DATA PROCESSING ADDENDUM (DPA)

Dodatek o zpracování dat pro platformu elevialms.com | vztah správce – zpracovatel

Verze: V 1.1
Účinnost: 23. 6. 2026

1. Smluvní strany a postavení

Toto Data Processing Addendum ("DPA") upravuje zpracování osobních údajů, při němž zákazník platformy Elevia ("Zákazník") vystupuje jako správce a ELEVIA LIMITED, private company limited by shares založená podle práva Irska, zapsaná v Companies Registration Office pod číslem 819393, se sídlem 77 Camden Street Lower, Dublin, D02 XE80, Ireland ("Poskytovatel"), vystupuje jako zpracovatel ve smyslu článku 28 GDPR.

Toto DPA tvoří nedílnou součást smlouvy o poskytování Služby mezi stranami. Pojmy neupravené v tomto DPA mají význam podle GDPR a VOP.

2. Předmět, trvání, povaha a účel zpracování

Předmětem zpracování je poskytování cloudové platformy elevialms.com a souvisejících služeb, zejména hosting, správa účtů, evidence školení, notifikace, zákaznická podpora, tvorba a správa vzdělávacího obsahu, automatizované workflow a v rozsahu aktivovaných funkcionalit také využití AI funkcí.

Zpracování trvá po dobu trvání smluvního vztahu a následně po dobu nezbytnou pro splnění povinností při ukončení spolupráce, zajištění exportu dat, prokazování plnění povinností a splnění zákonných archivačních nebo ochranných lhůt.

Povaha operací může zahrnovat zejména shromažďování, zaznamenávání, uspořádání, uchovávání, vyhledávání, nahlížení, používání, přenos, zpřístupňování, kombinování, omezení, výmaz nebo likvidaci osobních údajů.

3. Kategorie subjektů údajů a typy údajů

Subjekty údajů mohou být zejména zaměstnanci, uchazeči o školení, spolupracovníci, administrátoři Zákazníka, lektoři, externí uživatelé a jiné osoby, kterým Zákazník umožní přístup ke Službě.

Typy osobních údajů mohou zahrnovat zejména identifikační a kontaktní údaje, pracovní nebo organizační roli, přihlašovací a auditní záznamy, údaje o absolvování školení, výsledcích testů, preferencích notifikací, údaje obsažené v nahraných dokumentech a jiném Obsahu Zákazníka.

Zvláštní kategorie údajů ani biometrické údaje nejsou standardně určeny pro běžné použití Služby. Má-li Zákazník zájem o funkcionality, které s nimi pracují, takové použití musí být předem zvlášť odsouhlaseno a Zákazník musí prokázat splnění všech zákonných předpokladů.

4. Pokyny správce

Poskytovatel zpracovává osobní údaje pouze na základě dokumentovaných pokynů Zákazníka, včetně pokynů obsažených ve smlouvě, VOP, v tomto DPA a v řádně zadaných nastaveních Služby.

Pokud se Poskytovatel domnívá, že pokyn Zákazníka porušuje GDPR nebo jiný závažný právní předpis, bezodkladně na to Zákazníka upozorní, pokud to právní předpis nevylučuje.

5. Důvěrnost a oprávněné osoby

Poskytovatel zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány povinností mlčenlivosti nebo zákonnou povinností důvěrnosti a aby měly přístup pouze v rozsahu nezbytném pro plnění jejich úkolů.

Poskytovatel zajistí přiměřené řízení přístupů, evidenci oprávnění a interní disciplínu při práci s osobními údaji.

6. Technická a organizační opatření

Poskytovatel přijme a bude udržovat přiměřená technická a organizační opatření k zajištění přiměřené úrovně bezpečnosti odpovídající riziku, zejména opatření na ochranu důvěrnosti, integrity, dostupnosti a odolnosti systémů a služeb.

Opatření mohou zahrnovat zejména řízení přístupů, segmentaci práv, šifrování při přenosu a přiměřeně při uchovávání, logování, zálohování, obnovu, omezení přístupu subdodavatelů, pravidla obnovy, bezpečnostní testování a procesy řízení incidentů. Orientační přehled opatření je uveden v Příloze 1 tohoto DPA.

7. Zpracovatelé (subzpracovatelé)

Zákazník uděluje Poskytovateli všeobecné písemné oprávnění zapojovat další zpracovatele (subzpracovatele), je-li to nezbytné pro poskytování Služby.

Poskytovatel bude vést aktuální seznam subzpracovatelů v příloze, v samostatném dokumentu nebo na webové stránce a na požádání Zákazníka jej zpřístupní. Při doplnění nebo výměně subzpracovatele poskytne Zákazníkovi přiměřenou informaci a možnost vznést odůvodněné námitky, pokud to povaha změny vyžaduje.

