Smlouva o zpracování osobních údajů (AVV) — Verze pro Českou republiku
Stav: 30. září 2026Překlad. Právně závazná jazyková verze: němčina.
Smlouva o zpracování osobních údajů podle čl. 28 odst. 3 obecného nařízení o ochraně osobních údajů (GDPR) mezi zákazníkem, který pořizuje NymTime pro svou firmu (dále jen „správce“), a LazyHead e.U., majitel Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Vídeň, Rakousko (dále jen „zpracovatel“). Potvrzuje se při nákupu na nymtime.com/kaufen spolu s obchodními podmínkami (AGB) a je součástí smlouvy o užívání.
Část A — Obecná ustanovení
Část A platí stejně pro všechny správce ve všech členských státech. Část B obsahuje zvláštní ustanovení pro stát, pro který tato verze platí — zejména právní základy v souvislosti se zaměstnáním, lhůty pro uchovávání a příslušný dozorový úřad; pro správce se sídlem v tomto státě a pro provozovny v tomto státě mají přednost před částí A. Má-li správce provozovny ve více státech, platí pro údaje zaměstnanců provozovny zvláštní ustanovení verze státu, v němž se provozovna nachází. Odkazy na část B znamenají část B verze, která je v daném případě použitelná.
1. Předmět a doba trvání
(1) Zpracovatel poskytuje správci software NymTime jako software jako službu (SaaS): plánování směn, evidenci pracovní doby smartphonem zaměstnance u NFC tagů (náhradně záznam s ověřením pracoviště bez NFC), ověření pracoviště v okamžiku záznamu, evidenci přestávek v práci podle pravidla zvoleného správcem, nepřítomnosti, údaje o dostupnosti, výměnu směn, oznámení firmy (nástěnka), časové konto, přehledy hodin, export pro zpracování mezd a volitelně ukládání dokumentů včetně nahlížení dotčeným zaměstnancem, mzdové doklady, údaje o tržbách podle provozovny a interní mzdové náklady. Přitom zpracovává osobní údaje jménem správce.
(2) Doba trvání této smlouvy se řídí smlouvou o užívání (obchodní podmínky, nymtime.com/agb). Končí se smlouvou o užívání; bod 10 platí i poté, dokud nejsou všechny údaje vráceny nebo vymazány.
(3) Údaje správce se ukládají výhradně v datových centrech na území Evropské unie. Během přenosu procházejí reverzní proxy Cloudflare; e-maily a push oznámení se odesílají prostřednictvím služeb uvedených v příloze 2. Předání do třetích zemí, k nimž přitom dochází, a jejich základ (čl. 45 a čl. 46 odst. 2 písm. c) GDPR) uvádí příloha 2.
2. Povaha a účel zpracování, kategorie údajů a subjekty údajů
(1) Povaha a účel zpracování, kategorie osobních údajů a kategorie subjektů údajů jsou popsány v příloze 1. Shrnuto: správa kmenových údajů, rozvrh směn, evidence pracovní doby podle práva státu provozovny, nepřítomnosti, výsledek ověření pracoviště při záznamu, údaje o zařízení, hlášení zaměstnanců a — pokud je správce využívá — dokumenty a údaje o mzdových nákladech, vždy za účelem plánování nasazení pracovníků, plnění evidenčních povinností podle pracovního práva a přípravy zpracování mezd.
(2) Neukládají se žádné souřadnice GPS, trasy ani profily pohybu. Výsledek ověření pracoviště se zaznamenává jen v okamžiku záznamu během směny jako „uvnitř“, „mimo“ nebo „poloha není k dispozici“ s časem a přesností; zjišťování polohy na pozadí neprobíhá. Ověření proběhne jen tehdy, pokud správce pro provozovnu a dotčeného zaměstnance dokončil kroky vyžadované právem země provozovny a uložil je v Back Office (část B).
(3) Důvod nepřítomnosti „pracovní neschopnost“ se zaznamenává bez diagnózy a bez uvedení příčiny nemoci. Zvláštní kategorie osobních údajů podle čl. 9 GDPR jsou nad tento rámec předmětem zpracování jen tehdy, využívá-li správce funkci „potvrzení o pracovní neschopnosti (lékařské potvrzení)“: potvrzení o začátku a předpokládané délce pracovní neschopnosti je údajem o zdravotním stavu. Správce je smí ukládat jen v rozsahu, v jakém je smí požadovat podle práva státu, v němž je zaměstnanec zaměstnán (předpisy uvádí část B); právním základem je čl. 9 odst. 2 písm. b) GDPR ve spojení s těmito předpisy a čl. 88 GDPR. Zpracovatel omezí přístup k těmto dokumentům na osoby, které k tomu správce oprávnil, a na dotčeného zaměstnance a jejich obsah nevyhodnocuje. Správce zajistí, aby se do polí s volným textem a do jiných dokumentů neukládaly diagnózy ani jiné údaje o zdravotním stavu.
(4) Doplňkově zpracovatel jménem správce zpracovává: údaje zaměstnanců o dostupnosti (dobrovolný údaj pro plánování; nejde o pracovní pohotovost ani o pohotovost ve smyslu práva pracovní doby, nevzniká nárok na odměnu), nabídky a přijetí při výměně směn (pro kolegyně a kolegy téže provozovny a téže role jsou viditelné jméno, role nebo oddělení a časy dotčené směny — žádné údaje o docházce ani o výkonu), kontaktní údaje, které zaměstnanec sám zpřístupnil kolegyním a kolegům (souhlas podle čl. 6 odst. 1 písm. a) GDPR, výchozí nastavení „vypnuto“, kdykoli odvolatelný podle čl. 7 odst. 3 GDPR s okamžitým účinkem v aplikaci), potvrzení o přečtení oznámení firmy (nástěnka) a zaznamenané přestávky v práci a krátké přestávky včetně upozornění „Přestávka nezaznamenána“. Upozornění slouží výhradně k opravě evidence pracovní doby a není sankcí ani hodnocením výkonu; opravu provádí osoba na straně správce s odůvodněním.
(5) Údaje o tržbách podle provozovny, které správce zadá nebo importuje pro ukazatele, se vztahují k provozovně, nikoli k osobám, a samy o sobě nejsou osobními údaji; vyhodnocují se jen ve spojení s mzdovými náklady, které jsou přístupné výhradně Vedení správce a manažerům, jimž to Vedení povolilo.
3. Pokyny správce (čl. 28 odst. 3 písm. a) GDPR)
(1) Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů správce, ledaže mu zpracování ukládá právo Unie nebo Rakouska; v takovém případě zpracovatel správce o tomto právním požadavku informuje před zpracováním, ledaže by toto právo takové informování zakazovalo.
(2) Pokyny se udílejí nastavením v Back Office — zejména provozovny a zóna provozovny, role a oprávnění, pravidlo pro přestávky pro každou provozovnu, lhůta pro údaje o dostupnosti, povinnost schválení výměny směn, viditelnost dokumentů pro zaměstnance, lhůty pro uchovávání, aktivace ověření pracoviště při záznamu pro každou provozovnu a zaměstnance podle kroků dané země uložených v Back Office, povolení přístupu podpory (Nastavení → Předplatné → Přístup podpory), export a výmaz — a písemně na office@nymtime.com, přičemž postačuje e-mail (sjednaná forma podle § 886 ABGB, rakouský všeobecný občanský zákoník, Allgemeines bürgerliches Gesetzbuch). Správce určí, kteří z jeho uživatelů jsou oprávněni udílet pokyny (role Vedení).
(3) Považuje-li zpracovatel pokyn za nepřípustný podle práva na ochranu osobních údajů, neprodleně o tom správce informuje a smí provedení pokynu pozastavit, dokud jej správce nepotvrdí nebo nezmění.
4. Důvěrnost (čl. 28 odst. 3 písm. b) GDPR)
(1) Zpracovatel zajišťuje, aby se všechny osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala přiměřená zákonná povinnost mlčenlivosti a aby tato povinnost trvala i po skončení jejich činnosti.
