Dodatek o zpracování osobních údajů (DPA)
Itnetic Technologies
Naposledy aktualizováno: 21. srpna 2026
1. Rozsah a role
Tento Dodatek o zpracování osobních údajů („DPA") je součástí Podmínek služby mezi Zákazníkem a Petrem Chlíbkem, podnikajícím pod značkou Itnetic Technologies (IČO 21210756) („Itnetic"). Uplatní se tam, kde Itnetic zpracovává osobní údaje týkající se Koncových uživatelů Zákazníka při poskytování Služby.
Pro takové osobní údaje:
- Zákazník je správcem (nebo zpracovatelem jednajícím pro vlastní zákazníky) a
- Itnetic je zpracovatelem.
Tento DPA naplňuje čl. 28 GDPR. V případě rozporu mezi tímto DPA a Podmínkami ohledně zpracování osobních údajů Koncových uživatelů má přednost tento DPA.
Pojmy zde nedefinované mají význam dle GDPR nebo Podmínek.
2. Předmět, doba, povaha a účel
- Předmět a povaha: Itnetic přijímá, proxuje, kešuje, kontroluje (i po ukončení TLS) a filtruje webový provoz Zákazníka za účelem poskytování CDN, ochrany proti DDoS, WAF, správy botů, rate limitingu a logování.
- Účel: poskytování a zabezpečení Služby pro Zákazníka.
- Doba: po dobu, kdy Itnetic poskytuje Zákazníkovi Službu, plus doba pro výmaz/vrácení dle oddílu 11.
- Podrobnosti zpracování jsou v Příloze I.
3. Pokyny Zákazníka
- Itnetic zpracovává osobní údaje Koncových uživatelů pouze podle doložených pokynů Zákazníka, včetně tohoto DPA, Podmínek a konfigurace Služby Zákazníkem (např. bezpečnostní pravidla, pravidla WAF, rate limity, kešování, čekárna).
- Logování požadavků je pevnou součástí Služby a není v tuto chvíli nastavitelné pro jednotlivé Zákazníky: každý proxovaný požadavek je zalogován s poli dle Přílohy I a smazán po 30 dnech. Zákazník, který potřebuje kratší lhůtu nebo žádné logování, ať nás kontaktuje před směrováním provozu.
- Itnetic Zákazníka uvědomí, pokud je dle jeho názoru pokyn v rozporu s GDPR nebo jiným předpisem o ochraně údajů (bez povinnosti poskytovat právní poradenství).
- Vyžaduje-li zákon zpracování jinak, Itnetic o tom Zákazníka předem informuje, ledaže to zákon ze závažných důvodů veřejného zájmu zakazuje.
4. Povinnosti Itnetic jako zpracovatele
Itnetic bude:
- zpracovávat osobní údaje pouze dle pokynů (oddíl 3);
- zajišťovat, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí;
- zavádět technická a organizační bezpečnostní opatření dle Přílohy II (čl. 32 GDPR);
- dodržovat podmínky pro zapojení dalších zpracovatelů (oddíl 6);
- být Zákazníkovi nápomocen vhodnými opatřeními při reakci na žádosti subjektů údajů (oddíl 5);
- být Zákazníkovi nápomocen při zabezpečení, ohlašování porušení, posouzení vlivu (DPIA) a předchozí konzultaci dle čl. 32–36 GDPR (oddíly 7–8);
- dle volby Zákazníka smazat nebo vrátit osobní údaje po skončení Služby (oddíl 11);
- zpřístupnit informace nezbytné k doložení souladu a umožnit audity a přispět k nim (oddíl 10).
5. Žádosti subjektů údajů
Obdrží-li Itnetic žádost subjektu údajů (např. přístup, výmaz, námitka) týkající se údajů Zákazníka, neprodleně ji předá Zákazníkovi a nebude na ni reagovat přímo, kromě případů vyžadovaných zákonem nebo pokynem Zákazníka. Itnetic poskytne přiměřenou součinnost, aby Zákazník splnil své povinnosti.
6. Další zpracovatelé
- Zákazník uděluje obecné povolení k zapojení dalších zpracovatelů pro poskytování Služby. Aktuální seznam je v Příloze III (a na itnetic.com/legal/subprocessors).
- Itnetic ukládá každému dalšímu zpracovateli rovnocenné povinnosti ochrany údajů jako v tomto DPA a zůstává odpovědný za jeho plnění.
- Itnetic Zákazníkovi poskytne alespoň 30 dnů předem oznámení o přidání nebo nahrazení dalšího zpracovatele. Zákazník může v této lhůtě vznést námitku z důvodných důvodů ochrany údajů; strany se v dobré víře pokusí věc vyřešit, a nelze-li, může Zákazník dotčenou Službu ukončit.
