Zpracování osobních údajů

Verze 2026-09-18, účinná od 18. 9. 2026

Text připravila umělá inteligence a schválil jednatel provozovatele. Advokátem zatím neprošel; na obsah smlouvy to nemá vliv, je účinná v uvedené verzi.

Preambule

Tuto smlouvu uzavírají níže uvedené strany podle článku 28 odst. 3 nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (dále jen „GDPR“) a podle zákona č. 110/2019 Sb., o zpracování osobních údajů.

Správce provozuje internetový obchod nebo jinou internetovou stránku (dále jen „web správce“) a rozhodl se na ní používat službu Sondo, kterou provozuje zpracovatel. Sondo se zákazníka správce po dokončení objednávky zeptá krátkým dotazníkem, odkud se o webu správce dozvěděl, odpověď spáruje s číslem a hodnotou objednávky a porovná ji s údaji z účtu Google Analytics 4 správce.

Při tomto zpracování správce určuje účel a prostředky zpracování a zpracovatel zpracovává osobní údaje výhradně pro správce a podle jeho pokynů.

Článek 1 - Smluvní strany

1.1 Zpracovatel

Kulatá kostka s.r.o., IČO 10731041, se sídlem Rudolfovská tř. 1965/29, České Budějovice 3, 370 01 České Budějovice, datová schránka 6a3hs7u, kontakt ve věcech ochrany údajů info@sondo.cz. Zapsána v obchodním rejstříku vedeném Krajským soudem v Českých Budějovicích.

1.2 Správce

Správcem je ta osoba, která si u zpracovatele založila uživatelský účet a v něm web správce a která je u tohoto webu vedena v roli vlastníka. Údaje správce (obchodní firma nebo jméno, IČO, sídlo, doména webu a kontaktní e-mail) vyplňuje správce v uživatelském rozhraní služby; zpracovatel je nekontroluje a správce odpovídá za jejich správnost.

1.3 Zpracovatel nejmenoval pověřence pro ochranu osobních údajů, protože nenaplňuje podmínky článku 37 odst. 1 GDPR. Kontaktním místem ve věcech ochrany osobních údajů je adresa info@sondo.cz.

Článek 2 - Definice a výklad

2.1 Pojmy osobní údaj, zpracování, správce, zpracovatel, subjekt údajů, porušení zabezpečení osobních údajů, pseudonymizace a dozorový úřad mají význam podle článku 4 GDPR.

2.2 Údaje zákazníků jsou osobní údaje, které zpracovatel zpracovává pro správce podle této smlouvy, tedy údaje popsané v příloze č. 1. Jsou to zejména údaje o konverzích na webu správce, odpovědi zákazníků správce na dotazník, technický stav měření a údaje stažené z účtu Google Analytics 4 správce.

2.3 Službou se rozumí Sondo v rozsahu, v jakém je správci zpřístupněno podle obchodních podmínek.

Článek 3 - Předmět, působnost a přednost smlouvy

3.1 Tato smlouva upravuje práva a povinnosti stran při zpracování údajů zákazníků, které zpracovatel provádí pro správce v rámci poskytování služby.

3.2 Předmět, povaha a účel zpracování, doba jeho trvání, kategorie subjektů údajů a druhy osobních údajů jsou popsány v příloze č. 1, která je nedílnou součástí této smlouvy a která splňuje požadavek článku 28 odst. 3 GDPR na určení těchto náležitostí.

3.3 Tato smlouva se nevztahuje na zpracování, při kterém je zpracovatel v postavení správce. Jde zejména o:

  • údaje o uživatelském účtu správce a dalších osob, které správce ke svému webu pozve (e-mailová adresa, jméno, uložený otisk hesla, identifikátor přihlášení Googlem, záznamy o přihlášení a o činnosti v aplikaci, záznamy o udělených souhlasech);
  • fakturační údaje a údaje o platbách;
  • údaje z kontaktního formuláře na sondo.cz;
  • provozní a bezpečnostní záznamy služby v rozsahu, v jakém slouží k zabezpečení a rozvoji služby samotné.

Toto zpracování se řídí zásadami ochrany osobních údajů na adrese sondo.cz/privacy. Postavení zpracovatele a postavení správce se v této smlouvě nemíchají a zpracovatel nesmí údaje zákazníků použít pro vlastní účely s jedinou výjimkou uvedenou v odstavci 4.6.

3.4 Přednost. V případě rozporu mezi touto smlouvou a obchodními podmínkami má ve věcech ochrany osobních údajů přednost tato smlouva. Ve věcech, které tato smlouva neupravuje, platí obchodní podmínky. Rozpor s kteroukoli přílohou se vykládá ve prospěch textu hlavní části smlouvy, ledaže z přílohy plyne pro správce vyšší úroveň ochrany.

3.5 Tato smlouva se uzavírá na dálku odsouhlasením v uživatelském rozhraní služby. Zpracovatel uchovává identifikátor účtu, označení dokumentu, verzi dokumentu, časové razítko a otisk IP adresy, ze které byl souhlas udělen; tento záznam slouží k doložení uzavření smlouvy. Smlouva se považuje za uzavřenou v elektronické podobě, která splňuje požadavek písemné formy podle článku 28 odst. 9 GDPR.

3.6 Zvýší-li zpracovatel verzi této smlouvy, vyžádá si odsouhlasení znovu a do odsouhlasení nové verze službu nezpřístupní. Neodsouhlasí-li správce novou verzi do 30 dnů od výzvy, může kterákoli strana smlouvu vypovědět podle článku 16.

Článek 4 - Pokyny správce a mez, kdy zpracovatel pokyn odmítne

4.1 Zpracovatel zpracovává údaje zákazníků výhradně na základě doložených pokynů správce, včetně pokynů týkajících se předávání do třetí země nebo mezinárodní organizaci (článek 28 odst. 3 písm. a) GDPR).

4.2 Za doložený pokyn správce se považuje:

  • tato smlouva včetně příloh a obchodní podmínky;
  • každé nastavení, které správce provede v uživatelském rozhraní služby (zejména znění otázek a voleb, zapnutí a vypnutí sběru, připojení a odpojení Google Analytics 4, pozvání dalších osob k webu a přidělení jejich rolí, přeřazení odpovědi pod jinou volbu, spuštění exportu, smazání webu);
  • vložení kódu widgetu na web správce;
  • písemný pokyn zaslaný z kontaktního e-mailu správce na adresu info@sondo.cz.

4.3 Pokyn podle odstavce 4.2 písm. d), který jde nad rámec běžného ovládání služby, je zpracovatel povinen provést jen tehdy, je-li technicky proveditelný a nevyžaduje-li nepřiměřené náklady. Vyžaduje-li pokyn mimořádné úsilí, sdělí to zpracovatel správci do 5 pracovních dnů a strany se dohodnou na podmínkách; do dohody není zpracovatel v prodlení.

