Smlouva o zpracování osobních údajů
Smlouva, na jejímž základě Sloneek zpracovává osobní údaje jménem zákazníka.
1. Úvodní ustanovení
1.1 Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) je součástí Všeobecných obchodních podmínek společnosti Sloneek Europe s.r.o., dostupných na [www.sloneek.com]; případně jiné písemné smlouvy uzavřené mezi Zákazníkem a Poskytovatelem, upravující využívání a používání Služby (společně dále jen „Smlouva“).
1.2 Tato DPA je uzavřena a stává se nedílnou součástí Smlouvy automaticky okamžikem přijetí Všeobecných obchodních podmínek Zákazníkem, aniž by bylo nutné další jednání kterékoli ze Stran.
1.3 Pojmy s velkým počátečním písmenem použité v této DPA a v ní jinak nedefinované mají význam uvedený ve Všeobecných obchodních podmínkách.
1.4 Pro účely této DPA mají následující pojmy tento význam:
- a) Správce znamená Zákazníka, tj. subjekt, který určuje účely a prostředky zpracování Osobních údajů podle Smlouvy. Jakákoli osoba, která si vytvoří uživatelský účet jménem Zákazníka nebo je Zákazníkem oprávněna k přístupu ke Službě nebo k jejímu užívání, se považuje za Uživatele Služby a tímto potvrzuje, že si je vědoma role Zákazníka jako Správce, jakož i práv a povinností z této role vyplývajících, a uděluje výslovný informovaný souhlas s touto DPA jménem Zákazníka;
- b) Zpracovatel je společnost Sloneek Europe s.r.o., Táborská 8, 040 01 Košice, IČO 53 319 737, zapsaná v Obchodním rejstříku vedeném Městským soudem Košice I, oddíl Sro, vložka č. 49934/V („Společnost“). Společnost může správu a zpracování Osobních údajů svěřit dalšímu zpracovateli za účelem provozu a správy Služby, v souladu s článkem 8 („Další zpracovatelé“) této DPA;
- c) Osobní údaje znamenají veškeré informace týkající se identifikované nebo identifikovatelné fyzické osoby (Subjekt údajů); identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na identifikátor, jako je jméno, identifikační číslo, lokalizační údaje, síťový identifikátor nebo jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby;
- d) Subjekt údajů znamená fyzickou osobu, k níž se Osobní údaje vztahují, zejména zaměstnanci Správce a další Uživatelé Služby, jakož i jakákoli jiná fyzická osoba, jejíž osobní údaje jsou Zpracovateli poskytnuty Správcem nebo Uživatelem Služby v souvislosti s používáním Služby;
- e) GDPR znamená nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů;
- f) Strana DPA znamená Správce nebo Zpracovatele (společně dále jen „Strany“).
2. Vymezení zpracovávaných Osobních údajů
2.1 Na základě Smlouvy Zpracovatel zpracovává Osobní údaje jménem Správce v tomto rozsahu:
| Účel zpracování | Rozsah osobních údajů | Zvláštní kategorie osobních údajů | Kategorie subjektů údajů |
|---|---|---|---|
| Vedení personální agendy | Jméno a příjmení fyzické osoby; datum narození fyzické osoby, pohlaví, pracovní pozice, interní zaměstnanecké číslo; pracovní mobilní a/nebo pevné telefonní číslo; pracovní e‑mail; fotografie; datum nástupu do společnosti, datum odchodu ze společnosti, typ pracovního poměru a typ pracovněprávního vztahu. | ne | zaměstnanci |
| Vedení agendy dovolených a dalších typů absencí | Termíny čerpání událostí absence (dovolená, nemocenské dny, benefit days atd. – další události podle nastavení systému zaměstnavatelem). | ne | zaměstnanci |
| Evidence a výpočet stravenek zaměstnanců | Výše nároku na stravenku v daném měsíci. | ne | zaměstnanci |
| Plánování směn, plánování pracovních činností | Termíny výkonu pracovních činností na základě definice činností zaměstnavatelem (např. práce v kanceláři, práce u klienta/zákazníka atd.). | ne | zaměstnanci |
| Evidence docházky zaměstnanců | V případě využívání mobilní aplikace Sloneek pro zadávání příchodu a odchodu do zaměstnání (jedná se o volitelnou funkcionalitu) aplikace ukládá GPS souřadnice mobilního zařízení v okamžiku zadání příchodu nebo odchodu. Evidence odpracované doby zaměstnance v rámci jeho pracovních dnů. | ne | zaměstnanci |
| Knihovna pracovněprávních dokumentů | Jde o úložiště dokumentů, do kterého si mohou zaměstnanci i zaměstnavatel ukládat své pracovněprávní dokumenty. Za uložení dokumentu do aplikace Sloneek odpovídá uživatel, který daný dokument uložil. | ne | zaměstnanci |
| Podepisování dokumentů | Zaměstnanci potvrzují dokumenty svým elektronickým podpisem. | ne | zaměstnanci |
| Správa profilu zaměstnance | Vedle identifikačních údajů zaměstnance může zaměstnanec nahrávat i své fotografie. | ne | zaměstnanci |
| Události v Google Calendar | Služba automaticky zpracovává události zaznamenané v Google Calendar. | ne | zaměstnanci |
| Uživatelská a aplikační podpora | Údaje uložené v aplikaci Sloneek. | ne | zaměstnanci |
| Zřízení trial účtu | Jméno a příjmení fyzické osoby, pracovní e‑mail, mobilní a/nebo pevné telefonní číslo. | ne | zaměstnanec zřizující trial účet |
