Legal

Data processing
agreement.

The English translation of the DPA is being prepared. The Czech original is provided below.

pro webové projekty, hosting, cloudové služby a transakční e-maily

Verze 2.0 — účinná od 1. 8. 2026

Související dokumenty: VOP · Seznam dalších zpracovatelů (SPL)

Tato smlouva o zpracování osobních údajů (dále jen „DPA“) tvoří nedílnou součást všeobecných obchodních podmínek Zpracovatele, příslušné cenové nabídky, objednávky, individuální smlouvy nebo jiného ujednání upravujícího poskytování služeb Zpracovatelem (společně dále jen „Hlavní smlouva“) mezi:

a) zákazníkem identifikovaným v Hlavní smlouvě, který určuje účely a prostředky zpracování osobních údajů (dále jen „Správce“); a

b) společností DREAMIND s.r.o., se sídlem Hrdinů 122/11, 460 01 Liberec, Česká republika, IČO: 17461677, zapsanou v obchodním rejstříku vedeném Krajským soudem v Ústí nad Labem, oddíl C, vložka 49289 (dále jen „Zpracovatel“ nebo „DREAMIND“).

Správce a Zpracovatel jsou dále jednotlivě označováni jako „Strana“ a společně jako „Strany“.

Tato DPA se použije automaticky v rozsahu, v jakém DREAMIND při poskytování služeb podle Hlavní smlouvy zpracovává osobní údaje jménem Správce. Pokud Strany uzavřely samostatně podepsanou smlouvu o zpracování osobních údajů upravující stejné zpracování, má tato samostatná smlouva v případě rozporu přednost.

Samostatný verzovaný seznam možných dalších zpracovatelů DREAMIND (dále jen „SPL“) je dostupný na adrese https://dreamind.cz/legal/spl-v2-01-08-2026 a tvoří součást této DPA. SPL může pro transparentnost obsahovat také oddělený přehled samostatných správců, přímých příjemců a self-hosted softwarových komponent; tyto položky nejsou dalšími zpracovateli podle čl. 28 GDPR.


1. Definice

1.1 Použitelné předpisy

Použitelnými předpisy o ochraně osobních údajů se rozumí zejména:

  • nařízení Evropského parlamentu a Rady (EU) 2016/679 (dále jen „GDPR“);
  • zákon č. 110/2019 Sb., o zpracování osobních údajů;
  • další přímo použitelné nebo závazné právní předpisy Evropské unie a České republiky týkající se ochrany osobních údajů.

1.2 Osobní údaje Správce

Osobními údaji Správce se rozumějí osobní údaje, které DREAMIND zpracovává jménem Správce při poskytování služeb podle Hlavní smlouvy.

Osobní údaje Správce nezahrnují údaje, které DREAMIND zpracovává jako samostatný správce za účelem vedení obchodního vztahu, účetnictví, fakturace, správy zákaznických kontaktů, ochrany právních nároků, zabezpečení vlastních účtů nebo plnění vlastních právních povinností.

1.3 Další zpracovatel

Dalším zpracovatelem se rozumí třetí osoba zapojená společností DREAMIND ke zpracování Osobních údajů Správce jménem Správce.

1.4 Služby

Službami se rozumějí služby poskytované DREAMIND podle Hlavní smlouvy, zejména:

  • návrh, vývoj, provoz a správa webových stránek nebo aplikací;
  • hosting, serverová a cloudová infrastruktura;
  • provoz databází a administračních rozhraní;
  • ukládání souborů, obrázků, dokumentů a záloh;
  • monitoring, technické logování, údržba a podpora;
  • kontaktní formuláře a odesílání transakčních e-mailů;
  • migrace, obnova, export a výmaz dat.

1.5 Ostatní pojmy

Pojmy osobní údaje, zpracování, správce, zpracovatel, subjekt údajů, dozorový úřad a porušení zabezpečení osobních údajů mají význam podle GDPR.

Pokud Správce sám vystupuje jako zpracovatel jménem jiného správce, zahrnují odkazy na Správce i tuto jeho roli a DREAMIND vystupuje jako další zpracovatel. Správce potvrzuje, že je oprávněn DREAMIND zapojit a udělit mu pokyny obsažené v této DPA.


2. Rozsah, role a pořadí dokumentů

2.1 Rozsah použití

Tato DPA se použije pouze na zpracování Osobních údajů Správce prováděné společností DREAMIND v souvislosti se Službami.

2.2 Role Stran

  1. Správce určuje účely a základní prostředky zpracování Osobních údajů Správce.
  2. DREAMIND zpracovává Osobní údaje Správce jako zpracovatel, případně jako další zpracovatel, pouze pro účely poskytování Služeb a podle dokumentovaných pokynů Správce.
  3. DREAMIND nesmí Osobní údaje Správce používat pro:
    • vlastní marketing nebo reklamu;
    • prodej nebo pronájem osobních údajů;
    • nesouvisející profilování;
    • trénování nebo dolaďování modelů umělé inteligence;
    • jiné účely nesouvisející s Hlavní smlouvou.
  4. DREAMIND může používat informace, které byly nevratně anonymizovány tak, že již nejsou osobními údaji.

