Smlouva o zpracování osobních údajů
Tato smlouva o zpracování osobních údajů („DPA“) je součástí smlouvy o používání Guestly mezi zákazníkem uvedeným při registraci („správce“) a provozovatelem Guestly („zpracovatel“).
1. Zpracovatel
Ing. Martin Šípek IČO: 29555973 sídlo: Hlinky 1017/52b, Staré Brno, 603 00 Brno e-mail: info@guestly.cz kontakt pro ochranu osobních údajů: privacy@guestly.cz
2. Postavení stran
Zákazník určuje účely a podstatné prostředky zpracování osobních údajů hostů, osob uvedených v rezervacích a dalších osob, jejichž údaje vloží nebo nechá vložit do Guestly. V tomto rozsahu je zákazník správcem a Guestly zpracovatelem podle článku 28 nařízení (EU) 2016/679 („GDPR“).
Zákazník odpovídá zejména za právní základ, transparentnost vůči subjektům údajů, správnost pokynů, nastavený rozsah formulářů a retenční dobu. Zpracovatel zpracovává údaje pouze na doložené pokyny správce, kterými jsou tato DPA, konfigurace a oprávněné úkony správce v Guestly a jeho prokazatelné požadavky podpory.
U osobních údajů zákaznického účtu, smluvní evidence, fakturace, bezpečnosti a podpory jedná provozovatel Guestly jako samostatný správce; toto zpracování upravují Zásady ochrany osobních údajů, nikoli tato DPA.
3. Předmět, povaha a účel zpracování
Předmětem je technické zpracování údajů nezbytné pro poskytování nakonfigurovaných funkcí Guestly, zejména:
- vytvoření, import, vedení a zobrazení nemovitostí a rezervací;
- zpřístupnění a zpracování online check-inu;
- vedení elektronické ubytovací knihy a exportů;
- příprava podkladů pro evidenční, ohlašovací a poplatkové povinnosti správce;
- zasílání transakčních e-mailů souvisejících s rezervací a pobytem;
- vytváření, zobrazování a předávání přístupových údajů podle nastavení správce;
- volitelná synchronizace kalendářů, TTLock a Ubyport;
- volitelná kontrola správnosti údajů zahraničních hostů pomocí fotografií dokladů, pokud ji správce zapne u konkrétní nemovitosti;
- zabezpečení, diagnostika, audit, řešení incidentů, každodenní zálohování a obnova služby.
Zpracování je automatizované i manuální v rozsahu nezbytném pro provoz, podporu, bezpečnostní incident nebo doložený pokyn správce. Zpracovatel osobní údaje hostů neprodává, nepoužívá k vlastní reklamě, nevytváří z nich marketingové profily ani je nespojuje mezi zákazníky pro vlastní účely.
4. Doba zpracování
Zpracování trvá po dobu smlouvy a následně po dobu potřebnou k exportu, bezpečnému ukončení a výmazu podle článku 12 této DPA. Konkrétní provozní retenční dobu hostů nastavuje správce u nemovitosti s přihlédnutím ke svým zákonným povinnostem.
Technická metadata jednotlivého check-inu se standardně uchovávají 180 dnů, není-li pro doložený spor nebo bezpečnostní incident nastavena časově omezená retenční výjimka. Šifrovaný nezpracovaný TTLock callback se uchovává nejvýše sedm dnů a po úspěšném zpracování se jeho obsah odstraňuje. Přesné aktuální retenční chování musí odpovídat nastavení a dokumentaci Guestly.
Fotografie dokladů se odstraňují do 24 hodin poté, co správce potvrdí jejich kontrolu, vždy však nejpozději 7 dní po odjezdu hosta. Nedokončené nahrávání se odstraní po 24 hodinách. Po smazání fotografie může zůstat minimální auditní záznam o přístupu, kontrole a provedeném výmazu bez obrazového obsahu a údajů opsaných z dokladu.
5. Kategorie subjektů údajů
Podle používání zákazníka mohou být dotčeny zejména:
- hlavní a doprovázející ubytovaní hosté, včetně nezletilých;
- osoby uvedené v rezervaci nebo související komunikaci;
- kontaktní osoby ubytovacího provozu;
- osoby oprávněné vstupovat prostřednictvím přístupového kódu;
- osoby, jejichž údaje správce oprávněně importuje z propojeného kalendáře.