Poskytovatel uloží každému subzpracovateli v podstatném rozsahu stejné povinnosti ochrany osobních údajů, jaké má sám podle tohoto DPA, zejména pokud jde o bezpečnost, důvěrnost a zpracování pouze na pokyn.

8. Mezinárodní přenosy

Pokud při poskytování Služby dochází k přenosu osobních údajů mimo EHP, Poskytovatel zajistí, aby se přenos opíral o platný přenosový mechanismus podle GDPR, zejména rozhodnutí o odpovídající ochraně, standardní smluvní doložky nebo jiný zákonný mechanismus.

Na žádost Zákazníka Poskytovatel poskytne přiměřené informace o použitém mechanismu přenosu, pokud tomu nebrání povinnost mlčenlivosti nebo bezpečnostní omezení.

9. Pomoc správci

Poskytovatel, s přihlédnutím k povaze zpracování a informacím, které má k dispozici, poskytne Zákazníkovi přiměřenou součinnost při vyřizování žádostí subjektů údajů a při plnění povinností podle GDPR, zejména při bezpečnosti zpracování, oznamování porušení zabezpečení osobních údajů, posuzování vlivu a konzultacích s dozorovým úřadem.

Pokud Poskytovatel obdrží přímo žádost subjektu údajů nebo dozorového úřadu, bezodkladně ji postoupí Zákazníkovi, pokud právní předpis nevylučuje takové informování.

10. Bezpečnostní incident a porušení ochrany osobních údajů

Pokud Poskytovatel zjistí porušení zabezpečení osobních údajů týkající se údajů zpracovávaných podle tohoto DPA, oznámí to Zákazníkovi bez zbytečného odkladu poté, co se o něm věrohodně dozví.

Oznámení bude v přiměřeném rozsahu obsahovat popis povahy incidentu, kategorie a možný rozsah dotčených údajů, pravděpodobné důsledky a opatření přijatá nebo navržená ke zmírnění důsledků, jsou-li tyto informace Poskytovateli dostupné.

11. Audit a prokazování shody

Poskytovatel na přiměřenou žádost Zákazníka poskytne informace potřebné k prokázání splnění povinností zpracovatele podle článku 28 GDPR.

Audit nebo jiná kontrola se provede po předchozí dohodě, v přiměřeném rozsahu, bez neodůvodněného narušení provozu Poskytovatele a za podmínky mlčenlivosti. Poskytovatel může namísto onsite auditu přednostně poskytnout aktuální certifikace, dotazník, report nebo jinou rozumnou formu dokazování shody, bude-li tím účel žádosti naplněn.

12. Vrácení nebo výmaz dat po skončení

Po skončení smluvního vztahu Poskytovatel na pokyn Zákazníka osobní údaje vymaže nebo vrátí, pokud právní předpis neukládá jejich další uchovávání. Praktický způsob exportu a lhůty mohou být upraveny ve smlouvě, SLA nebo support policy.

Zálohy se mažou nebo přepisují v rámci běžných retenčních cyklů Poskytovatele, pokud okamžitý výmaz není technicky přiměřený nebo možný.

13. Rozhodné právo a závěrečná ustanovení

Toto DPA se řídí právem Irska a vykládá se v souladu s GDPR.

V případě rozporu mezi tímto DPA a ostatní smluvní dokumentací má ve věcech zpracování osobních údajů přednost toto DPA.

Příloha 1. Orientační přehled technických a organizačních opatření

Oblast Opatření
Řízení přístupů Přístupy jsou přidělovány podle rolí a potřeby, s možností omezení nebo odebrání oprávnění.
Autentizace Používání přiměřených autentizačních mechanismů, ochrana přihlašovacích údajů a administrátorských přístupů.
Šifrování Šifrování komunikace při přenosu; přiměřená opatření na ochranu dat při uchovávání podle použité infrastruktury.
Logování a audit Zaznamenávání relevantních systémových a bezpečnostních událostí v přiměřeném rozsahu.
Zálohování a obnova Používání přiměřených zálohovacích a obnovovacích procesů podle kritičnosti služeb.
Incident management Proces přijetí, posouzení, řešení a dokumentování bezpečnostních incidentů.
Subzpracovatelé Používání přiměřeně prověřovaných dodavatelů a smluvní přenesení relevantních povinností.

Příloha 2. Orientační seznam subzpracovatelů

Subzpracovatel Účel Lokalita / poznámka
Hetzner hosting / serverová infrastruktura EHP
Microsoft email, kancelářské a cloudové služby EHP / dle smluvní konfigurace
n8n automatizované workflow, je-li aktivováno dle smluvní konfigurace
ElevenLabs AI audio / hlasové funkce, jsou-li aktivovány dle smluvní konfigurace