2.3 Určení skutečného rozsahu zpracování

Konkrétní rozsah zpracování a používané Služby se určují zejména:

  • Hlavní smlouvou;
  • potvrzenou nabídkou nebo objednávkou;
  • popisem tarifu;
  • projektovou nebo technickou dokumentací;
  • skutečnou konfigurací produkčního prostředí.

Správce nemusí vyplňovat samostatný konfigurační formulář ani vybírat jednotlivé další zpracovatele.

Správce obecně schvaluje možné zapojení subjektů, které jsou v přijaté verzi SPL výslovně označeny jako další zpracovatelé. Konkrétní další zpracovatel Osobní údaje Správce zpracovává pouze tehdy, pokud je jeho služba při poskytování Služeb Správci skutečně použita. Obecné schválení se nevztahuje na položky označené jako samostatní správci, přímí příjemci nebo self-hosted softwarové komponenty.

DREAMIND na přiměřenou žádost Správce sdělí, kteří poskytovatelé a komponenty ze SPL jsou pro jeho projekt aktuálně používáni a v jaké roli vystupují.

2.4 Pořadí dokumentů

V případě rozporu mezi touto DPA a jinou částí Hlavní smlouvy týkající se zpracování Osobních údajů Správce má přednost tato DPA.

V ostatních otázkách, zejména v otázkách ceny, fakturace, úrovně služeb, obecné odpovědnosti, ukončení spolupráce a řešení sporů, se použije Hlavní smlouva, vždy s výhradou kogentních předpisů o ochraně osobních údajů.


3. Podrobnosti zpracování

3.1 Předmět zpracování

Předmětem zpracování je technické zpracování osobních údajů v rozsahu nezbytném pro poskytování Služeb, zejména:

  • provoz webové stránky, aplikace nebo administračního rozhraní;
  • hosting aplikačního kódu, databáze, souborů a konfigurací;
  • správa uživatelských a administrátorských účtů;
  • ukládání obsahu, souborů, obrázků, dokumentů a záloh;
  • přijetí údajů zadaných do kontaktního formuláře;
  • sestavení a předání e-mailové zprávy;
  • odesílání, směrování a doručování transakčních e-mailů;
  • provozní, bezpečnostní a přístupové logování;
  • monitoring, diagnostika, podpora a odstraňování chyb;
  • zálohování, obnova, migrace, export a výmaz dat;
  • ochrana proti spamu, podvodům, zneužití a kybernetickým útokům.

3.2 Doba zpracování

DREAMIND zpracovává Osobní údaje Správce:

  1. po dobu trvání Hlavní smlouvy;
  2. po dobu nezbytnou k předání, exportu nebo výmazu dat po ukončení Služeb;
  3. po delší dobu pouze tehdy, pokud uchování vyžaduje právní předpis nebo dokumentovaný pokyn Správce.

Konkrétní retenční doby mohou být uvedeny v Hlavní smlouvě, nabídce, projektové dokumentaci, konfiguraci Služby nebo Příloze č. 1.

3.3 Povaha a operace zpracování

Zpracování může zahrnovat zejména:

  • získání, přijetí a zaznamenání;
  • organizaci, strukturování a uložení;
  • hosting, zálohování a obnovu;
  • prohlížení oprávněnou osobou při podpoře nebo diagnostice;
  • přenos, směrování, řazení do fronty a doručení;
  • zpřístupnění oprávněným uživatelům;
  • opravu, změnu, migraci a export;
  • logování, monitoring a bezpečnostní analýzu;
  • omezení, anonymizaci a výmaz.

3.4 Účely zpracování

Účely zpracování zahrnují výhradně:

  • poskytování Služeb podle Hlavní smlouvy;
  • provoz, zabezpečení a údržbu řešení Správce;
  • autentizaci a správu oprávněných uživatelů;
  • ukládání a zpřístupnění obsahu Správce;
  • odesílání a doručování kontaktních a systémových zpráv;
  • zálohování a obnovu, jsou-li sjednány;
  • monitoring a řešení výpadků, chyb a bezpečnostních incidentů;
  • prevenci a vyšetřování spamu, podvodů, zneužití a protiprávního jednání;
  • technickou podporu;
  • vrácení, export a výmaz dat.