6. Kategorie osobních údajů
Podle konfigurace a pokynů správce může Guestly zpracovávat:
- jméno, příjmení, datum narození, státní občanství;
- adresu bydliště, město a stát bydliště;
- druh a číslo cestovního nebo jiného dokladu;
- číslo víza a, pokud správce funkci zapne, fotografie příslušných stran osobního nebo cestovního dokladu a volitelně vízového štítku;
- e-mail, telefonní předvolbu a telefonní číslo;
- účel pobytu, příjezd, odjezd, nedostavení se a osvobození od místního poplatku;
- podpisový záznam, který Guestly nepoužívá k biometrické identifikaci;
- údaje rezervace, externí identifikátory, poznámky a preferovaný jazyk;
- adresu ubytování, pokyny k příjezdu a související komunikaci;
- přístupový PIN, jeho platnost, stav a provozní historii; samotné citlivé hodnoty jsou v databázi šifrovány tam, kde to implementace Guestly stanoví;
- IP adresu a normalizovaný údaj o prohlížeči a operačním systému při odeslání check-inu;
- provozní logy, auditní události, chybové kódy a identifikátory synchronizací.
Guestly není určeno pro pravidelné zpracování zvláštních kategorií údajů podle článku 9 GDPR ani údajů o odsouzeních a trestných činech podle článku 10 GDPR. Správce takové údaje bez předchozí dohody nevkládá do poznámek nebo jiných volných polí.
7. Pokyny a povinnosti správce
Správce:
- zajistí, že každý pokyn a předání údajů má právní základ a odpovídá informační povinnosti;
- nastaví a pravidelně ověřuje přiměřenou retenční dobu;
- poskytne subjektům údajů správně doplněnou informaci, v níž je on uveden jako správce;
- nevyžaduje údaje, které pro svůj účel nepotřebuje;
- zabezpečí účty, zařízení, exporty, odkazy a přístupové tokeny ve své dispozici;
- před aktivací externí integrace posoudí její právní podmínky, místo zpracování a nezbytnost předávaných údajů;
- nezadává jména hostů nebo jiné nadbytečné osobní údaje do názvů TTLock kódů;
- oznámí zpracovateli bez zbytečného odkladu chybný pokyn, neoprávněný přístup nebo změnu oprávněných uživatelů.
Pokud zpracovatel důvodně zjistí, že pokyn porušuje GDPR nebo jiný předpis Unie či členského státu o ochraně údajů, správce o tom bez zbytečného odkladu informuje a může provedení dotčeného pokynu pozastavit, dokud nebude vyjasněn nebo upraven.
8. Povinnosti zpracovatele
Zpracovatel se zavazuje:
- zpracovávat osobní údaje pouze na doložené pokyny správce, ledaže zpracování ukládá právo Unie nebo České republiky; v takovém případě správce předem informuje, pokud to právní předpis nezakazuje;
- zajistit, aby osoby oprávněné údaje zpracovávat byly zavázány mlčenlivostí nebo podléhaly odpovídající zákonné povinnosti;
- přijmout přiměřená technická a organizační opatření podle článku 32 GDPR;
- dodržet pravidla pro další zpracovatele podle článku 10;
- s ohledem na povahu zpracování pomáhat správci vhodnými technickými a organizačními opatřeními při žádostech subjektů údajů;
- pomáhat správci s povinnostmi podle článků 32 až 36 GDPR v rozsahu informací dostupných Guestly;
- na žádost poskytnout informace potřebné k doložení splnění této DPA a umožnit přiměřený audit podle článku 14;
- po skončení služby údaje vrátit nebo vymazat podle článku 12;
- vést oddělení zákazníků a nepřidělit jednomu zákazníkovi oprávnění k datům jiného zákazníka.
9. Technická a organizační opatření
Guestly používá opatření přiměřená povaze služby a známým rizikům, zejména:
- řízení přístupu podle role a vlastnictví zákaznického účtu;
- ověření e-mailu před zpřístupněním hostitelských funkcí;
- hashování hesel pomocí bcrypt a v produkci odděleného tajného pepperu;
- podepsané relace v cookies s
HttpOnly,Securev produkci aSameSite=Lax; - TLS ukončené produkčním reverzním proxy;
- šifrování uložených přístupových kódů a přihlašovacích tajemství podporovaných integrací;
- omezené a auditované operatorské funkce, které záměrně nezobrazují obsah dokladů hostů v provozním přehledu;
- neveřejné ukládání fotografií dokladů, kontrolu vlastnictví nemovitosti při každém zobrazení, audit zobrazení, odstranění obrazových metadat a automatický krátkodobý výmaz;
- ochranu veřejných check-inů tokenem a u vybraných zdrojů dalším ověřením rezervace;
- rate limiting citlivých veřejných operací;
- audit vybraných bezpečnostních, smluvních a provozních událostí;
- retenční procesy pro hosty, technická metadata, nahrané soubory a integrační callbacky;
- automatické denní Hetzner Backups se sedmi denními pozicemi a denní konzistentní PostgreSQL dumpy s uchováním posledních 14 dokončených kopií;
- pravidelný izolovaný test obnovy PostgreSQL bez připojení k produkční databázi;
- řízené migrace databáze, oddělenou konfiguraci tajemství a provozní postupy pro incidenty a obnovu.
