Právní dokumenty

Zpracovatelské podmínky

Smlouva o zpracování osobních údajů podle článku 28 GDPR, uzavíraná jako součást VOP CraftFlow.

Provozovatel
Filip Vyšohlíd
IČO
29909465
Sídlo
Finská 268/7, 460 08 Liberec – Liberec VIII-Dolní Hanychov
Elektronický kontakt
vysohlid.filip@gmail.com
Verze a účinnost
20. 8. 2026

1. Postavení stran a vznik smlouvy

Uživatel je správcem osobních údajů, které vloží do CraftFlow nebo je nechá prostřednictvím služby zpracovat („uživatelská data“). Filip Vyšohlíd jako provozovatel CraftFlow je jejich zpracovatelem. Tyto podmínky tvoří smlouvu o zpracování osobních údajů a jsou uzavřeny současně s přijetím VOP.

Pokud uživatel sám vystupuje jako zpracovatel pro jiného správce, pověřuje provozovatele jako dalšího zpracovatele a odpovídá za existenci příslušného předchozího písemného oprávnění.

2. Předmět, doba, povaha a účel

Předmětem je technické zpracování uživatelských dat za účelem evidence zákazníků, katalogu, nabídek, zakázek, kalendáře, fakturace, exportu, zálohování, zabezpečení a podpory funkcí, které uživatel v CraftFlow použije. Zpracování trvá po dobu smlouvy a následnou omezenou dobu potřebnou k exportu, výmazu a rotaci bezpečnostních záloh.

Operace zahrnují zejména příjem, strukturování, uložení, změnu, vyhledání, zobrazení, přenos na pokyn uživatele, zálohování, omezení, export a výmaz.

3. Osoby a kategorie údajů

Údaje se mohou týkat zákazníků, zájemců, dodavatelů, zaměstnanců a spolupracovníků uživatele, kontaktních osob a osob uvedených v dokumentech. Mohou zahrnovat jméno, kontaktní a adresní údaje, IČO a DIČ fyzické osoby, údaje o zakázce, položkách, cenách, platbách, komunikaci, termínech a další údaje, které uživatel do služby vloží.

Služba není určena k systematickému ukládání zvláštních kategorií údajů podle čl. 9 GDPR, údajů o trestných činech, zdravotní dokumentace ani rozsáhlých identifikátorů dětí. Uživatel je bez předchozí písemné dohody nesmí do služby vkládat.

4. Pokyny a povinnosti uživatele

  1. Dokumentovanými pokyny jsou VOP, nastavení účtu a jednotlivé úkony oprávněného uživatele ve službě. Další pokyn lze doručit kontaktním e-mailem; provozovatel může požadovat ověření a náhradu přiměřených nákladů, jde-li nad běžný rozsah služby.
  2. Uživatel odpovídá za zákonnost pokynů, právní základ, informační povinnost, správnost údajů, dobu uložení a vyřízení práv subjektů údajů.
  3. Má-li provozovatel za to, že pokyn porušuje GDPR nebo jiné právo Unie či členského státu, uživatele bez zbytečného odkladu upozorní a může jeho provedení pozastavit, dokud nebude zákonnost vyjasněna.

5. Povinnosti provozovatele

  1. Zpracovává údaje pouze na dokumentované pokyny uživatele, ledaže mu zpracování ukládá právo; o takovém požadavku uživatele předem informuje, pokud to právo nezakazuje.
  2. Zajistí, aby osoby s přístupem byly vázány mlčenlivostí a přistupovaly pouze v nezbytném rozsahu.
  3. Přijme přiměřená technická a organizační opatření a pomůže uživateli při plnění povinností podle čl. 32 až 36 GDPR s ohledem na povahu zpracování a dostupné informace.
  4. S přihlédnutím k povaze zpracování pomůže technickými a organizačními opatřeními vyřídit žádosti subjektů údajů. Žádost doručenou přímo provozovateli předá uživateli, pokud ji nemá vyřídit jako samostatný správce.
  5. Poskytne informace nezbytné k doložení souladu a umožní přiměřený audit podle článku 9.

6. Zabezpečení

Opatření zahrnují zejména šifrovaný přenos, autentizaci, oddělení účtů a řádková oprávnění v databázi, omezení administrátorských přístupů, evidenci významných úkonů, řízení tajných klíčů mimo zdrojový kód, zálohování a postupy pro aktualizace a incidenty. Konkrétní rozsah se přiměřeně mění podle rizik, stavu techniky, nákladů a povahy zpracování.

Uživatel odpovídá za zabezpečení svých zařízení, hesel, e-mailu, připojení a oprávnění osob pracujících v jeho účtu.

7. Porušení zabezpečení

Provozovatel oznámí uživateli porušení zabezpečení uživatelských dat bez zbytečného odkladu poté, co se o něm dozví, a poskytne dostupné informace potřebné pro posouzení a případné oznámení podle čl. 33 a 34 GDPR. Oznámení samo o sobě nepředstavuje uznání odpovědnosti.

8. Další zpracovatelé a předávání

Uživatel uděluje obecné písemné povolení zapojit další zpracovatele potřebné pro provoz služby. Ke dni účinnosti jde zejména o:

Dodavatel / kategorieÚčelMožný rozsah
Supabasedatabáze, autentizace, úložištěúčet a uživatelská data
Vercelhosting, doručení a technický výkonpožadavky, technická metadata a zpracovávaný obsah
poskytovatel transakčního e-mailuověření účtu a odesílání dokumentůadresát, předmět, obsah a příloha
poskytovatel bankovního API, je-li aktivovánpárování plateb CraftFlowplatební transakce provozovatele, nikoli uživatelská bankovní oprávnění

O zamýšleném přidání nebo nahrazení dalšího zpracovatele, které může podstatně ovlivnit uživatelská data, provozovatel informuje nejméně 15 dnů předem, dovolují-li to okolnosti. Uživatel může vznést odůvodněnou námitku z hlediska ochrany údajů; nedohodnou-li se strany na řešení, může uživatel smlouvu ukončit před zapojením dodavatele.

Pro předání mimo EHP provozovatel zajistí platný nástroj podle kapitoly V GDPR, zejména rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky, a podle potřeby doplňující opatření.

9. Kontrola a audit

Provozovatel na žádost poskytne dostupné informace o plnění těchto podmínek. Audit se nejprve provede posouzením dokumentů. Kontrola na místě je možná nejvýše jednou ročně, pokud incident nebo dozorový orgán neodůvodní další kontrolu, po nejméně 30denním oznámení, v pracovní době a bez ohrožení údajů jiných klientů, bezpečnosti nebo obchodního tajemství. Přiměřené náklady mimo běžnou součinnost nese uživatel, ledaže audit zjistí podstatné porušení provozovatelem.

10. Ukončení a výmaz

Po ukončení smlouvy uživatel bez zbytečného odkladu provede dostupný export. Na jeho volbu a s výhradou právních povinností provozovatel uživatelská data vrátí ve standardním exportním formátu nebo je odstraní z aktivních systémů. Omezené kopie mohou přetrvat do přepsání v rotujících zálohách; po tuto dobu zůstávají chráněné a nejsou používány k jinému účelu.

11. Odpovědnost a pořadí dokumentů

Odpovědnost za porušení těchto podmínek se řídí GDPR, příslušnými právními předpisy a omezeními odpovědnosti ve VOP, pokud je lze na daný nárok použít. Při rozporu mají pro otázky zpracování uživatelských dat přednost tyto Zpracovatelské podmínky; v ostatním platí VOP.

Tyto podmínky nabývají účinnosti 20. 8. 2026.