3.5 Kategorie subjektů údajů

Podle povahy konkrétního projektu mohou subjekty údajů zahrnovat zejména:

  • návštěvníky webové stránky;
  • zákazníky a potenciální zákazníky Správce;
  • uživatele aplikace;
  • členy, klienty nebo obchodní partnery Správce;
  • zaměstnance, spolupracovníky, dodavatele a zástupce Správce;
  • administrátory, editory a jiné oprávněné uživatele;
  • uchazeče a odesílatele kontaktních formulářů;
  • odesílatele a příjemce e-mailových zpráv;
  • osoby uvedené v obsahu zpráv, dokumentů, příloh nebo databází;
  • další osoby, jejichž údaje Správce vloží nebo nechá zpracovávat prostřednictvím Služeb.

3.6 Kategorie osobních údajů

Podle povahy konkrétního projektu mohou Osobní údaje Správce zahrnovat zejména:

  • jméno, příjmení, titul nebo uživatelské jméno;
  • e-mailovou adresu a telefonní číslo;
  • obchodní firmu, organizaci, pracovní pozici nebo zařazení;
  • uživatelský účet, roli, oprávnění a hash hesla;
  • obsah kontaktních a systémových zpráv;
  • obsah článků, dokumentů, obrázků, příloh a dalších souborů;
  • další údaje dobrovolně vložené uživatelem;
  • IP adresu, čas přístupu a identifikátor relace;
  • údaje o zařízení, prohlížeči, operačním systému a požadavku;
  • serverové, aplikační, bezpečnostní a přístupové logy;
  • e-mailové adresy odesílatelů a příjemců;
  • předměty, těla, šablony a přílohy e-mailových zpráv;
  • e-mailové hlavičky, směrovací údaje, identifikátory a časové údaje;
  • údaje o doručení, odmítnutí, stížnostech, odhlášení nebo zneužití;
  • API, SMTP, webhook a další technická metadata;
  • zálohy, exporty a technické kopie uvedených údajů.

3.7 Zvláštní kategorie osobních údajů

  1. Služby nejsou standardně určeny ke zpracování zvláštních kategorií osobních údajů podle čl. 9 GDPR ani osobních údajů týkajících se trestních rozsudků a trestných činů podle čl. 10 GDPR.
  2. Správce nebude takové údaje aktivně vyžadovat, předávat nebo ukládat bez předchozí písemné dohody s DREAMIND a bez zavedení odpovídajících právních, technických a organizačních opatření.
  3. Zvláštní kategorie údajů se mohou objevit nahodile, pokud je subjekt údajů dobrovolně vloží do volného textu, zprávy nebo souboru. Správce odpovídá za přiměřené nastavení formulářů a informačních povinností.

4. Dokumentované pokyny Správce

4.1 Rozsah pokynů

Dokumentovanými pokyny Správce jsou zejména:

  • tato DPA;
  • Hlavní smlouva;
  • potvrzená nabídka nebo objednávka;
  • projektová a technická dokumentace;
  • konfigurace Služeb;
  • písemné nebo e-mailové pokyny Správce;
  • pokyny předané prostřednictvím dohodnutého projektového nástroje.

4.2 Dodatečné pokyny

Správce může pokyny přiměřeně měnit nebo doplňovat. Pokyn, který mění rozsah Služeb, vyžaduje technickou změnu nebo vytváří dodatečné náklady, může být považován za změnový požadavek nebo vícepráci podle Hlavní smlouvy.

4.3 Protiprávní nebo nebezpečný pokyn

DREAMIND bez zbytečného odkladu informuje Správce, pokud se domnívá, že pokyn porušuje Použitelné předpisy o ochraně osobních údajů.

DREAMIND může provedení pokynu pozastavit, dokud Správce pokyn nepotvrdí, nezmění nebo nedoloží jeho zákonnost. DREAMIND může odmítnout pokyn, který:

  • je protiprávní;
  • je technicky neproveditelný;
  • závažně ohrožuje bezpečnost nebo stabilitu;
  • zasahuje do práv jiných zákazníků nebo třetích osob;
  • podstatně přesahuje sjednaný rozsah Služeb.

4.4 Zpracování vyžadované právem

Pokud DREAMIND musí osobní údaje zpracovat na základě práva Evropské unie nebo členského státu, informuje Správce před zahájením takového zpracování, ledaže to příslušný právní předpis zakazuje z důležitých důvodů veřejného zájmu.


5. Povinnosti Správce

Správce odpovídá zejména za:

  1. zákonnost shromažďování, používání a předávání osobních údajů;
  2. existenci odpovídajícího právního titulu;
  3. splnění informačních povinností vůči subjektům údajů;
  4. přiměřenost účelu, rozsahu a retenční doby;
  5. přesnost a aktuálnost osobních údajů;
  6. nastavení formulářů a aplikací tak, aby nepožadovaly více údajů, než je nezbytné;
  7. oprávnění ukládat a předávat veškerý obsah vložený do Služeb;
  8. správnost cílových e-mailových adres a určení oprávněných příjemců;
  9. ochranu účtů, e-mailových schránek, zařízení a přístupových údajů pod svou kontrolou;
  10. vyřizování práv subjektů údajů;
  11. posouzení, zda Služby odpovídají jeho konkrétním právním, oborovým a bezpečnostním požadavkům;
  12. provedení posouzení vlivu na ochranu osobních údajů a předchozí konzultace, pokud jsou vyžadovány;
  13. další zpracování zpráv a dat po jejich doručení do systému pod výlučnou kontrolou Správce.

