Právní informace

Smlouva o zpracování osobních údajů

Zpracovatelská smlouva podle čl. 28 GDPR pro zákazníky služby Flotilo. Tato smlouva je veřejně dostupná pro předchozí seznámení a stává se součástí smluvního rámce nejpozději přijetím hlavní smlouvy, potvrzením právních dokumentů nebo jiným prokazatelným elektronickým přijetím mezi stranami.

Účinnost od: 2026-09-14 | Verze: 2026-09-14.1

Správce (zákazník)

Zákazník platformy Flotilo — podnikatel, firma, OSVČ nebo jiná osoba jednající v rámci své podnikatelské či profesní činnosti, která uzavřela smlouvu o poskytování služeb Flotilo nebo službu používá pro svou organizaci (dále jen „Správce“).

Zpracovatel (Flotilo)

Flotilo je název softwarové služby a obchodní označení. Zpracovatelem a právním provozovatelem služby je níže uvedený provozovatel.

Provozovatel: Jan Šidlo
IČO: 29606454
Sídlo: Dobřínsko 152, 672 01 Dobřínsko, Česká republika
Země: Česká republika
Zápis: zapsán v živnostenském rejstříku

Předmět a účel zpracování

Tato smlouva upravuje práva a povinnosti smluvních stran při zpracování osobních údajů Zpracovatelem jménem Správce v souvislosti s poskytováním služby Flotilo — SaaS platformy pro řízení vozového parku. Smlouva je nedílnou součástí hlavní smlouvy o poskytování služeb Flotilo (dále jen „Hlavní smlouva“).

Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce, ledaže zpracování vyžaduje právo Unie nebo členského státu, které se na Zpracovatele vztahuje. V takovém případě Zpracovatel informuje Správce o tomto právním požadavku před zpracováním, ledaže by takové informování daný právní předpis zakazoval z důležitých důvodů veřejného zájmu.

Účelem zpracování je poskytování služby, která zahrnuje:

  • správu uživatelských účtů (vlastníci, dispečeři, řidiči);
  • volitelné rozdělení provozních přehledů a upozornění přiřazením řidičů konkrétním vlastníkům nebo dispečerům;
  • plánování, evidenci a sledování přepravních zakázek, nakládek a vykládek;
  • sledování GPS polohy vozidel a řidičů v reálném čase, včetně interního odhadu příjezdu a vyhodnocení zpoždění;
  • uchování zákazníkem nahraných tachografových souborů .ddd, jejich třídění do firemních složek a vytváření odvozených provozních přehledů;
  • zpřístupnění omezeného veřejného odkazu pro sledování konkrétní cílové nakládky nebo vykládky na pokyn Správce, včetně jejího označení a adresy, bez přesné GPS polohy vozidla;
  • správu objednávek, přepravních dokumentů, PDF, skenů a fotografií vázaných k přepravním zakázkám nebo jejich bodům trasy;
  • zasílání mobilních push notifikací řidičům a provozních FCM/Web Push upozornění oprávněným vlastníkům a dispečerům;
  • fakturaci a správu předplatného prostřednictvím platební brány.

Nouzová přenosová zpráva Web Push/FCM je záměrně omezená a neobsahuje volně napsaný důvod. Přihlášená webová stránka může po autorizovaném načtení dat příslušné firmy vytvořit místní systémové oznámení s typem události, jménem řidiče, vozidlem a SPZ; jeho viditelnost na uzamčené obrazovce řídí nastavení zařízení. Přijetí zprávy poskytovatelem přenosu není potvrzením, že ji konkrétní člověk skutečně viděl.

V provozní části služby se odhad příjezdu a vyhodnocení zpoždění počítá interně z GPS polohy, krátkodobé historie poloh, pořadí bodů trasy a plánovaných servisních časů. Google Maps Platform může být využita pro mapové podklady, vyhledání míst, geokódování a náhled či detail trasy tam, kde uživatel mapovou funkci skutečně vyvolá.

Zpracování probíhá po celou dobu trvání Hlavní smlouvy. Po ukončení se Zpracovatel řídí ustanoveními o výmazu a vrácení údajů (viz níže).

Přílohy přeprav, fotografie, PDF, skeny, objednávky a doklady nahrané k přepravám nebo jejich bodům trasy se ve výchozím nastavení uchovávají 30 dní od nahrání. Tachografové soubory .ddd a z nich odvozené tachografové výstupy se ve výchozím nastavení uchovávají 3 roky. Flotilo není samostatná dlouhodobá archivační nebo zálohovací služba Správce; Správce odpovídá za vlastní zákonné archivační povinnosti, včasný export dat a uchování originálních podkladů mimo službu.

Nahrání tachografového souboru do aplikace, jeho zařazení do složky a následné zobrazení nebo export výstupů se považuje za doložený pokyn Správce ke zpracování a hostingu těchto dat v rámci sjednané služby.

Nahrání objednávky, PDF, skenu, fotografie nebo jiného přepravního dokumentu do aplikace a jeho zpřístupnění oprávněným uživatelům nebo přidělenému řidiči se považuje za doložený pokyn Správce ke zpracování, hostingu a zpřístupnění těchto dat v rámci sjednané služby.

Správce bere na vědomí, že pokyny udělené prostřednictvím aplikace, nastavení rolí, zapnutí sledování GPS polohy, nahrání souboru, aktivace veřejného odkazu se stavem, export nebo výmaz dat jsou pokyny Správce ve smyslu čl. 28 GDPR, pokud je provede oprávněný účet zákazníka.

