Právní zástupný text
Informace o zpracování údajů
Jak RavSolutions zpracovává osobní údaje jako zpracovatel jménem svých předplatitelů: pokyny, bezpečnost, subdodavatelé, součinnost, výmaz a práva na audit podle článku 28 GDPR.
- Naposledy aktualizováno
- 2026-08-29
- Verze
- 1.1.0
- Čas čtení
- 13 min čtení
1. Co je toto upozornění
Toto upozornění popisuje zpracování, které provádíme jménem našich předplatitelů — situaci, ve které je RavSolutions zpracovatelem ve smyslu čl. 4 bodu 8 GDPR a předplatitelská organizace je správcem. Je napsáno pro tuto organizaci a pro každého, kdo chce vědět, co se děje s údaji, které organizace zaznamenává do platformy.
Samotná smlouva o zpracování je bod 14 Obchodních podmínek, který předplatitel přijímá při registraci; tento bod je smlouvou vyžadovanou čl. 28 odst. 3 GDPR. Tato stránka uvádí totéž ujednání v plném znění, a v případě rozdílu má přednost znění Podmínek.
Zpracování, u kterého o účelech a prostředcích rozhodujeme my sami — účty, přihlášení, fakturace, naše vlastní e-mailová komunikace a webová stránka — zde není zahrnuto. Tam jsme správcem a toto zpracování je popsáno v informaci GDPR a v Zásadách ochrany osobních údajů.
2. Správce a zpracovatel
Platforma obsahuje dva druhy údajů a naše role se mezi nimi liší. Na tom, která role se uplatňuje, závisí, kdo odpovídá za zpracování a kdo má odpovědět na žádost, která se ho týká.
U údajů o našich předplatitelích a jejich uživatelích — registrační a účtové údaje, autentizační údaje, fakturační údaje a údaje o předplatném, podpůrná korespondence, marketingový souhlas a souhlas s cookies — jsme správcem. Toto zpracování není předmětem tohoto upozornění.
U obsahu předplatitele — záznamech, které organizace vede na platformě o svém vlastním podnikání: svých zákaznících, zakázkách, komentářích, položkách kontrolního seznamu, nahraných souborech a fotografiích, zprávách v portálu a historii aktivit — je správcem předplatitelská organizace a my jednáme výhradně jako její zpracovatel.
Nejsme společným správcem s našimi předplatiteli a obsah předplatitele nepoužíváme pro vlastní účely: neprodáváme ho ani ho nezpřístupňujeme k reklamě a nepoužíváme ho k trénování modelů strojového učení. Agregovaná analýza zmíněná v informaci GDPR se týká toho, jak se aplikace používá, nikoli obsahu, který je v ní uložen.
3. Předmět, povaha, účel a trvání
Předmět a účel: poskytování služby RavSolutions předplatiteli — zaznamenávání, ukládání a zobrazování údajů o zákaznících a zakázkách, posílání upozornění z portálu příjemcům určeným předplatitelem, ukládání nahraných souborů a generování archivů, provoz kalendářového kanálu a poskytování přístupu k tomuto obsahu uživatelům předplatitele.
Povaha zpracování: shromažďování, zaznamenávání, uspořádávání, strukturování, uchovávání, přizpůsobování, vyhledávání, nahlížení, používání, zpřístupňování přenosem příjemcům, které vybere předplatitel, omezení, výmaz a zničení, prováděné automatizovanými prostředky.
Trvání: zpracování trvá po dobu trvání předplatného a po dobu lhůty k výmazu, která po něm následuje podle části 13. Končí výmazem obsahu, s výjimkou záznamů, na které se vztahuje naše vlastní zákonná povinnost uchovávání.
Obsah předplatitele nezpracováváme k žádnému účelu oddělenému od uvedeného a nezahajujeme jeho zpracování z vlastního podnětu. Přístup pro účely řešení problémů nebo podpůrné žádosti je omezen na to, co žádost vyžaduje.
4. Kategorie subjektů údajů a osobních údajů
Kategorie subjektů údajů: zákazníci předplatitele a jejich kontaktní osoby, příjemci odkazů na zákaznický portál, vlastní zaměstnanci a uživatelé předplatitele v rozsahu, v jakém se objevují v obsahových záznamech — například jako osoba, které je přiřazena zakázka, nebo autor komentáře — a jakákoli další fyzická osoba, kterou předplatitel zaznamená do volného textového pole.
Kategorie osobních údajů: jméno, e-mailová adresa, telefonní číslo, adresa, název společnosti a daňové číslo v záznamech o zákaznících; názvy zakázek, popisy, historie stavů a naplánovaná data; komentáře, položky kontrolního seznamu a poznámky; nahrané soubory, fotografie a generované archivy; zprávy a zobrazení zaznamenané prostřednictvím zákaznického portálu; a historie aktivit zobrazující, který uživatel co a kdy udělal.
Zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR a údaje týkající se rozsudků v trestních věcech a trestných činů podle čl. 10 jsou mimo zamýšlený rozsah služby. Volná textová pole a nahrávání souborů technicky umožňují takové údaje zadat, a proto se předplatitelé žádají, aby to nedělali; předplatitel, který tak učiní, zůstává jejich správcem a odpovídá za důsledky.
Neověřujeme přesnost obsahových záznamů a neopravujeme je z vlastní iniciativy. Co se zaznamenává a zda je to přesné a aktuální, rozhoduje předplatitel, který za to odpovídá podle čl. 5 odst. 1 písm. d) GDPR.
5. Zpracování na základě zdokumentovaných pokynů
Obsah předplatitele zpracováváme pouze na základě zdokumentovaných pokynů předplatitele, včetně pokynů týkajících se předávání do třetí země, pokud nám právo Unie nebo členského státu, kterému podléháme, neukládá jinak. V takovém případě o tomto zákonném požadavku informujeme předplatitele před zpracováním, pokud to zákon nezakazuje z důležitých důvodů veřejného zájmu (čl. 28 odst. 3 písm. a) GDPR).
Zdokumentované pokyny tvoří: Obchodní podmínky, toto upozornění, nastavení a funkce, které předplatitel používá v aplikaci, a jakýkoli další písemný pokyn zaslaný na privacy@ravsolutions.eu osobou oprávněnou zastupovat předplatitele.
Každá akce provedená v aplikaci uživatelem pracovního prostoru — vytvoření, úprava, odeslání odkazu na portál, stažení, výmaz — se považuje za pokyn předplatitele. Nepřezkoumáváme, zda je pokyn zákonný ve vztahu mezi předplatitelem a jeho vlastními subjekty údajů; toto posouzení náleží správci.
Pokud se podle našeho názoru pokyn dostává do rozporu s GDPR nebo jiným právem Unie či členského státu na ochranu údajů, bezodkladně o tom informujeme předplatitele a můžeme pozastavit provedení tohoto pokynu, dokud se věc nevyjasní (čl. 28 odst. 3 druhý pododstavec GDPR).
6. Důvěrnost
Přístup k obsahu předplatitele je omezen na personál, který ho potřebuje k provozu služby nebo vyřízení podpůrné žádosti, na základě principu nejnižších potřebných oprávnění.
Každá osoba oprávněná k přístupu k obsahu předplatitele se zavázala mlčenlivostí a tato povinnost trvá i po skončení jejího působení (čl. 28 odst. 3 písm. b) GDPR).
Obsah předplatitele nezpřístupňujeme třetím stranám jiným než subdodavatelům uvedeným v části 8, pokud to nevyžaduje zákonná povinnost, která se na nás vztahuje; v takovém případě o tom informujeme předplatitele před zpřístupněním, pokud to zákon nezakazuje.
7. Bezpečnost zpracování
Uplatňujeme technická a organizační opatření přiměřená riziku, jak to vyžadují čl. 28 odst. 3 písm. c) a čl. 32 GDPR. Patří mezi ně šifrování při přenosu přes TLS, ukládání hesel pouze jako kryptografických hashů se solí, řízení přístupu podle rolí, krátce platné přístupové tokeny s rotujícími obnovovacími tokeny, časově omezené podepsané odkazy ke stahování souborů a šifrování uložených souborů a záloh.
Pracovní prostory jednotlivých předplatitelů jsou odděleny na úrovni údajů: každý obsahový záznam nese identifikátor pracovního prostoru, do kterého patří, a dotazy jsou omezeny na pracovní prostor přihlášeného uživatele, takže uživatelé jednoho předplatitele se nemohou dostat k obsahu jiného předplatitele.
Odkazy posílané zákazníkům předplatitele přes portál nesou náhodně vygenerovaný token s datem platnosti a poskytují přístup pouze k jedné zakázce, pro kterou byly vydány, a k ničemu jinému. Odkazy ke stahování souborů jsou podepsané a po krátké době vyprší.
Zálohy se vytvářejí pravidelně a jejich obnova se testuje. Žádnou online službu nelze učinit absolutně bezpečnou; opatření se přezkoumávají při podstatné změně služby a za bezpečnost účtů a zařízení ve vlastním pracovním prostoru odpovídá předplatitel.
8. Subdodavatelé
Předplatitel uděluje obecné písemné povolení k tomu, abychom zapojovali další zpracovatele (čl. 28 odst. 2 GDPR). Každému z nich smluvně ukládáme stejné povinnosti v oblasti ochrany údajů, jaké jsou uvedeny v tomto upozornění, a vůči předplatiteli zůstáváme v plném rozsahu odpovědní za jejich plnění (čl. 28 odst. 4 GDPR).