Správce nebude udělovat DREAMIND pokyny odporující právním předpisům.


6. Povinnosti Zpracovatele

DREAMIND se zavazuje:

  1. zpracovávat Osobní údaje Správce pouze podle dokumentovaných pokynů Správce;
  2. zpracovávat je pouze v rozsahu nezbytném pro poskytování Služeb;
  3. zajistit, aby oprávněné osoby byly vázány mlčenlivostí;
  4. omezit přístup na osoby, které jej potřebují pro plnění Služeb;
  5. přijmout přiměřená technická a organizační opatření podle článku 8;
  6. dodržovat podmínky zapojení dalších zpracovatelů podle článku 7;
  7. poskytnout přiměřenou součinnost při vyřizování práv subjektů údajů;
  8. poskytnout přiměřenou součinnost při plnění povinností podle čl. 32 až 36 GDPR;
  9. oznámit porušení zabezpečení podle článku 10;
  10. poskytnout informace nezbytné k prokázání souladu s touto DPA;
  11. umožnit a podporovat kontrolu podle článku 13;
  12. po skončení Služeb osobní údaje vrátit nebo vymazat podle článku 12;
  13. vést záznamy požadované právními předpisy v rozsahu, v jakém se na DREAMIND vztahují;
  14. spolupracovat s příslušným dozorovým úřadem;
  15. informovat Správce, pokud již není schopen plnit povinnosti podle této DPA.

7. Další zpracovatelé

7.1 Obecné povolení

Správce uděluje DREAMIND obecné písemné povolení zapojit další zpracovatele potřebné k poskytování Služeb.

DREAMIND zajistí, aby každý další zpracovatel:

  • zpracovával osobní údaje pouze pro sjednaný účel;
  • byl vázán písemnou nebo elektronickou smlouvou;
  • převzal povinnosti na ochranu osobních údajů v podstatném rozsahu odpovídající této DPA;
  • poskytoval dostatečné záruky zavedení přiměřených technických a organizačních opatření.

DREAMIND zůstává vůči Správci odpovědný za plnění povinností dalšího zpracovatele v rozsahu požadovaném čl. 28 odst. 4 GDPR.

7.2 Seznam dalších zpracovatelů

Aktuální smluvně relevantní seznam možných dalších zpracovatelů je veden v samostatném verzovaném SPL. SPL může obsahovat také samostatně a jednoznačně označené informativní položky, které nejsou dalšími zpracovateli:

https://dreamind.cz/legal/spl-v2-01-08-2026

U subjektů označených jako další zpracovatel obsahuje SPL zejména:

  • identifikaci dalšího zpracovatele;
  • druh poskytované služby;
  • účel zapojení;
  • typické kategorie zpracovávaných osobních údajů;
  • obvyklé místo nebo region zpracování;
  • případné odkazy na vlastní smluvní a bezpečnostní dokumentaci poskytovatele.

SPL může dále pro transparentnost uvádět:

  • samostatné správce nebo přímé příjemce, kteří zpracovávají údaje pro své vlastní zákonné nebo smluvní účely;
  • self-hosted softwarové komponenty provozované DREAMIND na infrastruktuře některého uvedeného dalšího zpracovatele.

Správce uděluje obecné písemné povolení k zapojení subjektů, které jsou v přijaté verzi SPL výslovně označeny jako další zpracovatelé. Samostatné zaškrtnutí nebo potvrzení každého dalšího zpracovatele není vyžadováno. Toto povolení se nevztahuje na subjekty označené jako samostatní správci nebo přímí příjemci ani na self-hosted softwarové komponenty.

Uvedení poskytovatele nebo komponenty v SPL neznamená, že je používán u každého Správce. K zapojení dochází pouze tehdy, pokud je příslušná služba nebo komponenta v konkrétním projektu skutečně použita.

7.3 Vlastní další zpracovatelé poskytovatelů

Další zpracovatelé uvedení v SPL mohou podle svých smluvních podmínek a DPA zapojovat vlastní další zpracovatele.

Aktuální seznamy a pravidla změn se řídí dokumentací příslušného poskytovatele. DREAMIND na přiměřenou žádost Správce poskytne dostupný odkaz, kopii nebo informace o aktuálním seznamu.

DREAMIND předá Správci významné oznámení, které od aktivního dalšího zpracovatele obdrží a které se týká Osobních údajů Správce.

