Spracúvanie osobných údajov (DPA)
Pre zákazníkov, ktorí nám zverujú osobné údaje: naše povinnosti sprostredkovateľa a bezpečnostné opatrenia za nimi.
Posledná aktualizácia: 1. septembra 2026 · Účinné od: 1. septembra 2026
Stiahnuť ako PDFČlánok 1 - Zmluvné strany a vzťah k VOP
1.1 Spracovateľom je HOSTZONE s.r.o., IČO 248 81 465, so sídlom Příčná 1892/4, Nové Město, 110 00 Praha 1, Česká republika, zapísaná v obchodnom registri vedenom Mestským súdom v Prahe, spisová značka C 443830.
1.2 Prevádzkovateľom je Zákazník, ktorý so Spracovateľom uzavrel Zmluvu podľa VOP.
1.3 Táto zmluva (ďalej len „DPA“) upravuje spracúvanie osobných údajov podľa čl. 28 GDPR, ku ktorému dochádza pri poskytovaní Služieb podľa VOP. V prípade rozporu má DPA prednosť pred VOP v otázkach ochrany osobných údajov.
1.4 Pojmy, ktoré tu nie sú vymedzené, majú význam podľa VOP alebo GDPR.
Článok 2 - Postavenie strán
2.1 Zákazník je prevádzkovateľom osobných údajov, ktoré prostredníctvom Služby ukladá, sprístupňuje alebo inak spracúva (Obsah podľa čl. 2.7 VOP). Spracovateľ je vo vzťahu k nim sprostredkovateľom.
2.2 Zákazník zodpovedá za to, že má na spracúvanie právny základ, že splnil informačnú povinnosť voči dotknutým osobám a že je oprávnený poveriť Spracovateľa spracúvaním.
2.3 Vo vzťahu k údajom, ktoré Spracovateľ spracúva na vlastné účely - najmä identifikačné a fakturačné údaje Zákazníka, prevádzkové a bezpečnostné logy a komunikáciu s podporou - je Spracovateľ samostatným prevádzkovateľom. Tieto údaje DPA neupravuje; riadia sa Zásadami ochrany osobných údajov.
Článok 3 - Predmet, povaha, účel a doba spracúvania
3.1 Predmet: poskytovanie hostingových a súvisiacich služieb podľa Zmluvy.
3.2 Povaha a účel: uloženie, sprístupnenie, prenos a zálohovanie Obsahu v rozsahu nevyhnutnom na prevádzku Služby. Spracovateľ k Obsahu nepristupuje s výnimkou prípadov podľa čl. 5.2.
3.3 Doba: počas trvania Zmluvy a ďalej počas doby podľa čl. 12.
3.4 Kategórie dotknutých osôb a typy osobných údajov sú v prílohe č. 1.
Článok 4 - Pokyny prevádzkovateľa
4.1 Spracovateľ spracúva osobné údaje výlučne na základe zdokumentovaných pokynov Zákazníka. Samotná Zmluva, VOP a táto DPA sa považujú za taký pokyn.
4.2 Za zdokumentovaný pokyn sa považuje aj úkon, ktorý Zákazník vykoná v Zákazníckom portáli, v cPaneli alebo vo svojej aplikácii.
4.3 Spracovateľ spracuje údaje nad rámec pokynov len vtedy, ak mu to ukladá právo EÚ alebo členského štátu. V takom prípade Zákazníka vopred informuje, ak to dané právo nezakazuje zo závažných dôvodov verejného záujmu.
4.4 Spracovateľ Zákazníka informuje, ak sa domnieva, že pokyn porušuje GDPR alebo iné predpisy o ochrane údajov. Nie je povinný pokyn právne preskúmavať.
Článok 5 - Prístup k Obsahu
5.1 Spracovateľ k Obsahu systematicky nepristupuje a neprezerá ho.
5.2 Prístup je prípustný iba:
- na výslovnú žiadosť Zákazníka, spravidla pri riešení požiadavky podpory,
- ak je nevyhnutný na odstránenie poruchy alebo na obnovenie Služby,
- pri odôvodnenom podozrení z porušenia AUP alebo z ohrozenia bezpečnosti,
- ak to ukladá právna povinnosť alebo rozhodnutie orgánu verejnej moci.
