Smlouva o zpracování osobních údajů

Platné od 24. 6. 2026

Tato smlouva je nejdůležitějším dokumentem pro nakládání s daty: provozovna je správcem údajů svých klientů, klientbox je jejich zpracovatelem. Uzavírá se podle čl. 28 GDPR a je nedílnou součástí Obchodních podmínek.

1. Smluvní strany a uzavření smlouvy

Tato smlouva o zpracování osobních údajů (dále „DPA") podle čl. 28 nařízení (EU) 2016/679 (dále „GDPR") se uzavírá mezi: • Správcem: uživatelem služby klientbox, tj. provozovnou, která prostřednictvím služby zpracovává osobní údaje svých klientů (dále „Správce" nebo „Provozovna"); a • Zpracovatelem: ANAX HOLDING, s.r.o., IČO 10876197, Příkop 843/4, 602 00 Brno, provozovatelem služby klientbox (dále „Zpracovatel" nebo „klientbox"). DPA je nedílnou součástí Obchodních podmínek a uzavírá se okamžikem, kdy Správce začne službu používat (vytvořením účtu). Má-li Správce vlastní podepsané znění DPA, má přednost.

2. Předmět, povaha a účel zpracování

Zpracovatel zpracovává osobní údaje výhradně jménem Správce za účelem poskytování služby klientbox: vedení digitální kartotéky klientů, evidence návštěv a služeb, rezervací a objednávek, rozesílání připomínek a reaktivačních a marketingových sdělení (SMS, e-mail, WhatsApp) v rozsahu určeném Správcem, a souvisejících přehledů a reportů. • Doba zpracování: po dobu trvání smlouvy o užívání služby; po jejím ukončení viz čl. 8. • Povaha zpracování: shromažďování, ukládání, organizace, zpřístupnění, použití a výmaz, prováděné automatizovaně v rámci služby.

3. Kategorie subjektů údajů a osobních údajů

• Subjekty údajů: klienti a zákazníci Správce (případně jeho zaměstnanci v roli uživatelů účtu). • Běžné osobní údaje: jméno, telefon, e-mail, datum narození, historie návštěv a objednaných služeb, poznámky, identifikační a fakturační údaje (IČO, DIČ), údaje o souhlasech a odhláškách z komunikace. • Zvláštní kategorie údajů (čl. 9 GDPR) — důležité: klientbox umožňuje Správci vést u klientů též údaje o zdravotním stavu (např. alergie, diagnózy, léčebné plány, zdravotní omezení, poznámky ke zdraví), zejména v oborech jako stomatologie, fyzioterapie, masáže, kosmetika či tetování. Pokud Správce takové údaje vede: 1) Správce odpovídá za právní titul pro zpracování zvláštní kategorie údajů podle čl. 9 odst. 2 GDPR (zpravidla výslovný souhlas subjektu údajů, případně titul ve zdravotnictví). Zpracovatel tento titul neposkytuje ani neověřuje. 2) Zpracovatel tyto údaje zpracovává pouze jako technický zprostředkovatel na pokyn Správce a uplatňuje na ně bezpečnostní opatření dle čl. 5 a Přílohy 2. 3) Vede-li Správce údaje nezletilých, odpovídá za příslušný právní titul včetně případného souhlasu zákonného zástupce.

4. Pokyny správce a komunikace s klienty

Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce. Pokyny tvoří: Obchodní podmínky, tato DPA, nastavení a funkce, které Správce ve službě používá, a jeho další písemné pokyny. Zpracovatel nepředá údaje do třetí země nad rámec čl. 7 bez pokynu Správce nebo zákonné povinnosti. Bude-li mít Zpracovatel za to, že pokyn porušuje GDPR, Správce na to upozorní. Konkrétně pro komunikaci s klienty (SMS, e-mail, WhatsApp): Správce výslovně prohlašuje a zaručuje, že: • má pro každého příjemce platný právní titul podle § 7 zákona č. 480/2004 Sb. a podle čl. 13 směrnice 2002/58/ES (ePrivacy) — typicky předchozí prokazatelný souhlas nebo zákonnou výjimku pro stávajícího zákazníka; • v případě slovenských příjemců splňuje § 62 zákona č. 351/2011 Z. z. o elektronických komunikáciách; • vede dohledatelné záznamy o souhlasech a odhláškách po dobu nejméně 3 let; • předá Zpracovateli pouze takové kontaktní údaje, pro které tento titul má; • v plném rozsahu odškodní Zpracovatele za sankce ÚOOÚ, ČTÚ a obdobných slovenských úřadů, pokud se ukáže, že zaslání obchodního sdělení nesplňovalo zákonné požadavky. Detailní pravidla jsou v Pravidlech užívání (AUP), čl. 3 a 4.

