Podmínky zpracování osobních údajů

Smlouva o zpracování osobních údajů (DPA) uzavřená dle čl. 28 GDPR

Platné od 16. července 2026  |  Provozovatel platformy: Roman Khapenkov, IČO 06261035

1. Smluvní strany a jejich role

Správce osobních údajů: Restaurace (právnická nebo fyzická osoba) registrovaná v platformě Rezervato, která sbírá a určuje účely zpracování osobních údajů svých hostů.

Zpracovatel: Roman Khapenkov, fyzická osoba podnikající, IČO: 06261035, se sídlem Poznaňská 434/35, Bohnice, 181 00 Praha 8 („Rezervato"), který na základě pokynů správce zpracovává osobní údaje v rámci provozování rezervační platformy.

Uzavřením smlouvy o využívání platformy Rezervato souhlasí restaurace s touto Smlouvou o zpracování osobních údajů (dále jen „DPA") jako nedílnou součástí smluvního vztahu.

2. Předmět a rozsah zpracování

Rezervato zpracovává jménem restaurace (správce) následující kategorie osobních údajů hostů:

Kategorie dat Konkrétní údaje Účel
Identifikačníjméno, příjmeníspráva rezervace
Kontaktníe-mail, telefonpotvrzení, připomenutí
Rezervačnídatum, čas, počet osob, poznámky, stavprovoz rezervačního systému
Historickápočet návštěv, průměrná útrata, preferenceCRM restaurace
TechnickáIP adresa, user agent (log přístupu)bezpečnost, ochrana před zneužitím

Zpracovatel nezpracovává zvláštní kategorie osobních údajů (zdravotní stav, biometrické ani genetické údaje).

3. Doba zpracování a uchovávání

3.1 Osobní údaje jsou zpracovávány po dobu trvání smlouvy mezi restaurací a platformou Rezervato.

3.2 Po zrušení účtu restaurace jsou data uchovávána ještě 30 dní (lhůta pro obnovení) a poté automaticky a nenávratně smazána.

3.3 Zákazník (restaurace) může kdykoli požádat o předčasný export a smazání dat přes sekci Nastavení nebo zasláním požadavku na info@rezervato.cz. Export provedeme do 5 pracovních dnů ve formátu CSV/JSON.

4. Instrukce správce a pokyny ke zpracování

4.1 Rezervato zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů správce (restaurace), jak jsou vymezeny v tomto DPA a v podmínkách používání platformy.

4.2 Pokud je Rezervato ze zákona povinen jednat nad rámec těchto pokynů, uvědomí o tom správce předem (pokud to zákon nevylučuje).

4.3 Restaurace nesmí ukládat v poznámkách k rezervacím nebo ve volných polích zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR.

5. Bezpečnostní opatření

Rezervato implementuje a udržuje tato technická a organizační opatření (TOO):

6. Subdodavatelé (sub-zpracovatelé)

6.1 Správce tímto uděluje obecný souhlas se zapojením sub-zpracovatelů. Aktuální seznam je uveden níže:

Sub-zpracovatel Sídlo Účel
Active24, a.s.ČRHosting, databáze
Stripe Payments Europe, Ltd.IrskoPlatební brána (platební údaje restaurace, nikoliv hostů)
Websupport, s.r.o.SR (EU servery)Odesílání transakčních emailů (SMTP)

6.2 O záměru zapojit nového sub-zpracovatele informujeme správce emailem nejméně 14 dní předem. Správce může vznést námitku; pokud Rezervato změnu přesto provede, může správce smlouvu vypovědět bez sankce.

7. Přeshraniční předávání dat

7.1 Osobní údaje hostů jsou primárně zpracovávány a uloženy na serverech v České republice (EU/EEA).

7.2 Odesílání emailů zajišťuje Websupport, s.r.o. s využitím serverů v EU. K předávání osobních údajů mimo EHP nedochází; případné budoucí předání by probíhalo na základě standardních smluvních doložek (SCC) dle rozhodnutí Komise 2021/914.

8. Práva subjektů údajů

8.1 Restaurace (správce) je odpovědná za plnění práv subjektů údajů (hostů) — právo na přístup, opravu, výmaz, omezení zpracování a přenositelnost.

8.2 Rezervato jako zpracovatel poskytne restauraci technické nástroje pro splnění těchto povinností (export dat, mazání záznamu hosta v CRM).

8.3 Pokud se host obrátí přímo na Rezervato s žádostí o výkon svých práv, Rezervato ho neprodleně přesměruje na příslušnou restauraci (správce).

9. Hlášení bezpečnostních incidentů

9.1 V případě bezpečnostního incidentu, který by mohl ohrozit osobní údaje, uvědomí Rezervato restauraci bez zbytečného odkladu, nejpozději do 72 hodin od zjištění.

9.2 Oznámení bude obsahovat: povahu incidentu, dotčené kategorie a přibližný počet subjektů, možné důsledky a přijatá opatření.

9.3 Povinnost ohlásit incident příslušnému dozorovému úřadu (Úřad pro ochranu osobních údajů, uoou.cz) nese správce (restaurace).

10. Audit a soulad

10.1 Rezervato poskytne správci na jeho žádost veškeré informace potřebné k prokázání souladu s povinnostmi zpracovatele dle čl. 28 GDPR.

10.2 Správce může provést audit nebo nechat provést audit akreditovanou třetí stranou, a to s předchozím oznámením alespoň 30 dní předem a v rozsahu nezbytném pro ověření souladu. Náklady auditu nese správce.

11. Povinnosti správce (restaurace)

Restaurace se zavazuje:

12. Kontakt na pověřence a dozorový orgán

Kontakt na Rezervato: info@rezervato.cz

Dozorový úřad: Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz