Smlouva o zpracování osobních údajů (DPA)
Poslední aktualizace: 03. září 2026
Tato Smlouva o zpracování osobních údajů (dále jen „DPA") je nedílnou součástí Všeobecných obchodních podmínek služby eFaktura a upravuje zpracování osobních údajů podle čl. 28 Nařízení (EU) 2016/679 (GDPR), při kterém zákazník vystupuje jako správce a společnost eFaktura s. r. o. jako zpracovatel.
1. Smluvní strany a předmět
Zpracovatel: eFaktura s. r. o., Klčové 94/19, 915 01 Nové Mesto nad Váhom, Slovenská republika, IČO 57 465 738, zapsaná v obchodním rejstříku vedeném Okresním soudem Trenčín, oddíl Sro, vložka č. 57413/R, e-mail support@efaktura.cz (dále jen „Poskytovatel").
Správce: zákazník – podnikatel, který používá službu eFaktura na základě Všeobecných obchodních podmínek (dále jen „Zákazník" a „VOP").
Zákazník při používání služby vkládá do platformy data, která mohou obsahovat osobní údaje třetích osob (zejména jeho odběratelů, dodavatelů, zaměstnanců a obchodních kontaktů). Ve vztahu k těmto údajům je Zákazník správcem a Poskytovatel je zpracovává jeho jménem jako zpracovatel. Tato DPA se uzavírá akceptací VOP a trvá po celou dobu trvání smlouvy o používání služby.
Zpracování osobních údajů samotných uživatelů služby (účty, fakturace za službu, podpora), při kterém je Poskytovatel správcem, upravují Zásady ochrany osobních údajů, nikoli tato DPA.
2. Povaha, účel a doba zpracování
- Předmět zpracování: osobní údaje obsažené v datech, která Zákazník vloží do služby nebo která pro Zákazníka služba přijme (doklady, kontakty, dokumenty, bankovní transakce, e-maily).
- Povaha zpracování: ukládání, strukturování, zobrazování, vytěžování údajů z dokumentů (OCR), generování dokladů a PDF, odesílání a přijímání dokladů e-mailem, párování plateb, zálohování, export a výmaz.
- Účel zpracování: poskytování služby eFaktura v rozsahu podle VOP a konfigurace zvolené Zákazníkem.
- Doba zpracování: po dobu trvání smlouvy podle VOP a následně po dobu lhůt uvedených v článku 10 této DPA.
3. Kategorie subjektů údajů a typy údajů
Kategorie subjektů údajů:
- odběratelé a dodavatelé Zákazníka a jejich kontaktní osoby,
- zaměstnanci a spolupracovníci Zákazníka (např. členové týmu, osoby na cestovních příkazech, osoby uvedené ve firemních dokumentech),
- příjemci dokladů a cenových nabídek,
- plátci a protistrany bankovních transakcí,
- jiné osoby, jejichž údaje Zákazník do služby vloží.
Typy osobních údajů:
- identifikační a kontaktní údaje (jméno, adresa, e-mail, telefon, funkce),
- obchodní identifikátory fyzických osob podnikajících (IČO, DIČ),
- fakturační a platební údaje (čísla účtů a IBAN, variabilní symboly, částky, předměty plnění),
- údaje z bankovních výpisů a transakcí (protistrany, popisy plateb, maskovaná čísla karet),
- obsah dokumentů a jejich příloh včetně OCR extraktů,
- další údaje, které Zákazník do služby vloží.
Služba není určena ke zpracování zvláštních kategorií osobních údajů (čl. 9 GDPR). Zákazník se zavazuje takové údaje do služby nevkládat, resp. je vkládá výhradně na vlastní odpovědnost.
4. Pokyny správce
Poskytovatel zpracovává osobní údaje pouze na základě doložených pokynů Zákazníka. Za doložené pokyny se považují VOP, tato DPA, konfigurace služby a úkony provedené Zákazníkem a jeho uživateli v aplikaci a přes API (např. odeslání dokladu, aktivace integrace, žádost o export či výmaz). Poskytovatel bezodkladně informuje Zákazníka, má-li za to, že pokyn porušuje GDPR nebo jiné právní předpisy. Vyžaduje-li právo Evropské unie nebo právo členského státu zpracování nad rámec pokynů, Poskytovatel Zákazníka o tomto požadavku informuje, ledaže to příslušné právo zakazuje.
