Zpracování osobních údajů (DPA)
Pro zákazníky, kteří nám svěřují osobní údaje: naše povinnosti zpracovatele a bezpečnostní opatření za nimi.
Naposledy aktualizováno: 1. září 2026 · Účinné od: 1. září 2026
Stáhnout jako PDFČlánek 1 - Smluvní strany a vztah k VOP
1.1 Zpracovatel: HOSTZONE s.r.o., IČO 248 81 465, se sídlem Příčná 1892/4, Nové Město, 110 00 Praha 1, Česká republika, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, spisová značka C 443830.
1.2 Správce: Zákazník, který se Zpracovatelem uzavřel Smlouvu podle VOP.
1.3 Tato smlouva (dále „DPA“) upravuje zpracování osobních údajů podle čl. 28 GDPR, ke kterému dochází při poskytování Služeb podle VOP. V případě rozporu má DPA přednost před VOP v otázkách ochrany osobních údajů.
1.4 Pojmy nedefinované v DPA mají význam podle VOP nebo GDPR.
Článek 2 - Postavení stran
2.1 Zákazník je správcem osobních údajů, které prostřednictvím Služby ukládá, zpřístupňuje nebo jinak zpracovává (Obsah podle čl. 2.7 VOP). Zpracovatel je ve vztahu k nim zpracovatelem.
2.2 Zákazník odpovídá za to, že má pro zpracování právní základ, že splnil informační povinnost vůči subjektům údajů a že je oprávněn Zpracovatele zpracováním pověřit.
2.3 Ve vztahu k údajům, které Zpracovatel zpracovává pro vlastní účely - zejména identifikační a fakturační údaje Zákazníka, provozní a bezpečnostní logy, komunikace s podporou - je Zpracovatel samostatným správcem. Tyto údaje DPA neupravuje; řídí se Zásadami ochrany osobních údajů.
Článek 3 - Předmět, povaha, účel a doba zpracování
3.1 Předmět: poskytování hostingových a souvisejících služeb podle Smlouvy.
3.2 Povaha a účel: uložení, zpřístupnění, přenos a zálohování Obsahu v rozsahu nezbytném k provozu Služby. Zpracovatel k Obsahu nepřistupuje s výjimkou případů podle čl. 5.2.
3.3 Doba: po dobu trvání Smlouvy a dále po dobu podle čl. 12.
3.4 Kategorie subjektů údajů a typy osobních údajů jsou v příloze 1.
Článek 4 - Pokyny správce
4.1 Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Zákazníka. Samotná Smlouva, VOP a tato DPA se považují za takový pokyn.
4.2 Za doložený pokyn se považuje i úkon, který Zákazník provede v Zákaznickém portálu, v cPanelu nebo ve své aplikaci.
4.3 Zpracovatel zpracuje údaje nad rámec pokynů, pouze pokud mu to ukládá právo EU nebo členského státu. V takovém případě Zákazníka předem informuje, ledaže to dané právo zakazuje ze závažných důvodů veřejného zájmu.
4.4 Zpracovatel Zákazníka informuje, má-li za to, že pokyn porušuje GDPR nebo jiné předpisy o ochraně údajů. Není povinen pokyn právně přezkoumávat.
Článek 5 - Přístup k Obsahu
5.1 Zpracovatel k Obsahu systematicky nepřistupuje a neprohlíží jej.
5.2 Přístup je přípustný pouze:
- na výslovnou žádost Zákazníka (typicky řešení požadavku podpory),
- je-li nezbytný k odstranění poruchy nebo k obnovení Služby,
- při odůvodněném podezření na porušení AUP nebo na ohrožení bezpečnosti,
- ukládá-li to právní povinnost nebo rozhodnutí orgánu veřejné moci.
5.3 O přístupu podle druhé až čtvrté odrážky vede Zpracovatel záznam.
Článek 6 - Mlčenlivost
6.1 Zpracovatel zajistí, že osoby oprávněné zpracovávat osobní údaje jsou zavázány mlčenlivostí nebo se na ně vztahuje zákonná povinnost mlčenlivosti. Závazek trvá i po skončení spolupráce.