Infrastruktura a úložiště: RackForest Zrt. provozuje servery aplikace a databázi v Hungary (EU). Cloudflare, Inc. poskytuje objektové úložiště R2 obsahující nahrané soubory, fotografie a archivy, nakonfigurované pro European Union, a poskytuje ochranu sítě a proti útokům typu DoS před službou.
Doručování e-mailů: Brevo (Sendinblue SAS) doručuje zprávy odesílané službou, včetně upozornění z portálu adresovaných zákazníkům předplatitele, a k tomuto účelu dostává adresu příjemce a obsah zprávy — který obsahuje jméno zákazníka, název pracovního prostoru a údaje o příslušné zakázce.
Poskytovatelé zapojení do plateb a fakturace — Stripe, Inc. a Stripe Payments Europe, Ltd., a KBOSS.hu Kft. (szamlazz.hu) — zpracovávají údaje týkající se samotného předplatného, kde jsme správcem. Obsah předplatitele nedostávají.
Zapojení nového subdodavatele oznamujeme alespoň 30 dní před zahájením zpracování. Předplatitel, který vůči změně z opodstatněných důvodů vznese námitku, může smlouvu ukončit před tímto datem; oznámení uvádí poskytovatele, jeho roli a příslušný region.
Měření návštěvnosti a používání (Google Analytics), které běží na veřejném webu a v rozhraní aplikace, poskytuje Google Ireland Limited. Obsah předplatitele nezískává: zaznamenává, které obrazovky se otevírají, a základní technické údaje prohlížeče, a běží pouze u návštěvníků, kteří souhlasili s analytickou kategorií. Ve vztahu k tomuto měření vystupujeme jako správce, nikoli jako zpracovatel předplatitele, proto je zde uvedeno pro úplnost, a nikoli jako další zpracovatel obsahu předplatitele.
9. Mezinárodní předávání
Infrastruktura ukládající obsah předplatitele — servery aplikace, databáze a úložiště souborů — se nachází v Evropském hospodářském prostoru, v regionech uvedených v části 8.
Někteří z výše uvedených poskytovatelů mají sídlo mimo EHP nebo mohou k údajům přistupovat mimo něj pro účely podpory a spolehlivosti. U těchto předávání se spoléháme na standardní smluvní doložky přijaté prováděcím rozhodnutím Komise (EU) 2021/914 podle čl. 46 odst. 2 písm. c) GDPR, doplněné technickými a organizačními opatřeními, a na rozhodnutí o odpovídající ochraně tam, kde se vztahuje na příjemce, včetně rámce EU – USA pro ochranu údajů u certifikovaných příjemců ve Spojených státech podle čl. 45 GDPR.
Obsah předplatitele nepředáváme do třetí země z vlastní iniciativy. Předplatitel si může vyžádat kopii záruk uplatněných u konkrétního předání písemně na adrese privacy@ravsolutions.eu.
10. Žádosti subjektů údajů
Žádosti týkající se obsahu předplatitele — přístup, oprava, výmaz, omezení, námitka, přenositelnost — vyřizuje předplatitel jako správce. Nevyřizujeme je věcně, protože nemáme oprávnění rozhodovat o údajích, které nejsou naše.
Pokud se k nám taková žádost dostane, bezodkladně ji předáme příslušnému předplatiteli a řekneme subjektu údajů, že jsme tak učinili a komu (čl. 28 odst. 3 písm. e) GDPR).
Předplatiteli pomáháme přiměřenými technickými a organizačními opatřeními při vyřizování žádostí. Oprávněný uživatel pracovního prostoru může přímo v aplikaci vyhledat, opravit a vymazat jednotlivé záznamy a stáhnout nahrané soubory; pokud žádost nelze vyřídit těmito funkcemi, pomůžeme na požádání.
Export „Tvoje údaje“ na stránce profilu slouží vlastní žádosti přihlášeného uživatele adresované nám jako správci. Není cestou, kterou by zákazník předplatitele mohl získat kopii, a neexportuje obsah pracovního prostoru.
11. Součinnost podle článků 32 až 36
S ohledem na povahu zpracování a informace, které máme k dispozici, pomáháme předplatiteli plnit jeho povinnosti podle čl. 32 až 36 GDPR (čl. 28 odst. 3 písm. f) GDPR).
Pro účely posouzení vlivu na ochranu osobních údajů nebo předchozí konzultace s dozorovým úřadem na požádání poskytujeme popis operací zpracování, opatření uvedená v části 7, seznam subdodavatelů v části 8, záruky u předávání v části 9 a doby uchovávání v části 13.