4.4 Kdy zpracovatel pokyn odmítne. Zpracovatel pokyn neprovede a bez zbytečného odkladu, nejpozději do 5 pracovních dnů, o tom písemně vyrozumí správce s uvedením důvodu, jestliže:

  • je pokyn v rozporu s GDPR nebo s jinými předpisy Evropské unie nebo České republiky o ochraně osobních údajů (článek 28 odst. 3 druhý pododstavec GDPR);
  • by provedení pokynu znamenalo zpracování bez právního základu podle článku 6 GDPR nebo zpracování zvláštní kategorie údajů podle článku 9 GDPR;
  • by pokyn vedl ke sběru osobních údajů nad rámec přílohy č. 1, zejména ke čtení jména, e-mailu, telefonu, doručovací nebo fakturační adresy zákazníka z děkovací stránky;
  • by pokyn znamenal použití údajů zákazníků k profilování jednotlivců, k cílení reklamy, k obohacování databází třetích stran nebo k prodeji či jinému zpřístupnění třetí osobě;
  • by pokyn směřoval k předání údajů do třetí země bez záruk podle kapitoly V GDPR;
  • by pokyn znamenal zpracování údajů osob mladších 15 let bez souhlasu podle § 7 zákona č. 110/2019 Sb.

4.5 Odmítnutí pokynu podle odstavce 4.4 není porušením této smlouvy a nezakládá odpovědnost zpracovatele za škodu. Trvá-li správce na odmítnutém pokynu, je kterákoli strana oprávněna smlouvu vypovědět s okamžitou účinností.

4.6 Jediná dovolená vlastní činnost zpracovatele s údaji zákazníků. Zpracovatel je oprávněn vytvářet z údajů zákazníků souhrnné statistiky napříč všemi weby (například průměrná míra odpovědí nebo průměrná neshoda proti Google Analytics 4 v české e-commerce) za těchto podmínek:

  • výstup je agregovaný a anonymní ve smyslu bodu 26 odůvodnění GDPR, tedy neumožňuje identifikovat jednotlivý subjekt údajů, jednotlivou objednávku ani jednotlivý web správce;
  • žádný výstup neobsahuje doménu, obchodní firmu ani jiný identifikátor správce;
  • do statistiky nevstupuje volný text napsaný zákazníkem;
  • správce může tuto činnost kdykoli vyloučit sdělením na adresu info@sondo.cz, a to i bez udání důvodu.

4.7 Zpracovatel nepoužívá údaje zákazníků k vývoji ani k trénování modelů umělé inteligence, a to ani ve své režii, ani prostřednictvím dalších zpracovatelů. Funkce návrhu dotazníku umělou inteligencí dostává výhradně veřejně dostupné informace o webu správce (doména, titulek a popis úvodní stránky, typ a platforma webu), nikdy objednávku, odpověď ani jiný údaj zákazníka.

Článek 5 - Povinnosti správce

5.1 Správce prohlašuje, že zpracování údajů zákazníků prostřednictvím služby má právní základ podle článku 6 GDPR a že splnil a bude plnit svou informační povinnost podle článků 13 a 14 GDPR.

5.2 Správce je povinen ve svých zásadách ochrany osobních údajů uvést, že na děkovací stránce používá dotazník Sondo, jaké údaje se při tom zpracovávají, po jakou dobu a kdo je zpracovatelem. Zpracovatel poskytuje pro tento účel vzorový text; jeho použití nezbavuje správce odpovědnosti za správnost a úplnost.

5.3 Widget ukládá do koncového zařízení zákazníka správce technický záznam v úložišti prohlížeče, který slouží výhradně k tomu, aby se dotazník téže osobě nezobrazil dvakrát. Posouzení, zda toto uložení vyžaduje souhlas podle § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích, a jeho případné získání je povinností správce jako provozovatele webu. Zpracovatel na žádost správce ukládání do koncového zařízení pro web správce vypne; služba pak funguje dál, pouze se ochrana proti dvojímu dotazu spoléhá výhradně na záznam na straně zpracovatele.

5.4 Správce je povinen nasadit widget výhradně na weby, které provozuje nebo k jejichž provozu má souhlas provozovatele, a to jen na stránku, která následuje po dokončení konverze.

5.5 Správce nesmí prostřednictvím služby sbírat osobní údaje nad rámec přílohy č. 1. Zejména nesmí formulovat otázky nebo volby tak, aby vedly zákazníka k uvedení jména, kontaktu, adresy, rodného čísla, údaje o zdravotním stavu nebo jiného údaje zvláštní kategorie podle článku 9 GDPR.

5.6 Připojí-li správce ke službě účet Google Analytics 4, prohlašuje, že je k tomu oprávněn a že zpracování údajů v tomto účtu má vlastní právní základ. Zpracovatel z účtu čte pouze údaje uvedené v příloze č. 1 a nikdy do něj nezapisuje.

5.7 Správce odpovídá za to, že osoby, které pozve ke svému webu, mají k údajům zákazníků přístup oprávněně, a za včasné odebrání přístupu osobám, které jej mít nemají.

5.8 Správce bere na vědomí, že zpracovatel nemá se zákazníky správce žádný právní vztah, nezná jejich totožnost a není schopen je sám kontaktovat ani identifikovat. Veškerou komunikaci se subjekty údajů vede správce.

Článek 6 - Mlčenlivost a přístup podpory

6.1 Zpracovatel zajistí, aby se osoby oprávněné zpracovávat údaje zákazníků zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti (článek 28 odst. 3 písm. b) GDPR).

6.2 Závazek mlčenlivosti trvá i po skončení této smlouvy a po skončení pracovního nebo jiného vztahu dané osoby ke zpracovateli, a to bez časového omezení.

6.3 Zpracovatel vede seznam osob, které mají k údajům zákazníků přístup, a jejich role. Přístup se uděluje v nejmenším nutném rozsahu a odebírá se bez zbytečného odkladu, nejpozději do 24 hodin od zániku důvodu, pro který byl udělen.

6.4 Přístup podpory k datům správce. Zpracovatel je oprávněn nahlédnout do dat webu správce pouze v těchto případech:

  • požádá-li o to správce v souvislosti s řešením podpory;
  • je-li to nezbytné k odstranění poruchy služby nebo k zajištění jejího zabezpečení;
  • ukládá-li to zpracovateli právní předpis nebo rozhodnutí orgánu veřejné moci.

Každý takový přístup je zaznamenán v provozním záznamu služby s uvedením osoby, času a webu. Záznam zpracovatel na žádost správce poskytne do 10 pracovních dnů. Přístup podle písmene b) je vždy jen pro čtení, ledaže odstranění poruchy bez zápisu není možné; zápis do dat webu správce v takovém případě zpracovatel správci oznámí do 72 hodin.

Článek 7 - Zabezpečení zpracování podle článku 32 GDPR

7.1 Zpracovatel přijal s ohledem na stav techniky, náklady na provedení, povahu, rozsah, kontext a účely zpracování i na rizika pro práva a svobody fyzických osob vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku (článek 32 GDPR).