7.4 Přidání nebo nahrazení dalšího zpracovatele

  1. Zamýšlí-li DREAMIND přidat nebo nahradit dalšího zpracovatele s podstatným přístupem k Osobním údajům Správce, zveřejní novou verzovanou podobu SPL a aktivní Správce, kterých se změna může týkat, o změně informuje nejméně 30 kalendářních dnů předem, je-li to přiměřeně možné.
  2. Oznámení může být učiněno e-mailem, prostřednictvím zákaznického nebo projektového systému nebo jiným prokazatelným elektronickým způsobem a bude obsahovat odkaz na novou verzi SPL.
  3. Správce může během oznamovací lhůty vznést odůvodněnou námitku založenou na ochraně osobních údajů.
  4. Strany se pokusí námitku vyřešit vhodným technickým, organizačním nebo smluvním opatřením.
  5. Není-li rozumné řešení možné, může kterákoliv Strana ukončit dotčenou část Služeb před zahájením zpracování novým dalším zpracovatelem.
  6. Kratší lhůtu lze použít, pokud je změna nutná k odvrácení bezpečnostního rizika, zachování kontinuity Služeb nebo splnění právní povinnosti. DREAMIND změnu oznámí bez zbytečného odkladu.
  7. Změna obchodního názvu, sídla, právní formy nebo jiného administrativního údaje stávajícího poskytovatele, která nemění povahu zpracování ani úroveň ochrany, nevyžaduje novou oznamovací lhůtu; bude promítnuta do následující verze SPL.

7.5 Poskytovatel bez přístupu k osobním údajům

Třetí osoba, která Osobní údaje Správce nezpracovává jménem DREAMIND, není dalším zpracovatelem pouze proto, že poskytuje DREAMIND obecnou obchodní, účetní, komunikační nebo administrativní službu.


8. Technická a organizační opatření

8.1 Obecný závazek

DREAMIND přijme a udržuje technická a organizační opatření přiměřená:

  • povaze, rozsahu, kontextu a účelům zpracování;
  • stavu techniky;
  • nákladům na zavedení;
  • pravděpodobnosti a závažnosti rizik pro práva a svobody fyzických osob.

8.2 Minimální opatření DREAMIND

Podle povahy konkrétní Služby zahrnují opatření zejména:

  1. šifrovaný přenos prostřednictvím HTTPS/TLS a jiných přiměřených protokolů;
  2. ukládání hesel, API klíčů a tajných údajů mimo veřejně přístupný zdrojový kód;
  3. omezení přístupu k produkčním systémům, serverům, databázím, úložištím a logům;
  4. používání individuálních účtů;
  5. vícefaktorové ověření, pokud je podporováno a přiměřené riziku;
  6. řízení přístupu podle principu nejmenších oprávnění;
  7. mlčenlivost a poučení oprávněných osob;
  8. aktualizace a odstraňování známých závažných zranitelností;
  9. přiměřenou ochranu formulářů a API proti spamu, zneužití a nadměrnému zatížení;
  10. minimalizaci rozsahu osobních údajů a technických logů;
  11. oddělení jednotlivých projektů, je-li používána společná infrastruktura;
  12. zálohování a obnovu pouze v rozsahu sjednané Služby;
  13. monitoring a správu bezpečnostních incidentů;
  14. zneplatnění kompromitovaných nebo nepotřebných přístupů;
  15. bezpečný výmaz nebo anonymizaci po skončení retenční doby;
  16. přiměřený výběr a kontrolu dalších zpracovatelů;
  17. dokumentaci významných administrátorských a bezpečnostních zásahů v přiměřeném rozsahu.

8.3 Opatření poskytovatelů infrastruktury

Další zpracovatelé přijímají vlastní technická a organizační opatření podle svých aktuálních DPA, bezpečnostních dokumentů a popisu Služeb.

DREAMIND není oprávněn jednostranně měnit opatření řízená dalším zpracovatelem, zavazuje se však používat pouze poskytovatele, kteří poskytují dostatečné záruky podle čl. 28 GDPR.

8.4 Změny opatření

DREAMIND může technická a organizační opatření měnit v reakci na technický vývoj, nové hrozby nebo změnu Služeb, pokud tím nedojde ke snížení celkové úrovně ochrany.

8.5 Omezení absolutní bezpečnosti

Správce bere na vědomí, že žádné technické opatření nemůže zaručit absolutní bezpečnost. Tím není dotčena povinnost DREAMIND zajistit přiměřenou úroveň zabezpečení podle čl. 32 GDPR.


9. Práva subjektů údajů a součinnost

9.1 Odpovědnost Správce

Za přijímání a vyřizování žádostí subjektů údajů odpovídá Správce.

