Přeskočit na hlavní obsah

ZÁZNAM O ČINNOSTECH ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

(Records of Processing Activities — ROPA)

dle čl. 30 odst. 2 GDPR

Správce / Zpracovatel: Cloud IS, s.r.o., IČO: 21883912, Sadová 1646, 560 02 Česká Třebová Kontaktní e-mail: info@eprotokol.cz Datum poslední aktualizace: 14. 3. 2026

Interní dokument — nepublikovat. Předložit na žádost ÚOOÚ.


A. ZPRACOVÁNÍ JAKO SPRÁVCE

(osobní údaje zákazníků a návštěvníků webu)


A1 — Správa zákaznických účtů

PoložkaObsah
Účel zpracováníRegistrace, správa a fakturace zákaznických účtů služby eProtokol
Právní základČl. 6 odst. 1 písm. b) GDPR — plnění smlouvy
Kategorie subjektůFyzické osoby — zástupci zákazníků (podnikatelé, jednatelé s.r.o.)
Kategorie osobních údajůJméno, příjmení, e-mail, telefon, IČO, adresa sídla, přihlašovací jméno, heslo (hash)
PříjemciDigitalOcean LLC (databáze, EU), Vercel Inc. (hosting, USA/DPF), Resend Inc. (email, USA/DPF)
Přenos do třetích zemíUSA — Vercel, Resend (DPF)
Doba uchováníPo dobu trvání smlouvy + 3 roky; fakturační záznamy 10 let
Technická opatřeníŠifrování přenosu (HTTPS/TLS), šifrování hesel (bcrypt), přístup omezen na adminy

A2 — Fakturace a účetnictví

PoložkaObsah
Účel zpracováníVystavování faktur, vedení účetnictví
Právní základČl. 6 odst. 1 písm. c) GDPR — zákonná povinnost (zákon č. 563/1991 Sb.)
Kategorie subjektůZástupci zákazníků
Kategorie osobních údajůJméno, adresa, IČO, fakturační údaje
PříjemciExterní účetní Cloud IS s.r.o.; orgány státní správy (FÚ)
Přenos do třetích zemíNe
Doba uchování10 let od vystavení dokladu
Technická opatřeníŠifrování, přístup omezen na oprávněné osoby

A3 — Zákaznická komunikace a podpora

PoložkaObsah
Účel zpracováníOdpovědi na dotazy, řešení technických problémů
Právní základČl. 6 odst. 1 písm. b) GDPR — plnění smlouvy; písm. f) oprávněný zájem
Kategorie subjektůZákazníci a zájemci o Službu
Kategorie osobních údajůJméno, e-mail, obsah komunikace
PříjemciResend Inc. (email, USA/DPF)
Přenos do třetích zemíUSA — Resend (DPF)
Doba uchování3 roky od poslední komunikace
Technická opatřeníŠifrování e-mailového přenosu

A4 — Marketing a analýza webu

PoložkaObsah
Účel zpracováníAnalýza návštěvnosti webu a aplikace, měření efektivity reklam
Právní základČl. 6 odst. 1 písm. a) GDPR — souhlas (cookie banner)
Kategorie subjektůNávštěvníci webu eprotokol.cz
Kategorie osobních údajůAnonymizovaná/pseudonymizovaná data o chování, IP adresa (anonymizována), cookie identifikátory
PříjemciGoogle LLC / GA4 (USA/DPF), Meta Platforms Inc. (USA/DPF), X Corp. (USA/DPF)
Přenos do třetích zemíUSA — Google, Meta, X Corp. (DPF)
Doba uchováníGA4: 14 měsíců; Meta/X: dle podmínek poskytovatelů (max. 3 měsíce pro konverzní data)
Technická opatřeníAnonymizace IP, souhlas vyžadován před načtením skriptů
⚠️ Akční bodCookie banner zatím není implementován — NUTNO DOŘEŠIT