7.2 Konkrétní podoba těchto opatření je popsána v příloze č. 3, která je nedílnou součástí této smlouvy. Zahrnuje zejména:

  • pseudonymizaci údajů zákazníků: IP adresa se neukládá, ukládá se pouze její jednosměrný otisk;
  • šifrování při přenosu i v klidu;
  • opatření k zajištění trvalé důvěrnosti, integrity, dostupnosti a odolnosti systémů: oddělení dat jednotlivých správců na úrovni databáze, řízení přístupů, omezení rozsahu čtených údajů;
  • schopnost obnovit dostupnost údajů a přístup k nim: zálohy s ověřovaným postupem obnovy;
  • proces pravidelného testování, posuzování a hodnocení účinnosti opatření: automatické testy oddělení dat a rozsahu sběru, které běží při každé změně kódu.

7.3 Zpracovatel je oprávněn opatření podle přílohy č. 3 měnit a rozvíjet. Úroveň zabezpečení se změnou nesmí snížit. Podstatnou změnu opatření zpracovatel oznámí správci předem podle článku 17.

7.4 Zpracovatel zajistí, aby testovací prostředí služby neobsahovalo ostrá data správce, ledaže o to správce výslovně požádá kvůli řešení konkrétní poruchy; v takovém případě se data z testovacího prostředí smažou do 30 dnů od vyřešení poruchy.

Článek 8 - Další zpracovatelé

8.1 Správce uděluje zpracovateli obecné povolení zapojit do zpracování další zpracovatele podle článku 28 odst. 2 GDPR za podmínek tohoto článku.

8.2 Seznam dalších zpracovatelů je v příloze č. 2. U každého je uvedeno, co pro Sondo dělá, jakých údajů se to týká, kde údaje leží a na jakém základě případně dochází k předání mimo Evropskou unii.

8.3 Zpracovatel uzavře s každým dalším zpracovatelem smlouvu, která mu ukládá stejné povinnosti ochrany údajů, jaké má zpracovatel podle této smlouvy (článek 28 odst. 4 GDPR).

8.4 Oznámení změny. Přibere-li zpracovatel nového dalšího zpracovatele nebo nahradí-li stávajícího, projeví se to aktualizací veřejného seznamu na adrese sondo.cz/data-processing. Zpracovatel neoznamuje změnu předem jednotlivě; správce má seznam trvale k dispozici a jeho změna je okamžikem oznámení.

8.5 Námitka. Správce může proti změně podat odůvodněnou písemnou námitku do 15 dnů od změny seznamu. Námitka musí uvádět konkrétní důvod související s ochranou osobních údajů; obecný nesouhlas bez důvodu se za námitku nepovažuje.

8.6 Podá-li správce námitku, strany se pokusí o dohodu. Nedojde-li k dohodě do 30 dnů, je zpracovatel oprávněn změnu ve vztahu k webu správce neprovést, je-li to technicky možné a nevyžaduje-li to nepřiměřené náklady, nebo je kterákoli strana oprávněna smlouvu vypovědět s výpovědní dobou 30 dnů; v takovém případě vrátí zpracovatel správci poměrnou část předplaceného období a naloží s daty podle článku 13.

8.7 Nepodá-li správce námitku ve lhůtě podle odstavce 8.5, považuje se změna za odsouhlasenou.

8.8 Neplní-li další zpracovatel své povinnosti ochrany údajů, odpovídá správci za plnění jeho povinností zpracovatel (článek 28 odst. 4 poslední věta GDPR).

Článek 9 - Předávání osobních údajů mimo Evropskou unii

9.1 Kde údaje zákazníků leží. Údaje zákazníků jsou uloženy výhradně na území Evropské unie:

  • databáze (odpovědi, konverze, stav měření, stažené transakce z Google Analytics 4) v datovém centru v Irsku;
  • aplikace a rozhraní pro sběr v regionu Frankfurt nad Mohanem, Spolková republika Německo;
  • odesílatel provozních e-mailů v regionu Evropské unie (Irsko). Údaje jím pouze procházejí; trvale je neukládá.
  • služba pro hlášení chyb aplikace v evropském regionu dodavatele (Spolková republika Německo). Ukládá se jen to, co vznikne při chybě: text a zásobník výjimky. Může v nich být údaj zákazníka, například číslo objednávky nebo částka.

9.2 Někteří další zpracovatelé jsou společnosti se sídlem ve Spojených státech amerických. Ačkoli jsou údaje zákazníků uloženy v Evropské unii, nelze vyloučit přístup z třetí země, například při technické podpoře. Takový přístup je předáním podle kapitoly V GDPR a probíhá na základě rozhodnutí Komise o odpovídající ochraně podle článku 45 GDPR, je-li příjemce certifikován v rámci EU-USA pro ochranu osobních údajů, nebo na základě standardních smluvních doložek podle článku 46 odst. 2 písm. c) GDPR ve znění prováděcího rozhodnutí Komise (EU) 2021/914, modul 3.

9.3 Základ předání u každého dalšího zpracovatele je uveden v příloze č. 2.

9.4 Zpracovatel nepředává údaje zákazníků do třetích zemí nad rámec přílohy č. 2 a neposkytuje je žádné třetí osobě s výjimkou případů, kdy mu to ukládá právo Evropské unie nebo členského státu. V takovém případě zpracovatel správce o tomto právním požadavku před zpracováním informuje, ledaže to dané právo zakazuje z důležitých důvodů veřejného zájmu.

9.5 Přestane-li být platný právní základ předání podle odstavce 9.2, oznámí to zpracovatel správci do 5 pracovních dnů a bez zbytečného odkladu přijme opatření k zajištění jiného základu, nebo předávání ukončí.

Článek 10 - Součinnost při výkonu práv subjektů údajů

10.1 Zpracovatel je správci nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti správce reagovat na žádosti o výkon práv subjektu údajů podle kapitoly III GDPR (článek 28 odst. 3 písm. e) GDPR).

10.2 Nástroje, které má správce k dispozici bez součinnosti zpracovatele. Správce v uživatelském rozhraní služby sám:

  • vyhledá odpověď podle čísla objednávky, hodnoty, času nebo obsahu;
  • vyexportuje odpovědi svého webu do souboru CSV;
  • smaže celý web včetně všech odpovědí, konverzí a stavů měření.

Tyto úkony nevyžadují žádost u zpracovatele a jsou dostupné okamžitě.

10.3 Kde zpracovatel pomáhá. Pro úkony, které rozhraní neumožňuje, zejména výmaz jednotlivé odpovědi, omezení zpracování jednotlivého záznamu nebo strojově čitelný export v jiném formátu či rozsahu, se správce obrátí na adresu info@sondo.cz. Zpracovatel poskytne součinnost nejpozději do 5 pracovních dnů od doručení žádosti.