Správce odpovídá za to, které osoby jsou oprávněnými uživateli služby, komu předá firemní registrační kód nebo pozvánku, jaké role těmto osobám nastaví a kdy jim přístup odebere. Úkony vlastníka, dispečera, administrátora-dispečera, řidiče nebo jiné osoby přizvané Správcem se pro účely této smlouvy považují za pokyny Správce, pokud byly provedeny z účtu nebo přístupu navázaného na Správce.

Testovací, beta či interní účty a účty pro uzavřené testování, zejména účty s e-mailovou doménou @flotilo.test, jsou dočasné technické účty určené pouze k ověření služby. Nejsou určeny pro reálný provoz, reálné přepravy, reálné zákaznické dokumenty ani důvěrná produkční data. Podrobná pravidla testování, včetně zákazu sdílení přístupů, retence 14 až 60 dnů a hlášení úniků nebo omylem nahraných reálných dat, jsou uvedena v obchodních podmínkách a zásadách ochrany soukromí.

Test, beta, internal or closed testing accounts, especially accounts using the @flotilo.test e-mail domain, are temporary technical accounts used only to verify the service. They are not intended for production use, real transport operations, real customer documents or confidential production data. Detailed testing rules, including credential sharing restrictions, 14 to 60 day retention and reporting of leaks or accidental real-data uploads, are set out in the Terms and Privacy Policy.

Kategorie údajů a subjektů údajů

Kategorie subjektů údajů:

  • Řidiči — zaměstnanci nebo smluvní pracovníci Správce využívající mobilní aplikaci Flotilo;
  • Dispečeři — zaměstnanci nebo pověřené osoby Správce využívající webovou aplikaci;
  • Vlastníci — statutární zástupci nebo oprávněné osoby Správce s administrátorským přístupem;
  • Kontaktní osoby přepravy — fyzické osoby u odesílatelů, příjemců a míst nakládky nebo vykládky, jejichž údaje vloží do služby Správce nebo jeho uživatelé;
  • Další osoby v zákaznickém obsahu — fyzické osoby uvedené nebo zachycené v poznámkách, objednávkách, PDF, skenech, fotografiích a jiných přepravních dokumentech vložených Správcem nebo jeho uživateli.
Kategorie údajů Příklady
Identifikační a kontaktní Jméno, příjmení, e-mail, firemní příslušnost a role uživatele; jména, kontaktní údaje a adresy kontaktních osob přepravy
Přihlašovací a autentizační Hash hesla, Sanctum tokeny, FCM/Web Push tokeny
Údaje o poloze (GPS) Zeměpisná šířka a délka, časové razítko, rychlost, krátkodobé GPS vzorky pro odhadovaný čas příjezdu a řešení incidentů, historie tras dle nastavení správce a auditní událost nouzového vypnutí s časem, řidičem, vozidlem a uvedeným důvodem
Provozní údaje o přepravě Trasy, body trasy, časy, stavy, poznámky, objednávky, PDF, skeny, fotografie, přepravní dokumenty, podpisy a jiný zákazníkem vložený obsah, omezený veřejný odkaz se stavem a odhadovaným časem příjezdu a metadata jeho přístupů
Tachografová data Soubory .ddd, číslo karty řidiče, jméno řidiče, registrační značka, doby řízení, odpočinků, práce a pohotovosti, události a odvozené přehledy porušení
Údaje o vozidlech název vozidla, SPZ, stav a přiřazení řidiče
Technické a provozní IP adresy, user agent, logy aktivity, nastavení provozního pohledu, vazby dispečer–řidič a autorizace náhradního příjemce kritické události
Fakturační (Flotilo jako správce) Fakturační adresa, IČO, DIČ, historie plateb (Stripe)

Zpracovatel nezpracovává zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR, ledaže je Správce do systému vloží z vlastní iniciativy (např. v poznámkách nebo dokumentech).

Detailní GPS vzorky používané pro interní odhad příjezdu a řešení incidentů jsou ve výchozím nastavení automaticky mazány po 30 dnech. Auditní události nouzového vypnutí GPS se ve výchozím nastavení automaticky mažou po 365 dnech; případná minimální vazba autorizovaného náhradního příjemce kritické události se maže společně s událostí. Google odvozené lat/lng a případná pomocná technická mezipaměť adres používaná pro geokódování nebo kompatibilitu se staršími daty jsou u starých dokončených nebo zrušených přeprav mazány po nastavené retenční době, výchozí hodnota je 30 dní; aktivní, plánované a šablonové provozní údaje se tímto automatickým mazáním nemažou, aby nebyl omezen provoz služby; hodnota place_id může zůstat uložena jako technický referenční identifikátor. Provozní adresa bodu trasy uložená u přepravy se řídí retenční politikou Správce.

Povinnosti zpracovatele (Flotilo)

Pokyny Správce

Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce obsažených v této smlouvě, Hlavní smlouvě, konfiguraci provedené v aplikaci a dalších písemných pokynech. Pokud se Zpracovatel domnívá, že pokyn je v rozporu s GDPR, neprodleně o tom Správce informuje.

Pokud zpracování nad rámec doložených pokynů Správce vyžaduje právo Unie nebo členského státu, které se na Zpracovatele vztahuje, informuje Zpracovatel Správce o tomto právním požadavku před zahájením zpracování, ledaže by takové informování daný právní předpis zakazoval z důležitých důvodů veřejného zájmu.

