Podmínky zpracování osobních údajů

Smlouva o zpracování osobních údajů (DPA) uzavřená dle čl. 28 GDPR

Platné od 16. července 2026  |  Provozovatel platformy: Roman Khapenkov, IČO 06261035

1. Smluvní strany a jejich role

Správce osobních údajů: Restaurace (právnická nebo fyzická osoba) registrovaná v platformě Rezervato, která sbírá a určuje účely zpracování osobních údajů svých hostů.

Zpracovatel: Roman Khapenkov, fyzická osoba podnikající, IČO: 06261035, se sídlem Poznaňská 434/35, Bohnice, 181 00 Praha 8 („Rezervato“), který na základě pokynů správce zpracovává osobní údaje v rámci provozování rezervační platformy.

Uzavřením smlouvy o využívání platformy Rezervato souhlasí restaurace s touto Smlouvou o zpracování osobních údajů (dále jen „DPA“) jako nedílnou součástí smluvního vztahu.

2. Předmět a rozsah zpracování

Rezervato zpracovává jménem restaurace (správce) následující kategorie osobních údajů hostů:

Kategorie dat Konkrétní údaje Účel
Identifikační jméno, příjmení správa rezervace
Kontaktní e-mail, telefon potvrzení, připomenutí
Rezervační datum, čas, počet osob, poznámky, stav provoz rezervačního systému
Historická počet návštěv, průměrná útrata, preference CRM restaurace
Technická IP adresa, user agent (log přístupu) bezpečnost, ochrana před zneužitím

Zpracovatel nezpracovává zvláštní kategorie osobních údajů (zdravotní stav, biometrické ani genetické údaje).

3. Doba zpracování a uchovávání

3.1 Osobní údaje jsou zpracovávány po dobu trvání smlouvy mezi restaurací a platformou Rezervato.

3.2 Po zrušení účtu restaurace jsou data uchovávána ještě 30 dní (lhůta pro obnovení) a poté automaticky a nenávratně smazána.

3.3 Zákazník (restaurace) může kdykoli požádat o předčasný export a smazání dat přes sekci Nastavení nebo zasláním požadavku na info@rezervato.cz. Export provedeme do 5 pracovních dnů ve formátu CSV/JSON.

4. Instrukce správce a pokyny ke zpracování

4.1 Rezervato zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů správce (restaurace), jak jsou vymezeny v tomto DPA a v podmínkách používání platformy.

4.2 Pokud je Rezervato ze zákona povinen jednat nad rámec těchto pokynů, uvědomí o tom správce předem (pokud to zákon nevylučuje).

4.3 Restaurace nesmí ukládat v poznámkách k rezervacím nebo ve volných polích zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR.

5. Bezpečnostní opatření

Rezervato implementuje a udržuje tato technická a organizační opatření (TOO):

  • Šifrování přenosu dat: TLS 1.2/1.3 pro veškerou komunikaci
  • Šifrování hesel: Argon2id (žádné čitelné heslo nikde v databázi)
  • Přístupová práva: role-based access control, oddělení dat jednotlivých restaurací (multi-tenancy)
  • Zálohy databáze: denní zálohy s uchováním 14 dní
  • Monitorování: logování přístupů a anomálií
  • Fyzická bezpečnost: servery umístěné v datacentrech s certifikací ISO 27001 (Active24, a.s.)

6. Subdodavatelé (sub-zpracovatelé)

6.1 Správce tímto uděluje obecný souhlas se zapojením sub-zpracovatelů. Aktuální seznam je uveden níže:

Sub-zpracovatel Sídlo Účel
Active24, a.s. ČR Hosting, databáze
Stripe Payments Europe, Ltd. Irsko Platební brána (platební údaje restaurace, nikoliv hostů)
Websupport, s.r.o. SR (EU servery) Odesílání transakčních emailů (SMTP)

6.2 O záměru zapojit nového sub-zpracovatele informujeme správce emailem nejméně 14 dní předem. Správce může vznést námitku; pokud Rezervato změnu přesto provede, může správce smlouvu vypovědět bez sankce.

7. Přeshraniční předávání dat

7.1 Osobní údaje hostů jsou primárně zpracovávány a uloženy na serverech v České republice (EU/EEA).

7.2 Odesílání emailů zajišťuje Websupport, s.r.o. s využitím serverů v EU. K předávání osobních údajů mimo EHP nedochází; případné budoucí předání by probíhalo na základě standardních smluvních doložek (SCC) dle rozhodnutí Komise 2021/914.

8. Práva subjektů údajů

8.1 Restaurace (správce) je odpovědná za plnění práv subjektů údajů (hostů) — právo na přístup, opravu, výmaz, omezení zpracování a přenositelnost.

8.2 Rezervato jako zpracovatel poskytne restauraci technické nástroje pro splnění těchto povinností (export dat, mazání záznamu hosta v CRM).

8.3 Pokud se host obrátí přímo na Rezervato s žádostí o výkon svých práv, Rezervato ho neprodleně přesměruje na příslušnou restauraci (správce).

9. Hlášení bezpečnostních incidentů

9.1 V případě bezpečnostního incidentu, který by mohl ohrozit osobní údaje, uvědomí Rezervato restauraci bez zbytečného odkladu, nejpozději do 72 hodin od zjištění.

9.2 Oznámení bude obsahovat: povahu incidentu, dotčené kategorie a přibližný počet subjektů, možné důsledky a přijatá opatření.

9.3 Povinnost ohlásit incident příslušnému dozorovému úřadu (Úřad pro ochranu osobních údajů, uoou.cz) nese správce (restaurace).

10. Audit a soulad

10.1 Rezervato poskytne správci na jeho žádost veškeré informace potřebné k prokázání souladu s povinnostmi zpracovatele dle čl. 28 GDPR.

10.2 Správce může provést audit nebo nechat provést audit akreditovanou třetí stranou, a to s předchozím oznámením alespoň 30 dní předem a v rozsahu nezbytném pro ověření souladu. Náklady auditu nese správce.

11. Povinnosti správce (restaurace)

Restaurace se zavazuje:

  • mít platný právní základ pro zpracování osobních údajů hostů (souhlas nebo oprávněný zájem)
  • informovat hosty o zpracování údajů (zásady ochrany soukromí na webu restaurace)
  • nevkládat do platformy zvláštní kategorie osobních údajů
  • zajistit, aby zaměstnanci s přístupem do systému byli poučeni o ochraně dat
  • neprodleně informovat Rezervato, pokud se dozví o jakémkoli porušení zabezpečení

12. Kontakt na pověřence a dozorový orgán

Kontakt na Rezervato: info@rezervato.cz

Dozorový úřad: Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz