.2.2 Následkem důvodné námitky je jedna z těchto dvou možností, a žádná jiná:
| Následek | |
|---|---|
| a) | zpracovatel pro správce vypne funkci, která nového dalšího zpracovatele používá |
| b) | správce je oprávněn vypovědět smlouvu o poskytování služby bez sankce ke dni účinnosti změny; do tohoto dne mu zůstane dostupný export dat |
4.2.3 Zpracovatel neslibuje individuální výjimku — tedy že pro jednoho správce nepoužije dodavatele, kterého používá pro ostatní. Serverová infrastruktura, objektové úložiště, síť pro doručování obsahu a odchozí pošta jsou pro všechny správce společné a jejich vypnutí pro jediného správce není proveditelné. Následek podle písmene a) je proto dostupný jen tam, kde je dodavatel vázán na oddělitelnou funkci.
4.2.4 Podrobný postup je v dokumentu Postup změny dalšího zpracovatele.
#5. Doložení souladu
5.1 Součinnost při doložení souladu podle čl. 28 odst. 3 písm. h) GDPR, včetně důvodů, proč není proveditelná kontrola na místě, je v čl. 9 smlouvy. Lhůta pro poskytnutí informací je 30 dnů, jednou za 12 měsíců bezplatně.
#6. Přehled lhůt
| Lhůta | Komu běží | Zdroj |
|---|---|---|
| 1 měsíc na vyřízení žádosti subjektu údajů | správci | čl. 12 odst. 3 GDPR |
| + 2 měsíce prodloužení, s oznámením do měsíce | správci | čl. 12 odst. 3 GDPR |
| 5 pracovních dnů na přeposlání žádosti správci | zpracovateli | závazek zpracovatele |
| 10 pracovních dnů na ruční součinnost podle čl. 1.4 | zpracovateli | závazek zpracovatele |
| bez zbytečného odkladu na ohlášení porušení správci | zpracovateli | čl. 33 odst. 2 GDPR |
| 24 hodin od potvrzení porušení na ohlášení správci | zpracovateli | závazek zpracovatele |
| 72 hodin na ohlášení porušení dozorovému úřadu | správci | čl. 33 odst. 1 GDPR |
| bez zbytečného odkladu na vyrozumění subjektů údajů | správci | čl. 34 GDPR |
| 30 dní na oznámení nového dalšího zpracovatele | zpracovateli | závazek zpracovatele |
| 30 dní na námitku proti novému dalšímu zpracovateli | správci | čl. 28 odst. 2 GDPR a čl. 5.4 smlouvy |
| 30 dní na poskytnutí podkladů k doložení souladu a k posouzení vlivu | zpracovateli | závazek zpracovatele |
| 30 dní na oznámení změny smlouvy | zpracovateli | § 1752 OZ a všeobecné obchodní podmínky |
| 7 / 30 / 365 dní — žebřík po neuhrazení ceny | správci | Příloha 2 čl. 4 |
| 7 dní — životnost archivu exportu dat | — | Příloha 3 čl. 10.6 |
#7. Kontaktní místa
7.1 Kontaktní adresa zpracovatele pro věci ochrany osobních údajů, pro žádosti subjektů údajů a pro ohlašování porušení: podpora@taborio.cz. Na adresu info@taborio.cz se doručují právní jednání podle smlouvy; pro věci podle tohoto článku slouží adresa podpory.
7.2 Zpracovatel nejmenoval pověřence pro ochranu osobních údajů; kontaktním místem podle čl. 13 odst. 1 písm. a) GDPR je adresa podle čl. 7.1.
7.3 Kontaktní adresa správce pro účely této smlouvy: e-mail vlastníka účtu. Správce ji udržuje aktuální; oznámení podle čl. 2 a 4 se zasílají na ni. Oznámení podle čl. 2 se zasílá i pověřenci správce, uvede-li ho správce ve službě.
Související dokumenty
-
Příloha 4 — Seznam dalších zpracovatelů
Zveřejňuje se samostatně — změnu provozovatel oznamuje předem e-mailem a lze proti ní vznést námitku.