5. Mlčenlivost
Poskytovatel zajišťuje, aby všechny osoby oprávněné zpracovávat osobní údaje (zaměstnanci a spolupracovníci Poskytovatele) byly zavázány mlčenlivostí, a to i po skončení spolupráce. Přístup k produkčním datům se řídí principem nejmenších oprávnění a je zaznamenáván.
6. Zabezpečení zpracování
Poskytovatel přijal a udržuje technická a organizační opatření podle čl. 32 GDPR odpovídající riziku zpracování. Jejich aktuální přehled tvoří Přílohu č. 1 této DPA. Poskytovatel může opatření průběžně aktualizovat a zlepšovat; úroveň ochrany přitom nesmí klesnout.
7. Další zpracovatelé (sub-zpracovatelé)
- Zákazník uděluje Poskytovateli obecné písemné povolení k zapojení dalších zpracovatelů.
- Aktuální a úplný seznam dalších zpracovatelů včetně účelu a země zpracování je zveřejněn v článku 5 Zásad ochrany osobních údajů a tvoří součást této DPA.
- O zamýšleném přidání nebo nahrazení dalšího zpracovatele informuje Poskytovatel Zákazníka nejméně 14 dní předem (aktualizací seznamu a oznámením v aplikaci nebo e-mailem). Zákazník může z oprávněných důvodů vznést námitku; nelze-li námitce vyhovět technicky ani organizačně, může Zákazník smlouvu ukončit podle VOP.
- Poskytovatel ukládá každému dalšímu zpracovateli smlouvou stejné povinnosti ochrany údajů, jaké vyplývají z této DPA, a vůči Zákazníkovi odpovídá za plnění povinností dalších zpracovatelů.
- Za další zpracovatele se nepovažují subjekty, kterým se údaje předávají z pokynu Zákazníka jako samostatným správcům (např. banka Zákazníka, příjemce dokladu, e-shop nebo jiná integrace aktivovaná Zákazníkem).
8. Pomoc správci a žádosti subjektů údajů
- Poskytovatel poskytuje Zákazníkovi součinnost při plnění povinností podle čl. 32 až 36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu, předchozí konzultace), s přihlédnutím k povaze zpracování a informacím, které má k dispozici.
- Služba obsahuje nástroje, kterými Zákazník dokáže většinu žádostí subjektů údajů vyřídit samostatně (vyhledání, oprava, export a výmaz záznamů). Adresuje-li subjekt údajů žádost přímo Poskytovateli, Poskytovatel ji bez zbytečného odkladu postoupí Zákazníkovi a bez pokynu Zákazníka na ni věcně neodpovídá.
9. Ohlašování porušení zabezpečení údajů
Poskytovatel ohlásí Zákazníkovi porušení zabezpečení osobních údajů týkající se údajů zpracovávaných podle této DPA bez zbytečného odkladu poté, co se o něm dozvěděl, na e-mailové adresy vlastníků a administrátorů organizace Zákazníka. Ohlášení obsahuje minimálně informace podle čl. 33 odst. 3 GDPR (povahu porušení, pravděpodobné důsledky, přijatá a navrhovaná opatření, kontaktní bod); informace lze poskytovat postupně podle průběhu šetření.
10. Výmaz a vrácení údajů po ukončení
- Zákazník si může data kdykoli exportovat přímo v aplikaci (CSV, PDF, ISDOC, kompletní archiv). Při žádosti o smazání organizace se automaticky vygeneruje kompletní export dokladů, aby Zákazník splnil vlastní archivační povinnosti podle § 35 zákona č. 235/2004 Sb., o dani z přidané hodnoty, a podle § 31 a 32 zákona č. 563/1991 Sb., o účetnictví.
- Po ukončení smlouvy, resp. po uplynutí 30denní ochranné lhůty po žádosti o smazání, Poskytovatel všechny osobní údaje zpracovávané podle této DPA vymaže, ledaže právo Evropské unie nebo právo členského státu vyžaduje jejich další uchování (zejména doklady, které je Poskytovatel sám povinen archivovat jako účetní jednotka, a bezpečnostní či provozní záznamy v nezbytném rozsahu podle Zásad ochrany osobních údajů).