A5 — Provozní a bezpečnostní logy

PoložkaObsah
Účel zpracováníZajištění bezpečnosti a stability Služby, diagnostika problémů
Právní základČl. 6 odst. 1 písm. f) GDPR — oprávněný zájem (bezpečnost systému)
Kategorie subjektůVšichni uživatelé Služby
Kategorie osobních údajůIP adresa, čas přístupu, typ prohlížeče, identifikátor uživatele (lastLogin)
PříjemciDigitalOcean LLC (EU), Vercel Inc. (USA/DPF)
Přenos do třetích zemíUSA — Vercel (DPF)
Doba uchováníProvozní logy 90 dní; bezpečnostní záznamy 1 rok
Technická opatřeníPřístup k logům omezen na administrátory

B. ZPRACOVÁNÍ JAKO ZPRACOVATEL

(osobní údaje zaměstnanců zákazníků — na pokyn zákazníka jako správce)


B1 — Zpracování osobních údajů zaměstnanců zákazníků v rámci Služby eProtokol

PoložkaObsah
Jméno správceZákazník — stavební nebo řemeslná firma (identifikace dle uzavřené DPA)
Účel zpracováníProvoz Služby eProtokol — evidence práce, mezd, docházky, stavebního deníku, zakázek
Právní základPokyn správce (zákazníka); čl. 28 GDPR
Kategorie subjektůZaměstnanci a spolupracovníci zákazníka
Kategorie osobních údajůViz DPA čl. 3 — identifikační, kontaktní, pracovněprávní, mzdové, platební údaje, identifikační doklady (RČ, OP), fotografie, podpisy, pracovní záznamy
Zvláštní kategorieRodné číslo (zpracování povoleno pro mzdovou agendu dle § 13c zákona 133/2000 Sb.)
Příjemci / sub-zpracovateléDigitalOcean LLC (databáze + soubory, EU/Frankfurt), Vercel Inc. (hosting, USA/DPF), OpenAI Inc. (OCR, USA/DPF), Resend Inc. (email, USA/DPF)
Přenos do třetích zemíUSA — Vercel, OpenAI, Resend (DPF). Databáze a soubory výhradně v EU.
Doba uchováníPo dobu trvání smlouvy se zákazníkem + 30 dní pro export; zákonné výjimky dle DPA čl. 9
Technická opatřeníŠifrování přenosu a uložení, přístup omezen per-company (multi-tenant architektura), bcrypt hesla, SSL/TLS
Smluvní základDPA uzavřená se zákazníkem dle VOP

C. PŘEHLED SUB-ZPRACOVATELŮ

Sub-zpracovatelSídloZpracovávané údajeOchrana přenosuDPA / certifikace
DigitalOcean LLCEU (Frankfurt, DE)Veškerá data v databázi a souborechZpracování v EUDO DPA + GDPR
Vercel Inc.USAHTTP požadavky, cache, CDNDPFVercel DPA
OpenAI Inc.USAObsah faktur/dodacích listů pro OCR, text pro AI deníkDPF + API TermsOpenAI DPA
Resend Inc.USAE-mailové adresy, obsah notifikačních e-mailůDPFResend DPA
Google LLCUSAAnalytická data webu a aplikace (GA4)DPFGoogle DPA
Meta PlatformsUSAKonverzní data webu (Pixel) — pouze web, ne aplikaceDPFMeta DPA
X Corp.USAKonverzní data webu (Pixel) — pouze web, ne aplikaceDPFX DPA

D. TECHNICKÁ A ORGANIZAČNÍ OPATŘENÍ (přehled)

OblastOpatření
Šifrování přenosuHTTPS/TLS pro veškerý provoz
Šifrování heselbcrypt s dostatečným salt factor
Přístup k datůmMulti-tenant architektura (každá firma vidí jen svá data), RBAC
AutentizaceDvoufaktorová autentizace dostupná (TOTP)
ZálohyPravidelné zálohy databáze (DigitalOcean managed DB)
Fyzická bezpečnostZajištěna DigitalOcean (ISO 27001 certifikace datových center Frankfurt)
Správa přístupuPřístup zaměstnanců Cloud IS k datům pouze v nezbytném rozsahu
Incident responsePostup dle bezpečnostní politiky — viz samostatný dokument
Monitoring⚠️ Zatím neimplementován (Sentry — plánováno)

Cloud IS, s.r.o. | Interní dokument | Verze 1.0 | 14. 3. 2026 Aktualizovat při: změně sub-zpracovatelů, nové kategorii dat, změně účelu zpracování