2.2 Zpracovatel bude Osobní údaje zpracovávat v elektronické podobě v souladu s touto Smlouvou.
2.3 Zpracovatel se zavazuje zpracovávat Osobní údaje s odbornou péčí.
3. Samostatnost Zpracovatele a pokyny Správce
3.1 Zpracovatel bude Osobní údaje zpracovávat samostatně za účelem dosažení stanoveného účelu zpracování podle článku 2.1 a s vynaložením odborné péče samostatně rozhodovat o provedení jednotlivých úkonů v rámci zpracování osobních údajů, které je třeba vykonat v souladu s platnými právními předpisy.
3.2 Zpracovatel zpracovává Osobní údaje pouze na základě doložených pokynů Správce, a to i pokud jde o předání Osobních údajů do třetí země nebo mezinárodní organizaci, ledaže je k tomu povinen podle práva Unie nebo členského státu, kterému Zpracovatel podléhá; v takovém případě Zpracovatel Správce o tomto právním požadavku informuje před zahájením zpracování, ledaže takové právo tuto informaci zakazuje z důležitých důvodů veřejného zájmu.
3.3 Pokyny ke zpracování Osobních údajů může jménem Správce sdělovat a jménem Zpracovatele přijímat Oprávněná osoba, a to v písemné (elektronické) formě.
3.4 Zpracovatele nezavazují pokyny Správce, které jsou:
- 3.4.1 Učiněny jinou než Oprávněnou osobou a adresovány jiné než Oprávněné osobě,
- 3.4.2 učiněny v jiné než písemné (elektronické) formě,
- 3.4.3 v rozporu s platnými právními předpisy.
3.5 Pokud nastane jakýkoli případ, kdy Zpracovatel není vázán pokynem Správce, je Zpracovatel povinen o této skutečnosti Správce bez zbytečného odkladu informovat.
4. Uložení a zabezpečení Osobních údajů
4.1 Zpracovatel se zavazuje Osobní údaje ukládat a zpracovávat bezpečně a používat veškeré přiměřené bezpečnostní systémy a postupy vhodné pro zpracování Osobních údajů.
4.2 Zpracovatel se zavazuje zabránit, případně podniknout veškeré možné kroky k zamezení neoprávněného přístupu, kopírování, úpravy, ukládání, reprodukce, zveřejnění nebo distribuce Osobních údajů.
4.3 Zpracovatel prohlašuje, že přijal a dodržuje technická a organizační opatření k ochraně Osobních údajů vymezená v Příloze č. 1 této DPA.
4.4 Pokud Zpracovatel v souvislosti s poskytováním Služeb využívá bezpečnostní prvky, je povinen o nich zachovávat důvěrnost, není oprávněn je sdílet s třetími stranami, převádět je nebo je jinak zneužívat.
4.5 Zpracovatel vytváří záložní kopie databází (týdenní záloha databáze), přičemž ukládá vždy poslední 4 zálohy. Obnovení dat ze zálohy je zpoplatněno částkou 1 200EUR . Tento poplatek se neuplatní, pokud potřeba obnovení vznikla v důsledku selhání, chyby nebo opomenutí na straně Zpracovatele.
4.6 V případě, že kterákoli ze Stran zjistí, že:
- 4.6.1 došlo k neoprávněnému nebo protiprávnímu zpracování Osobních údajů;
- 4.6.2 Osobní údaje byly ztraceny, poškozeny nebo zničeny či jinak znehodnoceny;
- 4.6.3 nastal případ narušení zabezpečení;
- 4.6.4 třetí strana získala neoprávněný přístup k některému z bezpečnostních prvků;
4.7 je povinna o tom bez zbytečného odkladu informovat druhou Stranu a poskytnout maximální součinnost k nápravě.