9.2 Žádost doručená DREAMIND

Pokud DREAMIND obdrží žádost subjektu údajů týkající se Osobních údajů Správce:

  1. předá ji Správci bez zbytečného odkladu;
  2. nebude na ni věcně odpovídat, ledaže jej k tomu Správce pověří nebo odpověď vyžaduje právní předpis;
  3. zachová nezbytnou komunikaci v důvěrnosti.

9.3 Technická součinnost

S ohledem na povahu zpracování poskytne DREAMIND přiměřenou součinnost při:

  • vyhledání osobních údajů;
  • poskytnutí kopie nebo exportu;
  • opravě;
  • omezení zpracování;
  • výmazu;
  • přenositelnosti;
  • evidenci námitky nebo odvolání souhlasu, pokud to konkrétní systém podporuje.

Pokud byla kontaktní zpráva již doručena do e-mailové schránky nebo jiného systému pod výlučnou kontrolou Správce, odpovídá za její vyhledání a další zpracování Správce.

9.4 Náklady součinnosti

Přiměřená běžná součinnost je zahrnuta v povinnostech DREAMIND.

Mimořádně rozsáhlá, opakovaná nebo technicky nestandardní součinnost může být po předchozím oznámení účtována podle Hlavní smlouvy, pokud její potřeba nevznikla porušením povinnosti DREAMIND.


10. Porušení zabezpečení osobních údajů

10.1 Oznámení Správci

DREAMIND oznámí Správci porušení zabezpečení Osobních údajů Správce bez zbytečného odkladu poté, co se o něm dozví.

DREAMIND vynaloží přiměřené úsilí, aby první oznámení poskytl nejpozději do 24 hodin od potvrzení, že incident představuje porušení zabezpečení Osobních údajů Správce.

10.2 Obsah oznámení

Oznámení bude podle dostupných informací obsahovat:

  • popis povahy porušení;
  • kategorie a přibližný počet dotčených subjektů údajů;
  • kategorie a přibližný počet dotčených záznamů;
  • pravděpodobné důsledky;
  • přijatá nebo navrhovaná nápravná opatření;
  • kontaktní osobu pro další informace.

Pokud nejsou všechny informace dostupné současně, mohou být poskytovány postupně bez dalšího zbytečného odkladu.

10.3 Řešení incidentu

DREAMIND přijme přiměřená opatření k:

  • omezení incidentu;
  • zachování relevantních důkazů;
  • zjištění příčiny a rozsahu;
  • nápravě zranitelnosti;
  • prevenci opakování;
  • minimalizaci dopadů.

10.4 Oznámení úřadu a subjektům údajů

Správce odpovídá za posouzení a splnění oznamovací povinnosti vůči dozorovému úřadu a subjektům údajů, pokud právní předpis nestanoví jinak.

DREAMIND poskytne Správci přiměřenou součinnost.

10.5 Bez uznání odpovědnosti

Oznámení incidentu samo o sobě nepředstavuje uznání odpovědnosti DREAMIND.


11. Předávání osobních údajů mimo EU/EHP

11.1 Standardní datový region

DREAMIND bude pro projekty podle této DPA standardně používat infrastrukturu a datové regiony v Evropské unii nebo Evropském hospodářském prostoru.

11.2 Přenos mimo EU/EHP

DREAMIND nebude z vlastní iniciativy ukládat Osobní údaje Správce mimo EU/EHP ani umožňovat jejich přístup z třetí země, ledaže:

  • Správce takový přenos dokumentovaně nařídil nebo schválil;
  • existuje rozhodnutí o odpovídající ochraně podle čl. 45 GDPR;
  • jsou použity odpovídající záruky podle čl. 46 GDPR, zejména standardní smluvní doložky;
  • je použit jiný zákonný mechanismus kapitoly V GDPR.

V případě potřeby budou přijata doplňující technická, smluvní nebo organizační opatření.

11.3 Cíl zvolený Správcem

Přenos e-mailu, webhooku, exportu nebo dat do příjemce, e-mailové schránky, integrace nebo systému zvoleného Správcem se považuje za dokumentovaný pokyn Správce.

Takový cílový systém se nestává dalším zpracovatelem DREAMIND pouze proto, že mu DREAMIND na pokyn Správce data předá.

11.4 Zákonné požadavky orgánů třetích zemí

DREAMIND neposkytne Osobní údaje Správce orgánu třetí země, ledaže je takové poskytnutí vyžadováno právně závaznou povinností slučitelnou s Použitelnými předpisy o ochraně osobních údajů.

Pokud to právní předpis dovoluje, DREAMIND Správce o požadavku informuje a omezí zpřístupnění na nezbytný rozsah.


12. Vrácení a výmaz osobních údajů

12.1 Volba Správce

Po ukončení poskytování příslušných Služeb DREAMIND podle volby Správce:

  • vrátí nebo zpřístupní k exportu Osobní údaje Správce, které má pod kontrolou a které lze technicky exportovat; nebo
  • Osobní údaje Správce vymaže.

