Smlouva o zpracování osobních údajů (DPA)
Tato smlouva o zpracování osobních údajů (dále jen „DPA“) je součástí Obchodních podmínek a upravuje zpracování osobních údajů, které provozovatel služby dashiox provádí pro uživatele podle čl. 28 nařízení (EU) 2016/679 (GDPR). Přijetím obchodních podmínek uživatel uzavírá i tuto DPA.
Smluvní strany
- Správce: uživatel služby, který do služby připojuje účty platforem se svými daty nebo daty svých klientů (u agentur jedná jako správce nebo jako zpracovatel svého klienta; v takovém případě je provozovatel dalším zpracovatelem).
- Zpracovatel: provozovatel služby Pavel Hladný
- Právní forma zpracovatele: fyzická osoba podnikající dle živnostenského zákona
- IČO zpracovatele: 02645351
- Sídlo zpracovatele: Nové sady 988/2, 602 00 Brno – Staré Brno, Česká republika
- Kontakt zpracovatele pro ochranu osobních údajů:
Osobní údaje, které provozovatel zpracovává o uživatelích samotných (účet, přihlášení, fakturace), zpracovává jako správce podle Zásad ochrany osobních údajů; na ně se tato DPA nevztahuje.
Předmět
Předmětem DPA je zpracování osobních údajů obsažených v datech připojených platforem (např. Google Ads, Google Analytics, Search Console, Merchant Center, Tag Manager; Meta a Sklik, jakmile budou jejich integrace dostupné) a v datech, která uživatel do služby vloží (poznámky, kontext klientů), v rozsahu nezbytném k poskytování služby.
Doba trvání
Zpracování trvá po dobu užívání služby uživatelem. Po zrušení účtu nebo pracovního prostoru se údaje smažou podle oddílu Vrácení a výmaz.
Povaha a účel zpracování
- Povaha: načítání dat z API připojených platforem na pokyn uživatele, jejich krátkodobé uložení, zpracování do reportů a analýz, předání výsledků AI klientovi uživatele (provádění změn v účtech platforem připravujeme a bude možné jen po výslovném schválení uživatelem).
- Účel: poskytování funkcí služby uživateli (reporty, analýzy, kontroly). Zpracovatel neužívá údaje k žádnému jinému účelu, zejména ne k reklamě ani k prodeji.
Kategorie údajů a subjektů údajů
- Kategorie subjektů: zaměstnanci a spolupracovníci uživatele a jeho klientů (uživatelé účtů platforem), kontaktní osoby klientů, případně návštěvníci webů a zákazníci klientů v rozsahu, v jakém je platformy zpřístupňují.
- Kategorie údajů: identifikační a kontaktní údaje uživatelů účtů platforem (jméno, e-mail), identifikátory účtů, údaje o reklamních kampaních a jejich výkonu, agregované údaje o návštěvnosti a konverzích, produktová data. Služba nezpracovává zvláštní kategorie osobních údajů podle čl. 9 GDPR; uživatel je do služby nevkládá.
Povinnosti správce
Správce odpovídá za to, že má pro zpracování právní základ, že je oprávněn připojit účty platforem a pověřit zpracovatele zpracováním a že subjektům údajů poskytl potřebné informace. Pokyny správce jsou dány těmito podmínkami, nastavením služby a akcemi, které uživatel ve službě spouští a schvaluje.
Povinnosti zpracovatele
Zpracovatel:
- zpracovává osobní údaje jen na základě doložených pokynů správce, včetně předávání mimo EU/EHP, ledaže mu zpracování ukládá právo EU nebo členského státu (o takové povinnosti správce předem informuje, pokud to právo nezakazuje);
- zajišťuje, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti;
- přijímá technická a organizační opatření podle čl. 32 GDPR (oddíl Zabezpečení);
- dodržuje podmínky pro zapojení dalšího zpracovatele (oddíl Další zpracovatelé);
- neprodleně informuje správce, pokud by podle jeho názoru pokyn porušoval GDPR nebo jiné předpisy o ochraně údajů.