- Údaje obsažené v krátkodobých rotujících zálohách se vymažou jejich přirozenou rotací (zpravidla do 30 dnů); do jejich vymazání se zálohy nepoužívají k jinému účelu než k obnově po havárii.
11. Předání do třetích zemí
Zpracování probíhá primárně v Evropském hospodářském prostoru (databáze i úložiště dokumentů). Zpracovává-li další zpracovatel údaje ve třetí zemi, opírá se předání o rozhodnutí o odpovídající ochraně (včetně EU–US Data Privacy Framework) nebo o standardní smluvní doložky podle rozhodnutí Komise 2021/914, spolu s dodatečnými opatřeními. Podrobnosti včetně výhrady ke globálnímu endpointu Vertex AI u AI funkcí jsou uvedeny v článku 6 Zásad ochrany osobních údajů.
12. Audit
- Poskytovatel zpřístupní Zákazníkovi informace potřebné k doložení splnění povinností podle čl. 28 GDPR – primárně formou této DPA, popisu opatření v Příloze č. 1, seznamu dalších zpracovatelů a odpovědí na písemné dotazy Zákazníka.
- Nepostačují-li tyto informace důvodně, umožní Poskytovatel Zákazníkovi (nebo jím pověřenému auditorovi vázanému mlčenlivostí) audit, nejvýše jednou za 12 měsíců, v běžné pracovní době, po písemném oznámení nejméně 30 dnů předem a způsobem, který neohrozí bezpečnost dat ostatních zákazníků. Náklady auditu nese Zákazník.
13. Odpovědnost a závěrečná ustanovení
- Odpovědnost stran se řídí článkem o odpovědnosti za újmu ve VOP; tím nejsou dotčena kogentní ustanovení čl. 82 GDPR.
- Zákazník odpovídá za zákonnost zpracování osobních údajů, které do služby vkládá – zejména za existenci právního základu a splnění informační povinnosti vůči subjektům údajů.
- Tato DPA se řídí právním řádem České republiky, zejména zákonem č. 89/2012 Sb., občanským zákoníkem, a zákonem č. 110/2019 Sb., o zpracování osobních údajů.
- Změny této DPA se řídí mechanismem změn VOP. Aktuální znění je vždy dostupné na efaktura.cz/dpa.
- Tato DPA nabývá účinnosti dnem jejího zveřejnění na efaktura.cz/dpa.
Příloha č. 1 – Technická a organizační opatření (TOM)
- Šifrování při přenosu: TLS pro veškerou komunikaci mezi klienty, aplikacemi a API; bezpečnostní hlavičky (CSP, HSTS).
- Šifrování v klidu: šifrovaná databáze (EU, Frankfurt) a šifrované objektové úložiště dokumentů; bankovní přístupové tokeny a tajemství dvoufaktorové autentizace šifrovány i na aplikační úrovni.
- Izolace tenantů: každý požadavek je vázán na konkrétní organizaci; oddělení dat je vynucováno i přímo na úrovni databáze technologií Row-Level Security (fail-closed – bez kontextu organizace se nevrátí žádné řádky).
- Řízení přístupu: rolový model přístupu v organizacích Zákazníka (6 úrovní rolí); princip nejmenších oprávnění pro tým Poskytovatele; povinná dvoufaktorová autentizace pro administrátorský tým Poskytovatele; audit logy administrativních a důležitých akcí včetně IP adresy.
- Autentizace uživatelů: hesla výhradně ve formě scrypt hashe; volitelná dvoufaktorová autentizace TOTP; časově omezené relace.
- Ochrana před zneužitím: rate-limiting (IP + hash e-mailu), ochrana kritických formulářů před boty (Cloudflare Turnstile), maskování citlivých údajů v logách a diagnostice.
- Úložiště dokumentů: soukromé buckety bez veřejného přístupu; přístup výhradně přes krátkodobé podepsané odkazy; oddělený veřejný bucket pouze pro loga a branding.
- Kontinuita provozu: pravidelné automatizované zálohy s krátkodobou rotací (zpravidla do 30 dnů), plán obnovy po havárii, monitoring dostupnosti a chyb.
- Vývoj a provoz: oddělená produkční a testovací prostředí, revize kódu, evidence a řízení změn, proces reakce na incidenty s ohlašováním porušení bez zbytečného odkladu.
- Personál: smluvní mlčenlivost všech osob s přístupem k údajům, školení o ochraně údajů.