12.2 Lhůta pro pokyn

Správce sdělí požadavek na vrácení nebo export nejpozději do 30 dnů od ukončení Služeb, není-li v Hlavní smlouvě stanovena jiná lhůta.

Pokud Správce v této lhůtě o vrácení nepožádá, má se za to, že zvolil výmaz.

12.3 Data pod kontrolou Správce

Tento článek se nevztahuje na:

  • zprávy již doručené do e-mailové schránky Správce;
  • exporty již předané Správci;
  • data uložená v účtu nebo systému pod výlučnou kontrolou Správce.

12.4 Zálohy a zbytkové kopie

Zbytkové kopie mohou po omezenou dobu přetrvávat:

  • v bezpečnostních zálohách;
  • v systémových a bezpečnostních logách;
  • v prostředí dalších zpracovatelů;
  • v dokumentaci, jejíž uchování vyžaduje právní předpis.

Tyto kopie nesmějí být běžně používány a budou odstraněny v rámci standardního retenčního cyklu.

Pokud je obnovena záloha obsahující údaje, na které se vztahoval pokyn k výmazu, bude pokyn znovu aplikován bez zbytečného odkladu.

12.5 Povinné uchování

Pokud právní předpis vyžaduje další uchování, DREAMIND:

  • o této povinnosti Správce informuje, není-li to zakázáno;
  • oddělí údaje od běžného zpracování;
  • omezí jejich použití na zákonný účel;
  • vymaže je po skončení povinné doby.

12.6 Potvrzení výmazu

Na přiměřenou žádost Správce DREAMIND písemně potvrdí dokončení výmazu.

12.7 Nestandardní migrace

Nestandardní migrace, transformace dat, převod infrastruktury nebo asistence novému dodavateli mohou být účtovány podle Hlavní smlouvy.


13. Informace, kontroly a audity

13.1 Informace o souladu

DREAMIND poskytne Správci informace přiměřeně potřebné k prokázání souladu s touto DPA a čl. 28 GDPR.

Běžný požadavek může být splněn zejména:

  • předáním této DPA;
  • popisem technických a organizačních opatření;
  • přijatou verzí SPL a na žádost potvrzením poskytovatelů skutečně používaných pro projekt Správce;
  • dostupnou DPA nebo bezpečnostní dokumentací poskytovatele;
  • certifikací, auditní zprávou nebo její vhodně upravenou částí;
  • odpovědí na přiměřený bezpečnostní nebo compliance dotazník.

13.2 Audit Správce

Správce může provést audit sám nebo prostřednictvím nezávislého auditora vázaného mlčenlivostí.

Audit musí:

  • být oznámen nejméně 15 pracovních dnů předem, nevyžaduje-li incident nebo dozorový úřad kratší lhůtu;
  • probíhat v běžné pracovní době;
  • být omezen na zpracování Osobních údajů Správce;
  • nepřiměřeně nenarušovat provoz DREAMIND;
  • chránit obchodní tajemství, bezpečnostní informace a data jiných zákazníků;
  • dodržovat přiměřené fyzické a informační bezpečnostní podmínky DREAMIND.

Bez důvodného podezření na porušení, bezpečnostního incidentu nebo požadavku dozorového úřadu se audit zpravidla provádí nejvýše jednou za 12 měsíců.

13.3 Sdílená infrastruktura

DREAMIND není povinen umožnit přímý přístup do:

  • infrastruktury jiného zákazníka;
  • sdíleného produkčního prostředí;
  • fyzického datového centra dalšího zpracovatele;
  • systému, do kterého DREAMIND sám nemá oprávnění umožnit audit.

V takovém případě může být audit nahrazen dostupnou auditní zprávou, certifikací, bezpečnostní dokumentací nebo jiným přiměřeným důkazem.

13.4 Náklady auditu

Každá Strana nese své běžné interní náklady.

Náklady externího auditora nese Správce. Mimořádnou součinnost může DREAMIND po předchozím oznámení účtovat, pokud potřeba auditu nevznikla porušením povinnosti DREAMIND.

13.5 Dozorový úřad

Omezení tohoto článku se nepoužijí v rozsahu, v jakém by bránila zákonné kontrole dozorového úřadu.


14. Mlčenlivost

14.1 Oprávněné osoby

DREAMIND zajistí, aby osoby oprávněné zpracovávat Osobní údaje Správce:

  • byly vázány smluvní nebo zákonnou povinností mlčenlivosti;
  • byly poučeny o ochraně osobních údajů;
  • měly přístup pouze v nezbytném rozsahu;
  • zpracovávaly údaje pouze podle pokynů a oprávnění.