10.4 Obrátí-li se subjekt údajů s žádostí přímo na zpracovatele, zpracovatel ji sám nevyřizuje. Bez zbytečného odkladu, nejpozději do 2 pracovních dnů, ji předá správci a subjekt údajů o tom vyrozumí. Zpracovatel nemá prostředky, jak totožnost zákazníka správce ověřit, a nesmí proto na takovou žádost sám odpovědět věcně.

10.5 Součinnost podle tohoto článku poskytuje zpracovatel bezplatně v rozsahu odpovídajícím běžnému provozu. Vyžaduje-li žádost mimořádné úsilí, zejména opakovaně, zjevně nedůvodně nebo nepřiměřeně (článek 12 odst. 5 GDPR), nebo jde-li o vývoj nástroje na míru, sdělí to zpracovatel správci předem včetně odhadu nákladů a začne pracovat až po jeho odsouhlasení.

Článek 11 - Součinnost při zabezpečení, posouzení vlivu a předchozí konzultaci

11.1 Zpracovatel je správci nápomocen při zajišťování souladu s povinnostmi podle článků 32 až 36 GDPR, a to při zohlednění povahy zpracování a informací, jež má k dispozici (článek 28 odst. 3 písm. f) GDPR).

11.2 Posouzení vlivu na ochranu osobních údajů. Dospěje-li správce k závěru, že zpracování prostřednictvím služby vyžaduje posouzení vlivu podle článku 35 GDPR, poskytne mu zpracovatel na žádost popis zpracování podle přílohy č. 1, popis opatření podle přílohy č. 3, seznam dalších zpracovatelů podle přílohy č. 2 a doplňující technické informace, které má k dispozici. Podklady poskytne do 10 pracovních dnů od doručení žádosti.

11.3 Zpracovatel upozorňuje, že podle jeho posouzení zpracování prováděné službou zpravidla nenaplňuje kritéria článku 35 odst. 3 GDPR: nejde o systematické a rozsáhlé vyhodnocování osobních aspektů, o rozsáhlé zpracování zvláštních kategorií údajů ani o rozsáhlé systematické monitorování veřejně přístupných prostorů. Údaje jsou navíc pseudonymizované a neobsahují přímé identifikátory zákazníka. Posouzení, zda je posouzení vlivu nutné, náleží správci; tento odstavec je informací, nikoli právním stanoviskem.

11.4 Předchozí konzultace. Je-li správce povinen konzultovat Úřad pro ochranu osobních údajů podle článku 36 GDPR, poskytne mu zpracovatel na žádost součinnost a podklady podle odstavce 11.2. Zpracovatel neuzavírá s dozorovým úřadem dohody ohledně zpracování správce a nezastupuje správce před dozorovým úřadem.

11.5 Zahájí-li dozorový úřad nebo jiný orgán veřejné moci u zpracovatele kontrolu nebo řízení, které se týká údajů zákazníků správce, oznámí to zpracovatel správci do 72 hodin od doručení oznámení o zahájení, ledaže mu to právní předpis zakazuje.

Článek 12 - Porušení zabezpečení osobních údajů

12.1 Zjistí-li zpracovatel porušení zabezpečení údajů zákazníků ve smyslu článku 4 bodu 12 GDPR, ohlásí je správci bez zbytečného odkladu poté, co se o něm dozvěděl (článek 33 odst. 2 GDPR). Správce má na vlastní ohlášení dozorovému úřadu 72 hodin od okamžiku, kdy se o porušení dozví.

12.2 Ohlášení obsahuje, pokud je to v daném okamžiku možné:

  • popis povahy porušení včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů;
  • kontaktní údaj, kde lze získat další informace;
  • popis pravděpodobných důsledků porušení;
  • popis opatření, která zpracovatel přijal nebo navrhuje přijmout k nápravě a ke zmírnění nepříznivých dopadů.

Nelze-li informace poskytnout současně, poskytne je zpracovatel postupně bez dalšího zbytečného odkladu a nejpozději do 72 hodin od prvního ohlášení podá doplňující zprávu.

12.3 Ohlášení se posílá e-mailem na kontaktní adresu správce a současně do rozhraní služby. Nemá-li zpracovatel na správce funkční kontakt, zveřejní informaci o porušení na adrese sondo.cz a v aplikaci.

12.4 Zpracovatel neohlašuje porušení dozorovému úřadu ani subjektům údajů za správce, ledaže se na tom strany písemně dohodnou. Ohlášení podle článků 33 a 34 GDPR je povinností správce.

12.5 Zpracovatel vede evidenci všech porušení zabezpečení údajů zákazníků včetně skutečností, jejich účinků a přijatých nápravných opatření, a na žádost ji správci zpřístupní v rozsahu, který se týká jeho webu.

12.6 Zpracovatel poskytne správci veškerou součinnost potřebnou k ohlášení a k oznámení podle článků 33 a 34 GDPR, včetně součinnosti při zjišťování rozsahu dotčených záznamů.

12.7 Za porušení zabezpečení se nepovažuje neúspěšný pokus o neoprávněný přístup, který byl zachycen bezpečnostními opatřeními a při kterém nedošlo k přístupu k údajům zákazníků, ke změně, ke zničení ani ke ztrátě.

Článek 13 - Výmaz nebo vrácení údajů po skončení zpracování

13.1 Po skončení poskytování služby zpracovatel podle rozhodnutí správce všechny údaje zákazníků buď vymaže, nebo je vrátí správci, a vymaže existující kopie, pokud právo Evropské unie nebo členského státu nepožaduje jejich uložení (článek 28 odst. 3 písm. g) GDPR).

13.2 Volbu činí správce sdělením na adresu info@sondo.cz nebo přímo v rozhraní služby. Neprovede-li správce volbu, platí výmaz.

13.3 Export. Před smazáním webu nabídne rozhraní služby export do souboru CSV (oddělovač čárka, kódování UTF-8 se značkou pořadí bajtů). Export obsahuje veškeré odpovědi webu s navázanými údaji o konverzi, tedy sloupce answered_at, order_number, value, currency, ordered_at, question, choice_code, choice_label a own_words, a je dostupný okamžitě bez žádosti u zpracovatele. Záznamy o technickém stavu měření a transakce stažené z Google Analytics 4 export neobsahuje; zpracovatel je na žádost poskytne do 10 pracovních dnů.

13.4 Lhůty výmazu

  • Smaže-li správce web v rozhraní služby, web se označí ke smazání a po uplynutí 30 dnů se nenávratně smaže včetně všech odpovědí, konverzí, záznamů o stavu měření, otázek a stažených transakcí. Po tuto dobu lze smazání vzít zpět, po jejím uplynutí nikoli.
  • Skončí-li tato smlouva jinak než smazáním webu, zpracovatel data vymaže do 30 dnů od skončení smlouvy, nepožádá-li správce ve lhůtě o jejich vrácení.
  • Zálohy, které údaje zákazníků obsahují, se přepisují v běžném cyklu záloh a nejpozději do 30 dnů od výmazu již vymazané údaje neobsahují.