Aktivace sdíleného odkazu pro sledování konkrétní nakládky nebo vykládky se považuje za doložený pokyn Správce ke zpřístupnění omezeného stavového výstupu s označením a adresou daného bodu trasy a odhadovaným časem příjezdu třetí osobě. Zpracovatel v tomto režimu nezpřístupňuje přesnou GPS polohu, historii trasy, identitu řidiče ani interní poznámky.

Zpracovatel nenese odpovědnost za to, zda Správce získal tachografové soubory zákonným způsobem, zda je smí uchovávat po zvolenou dobu nebo zda je interně zpřístupnil jen oprávněným osobám; za tyto oblasti odpovídá Správce.

Automatizované zpracování tachografových souborů .ddd, objednávek, PDF, skenů, fotografií a jiných nahraných dokumentů je technickou službou prováděnou podle pokynu Správce. Pokud je soubor novější, poškozený, neúplný, nestandardní nebo systémem nerozpoznaný, může jej Zpracovatel pouze uložit, označit varováním nebo zpracovat v omezeném rozsahu; Zpracovatel tím nepotvrzuje zákonnost, úplnost, správnost ani důkazní použitelnost obsahu souboru.

Zpracovatel nenese odpovědnost za zákonnost, správnost, úplnost, přiměřenost ani potřebnost údajů obsažených v objednávkách, PDF, skenech, fotografiích, poznámkách nebo jiných přepravních dokumentech vložených Správcem nebo jeho uživateli. Za právní titul nahrání, uchování a zpřístupnění těchto dokumentů odpovídá Správce.

Zpracovatel je oprávněn v nezbytném rozsahu nahlížet do metadat, provozních údajů a vybraných zákaznických dat prostřednictvím interního administrátorského nástroje, pokud je to potřebné pro provoz služby, technickou podporu, fakturaci, bezpečnost, řešení incidentů, audit, splnění zákonné povinnosti, obranu právních nároků nebo provedení doloženého pokynu Správce. Zpracovatel nesmí takový přístup použít pro jiné účely.

Důvěrnost a oprávněné osoby

Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Přístup získají pouze osoby, které jej potřebují pro plnění svých povinností, a tato povinnost mlčenlivosti trvá i po skončení jejich zapojení. Zapojení dílčích zpracovatelů se řídí samostatnými povinnostmi podle této smlouvy a čl. 28 GDPR.

Správce odpovídá také za splnění informační povinnosti vůči řidičům, zaměstnancům a dalším subjektům údajů, za právní titul monitoringu a za to, že případné použití tachografových výstupů vůči kontrolním orgánům, zaměstnancům nebo obchodním partnerům odpovídá právním předpisům a jeho interním procesům.

Pokud Správce udělí pokyn, který je podle Zpracovatele zjevně protiprávní, bezpečnostně rizikový nebo technicky nepřiměřený, může Zpracovatel jeho provedení odmítnout, pozastavit nebo požadovat jeho upřesnění. Tím není dotčena povinnost Zpracovatele informovat Správce o důvodu odmítnutí, pokud tomu nebrání právní předpis nebo bezpečnostní riziko.

Bezpečnostní opatření

Zpracovatel s přihlédnutím ke stavu techniky, nákladům, povaze a rozsahu zpracování provede vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku.

Řízení přístupu
  • RBAC s třemi úrovněmi (vlastník, dispečer, řidič)
  • Token autentizace (Laravel Sanctum) pro mobilní API
  • Oddělení dat jednotlivých firem na úrovni databáze (company_id)
  • Oddělený interní administrátorský panel s povinným TOTP 2FA, IP allowlistem a neveřejnou cestou
Šifrování a přenos
  • Produkční provoz přes HTTPS/TLS
  • Hesla v hashované podobě (bcrypt)
  • Session cookie s HttpOnly a SameSite atributy; Secure atribut podle deploymentu
  • Mobilní autentizační údaje v zabezpečeném úložišti zařízení a šifrovaná místní mezipaměť pro provoz bez připojení
  • GPS a další provozní údaje na serveru chráněné autentizací, tenantovou izolací, oprávněními, omezenou retencí a zabezpečením infrastruktury; jednotlivá databázová pole nemusí být samostatně aplikačně šifrována
Ochrana aplikace
  • Ochrana proti CSRF
  • Content Security Policy (CSP) s logováním
  • Rate limiting API endpointů
  • Kontrola vstupů včetně ověření skutečného typu souboru podle jeho hlavičky, limitů velikosti a volitelné antivirové kontroly nahrávaných souborů
Monitoring a databáze
  • Logování bezpečnostních událostí a vybraných administrativních zásahů
  • PostgreSQL s oddělením dat jednotlivých firem
  • Oddělení produkčního a testovacího prostředí v rozsahu skutečně nasazeného provozního režimu
  • Zákaznické soubory ukládané mimo veřejnou složku webu s přístupem pouze přes přihlášené a oprávněné aplikační cesty
  • Přepravní dokumenty zpřístupňované pouze oprávněným uživatelům nebo přiděleným řidičům přes přihlášené a autorizované aplikační cesty; pokud by byly použity podepsané odkazy, pouze časově omezeně a auditovatelně

Zpracovatel průběžně podle provozních možností přezkoumává a aktualizuje bezpečnostní opatření s ohledem na aktuální hrozby a stav techniky.

V rozsahu dostupných informací o službě, bezpečnostních opatřeních, retenci, subprocesorech a provozních procesech poskytne Zpracovatel Správci přiměřené podklady potřebné pro splnění povinností Správce podle čl. 32 až 36 GDPR, zejména pro posouzení bezpečnosti zpracování, vyhodnocení rizik, případné posouzení vlivu na ochranu osobních údajů (DPIA) nebo předchozí konzultaci s dozorovým úřadem. Zpracovatel neposkytuje právní posouzení interních procesů Správce ani nenahrazuje jeho vlastní dokumentaci souladu s právními předpisy.

