PodmínkySoukromíZpracování datCookies

Smlouva o zpracování osobních údajů

Smlouva o zpracování osobních údajů.

Verze
2026-07-18
Účinné od
18. července 2026

Závazná příloha podmínek pro zákazníky, kteří v Kruspin zpracovávají osobní údaje klientů, hostů, dodavatelů nebo týmu.

Rozhodným zněním této smlouvy je česká verze. Překlady slouží k usnadnění porozumění; při rozporu má přednost české znění.

Obsah

  1. 1. Smlouva a role stran
  2. 2. Předmět, doba, povaha a účel
  3. 3. Osoby a kategorie údajů
  4. 4. Pokyny a povinnosti zákazníka
  5. 5. Povinnosti provozovatele jako zpracovatele
  6. 6. Další zpracovatelé a externí služby
  7. 7. Mezinárodní přenosy
  8. 8. Technická a organizační opatření
  9. 9. Práva osob, incidenty a součinnost
  10. 10. Vrácení, výmaz, audit a pořadí dokumentů
Identita provozovatele
Společnost
Necktip s.r.o.
Sídlo
Hořejší 59, 252 26 Třebotov
IČO
17420211
DIČ
CZ17420211
Rejstřík
obchodní rejstřík vedený Městským soudem v Praze, oddíl C, vložka 371468
Datum zápisu
12. srpna 2022
Kontakt
[email protected]

1. Smlouva a role stran

Tato smlouva o zpracování osobních údajů je součástí Obchodních podmínek a použije se vždy, když zákazník jako správce nebo zpracovatel používá Kruspin ke zpracování osobních údajů jiné osoby. Přijetím Obchodních podmínek zákazník uzavírá tuto smlouvu se společností Necktip s.r.o.

U údajů, které zákazník vkládá do pracovního prostoru nebo události o svých klientech, hostech, dodavatelích, členech týmu a dalších účastnících, je zákazník typicky správcem a společnost Necktip s.r.o., která provozuje Kruspin, zpracovatelem. Pokud je zákazník sám zpracovatelem pro svého klienta, potvrzuje, že smí zapojit Kruspin jako dalšího zpracovatele.

U údajů potřebných pro vlastní účet, přihlášení, fakturaci, bezpečnost, prevenci zneužití, právní komunikaci a vlastní provozní monitoring může být Necktip s.r.o. samostatným správcem. Pokud jsou při monitoringu nebo záznamu relace zákaznická data zpracovávána výhradně pro poskytnutí, zabezpečení nebo podporu služby podle pokynu zákazníka, použije se tato smlouva. Maskovaný záznam může nadále obsahovat osobní údaje.

2. Předmět, doba, povaha a účel

Předmětem je zpracování osobních údajů potřebné k provozu pracovního prostoru, událostí, RSVP, stránky pro hosty, ubytování, zasedacího pořádku, harmonogramu, úkolů, souborů, dodavatelů, finančních pracovních přehledů, komunikace, klientských a provozních výstupů a podpory.

Zpracování trvá po dobu zákaznického účtu nebo sjednané služby a po nezbytnou dobu pro vrácení či výmaz údajů. Povaha zpracování zahrnuje ukládání, strukturování, vyhledávání, zobrazení, přenos, zálohování, export, opravu, omezení a výmaz podle funkcí a pokynů zákazníka.

Účelem je poskytnout a zabezpečit zvolenou funkci Kruspin a provést dokumentovaný pokyn zákazníka. Identifikovatelný zákaznický obsah se nepoužívá k trénování modelů ani k vytváření opakovaně použitelných hodnoticích datových sad. Případný budoucí dobrovolný program poskytnutí dat bude oddělený, ve výchozím stavu vypnutý a bude vyžadovat samostatné podmínky a právní základ. Skutečně anonymizované a souhrnné informace může provozovatel používat podle Obchodních podmínek.

3. Osoby a kategorie údajů

3. Osoby a kategorie údajů
OblastPříklady
Dotčené osobyZákazníci a jejich uživatelé, klienti a páry, hosté a domácnosti, děti a doprovod, dodavatelé, pracovníci místa, externí spolupracovníci a další účastníci události.
Identifikační a kontaktní údajeJméno, e-mail, telefon, adresa, jazyk, role, organizace, členství, pozvánky a technické identifikátory přístupu.
Událost a logistikaRSVP, domácnosti a vztahy, program, úkoly, ubytování, doprava, zasedací pořádek, menu, dodavatelé, formuláře, komentáře, soubory a fotografie.
Údaje se zvýšenou citlivostíAlergie, dieta, zdravotní či přístupové potřeby, údaje o dětech, soukromé rodinné poznámky a další údaje, které zákazník zadá. Tyto údaje se musí minimalizovat a omezit na nezbytný okruh osob.
Obchodní a finanční údajeDodavatelské kontakty, ceny, zálohy, platby, fakturační údaje, interní náklady, marže, smluvní a vyjednávací poznámky.
Technická a auditní dataČasy, změny, přístupy, IP nebo odvozené bezpečnostní signály, zařízení a prohlížeč, doručení e-mailu, chybové a auditní záznamy, identifikátory PostHog a provozní události. Při zapnutém záznamu relace také interní ID uživatele a pracovního prostoru, jméno, e-mail a maskovaný průběh ovládání.

4. Pokyny a povinnosti zákazníka

  • Zákazník odpovídá za zákonnost pokynů, právní titul, informační povinnosti, přesnost údajů a oprávnění osob, které do služby zve.
  • Nastavení funkcí, import, zveřejnění, sdílení, export, smazání a požadavek zaslaný oprávněnou osobou zákazníka jsou dokumentovanými pokyny v rozsahu této smlouvy a Podmínek.
  • Zákazník minimalizuje alergie, zdravotní a přístupové potřeby, údaje o dětech, rodinné poznámky a další citlivé údaje a vloží je jen tam, kde jsou pro konkrétní účel nezbytné.
  • Zákazník nastaví role, oprávnění, veřejné stránky, RSVP odkazy a exporty tak, aby údaje viděli jen zamýšlení příjemci.
  • Zákazník nesmí provozovateli pokynout k protiprávnímu zpracování. Pokud provozovatel důvodně považuje pokyn za porušení ochrany údajů, zákazníka o tom informuje a může jeho provedení pozastavit do vyjasnění.
  • Pokud zákazník zpracovává údaje jménem jiného správce, zajistí potřebné oprávnění k zapojení Kruspin a předá přísnější pokyny, které se na zpracování vztahují.

5. Povinnosti provozovatele jako zpracovatele

  • Zpracovávat osobní údaje jen podle této smlouvy, nastavení služby a dalších doložených pokynů zákazníka, ledaže zpracování vyžaduje právo EU nebo členského státu; v takovém případě zákazníka předem informovat, pokud to zákon nezakazuje.
  • Zajistit, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí a měly přístup jen v rozsahu své role.
  • Přijmout a udržovat přiměřená technická a organizační opatření uvedená níže a přizpůsobovat je riziku, stavu techniky a povaze služby.
  • Zapojovat další zpracovatele jen podle této smlouvy a uložit jim v podstatě stejné povinnosti ochrany osobních údajů.
  • S ohledem na povahu zpracování přiměřeně pomáhat zákazníkovi se žádostmi subjektů údajů, zabezpečením, incidenty, posouzením vlivu a konzultací s dozorovým úřadem.
  • Po skončení služby podle volby zákazníka vrátit nebo vymazat všechny zákaznické osobní údaje a existující kopie, pokud jejich další uchování nevyžaduje právo Evropské unie nebo České republiky.
  • Poskytnout informace potřebné k doložení souladu s čl. 28 GDPR a umožnit přiměřený audit za podmínek níže.
  • Bez zbytečného odkladu informovat zákazníka, pokud se provozovatel dozví o porušení zabezpečení osobních údajů zpracovávaných jeho jménem.