6.2 Přístup k systémům má provozovatel a pověřené spolupracující osoby, které jednají podle pokynů Zpracovatele.
6.3 Zpracovatel omezuje přístup na osoby, které jej potřebují k plnění svých úkolů, a v rozsahu, který k tomu postačuje.
Článek 7 - Zabezpečení
7.1 Zpracovatel přijal technická a organizační opatření podle čl. 32 GDPR, popsaná v příloze 2.
7.2 Opatření může Zpracovatel měnit, pokud tím nesníží dosaženou úroveň zabezpečení. Aktuální znění přílohy 2 je dostupné na webu Zpracovatele.
7.3 Zákazník bere na vědomí, že zabezpečení vlastní aplikace, jejích aktualizací, hesel a přístupových údajů je na něm. Zpracovatel neodpovídá za zranitelnosti v Obsahu ani v aplikacích, které Zákazník provozuje.
Článek 8 - Sub-processoři
8.1 Zákazník uděluje Zpracovateli obecné povolení zapojit další zpracovatele. Aktuální seznam je zveřejněn na samostatné stránce Sub-processoři.
8.2 Zpracovatel provozuje Služby na vlastních serverech umístěných v datovém centru na území Evropské unie. Datové nosiče jsou šifrovány. Provozovatel datového centra poskytuje pouze fyzický prostor, napájení, konektivitu a fyzickou ochranu a k datům nemá logický přístup.
8.3 Zpracovatel uloží každému sub-processorovi stejné povinnosti v oblasti ochrany údajů, jaké má sám podle DPA, a odpovídá za jejich plnění jako za vlastní.
8.4 Volitelné služby třetích stran. Zákazník si může v rámci LiteSpeed Enterprise aktivovat CDN QUIC.cloud. Aktivace je úkonem Zákazníka; pokud ji provede, zapojuje poskytovatele CDN do zpracování on sám a odpovídá za právní základ i za vlastní smluvní vztah s ním. Bez aktivace se provoz přes CDN nesměruje.
8.5 O zamýšlené změně v seznamu sub-processorů informuje Zpracovatel Zákazníka nejméně 30 dnů předem e-mailem nebo v Zákaznickém portálu.
8.6 Zákazník může proti změně ve lhůtě 30 dnů vznést odůvodněnou námitku. Nedojde-li k dohodě, může Zákazník Smlouvu v dotčeném rozsahu vypovědět ke dni zapojení nového sub-processora, s vrácením poměrné části uhrazené ceny.
Článek 9 - Součinnost při právech subjektů údajů
9.1 Zpracovatel poskytne Zákazníkovi přiměřenou součinnost při vyřizování žádostí subjektů údajů podle kapitoly III GDPR, a to vhodnými technickými a organizačními opatřeními.
9.2 Obrátí-li se subjekt údajů se žádostí přímo na Zpracovatele, nevyřizuje ji a bez zbytečného odkladu ji předá Zákazníkovi.
9.3 Zákazník má k Obsahu plný přístup a většinu žádostí vyřídí sám. Vyžaduje-li součinnost nad rámec běžné administrace neúměrné úsilí, může ji Zpracovatel zpoplatnit podle skutečně vynaloženého času.
Článek 10 - Součinnost podle čl. 32 až 36 GDPR
10.1 Zpracovatel poskytne Zákazníkovi součinnost při zajištění souladu s čl. 32 až 36 GDPR, a to s ohledem na povahu zpracování a informace, které má k dispozici.
10.2 Součinnost při posouzení vlivu (DPIA) a předchozí konzultaci se omezuje na poskytnutí popisu opatření podle přílohy 2 a informací o infrastruktuře.
Článek 11 - Porušení zabezpečení
11.1 Zjistí-li Zpracovatel porušení zabezpečení osobních údajů zpracovávaných pro Zákazníka, ohlásí mu to bez zbytečného odkladu, nejpozději do 48 hodin od zjištění.
11.2 Oznámení obsahuje, je-li to možné: popis povahy porušení, kategorie a přibližný počet dotčených subjektů a záznamů, pravděpodobné důsledky, přijatá a navrhovaná opatření a kontaktní místo.
11.3 Nejsou-li všechny informace dostupné najednou, poskytne je Zpracovatel postupně bez zbytečného odkladu.
11.4 Ohlášení dozorovému úřadu a subjektům údajů provádí Zákazník jako správce. Zpracovatel mu k tomu poskytne součinnost.
Článek 12 - Osud údajů po skončení
12.1 Po skončení Smlouvy Zpracovatel podle volby Zákazníka osobní údaje vymaže, nebo vrátí a vymaže existující kopie, není-li povinen je uchovat podle práva EU nebo členského státu.
12.2 Vrácení podle odst. 12.1 se provede zpřístupněním Obsahu ke stažení. Zákazník si jej může stáhnout sám po dobu 14 dnů od skončení Smlouvy podle čl. 16 VOP; na žádost podanou v této lhůtě mu jej Poskytovatel zpřístupní do 24 hodin v pracovní dny podle čl. 2.5 SLA. Po uplynutí této lhůty je Obsah uchován do 30. dne od skončení Smlouvy podle čl. 16.2 VOP, a to výhradně proto, aby Zákazník mohl Službu obnovit; neprovede-li Zákazník volbu, je Obsah uplynutím 30. dne trvale smazán. Zvolí-li Zákazník výmaz, provede jej Zpracovatel bez zbytečného odkladu a nečeká na uplynutí této lhůty. Odstranění ze záloh se řídí odst. 12.3.
12.3 Zálohy se přepisují v rámci běžného retenčního cyklu; úplné odstranění ze záloh nastane nejpozději uplynutím retenční doby podle přílohy 2.
12.4 Údaje, které Zpracovatel zpracovává jako samostatný správce podle čl. 2.3 (zejména fakturační doklady), se uchovávají po dobu podle právních předpisů.
Článek 13 - Audit a doložení souladu
13.1 Zpracovatel poskytne Zákazníkovi informace nezbytné k doložení splnění povinností podle čl. 28 GDPR, a to zpravidla poskytnutím dokumentace o opatřeních podle přílohy 2, zodpovězením bezpečnostního dotazníku nebo předložením zpráv a osvědčení, má-li je k dispozici.
13.2 Prokáže-li Zákazník, že postup podle odst. 13.1 v daném případě nepostačuje, umožní Zpracovatel audit prováděný Zákazníkem nebo jím pověřeným auditorem. Audit se provede na dálku, neprokáže-li Zákazník, že ani tato forma nepostačuje.
13.3 Rozsah. Audit se týká výlučně zpracování podle této DPA a systémů a prostor, které se na něm podílejí. Zpracovatel není povinen zpřístupnit zejména údaje a Obsah jiných zákazníků, důvěrné informace třetích stran, své know-how a zdrojový kód, bezpečnostní informace, jejichž zveřejnění by oslabilo ochranu údajů, a obchodní, účetní a personální dokumenty nesouvisející se zpracováním. Fyzický přístup do datového centra se řídí pravidly jeho provozovatele; Zpracovatel poskytne součinnost v rozsahu, který mu tato pravidla umožňují.
13.4 Audit se koná nejvýše jednou ročně, po písemné dohodě, s předstihem alespoň 30 dnů, v pracovní době a způsobem, který nenaruší provoz. Po prokázaném incidentu nebo na základě pokynu dozorového úřadu se audit umožní i častěji a bez podmínek podle odst. 13.1 a 13.2.
13.5 Auditor nesmí být konkurentem Zpracovatele a před zahájením auditu s ním uzavře dohodu o mlčenlivosti.
13.6 Náklady auditu nese Zákazník; náklady vlastní součinnosti nese Zpracovatel. Vyžádá-li si součinnost nepřiměřené úsilí, může ji Zpracovatel zpoplatnit podle skutečně vynaloženého času, shodně s odst. 9.3.
