Smlouva o zpracování osobních údajů (DPA)
- Verze:
- 1.1
- Účinnost od:
- 11. 9. 2026
- Poslední aktualizace:
- 11. 9. 2026
Tento dokument se vztahuje pouze na používání aplikace SafeFood Control Hub (app.safefood.cz). Nevztahuje se na konzultační, auditorské ani školicí služby SafeFood, které mohou podléhat samostatným smluvním podmínkám.
1. Role stran
Tato smlouva o zpracování osobních údajů (dále „DPA“) je součástí smlouvy o užívání aplikace SafeFood Control Hub a upravuje zpracování osobních údajů, které do aplikace vkládá zákazník. Pro tyto údaje je zákazník správcem a SF Brands s.r.o. (IČO 300 10 071, sídlem Jindřicha Plachty 1139/25, Smíchov, 150 00 Praha 5, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 455780) zpracovatelem.
Údaje o uživatelských účtech a fakturaci zpracovává poskytovatel jako správce – viz Zásady ochrany osobních údajů.
2. Předmět a rozsah zpracování
- Subjekty údajů: zaměstnanci a spolupracovníci zákazníka (osoby provádějící kontroly, uživatelé aplikace pozvaní zákazníkem), případně další osoby uvedené zákazníkem v evidenci.
- Kategorie údajů: jméno či označení osoby provádějící kontroly, e-mail a role pozvaných uživatelů, údaje obsažené v záznamech kontrol, knize neshod, dokumentech a školeních (např. účastníci školení).
- Povaha a účel: uložení, zobrazení, export a archivace záznamů hygienické evidence dle pokynů správce zadávaných prostřednictvím aplikace.
- Doba: po dobu trvání smlouvy o užívání aplikace.
- Zvláštní kategorie údajů (čl. 9 GDPR) nejsou pro evidenci vyžadovány a zákazník se zavazuje je do aplikace nevkládat.
3. Pokyny správce
Zpracovatel zpracovává údaje pouze na základě doložených pokynů správce – za pokyn se považuje zejména používání funkcí aplikace (vytvoření záznamu, pozvání uživatele, export, smazání). Zpracovatel neprodleně informuje správce, pokud dle jeho názoru pokyn porušuje GDPR.
4. Zabezpečení
Zpracovatel přijal technická a organizační opatření odpovídající riziku: šifrovaný přenos (TLS), hashování hesel a tokenů, řízení přístupu podle rolí, oddělení dat organizací, auditní log přístupů včetně servisních zásahů, časově omezený a auditovaný servisní přístup. Osoby oprávněné zpracovávat údaje jsou vázány mlčenlivostí.
5. Subzpracovatelé
Správce uděluje obecné povolení k zapojení subzpracovatelů uvedených na stránce Subzpracovatelé. Změny seznamu zpracovatel předem oznámí (aktualizací stránky a e-mailem u podstatných změn); správce může proti změně vznést námitku do 14 dnů – nedojde-li k dohodě, může smlouvu ukončit. Subzpracovatelé jsou vázáni povinnostmi ochrany údajů srovnatelnými s tímto DPA; předání mimo EU/EHP se opírají o rozhodnutí o odpovídající ochraně (EU–US DPF) nebo standardní smluvní doložky.
6. Součinnost
- Zpracovatel je správci nápomocen při vyřizování žádostí subjektů údajů (přístup, oprava, výmaz, přenositelnost) – většinu úkonů může správce provést přímo v aplikaci.
- Zpracovatel bez zbytečného odkladu ohlásí správci porušení zabezpečení osobních údajů, jakmile se o něm dozví, včetně dostupných informací dle čl. 33 GDPR.
- Zpracovatel poskytne informace nezbytné k doložení souladu a umožní audity; audit se sjednává předem a probíhá způsobem, který nenaruší provoz služby a bezpečnost dat ostatních zákazníků.
7. Ukončení a výmaz
Po ukončení smlouvy zpracovatel na žádost správce buď umožní export dat (CSV/PDF v aplikaci), nebo data organizace nevratně smaže z produkční databáze – včetně provozoven, kontrolních míst, záznamů kontrol, neshod a dokumentů. Bez žádosti zůstávají data uložena pro případ obnovení licence; správce může výmaz požadovat kdykoli na info@safefood.cz. Výmaz se nevztahuje na údaje, které je zpracovatel povinen uchovat na základě právních předpisů (zejména účetní doklady).
8. Závěrečná ustanovení
Toto DPA je účinné po dobu trvání smlouvy o užívání aplikace. V rozsahu zpracování osobních údajů má přednost před obchodními podmínkami. Řídí se právem České republiky.