Dodatek o zpracování osobních údajů (DPA)
Itnetic Technologies
Naposledy aktualizováno: 21. června 2026
1. Rozsah a role
Tento Dodatek o zpracování osobních údajů („DPA") je součástí Podmínek služby mezi Zákazníkem a Petrem Chlíbkem, podnikajícím pod značkou Itnetic Technologies (IČO 21210756) („Itnetic"). Uplatní se tam, kde Itnetic zpracovává osobní údaje týkající se Koncových uživatelů Zákazníka při poskytování Služby.
Pro takové osobní údaje:
- Zákazník je správcem (nebo zpracovatelem jednajícím pro vlastní zákazníky) a
- Itnetic je zpracovatelem.
Tento DPA naplňuje čl. 28 GDPR. V případě rozporu mezi tímto DPA a Podmínkami ohledně zpracování osobních údajů Koncových uživatelů má přednost tento DPA.
Pojmy zde nedefinované mají význam dle GDPR nebo Podmínek.
2. Předmět, doba, povaha a účel
- Předmět a povaha: Itnetic přijímá, proxuje, kešuje, kontroluje (i po ukončení TLS) a filtruje webový provoz Zákazníka za účelem poskytování CDN, ochrany proti DDoS, WAF, správy botů, rate limitingu a logování.
- Účel: poskytování a zabezpečení Služby pro Zákazníka.
- Doba: po dobu, kdy Itnetic poskytuje Zákazníkovi Službu, plus doba pro výmaz/vrácení dle oddílu 11.
- Podrobnosti zpracování jsou v Příloze I.
3. Pokyny Zákazníka
- Itnetic zpracovává osobní údaje Koncových uživatelů pouze podle doložených pokynů Zákazníka, včetně tohoto DPA, Podmínek a konfigurace Služby Zákazníkem (např. bezpečnostní pravidla, kešování, nastavení logování).
- Itnetic Zákazníka uvědomí, pokud je dle jeho názoru pokyn v rozporu s GDPR nebo jiným předpisem o ochraně údajů (bez povinnosti poskytovat právní poradenství).
- Vyžaduje-li zákon zpracování jinak, Itnetic o tom Zákazníka předem informuje, ledaže to zákon ze závažných důvodů veřejného zájmu zakazuje.
4. Povinnosti Itnetic jako zpracovatele
Itnetic bude:
- zpracovávat osobní údaje pouze dle pokynů (oddíl 3);
- zajišťovat, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí;
- zavádět technická a organizační bezpečnostní opatření dle Přílohy II (čl. 32 GDPR);
- dodržovat podmínky pro zapojení dalších zpracovatelů (oddíl 6);
- být Zákazníkovi nápomocen vhodnými opatřeními při reakci na žádosti subjektů údajů (oddíl 5);
- být Zákazníkovi nápomocen při zabezpečení, ohlašování porušení, posouzení vlivu (DPIA) a předchozí konzultaci dle čl. 32–36 GDPR (oddíly 7–8);
- dle volby Zákazníka smazat nebo vrátit osobní údaje po skončení Služby (oddíl 11);
- zpřístupnit informace nezbytné k doložení souladu a umožnit audity a přispět k nim (oddíl 10).
5. Žádosti subjektů údajů
Obdrží-li Itnetic žádost subjektu údajů (např. přístup, výmaz, námitka) týkající se údajů Zákazníka, neprodleně ji předá Zákazníkovi a nebude na ni reagovat přímo, kromě případů vyžadovaných zákonem nebo pokynem Zákazníka. Itnetic poskytne přiměřenou součinnost, aby Zákazník splnil své povinnosti.
6. Další zpracovatelé
- Zákazník uděluje obecné povolení k zapojení dalších zpracovatelů pro poskytování Služby. Aktuální seznam je v Příloze III (a na itnetic.com/legal/subprocessors).
- Itnetic ukládá každému dalšímu zpracovateli rovnocenné povinnosti ochrany údajů jako v tomto DPA a zůstává odpovědný za jeho plnění.
- Itnetic Zákazníkovi poskytne alespoň 30 dnů předem oznámení o přidání nebo nahrazení dalšího zpracovatele. Zákazník může v této lhůtě vznést námitku z důvodných důvodů ochrany údajů; strany se v dobré víře pokusí věc vyřešit, a nelze-li, může Zákazník dotčenou Službu ukončit.
7. Porušení zabezpečení osobních údajů
Itnetic uvědomí Zákazníka bez zbytečného odkladu a, je-li to možné, do 72 hodin poté, co se dozví o porušení zabezpečení osobních údajů dotýkajícím se údajů Zákazníka, s rozumně dostupnými informacemi pomáhajícími Zákazníkovi splnit jeho ohlašovací povinnosti (čl. 33–34 GDPR). Itnetic přijme přiměřené kroky k zadržení a nápravě porušení.
