Podmínky zpracování osobních údajů
Smlouva o zpracování osobních údajů (DPA) uzavřená dle čl. 28 GDPR
Platné od 16. července 2026 | Provozovatel platformy: Roman Khapenkov, IČO 06261035
1. Smluvní strany a jejich role
Správce osobních údajů: Restaurace (právnická nebo fyzická osoba) registrovaná v platformě Rezervato, která sbírá a určuje účely zpracování osobních údajů svých hostů.
Zpracovatel: Roman Khapenkov, fyzická osoba podnikající, IČO: 06261035, se sídlem Poznaňská 434/35, Bohnice, 181 00 Praha 8 („Rezervato“), který na základě pokynů správce zpracovává osobní údaje v rámci provozování rezervační platformy.
Uzavřením smlouvy o využívání platformy Rezervato souhlasí restaurace s touto Smlouvou o zpracování osobních údajů (dále jen „DPA“) jako nedílnou součástí smluvního vztahu.
2. Předmět a rozsah zpracování
Rezervato zpracovává jménem restaurace (správce) následující kategorie osobních údajů hostů:
| Kategorie dat | Konkrétní údaje | Účel |
|---|---|---|
| Identifikační | jméno, příjmení | správa rezervace |
| Kontaktní | e-mail, telefon | potvrzení, připomenutí |
| Rezervační | datum, čas, počet osob, poznámky, stav | provoz rezervačního systému |
| Historická | počet návštěv, průměrná útrata, preference | CRM restaurace |
| Technická | IP adresa, user agent (log přístupu) | bezpečnost, ochrana před zneužitím |
Zpracovatel nezpracovává zvláštní kategorie osobních údajů (zdravotní stav, biometrické ani genetické údaje).
3. Doba zpracování a uchovávání
3.1 Osobní údaje jsou zpracovávány po dobu trvání smlouvy mezi restaurací a platformou Rezervato.
3.2 Po zrušení účtu restaurace jsou data uchovávána ještě 30 dní (lhůta pro obnovení) a poté automaticky a nenávratně smazána.
3.3 Zákazník (restaurace) může kdykoli požádat o předčasný export a smazání dat přes sekci Nastavení nebo zasláním požadavku na info@rezervato.cz. Export provedeme do 5 pracovních dnů ve formátu CSV/JSON.
4. Instrukce správce a pokyny ke zpracování
4.1 Rezervato zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů správce (restaurace), jak jsou vymezeny v tomto DPA a v podmínkách používání platformy.
4.2 Pokud je Rezervato ze zákona povinen jednat nad rámec těchto pokynů, uvědomí o tom správce předem (pokud to zákon nevylučuje).
4.3 Restaurace nesmí ukládat v poznámkách k rezervacím nebo ve volných polích zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR.
5. Bezpečnostní opatření
Rezervato implementuje a udržuje tato technická a organizační opatření (TOO):
- Šifrování přenosu dat: TLS 1.2/1.3 pro veškerou komunikaci
- Šifrování hesel: Argon2id (žádné čitelné heslo nikde v databázi)
- Přístupová práva: role-based access control, oddělení dat jednotlivých restaurací (multi-tenancy)
- Zálohy databáze: denní zálohy s uchováním 14 dní
- Monitorování: logování přístupů a anomálií
- Fyzická bezpečnost: servery umístěné v datacentrech s certifikací ISO 27001 (Active24, a.s.)
6. Subdodavatelé (sub-zpracovatelé)
6.1 Správce tímto uděluje obecný souhlas se zapojením sub-zpracovatelů. Aktuální seznam je uveden níže:
| Sub-zpracovatel | Sídlo | Účel |
|---|---|---|
| Active24, a.s. | ČR | Hosting, databáze |
| Stripe Payments Europe, Ltd. | Irsko | Platební brána (platební údaje restaurace, nikoliv hostů) |
| Websupport, s.r.o. | SR (EU servery) | Odesílání transakčních emailů (SMTP) |
6.2 O záměru zapojit nového sub-zpracovatele informujeme správce emailem nejméně 14 dní předem. Správce může vznést námitku; pokud Rezervato změnu přesto provede, může správce smlouvu vypovědět bez sankce.
7. Přeshraniční předávání dat
7.1 Osobní údaje hostů jsou primárně zpracovávány a uloženy na serverech v České republice (EU/EEA).
7.2 Odesílání emailů zajišťuje Websupport, s.r.o. s využitím serverů v EU. K předávání osobních údajů mimo EHP nedochází; případné budoucí předání by probíhalo na základě standardních smluvních doložek (SCC) dle rozhodnutí Komise 2021/914.
8. Práva subjektů údajů
8.1 Restaurace (správce) je odpovědná za plnění práv subjektů údajů (hostů) — právo na přístup, opravu, výmaz, omezení zpracování a přenositelnost.
8.2 Rezervato jako zpracovatel poskytne restauraci technické nástroje pro splnění těchto povinností (export dat, mazání záznamu hosta v CRM).
8.3 Pokud se host obrátí přímo na Rezervato s žádostí o výkon svých práv, Rezervato ho neprodleně přesměruje na příslušnou restauraci (správce).
9. Hlášení bezpečnostních incidentů
9.1 V případě bezpečnostního incidentu, který by mohl ohrozit osobní údaje, uvědomí Rezervato restauraci bez zbytečného odkladu, nejpozději do 72 hodin od zjištění.
9.2 Oznámení bude obsahovat: povahu incidentu, dotčené kategorie a přibližný počet subjektů, možné důsledky a přijatá opatření.
9.3 Povinnost ohlásit incident příslušnému dozorovému úřadu (Úřad pro ochranu osobních údajů, uoou.cz) nese správce (restaurace).
10. Audit a soulad
10.1 Rezervato poskytne správci na jeho žádost veškeré informace potřebné k prokázání souladu s povinnostmi zpracovatele dle čl. 28 GDPR.
10.2 Správce může provést audit nebo nechat provést audit akreditovanou třetí stranou, a to s předchozím oznámením alespoň 30 dní předem a v rozsahu nezbytném pro ověření souladu. Náklady auditu nese správce.
11. Povinnosti správce (restaurace)
Restaurace se zavazuje:
- mít platný právní základ pro zpracování osobních údajů hostů (souhlas nebo oprávněný zájem)
- informovat hosty o zpracování údajů (zásady ochrany soukromí na webu restaurace)
- nevkládat do platformy zvláštní kategorie osobních údajů
- zajistit, aby zaměstnanci s přístupem do systému byli poučeni o ochraně dat
- neprodleně informovat Rezervato, pokud se dozví o jakémkoli porušení zabezpečení
12. Kontakt na pověřence a dozorový orgán
Kontakt na Rezervato: info@rezervato.cz
Dozorový úřad: Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz