Sustainly Logo
Trust & Legal Center

Dodatek o zpracování osobních údajů

Version 1.0
Poslední aktualizace: srpen 2026

Tento Dodatek o zpracování osobních údajů („Dodatek") tvoří součást Obchodních podmínek mezi společností Sustainly s.r.o. a zákazníkem („Zákazník") a uplatní se automaticky na všechny Zákazníky bez samostatného podpisu. Odpovídá čl. 28 odst. 3 GDPR.

Zpracovatel: Sustainly s.r.o., IČO 21802106, Dlouhá 3403/2b, 702 00 Ostrava, Česká republika. Správce: Zákazník.

Je-li tento Dodatek v rozporu s Obchodními podmínkami ve věci zpracování osobních údajů, má přednost tento Dodatek.

1. Role stran

Zákazník je správcem osobních údajů obsažených v materiálech nahraných do platformy a určuje účely a prostředky jejich zpracování. Sustainly je zpracovatelem a tyto údaje zpracovává výhradně pro Zákazníka.

Ve vztahu k údajům o účtu, fakturaci a k údajům z webových stránek vystupuje Sustainly jako správce, jak popisují Zásady ochrany osobních údajů. Toto zpracování stojí mimo tento Dodatek.

2. Rozsah a pokyny

Sustainly zpracovává osobní údaje pouze na základě doložených pokynů Zákazníka, a to i pokud jde o předání do třetích zemí, ledaže mu to ukládá právo EU nebo České republiky — v takovém případě Sustainly Zákazníka před zpracováním vyrozumí, nezakazuje-li takové vyrozumění dané právo z důležitých důvodů veřejného zájmu.

Úplné doložené pokyny Zákazníka představují Obchodní podmínky, tento Dodatek a užívání funkcí platformy ze strany Zákazníka. Podrobnosti zpracování obsahuje Příloha 1.

Sustainly Zákazníka vyrozumí, má-li za to, že jeho pokyn porušuje GDPR nebo jiné platné předpisy o ochraně osobních údajů.

3. Povinnosti Zákazníka

Zákazník prohlašuje, že má právní základ pro zpracování, které nařizuje, že poskytl subjektům údajů veškeré požadované informace a že jeho pokyny jsou v souladu s právními předpisy. Za správnost a zákonnost nahraných dat odpovídá Zákazník.

Zákazník nesmí nahrávat zvláštní kategorie osobních údajů (čl. 9 GDPR) ani údaje týkající se rozsudků v trestních věcech a trestných činů (čl. 10 GDPR). Nahrává-li mzdové, personální či obdobné podklady, je povinen takové údaje předem odstranit či začernit. Sustainly nemá povinnost nahrávaný obsah kontrolovat a nenese odpovědnost vzniklou v důsledku dat nahraných v rozporu s tímto ustanovením.

4. Mlčenlivost

Sustainly zajišťuje, že osoby oprávněné zpracovávat osobní údaje jsou vázány odpovídající smluvní nebo zákonnou povinností mlčenlivosti a že přístup je omezen na ty, kdo jej potřebují k výkonu své činnosti.

5. Zabezpečení

Sustainly zavádí technická a organizační opatření uvedená v Příloze 2, odpovídající riziku dle čl. 32 GDPR. Sustainly může tato opatření aktualizovat za předpokladu, že nedojde ke snížení úrovně ochrany.

6. Další zpracovatelé

Zákazník uděluje obecné písemné povolení k zapojení dalších zpracovatelů. Aktuální seznam je zveřejněn na /cs/subprocessors a uveden v Příloze 3.

Sustainly oznámí přidání nebo výměnu dalšího zpracovatele nejméně 30 dnů předem, a to e-mailem na registrovaný kontakt Zákazníka nebo oznámením na stránce dalších zpracovatelů, odebírá-li Zákazník její aktualizace. Zákazník může v této lhůtě vznést námitku z důvodů ochrany osobních údajů. Strany námitku v dobré víře projednají; nedojde-li k řešení, může Zákazník dotčené služby ukončit bez sankce, s poměrným vrácením předplacených cen za dosud nedodané služby.

