Smlouva o zpracování osobních údajů
Verze 1.0 · platná od 6. 10. 2026 · podle čl. 28 nařízení (EU) 2016/679 (GDPR)
1. Smluvní strany a uzavření
1.1 Tuto smlouvu uzavírá zákazník služby Numbrs jako správce a Leadbakers s.r.o., IČO 24445797, se sídlem Školská 660/3, Nové Město, 110 00 Praha 1, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 441305, e-mail info@numbrs.cz jako zpracovatel.
1.2 Smlouva je součástí smlouvy o poskytování služby Numbrs podle obchodních podmínek a uzavírá se jejich přijetím. Trvá po dobu poskytování služby a dále, dokud zpracovatel osobní údaje správce nesmaže nebo nevrátí.
2. Předmět a rozsah zpracování
2.1 Zpracovatel pro správce zpracovává osobní údaje v rozsahu popsaném v příloze 1, a to pouze za účelem poskytování služby Numbrs.
2.2 Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů správce. Za tyto pokyny se považuje smlouva o poskytování služby, nastavení služby provedené správcem (např. napojení platforem, zadání příjemců reportů) a pokyny zaslané e-mailem. Pokud by pokyn podle názoru zpracovatele porušoval právní předpisy, zpracovatel na to správce bez odkladu upozorní.
2.3 Správce odpovídá za to, že má ke zpracování osobních údajů platný právní základ a že je oprávněn zpracovatele zpracováním pověřit.
3. Povinnosti zpracovatele
Zpracovatel se zavazuje:
- zpracovávat osobní údaje jen na doložené pokyny správce, včetně předávání do třetích zemí, ledaže mu zpracování ukládá právo EU nebo členského státu; v takovém případě správce předem informuje, pokud to právo nezakazuje,
- zajistit, aby se osoby oprávněné zpracovávat osobní údaje (včetně pracovníků zajišťujících službu „napojíme za vás“) zavázaly k mlčenlivosti,
- přijmout technická a organizační opatření podle čl. 32 GDPR uvedená v příloze 2,
- dodržovat podmínky pro zapojení dalších zpracovatelů podle čl. 6 této smlouvy,
- být správci nápomocen vhodnými opatřeními při plnění povinnosti reagovat na žádosti o výkon práv subjektů údajů,
- být správci nápomocen při zajišťování souladu s čl. 32 až 36 GDPR, zejména při posouzení vlivu a při ohlašování porušení zabezpečení,
- po skončení poskytování služby osobní údaje smazat nebo vrátit podle čl. 7 této smlouvy,
- poskytnout správci informace potřebné k doložení splnění povinností podle čl. 28 GDPR a umožnit audity podle čl. 8 této smlouvy.
4. Porušení zabezpečení
4.1 Zpracovatel oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 48 hodin od jeho zjištění, na e-mail uvedený v účtu správce.
4.2 Oznámení obsahuje popis porušení, kategorie a přibližný počet dotčených subjektů a záznamů, pravděpodobné důsledky a přijatá nebo navrhovaná opatření. Informace, které nejsou známy hned, zpracovatel doplní postupně.
5. Žádosti subjektů údajů
Obdrží-li zpracovatel žádost subjektu údajů týkající se údajů správce, bez zbytečného odkladu ji předá správci a sám na ni neodpoví jinak než odkazem na správce, ledaže jej správce k odpovědi zmocní.
6. Další zpracovatelé
6.1 Správce uděluje zpracovateli obecné povolení zapojit další zpracovatele uvedené v příloze 3. Zpracovatel jim uloží stejné povinnosti na ochranu osobních údajů, jaké stanoví tato smlouva, a odpovídá za jejich plnění.
6.2 O zamýšleném přidání nebo nahrazení dalšího zpracovatele informuje zpracovatel správce e-mailem nejméně 30 dní předem. Správce může proti změně v této lhůtě vznést odůvodněnou námitku; pokud se strany nedohodnou, může správce smlouvu o poskytování služby vypovědět bez sankce ke dni účinnosti změny.
6.3 Předání osobních údajů mimo Evropský hospodářský prostor je možné jen na základě rozhodnutí Evropské komise o odpovídající ochraně nebo vhodných záruk podle čl. 46 GDPR, zejména standardních smluvních doložek.