(2) Zpracovatel v běžném provozu nepřistupuje k obsahu zákaznického účtu. Přístup podpory je možný jen tehdy, pokud jej správce v Back Office výslovně povolí — s rozsahem, dobou trvání a možností kdykoli jej odvolat. Každý přístup se zaznamená s časem, osobou a úkonem v protokolu změn správce.
5. Zabezpečení zpracování (čl. 28 odst. 3 písm. c), čl. 32 GDPR)
(1) Zpracovatel přijme technická a organizační opatření popsaná v příloze 3 a udržuje je po celou dobu trvání smlouvy. Pravidelně je přezkoumává a přizpůsobuje stavu techniky.
(2) Zpracovatel smí opatření dále rozvíjet a nahrazovat rovnocennými, pokud úroveň ochrany neklesne. Podstatné změny se dokumentují v příloze 3 a zobrazí se správci v Back Office.
6. Další zpracovatelé (čl. 28 odst. 2 a 4, odst. 3 písm. d) GDPR)
(1) Správce uděluje obecné povolení k zapojení dalších zpracovatelů uvedených v příloze 2. S každým dalším zpracovatelem je uzavřena smlouva, která mu ukládá tytéž povinnosti v oblasti ochrany osobních údajů, jaké tato smlouva ukládá zpracovateli.
(2) Zamýšlí-li zpracovatel zapojit nebo nahradit dalšího zpracovatele, informuje správce nejméně 30 dní předem e-mailem a v Back Office. Správce může v této lhůtě vznést námitku z důležitého důvodu týkajícího se ochrany osobních údajů; nedojde-li k dohodě, může kterákoli strana smlouvu o užívání vypovědět ke konci běžícího měsíce.
(3) K předání osobních údajů do třetí země mimo Evropský hospodářský prostor dochází jen tehdy, jsou-li splněny podmínky čl. 44 až 49 GDPR (rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky podle čl. 46 odst. 2 písm. c) GDPR). Zpracovatel odpovídá za další zpracovatele jako za vlastní jednání.
7. Součinnost při výkonu práv subjektů údajů (čl. 28 odst. 3 písm. e) GDPR)
(1) Zpracovatel je správci nápomocen vhodnými technickými a organizačními opatřeními při plnění povinnosti správce reagovat v zákonných lhůtách na žádosti subjektů údajů o přístup, opravu, výmaz, omezení zpracování, přenositelnost údajů a na námitky (čl. 15 až 22 GDPR).
(2) K tomu jsou v produktu k dispozici: nahlížení do vlastní evidence pracovní doby a její měsíční export v aplikaci pro zaměstnance (čl. 15 a 20 GDPR); export všech údajů zaměstnance z Back Office; opravy s protokolem; archivace, anonymizace a výmaz podle lhůt pro uchovávání; v aplikaci pro zaměstnance žádost zaměstnance o smazání jeho účtu, která se předá k rozhodnutí správci (evidence pracovní doby zůstává zachována po zákonnou dobu podle části B).
(3) Obrátí-li se subjekt údajů se žádostí přímo na zpracovatele, zpracovatel ji neprodleně předá správci a sám na ni neodpovídá, ledaže mu to správce uloží.
8. Ohlašování porušení zabezpečení osobních údajů (čl. 28 odst. 3 písm. f), čl. 33 GDPR)
(1) Zpracovatel ohlásí správci každé porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději 48 hodin poté, co se o něm dozvěděl, e-mailem na adresu kontaktní osoby. Ohlášení obsahuje údaje podle čl. 33 odst. 3 GDPR: povahu porušení, dotčené kategorie a přibližný počet osob a záznamů, pravděpodobné důsledky, přijatá a navrhovaná opatření a kontaktní místo.
(2) Zpracovatel je správci nápomocen při ohlášení dozorovému úřadu do 72 hodin (čl. 33) a při oznámení subjektům údajů (čl. 34) a dokumentuje veškerá porušení včetně jejich dopadů a přijatých nápravných opatření.
