Tato smlouva o zpracování osobních údajů (dále jen „DPA") je uzavřena v souladu s čl. 28 nařízení GDPR a tvoří nedílnou součást smluvního vztahu mezi poskytovatelem hostingových služeb a zákazníkem.
Smluvní strany
Zpracovatel: Ing. Libor Kůřil, IČO: 87997347, sídlo: Nové sady 988/2, Brno 602 00 (LiveHosting.cz)
Správce: Zákazník – fyzická nebo právnická osoba, která uzavřela smlouvu o poskytování hostingových služeb
1. Předmět smlouvy
Zpracovatel poskytuje Správci hostingové služby (webhosting, e-mail hosting, SSL certifikáty), v jejichž rámci může docházet k ukládání a zpracování osobních údajů třetích osob (návštěvníků webů, zákazníků e-shopů, příjemců e-mailů apod.), jejichž správcem je zákazník.
Zpracovatel zpracovává osobní údaje výhradně na základě pokynů Správce a pouze za účelem plnění smlouvy o poskytování hostingových služeb. Zpracovatel osobní údaje pro vlastní účely nezpracovává.
2. Rozsah zpracování
| Parametr | Upřesnění |
| Povaha zpracování | Ukládání, přenos, zálohování a správa dat na serverech Zpracovatele |
| Účel zpracování | Provoz webových aplikací, e-shopů, e-mailových schránek a databází Správce |
| Typy osobních údajů | Jakékoli osobní údaje ukládané Správcem na server – Zpracovatel jejich obsah nekontroluje ani neposuzuje |
| Kategorie subjektů | Návštěvníci webů, zákazníci e-shopů, příjemci e-mailů, uživatelé aplikací Správce |
| Fyzické umístění dat | Brno, Česká republika |
3. Povinnosti Zpracovatele
Zpracovatel se zavazuje:
- zpracovávat osobní údaje pouze na základě doložených pokynů Správce a v souladu s platnými právními předpisy;
- zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány povinností mlčenlivosti;
- přijmout technická a organizační opatření k zajištění bezpečnosti dle čl. 32 GDPR (viz Příloha A);
- nepověřit dalšího zpracovatele bez předchozího informování Správce a jeho možnosti vznést námitku;
- pomáhat Správci při plnění jeho povinností vůči subjektům údajů (přístup, výmaz, přenositelnost apod.);
- po ukončení smluvního vztahu vymazat veškeré osobní údaje do 30 dnů, pokud zákon nestanoví jinak;
- poskytovat Správci informace potřebné k doložení souladu s GDPR a umožnit audity.
4. Povinnosti Správce
Správce se zavazuje:
- zpracovávat osobní údaje v souladu s GDPR a příslušnými právními předpisy;
- zajistit právní základ pro zpracování osobních údajů ukládaných na serverech Zpracovatele;
- neprodleně informovat Zpracovatele o žádostech subjektů údajů týkajících se dat uložených u Zpracovatele;
- zajistit, aby data ukládaná na serverech Zpracovatele neporušovala právní předpisy.
5. Subdodavatelé (podzpracovatelé)
Správce uděluje obecné povolení pověřit zpracováním osobních údajů následující podzpracovatele:
| Podzpracovatel | Role | Umístění |
| Faster CZ spol. s r.o. | Fyzický provoz serverové infrastruktury | Jarní 1064/44g, Brno 614 00 |
O zapojení nového podzpracovatele bude Správce informován e-mailem nejméně 14 dnů předem. Správce má právo vznést odůvodněnou námitku. Osobní údaje nejsou předávány do třetích zemí mimo EU/EHP.
6. Postup při bezpečnostním incidentu
V případě zjištění nebo důvodného podezření na narušení bezpečnosti osobních údajů Zpracovatel postupuje takto:
- Do 24 hodin od zjištění: interní zdokumentování incidentu (co, kdy, rozsah, příčina) a okamžitá nápravná opatření (izolace, zablokování přístupu).
- Do 48 hodin od zjištění: oznámení Správci e-mailem s popisem incidentu, jeho rozsahu a přijatých opatření.
- Do 72 hodin od zjištění: Správce posoudí, zda incident zakládá povinnost hlášení Úřadu pro ochranu osobních údajů (ÚOOU) dle čl. 33 GDPR, a případně toto hlášení zajistí.
- Následná opatření: Zpracovatel zajistí odstranění příčiny incidentu a předá Správci závěrečnou zprávu.
DůležitéZpracovatel zasílá oznámení na kontaktní e-mail uvedený v zákaznickém portálu. Je důležité udržovat kontaktní e-mail aktuální.
7. Výmaz dat a ukončení smlouvy
Po ukončení smlouvy Zpracovatel vymaže veškerá data Správce do 30 dnů. Na výslovnou žádost zaslanou před uplynutím této lhůty je možné data vyexportovat (soubory, SQL dump databáze, archiv e-mailů ve formátu Maildir/mbox).
8. Závěrečná ustanovení
Tato DPA se řídí právem České republiky a tvoří nedílnou součást smluvního vztahu. V případě rozporu mezi DPA a obecnými OP mají ustanovení DPA přednost v rozsahu ochrany osobních údajů. Aktuální verze je dostupná na livehosting.cz/dpa.
Příloha A – Technická a organizační bezpečnostní opatření
Fyzická bezpečnost
- Servery jsou umístěny v datovém centru s kontrolovaným fyzickým přístupem (kamerový systém, přístup na kartu/biometrii).
- Zákazník nemá přímý fyzický přístup k serverům.
Síťová bezpečnost
- Veškerá komunikace je šifrována pomocí TLS/SSL (HTTPS, SFTP, IMAPS, SMTPS).
- Přístup ke správě serverů pouze přes SSH s autentizací klíčem.
- Aktivní firewall a ochrana před DDoS útoky na úrovni infrastruktury.
- Monitoring neoprávněných přístupů (fail2ban, log analýza).
Přístupová práva
- Princip nejmenších oprávnění – každý zákazník má přístup pouze ke svým datům.
- Administrátorský přístup k serverům má výhradně Zpracovatel (Ing. Libor Kůřil) a případní smluvně vázaní technici.
- Pravidelná revize přístupových práv.
Zálohy
- Zálohy dat zákazníků jsou prováděny automaticky dle nastavení tarifu.
- Zálohy jsou uchovávány po dobu minimálně 7 dnů a uloženy odděleně od primárních dat.
Softwarová bezpečnost
- Pravidelná aktualizace operačního systému a serverového softwaru.
- Monitoring dostupnosti a integrity systémů.
- Izolace zákaznických prostředí (oddělené uživatelské účty, PHP-FPM pooly).