Pokud je u exportu tachografových přehledů použit formát CSV, Zpracovatel technicky omezuje běžné vkládání aktivního obsahu při otevření v tabulkových programech a nastavuje hlavičky bránící ukládání citlivého obsahu do veřejných mezipamětí.

Subprocesory (dílčí zpracovatelé)

Správce tímto uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů. Zpracovatel informuje Správce o jakýchkoli zamýšlených změnách s dostatečným předstihem. Správce má právo vznést námitku do 30 dnů od oznámení.

Přehled z důvodu transparentnosti uvádí také technické příjemce přenosu oznámení zvolené prohlížečem nebo operačním systémem. Jejich zařazení v tabulce samo neurčuje právní roli; ta se posuzuje podle skutečně použité služby a jejích aktuálních podmínek. Povinnosti pro Dílčí zpracovatele se uplatní na každého poskytovatele v rozsahu, v jakém v daném zpracování skutečně vystupuje jako další zpracovatel.

Subprocesor / technický příjemce Právní / technická role Účel Lokalita
Stripe, Inc. / Stripe Payments Europe, Limited Dílčí zpracovatel nebo jiný příjemce podle konkrétní platební služby platební brána, správa předplatného, platební stránka, fakturace a portál pro správu předplatného EU a případně další země dle infrastruktury Stripe
Google LLC / Google Ireland Limited Dílčí zpracovatel nebo jiný příjemce podle konkrétní mapové služby mapové podklady, vyhledání míst, geokódování a jednorázový náhled či detail trasy přepravy EU a případně další země dle infrastruktury Google
Google LLC / Google Ireland Limited (Firebase Cloud Messaging a Chrome Web Push) Dílčí zpracovatel nebo jiný příjemce podle konkrétní push služby push notifikace pro mobilní aplikaci a web push v prohlížečích založených na službě Google EU a případně další země dle infrastruktury Google
Mozilla Corporation (Mozilla Push Service / Firefox) Technický příjemce zvolený prohlížečem; právní role podle aktuálních podmínek služby doručování uživatelem aktivovaných web push notifikací ve Firefoxu EU a případně další země dle infrastruktury Mozilla
Apple Inc. (Apple Push Notification service / Safari Web Push) Technický příjemce zvolený prohlížečem nebo systémem; právní role podle aktuálních podmínek služby doručování uživatelem aktivovaných web push notifikací v Safari a na zařízeních Apple EU a případně další země dle infrastruktury Apple
Microsoft Corporation (Windows Push Notification Services / Edge) Technický příjemce zvolený prohlížečem nebo systémem; právní role podle aktuálních podmínek služby doručování uživatelem aktivovaných web push notifikací v Edge a systému Windows EU a případně další země dle infrastruktury Microsoft
Brevo / Sendinblue GmbH Dílčí zpracovatel nebo jiný příjemce podle produkční smlouvy transakční e-maily, onboarding, bezpečnostní oznámení, billing a support komunikace EU / dle infrastruktury Brevo
Český hosting Dílčí zpracovatel nebo jiný příjemce podle produkční smlouvy doména, DNS a e-mailová schránka pro podporu a právní/fakturační komunikaci Česká republika / EU
Hetzner Online GmbH Dílčí zpracovatel provoz aplikace, databáze, zálohy, privátní úložiště souborů a serverová infrastruktura Německo / EU

Zpracovatel smluvně uloží každému poskytovateli, který v konkrétním zpracování vystupuje jako Dílčí zpracovatel, stejné povinnosti ochrany osobních údajů, jaké stanoví tato smlouva, zejména povinnost poskytnout dostatečné záruky zavedení vhodných technických a organizačních opatření. Pokud Dílčí zpracovatel své povinnosti v oblasti ochrany údajů nesplní, zůstává Zpracovatel vůči Správci plně odpovědný za plnění jeho povinností.

Aktuální veřejný přehled hlavních subprocesorů je současně zveřejněn v Zásadách ochrany soukromí.

Práva subjektů údajů

Zpracovatel poskytne Správci přiměřenou součinnost v rozsahu dostupné funkcionality služby a support procesu při plnění povinností reagovat na žádosti o výkon práv subjektů údajů dle čl. 15–22 GDPR:

  • právo na přístup (čl. 15);
  • právo na opravu (čl. 16);
  • právo na výmaz (čl. 17);
  • právo na omezení zpracování (čl. 18);
  • právo na přenositelnost údajů (čl. 20);
  • právo vznést námitku (čl. 21).

Pokud se subjekt údajů obrátí přímo na Zpracovatele, Zpracovatel žádost neprodleně předá Správci a vyčká jeho pokynů.

Zpracovatel umožní Správci upravit nebo vymazat osobní údaje v rozsahu dostupné funkcionality systému. Automatické retenční mazání starých nahraných souborů se považuje za předem sjednaný pokyn Správce podle této smlouvy a právních dokumentů služby. Tam, kde aplikace neposkytuje samoobslužný export nebo zásah, poskytne Zpracovatel přiměřenou součinnost prostřednictvím support procesu a interních provozních nástrojů.

Zpracovatel může před poskytnutím součinnosti přiměřeně ověřit, že žádost skutečně pochází od oprávněného Správce nebo jeho pověřené osoby.

Běžná součinnost v rozsahu dostupné funkcionality služby a přiměřeného supportu je součástí služby. Mimořádně rozsáhlé, opakované nebo technicky náročné požadavky, které přesahují běžný provoz služby, mohou být provedeny za přiměřenou náhradu nákladů po předchozím odsouhlasení se Správcem, pokud kogentní právo nestanoví jinak.

Kontakt pro žádosti: sidlo@flotilo.cz

Oznamování incidentů

Zpracovatel bez zbytečného odkladu po zjištění porušení zabezpečení osobních údajů informuje Správce.

Oznámení obsahuje alespoň:

  • popis povahy porušení zabezpečení;
  • kategorie a přibližný počet dotčených subjektů údajů;
  • kategorie a přibližný počet dotčených záznamů;
  • popis pravděpodobných důsledků porušení;
  • popis opatření přijatých nebo navržených ke zmírnění nepříznivých účinků.

Pokud nelze informace poskytnout současně, Zpracovatel je poskytne postupně bez zbytečného odkladu v rozsahu, v jakém je má k dispozici. Zpracovatel poskytne Správci přiměřenou součinnost z dostupných informací při plnění oznamovací povinnosti vůči dozorovému úřadu (čl. 33 GDPR) a při případném oznamování subjektům údajů (čl. 34 GDPR).

Ukončení a výmaz dat

Zrušení automatického obnovení předplatného, jeho neprodloužení nebo přechod účtu do neaktivního stavu není samo o sobě pokynem k výmazu podle čl. 28 odst. 3 písm. g) GDPR ani žádostí o úplné odstranění firemního účtu. Po skončení uhrazeného období může být přístup ke službě omezen nebo deaktivován; tím nejsou dotčeny standardní retenční lhůty jednotlivých kategorií dat ani právo Správce požádat o export nebo výmaz.

Po ukončení poskytování služeb zahrnujících zpracování osobních údajů Zpracovatel dle volby Správce:

  • vrátí Správci všechny osobní údaje zpracovávané jeho jménem, které jsou ke dni vyřízení ve službě nebo jejích provozních úložištích, v bezpečném běžně používaném strojově čitelném formátu; podle kategorie dat může jít o CSV, JSON Lines, původní soubor nebo jejich kombinaci, a následně údaje a jejich kopie vymaže v souladu s body níže; nebo
  • na základě ověřeného pokynu Správce osobní údaje vymaže bez předchozího exportu.

Správce může tuto volbu sdělit prostřednictvím dostupné funkce pro odstranění účtu nebo ověřeným požadavkem na kontaktech Zpracovatele. Pokud Správce samostatný pokyn nevydá, uděluje přijetím této smlouvy Zpracovateli pokyn, aby po skončení aktivního poskytování služby omezil další zpracování a na jednotlivé kategorie dat použil retenční lhůty popsané v této smlouvě, zásadách ochrany soukromí a obchodních podmínkách. Po uplynutí příslušné lhůty jsou osobní údaje vymazány nebo anonymizovány. Tento výchozí postup neznamená automatické smazání celého firemního účtu po 30 dnech ani neomezené uchování provozních osobních údajů.

U tachografových dat může export zahrnovat jak původní soubory .ddd uložené ve službě, tak odvozené souhrny, události a přehledy porušení, pokud jsou v daném okamžiku v systému dostupné a jejich poskytnutí nebrání zákonná povinnost, obrana právních nároků nebo krátkodobá technická záloha.

Zpracovatel potvrdí provedení výmazu na žádost Správce. Identifikační údaje smluvní strany, fakturační a účetní záznamy, evidence přijetí právních dokumentů, bezpečnostní záznamy a podklady nezbytné pro obranu právních nároků může provozovatel uchovávat jako samostatný správce pouze po dobu odpovídající danému účelu. Povinnost výmazu se nevztahuje na osobní údaje, jejichž uchování vyžaduje právo Unie nebo členského státu.

Kopie obsažené v bezpečnostních zálohách se odstraní uplynutím běžného retenčního cyklu záloh. Po ukončení služby se nepoužívají k běžnému provoznímu zpracování; mohou být obnoveny pouze při obnově po havárii, bezpečnostním incidentu nebo splnění právní povinnosti, přičemž se na obnovená data znovu použijí příslušné pokyny k výmazu a retenční pravidla.

Pokud provozovatel ukončí poskytování služby jako celku, oznámí to Správci přiměřeným způsobem, pokud to okolnosti umožňují, a poskytne mu 30 dní na export dostupných dat. Po uplynutí této lhůty mohou být data a soubory Správce smazány v rozsahu uvedeném výše.

Smluvní příloha A — ukončení a export dat

Tato příloha je samostatným smluvním ujednáním mezi zákazníkem a Flotilo. Použije se na zákaznická data a digitální aktiva dostupná ve službě, tedy i na data, která nejsou osobními údaji. V rozsahu, v němž se na službu použije kapitola VI nařízení Evropského parlamentu a Rady (EU) 2023/2854 (Data Act), představuje níže popsaný export na ověřenou e-mailovou žádost zdrojovou součinnost Flotilo. Kogentní práva zákazníka zůstávají nedotčena. V otázkách ukončení, přechodu a exportu digitálních aktiv má tato příloha přednost před rozporným obecným ustanovením Hlavní smlouvy.