Článek 14 - Odpovědnost
14.1 Odpovědnost stran se řídí čl. 82 GDPR a v ostatním čl. 32 a 33 VOP včetně tam sjednaného omezení.
14.2 Zákazník odpovídá Zpracovateli za újmu způsobenou tím, že zpracování nemá právní základ nebo že Zákazník porušil své povinnosti správce.
Článek 15 - Trvání a změny
15.1 DPA nabývá účinnosti spolu se Smlouvou a trvá po dobu, po kterou Zpracovatel zpracovává osobní údaje pro Zákazníka.
15.2 Ustanovení o mlčenlivosti a o osudu údajů trvají i po jejím skončení.
15.3 Změny DPA se řídí čl. 40 VOP.
Článek 16 - Závěrečná ustanovení
16.1 DPA se řídí právem České republiky. Tím není dotčena působnost GDPR.
16.2 Je-li některé ustanovení neplatné, ostatní zůstávají v platnosti.
16.3 Přílohy č. 1 a 2 jsou nedílnou součástí DPA.
Příloha č. 1 - Specifikace zpracování
Předmět: poskytování hostingových a souvisejících Služeb podle Smlouvy, tedy Služeb podle čl. 2.4 VOP, u nichž Zpracovatel ukládá nebo zpřístupňuje Obsah Zákazníka. Údaje zpracovávané pro vlastní účely podle čl. 2.3 sem nepatří.
Doba: po dobu trvání Smlouvy a po dobu podle čl. 12.
Povaha a účel: uložení, zpřístupnění, přenos a zálohování Obsahu.
Typy osobních údajů - určuje je Zákazník tím, co do Služby uloží. Typicky:
- identifikační a kontaktní údaje (jméno a příjmení, e-mail, telefon, adresa)
- obsah e-mailové komunikace včetně příloh
- údaje z databází webových aplikací (registrace, objednávky, formuláře)
- soubory nahrané Zákazníkem nebo návštěvníky jeho webu
- IP adresy a další údaje v provozních lozích
- přihlašovací údaje uživatelů Zákazníkových aplikací
Kategorie subjektů údajů: návštěvníci a registrovaní uživatelé Zákazníkových webů a aplikací, zaměstnanci a spolupracovníci Zákazníka, jeho zákazníci a obchodní partneři, příjemci a odesílatelé e-mailové komunikace.
Příloha č. 2 - Technická a organizační opatření
Šifrování
- Datové nosiče serverů jsou šifrovány.
- Zálohy jsou rovněž šifrovány.
- Přenos dat je chráněn TLS; SSL certifikáty jsou součástí Služby.
Řízení přístupu
- Přístup má provozovatel a pověřené spolupracující osoby vázané mlčenlivostí.
- Uplatňuje se zásada nezbytného minima oprávnění.
Fyzická bezpečnost
- Servery jsou v datovém centru na území EU s řízeným fyzickým přístupem.
- Šifrování nosičů omezuje dopad neoprávněného fyzického přístupu.
Dostupnost a obnova
- Automatické denní zálohy hostingových účtů, retence 14 dní. Zálohují se data potřebná k provozu webových stránek, aplikací a e-mailu na Službě; data, která s ním nesouvisejí, nejsou předmětem záloh (čl. 22.2 a 22.6 VOP).
- Zálohy jsou na fyzicky odděleném serveru, šifrované. Nejsou geograficky oddělené - jsou ve stejném datovém centru jako produkce, takže nechrání před výpadkem celé lokality.
- Virtuální servery (VPS), Raspberry hosting, hosted apps a dedikované servery nejsou zálohovány; zálohování je na Zákazníkovi, v souladu s čl. 22.4 VOP.
- Monitoring dostupnosti a ochrana proti DDoS jsou provozovány na vlastní infrastruktuře.
Integrita a důvěrnost
- Oddělení dat jednotlivých zákazníků na úrovni účtů cPanel a virtualizace.
- Postup při porušení zabezpečení osobních údajů podle čl. 11.