8. Součinnost při DPIA
S ohledem na povahu zpracování a jemu dostupné informace poskytne Itnetic Zákazníkovi přiměřenou součinnost při posouzení vlivu na ochranu osobních údajů a předchozích konzultacích s dozorovými úřady dle čl. 35–36 GDPR.
9. Mezinárodní předávání
- Itnetic nebude předávat osobní údaje Koncových uživatelů mimo EHP, ledaže je zaveden platný mechanismus předání dle kapitoly V GDPR.
- Dochází-li k předání (např. dalšímu zpracovateli mimo EHP dle Přílohy III), strany se dohodly, že se odkazem začleňují standardní smluvní doložky (SCC) Evropské komise, s Itnetic jako dovozcem/vývozcem údajů dle situace, doplněné vhodnými opatřeními.
- Modul a podrobnosti SCC jsou uvedeny v Příloze III.
10. Audity
Itnetic zpřístupní informace nezbytné k doložení souladu s čl. 28 a umožní audity, včetně inspekcí, Zákazníkem nebo jím pověřeným auditorem. K minimalizaci narušení dá Zákazník přiměřené upozornění, provede audity v pracovní době nejvýše jednou ročně (nevyžaduje-li to úřad nebo nedošlo-li k porušení) a bude se zjištěními nakládat jako s důvěrnými. Itnetic může žádostem vyhovět poskytnutím existujících zpráv/certifikací, jsou-li k dispozici.
11. Výmaz nebo vrácení
Po ukončení Služby Itnetic dle volby Zákazníka smaže nebo vrátí veškeré osobní údaje Koncových uživatelů a smaže existující kopie, ledaže uchování vyžaduje právo EU nebo členského státu. Edge logy se mažou dle klouzavého plánu v Zásadách ochrany údajů. Zálohy se mažou ve svém běžném cyklu.
12. Odpovědnost
Odpovědnost každé strany dle tohoto DPA podléhá omezením a vyloučením v Podmínkách, ledaže kogentní právo ochrany údajů stanoví jinak.
Příloha I — Podrobnosti zpracování
- Správce: Zákazník.
- Zpracovatel: Itnetic Technologies (Petr Chlíbek, IČO 21210756, Česká republika).
- Kategorie subjektů údajů: Koncoví uživatelé a návštěvníci chráněných webů/aplikací Zákazníka.
- Kategorie osobních údajů: IP adresy; přibližná geolokace; metadata připojení/požadavku (časová razítka, URL, hlavičky, stav, bajty); signály zařízení/klienta (user-agent, otisky TLS/HTTP); bezpečnostní signály (skóre botů, události rate-limitu a WAF, tokeny výzev); a obsah požadavku/odpovědi procházející proxy (může náhodně obsahovat osobní údaje vložené Koncovými uživateli).
- Zvláštní kategorie: nezamýšlené; mohou se náhodně vyskytnout v obsahu požadavku. Itnetic je nepoužívá k žádnému účelu nad rámec přenosu/zabezpečení.
- Povaha a účel: doručování CDN, ochrana proti DDoS, WAF, správa botů, rate limiting, logování — k poskytování a zabezpečení Služby.
- Doba: po dobu Služby plus doba výmazu/vrácení.
Příloha II — Technická a organizační opatření (čl. 32)
- Šifrování: TLS pro přenos mezi Koncovými uživateli, edge a originem dle konfigurace.
- Řízení přístupu: přístup k systémům s osobními údaji dle rolí a zásady nejmenších oprávnění; silná autentizace personálu; odebrání při změně role.
- Síťová bezpečnost: segmentace, firewally, architektura odolná vůči DDoS, hardening edge uzlů.
- Logování a monitoring: bezpečnostní logování, detekce anomálií, výstrahy.
- Mlčenlivost: personál a další zpracovatelé vázáni mlčenlivostí.
- Odolnost: redundance napříč edge sítí; absorpce objemových útoků výše v síti (OVHcloud).
- Minimalizace a uchování: edge logy v krátkém klouzavém okně; agregace, kde je to možné.
- Řízení dodavatelů: písemné smlouvy a revize dalších zpracovatelů.
- Reakce na incidenty: doložený proces řešení a ohlašování porušení.
Před zveřejněním seznam ověřte a doplňte podle skutečných opatření.
Příloha III — Další zpracovatelé
| Další zpracovatel | Role | Umístění | Mechanismus předání |
|---|---|---|---|
| OVHcloud (OVH SAS) | Absorpce DDoS, infrastruktura | EU (Francie) | — (EU) |
| Railway Corp. | Hosting aplikace/dashboardu a webu | USA | SCC |
| Stripe Payments Europe, Ltd. | Fakturace (omezeně; hlavně údaje účtu) | EU / USA | SCC |
| Seznam.cz, a.s. (Seznam Profi e-mail) | Oznámení | Česká republika (EU) | — (EU) |
| Google Ireland Ltd. / Google LLC | Analytika webu (Google Analytics) | EU / USA | SCC |
| Functional Software, Inc. (Sentry) | Monitoring chyb a diagnostika | USA | SCC |