14.2 Trvání mlčenlivosti

Povinnost mlčenlivosti trvá i po skončení pracovního, smluvního nebo jiného vztahu oprávněné osoby s DREAMIND a po skončení Hlavní smlouvy.


15. Odpovědnost

15.1 Použitelná pravidla

Odpovědnost Stran za porušení této DPA se řídí:

  • GDPR;
  • dalšími Použitelnými předpisy o ochraně osobních údajů;
  • Hlavní smlouvou.

15.2 Kogentní odpovědnost

Omezení odpovědnosti uvedená v Hlavní smlouvě se nepoužijí v rozsahu, v jakém jejich použití zakazuje GDPR nebo jiný kogentní právní předpis.

15.3 Odpovědnost Správce

Správce odpovídá zejména za újmu nebo náklady způsobené:

  • nezákonným účelem nebo právním titulem;
  • nedostatečným informováním subjektů údajů;
  • nepřiměřeným rozsahem nebo dobou zpracování;
  • protiprávním nebo nesprávným pokynem;
  • obsahem nebo údaji, k jejichž zpracování neměl oprávnění;
  • nedostatečným zabezpečením systémů, účtů nebo zařízení pod jeho kontrolou.

15.4 Odpovědnost DREAMIND

DREAMIND odpovídá za újmu v rozsahu, v jakém:

  • nesplnil povinnost uloženou zpracovateli právním předpisem;
  • jednal mimo zákonné pokyny Správce nebo v rozporu s nimi;
  • porušil povinnost podle této DPA;
  • nezajistil přiměřená technická a organizační opatření, která měl podle této DPA zajistit.

15.5 Minimalizace újmy

Každá Strana učiní přiměřená opatření k odvrácení nebo zmírnění hrozící či vzniklé újmy.


16. Doba trvání a účinnost

16.1 Účinnost dokumentu

Tato verze DPA je účinná od 1. 8. 2026.

16.2 Účinnost vůči konkrétnímu Správci

Vůči konkrétnímu Správci se tato DPA použije od okamžiku, kdy:

  • se stane součástí Hlavní smlouvy; nebo
  • DREAMIND začne jménem Správce zpracovávat osobní údaje,

podle toho, co nastane dříve, nejdříve však od 1. 8. 2026.

Samotné zveřejnění této DPA nezakládá její zpětnou účinnost vůči Správci, který ji nebo dokument, jehož je součástí, nepřijal.

16.3 Doba trvání

Tato DPA trvá po celou dobu, kdy DREAMIND zpracovává Osobní údaje Správce.

Povinnosti týkající se mlčenlivosti, zabezpečení, výmazu, auditu, odpovědnosti a spolupráce trvají i po ukončení, dokud DREAMIND příslušné osobní údaje uchovává.

16.4 Změny DPA

DREAMIND může tuto DPA přiměřeně změnit zejména z důvodu:

  • změny právních předpisů;
  • změny Služeb;
  • změny smluvního rámce pro zapojování dalších zpracovatelů;
  • změny bezpečnostních nebo technických opatření;
  • odstranění nejasností nebo administrativních nedostatků.

O podstatné změně DREAMIND Správce informuje nejméně 30 dnů před její účinností, je-li to přiměřeně možné.

Pokud změna podstatně zhoršuje postavení Správce v oblasti ochrany osobních údajů a Strany nenaleznou přiměřené řešení, může Správce před účinností změny ukončit dotčenou Službu.

16.5 Samostatně sjednaná DPA

Pokud Strany uzavřou samostatnou DPA upravující stejné zpracování, má samostatná DPA v rozsahu rozporu přednost.


17. Závěrečná ustanovení

17.1 Rozhodné právo

Tato DPA se řídí právním řádem České republiky.

Tím nejsou dotčena práva subjektů údajů, pravomoci dozorových úřadů ani použití kogentních předpisů Evropské unie.

17.2 Forma uzavření

Tato DPA nemusí být podepsána jako samostatný dokument.

Je uzavřena zejména:

  • přijetím Hlavní smlouvy, jejíž součástí je tato DPA;
  • potvrzením nabídky nebo objednávky odkazující na tuto DPA;
  • výslovným elektronickým souhlasem;
  • podpisem Hlavní smlouvy;
  • jiným prokazatelným jednáním zachycujícím obsah dohody Stran.

17.3 Oddělitelnost

Je-li některé ustanovení této DPA neplatné, neúčinné nebo nevymahatelné, nemá to vliv na ostatní ustanovení.

Strany je nahradí platným ustanovením, které se co nejvíce přibližuje jeho právnímu a hospodářskému účelu a požadavkům GDPR.

17.4 Úplnost

Tato DPA, přijatá verze SPL a Hlavní smlouva představují úplnou dohodu Stran o zpracování Osobních údajů Správce v rámci Služeb.

17.5 Verzované znění

Pro tuto verzi smluvní dokumentace jsou rozhodující následující odkazy: