Zpracovatelská smlouva

Verze 1.0 — účinná od 26. srpna 2026

Tato zpracovatelská smlouva („DPA“) se uzavírá mezi majitelem účtu („Zákazník“, správce) a Radimem Sekerou provozujícím BriefGate („BriefGate“, zpracovatel) a tvoří součást obchodních podmínek.

Stává se závaznou ve chvíli, kdy si Zákazník založí účet BriefGate. Podpis není potřeba: článek 28 odst. 9 GDPR stanoví, že smlouva „má písemnou podobu, včetně podoby elektronické“, a přijetí při registraci tomu vyhovuje. BriefGate zaznamenává, která verze této DPA byla přijata, kterým uživatelem a kdy; Zákazník si tento záznam může kdykoli vyzvednout v nastavení účtu nebo u podpory.

Pokud Zákazníkův vlastní compliance proces vyžaduje protipodepsané vyhotovení, napište podpoře a bude vystaveno se stejným zněním.


1. Přejetí standardních smluvních doložek Komise

BriefGate nepoužívá vlastní zpracovatelské podmínky. Tato DPA přejímá v plném a nezměněném znění standardní smluvní doložky mezi správci a zpracovateli uvedené v příloze prováděcího rozhodnutí Komise (EU) 2021/915 ze dne 4. června 2021 („Doložky“).

To rozhodnutí je zvolené záměrně. Jeho článek 1 stanoví, že tyto doložky „splňují požadavky na smlouvy mezi správci a zpracovateli podle článku 28 odst. 3 a 4“ GDPR — soulad tedy plyne ze samotného nástroje, ne z něčí formulace. Doložka 2 písm. b) jejich vložení do širší smlouvy výslovně dovoluje, což je přesně to, co tato DPA dělá.

Tam, kde Doložky nabízejí volbu, platí následující:

Doložka Volba
Doložka 1 písm. a) Varianta 1 — nařízení (EU) 2016/679 (GDPR)
Doložka 5 (přistoupení) Neuplatňuje se
Doložka 7.7 (sub-zpracovatelé) Varianta 2 — obecné písemné povolení, se lhůtou 30 dní na oznámení změn (oddíl 2 níže)

Přílohy I až IV Doložek se vyplňují přílohami I až IV této DPA a tvoří její nedílnou součást. V případě rozporu mezi Doložkami a jakoukoli jinou dohodou stran mají přednost Doložky (Doložka 4).

Úplné znění Doložek je vyhlášeno v Úředním věstníku na eur-lex.europa.eu/eli/dec_impl/2021/915.

2. Sub-zpracovatelé

Zákazník uděluje BriefGate obecné písemné povolení zapojit sub-zpracovatele uvedené v příloze IV.

BriefGate oznámí Zákazníkovi písemně nejméně 30 dní předem přidání nebo nahrazení sub-zpracovatele. Zákazník může v této lhůtě vznést námitku z důvodů ochrany osobních údajů. Pokud BriefGate nedokáže nabídnout alternativu, může Zákazník dotčenou část služby ukončit bez sankce za zbývající předplacené období.

BriefGate ukládá každému sub-zpracovateli smluvně povinnosti v oblasti ochrany údajů odpovídající těm v této DPA a zůstává Zákazníkovi plně odpovědný za jejich plnění (Doložka 7.7 písm. b) a d)).

3. Předávání do třetích zemí

Doložky samy o sobě předávání mimo EHP nepokrývají — Doložka 1 písm. f) to říká výslovně — proto je upravuje tento oddíl.

Veškeré ukládání a primární zpracování probíhá v EU. Aplikační servery běží u netcup GmbH v Norimberku v Německu; soubory leží v bucketech Cloudflare R2 s omezením na jurisdikci EU.

K předávání ale dochází vůči americkým sub-zpracovatelům uvedeným v příloze IV. U každého z nich stojí předání na rozhodnutí o odpovídající ochraně v rámci EU-U.S. Data Privacy Framework (prováděcí rozhodnutí Komise (EU) 2023/1795), neboť každá z těchto společností je jeho aktivním účastníkem, a současně na standardních smluvních doložkách podle prováděcího rozhodnutí Komise (EU) 2021/914, které každá z nich přejímá do svých vlastních podmínek.

Oba základy držíme záměrně. Rozhodnutí o odpovídající ochraně je aktuálně předmětem kasačního opravného prostředku u Soudního dvora (věc C-703/25 P, poté co Tribunál žalobu ve věci T-553/23 dne 3. září 2025 zamítl). Pokud by rozhodnutí přestalo platit, doložky 2021/914 kryjí tytéž přenosy bez přerušení a BriefGate Zákazníky vyrozumí, místo aby nechal přenos pokračovat bez platného základu.

4. Součinnost, porušení zabezpečení a audity

Žádosti subjektů údajů. Správcem je Zákazník a na žádosti svých klientů odpovídá sám. BriefGate subjektu údajů přímo neodpovídá a o každé žádosti, která mu dojde, Zákazníka bez prodlení vyrozumí (Doložka 8 písm. a)). Endpointy GET /v1/audit?client_email=…, GET /v1/intakes/:id/results a DELETE /v1/intakes/:id existují proto, aby šlo žádosti o přístup, přenositelnost a výmaz vyřídit bez součinnosti BriefGate.

Porušení zabezpečení osobních údajů. BriefGate vyrozumí Zákazníka bez zbytečného odkladu poté, co se o porušení týkajícím se jím zpracovávaných údajů dozví, s informacemi vyjmenovanými v Doložce 9.2, na registrovanou e-mailovou adresu účtu. Pokud ještě nejsou známy všechny skutečnosti, ponese první vyrozumění to, co je známo, a zbytek bude následovat.

Audity. BriefGate zpřístupní informace nezbytné k doložení souladu (Doložka 7.6 písm. c)). Pokud to pro povinnosti Zákazníka nestačí, může audit provést Zákazník nebo nezávislý auditor po přiměřeném oznámení, nejvýše jednou ročně — s výjimkou případů, kdy existují náznaky nesouladu.

5. Výmaz a vrácení

Při ukončení volí Zákazník, zda budou osobní údaje smazány nebo vráceny; pokud volbu do 30 dnů neučiní, budou smazány (Doložka 10 písm. d)). Do té doby zůstávají výsledky dostupné ve strojově čitelné podobě přes GET /v1/intakes/:id/results.

Po dobu trvání smlouvy se uchování řídí nastavením Zákazníka: standardně 90 dní po dokončení, nastavitelné v rozmezí 1 až 3650 dní, nebo odstranění zhruba 24 hodin poté, co si Zákazník vyzvedne výsledky (retention.mode: "on_delivery"). DELETE /v1/intakes/:id smaže intake, jeho soubory i historii upomínek okamžitě a nevratně.

Zálohy jsou šifrované a uchovávají se 14 dní, takže data smazaná na žádost mohou v šifrované záloze přetrvat po tuto dobu, než z rotace vypadnou.


Příloha I — Seznam stran

Správce (vývozce údajů): Zákazník, určený záznamem účtu — názvem účtu, registrovanou e-mailovou adresou vlastnícího uživatele a dalšími uživateli, které Zákazník zmocní. Přijetí obchodních podmínek Zákazníkem je pro účely Doložek jeho podpisem, ke dni založení účtu.

Zpracovatel (dovozce údajů): Radim Sekera, podnikající pod označením BriefGate. Kontakt ve věcech ochrany osobních údajů: [email protected]. Přijetí zákaznického účtu je podpisem BriefGate.

Ani jedna strana neurčila pověřence pro ochranu osobních údajů; ani jedna nesplňuje kritéria článku 37 odst. 1 GDPR.