5.3 O prístupe podľa druhej až štvrtej odrážky vedie Spracovateľ záznam.
Článok 6 - Mlčanlivosť
6.1 Spracovateľ zabezpečí, že osoby oprávnené spracúvať osobné údaje sú viazané mlčanlivosťou alebo sa na ne vzťahuje zákonná povinnosť mlčanlivosti. Záväzok trvá aj po skončení spolupráce.
6.2 Prístup k systémom má prevádzkovateľ a poverené spolupracujúce osoby, ktoré konajú podľa pokynov Spracovateľa.
6.3 Spracovateľ obmedzuje prístup na osoby, ktoré ho potrebujú na plnenie svojich úloh, a v rozsahu, ktorý na to postačuje.
Článok 7 - Zabezpečenie
7.1 Spracovateľ prijal technické a organizačné opatrenia podľa čl. 32 GDPR, opísané v prílohe č. 2.
7.2 Opatrenia môže Spracovateľ meniť, ak tým nezníži dosiahnutú úroveň zabezpečenia. Aktuálne znenie prílohy č. 2 je dostupné na webe Spracovateľa.
7.3 Zákazník berie na vedomie, že zabezpečenie vlastnej aplikácie, jej aktualizácií, hesiel a prístupových údajov je na ňom. Spracovateľ nezodpovedá za zraniteľnosti v Obsahu ani v aplikáciách, ktoré Zákazník prevádzkuje.
Článok 8 - Sub-processori
8.1 Zákazník udeľuje Spracovateľovi všeobecné povolenie zapojiť ďalších sprostredkovateľov. Aktuálny zoznam je zverejnený na samostatnej stránke Sub-processori.
8.2 Spracovateľ prevádzkuje Služby na vlastných serveroch umiestnených v dátovom centre na území Európskej únie. Dátové nosiče sú šifrované. Prevádzkovateľ dátového centra poskytuje iba fyzický priestor, napájanie, konektivitu a fyzickú ochranu a k dátam nemá logický prístup.
8.3 Spracovateľ uloží každému sub-processorovi rovnaké povinnosti v oblasti ochrany údajov, aké má sám podľa DPA, a zodpovedá za ich plnenie ako za vlastné.
8.4 Voliteľné služby tretích strán. Zákazník si môže v rámci LiteSpeed Enterprise aktivovať CDN QUIC.cloud. Aktivácia je úkonom Zákazníka; ak ju vykoná, zapája poskytovateľa CDN do spracúvania on sám a zodpovedá za právny základ aj za vlastný zmluvný vzťah s ním. Bez aktivácie sa prevádzka cez CDN nesmeruje.
8.5 O zamýšľanej zmene v zozname sub-processorov informuje Spracovateľ Zákazníka najmenej 30 dní vopred e-mailom alebo v Zákazníckom portáli.
8.6 Zákazník môže proti zmene v lehote 30 dní vzniesť odôvodnenú námietku. Ak nedôjde k dohode, môže Zákazník Zmluvu v dotknutom rozsahu vypovedať ku dňu zapojenia nového sub-processora, s vrátením pomernej časti uhradenej ceny.
Článok 9 - Súčinnosť pri právach dotknutých osôb
9.1 Spracovateľ poskytne Zákazníkovi primeranú súčinnosť pri vybavovaní žiadostí dotknutých osôb podľa kapitoly III GDPR, a to vhodnými technickými a organizačnými opatreniami.
9.2 Ak sa dotknutá osoba obráti so žiadosťou priamo na Spracovateľa, nevybavuje ju a bez zbytočného odkladu ju odovzdá Zákazníkovi.
9.3 Zákazník má k Obsahu plný prístup a väčšinu žiadostí vybaví sám. Ak si súčinnosť nad rámec bežnej administrácie vyžaduje neúmerné úsilie, môže ju Spracovateľ spoplatniť podľa skutočne vynaloženého času.
Článok 10 - Súčinnosť podľa čl. 32 až 36 GDPR
10.1 Spracovateľ poskytne Zákazníkovi súčinnosť pri zabezpečení súladu s čl. 32 až 36 GDPR, a to s ohľadom na povahu spracúvania a informácie, ktoré má k dispozícii.
10.2 Súčinnosť pri posúdení vplyvu (DPIA) a predchádzajúcej konzultácii sa obmedzuje na poskytnutie opisu opatrení podľa prílohy č. 2 a informácií o infraštruktúre.