Postup přes kontaktní e-mail a smazání bez exportu

  1. Oprávněný vlastník nebo administrátor firmy napíše z e-mailu svého účtu na sidlo@flotilo.cz a požádá o export dostupných dat firmy.
  2. Flotilo přiměřeně ověří totožnost a oprávnění žadatele a připraví samostatný balíček firmy. Časově omezený podepsaný HTTPS odkaz odešle na ověřený e-mail žadatele; stažení vyžaduje přihlášení aktivního ověřeného vlastníka nebo administrátora stejné firmy. Switching balíček lze bezpečně zpřístupnit už během doby přechodu a musí být k dispozici nejpozději při jejím skončení. Zůstane opakovaně dostupný nejméně 30 kalendářních dnů po skončení doby přechodu a současně nejméně 30 kalendářních dnů od svého skutečného vytvoření.
  3. Chce-li zákazník použít data u jiné služby, v žádosti uvede přesný název a e-mail cílového poskytovatele a výslovně jej pověří převzetím. Flotilo tomuto kontaktu po ověření pokynu odešle samostatný časově omezený HTTPS odkaz a přístupový kód, který není součástí URL. Zákazník i pověřený cílový poskytovatel mají ve stejné době a stejném rozsahu přístup pouze pro čtení ke konkrétnímu ZIP a jeho strojovým metadatům; přístup neposkytuje účet ani jinou část Flotilo. Zákazník odpovídá za správnost kontaktu a rozsah pověření.
  4. Další nahrání, import a použití balíčku ve vlastní infrastruktuře nebo u cílové služby provede zákazník sám nebo prostřednictvím jím výslovně pověřené osoby.
  5. Okamžité smazání firmy v aplikaci je samostatná varianta výmazu bez přenosu. Pokud zákazník potřebuje export, musí o něj požádat a převzít jej před smazáním; po smazání už provozní data nelze z běžného systému obnovit pro export.
  6. Zákazník může zvolit jednu nebo více zákonných variant: přechod k cílovému poskytovateli, přechod do vlastní infrastruktury a výmaz exportovatelných dat. Pokud by se na konkrétní ukončení povinně použily delší kogentní lhůty nebo další source-side povinnosti podle Data Act, Flotilo je splní v zákonném rozsahu; tím se však nezavazuje k řízení cílové migrace.

Výpovědní doba požadovaná Flotilo nepřesáhne dva měsíce. Pokud se na konkrétní ukončení použije zákonný switching režim, Flotilo svou zdrojovou součinnost spočívající v přípravě dostupného standardního exportu dokončí nejpozději do 30 kalendářních dnů po skončení výpovědní doby. Lhůta pro vyzvednutí v délce nejméně 30 kalendářních dnů začíná až po skončení této doby přechodu. Pokud zákazník požaduje ukončení spojené se zákonným switching procesem a standardní source-side export nelze po skončení výpovědní doby technicky dokončit do 30 kalendářních dnů, Flotilo zákazníka do 14 pracovních dnů informuje o důvodu a náhradní době, která nepřesáhne sedm měsíců. Zákazník může dobu přechodu jednou prodloužit. Flotilo oznámí známá rizika kontinuity, která se týkají vytvoření a stažení jeho balíčku, a ukončení bez zbytečného odkladu potvrdí.

Během doby přechodu Flotilo jedná v dobré víře, zachová vysokou úroveň zabezpečení, poskytne zákazníkovi a jím oprávněným třetím osobám přiměřenou zdrojovou součinnost a při řádně hrazené službě zachová kontinuitu i všechny smluvně sjednané funkce potřebné k přechodu. Zákazník může po tuto dobu používat Flotilo souběžně s cílovou službou nebo vlastní infrastrukturou a obdrží známá rizika a informace potřebné pro vlastní exit plán. Pro přípravu cílového importu může požádat o samostatný informační export. Switching snapshot vytvořený během přechodu je od svého vytvoření technicky svázán s verzí exportovatelných dat. Před potvrzením úspěšného dokončení Flotilo znovu vytvoří kontrolní obraz tenantových dat a původních souborů a porovná jeho verzi a kontrolní součty s konkrétním balíčkem. Při jakékoli neshodě potvrzení selže a musí se připravit aktualizovaný export. Úspěšné potvrzení současně uzamkne další provozní zápisy; nejde o uživatelský real-time monitoring ani sledování práce zaměstnanců.

Hlavní smlouva se pro daný switching proces považuje za ukončenou okamžikem úspěšného dokončení přechodu. Elektronické potvrzení zákazníka nebo jím pověřeného cílového poskytovatele slouží jako důkaz úspěšného dokončení a jako provozní podklad pro ukončení běžného aplikačního přístupu, ověření konce účtování a následný výmaz. Běžné poplatky nesmějí pokračovat po účinném ukončení; časově omezené převzetí už připraveného exportu zůstává dostupné po sjednanou retrieval dobu i bez běžného přístupu ke službě. Zvolí-li zákazník pouze výmaz bez přechodu, smlouva skončí uplynutím sjednané výpovědní doby, nejvýše dvou měsíců. Flotilo zákazníkovi okamžik ukončení bez zbytečného odkladu potvrdí.

Účetní, smluvní, bezpečnostní nebo jiné záznamy, které Flotilo musí uchovat podle práva nebo potřebuje pro určení, výkon či obhajobu právních nároků, nejsou zákaznickými digitálními aktivy určenými k dalšímu běžnému provozu. Záložní kopie doběhnou podle běžného retenčního cyklu a po ukončení se neobnovují pro běžné používání.