13.5 Doba uchování za trvání smlouvy. Údaje zákazníků se uchovávají po dobu trvání této smlouvy, nejdéle však 24 měsíců od data konverze. Po uplynutí této doby zpracovatel u dotčených záznamů vymaže číslo objednávky a otisk IP adresy; zůstává pouze odpověď bez vazby na konkrétní objednávku, která již není osobním údajem. Výmaz provádí denní úloha na straně zpracovatele, nikoli žádost správce.

13.6 Zpracovatel na žádost správce písemně potvrdí provedení výmazu do 10 pracovních dnů od jeho provedení.

Článek 14 - Doložení souladu, kontrola a audit

14.1 Zpracovatel poskytne správci veškeré informace potřebné k doložení splnění povinností stanovených článkem 28 GDPR a umožní audity, včetně inspekcí, prováděné správcem nebo jiným auditorem, kterého správce pověřil, a k těmto auditům přispěje (článek 28 odst. 3 písm. h) GDPR).

14.2 Co zpracovatel doloží sám a bezplatně. Zpracovatel na písemnou žádost správce poskytne do 20 pracovních dnů aktuální popis technických a organizačních opatření, aktuální seznam dalších zpracovatelů včetně základu předávání, doklady o zabezpečení dalších zpracovatelů, které má k dispozici, výpis provozních záznamů o přístupu k datům webu správce podle odstavce 6.4, a písemné odpovědi na dotazník o zabezpečení, a to jednou za 12 měsíců bezplatně.

14.3 Audit na místě. Nad rámec odstavce 14.2 může správce provést audit u zpracovatele za těchto podmínek:

  • oznámí jej písemně nejméně 30 dnů předem s uvedením rozsahu a jmen osob, které jej provedou;
  • provádí se nejvýše jednou za 12 měsíců, v pracovní době a tak, aby nenarušil provoz služby;
  • netýká se dat jiných správců ani obchodního tajemství zpracovatele; zpracovatel je oprávněn takové informace z auditu vyloučit;
  • osoby provádějící audit se předem zavážou k mlčenlivosti v rozsahu podle článku 6;
  • auditem nesmí být pověřen soutěžitel zpracovatele.

14.4 Náklady auditu na místě. Audit na místě si hradí správce. Za součinnost zpracovatele nad rámec odstavce 14.2 náleží zpracovateli náhrada ve výši 2 500 Kč bez DPH za každou započatou hodinu, nejvýše však za 16 hodin na jeden audit.

14.5 Bez náhrady a bez omezení četnosti se audit provede, došlo-li u zpracovatele k porušení zabezpečení údajů zákazníků správce, nebo uložil-li audit dozorový úřad.

14.6 Zjistí-li audit nedostatek, zpracovatel jej odstraní do 30 dnů od doručení zprávy, nebo v téže lhůtě navrhne harmonogram nápravy. Nedostatek, který představuje vysoké riziko pro práva a svobody subjektů údajů, odstraní zpracovatel bez zbytečného odkladu, nejpozději do 5 pracovních dnů.

14.7 Zpracovatel neprodleně informuje správce, má-li za to, že pokyn správce porušuje GDPR nebo jiné předpisy o ochraně údajů; postup je v odstavci 4.4.

Článek 15 - Odpovědnost a náhrada újmy

15.1 Odpovědnost stran vůči subjektům údajů se řídí článkem 82 GDPR. Zpracovatel odpovídá za újmu způsobenou zpracováním pouze tehdy, nesplnil-li povinnosti stanovené GDPR konkrétně zpracovatelům, nebo jednal-li nad rámec zákonných pokynů správce či v rozporu s nimi.

15.2 Uhradí-li jedna strana újmu v plné výši, má právo požadovat na druhé straně část odpovídající její míře odpovědnosti (článek 82 odst. 5 GDPR).

15.3 Správce odškodní zpracovatele za pokuty, náhrady újmy a účelně vynaložené náklady, které zpracovateli vzniknou v důsledku toho, že:

  • správce zpracovával údaje bez právního základu nebo nesplnil informační povinnost podle článků 13 a 14 GDPR;
  • správce dal pokyn v rozporu s právem a zpracovatel jej provedl, aniž jeho rozpornost mohl rozpoznat;
  • správce nasadil službu na web, ke kterému neměl oprávnění;
  • správce formuloval otázky nebo volby v rozporu s odstavcem 5.5.

15.4 Omezení odpovědnosti. Celková odpovědnost zpracovatele za újmu vzniklou správci z této smlouvy je omezena částkou odpovídající úhradám, které správce zpracovateli zaplatil za posledních 12 měsíců předcházejících vzniku újmy, nejméně však 20 000 Kč.

15.5 Omezení podle odstavce 15.4 se nepoužije na újmu způsobenou úmyslně nebo z hrubé nedbalosti, na porušení povinnosti mlčenlivosti podle článku 6 a na případy, kdy je omezení odpovědnosti podle zákona nepřípustné.

15.6 Zpracovatel neodpovídá za újmu vzniklou v důsledku toho, že správce nebo osoba, kterou správce ke svému webu pozval, zpřístupnila přístupové údaje ke svému účtu třetí osobě.

Článek 16 - Doba trvání a ukončení

16.1 Tato smlouva nabývá účinnosti dnem jejího odsouhlasení podle odstavce 3.5 a uzavírá se na dobu neurčitou.

16.2 Smlouva trvá po dobu, po kterou zpracovatel pro správce zpracovává údaje zákazníků, tedy po dobu existence webu správce ve službě, nejdéle však do uplynutí lhůt podle článku 13.

16.3 Smlouva zaniká:

  • uplynutím lhůty podle odstavce 13.4 písm. a) po smazání posledního webu správce;
  • zánikem smlouvy o poskytování služby podle obchodních podmínek;
  • písemnou dohodou stran;
  • výpovědí podle odstavce 4.5, 8.6 nebo 16.4.

16.4 Kterákoli strana může smlouvu vypovědět písemně s výpovědní dobou 30 dnů, která začíná běžet prvním dnem po doručení výpovědi.

16.5 Zánikem smlouvy nezanikají povinnosti podle článku 6 (mlčenlivost), článku 12 odst. 5 (evidence porušení), článku 13 (výmaz nebo vrácení údajů), článku 14 odst. 2 (doložení souladu) a článku 15 (odpovědnost).

16.6 Zpracovatel je oprávněn pozastavit zpracování a dočasně znepřístupnit službu, hrozí-li bezprostřední riziko porušení zabezpečení nebo je-li zpracování v rozporu s právními předpisy. O pozastavení a jeho důvodu správce vyrozumí bez zbytečného odkladu a obnoví zpracování, jakmile důvod pomine. Pozastavení není důvodem k výmazu dat.

Článek 17 - Změny smlouvy

17.1 Tuto smlouvu lze měnit písemnou dohodou stran nebo postupem podle odstavců 17.2 a 17.3.

17.2 Zpracovatel je oprávněn jednostranně změnit tuto smlouvu, vyžaduje-li to změna právních předpisů, rozhodnutí nebo stanovisko dozorového úřadu, rozhodnutí soudu, změna dalších zpracovatelů nebo změna technických a organizačních opatření. Změna se projeví zvýšením verze dokumentu a vyžádáním nového odsouhlasení podle odstavce 3.6.

