/Podmínky zpracování osobních údajů
Podmínky zpracování osobních údajů
Jak steezr zpracovává osobní údaje jako zpracovatel, když pro klienty vyvíjí, provozuje nebo spravuje systémy.
Účinné od 1. ledna 2026
Zpracovatel
- Společnost
- steezr s.r.o.
- IČO
- 22354883
- DIČ
- CZ22354883
- Sídlo
- K Rybníčkům 282/19, Strašnice, 100 00 Praha 10
- Zápis
- Městský soud v Praze, sp. zn. C 415229
- hello@steezr.com
/01
Úvodní ustanovení
- 1.1
Tyto podmínky zpracování osobních údajů (dále jen 'Podmínky zpracování') vydává společnost steezr s.r.o., IČO 22354883, se sídlem K Rybníčkům 282/19, Strašnice, 100 00 Praha 10, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod sp. zn. C 415229 (dále jen 'steezr' nebo 'zpracovatel').
- 1.2
Podmínky zpracování se použijí vždy, když steezr při poskytování služeb klientovi zpracovává osobní údaje, jejichž správcem je klient, zejména při hostingu, správě, údržbě, vývoji, migraci a podpoře systémů klienta. Tvoří smlouvu o zpracování osobních údajů ve smyslu článku 28 odst. 3 nařízení (EU) 2016/679 (dále jen 'GDPR').
- 1.3
Podmínky zpracování jsou součástí každé smlouvy mezi steezr a klientem a doplňují Všeobecné obchodní podmínky dostupné na steezr.com/cs/terms. Uzavřou-li strany samostatnou písemnou smlouvu o zpracování osobních údajů, má tato smlouva přednost.
- 1.4
Osobní údaje kontaktních osob klienta, které steezr zpracovává pro účely plnění smlouvy a komunikace, zpracovává jako správce. Na ně se Podmínky zpracování nevztahují a řídí se Zásadami ochrany soukromí na steezr.com/cs/privacy-policy.
/02
Definice
- 2.1
Pro účely Podmínek zpracování mají následující pojmy tento význam:
- Správce: klient, který určuje účely a prostředky zpracování.
- Zpracovatel: steezr.
- Subzpracovatel: další zpracovatel, kterého steezr zapojí do zpracování pro klienta.
- Osobní údaje, zpracování, subjekt údajů a porušení zabezpečení: ve významu podle článku 4 GDPR.
- Smlouva: smlouva mezi steezr a klientem o poskytování služeb.
- Služby: činnosti, které steezr pro klienta vykonává na základě smlouvy.
/03
Předmět, doba, povaha a účel zpracování
- 3.1
Předmětem zpracování jsou osobní údaje, které klient nebo jeho uživatelé vkládají do systémů, které steezr pro klienta vyvíjí, provozuje, spravuje nebo migruje, a údaje, ke kterým steezr při poskytování služeb získá přístup.
- 3.2
Zpracování trvá po dobu poskytování služeb a končí výmazem nebo vrácením údajů podle článku 12.
- 3.3
Povahou zpracování je zejména ukládání, hostování, zálohování, zobrazování, úprava, přenos, migrace, automatizované zpracování a přístup pro účely údržby, podpory a vývoje.
- 3.4
Účelem zpracování je výhradně poskytování služeb podle smlouvy. steezr osobní údaje klienta nezpracovává pro vlastní účely.
- 3.5
Kategorie subjektů údajů a osobních údajů, kterých se zpracování zpravidla týká:
- subjekty údajů: zákazníci, uživatelé, zaměstnanci, dodavatelé a další kontakty klienta
- identifikační a kontaktní údaje
- údaje o uživatelských účtech, objednávkách a smlouvách
- platební údaje s výjimkou úplných čísel platebních karet
- údaje o používání systémů a provozní záznamy
- obsah, který klient nebo jeho uživatelé ve svých systémech ukládají
- zvláštní kategorie osobních údajů podle článku 9 GDPR pouze tehdy, pokud si to strany písemně sjednaly
- 3.6
Konkrétní rozsah zpracování pro danou zakázku může být upřesněn v nabídce nebo ve smlouvě.
/04
Pokyny správce
- 4.1
steezr zpracovává osobní údaje pouze na základě doložených pokynů klienta. Za pokyny se považuje smlouva, Podmínky zpracování a další písemné pokyny klienta zadané prostřednictvím jeho kontaktní osoby.
- 4.2
Pokud steezr považuje pokyn za rozporný s GDPR nebo jinými předpisy o ochraně osobních údajů, klienta na to bez zbytečného odkladu upozorní. Do vyjasnění může provedení pokynu pozastavit.
- 4.3
Klient odpovídá za to, že pro zpracování osobních údajů existuje právní základ, že subjekty údajů byly řádně informovány a že jeho pokyny jsou v souladu s právními předpisy.
/05
Povinnosti zpracovatele
- 5.1
steezr zajistí, aby osoby oprávněné zpracovávat osobní údaje byly zavázány k mlčenlivosti.
- 5.2
steezr přijme technická a organizační opatření podle článku 6.
- 5.3
steezr dodržuje podmínky pro zapojení subzpracovatelů podle článku 7.
- 5.4
steezr klientovi pomáhá s plněním jeho povinností vůči subjektům údajů podle článku 9 a s plněním povinností podle článků 32 až 36 GDPR, zejména při zabezpečení, ohlašování porušení a posouzení vlivu na ochranu osobních údajů.
- 5.5
steezr po skončení zpracování osobní údaje vymaže nebo vrátí podle článku 12.
- 5.6
steezr klientovi poskytne informace nezbytné k doložení plnění povinností podle článku 28 GDPR a umožní audit podle článku 11.
- 5.7
steezr vede záznamy o kategoriích činností zpracování prováděných pro klienta v rozsahu, který vyžaduje článek 30 odst. 2 GDPR.
/06
Zabezpečení
- 6.1
steezr uplatňuje zejména tato opatření, přiměřeně povaze údajů a rizikům zpracování:
- řízení přístupů podle zásady nejnižších oprávnění a odebírání přístupů při ukončení spolupráce
- vícefaktorové ověření u administrátorských přístupů, kde ho platforma podporuje
- šifrování dat při přenosu (TLS) a šifrování záloh a úložišť, kde ho platforma podporuje
- oddělení vývojového, testovacího a produkčního prostředí a používání testovacích nebo anonymizovaných dat mimo produkci, kde je to možné
- pravidelné aktualizace systémů, knihoven a závislostí a sledování bezpečnostních zranitelností
- zálohování a ověřování obnovitelnosti záloh v rozsahu sjednané služby
- protokolování přístupů a změn v produkčních systémech
- bezpečné vývojové postupy včetně revize kódu a správy přístupových tajemství mimo zdrojový kód
- 6.2
Konkrétní opatření závisí na platformě a rozsahu služeb. U systémů, které provozuje třetí strana (například Shopify nebo cloudový poskytovatel), odpovídá za zabezpečení infrastruktury tato třetí strana podle svých podmínek.
- 6.3
Klient odpovídá za zabezpečení na své straně, zejména za správu vlastních uživatelských účtů, silná hesla, oprávnění svých zaměstnanců a zabezpečení zařízení, ze kterých k systémům přistupuje.
/07
Subzpracovatelé
- 7.1
Klient uděluje steezr obecné povolení zapojit subzpracovatele. steezr zapojuje subzpracovatele zejména v těchto kategoriích:
- poskytovatelé hostingu a cloudové infrastruktury
- poskytovatelé e-mailových a notifikačních služeb
- nástroje pro monitoring, sledování chyb a zálohování
- e-commerce a platební platformy zvolené pro zakázku (například Shopify a platební brány)
- poskytovatelé modelů umělé inteligence, pokud jsou součástí sjednané služby
- nástroje pro správu požadavků a komunikaci s klientem
- prověření subdodavatelé steezr podílející se na vývoji nebo podpoře
- 7.2
Aktuální seznam subzpracovatelů pro danou zakázku uvede steezr v nabídce nebo ve smlouvě, případně jej klientovi poskytne na žádost zaslanou na hello@steezr.com.
- 7.3
Zamýšlené zapojení nového subzpracovatele nebo jeho nahrazení oznámí steezr klientovi nejméně 14 dnů předem. Klient může z odůvodněných příčin týkajících se ochrany osobních údajů vznést písemnou námitku. Nepodaří-li se do 30 dnů najít řešení, může klient dotčenou službu vypovědět bez sankce.
- 7.4
steezr uloží subzpracovatelům smluvně povinnosti ochrany osobních údajů odpovídající těmto Podmínkám zpracování a odpovídá klientovi za plnění povinností subzpracovatelů.
- 7.5
Za subzpracovatele se nepovažuje poskytovatel platformy nebo služby, kterého si klient zvolil a se kterým má vlastní smluvní vztah (například vlastní účet u Shopify nebo cloudového poskytovatele). Takový poskytovatel je zpracovatelem klienta přímo.
/08
Předávání do třetích zemí
- 8.1
steezr zpracovává osobní údaje přednostně v Evropské unii a Evropském hospodářském prostoru.
- 8.2
K předání osobních údajů do třetí země dochází pouze tehdy, pokud je zajištěna vhodná záruka podle kapitoly V GDPR, zejména rozhodnutí Evropské komise o odpovídající ochraně (včetně rámce EU-U.S. Data Privacy Framework) nebo standardní smluvní doložky.
- 8.3
Pokud předání vyžaduje platforma, kterou si klient zvolil, odpovídá za posouzení předání klient.
/09
Práva subjektů údajů
- 9.1
Obdrží-li steezr žádost subjektu údajů týkající se osobních údajů, jejichž správcem je klient, předá ji klientovi do 3 pracovních dnů a bez pokynu klienta na ni sám neodpovídá.
- 9.2
steezr klientovi poskytne přiměřenou součinnost při vyřizování žádosti, zejména vyhledání, export, opravu, omezení nebo výmaz údajů v systémech, které pro klienta provozuje. Součinnost nad rámec běžného rozsahu se účtuje hodinovou sazbou nebo z hodin paušálu.
/10
Porušení zabezpečení
- 10.1
Zjistí-li steezr porušení zabezpečení osobních údajů klienta, oznámí to klientovi bez zbytečného odkladu, nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl.
- 10.2
Oznámení obsahuje dostupné informace o povaze porušení, dotčených kategoriích a přibližném počtu subjektů údajů a záznamů, pravděpodobných důsledcích a přijatých nebo navrhovaných opatřeních. Informace lze poskytovat postupně, jak jsou k dispozici.
- 10.3
steezr klientovi poskytne součinnost při vyšetření porušení, zmírnění následků a při plnění ohlašovací povinnosti vůči dozorovému úřadu a subjektům údajů. Ohlášení dozorovému úřadu a subjektům údajů provádí klient.
/11
Audit
- 11.1
Klient může nejvýše jednou za 12 měsíců, s písemným oznámením nejméně 30 dnů předem a v pracovní době, ověřit plnění těchto Podmínek zpracování. Audit provede klient nebo jím pověřený nezávislý auditor vázaný mlčenlivostí, který není konkurentem steezr.
- 11.2
steezr nejprve poskytne písemné odpovědi, dokumentaci a dostupné zprávy a certifikace subzpracovatelů. Audit na místě se provede jen tehdy, pokud tyto podklady nestačí nebo pokud to vyžaduje dozorový úřad.
- 11.3
Audit nesmí nepřiměřeně narušovat provoz steezr ani ohrozit důvěrnost údajů jiných klientů. Náklady auditu nese klient, včetně času steezr účtovaného hodinovou sazbou, ledaže audit prokáže podstatné porušení Podmínek zpracování ze strany steezr.
/12
Ukončení zpracování
- 12.1
Po skončení poskytování služeb steezr podle volby klienta osobní údaje vrátí ve strukturovaném, běžně používaném formátu, nebo je vymaže, a to do 30 dnů od skončení. Neurčí-li klient volbu do 30 dnů, steezr údaje vymaže.
- 12.2
Údaje v zálohách se vymažou v rámci běžného cyklu obměny záloh, nejpozději do 90 dnů. Do té doby se zálohy nepoužívají k jiným účelům než k obnově a jsou chráněny opatřeními podle článku 6.
- 12.3
steezr může uchovat osobní údaje v rozsahu, v jakém to vyžaduje právo Evropské unie nebo České republiky, a pouze po dobu jím stanovenou.
- 12.4
U systémů, které provozuje klient nebo třetí strana zvolená klientem, zajistí ukončení zpracování klient odebráním přístupů steezr.
/13
Odpovědnost
- 13.1
Odpovědnost steezr za újmu vzniklou porušením těchto Podmínek zpracování je omezena podle článku 14 Všeobecných obchodních podmínek. Omezení se nepoužije, pokud to právní předpisy nepřipouštějí.
- 13.2
Každá strana odpovídá za plnění povinností, které jí GDPR ukládá jako správci nebo zpracovateli. Pokutu uloženou dozorovým úřadem nese strana, jejíž porušení k jejímu uložení vedlo.
- 13.3
Klient odškodní steezr za nároky třetích osob a sankce, které vzniknou z toho, že klient pro zpracování neměl právní základ, dal steezr protiprávní pokyn nebo neplnil své povinnosti správce.
/14
Závěrečná ustanovení
- 14.1
Podmínky zpracování se řídí právem České republiky a GDPR. Spory řeší obecný soud místně příslušný podle sídla steezr.
- 14.2
steezr může Podmínky zpracování změnit, zejména kvůli změně právních předpisů nebo služeb. Změnu oznámí klientům s běžícími službami nejméně 30 dnů před účinností. Klient, který se změnou nesouhlasí, může dotčenou službu vypovědět ke dni její účinnosti.
- 14.3
Podmínky zpracování jsou vyhotoveny v českém a anglickém jazyce. V případě rozporu má přednost české znění.
- 14.4
Tyto Podmínky zpracování nabývají účinnosti dnem 1. ledna 2026.