Sustainly ukládá každému dalšímu zpracovateli povinnosti v oblasti ochrany osobních údajů nikoli méně přísné než ty uvedené v tomto Dodatku a zůstává vůči Zákazníkovi plně odpovědný za plnění jejich povinností.

7. Zpracovatelé využívající umělou inteligenci

Sustainly využívá služby umělé inteligence k extrakci, klasifikaci a strukturování informací z nahraných dokumentů. Ve vztahu k těmto službám platí, že:

  • obsah předaný ke zpracování není využíván k trénování modelů poskytovatele;
  • zpracování probíhá bez uchování nebo s krátkou dobou uchování výhradně pro účely monitoringu zneužití, jak je u jednotlivých poskytovatelů uvedeno v Příloze 3;
  • je volen region zpracování v EU tam, kde jej poskytovatel nabízí;
  • neprovádí se automatizované rozhodování s právními nebo obdobně významnými účinky pro subjekty údajů;
  • výstupy vznikají s podporou umělé inteligence a podléhají vlastní kontrole Zákazníka dle Obchodních podmínek.

8. Součinnost správci

S ohledem na povahu zpracování poskytne Sustainly Zákazníkovi vhodnými technickými a organizačními opatřeními v možném rozsahu součinnost při:

  • vyřizování žádostí subjektů údajů dle kapitoly III GDPR. Obdrží-li Sustainly takovou žádost přímo, věcně na ni neodpoví, odkáže subjekt údajů na Zákazníka a bez zbytečného odkladu Zákazníka vyrozumí;
  • plnění povinností dle čl. 32 až 36 GDPR, tj. zabezpečení zpracování, ohlašování porušení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace.

Součinnost přesahující rozumně požadovaný rozsah nebo vyplývající z toho, že Zákazník službu vhodně nenastavil, může být po předchozím upozornění účtována dle standardních sazeb Sustainly.

9. Porušení zabezpečení osobních údajů

Sustainly vyrozumí Zákazníka bez zbytečného odkladu, nejpozději však do 48 hodin poté, co se dozví o porušení zabezpečení osobních údajů týkajícím se údajů zpracovávaných pro Zákazníka. Oznámení popíše povahu porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, pravděpodobné důsledky a přijatá či navrhovaná opatření. Nejsou-li úplné informace ihned k dispozici, budou poskytnuty postupně bez zbytečného dalšího odkladu.

Sustainly neohlašuje porušení dozorovým úřadům ani subjektům údajů za Zákazníka, ledaže mu to Zákazník písemně uloží.

10. Vrácení a výmaz

Po ukončení služeb může Zákazník po dobu 30 dnů exportovat svá data a vygenerované reporty. Po uplynutí této lhůty Sustainly do 90 dnů od ukončení vymaže veškeré osobní údaje zpracovávané pro Zákazníka, včetně údajů ze záloh v souladu s cyklem rotace záloh, ledaže právo EU nebo České republiky vyžaduje jejich další uchování. Na žádost Sustainly výmaz písemně potvrdí.

11. Audit

Sustainly poskytne Zákazníkovi veškeré informace nezbytné k doložení souladu s čl. 28 GDPR a umožní audity, včetně inspekcí, prováděné Zákazníkem nebo jím pověřeným auditorem, a poskytne k nim součinnost.

Sustainly nejprve zodpoví přiměřené písemné žádosti o informace a poskytne aktuální bezpečnostní dokumentaci. Nepostačuje-li to, lze provést audit na místě nejvýše jednou ročně, na základě 30denního písemného oznámení, v pracovní době, bez nepřiměřeného narušení provozu, za podmínek mlčenlivosti a na náklady Zákazníka — ledaže audit odhalí podstatný nesoulad, pak nese přiměřené náklady Sustainly. Další audity lze provést po porušení zabezpečení osobních údajů nebo vyžaduje-li to dozorový úřad.

12. Předávání do třetích zemí

Osobní údaje jsou zpracovávány a uloženy v Evropské unii. Sustainly nepředá osobní údaje mimo EHP bez povolení Zákazníka a bez platného mechanismu předání dle kapitoly V GDPR — tedy rozhodnutí o odpovídající ochraně dle čl. 45 nebo standardních smluvních doložek dle čl. 46 spolu s posouzením dopadu předání a případnými nezbytnými doplňkovými opatřeními. Každé takové předání bude uvedeno v Příloze 3.