17.3 Nesouhlasí-li správce se změnou, může smlouvu vypovědět do 30 dnů od výzvy k odsouhlasení nové verze.

17.4 Změny přílohy č. 2 (seznam dalších zpracovatelů) se řídí článkem 8 a nepovažují se za změnu smlouvy podle tohoto článku.

17.5 Změny přílohy č. 3 (technická a organizační opatření), které úroveň zabezpečení nesnižují, může zpracovatel provést bez předchozího oznámení; aktuální znění je vždy dostupné na této adrese.

Článek 18 - Rozhodné právo a řešení sporů

18.1 Tato smlouva a vztahy z ní vzniklé se řídí právním řádem České republiky, zejména nařízením (EU) 2016/679, zákonem č. 110/2019 Sb., o zpracování osobních údajů, a zákonem č. 89/2012 Sb., občanský zákoník.

18.2 Strany se zavazují řešit spory nejprve smírně. Nedojde-li k dohodě do 30 dnů od doručení výzvy k jednání, je kterákoli strana oprávněna obrátit se na soud.

18.3 K projednání a rozhodnutí sporů jsou příslušné soudy České republiky. Strany si podle § 89a zákona č. 99/1963 Sb., občanský soudní řád, sjednávají místní příslušnost soudu podle sídla zpracovatele, je-li správce podnikatelem a souvisí-li spor s jeho podnikatelskou činností.

18.4 Tato smlouva se vztahuje i na správce se sídlem mimo Českou republiku; volba práva podle odstavce 18.1 tím není dotčena a nezbavuje subjekty údajů ochrany podle práva země jejich obvyklého bydliště.

Článek 19 - Závěrečná ustanovení

19.1 Je-li nebo stane-li se některé ustanovení této smlouvy neplatným, neúčinným nebo nevymahatelným, nemá to vliv na platnost ostatních ustanovení. Strany nahradí takové ustanovení ustanovením, které se mu svým smyslem nejvíce blíží.

19.2 Přílohy č. 1, 2 a 3 jsou nedílnou součástí této smlouvy.

19.3 Komunikace podle této smlouvy probíhá e-mailem na adresy uvedené v článku 1, není-li dále uvedeno jinak. Zpráva se považuje za doručenou následující pracovní den po odeslání, neoznámí-li poštovní systém neúspěšné doručení.

19.4 Strany prohlašují, že si smlouvu přečetly, že jejímu obsahu rozumí a že s ním souhlasí.

Příloha č. 1 - Popis zpracování

*Podle článku 28 odst. 3 GDPR.*

1. Předmět zpracování

Zpracování osobních údajů zákazníků správce při provozu dotazníku na děkovací stránce webu správce, při párování odpovědí s objednávkami a při jejich srovnání s údaji z účtu Google Analytics 4 správce.

2. Povaha zpracování

Sběr, zaznamenání, uspořádání, strukturování, uložení, nahlédnutí, použití, analýza (párování odpovědi s objednávkou a s transakcí v Google Analytics 4), seřazení do souhrnů, omezení, výmaz, přenos e-mailovou zprávou a zpřístupnění správci a osobám, které správce ke svému webu pozval.

Zpracování probíhá automatizovaně. Nezahrnuje automatizované rozhodování ani profilování ve smyslu článku 22 GDPR.

3. Účel zpracování

Zjistit, odkud se zákazník o webu správce dozvěděl, a poskytnout správci dvě informace, které z běžné webové analytiky nezjistí: kolik objednávek jeho analytika nezaznamenala vůbec, a u kolika zaznamenaných objednávek se přiřazený kanál rozchází s tím, co uvedl zákazník.

Údaje zákazníků se nepoužívají k jinému účelu, zejména ne k reklamě, cílení, profilování jednotlivců, obohacování databází ani k trénování modelů umělé inteligence.

4. Kategorie subjektů údajů

  • Zákazníci správce, kteří na webu správce dokončili objednávku, prodej nebo odeslali formulář a kterým se na děkovací stránce zobrazil dotazník;
  • návštěvníci děkovací stránky webu správce, u nichž se zaznamenal technický stav měření, i když dotazník nevyplnili.

Zpracovatel nezpracovává údaje osob mladších 15 let vědomě; věk zákazníka nezná a nezjišťuje.

5. Druhy osobních údajů

5.1 Údaje čtené z děkovací stránky

ÚdajPodobaKde se ukládá
Číslo objednávkytext, 1 až 60 znakůconversion.order_number
Hodnota objednávkyčíslo se dvěma desetinnými místyconversion.value
MěnaCZK nebo EURconversion.currency
Čas konverzečasové razítkoconversion.created_at

Widget má v kódu výslovný seznam tří polí, která smí opustit stránku (číslo, hodnota, měna). Výsledek se před odesláním sestavuje znovu pole po poli, takže žádný další údaj nemůže projít ani omylem. Větve datové vrstvy, kde platformy drží zákazníka, prohledávání nikdy nevstupuje. Hlídá to automatický test nad skutečným tvarem dat platformy Upgates, který obsahuje e-mail, telefon, jméno i adresu.

Zpracovatel nečte jméno, e-mail, telefon, doručovací ani fakturační adresu zákazníka, přestože jsou na děkovací stránce některých platforem dostupné.

5.2 Odpověď zákazníka

ÚdajPodobaKde se ukládá
Otázka, na kterou zákazník odpovědělidentifikátoranswer.question_id
Vybraná volbaidentifikátor volbyanswer.choice_id
Volný text, napsal-li jej zákazníktext, nejvýše 1 000 znakůanswer.text
Čas odpovědičasové razítkoanswer.created_at
Otisk IP adresySHA-256 s trvalou solí, zkrácený na 32 znaků; IP adresa se neukládáanswer.ip_hash
Řetězec prohlížečetext, zkrácený na 200 znakůanswer.user_agent
Identifikátor webu správceidentifikátoranswer.site_id

Volný text je jediné pole, do kterého může zákazník napsat cokoli, včetně údaje o sobě. Správce je povinen formulovat otázky tak, aby k tomu nevybízel (odstavec 5.5 smlouvy). Zpracovatel obsah volného textu nekontroluje ani nefiltruje. Volný text odchází správci také v e-mailu o první odpovědi. Odesílatel e-mailů je tedy příjemcem volného textu, nikoli pouhým doručovatelem, a je z toho důvodu uveden v příloze č. 2 v oddílu 1, tedy mezi zpracovateli, kteří se dostanou k údajům zákazníků.

5.3 Technický stav měření

Zaznamenává se u konverze i tehdy, když se dotazník nezobrazí nebo zákazník neodpoví. Slouží k odlišení stavu „nikdo neodpovídá“ od stavu „widget neběží“ a k výpočtu míry odpovědí. Zaznamenává se, zda byl na stránce měřicí kód, zda se spustil, jaký byl stav souhlasu s měřením, zda existuje cookie _ga, nastavení Do Not Track a čas.