Článok 11 - Porušenie ochrany osobných údajov
11.1 Ak Spracovateľ zistí porušenie ochrany osobných údajov spracúvaných pre Zákazníka, oznámi mu to bez zbytočného odkladu, najneskôr do 48 hodín od zistenia.
11.2 Oznámenie obsahuje, ak je to možné: opis povahy porušenia, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné následky, prijaté a navrhované opatrenia a kontaktné miesto.
11.3 Ak nie sú všetky informácie dostupné naraz, poskytne ich Spracovateľ postupne bez zbytočného odkladu.
11.4 Ohlásenie dozornému orgánu a dotknutým osobám vykonáva Zákazník ako prevádzkovateľ. Spracovateľ mu na to poskytne súčinnosť.
Článok 12 - Osud údajov po skončení
12.1 Po skončení Zmluvy Spracovateľ podľa voľby Zákazníka osobné údaje vymaže alebo vráti a vymaže existujúce kópie, ak nie je povinný ich uchovať podľa práva EÚ alebo členského štátu.
12.2 Vrátenie podľa ods. 12.1 sa vykoná sprístupnením Obsahu na stiahnutie. Zákazník si ho môže stiahnuť sám počas 14 dní od skončenia Zmluvy podľa čl. 16 VOP; na žiadosť podanú v tejto lehote mu ho Poskytovateľ sprístupní do 24 hodín v pracovné dni podľa čl. 2.5 SLA. Po uplynutí tejto lehoty je Obsah uchovaný do 30. dňa od skončenia Zmluvy podľa čl. 16.2 VOP, a to výhradne preto, aby Zákazník mohol Službu obnoviť; ak Zákazník voľbu nevykoná, je Obsah uplynutím 30. dňa trvalo zmazaný. Ak Zákazník zvolí výmaz, vykoná ho Spracovateľ bez zbytočného odkladu a nečaká na uplynutie tejto lehoty. Odstránenie zo záloh sa riadi ods. 12.3.
12.3 Zálohy sa prepisujú v rámci bežného retenčného cyklu; úplné odstránenie zo záloh nastane najneskôr uplynutím retenčnej doby podľa prílohy č. 2.
12.4 Údaje, ktoré Spracovateľ spracúva ako samostatný prevádzkovateľ podľa čl. 2.3, najmä fakturačné doklady, sa uchovávajú počas doby podľa právnych predpisov.
Článok 13 - Audit a preukázanie súladu
13.1 Spracovateľ poskytne Zákazníkovi informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR, a to spravidla poskytnutím dokumentácie o opatreniach podľa prílohy č. 2, zodpovedaním bezpečnostného dotazníka alebo predložením správ a osvedčení, ak ich má k dispozícii.
13.2 Ak Zákazník preukáže, že postup podľa ods. 13.1 v danom prípade nepostačuje, umožní Spracovateľ audit vykonávaný Zákazníkom alebo ním povereným audítorom. Audit sa vykoná na diaľku, ak Zákazník nepreukáže, že ani tá forma nepostačuje.
13.3 Rozsah. Audit sa týka výlučne spracúvania podľa tejto DPA a systémov a priestorov, ktoré sa na ňom podieľajú. Spracovateľ nie je povinný sprístupniť najmä údaje a Obsah iných zákazníkov, dôverné informácie tretích strán, svoje know-how a zdrojový kód, bezpečnostné informácie, ktorých zverejnenie by oslabilo ochranu údajov, a obchodné, účtovné a personálne dokumenty nesúvisiace so spracúvaním. Fyzický prístup do dátového centra sa riadi pravidlami jeho prevádzkovateľa; Spracovateľ poskytne súčinnosť v rozsahu, ktorý mu tie pravidlá umožňujú.
13.4 Audit sa koná najviac raz ročne, po písomnej dohode, s predstihom aspoň 30 dní, v pracovnom čase a spôsobom, ktorý nenaruší prevádzku. Po preukázanom incidente alebo na základe pokynu dozorného orgánu sa audit umožní aj častejšie a bez podmienok podľa ods. 13.1 a 13.2.
13.5 Audítor nesmie byť konkurentom Spracovateľa a pred začatím auditu s ním uzavrie dohodu o mlčanlivosti.
13.6 Náklady auditu znáša Zákazník; náklady vlastnej súčinnosti znáša Spracovateľ. Ak si súčinnosť vyžiada neúmerné úsilie, môže ju Spracovateľ spoplatniť podľa skutočne vynaloženého času, zhodne s ods. 9.3.
Článok 14 - Zodpovednosť
14.1 Zodpovednosť strán sa riadi čl. 82 GDPR a v ostatnom čl. 32 a 33 VOP vrátane tam dojednaného obmedzenia.
14.2 Zákazník zodpovedá Spracovateľovi za ujmu spôsobenú tým, že spracúvanie nemá právny základ alebo že Zákazník porušil svoje povinnosti prevádzkovateľa.
Článok 15 - Trvanie a zmeny
15.1 DPA nadobúda účinnosť spolu so Zmluvou a trvá počas doby, počas ktorej Spracovateľ spracúva osobné údaje pre Zákazníka.
15.2 Ustanovenia o mlčanlivosti a o osude údajov trvajú aj po jej skončení.
15.3 Zmeny DPA sa riadia čl. 40 VOP.
Článok 16 - Záverečné ustanovenia
16.1 DPA sa riadi právom Českej republiky. Tým nie je dotknutá pôsobnosť GDPR.
16.2 Ak je niektoré ustanovenie neplatné, ostatné zostávajú v platnosti.
16.3 Prílohy č. 1 a 2 sú neoddeliteľnou súčasťou DPA.
Príloha č. 1 - Špecifikácia spracúvania
Predmet: poskytovanie hostingových a súvisiacich Služieb podľa Zmluvy, teda Služieb podľa čl. 2.4 VOP, pri ktorých Spracovateľ ukladá alebo sprístupňuje Obsah Zákazníka. Údaje spracúvané na vlastné účely podľa čl. 2.3 sem nepatria.
Doba: počas trvania Zmluvy a počas doby podľa čl. 12.
Povaha a účel: uloženie, sprístupnenie, prenos a zálohovanie Obsahu.
Typy osobných údajov určuje Zákazník tým, čo do Služby uloží. Spravidla:
- identifikačné a kontaktné údaje (meno a priezvisko, e-mail, telefón, adresa)
- obsah e-mailovej komunikácie vrátane príloh
- údaje z databáz webových aplikácií (registrácie, objednávky, formuláre)
- súbory nahraté Zákazníkom alebo návštevníkmi jeho webu
- IP adresy a ďalšie údaje v prevádzkových logoch
- prihlasovacie údaje používateľov aplikácií Zákazníka
Kategórie dotknutých osôb: návštevníci a registrovaní používatelia webov a aplikácií Zákazníka, zamestnanci a spolupracovníci Zákazníka, jeho zákazníci a obchodní partneri, príjemcovia a odosielatelia e-mailovej komunikácie.
Príloha č. 2 - Technické a organizačné opatrenia
Šifrovanie
- Dátové nosiče serverov sú šifrované.
- Zálohy sú rovnako šifrované.
- Prenos dát je chránený TLS; SSL certifikáty sú súčasťou Služby.
Riadenie prístupu
- Prístup má prevádzkovateľ a poverené spolupracujúce osoby viazané mlčanlivosťou.
- Uplatňuje sa zásada nevyhnutného minima oprávnení.
Fyzická bezpečnosť
- Servery sú v dátovom centre na území EÚ s riadeným fyzickým prístupom.
- Šifrovanie nosičov obmedzuje dopad neoprávneného fyzického prístupu.
Dostupnosť a obnova
- Automatické denné zálohy hostingových účtov, retencia 14 dní. Zálohujú sa dáta potrebné na prevádzku webových stránok, aplikácií a e-mailu na Službe; dáta, ktoré s ňou nesúvisia, nie sú predmetom záloh (čl. 22.2 a 22.6 VOP).
- Zálohy sú na fyzicky oddelenom serveri, šifrované. Nie sú geograficky oddelené - sú v tom istom dátovom centre ako produkcia, takže nechránia pred výpadkom celej lokality.
- Virtuálne servery (VPS), Raspberry hosting, hosted apps a dedikované servery nie sú zálohované; zálohovanie je na Zákazníkovi, v súlade s čl. 22.4 VOP.
- Monitoring dostupnosti a ochrana proti DDoS sú prevádzkované na vlastnej infraštruktúre.
Integrita a dôvernosť
- Oddelenie dát jednotlivých zákazníkov na úrovni účtov cPanel a virtualizácie.
- Postup pri porušení ochrany osobných údajov podľa čl. 11.