4.8 Při poskytování kvalitních Služeb Zpracovateli pomáhají další zpracovatelé, kteří pracují v souladu s evropskými standardy ochrany osobních údajů. Zpracování Osobních údajů těmito třetími stranami se řídí jejich vlastními podmínkami poskytování služeb.
5. Prohlášení Stran
5.1 Zpracovatel prohlašuje a zaručuje Správci, že:
- 5.1.1 plní veškeré právní povinnosti, které pro něj vyplývají z GDPR a dalších právních předpisů;
- 5.1.2 bude po celou dobu trvání Smlouvy zpracovávat osobní údaje pro Správce v souladu s GDPR a příslušnými vnitrostátními právními předpisy na ochranu osobních údajů provádějícími GDPR, včetně, je-li to relevantní, slovenského zákona č. 18/2018 Z. z. o ochrane osobných údajov, ve znění pozdějších předpisů;
- 5.1.3 bude po celou dobu trvání Smlouvy vést řádné záznamy o činnostech zpracování ve smyslu čl. 30 GDPR;
- 5.1.4 bude ve vztahu k vymezeným Subjektům údajů zpracovávat pouze Osobní údaje v souladu s touto Smlouvou, a to v rozsahu a pro účel stanovený Správcem nebo v souladu s účelem této Smlouvy;
- 5.1.5 bude Osobní údaje vždy zpracovávat na základě platného právního titulu, v souladu s pokyny Správce nebo jinak jak vyžaduje platné právo.
6. Služby sběru Osobních údajů Zpracovatelem
6.1 Zpracovatel prohlašuje Správci, že:
- 6.1.1 bude v souladu s touto Smlouvou zpracovávat přesné Osobní údaje a bude je pravidelně aktualizovat. Osobní údaje, které jsou s ohledem na účely, pro které se zpracovávají, nepřesné, Zpracovatel po předchozím pokynu Správce vymaže nebo opraví;
- 6.1.2 bude Osobní údaje ukládat po nezbytně nutnou dobu podle pokynu Správce. Zpracovatel se zavazuje pravidelně kontrolovat lhůty pro likvidaci Osobních údajů a zajišťovat jejich likvidaci, jsou-li k tomu splněny podmínky;
- 6.1.3 zaručuje, že se při zpracování Osobních údajů jménem Správce nebude chovat způsobem, který by snížil úroveň ochrany osobních údajů zajištěnou GDPR.
7. Prohlášení Správce
7.1 Správce prohlašuje a zaručuje Zpracovateli, že:
- 7.1.1 v době předání Osobních údajů jsou Osobní údaje aktuální a existuje pro ně platný právní titul zpracování;
- 7.1.2 si není vědom žádného rizika porušení platných právních předpisů v souvislosti s dosavadním zpracováním Osobních údajů;
- 7.1.3 souhlasí s tím, aby další zpracování osobních údajů prováděli další zpracovatelé, kteří se zaváží chránit osobní údaje minimálně v rozsahu stanoveném touto smlouvou, a to ve stejném rozsahu, pokud jde o účel zpracování, a v minimálním rozsahu, pokud jde o zajištění bezpečnosti zpracovávaných osobních údajů.
8. Další zpracovatelé
8.1 Správce uděluje Zpracovateli obecné písemné oprávnění k zapojení dalších zpracovatelů pro zpracování Osobních údajů podle této DPA.
8.2 Aktuální seznam dalších zpracovatelů, včetně jejich kategorie, účelu zpracování, místa zpracování a případně mechanismu předání osobních údajů mimo Evropský hospodářský prostor, je zveřejněn a průběžně aktualizován na www.sloneek.com/cs/subprocessors/ („Seznam dalších zpracovatelů“).
8.3 Přijetím této DPA Správce schvaluje zapojení všech Povinných i Volitelných dalších zpracovatelů uvedených v Seznamu dalších zpracovatelů.
8.4 Zpracovatel bude Správce informovat o každém zamýšleném přidání nebo nahrazení Povinného nebo Volitelného dalšího zpracovatele aktualizací Seznamu dalších zpracovatelů a oznámením prostřednictvím webové stránky, oznámení v aplikaci, e‑mailu nebo jiným vhodným způsobem komunikace, přičemž Správci poskytne možnost vznést námitku proti takové změně do patnácti (15) dnů od oznámení, a to z přiměřených důvodů souvisejících s ochranou osobních údajů. Pokud Správce v této lhůtě námitku nevznese, má se změna za přijatou. Pokud Správce vznese námitku proti zapojení Povinného dalšího zpracovatele a Strany se nedohodnou na vyřešení námitky, může kterákoli ze Stran ukončit Smlouvu ve vztahu k dotčené části Služby.
