Podmienky spracovania osobných údajov
Zmluva o spracovaní osobných údajov (DPA) uzatvorená podľa čl. 28 GDPR
Platné od 16. júla 2026 | Prevádzkovateľ platformy: Roman Khapenkov, IČO 06261035
1. Zmluvné strany a ich úlohy
Prevádzkovateľ osobných údajov: Reštaurácia (právnická alebo fyzická osoba) registrovaná v platforme Rezervato, ktorá zbiera a určuje účely spracovania osobných údajov svojich hostí.
Sprostredkovateľ: Roman Khapenkov, fyzická osoba podnikajúca, IČO: 06261035, so sídlom Poznaňská 434/35, Bohnice, 181 00 Praha 8 („Rezervato“), ktorý na základe pokynov prevádzkovateľa spracúva osobné údaje v rámci prevádzkovania rezervačnej platformy.
Uzavretím zmluvy o využívaní platformy Rezervato reštaurácia súhlasí s touto Zmluvou o spracovaní osobných údajov (ďalej len „DPA“) ako neoddeliteľnou súčasťou zmluvného vzťahu.
2. Predmet a rozsah spracovania
Rezervato spracúva v mene reštaurácie (prevádzkovateľa) nasledujúce kategórie osobných údajov hostí:
| Kategória dát | Konkrétne údaje | Účel |
|---|---|---|
| Identifikačné | meno, priezvisko | správa rezervácie |
| Kontaktné | e-mail, telefón | potvrdenie, pripomenutie |
| Rezervačné | dátum, čas, počet osôb, poznámky, stav | prevádzka rezervačného systému |
| Historické | počet návštev, priemerná útrata, preferencie | CRM reštaurácie |
| Technické | IP adresa, user agent (log prístupu) | bezpečnosť, ochrana pred zneužitím |
Sprostredkovateľ nespracúva osobitné kategórie osobných údajov (zdravotný stav, biometrické ani genetické údaje).
3. Doba spracovania a uchovávania
3.1 Osobné údaje sú spracúvané po dobu trvania zmluvy medzi reštauráciou a platformou Rezervato.
3.2 Po zrušení účtu reštaurácie sú dáta uchovávané ešte 30 dní (lehota na obnovenie) a potom automaticky a nenávratne vymazané.
3.3 Zákazník (reštaurácia) môže kedykoľvek požiadať o predčasný export a vymazanie dát cez sekciu Nastavenia alebo zaslaním žiadosti na info@rezervato.cz. Export vykonáme do 5 pracovných dní vo formáte CSV/JSON.
4. Pokyny prevádzkovateľa a inštrukcie na spracovanie
4.1 Rezervato spracúva osobné údaje výhradne na základe zdokumentovaných pokynov prevádzkovateľa (reštaurácie), ako sú vymedzené v tejto DPA a v podmienkach používania platformy.
4.2 Ak je Rezervato zo zákona povinný konať nad rámec týchto pokynov, upovedomí o tom prevádzkovateľa vopred (ak to zákon nevylučuje).
4.3 Reštaurácia nesmie ukladať do poznámok k rezerváciám ani do voľných polí osobitné kategórie osobných údajov v zmysle čl. 9 GDPR.
5. Bezpečnostné opatrenia
Rezervato implementuje a udržiava tieto technické a organizačné opatrenia (TOO):
- Šifrovanie prenosu dát: TLS 1.2/1.3 pre všetku komunikáciu
- Šifrovanie hesiel: Argon2id (žiadne čitateľné heslo nikde v databáze)
- Prístupové práva: role-based access control, oddelenie dát jednotlivých reštaurácií (multi-tenancy)
- Zálohy databázy: denné zálohy s uchovávaním 14 dní
- Monitorovanie: logovanie prístupov a anomálií
- Fyzická bezpečnosť: servery umiestnené v dátových centrách s certifikáciou ISO 27001 (Active24, a.s.)