6. Další zpracovatelé a externí služby

Zákazník uděluje obecné písemné povolení zapojit níže uvedené další zpracovatele pro popsané účely. Některé služby vystupují podle konkrétní funkce také jako samostatný správce; jejich vlastní podmínky se zobrazí při použití nebo na hostované stránce.

O zamýšleném přidání nebo nahrazení dalšího zpracovatele, který bude podstatně zpracovávat zákaznické osobní údaje, provozovatel informuje nejméně 15 dnů předem prostřednictvím účtu nebo e-mailu, ledaže naléhavá bezpečnostní či právní potřeba vyžaduje kratší dobu. Zákazník může do 10 dnů vznést odůvodněnou námitku týkající se ochrany osobních údajů. Pokud ji nelze rozumně vyřešit, strany mohou vypnout dotčenou volitelnou funkci nebo ukončit její používání.

Provozovatel uloží dalšímu zpracovateli v podstatě stejné povinnosti ochrany údajů a zůstává zákazníkovi odpovědný za plnění povinností dalšího zpracovatele v rozsahu GDPR.

6. Další zpracovatelé a externí služby
SlužbaKdy se používáÚčel a rozsah
Railway / PostgreSQLZákladní produkční infrastrukturaHosting aplikace, databáze, síťový provoz a provozní infrastruktura pro účtová i zákaznická data.
S3 kompatibilní objektové úložiště, včetně Cloudflare R2 podle konfiguracePři ukládání souborů, fotografií, záloh nebo podpůrných přílohObjektové uložení zákaznických souborů, galerií, obrázků, exportů, uzamčených záloh a případných podpůrných screenshotů.
ResendPři zapnutém e-mailovém odesíláníOvěření, jednorázové kódy, reset, pozvánky, komentáře, zprávy hostům, formuláře, podpora a další uživatelem spuštěné e-maily; zpracovává příjemce, předmět, obsah, stav doručení a případnou přílohu.
Google Maps / Places / FontsPři použití mapy, doplnění adresy nebo načtení nakonfigurovaného písma na veřejné stránceU mapy vyhledání, doplnění a ověření adresy a místa; poskytovateli se předává hledaný text, identifikátor místa a technická data. Při načtení písma může Google obdržet IP adresu a technická data prohlížeče.
Vercel AI Gateway a nakonfigurovaný modelový poskytovatel, aktuálně OpenAIJen při spuštění AI překladu nebo jiné zapnuté AI funkceProvedení uživatelem spuštěné operace nad nezbytným vstupem, například překladu, návrhu textu, souhrnu nebo čištění importu. Celý pracovní prostor se neposílá automaticky a Kruspin poskytovateli nedává pokyn použít identifikovatelný zákaznický obsah k trénování modelů.
Quiver AIJen při spuštění generování SVG grafikyZpracování textového zadání, vizuálních instrukcí a technických parametrů pro vytvoření SVG. Funkce nemá dostávat osobní údaje hostů ani neveřejný projektový obsah.
PostHogPři chybovém a provozním monitoringu; záznam relace po zapnutí v přihlášené aplikaciChybové a provozní události a technické identifikátory. Záznam relace maskuje texty, vstupy a atributy a vylučuje konzoli, hlavičky a těla požadavků, heatmapy a vložené rámce z jiných domén, ale může být spojen s interním ID uživatele, jménem, e-mailem a pracovním prostorem.
Google AnalyticsJen na veřejném webu po souhlasu návštěvníkaMěření návštěv a hlavních akcí na povolených veřejných stránkách s vypnutým reklamním úložištěm. Nepoužívá se na neveřejné projektové, RSVP ani sdílené tokenové stránky.
StripePři online platbě, uložení platební metody nebo otevření platebního portáluPlatební a fakturační identifikátory, částka, měna, stav platby a technická data. Údaje o kartě zadává uživatel přímo do prostředí Stripe.
iÚčtoPři zapnuté fakturaci a účetním přenosuIdentita a adresa zákazníka, IČO/DIČ, faktura, položky, částky, DPH, platební reference a stav úhrady pro vystavení a evidenci účetních dokladů.
PinterestJen když uživatel propojí Pinterest a vybere obsahOAuth přístup, profil, vybrané nástěnky a piny, obrázky a metadata potřebná k importu inspirace. Přístupové tokeny se ukládají šifrovaně.
Cal.euKdyž uživatel otevře hostovaný odkaz pro rezervaci úvodního hovoruRezervační údaje, které uživatel zadá přímo na Cal.eu, například jméno, e-mail, jazyk, termín a poznámka. Kruspin rezervaci přes API nekopíruje a její stav neeviduje.
DailyJen při spuštění okamžitého videohovoruSoukromá místnost, zobrazované jméno, zvuk, obraz, sdílení obrazovky a technická data spojení. Kruspin hovor nenahrává a krátkodobé přístupové tokeny pro schůzku neukládá.
PushoverJen při zapnutém okamžitém úvodním hovoruInterní upozornění provozovateli s jazykem hovoru a odkazem na interní detail. Neodesílá jméno ani e-mail volajícího a nenačítá se v jeho prohlížeči.
Upstash RedisJen při zapnutém sdíleném omezení frekvence požadavkůKrátkodobé technické klíče a čítače odvozené z požadavku pro ochranu přihlášení, formulářů a API před zneužitím.
Cloudflare Custom Hostnames / edge službyPři připojení vlastní domény nebo obsluze veřejného webu na okraji sítěDoména, DNS a TLS stav, cílový hostname a technická data požadavků potřebná ke směrování a zabezpečení veřejných stránek.
WEDOSPři kontrole, registraci nebo DNS správě domény přes KruspinNázev domény, dostupnost, technické a registrační identifikátory a registrační kontakt Necktip s.r.o. jako registranta domény.
CanvaPouze když uživatel propojí Canvu a použije integraciIdentifikátory účtu a týmu, udělená oprávnění, metadata a náhledy návrhů a exportované stránky pro procházení, import a aktualizaci obsahu. Přístupové a obnovovací tokeny OAuth se ukládají šifrovaně; importované obrázky se ukládají v Kruspinu.

