Smlouva o zpracování osobních údajů (DPA)
Tato smlouva („DPA") upravuje zpracování osobních údajů, které Klient (správce) nahrává do služby HRko, jejímž poskytovatelem je provozovatel služby HRko, jehož identifikační údaje jsou uvedeny na stránce Provozovatel (zpracovatel). DPA je nedílnou součástí Obchodních podmínek a uzavírá se podle čl. 28 GDPR.
1. Předmět zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem plnění služby — provozování HR systému, ve kterém správce eviduje své zaměstnance, kandidáty a další osoby.
2. Doba zpracování
Po dobu trvání hlavní smlouvy + 30denní grace období pro export dat + retence záloh (max 7 dní).
3. Povaha a účel zpracování
- Ukládání a vyhledávání zaměstnaneckých údajů
- Plánování směn, sledování docházky a absencí
- Workflow procesy (onboarding, schvalování dovolené)
- Generování dokumentů a smluv ze šablon
- Reporty a statistiky
4. Kategorie osobních údajů
- Identifikační — jméno, příjmení, datum narození, rodné číslo
- Kontaktní — adresa, telefon, e-mail
- Pracovní — pozice, mzda, hodnocení, plán
- Citlivé (pouze pokud je správce nahrává) — zdravotní omezení, ZTP/P, lékařské posudky
- Dokumenty nahrané správcem
5. Subjekty údajů
- Zaměstnanci správce
- Kandidáti
- Dodavatelé na DPP/DPČ
- Jiné osoby evidované správcem (rodinní příslušníci pro daňové úlevy apod.)
6. Povinnosti zpracovatele
- Zpracovává údaje pouze na základě doložených pokynů správce
- Zachovává mlčenlivost — zavázat pracovníky smluvně
- Přijímá vhodná technická a organizační opatření (viz Bezpečnost)
- Nezapojuje další zpracovatele bez předchozího povolení správce (viz seznam subprocesorů); o změnách informuje minimálně 30 dní předem
- Pomáhá správci s plněním povinností (přístup, oprava, výmaz, přenositelnost) v rámci sjednaných nástrojů aplikace
- Hlásí porušení zabezpečení (data breach) bez zbytečného odkladu, nejpozději do 48 hodin od zjištění
- Po skončení zpracování data smaže nebo vrátí dle pokynu správce
7. Subprocesoři
Zpracovatel využívá další zpracovatele (subprocesory) uvedené veřejně na stránce /subprocessors. Správce dává obecný souhlas s jejich využitím; zpracovatel oznámí změny e-mailem alespoň 30 dní předem. Pokud správce s novým subprocesorem nesouhlasí, má právo smlouvu vypovědět.
8. Bezpečnostní opatření (čl. 32 GDPR)
- Šifrování dat za přenosu (TLS 1.2+)
- Hashování hesel (BCrypt)
- MFA podpora (TOTP)
- Multi-tenant izolace — striktní oddělení dat mezi klienty
- Audit log všech mutací
- Denní zálohy s týdenní retencí
- Restore test ověřený a dokumentovaný
- Pravidelná aktualizace runtime + závislostí
Detailní popis: /bezpecnost.
9. Mezinárodní přenos
Data jsou uložena výhradně v EU (Oracle Cloud Frankfurt). Pokud by v budoucnu mělo dojít k přenosu mimo EU, předem oznámíme správci a zajistíme odpovídající právní podklad (standardní smluvní doložky, adekvátní rozhodnutí).
10. Audit a doložitelnost
Správce má právo na audit dodržování DPA písemnou formou — zaslání bezpečnostního dotazníku (např. SIG, VSA nebo vlastní šablona) na privacy@hrko.eu. Zpracovatel vyplněný dotazník vrátí zpravidla do 5 pracovních dnů. Pro enterprise klienty s vlastním info-sec týmem může zpracovatel doložit logy administrativních akcí, výpis subprocesorů a další podklady.
11. Odpovědnost
Strany odpovídají za škodu způsobenou porušením této DPA. Limit odpovědnosti je shodný s limitem v Obchodních podmínkách, není-li mezi stranami dohodnuto jinak.
12. Účinnost a změny
DPA je účinná uzavřením hlavní smlouvy a trvá po její dobu. Aktuální verzi najdete vždy na této stránce. Materiální změny oznamujeme s předstihem 30 dní.
Pokud potřebujete tuto DPA podepsat v písemné podobě (pro Vaši compliance), pošlete žádost na privacy@hrko.eu. Vystavíme PDF k podpisu.