Tato opatření se mohou vyvíjet. Zpracovatel může opatření nahradit jinými, pokud celková úroveň ochrany neklesne. DPA nepředstavuje prohlášení o absolutní bezpečnosti ani certifikaci, která není výslovně doložena.
10. Další zpracovatelé a další příjemci
Správce uděluje obecné písemné povolení zapojit další zpracovatele uvedené níže a v trvale dostupném seznamu na adrese https://guestly.cz/dalsi-zpracovatele. Zpracovatel informuje správce o zamýšleném přidání nebo nahrazení přímého dalšího zpracovatele nejméně 14 dnů předem. Kratší lhůtu lze použít pouze při naléhavé bezpečnostní nebo právní potřebě; důvod bude oznámen bez zbytečného odkladu. Správce může z doložených důvodů ochrany údajů vznést námitku. Pokud nelze nabídnout přiměřenou alternativu, může správce ukončit používání dotčené funkce nebo smlouvu; tím nezaniká povinnost uhradit již poskytnuté období.
Zpracovatel uzavře s dalším zpracovatelem smluvní ochranu odpovídající článku 28 GDPR a zůstává vůči správci odpovědný za plnění jeho povinností v rozsahu požadovaném GDPR.
10.1 Schválení další zpracovatelé
Hetzner Online GmbH, Německo – hosting serveru, databáze a souborového úložiště podle zvolené infrastruktury. Guestly používá evropské umístění. Hetzner jedná pro uložený obsah jako další zpracovatel na základě své smlouvy o zpracování údajů.
Plus Five Five, Inc. (Resend), Spojené státy americké – doručování transakčních e-mailů. Předávané údaje mohou zahrnovat adresu příjemce, předmět, obsah zprávy a technická metadata doručení. Resend uvádí zpracování v USA a používá mechanismy pro mezinárodní předání popsané ve své aktuální DPA, včetně Data Privacy Framework a standardních smluvních doložek podle jejich použitelnosti. Správce bere na vědomí, že obsah zprávy nemá obsahovat více údajů, než je nutné pro konkrétní komunikaci.
Aktuální poddodavatelé těchto společností se řídí jejich platnými smluvními seznamy. Guestly bude významnou změnu svého přímého seznamu oznamovat; změny v řetězci dodavatele řeší také oznámení a námitkové mechanismy jeho DPA.
10.2 Další příjemci a zdroje určené správcem
Následující služby nejsou dalšími zpracovateli Guestly pro údaje hostů v popsaném toku. Správce je volitelně propojí nebo použije na základě vlastního právního vztahu:
Ubyport a Policie České republiky – pokud správce funkci aktivuje, Guestly na jeho pokyn odešle vybrané údaje cizinců do určeného systému veřejné správy. Příslušný orgán je příjemcem z titulu zákonné povinnosti správce, nikoli dalším zpracovatelem Guestly.
Airbnb a Booking.com – Guestly přijímá rezervace z iCalendar adresy vložené správcem. Tito poskytovatelé jsou zdrojem údajů podle samostatného vztahu se správcem, nikoli dalšími zpracovateli pověřenými Guestly.
Hangzhou Sciener Intelligent Control Technology Co., Ltd. (TTLock) – správce může na vlastní pokyn propojit svůj existující TTLock účet. TTLock poskytuje službu správci na základě jeho samostatného účtu a právního vztahu; Guestly jej pro správce nesjednává. Guestly v roli zpracovatele pouze provede doložený pokyn správce a přes evropské API předá přístupový token jeho TTLock účtu, identifikátory zámků, PINy a jejich platnost, technické názvy kódů a nezbytný provozní stav. Správce před aktivací posoudí právní podmínky TTLocku a zajistí, že předání odpovídá jeho informační povinnosti a právnímu základu. Guestly propojení při ukončení placeného přístupu lokálně odpojí, aniž by vzdáleně mazalo existující PINy.
Stripe – zpracovává údaje zákaznického účtu a platby za Guestly. Údaje ubytovaných hostů se Stripe za tímto účelem neposílají, a Stripe proto není dalším zpracovatelem údajů hostů podle této DPA. Jeho role pro platební údaje je popsána v Zásadách ochrany osobních údajů.
11. Mezinárodní předávání
Zpracovatel zajistí, aby předání osobních údajů do země mimo Evropský hospodářský prostor probíhalo pouze při splnění kapitoly V GDPR, zejména na základě rozhodnutí o odpovídající ochraně, standardních smluvních doložek, použitelného Data Privacy Framework nebo jiné platné záruky.