7. Mezinárodní přenosy

Provozovatel podle dostupnosti volí evropský region nebo evropské koncové body. Někteří poskytovatelé však mohou používat globální infrastrukturu nebo umožnit podporu mimo EU/EHP.

Pokud předání osobních údajů směřuje do země bez rozhodnutí o odpovídající ochraně, provozovatel použije použitelný mechanismus podle kapitoly V GDPR, zejména standardní smluvní doložky Evropské komise, a podle rizika doplňující opatření. Informace o aktuálním mechanismu konkrétního poskytovatele poskytne zákazníkovi na vyžádání.

Zákazník dává pokyn k přenosu v rozsahu nutném pro jím zapnutou funkci a výše schváleného poskytovatele. To neomezuje právo zákazníka vznést námitku proti novému dalšímu zpracovateli.

8. Technická a organizační opatření

  • Přihlášení pomocí ověřeného e-mailu a krátkodobých jednorázových kódů, HTTP-only zabezpečené relace a serverové kontroly identity.
  • Role, členství, oprávnění a oddělené výstupy pro klientské a veřejné zobrazení, které omezují přístup podle pracovního prostoru, události a účelu výstupu.
  • Šifrovaný přenos přes HTTPS/TLS; šifrování uložených dat podle schopností a konfigurace databázového a objektového poskytovatele; šifrované uložení vybraných integračních tokenů.
  • Oddělení produkčních a vývojových prostředí, serverové tajné údaje mimo klienta, omezené podpůrné a administrátorské přístupy a audit bezpečnostně významných akcí.
  • Validace vstupů, ochrana stejného původu, omezení frekvence požadavků, krátkodobé tokeny, revokace relací a obrana proti běžnému zneužití webové aplikace.
  • Minimalizace logů, analytiky, monitoringu a podpůrných artefaktů; maskování textů, vstupů a atributů v záznamu relace a vyloučení konzole, hlaviček a těl požadavků, heatmap a vložených rámců z jiných domén. Záznam přesto může zůstat identifikovatelným osobním údajem.
  • Zálohy a postupy obnovy odpovídající poskytované infrastruktuře, řízené změny databáze a omezení destruktivních produkčních operací.
  • Proces pro třídění, omezení, nápravu a dokumentaci bezpečnostních incidentů a pro informování dotčených zákazníků.
  • Pravidelné přehodnocení opatření podle povahy údajů, stavu techniky, nákladů a rizika. Žádný systém nemůže zaručit absolutní bezpečnost.

