sitepal.ai

ZPRACOVATELSKÁ SMLOUVA (DPA)

Příloha č. 3 Všeobecných obchodních podmínek služby Sitepal.aiÚčinná od: 1. 8. 2026


Preambule

Tato smlouva o zpracování osobních údajů (dále jen „DPA") se uzavírá podle čl. 28 odst. 3 nařízení (EU) 2016/679 (GDPR) mezi:

Správcem: Uživatelem služby Sitepal.ai, který prostřednictvím webové prezentace zpracovává osobní údaje třetích osob (dále jen „Správce" nebo „Zákazník"), a

Zpracovatelem: společností ROAS Holdings s.r.o., IČO 23083166, se sídlem Příčná 1892/4, Nové Město, 110 00 Praha 1, e-mail info@sitepal.ai (dále jen „Zpracovatel").

Tato DPA je nedílnou součástí Všeobecných obchodních podmínek a je uzavřena okamžikem jejich akceptace. Není nutné ji podepisovat samostatně.


1. Předmět a rozsah

1.1. Zpracovatel zpracovává pro Správce osobní údaje výhradně v rozsahu nezbytném k poskytování služby Sitepal.ai, tj. k vytvoření, hostingu a provozu webové prezentace Správce.

1.2. Tato DPA se nevztahuje na osobní údaje samotného Správce jako zákazníka Sitepal (jméno, e-mail, fakturační údaje, platební historie). Ve vztahu k nim je Zpracovatel v postavení samostatného správce a zpracování popisují Zásady ochrany osobních údajů.

2. Podrobnosti zpracování (čl. 28 odst. 3 GDPR)

Předmětposkytování služby tvorby a hostingu webových prezentací
Doba trvánípo dobu trvání smluvního vztahu mezi Správcem a Zpracovatelem
Povaha zpracováníukládání, hosting, zobrazování, zálohování, přenos, výmaz
Účeltechnické zajištění provozu webové prezentace Správce
Kategorie subjektů údajůnávštěvníci webové prezentace, osoby odesílající kontaktní formuláře, zákazníci a kontakty Správce
Kategorie údajůidentifikační a kontaktní údaje (jméno, e-mail, telefon), obsah zpráv z formulářů, IP adresa, technické údaje o zařízení, další údaje, které Správce do webové prezentace vloží nebo přes ni sbírá
Zvláštní kategorie údajůSprávce se zavazuje nezpracovávat prostřednictvím služby zvláštní kategorie údajů dle čl. 9 GDPR ani údaje dle čl. 10 GDPR, ledaže se se Zpracovatelem písemně dohodne jinak

3. Povinnosti Zpracovatele

Zpracovatel se zavazuje:

3.1. Zpracovávat osobní údaje pouze na základě doložených pokynů Správce, včetně pokynů k předání do třetí země, ledaže mu zpracování ukládá právo EU nebo členského státu; v takovém případě Správce o tomto požadavku informuje, není-li to zákonem zakázáno.

3.2. Neprodleně informovat Správce, má-li za to, že pokyn Správce porušuje GDPR nebo jiné předpisy o ochraně údajů.

3.3. Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

3.4. Přijmout technická a organizační opatření dle čl. 32 GDPR, uvedená v Příloze A této DPA.

3.5. Zapojovat další zpracovatele pouze za podmínek čl. 4 této DPA.

3.6. Být Správci nápomocen vhodnými technickými a organizačními opatřeními při plnění jeho povinnosti reagovat na žádosti subjektů údajů o výkon jejich práv dle kapitoly III GDPR. Zpracovatel poskytne Správci nástroje pro přístup, opravu, export a výmaz údajů uložených ve službě. Obrátí-li se subjekt údajů se žádostí přímo na Zpracovatele, Zpracovatel jej odkáže na Správce a Správce o žádosti bez zbytečného odkladu informuje.

3.7. Být Správci nápomocen při zajišťování souladu s čl. 32 až 36 GDPR, zejména při ohlašování porušení zabezpečení a při posouzení vlivu na ochranu osobních údajů (DPIA), s ohledem na povahu zpracování a informace, jež má k dispozici.

3.8. Ohlásit Správci porušení zabezpečení osobních údajů zpracovávaných pro Správce bez zbytečného odkladu, nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl. Oznámení bude obsahovat popis povahy porušení, přibližný počet dotčených subjektů a záznamů, pravděpodobné důsledky a přijatá či navrhovaná opatření. Ohlášení porušení dozorovému úřadu a subjektům údajů je povinností Správce.

3.9. Po ukončení poskytování služby vymazat všechny osobní údaje zpracovávané pro Správce nebo je Správci vrátit, a to postupem dle čl. 6 této DPA.

3.10. Poskytnout Správci informace nezbytné k doložení splnění povinností dle čl. 28 GDPR a umožnit audity dle čl. 5 této DPA.

3.11. Vést záznamy o kategoriích činností zpracování prováděných pro Správce dle čl. 30 odst. 2 GDPR.

4. Další zpracovatelé (subdodavatelé)

4.1. Správce uděluje Zpracovateli obecné povolení zapojit do zpracování další zpracovatele.

4.2. Zpracovatel zajistí, aby dalšímu zpracovateli byly uloženy stejné povinnosti na ochranu údajů, jaké jsou stanoveny v této DPA. Zpracovatel odpovídá Správci za plnění povinností dalšího zpracovatele v plném rozsahu.

4.3. Aktuální seznam dalších zpracovatelů je uveden v Příloze B a je udržován aktuální v Zásadách ochrany osobních údajů.

4.4. O zamýšleném přidání nebo nahrazení dalšího zpracovatele Zpracovatel Správce informuje nejméně 30 dnů předem e-mailem nebo oznámením ve službě. Správce má právo v této lhůtě vznést z objektivních důvodů souvisejících s ochranou osobních údajů odůvodněnou námitku. Nedojde-li k dohodě, je Správce oprávněn smlouvu ukončit ke dni, kdy má být změna účinná, s nárokem na vrácení poměrné části uhrazeného předplatného.

5. Audit

5.1. Zpracovatel poskytne Správci na jeho písemnou žádost dokumentaci prokazující plnění povinností dle této DPA, zejména popis přijatých bezpečnostních opatření a případné certifikáty a auditní zprávy svých poskytovatelů infrastruktury.

5.2. Není-li poskytnutá dokumentace k prokázání souladu dostatečná, je Správce oprávněn provést audit nebo jej nechat provést nezávislým auditorem vázaným mlčenlivostí, a to:

5.3. Zpracovatel není povinen zpřístupnit informace týkající se jiných zákazníků, obchodní tajemství ani informace, jejichž zpřístupnění by ohrozilo bezpečnost služby.

6. Výmaz a vrácení údajů

6.1. Po ukončení poskytování služby může Správce ve lhůtě 30 dnů požádat o vrácení nebo export osobních údajů uložených ve službě.

6.2. Po uplynutí této lhůty Zpracovatel osobní údaje zpracovávané pro Správce vymaže nebo nevratně anonymizuje, ledaže mu jejich uchování ukládá právo EU nebo členského státu.

6.3. Údaje obsažené v technických zálohách jsou odstraněny při pravidelné rotaci záloh, nejpozději do 90 dnů. Po tuto dobu zůstávají chráněny opatřeními dle Přílohy A a nejsou dále zpracovávány.

7. Předávání do třetích zemí

7.1. Zpracování probíhá primárně v Evropské unii, zejména v datovém centru Amazon Web Services v regionu Frankfurt (eu-central-1).

7.2. Dochází-li k předání do třetí země, zajistí Zpracovatel odpovídající záruky dle kapitoly V GDPR, zejména standardní smluvní doložky schválené rozhodnutím Evropské komise (EU) 2021/914 nebo certifikaci příjemce v rámci EU-U.S. Data Privacy Framework.

7.3. Správce tímto zmocňuje Zpracovatele k uzavření standardních smluvních doložek s dalšími zpracovateli svým jménem a na účet Správce.

8. Odpovědnost a závěrečná ustanovení

8.1. Odpovědnost stran se řídí čl. 82 GDPR a čl. 13 Všeobecných obchodních podmínek.

8.2. Správce odpovídá za zákonnost zpracování, za existenci platného právního základu, za splnění informační povinnosti vůči subjektům údajů a za obsah, který prostřednictvím služby zpracovává. Správce zejména odpovídá za to, že na své webové prezentaci zveřejní vlastní zásady ochrany osobních údajů a získá od návštěvníků platný souhlas s ukládáním cookies, je-li vyžadován.

8.3. Zpracovatel poskytuje Správci vzorové dokumenty a technický nástroj pro cookie lištu jako nezávaznou pomůcku. Za jejich úpravu, správné nastavení a soulad s právními předpisy odpovídá výhradně Správce.

8.4. Tato DPA se řídí právním řádem České republiky.

8.5. V případě rozporu mezi touto DPA a Všeobecnými obchodními podmínkami má ve věcech ochrany osobních údajů přednost tato DPA.


PŘÍLOHA A — Technická a organizační opatření

Šifrování

Řízení přístupu

Odolnost a dostupnost

Bezpečnost systémů

Organizační opatření


PŘÍLOHA B — Seznam dalších zpracovatelů

ZpracovatelÚčelUmístění
Amazon Web Services EMEA SARLcloudová infrastruktura, hostingEU — Frankfurt (eu-central-1)
Amazon Web Services (Bedrock)zpracování AI modelyEU / USA
OpenAI Ireland Ltd. / OpenAI, L.L.C.zpracování AI modelyEU / USA
Anthropic PBCzpracování AI modelyUSA
Google Ireland Ltd. / Google LLCAI modely, autentizaceEU / USA
Neon Inc.provoz databázeEU — Frankfurt (aws-eu-central-1)
PostHog Inc.produktová analytikaEU Cloud (Německo)
Resend (Plus Five Five, Inc.)odesílání transakčních e-mailůUSA
Stripe Payments Europe, Ltd.zpracování platebEU / USA

Aktuální seznam je udržován v Zásadách ochrany osobních údajů.