Další zpracovatelé
Správce uděluje obecné povolení k zapojení dalších zpracovatelů. Aktuální seznam je na stránce Zpracovatelé. O zamýšlené změně (přidání nebo nahrazení zpracovatele) informuje zpracovatel správce e-mailem nebo v portálu nejméně 30 dní předem; správce může proti změně vznést námitku a v případě, že ji nelze vyřešit, zrušit účet. Na dalšího zpracovatele zpracovatel přenese stejné povinnosti ochrany údajů, jaké stanoví tato DPA, a odpovídá za jejich plnění. Poskytovatelé platforem (Google, Meta a další) a AI klient, kterého si uživatel sám připojí, nejsou dalšími zpracovateli provozovatele – jde o příjemce na pokyn správce, jejichž zpracování se řídí smlouvami mezi nimi a správcem.
Technická a organizační opatření
- šifrování přenosu (TLS) a šifrování přístupových tokenů platforem v úložišti (AES-256-GCM);
- logické oddělení dat jednotlivých pracovních prostorů a kontrola oprávnění při každém požadavku, včetně ochrany na úrovni databáze (row-level security);
- přihlášení heslem s povinným dvoufázovým ověřením (TOTP), případně přihlášení ověřeným účtem Google (zabezpečení přihlášení řídí účet Google), omezení počtu pokusů o přihlášení, oddělený a auditovaný administrátorský přístup;
- maskování tokenů a hesel v logech, auditní záznam důležitých akcí;
- pravidelné zálohy a jejich rotace, aktualizace systému a omezení síťového přístupu k serverům;
- během bety žádné zápisy do účtů platforem; jakmile budou dostupné, jen po výslovném schválení uživatelem;
- přehled opatření je také na stránce Zabezpečení.
Součinnost
Zpracovatel poskytne správci přiměřenou součinnost při plnění jeho povinností, zejména při vyřizování žádostí subjektů údajů o výkon jejich práv (přístup, oprava, výmaz, přenositelnost), při zajišťování bezpečnosti, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultaci s dozorovým úřadem, a to s ohledem na povahu zpracování a informace, které má k dispozici. Správce může zpracovatele kdykoli e-mailem požádat o odpojení platforem nebo zrušení účtu (a jakmile to bude dostupné, provést to sám v portálu); export dat poskytne zpracovatel na vyžádání.
Audit
Zpracovatel poskytne správci na vyžádání informace potřebné k doložení splnění povinností podle čl. 28 GDPR a umožní audit nebo kontrolu provedenou správcem nebo auditorem, kterého správce pověří a který je vázán mlčenlivostí. Audit je třeba ohlásit nejméně 30 dní předem, provádí se v běžné pracovní době, bez narušení provozu a bez přístupu k datům jiných uživatelů; náklady nese správce, ledaže audit prokáže podstatné porušení DPA.
Porušení zabezpečení
Zpracovatel ohlásí správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, nejpozději do 48 hodin. Ohlášení obsahuje informace, které má zpracovatel k dispozici: povahu porušení, dotčené kategorie a přibližný počet subjektů a záznamů, pravděpodobné důsledky a přijatá nebo navržená opatření. Zpracovatel přijme bez odkladu opatření ke zmírnění následků.
Vrácení a výmaz údajů
Po ukončení poskytování služby (zrušení účtu nebo pracovního prostoru) zpracovatel bez zbytečného odkladu znepřístupní osobní údaje a fyzicky je smaže nejpozději do 30 dnů, ledaže právo EU nebo členského státu vyžaduje jejich další uložení. Ze záloh údaje vymizí nejpozději 30 dní po smazání z provozního systému. Před zrušením účtu může správce požádat o export dat na .
Předávání mimo EU/EHP
Zpracovatel předává osobní údaje do třetích zemí jen na základě pokynu správce (např. připojením AI klienta nebo platformy se sídlem mimo EHP) nebo s odpovídajícími zárukami podle kapitoly V GDPR, zejména na základě rozhodnutí Evropské komise o odpovídající ochraně nebo standardních smluvních doložek. Místo zpracování jednotlivých zpracovatelů uvádí stránka Zpracovatelé.
Závěrečná ustanovení
DPA se řídí právem České republiky a platí po dobu, po kterou zpracovatel zpracovává osobní údaje pro správce. Při rozporu mezi DPA a obchodními podmínkami má ve věcech ochrany osobních údajů přednost DPA. Změny DPA se oznamují stejně jako změny obchodních podmínek.
Verze 1.3, účinnost od 28. 9. 2026