7. Výmaz a vrácení údajů
Po skončení poskytování služby umožní zpracovatel správci export dat podle čl. 7 obchodních podmínek po dobu nejméně 30 dní. Poté osobní údaje správce smaže, ledaže právo EU nebo členského státu vyžaduje jejich uložení. Ze záloh jsou údaje odstraněny při jejich pravidelné obměně, nejpozději do 30 dnů. Výmaz zpracovatel na žádost potvrdí.
8. Audity a kontrola
8.1 Zpracovatel poskytne správci na žádost informace potřebné k doložení souladu s touto smlouvou, zejména popis bezpečnostních opatření a seznam dalších zpracovatelů.
8.2 Správce nebo jím pověřený auditor vázaný mlčenlivostí může provést audit po oznámení nejméně 30 dní předem, nejvýše jednou za kalendářní rok (s výjimkou případů porušení zabezpečení), v pracovní době a bez narušení provozu služby. Náklady auditu nese správce.
9. Závěrečná ustanovení
9.1 Tato smlouva se řídí právem České republiky a GDPR. Pro odpovědnost platí čl. 11 obchodních podmínek, nestanoví-li GDPR jinak.
9.2 Kontakt pro záležitosti ochrany osobních údajů: info@numbrs.cz.
Příloha 1 — popis zpracování
- Předmět a povaha: načítání dat z platforem, které správce napojí (reklamní systémy, analytika, e-shop, e-mailing, předplatné aplikace), jejich přepočet na souhrnné statistiky, uložení, zobrazení v přehledu a zasílání reportů.
- Účel: poskytování analytického přehledu výkonu marketingu a obchodu správce.
- Doba: po dobu poskytování služby a lhůty k vyzvednutí dat podle čl. 7.
- Kategorie subjektů údajů: koncoví zákazníci správce (zákazníci e-shopu), osoby zobrazené v reklamních kreativách správce, pracovníci správce a příjemci reportů zadaní správcem.
- Typy osobních údajů: identifikační a kontaktní údaje a údaje o objednávkách koncových zákazníků obsažené v exportech objednávek (jméno, e-mail, telefon, adresa, obsah objednávky) — zpracovávají se jen přechodně v paměti serveru za účelem výpočtu denních souhrnů a neukládají se; obrazové záznamy v reklamních kreativách; jména a e-maily pracovníků a příjemců reportů. Statistiky reklamních platforem a analytiky jsou souhrnné a nevztahují se k identifikovaným osobám.
- Zvláštní kategorie údajů: nezpracovávají se.
Příloha 2 — technická a organizační opatření
- šifrování dat při přenosu (TLS) a v úložišti,
- oddělení dat jednotlivých zákazníků pravidly na úrovni řádků v databázi (row level security),
- přístupové tokeny k platformám uložené odděleně a dostupné jen serverové části služby,
- minimalizace: osobní údaje z exportů objednávek se neukládají, ukládají se jen souhrny,
- přístup pracovníků zpracovatele jen v nezbytném rozsahu, s osobními účty a záznamem změn přístupů,
- pravidelné zálohy databáze a jejich obměna,
- infrastruktura v datových centrech v EU (Frankfurt) u dodavatelů s certifikací ISO 27001 nebo SOC 2,
- postup pro zjištění, vyhodnocení a ohlášení porušení zabezpečení.
Příloha 3 — další zpracovatelé
| Zpracovatel | Činnost | Místo zpracování | Záruky pro předání |
|---|---|---|---|
| Supabase Pte. Ltd., Singapur | databáze, přihlašování | EU (Frankfurt, Německo) | standardní smluvní doložky EU |
| Vercel Inc., USA | provoz aplikace a výpočty | EU (Frankfurt, Německo) | EU-US Data Privacy Framework, standardní smluvní doložky |
| Resend (USA) | odesílání e-mailů a reportů | USA / EU | EU-US Data Privacy Framework |
Platformy, které si správce napojí (např. Meta, Google, Seznam, Ecomail, Shoptet), nejsou dalšími zpracovateli zpracovatele — jsou to zdroje dat správce, s nimiž má správce vlastní smluvní vztah.