Sonda nečte obsah cookie _ga, pouze zjišťuje, zda cookie s tímto názvem existuje.

5.4 Údaje stažené z účtu Google Analytics 4

Jen tehdy, připojí-li správce svůj účet Google Analytics 4. Stahuje se jednou denně za posledních sedm dní: identifikátor transakce, datum, zdroj, médium, kampaň a tržba. Zpracovatel do účtu správce nic nezapisuje a nevolá žádné jiné rozhraní Google.

5.5 Údaje uložené v koncovém zařízení zákazníka

Widget ukládá do úložiště prohlížeče na doméně správce časové razítko a příznak, že dotazník už byl zobrazen nebo zodpovězen. Neobsahuje žádný osobní údaj a neslouží k identifikaci ani ke sledování napříč weby.

5.6 Co se nezpracovává

Jméno, příjmení, e-mail, telefon, doručovací ani fakturační adresa zákazníka, obsah objednávky, seznam položek, IP adresa v čitelné podobě, přesná poloha, údaje zvláštní kategorie podle článku 9 GDPR, údaje o odsouzeních podle článku 10 GDPR, platební údaje.

6. Doba zpracování

ÚdajDoba
Odpovědi, konverze, stav měření, stažené transakcepo dobu trvání smlouvy, nejdéle 24 měsíců od konverze; poté se vymaže číslo objednávky a otisk IP adresy
Vše po smazání webu správcemnenávratný výmaz po 30 dnech od označení ke smazání
Vše po skončení smlouvyvýmaz do 30 dnů, nepožádá-li správce o vrácení
Zálohypřepis v běžném cyklu, nejpozději do 30 dnů od výmazu
Přístupový klíč k účtu Google Analytics 4výmaz okamžitě při odpojení účtu správcem
Doklad o uzavření této smlouvypo dobu trvání smlouvy a tři roky po jejím zániku (promlčecí lhůta)

Příloha č. 2 - Seznam dalších zpracovatelů

*Aktuální znění je vždy na této adrese. Změny se řídí článkem 8.*

1. Zpracovatelé, kteří se dostanou k údajům zákazníků

KdoCo děláJakých údajů se to týkáKde údaje ležíZáklad předání mimo EU
Supabase, Inc., Spojené státy americkédatabáze, přihlašování a úložiště souboru widgetuvšechny údaje zákazníků podle přílohy č. 1Irsko (Amazon Web Services, region eu-west-1)standardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914; data leží v Evropské unii, smluvní strana sídlí ve Spojených státech
Vercel, Inc., Spojené státy americképrovoz aplikace a rozhraní pro sběr; údaje jím procházejí, trvale je neukládávšechny údaje zákazníků v okamžiku přenosu a provozní záznamy o požadavcíchvýpočet v regionu Frankfurt nad Mohanem, Německostandardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914
Resend, Inc., Spojené státy americkéodesílání provozních e-mailů služby (potvrzení adresy, pozvánka, první odpověď, měsíční report, hlídač mlčícího widgetu); údaje jím procházejí, trvale je neukládáe-mailová adresa uživatele aplikace, název a doména webu, obsah zprávy. E-mail o první odpovědi nese znění odpovědi zákazníka doslova; měsíční report obsahuje jen souhrnná čísla za web. Nikdy číslo objednávky.doména založená v regionu Evropské unie (Irsko)standardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914
Functional Software, Inc. (Sentry), Spojené státy americkéhlášení chyb aplikace a serverutext a zásobník výjimky, adresa stránky v aplikaci a verze vydání. Bez IP adresy a hlaviček požadavku. Hlásí se i chyby vypsané do konzole serveru, takže se do hlášení může dostat text chyby vzniklé při sběru odpovědi, a v něm číslo objednávky nebo částka. Nikdy celá odpověď zákazníka a nikdy jeho kontaktní údaj.Německo (evropský region dodavatele)standardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914; data leží v Evropské unii, smluvní strana sídlí ve Spojených státech

Infrastrukturu pod databází provozuje Amazon Web Services v Irsku. Není dalším zpracovatelem Sonda, ale poddodavatelem Supabase, se kterým má smluvní vztah Supabase, nikoli Kulatá kostka.

Google není dalším zpracovatelem Sonda. Účet Google Analytics 4 provozuje správce a Google je jeho vlastním zpracovatelem. Sondo z tohoto účtu na základě pověření uděleného správcem pouze čte údaje podle bodu 5.4 přílohy č. 1 a nic do něj nezapisuje. Použití těchto údajů se řídí zásadami Google API Services User Data Policy včetně požadavků na omezené použití.

2. Zpracovatelé, kteří se k údajům zákazníků nedostanou

Uvedeni pro úplnost, protože se podílejí na provozu služby. Zpracovávají údaje uživatelů aplikace, nikoli údaje zákazníků správce, a ve vztahu k nim je zpracovatel v postavení správce (odstavec 3.3 smlouvy).

KdoCo děláJakých údajů se to týkáKde údaje ležíZáklad předání mimo EU
Cloudflare, Inc., Spojené státy americkéochrana registračního formuláře (Turnstile) a správa domény sondo.czIP adresa a technické znaky prohlížeče návštěvníka sondo.cz, ne zákazníka správcecelosvětová síť dodavatelestandardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914
Stripe Payments Europe, Ltd., Irskoplatby za placené tarifyfakturační a platební údaje uživatele aplikaceIrskonepředává se mimo Evropskou unii
OpenRouter, Inc., Spojené státy americkézprostředkování jazykového modelu pro návrh dotazníku, jen když si o návrh uživatel sám řeknejen veřejné informace o webu správce: doména, titulek a popis úvodní stránky, typ a platforma. Nikdy objednávka, odpověď ani zákazník.Spojené státy americkéstandardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914
Anthropic PBC, Spojené státy americkéjazykový model claude-opus-5, dostupný přes OpenRouter; poddodavatel předchozí položkytotéž co u OpenRouteruSpojené státy americkéstandardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR ve znění rozhodnutí (EU) 2021/914
Google Ireland Limited, Irskoměření návštěvnosti sondo.cz, jen se souhlasem návštěvníkaúdaje návštěvníka sondo.cz, ne zákazníka správceEvropská unienepředává se mimo Evropskou unii

Příloha č. 3 - Technická a organizační opatření

*Podle článku 32 GDPR. U každého opatření je uvedeno, kde se ověří, aby se popis nerozešel se skutečností.*