13. Odpovědnost a trvání

Odpovědnost dle tohoto Dodatku podléhá omezením uvedeným v Obchodních podmínkách v rozsahu přípustném právními předpisy. Nic v tomto Dodatku neomezuje odpovědnost kterékoli strany vůči subjektům údajů nebo dozorovým úřadům dle čl. 82 a 83 GDPR.

Tento Dodatek nabývá účinnosti prvním užitím platformy Zákazníkem a trvá po dobu, po kterou Sustainly zpracovává osobní údaje pro Zákazníka. Články 4, 10, 11 a 13 zůstávají v platnosti i po ukončení.

Příloha 1 — Popis zpracování

Předmět: poskytování platformy Sustainly pro ESG reporting, výpočet uhlíkové stopy podniku a produktu a hodnocení klimatických rizik.

Doba trvání: po dobu platnosti Obchodních podmínek, prodlouženou o lhůty pro výmaz dle článku 10.

Povaha a účel: shromažďování, strukturování, ukládání, extrakce, analýza, výpočet, generování reportů a výmaz informací obsažených v dokumentech nahraných Zákazníkem, za účelem vytvoření objednaných výstupů.

Kategorie osobních údajů: osobní údaje obsažené příležitostně v nahraných podnikových záznamech. Zpravidla: jména, pracovní pozice a pracovní kontaktní údaje zaměstnanců, podepisujících osob a kontaktních osob dodavatelů uvedené na fakturách, ve smlouvách, na vyúčtováních energií, ve mzdových přehledech a finančních záznamech; a identifikátory typu osobního čísla zaměstnance. O tom, co nahraje, rozhoduje Zákazník, jemuž je uloženo nenahrávat zvláštní kategorie osobních údajů.

Kategorie subjektů údajů: zaměstnanci a dodavatelé Zákazníka; zaměstnanci a zástupci dodavatelů, zákazníků a obchodních partnerů Zákazníka.

Četnost: průběžně, po dobu poskytování služeb.

Příloha 2 — Technická a organizační opatření

Řízení přístupu. Přístup podle rolí; správcovský přístup na principu minimálních oprávnění; individuální jmenné účty bez sdílených přihlašovacích údajů; vícefaktorové ověření u správcovských a infrastrukturních účtů; přezkum přístupu při změně role a jeho odebrání při odchodu.

Šifrování. TLS 1.2 a vyšší pro veškerý přenos dat; šifrování uložených dat a záloh; hesla ukládána moderním algoritmem s použitím soli.

Oddělení. Logické oddělení dat jednotlivých Zákazníků; oddělení produkčního prostředí od vývojového a testovacího; produkční osobní údaje nejsou využívány k testování.

Dostupnost a odolnost. Pravidelné automatizované zálohování s určenou dobou uchování; dokumentovaný postup obnovy a jeho pravidelné testování; hostingová infrastruktura v EU.

Logování a monitoring. Aplikační a přístupové logy; uchování bezpečnostních logů po dobu 12 měsíců; monitoring neobvyklých přístupů.

Správa zranitelností. Včasné záplatování infrastruktury a závislostí; skenování zranitelností v závislostech; řízení změn u produkčních nasazení.

Organizační opatření. Závazky mlčenlivosti pro všechny pracovníky s přístupem k datům; školení v oblasti ochrany osobních údajů; dokumentovaný postup reakce na incidenty včetně interní eskalace a vyrozumění Zákazníka; písemné smlouvy o zpracování se všemi dalšími zpracovateli; vedení záznamů o činnostech zpracování dle čl. 30 odst. 2 GDPR.

Výmaz. Dokumentovaný postup pro výmaz a vrácení dat Zákazníka po ukončení, zahrnující zálohy.

Máte dotazy k ochraně osobních údajů nebo podmínkám?

Náš tým pro dodržování předpisů je vám plně k dispozici.

info@sustainly.tech