1. Definice a role smluvních stran
Pro účely této smlouvy o zpracování osobních údajů (dále jen „DPA") platí:
- Správce – klient Elys, který určuje účely a prostředky zpracování osobních údajů svých zákazníků, zaměstnanců nebo jiných subjektů údajů.
- Zpracovatel – ELYS Care s.r.o., která zpracovává osobní údaje na základě pokynů Správce a v rámci plnění smlouvy o službách.
- Subjekt údajů – fyzická osoba, jejíž osobní údaje jsou předmětem zpracování.
- Osobní údaje – veškeré informace týkající se identifikované nebo identifikovatelné fyzické osoby ve smyslu čl. 4 bod 1 GDPR.
- Porušení zabezpečení – narušení bezpečnosti, které vede k náhodné nebo protiprávní destrukci, ztrátě, změně nebo neoprávněnému zveřejnění nebo přístupu k osobním údajům.
2. Předmět zpracování
Konkrétní rozsah zpracovaných osobních údajů (typy dat, kategorie subjektů, účely, doba trvání) je specifikován v:
- příloze DPA uzavřené mezi stranami, nebo
- objednávce / projektové smlouvě, která odkazuje na toto DPA.
Elys zpracovává osobní údaje výhradně na základě dokumentovaných pokynů Správce, ledaže je k tomu povinna právem EU nebo členského státu; v takovém případě Zpracovatel Správce informuje před zahájením zpracování, pokud takové právo tuto informaci nezakazuje.
3. Povinnosti zpracovatele (Elys)
Elys jako Zpracovatel se zavazuje:
- Zpracovávat osobní údaje pouze na základě pokynů Správce a pro dohodnuté účely.
- Zajistit, aby zaměstnanci a spolupracovníci s přístupem k osobním údajům byli vázáni povinností mlčenlivosti.
- Přijmout technická a organizační opatření dle čl. 32 GDPR (viz část 5).
- Neprodleně informovat Správce, pokud se Zpracovatel domnívá, že pokyn Správce porušuje GDPR nebo jiné předpisy EU či členských států v oblasti ochrany dat.
- Poskytnout Správci veškeré informace potřebné k prokázání plnění povinností stanovených v čl. 28 GDPR a umožnit audity dle čl. 8.
- Zohledňovat povahu zpracování a pomáhat Správci při plnění jeho povinností vůči subjektům údajů (práva dle čl. 6).
4. Subdodavatelé zpracování (sub-zpracovatelé)
Elys je oprávněna zapojit sub-zpracovatele (poskytovatele cloudových služeb, softwarové nástroje apod.) za následujících podmínek:
- Správce uděluje obecné písemné povolení k zapojení sub-zpracovatelů uzavřením smlouvy s Elys.
- Elys informuje Správce o zamýšlených změnách v sub-zpracovatelích alespoň 30 dní předem, čímž dává Správci možnost vznést námitku.
- Na sub-zpracovatele se vztahují smluvní povinnosti odpovídající povinnostem Elys dle tohoto DPA (čl. 28 odst. 4 GDPR).
- Za plnění povinností sub-zpracovatele odpovídá vůči Správci Elys.
Aktuální seznam hlavních sub-zpracovatelů je dostupný na vyžádání na obchod@elys.cz.
5. Bezpečnostní opatření (čl. 32 GDPR)
Elys přijímá a udržuje technická a organizační opatření zajišťující úroveň bezpečnosti odpovídající riziku zpracování, zejména:
| Oblast | Opatření |
|---|---|
| Pseudonymizace a šifrování | Šifrování dat v přenosu (TLS 1.2+), šifrování citlivých dat v klidu |
| Dostupnost a odolnost | Pravidelné zálohování, monitorování dostupnosti systémů |
| Řízení přístupu | Princip nejmenšího privilegia, dvoufaktorová autentizace tam, kde je to možné |
| Incidenty | Interní postupy pro detekci a řešení bezpečnostních incidentů |
| Personální bezpečnost | Povinná mlčenlivost, školení zaměstnanců v oblasti ochrany dat |
V případě Porušení zabezpečení osobních údajů Elys informuje Správce bez zbytečného odkladu, nejpozději do 72 hodin od zjištění incidentu. Oznámení bude obsahovat povahu incidentu, dotčené kategorie a přibližný počet subjektů, pravděpodobné důsledky a přijatá opatření.
6. Pomoc při výkonu práv subjektů údajů
Elys pomáhá Správci plnit jeho povinnosti při vyřizování žádostí subjektů údajů (práva dle čl. 15–22 GDPR), a to v rozsahu, který odpovídá povaze zpracování a dostupným informacím Zpracovatele.
Pokud Elys obdrží žádost přímo od subjektu údajů, předá ji neprodleně Správci a subjektu údajů sdělí, na koho se má obrátit.
7. Přeshraniční přenosy osobních údajů
Elys nepřenáší osobní údaje mimo EHP bez zajištění přiměřených záruk dle čl. 44–49 GDPR. Standardní smluvní doložky Evropské komise jsou použity tam, kde sub-zpracovatel sídlí mimo EHP.
Na vyžádání poskytne Elys Správci přehled zemí, do nichž mohou být osobní údaje přenášeny, a záruky použité pro tyto přenosy.
8. Auditní práva Správce
Správce má právo provést nebo zadat audit plnění tohoto DPA, a to:
- jednou ročně na základě písemné žádosti s předstihem alespoň 30 dní,
- kdykoli v případě závažného podezření na porušení tohoto DPA.
Audit probíhá v pracovní době a nesmí bezdůvodně narušovat provoz Elys. Náklady auditu nese Správce, pokud audit neprokáže závažné porušení ze strany Elys.
9. Ukončení zpracování a výmaz dat
Po ukončení platnosti smlouvy o službách nebo na pokyn Správce Elys:
- smaže nebo vrátí Správci veškeré osobní údaje zpracovávané na jeho jménem, a
- smaže existující kopie, pokud právo EU nebo členského státu nepožaduje jejich uložení.
Výmaz bude proveden do 60 dní od ukončení smlouvy, pokud se strany nedohodnou jinak. Elys písemně potvrdí provedení výmazu.
10. Uzavření DPA – jak postupovat
Toto DPA se uzavírá:
- Automaticky – jako součást smlouvy o službách, pokud tato smlouva nebo objednávka na toto DPA odkazuje.
- Na vyžádání – Správce kontaktuje Elys na obchod@elys.cz s žádostí o uzavření DPA. Elys připraví individuální smlouvu s přílohami specifikujícími rozsah zpracování do 10 pracovních dní.
Datum vydání: 1. května 2026