ControlVitals

Zpracovatelská smlouva (DPA)

Poslední aktualizace: 28. prosince 2025

1. Úvod

Tato Zpracovatelská smlouva (Data Processing Agreement, "DPA") je uzavřena mezi Poskytovatelem služby ControlVitals jakožto Zpracovatelem a Uživatelem jakožto Správcem osobních údajů v souladu s článkem 28 GDPR.

2. Předmět zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování služby ControlVitals, která zahrnuje:

  • Monitoring výkonu webových stránek
  • Analýzu Core Web Vitals metrik
  • Generování reportů a exportů
  • Správu uživatelských účtů

3. Kategorie osobních údajů

Zpracovatel zpracovává následující kategorie osobních údajů:

  • Identifikační údaje (email)
  • Autentizační údaje (hashované heslo)
  • Technické údaje (hashovaná IP adresa, User-Agent)
  • Údaje o používání služby (historie analýz, preference)

4. Povinnosti Zpracovatele

Zpracovatel se zavazuje:

  • Zpracovávat osobní údaje pouze na základě pokynů Správce
  • Zajistit, aby osoby oprávněné zpracovávat údaje byly vázány povinností mlčenlivosti
  • Přijmout veškerá opatření podle článku 32 GDPR (bezpečnost zpracování)
  • Nezapojovat dalšího zpracovatele bez předchozího souhlasu Správce
  • Napomáhat Správci při plnění jeho povinností (práva subjektů údajů, DPIA)
  • Po ukončení poskytování služeb vymazat nebo vrátit osobní údaje
  • Poskytnout Správci veškeré informace potřebné k doložení plnění povinností

5. Bezpečnostní opatření

Zpracovatel implementuje následující technická a organizační opatření:

  • Šifrování: HTTPS/TLS pro přenos dat, hashování citlivých údajů
  • Řízení přístupu: Role-based access control, silná autentizace
  • Monitoring: Logování bezpečnostních událostí, detekce anomálií
  • Zálohování: Pravidelné zálohy s možností obnovy
  • Testování: Pravidelné bezpečnostní audity a penetrační testy

6. Dílčí zpracovatelé

Správce uděluje obecný souhlas se zapojením dílčích zpracovatelů. Zpracovatel informuje Správce o změnách dílčích zpracovatelů. Aktuální seznam dílčích zpracovatelů:

  • Neon: PostgreSQL databáze (EU)
  • Resend: Emailová služba (USA, SCCs)
  • Google Cloud: BigQuery analytika (EU)

7. Předání údajů do třetích zemí

V případě předání osobních údajů mimo EHP zajišťuje Zpracovatel odpovídající záruky prostřednictvím:

  • Standardních smluvních doložek (SCCs) schválených Evropskou komisí
  • Certifikace příjemce v rámci EU-U.S. Data Privacy Framework

8. Oznámení porušení zabezpečení

V případě porušení zabezpečení osobních údajů Zpracovatel bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, informuje Správce a poskytne:

  • Popis povahy porušení
  • Kategorie a přibližný počet dotčených subjektů údajů
  • Pravděpodobné důsledky porušení
  • Opatření přijatá k řešení porušení

9. Audit a kontrola

Zpracovatel umožní Správci nebo jím pověřenému auditorovi provádět audity a kontroly dodržování této DPA. Náklady na audit nese Správce, pokud audit neodhalí závažné porušení.

10. Doba trvání a ukončení

Tato DPA je platná po dobu poskytování služby. Po ukončení služby Zpracovatel vymaže nebo vrátí veškeré osobní údaje do 30 dnů, pokud právní předpisy nevyžadují jejich další uchování.

11. Rozhodné právo

Tato DPA se řídí právním řádem České republiky a GDPR. Případné spory budou řešeny příslušnými soudy České republiky.

Související stránky