5. Povinnosti zpracovatele

Zpracovatel se zavazuje: zachovávat mlčenlivost a zavázat k ní oprávněné osoby; vést záznamy o činnostech zpracování dle čl. 30 odst. 2 GDPR; přijmout vhodná technická a organizační opatření podle čl. 32 GDPR (Příloha 2); být Správci nápomocen při vyřízení žádostí subjektů údajů a při plnění povinností dle čl. 32 až 36 GDPR, včetně posouzení vlivu na ochranu osobních údajů (DPIA, čl. 35) a předchozí konzultace (čl. 36), zejména s ohledem na možné zpracování zvláštních kategorií údajů; zapojovat další zpracovatele pouze za podmínek čl. 6; po ukončení zpracování údaje vymazat nebo vrátit (čl. 8); poskytnout Správci informace potřebné k doložení plnění povinností a umožnit audit (čl. 8). Obdrží-li Zpracovatel žádost subjektu údajů týkající se dat, jejichž správcem je Správce, předá ji bez zbytečného odkladu Správci a sám ji nevyřizuje bez jeho pokynu.

6. Další zpracovatelé (sub-zpracovatelé)

Správce uděluje Zpracovateli obecné povolení zapojit další zpracovatele. Aktuální jmenný seznam (s identifikací poskytovatele, sídla, účelu, lokace zpracování a odkazu na jeho DPA/SCC) je veřejně dostupný na stránce Zpracovatelé a je nedílnou součástí této DPA. Zpracovatel uloží každému dalšímu zpracovateli povinnosti odpovídající této DPA (zejména důvěrnost, bezpečnost dle čl. 32, omezení účelu, výmaz po ukončení). O zamýšlené změně (přidání nebo nahrazení dalšího zpracovatele) bude Správce informován nejméně 30 dní předem (e-mailem na adresu primárního kontaktu, upozorněním v aplikaci a aktualizací stránky Zpracovatelé). Správce může z vážných důvodů na ochranu údajů vznést písemnou námitku ve lhůtě 14 dnů od oznámení; pokud Zpracovatel námitce nevyhoví (např. nabídkou rovnocenné alternativy), je Správce oprávněn ukončit smlouvu o užívání služby k datu účinnosti změny, a Zpracovatel mu vrátí poměrnou část předem uhrazené ceny za nevyužité období.

7. Předání do třetích zemí

Primární zpracování (hosting a databáze) probíhá na serverech v EU/EEA. Pokud některý další zpracovatel zpracovává údaje mimo EU/EEA, děje se tak na základě vhodných záruk podle čl. 46 GDPR (standardní smluvní doložky Evropské komise dle rozhodnutí 2021/914) nebo jiného platného mechanismu pro předání (např. certifikace v rámci EU-US Data Privacy Framework). Konkrétní mechanismus pro každého poskytovatele mimo EU/EEA je uveden na stránce Zpracovatelé.

8. Výmaz, vrácení a audit

• Po ukončení smlouvy může Správce po dobu 30 dnů stáhnout svá data z aplikace ve strojově čitelném formátu (CSV), a to bez ohledu na tarif (viz Obchodní podmínky, čl. 5). Po uplynutí této doby Zpracovatel údaje vymaže, nejsou-li dále nutné pro splnění právní povinnosti (např. uchování účetních dokladů) nebo zákonné lhůty (zejména § 31 zákona o účetnictví, § 47 daňového řádu). Smazání účtu Správce ve službě maže veškerá související data Správce z provozní databáze. Smazání z provozních záloh proběhne v rámci běžného rotačního cyklu (nejdéle do 90 dnů). • Audit: Zpracovatel poskytne Správci na vyžádání informace a doklady prokazující plnění této DPA (zejména popis bezpečnostních opatření, seznam sub-zpracovatelů, případně atestace SOC 2 / ISO 27001, jakmile budou k dispozici). Fyzický audit na místě je možný po předchozí dohodě (zpravidla 30 dní předem), maximálně jednou ročně, v rozsahu nezbytném a tak, aby nenarušil provoz a důvěrnost dat jiných zákazníků. Náklady auditu nese Správce, ledaže by audit zjistil podstatné porušení této DPA Zpracovatelem.