1. Pseudonymizace a minimalizace údajů

OpatřeníKde se ověří
IP adresa se neukládá. Ukládá se jednosměrný otisk SHA-256 s trvalou solí, zkrácený na 32 znaků. Sůl je v proměnných prostředí hostingu, nikdy v databázi a nikdy v kódu.src/lib/collect/index.ts, proměnná IP_HASH_SALT
Widget smí z děkovací stránky přečíst tři pole (číslo objednávky, hodnota, měna). Výsledek se před odesláním sestaví znovu pole po poli.widget/read-order.js, konstanta ALLOWED_FIELDS
Prohledávání datové vrstvy nikdy nevstupuje do větví se zákazníkem (customer, billing, shipping, address, contact, user a jejich české obdoby).widget/read-order.js, konstanta FORBIDDEN_BRANCHES
Automatický test nad skutečným tvarem dat platformy Upgates včetně e-mailu, telefonu, jména a adresy ověřuje, že se nic z toho neodešle.widget/read-order.test.js, příkaz npm test
Strop velikosti požadavku 4 096 bajtů a volný text nejvýše 1 000 znaků.src/lib/collect/index.ts; src/app/api/w/answer/route.ts
Z účtu Google Analytics 4 se čte jen oprávnění ke čtení a z něj jen transakce za posledních sedm dní.src/lib/ga4/oauth.ts, src/lib/ga4/sync.ts

2. Šifrování

OpatřeníKde se ověří
Veškerý přenos výhradně po HTTPS včetně předběžného oznámení prohlížeči (HSTS).next.config.ts, hlavička Strict-Transport-Security
Šifrování dat v klidu na úrovni úložiště zajišťuje poskytovatel databáze.administrace Supabase, část Database
Přístupový klíč k účtu Google Analytics 4 se ukládá zašifrovaný algoritmem AES-256-GCM. Šifrovací klíč není v databázi, drží jej prostředí aplikace.src/lib/ga4/crypto.ts, proměnná GA4_TOKEN_KEY
Sloupec s klíčem nemá přidělené právo ke čtení pro roli přihlášeného uživatele.supabase/migrations/20260907090300_ga4.sql
Hesla uživatelů aplikace zpracovatel nezná, drží je poskytovatel přihlašování v podobě, ze které se zpět přečíst nedá.Supabase Auth

3. Řízení přístupů a oddělení dat jednotlivých správců

OpatřeníKde se ověří
Oddělení dat drží databáze, ne aplikace. Nad každou tabulkou s vazbou na web jsou pravidla na úrovni jednotlivých řádků: řádek vidí a mění jen účet, který je u téhož webu členem s odpovídající rolí. Chybně napsaný dotaz vrátí prázdno, ne cizí data.supabase/migrations/20260907090100_sites_and_members.sql
Rozhodovací funkce is_member, has_role a is_admin jsou definovány s security definer a prázdnou vyhledávací cestou a nesmí je volat nepřihlášený návštěvník.tamtéž, část revoke execute
Sebraná data jsou z aplikace jen ke čtení. Zápis do tabulek conversion, probe a answer má výhradně serverové rozhraní pro sběr pod servisním klíčem.supabase/migrations/20260907090200_survey_and_collection.sql
Servisní klíč obchází pravidla nad řádky a nikdy neopustí server. Používá se jen v serverových cestách /api/w/* a /api/cron/*.src/lib/supabase/service.ts
Tabulky, do kterých uživatel nemá vidět vůbec (záznamy o činnosti, fronta e-mailů, kontaktní formulář), mají zapnutá pravidla nad řádky bez jediné politiky.supabase/migrations/20260907090400_operations.sql
Role u webu: vlastník, správce, jen pro čtení. Přístup uděluje a odebírá správce sám v rozhraní.src/lib/members/
Každé nahlédnutí podpory do dat cizího webu se zaznamenává jako událost s uvedením osoby, času a webu.src/lib/events/taxonomy.ts, událost admin_site_viewed

4. Ověření původu požadavku a odolnost rozhraní pro sběr

OpatřeníKde se ověří
Klíč webu je veřejný a sám nic neodemyká. Doména se ověřuje z hlavičky Origin, kterou nastavuje prohlížeč a stránka ji přepsat nemůže.src/lib/collect/index.ts
Hlavička pro sdílení mezi doménami nikdy neobsahuje hvězdičku, vrací se jen právě ověřená doména.src/lib/collect/index.ts, funkce corsHeaders
Omezení počtu požadavků na 30 za minutu z jednoho otisku IP adresy.supabase/migrations/20260907090500_collect_rate_limit.sql
Jedna odpověď na jednu otázku a jednu objednávku je vynucena jedinečným indexem v databázi, ne jen v prohlížeči.supabase/migrations/20260907090200_survey_and_collection.sql
Úlohy na pozadí odmítnou vše bez podepsaného volání. Bez nastaveného tajemství cesta neběží vůbec.src/app/api/cron/jobs/route.ts, proměnná CRON_SECRET
Zásady zabezpečení obsahu s výslovným seznamem povolených zdrojů.next.config.ts, test src/lib/csp.test.ts
Export do CSV je chráněn proti vložení vzorce do tabulkového procesoru.src/app/(app)/site/[id]/export/route.ts

5. Dostupnost, zálohy a obnova

OpatřeníKde se ověří
Denní zálohy databáze pořizuje poskytovatel v rámci placeného tarifu.administrace Supabase, část Database, Backups
Nácvik obnovy ze zálohy se provádí nejméně jednou za 12 měsíců do testovacího prostředí a výsledek se zapisuje.docs/obnova-ze-zalohy.md
Widget při jakékoli chybě nezobrazí nic a nesáhne na chod e-shopu správce; veškerý kód běží v ochranném bloku a v odděleném stínovém stromu.widget/source.js, funkce safely

6. Testování a hodnocení účinnosti opatření

OpatřeníKde se ověří
Testy oddělení dat běží proti databázi pod rolí běžného přihlášeného uživatele, ne pod správcem databáze, a ověřují, že účet A nevidí data webu B.supabase/tests/rls_sites.test.sql, příkaz npm run test:db
Test rozsahu čtených polí nad skutečným tvarem dat platformy s osobními údaji.widget/read-order.test.js
Kontrola typů a statická analýza při každé změně.npm run typecheck, npm run lint
Oddělení testovacího a ostrého prostředí: samostatný projekt databáze s vlastními klíči, do testu se nekopírují ostrá data správců..env.example, scripts/kopie-do-testu.mjs

7. Organizační opatření

OpatřeníPoznámka
Závazek mlčenlivosti osob s přístupem, trvající i po skončení spolupráce.článek 6 smlouvy
K údajům zákazníků mají přístup jen pověřené osoby vázané mlčenlivostí, v nejmenším nutném rozsahu. Seznam osob a jejich rolí se přezkoumává nejméně jednou za dvanáct měsíců.odstavec 6.3 smlouvy
Přístupové klíče ke službám leží v zabezpečeném úložišti proměnných u poskytovatele hostingu, nikdy v kódu ani ve zdrojovém repozitáři..gitignore, .env.example bez hodnot
Záznam každého přístupu podpory k datům webu správce.odstavec 6.4 smlouvy
Evidence porušení zabezpečení.článek 12 odst. 5 smlouvy