6. Subdodávatelia (sub-sprostredkovatelia)
6.1 Prevádzkovateľ týmto udeľuje všeobecný súhlas so zapojením sub-sprostredkovateľov. Aktuálny zoznam je uvedený nižšie:
| Sub-sprostredkovateľ | Sídlo | Účel |
|---|---|---|
| Active24, a.s. | ČR | Hosting, databáza |
| Stripe Payments Europe, Ltd. | Írsko | Platobná brána (platobné údaje reštaurácie, nie hostí) |
| Websupport, s.r.o. | SR (EU servery) | Odosielanie transakčných e-mailov (SMTP) |
6.2 O zámere zapojiť nového sub-sprostredkovateľa informujeme prevádzkovateľa e-mailom najmenej 14 dní vopred. Prevádzkovateľ môže vzniesť námietku; ak Rezervato zmenu napriek tomu vykoná, môže prevádzkovateľ zmluvu vypovedať bez sankcie.
7. Cezhraničné prenosy dát
7.1 Osobné údaje hostí sú primárne spracúvané a uložené na serveroch v Českej republike (EÚ/EHP).
7.2 Odosielanie e-mailov zabezpečuje Websupport, s.r.o. s využitím serverov v EÚ. K prenosu osobných údajov mimo EHP nedochádza; prípadný budúci prenos by prebiehal na základe štandardných zmluvných doložiek (SCC) podľa rozhodnutia Komisie 2021/914.
8. Práva dotknutých osôb
8.1 Reštaurácia (prevádzkovateľ) je zodpovedná za plnenie práv dotknutých osôb (hostí) — právo na prístup, opravu, výmaz, obmedzenie spracovania a prenositeľnosť.
8.2 Rezervato ako sprostredkovateľ poskytne reštaurácii technické nástroje na splnenie týchto povinností (export dát, vymazanie záznamu hosťa v CRM).
8.3 Ak sa hosť obráti priamo na Rezervato so žiadosťou o uplatnenie svojich práv, Rezervato ho bezodkladne presmeruje na príslušnú reštauráciu (prevádzkovateľa).
9. Hlásenie bezpečnostných incidentov
9.1 V prípade bezpečnostného incidentu, ktorý by mohol ohroziť osobné údaje, upovedomí Rezervato reštauráciu bez zbytočného odkladu, najneskôr do 72 hodín od zistenia.
9.2 Oznámenie bude obsahovať: povahu incidentu, dotknuté kategórie a približný počet dotknutých osôb, možné dôsledky a prijaté opatrenia.
9.3 Povinnosť nahlásiť incident príslušnému dozornému úradu (Úrad pre ochranu osobných údajov, uoou.cz, resp. pre subjekty zo Slovenska Úrad na ochranu osobných údajov SR) nesie prevádzkovateľ (reštaurácia).
10. Audit a súlad
10.1 Rezervato poskytne prevádzkovateľovi na jeho žiadosť všetky informácie potrebné na preukázanie súladu s povinnosťami sprostredkovateľa podľa čl. 28 GDPR.
10.2 Prevádzkovateľ môže vykonať audit alebo nechať vykonať audit akreditovanou treťou stranou, a to s predchádzajúcim oznámením aspoň 30 dní vopred a v rozsahu nevyhnutnom na overenie súladu. Náklady auditu znáša prevádzkovateľ.
11. Povinnosti prevádzkovateľa (reštaurácie)
Reštaurácia sa zaväzuje:
- mať platný právny základ na spracovanie osobných údajov hostí (súhlas alebo oprávnený záujem)
- informovať hostí o spracovaní údajov (zásady ochrany súkromia na webe reštaurácie)
- nevkladať do platformy osobitné kategórie osobných údajov
- zabezpečiť, aby zamestnanci s prístupom do systému boli poučení o ochrane dát
- bezodkladne informovať Rezervato, ak sa dozvie o akomkoľvek porušení zabezpečenia
12. Kontakt na zodpovednú osobu a dozorný orgán
Kontakt na Rezervato: info@rezervato.cz
Dozorný úrad: Úrad pre ochranu osobných údajov (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz. Pre subjekty so sídlom na Slovensku je príslušný aj Úrad na ochranu osobných údajov SR.