Příloha II — Popis zpracování

Kategorie subjektů údajů

Kategorie osobních údajů

Kategorie Obsah
Kontaktní údaje klienta E-mailová adresa; jméno, je-li uvedeno; telefonní číslo, používají-li se SMS upomínky; časové pásmo; jazyková preference
Odeslaný obsah Cokoli, co si vyžádají definice položek Zákazníka: text, strukturované hodnoty, barvy, adresy, odpovědi ano/ne a nahrané soubory. Soubory mohou obsahovat osobní údaje, se kterými Zákazník nepočítal — fotografie identifikovatelných osob, dokumenty se jmény třetích osob — protože co nahraje, volí klient
Přístupové údaje Hodnoty odeslané do položek typu secret — hesla, API klíče, přihlášení k hostingu — držené výhradně jako šifrovaný text libsodium sealed box
Údaje uživatelů účtu Jméno, e-mailová adresa, hash hesla argon2id, záznamy o přihlášení
Technické záznamy IP adresy navázané na session, portálové session a auditní záznamy; časová razítka; stav doručení a záznamy o odrazech u upomínek

Zvláštní kategorie údajů. BriefGate si údaje podle článku 9 GDPR nevyžaduje a žádný z jeho typů položek k jejich sběru není určen. Nelze vyloučit, že klient z vlastní iniciativy nahraje soubor, který takové údaje obsahuje. Pokud Zákazník ví, že intake bude zahrnovat údaje zvláštní kategorie, musí to sdělit před jeho založením, aby bylo možné dohodnout dodatečné záruky. Opatření z přílohy III — šifrování v klidu, přístup omezený na podepsané odkazy, auditní záznam každého odhalení, nastavitelně krátká doba uchování — platí pro veškerý nahraný obsah bez ohledu na to.

Povaha zpracování. Shromažďování, ukládání, kontrola, strukturované vyzvednutí, odesílání upomínkových e-mailů a volitelně SMS, a výmaz — prováděné podle doložených pokynů Zákazníka, které se udílejí prostřednictvím API a nastavení účtu.

Účel. Umožnit Zákazníkovi vyžádat si od jeho klientů podklady k projektu, upomínat klienta, dokud nedorazí, a vrátit je Zákazníkovi ve strukturované podobě.

Doba trvání. Po dobu trvání účtu Zákazníka a poté podle oddílu 5. Uchování u jednotlivého intake podle nastavení Zákazníka.

Četnost. Průběžně po dobu trvání smlouvy.

Příloha III — Technická a organizační opatření

Popsáno konkrétně, jak vysvětlivka k Doložkám vyžaduje.

Šifrování osobních údajů

Řízení přístupu a oprávnění

Ukládání a umístění

Integrita a záznam událostí

Minimalizace a omezené uchování

Součinnost správci

Endpointy uvedené v oddílu 4 jsou nástrojem, kterým BriefGate poskytuje součinnost při žádostech subjektů údajů. Pro ohlášení porušení zabezpečení je kontaktem registrovaná e-mailová adresa účtu.

Opatření, která zavedena nejsou. BriefGate nemá certifikaci ISO 27001 ani SOC 2 a nezadává externí penetrační testy. Provozuje ho jeden člověk. Uvádíme to proto, že posouzení souladu má stát na tom, co existuje.

Příloha IV — Seznam sub-zpracovatelů

Sub-zpracovatel Role Umístění Základ pro předání
netcup GmbH Hosting aplikace a databáze Německo (EU) Bez předání — zpracování zůstává v EU
Cloudflare, Inc. Úložiště souborů (R2, jurisdikce EU), doručování webu Americká firma, data držena v EU EU-U.S. Data Privacy Framework (aktivní) a SCC 2021/914
Plus Five Five, Inc. (Resend) Doručování transakčních e-mailů USA EU-U.S. Data Privacy Framework (aktivní, recertifikace v přezkumu) a SCC 2021/914
Twilio Inc. Doručování SMS, jen když to Zákazník zapne USA EU-U.S. Data Privacy Framework (aktivní) a SCC 2021/914
Stripe, LLC Zpracování plateb — pouze fakturační údaje Zákazníka, nikdy data klientů USA EU-U.S. Data Privacy Framework (aktivní) a SCC 2021/914

Účast v Data Privacy Framework byla ověřena proti oficiálnímu seznamu na dataprivacyframework.gov dne 26. srpna 2026. Aktuálním seznamem sub-zpracovatelů je tato stránka; změny se oznamují podle oddílu 2.


Rozhodné je anglické znění této DPA. Překlady jsou poskytovány pro pohodlí a v případě rozporu má přednost anglická verze.