9. Práva osob, incidenty a součinnost

Pokud provozovatel obdrží žádost osoby týkající se zákaznických údajů, nebude na ni bez pokynu zákazníka věcně odpovídat, ledaže to vyžaduje zákon. Žádost předá zákazníkovi nebo pomůže určit příslušného správce a podle možností poskytne nástroje či informace potřebné k odpovědi.

Při porušení zabezpečení osobních údajů provozovatel zákazníka informuje bez zbytečného odkladu poté, co se o něm dozví. Podle dostupných informací popíše povahu incidentu, dotčené kategorie, pravděpodobné důsledky, přijatá nebo navržená opatření a kontakt pro další součinnost. Oznámení samo není uznáním odpovědnosti.

S ohledem na povahu zpracování a informace, které má k dispozici, provozovatel přiměřeně pomůže s posouzením vlivu, předchozí konzultací, zabezpečením, oznamovacími povinnostmi a doložením souladu. Mimořádná součinnost nad běžný rozsah služby může být zpoplatněna, pokud potřebu nezpůsobil provozovatel porušením této smlouvy.

10. Vrácení, výmaz, audit a pořadí dokumentů

Po skončení služby provozovatel podle volby zákazníka zákaznické osobní údaje vrátí v rozumně dostupném formátu nebo vymaže, pokud jejich další uchování nevyžaduje právo. Export a výmaz se v současném produktu řeší přes podporu; úplný samoobslužný export ani smazání účtu nejsou ve všech účtech dostupné.

Po výmazu z provozních systémů mohou kopie zůstat jen v izolovaných technických zálohách po dobu nezbytnou k dokončení dokumentovaného cyklu výmazu, nejdéle 180 dnů, nebo pokud jejich uchování vyžaduje právo Evropské unie či České republiky. Po tuto dobu se nepoužívají pro běžný provoz; po skončení příslušné doby je Provozovatel vymaže. Monitorovací data zpracovávaná jménem zákazníka podléhají stejnému pravidlu; na data, u nichž je Necktip s.r.o. samostatným správcem, se vztahují Informace o soukromí.

Zákazník může nejvýše jednou ročně a také po závažném incidentu požádat o informace přiměřeně potřebné k ověření této smlouvy. Pokud podklady nestačí, může po oznámení alespoň 30 dnů předem provést audit sám nebo přes nezávislého odborníka vázaného mlčenlivostí, v pracovní době a bez přístupu k údajům jiných zákazníků. Tato lhůta se nepoužije, je-li kratší postup nezbytný kvůli naléhavému incidentu nebo požadavku dozorového úřadu. Zákazník nese přiměřené náklady auditu, ledaže audit prokáže podstatné porušení provozovatelem.

Při rozporu má tato smlouva přednost pro zpracování osobních údajů jménem zákazníka; Obchodní podmínky mají přednost v ostatních otázkách. Přísnější písemná individuální dohoda má přednost v rozsahu, který výslovně mění tuto smlouvu.

Dotazy, pokyny, námitky proti novému zpracovateli a žádosti o součinnost se posílají na [email protected].

Právní texty a provozní údaje služby Kruspin.

Provozovatel: Necktip s.r.o., IČO 17420211, DIČ CZ17420211.

PodmínkySoukromíZpracování datCookies