Exportní pracovní kopie se po skončení lhůty pro vyzvednutí automaticky odstraní. U switching exportu může po odstranění balíčku zůstat na privátním disku jen minimální technický uzavírací záznam obsahující identitu firmy a exportu, typ žádosti, rozhodné časy a booleovský důkaz, zda zákazník nebo pověřený poskytovatel zahájil převzetí. Neobsahuje data balíčku, kontaktní údaje, přístupový kód ani jeho hash; odstraní se při úplném výmazu firmy, nejpozději po čtyřech letech. Pokud jde o dokončené ukončení služby v režimu přechodu, Flotilo po skončení této lhůty odstraní z aktivních systémů také exportovatelná data a digitální aktiva zákazníka, ledaže jejich další uchování vyžaduje právo, obrana právních nároků nebo se strany výslovně dohodnou na jiné době. Samostatný informační export bez ukončení služby sám o sobě aktivní data nemaže.

Rozsah minimální součinnosti a cena

Standardní výstup tvoří jeden zákaznicky oddělený ZIP balíček s manifestem, strojovým popisem schématu a kontrolními součty SHA-256. Každá strukturovaná sada se předává současně v UTF-8 CSV a JSON Lines, datum-čas v RFC 3339/ISO 8601 v UTC s výslovným offsetem, samostatné datum jako YYYY-MM-DD a dostupné zákaznické soubory ve svém původním formátu. Přímý databázový dump, zakázkový konektor ani veřejný anonymní odkaz nejsou součástí standardního výstupu.

Flotilo poskytne zákazníkovi a v nezbytném rozsahu jím výslovně pověřenému cílovému poskytovateli přiměřené vysvětlení struktury předaného balíčku, veřejně dostupný technický popis rozhraní a bezpečný časově omezený způsob převzetí zákazníkem nebo pověřeným poskytovatelem ve stejném rozsahu. Tato informační součinnost je součástí standardního procesu. Flotilo za zákazníka nevybírá cílového poskytovatele, nekonfiguruje jeho systém, nepřenáší balíček do jeho prostředí, neprovádí import ani mapování dat, nemění zákazníkovy procesy a nezaručuje funkční shodu jiné služby. Standardní služba Flotilo tak neobsahuje spravovanou migraci ani nadstandardní migrační práce.

Za standardní export dostupných dat Flotilo neúčtuje zvláštní poplatek. Tím nejsou dotčeny běžné poplatky za službu do jejího ukončení ani náklady třetích osob, které si zákazník sám zvolí pro práci se staženým balíčkem.

Veřejný technický přehled datových struktur a formátů

Aktuální online technický přehled standardního balíčku, názvů datových sad, jejich typů, null hodnot, vztahů, formátů, použitých standardů a otevřené specifikace rozhraní je dostupný na https://www.flotilo.cz/data-export-format. Přehled se vytváří ze stejného explicitního schématu, které řídí export; nejde o evidenci zákaznických žádostí ani přístup k zákaznickým datům.

Kategorie Standardní formát
Firemní profil, uživatelské účty, role a provozní přiřazeníCSV / JSON Lines (JSONL)
Vozidla, řidiči a depoCSV / JSON Lines (JSONL)
Jízdy, šablony, body trasy a provozní událostiCSV / JSON Lines (JSONL)
Uložené polohy a historie sledování v aktuální retenciCSV / JSON Lines (JSONL)
Dokumenty, fotografie a jiné dostupné zákaznické souboryPůvodní soubory + popis obsahu
Tachografová data a uložené odvozené výstupyPůvodní soubory .ddd + CSV / JSON Lines (JSONL)
Zákaznicky relevantní fakturační metadata a evidence právních potvrzeníCSV / JSON Lines (JSONL)
Veřejné stavové odkazy a související metadataCSV / JSON Lines (JSONL) bez aktivního tajného odkazu nebo tokenu

Z exportu jsou vyčerpávajícím způsobem vyloučeny:

  • zdrojový kód, algoritmy, interní datové modely služby, interní know-how a obchodní tajemství Flotilo;
  • serverová konfigurace, infrastruktura, deploy postupy, monitoring, bezpečnostní pravidla, detekční logika a interní bezpečnostní logy;
  • hesla a jejich hashe, klíče, tokeny, relace, neveřejné přístupové odkazy, koncové body push služby a jiné autentizační nebo bezpečnostní prostředky;
  • data jiných zákazníků, poskytovatelské agregace napříč zákazníky a licencovaný mapový či jiný obsah třetích stran;
  • dočasné mezipaměti, mezivýpočty a technická data, která nejsou trvale uloženým vstupem zákazníka ani jeho uloženým výstupem.

Kategorie není vyloučena pouze proto, že je technicky uložena společně s interními daty. Flotilo zachová oddělení zákazníků a poskytne exportovatelnou část bez zpřístupnění dat jiné firmy, bezpečnostních prostředků nebo obchodního tajemství.

Jurisdikce a ochrana nepersonálních dat

Primární zákaznická data jsou provozována prostřednictvím nakonfigurovaného hostingového poskytovatele Hetzner Online GmbH v lokalitě Německo / EU. Aktuální poskytovatel a lokalita jsou současně uvedeny v seznamu subprocesorů na této stránce; produkční konfigurace nesmí zůstat nevyplněná.

Pro omezení nezákonného přístupu orgánů třetích zemí k nepersonálním datům uloženým v Unii používá Flotilo přístupová oprávnění a tenantovou izolaci, privátní úložiště mimo veřejný webový prostor, HTTPS/TLS při přenosu, smluvní závazky hostingového poskytovatele a minimalizaci zpřístupňovaných údajů. Požadavek orgánu veřejné moci právně a věcně ověří, v dovoleném rozsahu jej napadne nebo omezí a poskytne pouze právně nezbytné minimum; zákazníka informuje, pokud to právo nezakazuje.