8.5 Ve vztahu k dalším zpracovatelům Zpracovatel dodržuje požadavky článku 28 GDPR.
8.6 Zpracovatel neodpovídá za jednání nebo opomenutí poskytovatelů třetích stran, integrací, aplikačních programovacích rozhraní nebo externích služeb, které nejsou dalšími zpracovateli zapojenými Zpracovatelem, ale jsou samostatně vybrány, nakonfigurovány nebo připojeny Správcem. Používání takových služeb třetích stran Správcem se řídí vlastní smlouvou Správce s příslušnou třetí stranou.
9. Součinnost
9.1 Součinnost při plnění povinnosti Správce reagovat na žádosti o výkon práv Subjektů údajů.
9.2 Zpracovatel se zavazuje poskytnout Správci potřebnou součinnost, kterou po něm lze spravedlivě požadovat, zejména při:
- 9.2.1 zavádění a udržování vhodných technických a organizačních opatření k zabezpečení osobních údajů;
- 9.2.2 ohlašování případů narušení zabezpečení;
- 9.2.3 posuzování vlivu zpracování na ochranu osobních údajů, pokud Správce rozhodne, že je posouzení vlivu ve smyslu čl. 35 GDPR nezbytné;
- 9.2.4 plnění povinnosti předchozí konzultace s dozorovým úřadem (Úřadem na ochranu osobních údajů) ve smyslu čl. 36 GDPR, nastanou-li k tomu zákonné podmínky.
9.3 Na výzvu Správce se Zpracovatel zavazuje poskytnout ve stanovené lhůtě, která nesmí být kratší než třicet (30) pracovních dní, informace nezbytné k doložení, že zpracování osobních údajů podle Smlouvy probíhá v souladu s platným právem.
9.4 Zpracovatel se zavazuje umožnit Správci a jeho zástupcům na jejich žádost, v přiměřené lhůtě, která nesmí být kratší než třicet (30) pracovních dní:
- 9.4.1 přístup k záznamům o činnostech zpracování Osobních údajů;
- 9.4.2 kontrolu technických a organizačních bezpečnostních opatření týkajících se Osobních údajů.
10. Doba trvání zpracování
10.1 Strany se dohodly, že Zpracovatel bude zpracovávat Osobní údaje podle této DPA po dobu určitou, a to po dobu trvání Smlouvy o užívání Služby. Pokud Správce nepokračuje v používání Služby po skončení zkušebního (trial) období, bude Zpracovatel zpracovávat osobní údaje osoby, která trial účet zřídila, po dobu 30 dnů od skončení trial období.
10.2 Po ukončení Smlouvy Zpracovatel podle volby Správce vymaže nebo vrátí Správci veškeré Osobní údaje a vymaže existující kopie, ledaže platné právo Unie nebo členského státu vyžaduje uchování Osobních údajů. Správce může tuto volbu uplatnit, mimo jiné vyexportováním Osobních údajů ze Služby ve strukturovaném, běžně používaném a strojově čitelném (standardním) formátu, kdykoli před uplynutím příslušné výpovědní lhůty stanovené ve Všeobecných obchodních podmínkách; nevyjádří-li se Správce v této lhůtě výslovně, Zpracovatel Osobní údaje vymaže.
11. Mlčenlivost
11.1 Smluvní strany prohlašují, že veškeré údaje, informace a skutečnosti související s plněním této DPA a poskytováním Služeb podle této DPA, zejména Osobní údaje zpracovávané podle DPA a technická a organizační bezpečnostní opatření uplatňovaná Zpracovatelem, představují důvěrné informace („Důvěrné informace“), s výjimkou:
- 11.1.1 informací, které jsou nebo se stanou veřejně dostupnými jinak než porušením této DPA;
- 11.1.2 informací, které příslušná Strana měla v držení již před jejich obdržením od druhé Strany; a
- 11.1.3 textu této DPA a Všeobecných obchodních podmínek, které Zpracovatel zveřejňuje a které nepředstavují Důvěrné informace.
11.2 Strany se zavazují, že Důvěrné informace neposkytnou třetí straně a nepoužijí je k jinému účelu než k plnění této DPA, s výjimkou poskytnutí:
- 11.2.1 svým poradcům vázaným povinností mlčenlivosti ve stejném rozsahu jako Strany; nebo
- 11.2.2 příslušným státním a jiným správním orgánům a soudům, jsou-li Strany povinny podle obecně závazných předpisů jim tyto informace poskytnout.