Tuto součinnost poskytujeme jako součást služby a neúčtujeme si za ni zvláštní poplatek.
12. Porušení zabezpečení osobních údajů
Předplatitele informujeme bezodkladně poté, co se dozvíme o porušení zabezpečení osobních údajů týkajícím se jeho obsahu (čl. 33 odst. 2 GDPR). Vedeme interní registr porušení a postupujeme podle eskalačního postupu zahrnujícího zjišťování, posouzení, omezení a oznámení.
Oznámení popisuje povahu porušení, kategorie a přibližný počet dotčených záznamů, pravděpodobné důsledky a přijatá nebo navrhovaná opatření k jeho řešení. Pokud informace nelze poskytnout najednou, poskytujeme je postupně bez zbytečného dalšího odkladu.
Ohlášení dozorovému úřadu podle čl. 33 odst. 1 GDPR a oznámení porušení subjektům údajů podle čl. 34 GDPR je povinností předplatitele jako správce. Pomáháme s informacemi, které máme k dispozici, ale ohlášení za předplatitele neděláme.
13. Vrácení a výmaz údajů
Během předplatného si předplatitel může svoje údaje z aplikace kdykoli získat: záznamy lze prohlížet a upravovat, nahrané soubory a obrázky stáhnout a kalendářová data získat prostřednictvím kanálu ICS. Nenabízíme funkci, která by exportovala celý obsah pracovního prostoru do jednoho souboru.
Do 90 dní od skončení smlouvy vymažeme obsah pracovního prostoru. V této lhůtě může předplatitel písemně požádat o dřívější výmaz. Po výmazu nelze údaje obnovit, proto by si měl předplatitel potřebné údaje získat před uplynutím lhůty.
Výmaz nabývá účinnosti v živých systémech okamžitě; kopie uchovávané v zálohách mizí, když tyto zálohy vyprší v rámci své běžné rotace, a do té doby se nepoužívají k žádnému jinému účelu.
Fakturační a účetní záznamy uchováváme 8 let a technické a bezpečnostní logy 90 dní, na základě našich vlastních zákonných povinností jako správce. Tyto lhůty nejsou dotčeny pokynem k výmazu týkajícím se obsahu předplatitele.
14. Audity a prokazování souladu
Předplatiteli zpřístupňujeme informace potřebné k prokázání souladu s povinnostmi stanovenými v čl. 28 GDPR a umožňujeme audity, včetně kontrol prováděných předplatitelem nebo auditorem jím pověřeným, a přispíváme k nim (čl. 28 odst. 3 písm. h) GDPR).
Pokud lze žádost splnit už existující dokumentací — tímto upozorněním, popisem opatření v části 7, seznamem subdodavatelů, nebo certifikátem či auditorskou zprávou poskytovatele —, poskytneme ji jako první.
Kontrola na místě vyžaduje přiměřené předchozí oznámení, obvykle 30 dní, probíhá během pracovních hodin způsobem, který nenarušuje provoz služby, a auditor musí být vázán mlčenlivostí. Audit se nesmí rozšířit na údaje jiného předplatitele ani na informace chráněné povinností mlčenlivosti vůči třetí straně.
15. Za co odpovídá předplatitel
Jako správce předplatitel určuje účely a prostředky zpracování obsahu: rozhoduje, co se zaznamenává, na jakém právním základě, kdo to může vidět a jak dlouho se to ve službě uchovává.
Předplatitel odpovídá za informování svých vlastních subjektů údajů podle čl. 13 a 14 GDPR, za existenci právního základu zpracování a za vyřizování žádostí, které jsou mu adresovány. Toto upozornění nenahrazuje vlastní zásady ochrany osobních údajů předplatitele.
Předplatitel spravuje uživatelské účty svého pracovního prostoru: uděluje a odebírá přístup, přiřazuje role a odstraňuje uživatele, kteří už přístup nepotřebují. My nerozhodujeme o tom, kdo může vidět pracovní prostor.
Předplatitel je žádán, aby do služby nezaznamenával zvláštní kategorie údajů a aby odkazy na portál posílal pouze na adresy, které k tomuto účelu uvedli jejich příjemci.
16. Změny tohoto upozornění
Toto upozornění udržujeme aktuální se službou. Číslo verze a datum účinnosti v horní části stránky ukazují, který text je platný; starší verze jsou dostupné na požádání.
Změna ovlivňující podstatu zpracování — nový subdodavatel, nový účel, změna regionu — se oznamuje alespoň 30 dní před nabytím účinnosti, způsobem popsaným v části 8.
Dotazy týkající se tohoto upozornění a pokyny související se zpracováním posílej na privacy@ravsolutions.eu. Pověřenec pro ochranu osobních údajů: nebyl jmenován; podle čl. 37 GDPR není vyžadován.