Smlouva o zpracování osobních údajů (DPA)
Tato smlouva („DPA") upravuje zpracování osobních údajů, které Klient (správce) nahrává do služby HRko, jejímž poskytovatelem je {{COMPANY_NAME}}, IČO {{COMPANY_ICO}}, se sídlem {{COMPANY_ADDRESS}} (zpracovatel). DPA je nedílnou součástí Obchodních podmínek a uzavírá se podle čl. 28 GDPR.
1. Předmět zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem plnění služby — provozování HR systému, ve kterém správce eviduje své zaměstnance, kandidáty a další osoby.
2. Doba zpracování
Po dobu trvání hlavní smlouvy + 30denní grace období pro export dat + retence záloh (max 7 dní).
3. Povaha a účel zpracování
- Ukládání a vyhledávání zaměstnaneckých údajů
- Plánování směn, sledování docházky a absencí
- Workflow procesy (onboarding, schvalování dovolené)
- Generování dokumentů a smluv ze šablon
- Reporty a statistiky
4. Kategorie osobních údajů
- Identifikační — jméno, příjmení, datum narození, rodné číslo
- Kontaktní — adresa, telefon, e-mail
- Pracovní — pozice, mzda, hodnocení, plán
- Citlivé (pouze pokud je správce nahrává) — zdravotní omezení, ZTP/P, lékařské posudky
- Dokumenty nahrané správcem
5. Subjekty údajů
- Zaměstnanci správce
- Kandidáti
- Dodavatelé na DPP/DPČ
- Jiné osoby evidované správcem (rodinní příslušníci pro daňové úlevy apod.)
6. Povinnosti zpracovatele
- Zpracovává údaje pouze na základě doložených pokynů správce
- Zachovává mlčenlivost — zavázat pracovníky smluvně
- Přijímá vhodná technická a organizační opatření (viz Bezpečnost)
- Nezapojuje další zpracovatele bez předchozího povolení správce (viz seznam subprocesorů); o změnách informuje minimálně 30 dní předem
- Pomáhá správci s plněním povinností (přístup, oprava, výmaz, přenositelnost) v rámci sjednaných nástrojů aplikace
- Hlásí porušení zabezpečení (data breach) bez zbytečného odkladu, nejpozději do 48 hodin od zjištění
- Po skončení zpracování data smaže nebo vrátí dle pokynu správce
7. Subprocesoři
Zpracovatel využívá další zpracovatele (subprocesory) uvedené veřejně na stránce /subprocessors. Správce dává obecný souhlas s jejich využitím; zpracovatel oznámí změny e-mailem alespoň 30 dní předem. Pokud správce s novým subprocesorem nesouhlasí, má právo smlouvu vypovědět.
8. Bezpečnostní opatření (čl. 32 GDPR)
- Šifrování dat za přenosu (TLS 1.2+)
- Hashování hesel (BCrypt)
- MFA podpora (TOTP)
- Multi-tenant izolace — striktní oddělení dat mezi klienty
- Audit log všech mutací
- Denní zálohy s týdenní retencí
- Restore test ověřený a dokumentovaný
- Pravidelná aktualizace runtime + závislostí
Detailní popis: /bezpecnost.
9. Mezinárodní přenos
Data jsou uložena výhradně v EU (Oracle Cloud Frankfurt). Pokud by v budoucnu mělo dojít k přenosu mimo EU, předem oznámíme správci a zajistíme odpovídající právní podklad (standardní smluvní doložky, adekvátní rozhodnutí).
10. Audit a doložitelnost
Správce má právo na audit dodržování DPA písemnou formou — zaslání bezpečnostního dotazníku (např. SIG, VSA nebo vlastní šablona) na privacy@hrko.eu. Zpracovatel vyplněný dotazník vrátí zpravidla do 5 pracovních dnů. Pro enterprise klienty s vlastním info-sec týmem může zpracovatel doložit logy administrativních akcí, výpis subprocesorů a další podklady.
11. Odpovědnost
Strany odpovídají za škodu způsobenou porušením této DPA. Limit odpovědnosti je shodný s limitem v Obchodních podmínkách, není-li mezi stranami dohodnuto jinak.
12. Účinnost a změny
DPA je účinná uzavřením hlavní smlouvy a trvá po její dobu. Aktuální verzi najdete vždy na této stránce. Materiální změny oznamujeme s předstihem 30 dní.
Pokud potřebujete tuto DPA podepsat v písemné podobě (pro Vaši compliance), pošlete žádost na privacy@hrko.eu. Vystavíme PDF k podpisu.