Přímé předávání přes Resend je popsáno výše. U zákazníkem zvolené integrace TTLock používá Guestly evropské API. Další zpracování TTLockem, včetně případného přístupu nebo předání mimo EHP, se řídí samostatným právním vztahem správce s TTLockem; správce je povinen je posoudit před aktivací integrace. Pokud Guestly změní vlastního dalšího zpracovatele nebo způsob vlastního předávání mimo EHP, ověří a zdokumentuje platný mechanismus podle kapitoly V GDPR a oznámí změnu správci podle článku 10.
12. Vrácení a výmaz údajů
Po skončení placeného přístupu umožní Guestly správci po dobu 30 dnů stáhnout dostupné exporty. Po uplynutí této doby nebo dříve na doložený pokyn správce vymaže či anonymizuje produkční údaje hostů nejpozději do 30 dnů, nebrání-li tomu právo Unie nebo České republiky, neukončená zákonná evidence Ubyportu nebo doložená potřeba ochrany právních nároků. O použité výjimce a její době správce informuje.
PostgreSQL dumpy se uchovávají v posledních 14 dokončených denních kopiích a Hetzner Backups v sedmi denních pozicích celého systémového disku. Vzhledem k návaznosti těchto vrstev zaniknou vymazané údaje za běžného denního cyklu nejpozději do 21 dnů po výmazu z produkce. Do té doby zůstanou chráněny, nebudou samostatně vyhledávány ani obnoveny pro jiný účel než obnovu po incidentu; po obnově se znovu provede platná retence a výmaz. Smluvní evidence mezi Guestly a zákazníkem není údajem hosta zpracovávaným podle této DPA a řídí se samostatnou retenční dobou.
13. Porušení zabezpečení osobních údajů
Zpracovatel oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději však do 24 hodin od okamžiku, kdy incident potvrdí jako porušení zabezpečení osobních údajů. Oznámení podle dostupných informací popíše povahu incidentu, dotčené kategorie údajů a osob, pravděpodobné důsledky, přijatá nebo navrhovaná opatření a kontakt pro další součinnost.
První oznámení může být předběžné a doplněné postupně. Oznámení samo o sobě nepředstavuje uznání zavinění. Správce odpovídá za posouzení a případné oznámení dozorovému úřadu a subjektům údajů; Guestly mu poskytne přiměřenou součinnost.
14. Žádosti subjektů, součinnost a audity
Pokud Guestly obdrží žádost hosta týkající se údajů, které zpracovává pouze jménem správce, předá ji správci nebo žadatele odkáže na správce, není-li právně povinen postupovat jinak. Guestly nebude bez pokynu správce rozhodovat o oprávněnosti žádosti.
Na přiměřenou žádost poskytne správci informace potřebné k doložení souladu. Audit se přednostně provede kontrolou dokumentace, záznamů, dostupných výsledků prověrek a písemných odpovědí. Pokud to nestačí, mohou strany dohodnout vzdálenou nebo místní kontrolu nejvýše jednou ročně, v pracovní době, s přiměřeným předstihem, mlčenlivostí a bez ohrožení jiných zákazníků nebo bezpečnosti. Omezení četnosti neplatí po doloženém závažném incidentu nebo na pokyn dozorového úřadu.
Náklady běžné součinnosti nese Guestly v rozsahu přiměřeném ceně služby. Mimořádný audit vyžadující významnou práci může být po předchozí dohodě účtován, pokud neprokáže podstatné porušení povinností zpracovatele.
15. Odpovědnost a pořadí dokumentů
Odpovědnost stran za porušení GDPR se řídí GDPR a závaznými právními předpisy. Smluvní omezení odpovědnosti z Obchodních podmínek se nepoužije v rozsahu, v němž by odporovalo závazné úpravě ochrany osobních údajů.
Při rozporu má pro zpracování údajů hostů přednost tato DPA před obecnými Obchodními podmínkami. Individuální písemný pokyn správce má přednost jen tehdy, je-li zákonný, bezpečně proveditelný a nemění tuto DPA bez dohody stran.
16. Trvání a změny
DPA zákazník aktivně přijímá při registraci a nabývá účinnosti okamžikem vzniku smlouvy podle článku 3 Obchodních podmínek, tedy při prvním úspěšném ověření e-mailové adresy. Neověří-li zákazník e-mail, smlouva ani tato DPA nenabudou účinnosti a Guestly mu nezpřístupní zpracování údajů hostů. DPA trvá po dobu, kdy Guestly zpracovává osobní údaje hostů jménem zákazníka. Významná změna DPA bude vydána jako nová neměnná verze a vyžádá nové přijetí. Historické přijaté verze zůstanou dohledatelné.
Tato DPA je vydána jako verze v2 s účinností od 7. září 2026.