- Příjemci určení Zákazníkem nejsou dalšími zpracovateli. Pokud si Zákazník zapne volitelnou integraci a zadá cíl — například Discord webhook nebo e-mailovou adresu pro alerty — Itnetic odesílá na tento cíl podle pokynu Zákazníka, k příjemci, kterého vybral Zákazník. Itnetic tyto příjemce nevybírá, neuzavírá s nimi jménem Zákazníka smlouvy a nejsou uvedeni v Příloze III. Obsah upozornění tvoří název hostitele a agregované počty požadavků; neobsahuje IP adresy Koncových uživatelů ani obsah požadavků. Za zákonnost případného navazujícího předání, které cíl zvolený Zákazníkem obnáší, odpovídá Zákazník.
7. Porušení zabezpečení osobních údajů
Itnetic uvědomí Zákazníka bez zbytečného odkladu a, je-li to možné, do 72 hodin poté, co se dozví o porušení zabezpečení osobních údajů dotýkajícím se údajů Zákazníka, s rozumně dostupnými informacemi pomáhajícími Zákazníkovi splnit jeho ohlašovací povinnosti (čl. 33–34 GDPR). Itnetic přijme přiměřené kroky k zadržení a nápravě porušení.
8. Součinnost při DPIA
S ohledem na povahu zpracování a jemu dostupné informace poskytne Itnetic Zákazníkovi přiměřenou součinnost při posouzení vlivu na ochranu osobních údajů a předchozích konzultacích s dozorovými úřady dle čl. 35–36 GDPR.
9. Mezinárodní předávání
- Itnetic nebude předávat osobní údaje Koncových uživatelů mimo EHP, ledaže je zaveden platný mechanismus předání dle kapitoly V GDPR.
- Dochází-li k předání (např. dalšímu zpracovateli mimo EHP dle Přílohy III), strany se dohodly, že se odkazem začleňují standardní smluvní doložky (SCC) Evropské komise, s Itnetic jako dovozcem/vývozcem údajů dle situace, doplněné vhodnými opatřeními.
- Modul a podrobnosti SCC jsou uvedeny v Příloze III.
10. Audity
Itnetic zpřístupní informace nezbytné k doložení souladu s čl. 28 a umožní audity, včetně inspekcí, Zákazníkem nebo jím pověřeným auditorem. K minimalizaci narušení dá Zákazník přiměřené upozornění, provede audity v pracovní době nejvýše jednou ročně (nevyžaduje-li to úřad nebo nedošlo-li k porušení) a bude se zjištěními nakládat jako s důvěrnými. Itnetic může žádostem vyhovět poskytnutím existujících zpráv/certifikací, jsou-li k dispozici.
11. Výmaz nebo vrácení
Po ukončení Služby Itnetic dle volby Zákazníka smaže nebo vrátí veškeré osobní údaje Koncových uživatelů a smaže existující kopie, ledaže uchování vyžaduje právo EU nebo členského státu. Edge logy se mažou dle klouzavého 30denního plánu v Zásadách uchovávání údajů — k jejich vypršení není potřeba žádná zvláštní žádost. Zálohy se mažou ve svém běžném cyklu.
Smazání účtu v dashboardu je samoobslužné a okamžité: jednou operací odstraní záznam Zákazníka, veškeré konfigurace domén, API tokeny i jejich čítače využití, uložené přístupové údaje k originu, passkeys a záznamy o relacích.
12. Odpovědnost
Odpovědnost každé strany dle tohoto DPA podléhá omezením a vyloučením v Podmínkách, ledaže kogentní právo ochrany údajů stanoví jinak.
Příloha I — Podrobnosti zpracování
- Správce: Zákazník.
- Zpracovatel: Itnetic Technologies (Petr Chlíbek, IČO 21210756, Česká republika).
- Kategorie subjektů údajů: Koncoví uživatelé a návštěvníci chráněných webů/aplikací Zákazníka.
- Kategorie osobních údajů: IP adresy; přibližná geolokace; metadata připojení/požadavku (časová razítka, URL, hlavičky, stav, bajty); signály zařízení/klienta (user-agent, otisky TLS/HTTP); bezpečnostní signály (skóre botů, události rate-limitu a WAF, tokeny výzev); a obsah požadavku/odpovědi procházející proxy (může náhodně obsahovat osobní údaje vložené Koncovými uživateli).
- Zvláštní kategorie: nezamýšlené; mohou se náhodně vyskytnout v obsahu požadavku. Itnetic je nepoužívá k žádnému účelu nad rámec přenosu/zabezpečení.
- Povaha a účel: doručování CDN, ochrana proti DDoS, WAF, správa botů, rate limiting, logování — k poskytování a zabezpečení Služby.
- Uchování: logy požadavků i minutové agregáty z nich odvozené se mažou 30 dnů po požadavku. Těla požadavků a odpovědí se nikdy neukládají. Z logovaných URL je odstraněn řetězec dotazu (query string).