9. Porušení zabezpečení

Zjistí-li Zpracovatel porušení zabezpečení osobních údajů, ohlásí je Správci bez zbytečného odkladu poté, co se o něm dozví, nejpozději do 48 hodin od zjištění, a poskytne informace dle čl. 33 odst. 3 GDPR (povaha porušení, kategorie a přibližný počet dotčených subjektů údajů, pravděpodobné důsledky, přijatá nebo navrhovaná opatření), aby Správce mohl splnit svou ohlašovací povinnost vůči dozorovému úřadu ve lhůtě 72 hodin (čl. 33) a vůči subjektům údajů (čl. 34). Ohlašovací povinnost vůči dozorovému úřadu a subjektům údajů nese Správce.

10. Umělá inteligence (AI)

Závazek (headline): osobní údaje Správce a jeho klientů NEBUDOU používány pro trénování modelů AI poskytovatele AI ani Zpracovatele, ani pro zlepšování modelů poskytovatele AI nebo Zpracovatele. Pokud Zpracovatel poskytne ve službě funkce postavené na umělé inteligenci (např. návrhy textu obchodních sdělení, sumarizace poznámek, kategorizace klientů): • osobní údaje budou předány externímu poskytovateli AI (uvedenému na stránce Zpracovatelé) pouze pro účely generování konkrétního výstupu (inference); poskytovatel AI nesmí údaje uchovávat déle, než je technicky nutné, a nesmí je dále zpřístupnit; • Zpracovatel uplatní s každým poskytovatelem AI smluvní zákaz tréninku a smluvní záruky bezpečnosti odpovídající Příloze 2; • Správce může používání AI funkcí ve svém účtu vypnout v nastavení; vypnutí má účinek na nově vygenerované výstupy. Stávající výstupy v záznamech klientů zůstávají dostupné jako data Správce. Pro účely Nařízení EU o umělé inteligenci (2024/1689) jsou aktuální AI funkce klasifikovány jako systémy s minimálním rizikem. Zpracovatel sleduje vývoj klasifikace a v případě, že některé funkce budou zařaditelné do vyšší rizikové kategorie, oznámí to Správci s předstihem podle čl. 6.

11. Závěrečná ustanovení

DPA se řídí právem České republiky. Ve věcech zpracování osobních údajů má přednost před Obchodními podmínkami. Kontakt ve věcech ochrany údajů: [email protected]. Hlášení bezpečnostních incidentů: [email protected].

Příloha 1: Specifikace zpracování

• Předmět: poskytování CRM a reaktivační služby klientbox. • Subjekty: klienti a zákazníci Správce. • Údaje: viz čl. 3 (běžné údaje a případně zvláštní kategorie — údaje o zdraví). • Účel: kartotéka, rezervace, komunikace (připomínky, reaktivace, marketing dle pokynu), reporty. • Doba: po dobu trvání smlouvy; poté výmaz nebo vrácení dle čl. 8.

Příloha 2: Technická a organizační opatření

• šifrování veškeré komunikace při přenosu (TLS 1.2+); přístup k produkční databázi je omezen na nezbytné role a je logován; • řízení přístupu a oprávnění s odstupňovanými rolemi uživatelů (owner, member) a omezeným přístupem k produkčním datům jen pro nezbytné role; • oddělení prostředí (produkce / test / staging); • pravidelné denní zálohování databáze s offsite kopií uloženou v EU (Cloudflare R2), retence záloh 7 dní; • monitoring a logování přístupů (audit log), uchování logů 90 dní; • smluvní zavázání dalších zpracovatelů odpovídajícími povinnostmi (DPA + SCC u USA poskytovatelů); • proces správy zranitelností (vulnerability management) a bezpečnostní aktualizace závislostí (npm audit, Renovate / Dependabot); • hosting na serverech v EU/EEA (Hetzner, datacentra v EU); • plán reakce na bezpečnostní incidenty s povinností oznámení Správci do 48 hodin (čl. 9).

Příloha 3: Další zpracovatelé

Jmenný seznam a popis je veřejně dostupný na stránce Zpracovatelé (klientbox.cz/zpracovavame). Aktuální seznam (k datu účinnosti této DPA) zahrnuje pouze poskytovatele, kterým jsou skutečně předávány osobní údaje klientů Správce: hosting (Hetzner, Norimberk + Helsinky, EU/EEA), CDN a ochrana sítě (Cloudflare), platební služby (Stripe Payments Europe, Irsko), SMS (Twilio Ireland), e-mail (Mailgun, EU region Frankfurt), WhatsApp Business (Meta Platforms Ireland — jen pokud Správce funkci aktivuje), a — pokud Správce aktivuje volitelnou AI funkci — poskytovatele AI inference. Interní nástroje Zpracovatele (vlastní e-mail, chat, anonymní analytika) zpracovateli ve smyslu čl. 28 odst. 4 GDPR nejsou. Změny se řídí čl. 6.