Audit

Zpracovatel poskytne Správci přiměřené informace potřebné k doložení plnění povinností dle čl. 28 GDPR a umožní audity nebo inspekce v rozsahu vyžadovaném čl. 28 GDPR a touto smlouvou.

Podmínky auditu:

  • na přiměřené náklady Správce; pokud audit prokáže podstatné porušení povinností přičitatelné Zpracovateli, nese přiměřené náklady auditu Zpracovatel;
  • zpravidla po předchozím písemném oznámení alespoň 30 dnů předem; kratší lhůta se použije, vyžaduje-li ji právní předpis, dozorový orgán, bezpečnostní incident nebo věrohodné podezření na podstatné porušení;
  • v rozsahu nezbytném pro ověření plnění povinností;
  • způsobem, který minimálně naruší běžný provoz Zpracovatele;
  • zpravidla maximálně jednou za 12 měsíců; omezení se nepoužije při požadavku dozorového orgánu, bezpečnostním incidentu, věrohodném podezření na podstatné porušení nebo při ověření nápravy dříve zjištěného podstatného nedostatku.

Auditor je povinen zachovávat mlčenlivost o všech skutečnostech zjištěných při auditu.

Audit se provádí primárně vzdáleně formou poskytnutí dokumentace, odpovědí na bezpečnostní dotazník, ukázky relevantního nastavení nebo jiné přiměřené součinnosti. Pokud vzdálený audit nepostačuje k přiměřenému doložení plnění povinností, Zpracovatel umožní nezbytnou inspekci na místě za dohodnutého bezpečnostního režimu. Přímý přístup do produkčních systémů, zdrojových kódů, interních bezpečnostních detailů nebo dat jiných zákazníků není automatickou součástí auditu a musí být omezen na nezbytný rozsah.

Mezinárodní přenosy údajů

Zpracovatel zpracovává osobní údaje primárně v rámci Evropského hospodářského prostoru (EHP).

V případě předávání do třetích zemí (mimo EHP) Zpracovatel použije nebo se opře o vhodné záruky dle kapitoly V GDPR podle konkrétního subprocesoru, služby a dostupného právního mechanismu:

  • Rozhodnutí o odpovídající ochraně: Pokud je pro konkrétního příjemce nebo stát dostupné a použitelné.
  • Standardní smluvní doložky (SCC): Pro případy, kdy není k dispozici rozhodnutí o odpovídající ochraně.
  • Jiný platný mechanismus podle kapitoly V GDPR: Pokud odpovídá konkrétnímu subprocesoru a právní situaci.

Zpracovatel zveřejní nebo na žádost poskytne dostupné informace o hlavních subprocesorech a použitých zárukách v rozsahu, v jakém jsou pro danou službu relevantní a dostupné.

Odpovědnost a rozhodné právo

Každá strana odpovídá za škodu způsobenou porušením svých povinností dle GDPR a této smlouvy v souladu s čl. 82 GDPR. Zpracovatel odpovídá za škodu způsobenou zpracováním pouze tehdy, pokud nesplnil povinnosti GDPR určené výslovně zpracovatelům nebo pokud jednal nad rámec pokynů Správce či v rozporu s nimi.

Správce odpovídá za zákonnost svých pokynů, právní titul zpracování, splnění informačních povinností vůči subjektům údajů, zákonnost pracovního monitoringu, zákonnost nahrání a uchování tachografových dat, objednávek, PDF, skenů, fotografií a přepravních dokumentů a za to, že údaje vložené do služby smí Zpracovatel zpracovávat v rozsahu této smlouvy.

Správce nahradí Zpracovateli přiměřené škody, náklady, sankce a nároky třetích osob, které vzniknou v důsledku porušení povinností Správce nebo jeho protiprávního pokynu. Toto ujednání se neuplatní v rozsahu, v jakém škodu způsobil Zpracovatel porušením vlastních povinností podle GDPR, této smlouvy nebo Hlavní smlouvy.

Smluvní omezení odpovědnosti uvedená v Hlavní smlouvě se použijí i na tuto smlouvu v rozsahu přípustném právem. Tím nejsou dotčena práva subjektů údajů podle GDPR ani povinnosti stran, které nelze smluvně vyloučit nebo omezit.

Pokud je podle právních předpisů vůči subjektu údajů nebo dozorovému orgánu uplatněna odpovědnost Zpracovatele za okolnosti, které vznikly výlučně porušením povinností Správce, protiprávním pokynem Správce nebo údaji vloženými Správcem bez právního titulu, Správce poskytne Zpracovateli nezbytnou součinnost a nahradí mu přiměřené náklady a újmu v rozsahu přípustném právem.

Tato smlouva se řídí právním řádem České republiky. Případné spory budou řešeny příslušnými soudy České republiky.

Tato smlouva nabývá účinnosti nejpozději okamžikem uzavření Hlavní smlouvy nebo jiným prokazatelným elektronickým přijetím mezi stranami a je platná po dobu trvání Hlavní smlouvy. Ustanovení, která ze své povahy mají přetrvat ukončení (výmaz, audit, odpovědnost), zůstávají v platnosti i po ukončení smlouvy.

Změny a doplňky vyžadují písemnou nebo jinou prokazatelnou elektronickou dohodu stran, pokud Hlavní smlouva nestanoví jinak.