- Detekce botů napříč sítí (zpracování dle pokynu). Zákazník pověřuje Itnetic provozem detekce botů napříč sítí jako celkem. Za tím účelem Itnetic z požadavků na všechny chráněné weby odvozuje pevný vektor 20 technických signálů o tvaru požadavku — přítomnost hlaviček, tvar user-agenta, třída odezvy challenge cookie, verze TLS/HTTP, počet segmentů cesty a jejich bajtová entropie, počet parametrů dotazu, HTTP metoda — a nad nimi učí statistický model. Vektor neobsahuje žádnou IP adresu, žádnou URL, žádné hodnoty hlaviček, žádný obsah cookies ani těla požadavku, neidentifikuje návštěvníka, Zákazníka ani web a nelze jej zpětně převést na požadavek. Výstupem je sada číselných vah používaná výhradně k rozhodnutí, zda návštěvníkovi zobrazit bezpečnostní výzvu. Váhy neidentifikují Zákazníka, web ani návštěvníka a žádné osobní údaje tento účel neopouštějí. Itnetic nepoužívá osobní údaje Koncových uživatelů k trénování univerzálních modelů AI ani modelů třetích stran.
- Reputace TLS klientů napříč sítí (zpracování dle pokynu). Zákazník pověřuje Itnetic provozem reputace klientského TLS softwaru napříč sítí jako celkem. Každý TLS klient vytváří handshake s charakteristickým tvarem — verzemi, šiframi a rozšířeními, které nabízí. Itnetic tento tvar redukuje na krátký otisk pevné délky (publikovaný formát JA4), který popisuje klientský software, nikoli osobu, jež jej používá: každá instalace daného sestavení prohlížeče vytvoří tentýž otisk. Otisk neobsahuje žádnou IP adresu, žádnou URL, žádné hodnoty hlaviček, žádný obsah cookies ani těla požadavku. Itnetic napříč požadavky na všechny chráněné weby počítá, jak často se každý otisk vyskytuje spolu s již logovanými signály automatizovaného provozu, a odvozuje z toho jediné reputační skóre. Co se tím mezi Zákazníky sdílí, řečeno na rovinu: skóre přiřazené otisku je odvozeno i z provozu na weby jiných Zákazníků, nejen z provozu Zákazníka samotného, a Zákazník toto skóre vidí — spolu s počtem odlišných webů v síti, kde byl otisk pozorován — u otisků, které se objevují v jeho vlastním provozu. Nic dalšího se nesdílí: žádný jiný Zákazník není jmenován, žádný web není jmenován, není zpřístupněn žádný požadavek, návštěvník, IP adresa ani URL, a Zákazník se nemůže dotazovat na otisky, které jeho vlastní provoz nevytvořil. Otisk je hodnocen dost vysoko na to, aby se podle něj jednalo, pouze pokud byl viděn na nejméně třech odlišných webech — právě to brání tomu, aby vlastní aplikace jednoho Zákazníka byla ohodnocena jako botnet. Co může skóre způsobit: otisk vyhodnocený jako automatizovaný může vést k zobrazení bezpečnostní výzvy návštěvníkovi před doručením stránky. Nikdy návštěvníka neblokuje, netýká se ničeho jiného než načtení stránek a uplatňuje se pouze na doménách, kde jej Zákazník zapnul. Skóre se maže 30 dní po posledním pozorování otisku.
- Doba: po dobu Služby plus doba výmazu/vrácení.
Příloha II — Technická a organizační opatření (čl. 32)
- Šifrování při přenosu: TLS mezi Koncovými uživateli a edge a mezi edge a originem, pokud jej origin podporuje. Požadavky na privátní object-storage originy jsou podepisovány pro každý požadavek (AWS SigV4).
- Šifrování v klidu: šifrování disků na úrovni našich poskytovatelů hostingu a databáze. Hesla zákaznických účtů jsou ukládána jako hash, nikdy v otevřené podobě. Uložené přístupové údaje k object storage jsou navíc šifrovány AES-GCM klíčem drženým mimo databázi.
- Řízení přístupu: Itnetic provozuje jediný provozovatel; neexistují sdílené produkční přístupové údaje ani trvalý přístup třetích stran. Účty u poskytovatelů a infrastruktury jsou chráněny vícefaktorovou autentizací. Účty v dashboardu podporují passkeys a edge uzly se ke control plane autentizují krátkodobými (15minutovými) tokeny namísto dlouhodobých tajemství.
- Síťová bezpečnost: edge je oddělena od control plane; zneužívající zdroje jsou zahazovány v jaderném firewallu; omezení přijímání spojení chrání před záplavou TLS handshaků; edge uzly jsou zpevněné a běží v kontejnerech s minimálním obrazem.
- Logování a monitoring: bezpečnostní logování požadavků a mitigačních rozhodnutí, automatická detekce anomálií oproti baseline provozu a výstrahy při útocích.
- Mlčenlivost: provozovatel i všichni další zpracovatelé jsou vázáni mlčenlivostí.
- Odolnost: redundance napříč více body přítomnosti; objemové útoky se absorbují výše v síti (Frankfurt a Beauharnois za X4B, Singapur za vlastní síťovou ochranou OVHcloud); nasazení probíhá překrývaným blue/green rolloutem, aby release nepřerušil živá spojení.
- Minimalizace a uchování: těla požadavků ani odpovědí se nikdy neukládají; z logovaných URL je odstraněn řetězec dotazu. Edge logy s IP adresami se drží v krátkém klouzavém okně (30 dnů) vynuceném TTL indexem databáze, nikoli ruční úklidovou úlohou — na vypršení tedy nelze zapomenout. Minutové agregáty z těchto logů vyprší ve stejné lhůtě. Analytika běží na vlastní infrastruktuře a jen se souhlasem.
- Hlášení zranitelností: zveřejněný kanál pro hlášení (
/.well-known/security.txta Zásady bezpečnosti) se závazkem bezpečného přístavu pro výzkumníky jednající v dobré víře. - Řízení dodavatelů: písemné smlouvy s každým dalším zpracovatelem a posouzení před jeho zapojením.
- Reakce na incidenty: podezření na porušení zabezpečení osobních údajů prošetřujeme bez zbytečného odkladu a tam, kde to zákon vyžaduje, ohlašujeme příslušnému dozorovému úřadu do 72 hodin od okamžiku, kdy se o něm dozvíme, a dotčeným osobám či Zákazníkovi tam, kde je pravděpodobné vysoké riziko. V roli zpracovatele oznámíme porušení týkající se údajů Zákazníka bez zbytečného odkladu poté, co se o něm dozvíme.
Příloha III — Další zpracovatelé
Tato příloha je vedena shodně s Přílohou A Zásad ochrany osobních údajů a se zveřejněným seznamem na itnetic.com/legal/subprocessors.
| Další zpracovatel | Role | Dotýká se údajů Koncových uživatelů? | Umístění | Mechanismus předání |
|---|---|---|---|---|
| OVHcloud (OVH SAS) | Servery pro body přítomnosti Beauharnois a Singapur a control plane | Ano | Společnost z EU (Francie); zpracování v Kanadě a Singapuru | Kanada: odpovídající ochrana 2002/2/ES. Singapur: SCC |
| Datalix (OSVČ, Florian Kolb) | Servery pro bod přítomnosti Frankfurt | Ano | EU (Německo) | — (EU) |
| X4B | Objemová mitigace (L3/L4) pro Frankfurt a Beauharnois | Ano | Austrálie (Victoria) | SCC |
| Railway Corp. | Hosting aplikace/dashboardu a webu | Ne — pouze údaje účtu Zákazníka | Data uložena v regionu EU; poskytovatel je registrován v USA | SCC |
| Stripe Payments Europe, Ltd. | Fakturace | Ne — pouze údaje účtu Zákazníka | EU / USA | SCC |
| MailerSend, Inc. | Účetní, podpůrné a alertovací e-maily | Ne — pouze údaje účtu Zákazníka | USA | DPF / SCC |
| Cloudflare, Inc. | Kontrola Turnstile na vlastních formulářích Itnetic | Ne — pouze údaje účtu Zákazníka | USA | SCC |
Podrobnosti SCC (oddíl 9). Je-li výše uvedený další zpracovatel mimo EHP, uplatní se standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 takto: Modul tři (zpracovatel — další zpracovatel), Itnetic jako vývozce a další zpracovatel jako dovozce údajů; doložka o přistoupení zapnuta; volba 2 — obecné písemné povolení navazujících zpracovatelů s 30denní lhůtou; rozhodné právo a soud: Česká republika. Mezi Zákazníkem a Itnetic se, je-li Zákazník usazen mimo EHP, uplatní Modul dva se Zákazníkem jako vývozcem a Itnetic jako dovozcem. Přílohy I–III SCC jsou naplněny Přílohami I–III tohoto DPA.
Údaje Koncových uživatelů zpracovávají Datalix, OVHcloud a X4B. Zpracování probíhá v EU u provozu obslouženého z Frankfurtu; v Kanadě na základě rozhodnutí o odpovídající ochraně 2002/2/ES u Beauharnois; a v Singapuru na základě SCC. Poskytovatel objemové mitigace je usazen v Austrálii a vztahují se na něj SCC. Geolokace IP používá databáze DB-IP „lite" stahované a dotazované na vlastních serverech Itnetic — do DB-IP se žádné údaje Koncových uživatelů neodesílají, DB-IP tedy není dalším zpracovatelem.