11.3 Zpracovatel se zavazuje zajistit, aby jeho zaměstnanci a další spolupracovníky ve smluvním vztahu se Zpracovatelem, kteří vykonávají činnosti související s touto DPA a jejím plněním a poskytováním Služeb podle této DPA dodržovali tyto podmínky podle tohoto článku 11.
11.4 Povinnost mlčenlivosti podle této DPA trvá i po jejím zániku. Strany nejsou oprávněny po skončení DPA jakýmkoli způsobem šířit nebo využívat Důvěrné informace ve smyslu této DPA, ani umožnit jejich šíření či využití.
12. Kontakt
12.1 Tato DPA je k dispozici v českém a anglickém jazykovém znění. V případě jakýchkoli rozporů mezi jednotlivými jazykovými verzemi má přednost anglické znění.
12.2 Zpracovatel jmenoval pověřence pro ochranu osobních údajů (DPO) v souladu s článkem 37 GDPR. DPO lze kontaktovat na adrese jan.verespej@sloneek.com
Poslední aktualizace dne 19.9..2026
Příloha č. 1 – Seznam technických a organizačních opatření k ochraně Osobních údajů
Zpracovatel zavádí a udržuje vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku, s přihlédnutím ke stavu techniky, nákladům na provedení a povaze, rozsahu, kontextu a účelům zpracování, v souladu s článkem 32 GDPR. Podrobný, průběžně aktualizovaný popis konkrétní technické implementace těchto opatření bude Správci na jeho písemnou žádost zpřístupněn.
Fyzická a infrastrukturní bezpečnost
Opatření k zamezení neoprávněnému fyzickému přístupu k prostorům a zařízením, kde jsou Osobní údaje zpracovávány nebo uloženy, a k zajištění odolnosti podkladové infrastruktury. Zahrnuje hosting Osobních údajů u renomovaného poskytovatele cloudové infrastruktury v Evropské unii spolu s fyzickou kontrolou přístupu, environmentálními opatřeními a redundancí infrastruktury zajišťovanou tímto poskytovatelem.
Kontrola přístupu k systémům a síti
Opatření k zamezení neoprávněnému přístupu k počítačovým systémům a sítím. Zahrnuje mechanismy identifikace a autentizace uživatelů, zásady pro hesla, šifrovanou síťovou komunikaci (SSL/TLS) pro přenášená data, segmentaci sítě a omezený, logovaný přístup ke správě serverů.
Kontrola přístupu k datům
Opatření k zamezení přístupu oprávněných uživatelů k datům nad rámec jejich oprávnění a k zamezení neoprávněnému vkládání, čtení, kopírování, úpravě nebo zveřejnění dat. Zahrnuje řízení přístupu na základě rolí (RBAC), diferencovaná přístupová práva podle rolí uživatelů a autentizaci relace založenou na tokenu s omezenou platností.
Šifrování
Opatření k ochraně důvěrnosti a integrity Osobních údajů. Zahrnuje šifrování uložených dat na úrovni databáze a šifrování dat při přenosu mezi zařízením Zákazníka nebo Uživatele a servery Zpracovatele.
Kontrola zveřejňování a přenosu
Opatření k zamezení neoprávněnému přístupu, úpravě nebo výmazu dat během přenosu a k zajištění toho, aby veškeré přenosy dat byly bezpečné a případně logované.
Dostupnost a kontinuita provozu
Opatření k zajištění ochrany Osobních údajů před náhodnou ztrátou, zničením nebo poškozením. Zahrnuje pravidelné zálohování, schopnost obnovit systémy po přerušení provozu a sledování poruch a bezpečnostních incidentů.
Logování přístupu a odpovědnost
Opatření k zajištění zaznamenávání významných uživatelských akcí a operací s daty, umožňující ověřit, kdo, kdy a jakým způsobem k danému údaji přistoupil, vložil jej, upravil nebo vymazal.
Oddělení zpracování
Opatření umožňující oddělené zpracování dat shromážděných pro odlišné účely, včetně oddělení testovacího a produkčního prostředí.
Organizační opatření
Opatření k zajištění toho, aby přístup k Osobním údajům měli pouze oprávnění zaměstnanci, na základě jejich pracovní funkce, a aby přístup k systémům podléhal internímu schvalovacímu procesu. Neelektronické záznamy obsahující Osobní údaje, pokud existují, jsou uchovávány v uzamykatelných a zabezpečených prostorech.