9. Posouzení vlivu na ochranu osobních údajů a konzultace (čl. 28 odst. 3 písm. f), čl. 35 a 36 GDPR)
(1) Systematická evidence docházky zaměstnanců může vyžadovat posouzení vlivu na ochranu osobních údajů podle čl. 35 odst. 3 písm. a) GDPR. Zpracovatel k tomu správci poskytne šablonu posouzení vlivu na ochranu osobních údajů pro NymTime a technické údaje o produktu a je mu nápomocen při případné předchozí konzultaci s dozorovým úřadem (čl. 36).
(2) Provedení posouzení vlivu na ochranu osobních údajů pro vlastní nasazení, posouzení, zda právo příslušné země pro ověření pracoviště vyžaduje kolektivní smlouvu nebo dohodu s radou zaměstnanců, projednání, informování nebo souhlas, jakož i jejich uzavření, případně získání, přísluší správci. Zpracovatel k tomu poskytuje kontrolní seznamy pro jednotlivé země a šablony; ty nenahrazují právní poradenství.
10. Výmaz a vrácení po skončení smlouvy (čl. 28 odst. 3 písm. g) GDPR)
(1) Po skončení smlouvy o užívání může správce své údaje po dobu 30 dní úplně exportovat z Back Office (Excel, CSV, dokumenty v původním formátu). Po uplynutí této lhůty zpracovatel vymaže všechny osobní údaje správce, pokud právo Unie nebo rakouské právo neukládá zpracovateli samotnému jejich uložení; v takovém případě se zpracování omezí na uchovávání. Povinnosti uchovávání, které má správce (podle práva státu provozovny, část B), zůstávají jeho vlastní povinností (§ 14 odst. 3 obchodních podmínek); plní je včasným exportem.
(2) Výmaz se správci na požádání písemně potvrdí. Záložní kopie se přepíšou nejpozději 35 dní po výmazu primárních údajů.
(3) Během doby trvání smlouvy může správce jednotlivé zaměstnance archivovat, anonymizovat nebo vymazat a sám stanovit lhůty pro uchovávání pro jednotlivé druhy údajů v mezích zákonných minimálních hodnot. Denní automatický běh lhůty uplatňuje a protokoluje počet a druh vymazaných záznamů.
11. Doklady a audity (čl. 28 odst. 3 písm. h) GDPR)
(1) Zpracovatel poskytne správci veškeré informace potřebné k doložení toho, že byly splněny povinnosti stanovené v čl. 28 GDPR, zejména tuto smlouvu, přílohy, záznamy podle čl. 30 odst. 2 GDPR a zprávy o přezkoumání technických a organizačních opatření.
(2) Správce nebo jím pověřený auditor vázaný mlčenlivostí smí po přiměřeném ohlášení nejméně 14 dní předem v obvyklé pracovní době ověřit dodržování této smlouvy, nejvýše jednou za kalendářní rok, pokud další audit nevyžaduje porušení zabezpečení osobních údajů nebo nařízení dozorového úřadu. Zpracovatel se na auditech podílí.
(3) Zpracovatel neprodleně informuje správce, pokud má za to, že určitý pokyn porušuje GDPR nebo jiné předpisy Unie nebo Rakouska týkající se ochrany osobních údajů.
12. Odpovědnost a závěrečná ustanovení
(1) Odpovědnost stran se řídí čl. 82 GDPR a jinak § 15 obchodních podmínek. Ve vzájemném vztahu stran odpovídá každá strana za porušení povinností, které jí ukládá tato smlouva a GDPR.
(2) Platí rakouské právo s vyloučením kolizních norem mezinárodního práva soukromého. Jako výlučná místní příslušnost se podle § 104 JN (rakouský zákon o soudní příslušnosti, Jurisdiktionsnorm) — u správců se sídlem v jiném členském státě navíc podle čl. 25 nařízení (EU) č. 1215/2012 (nařízení Brusel I bis) — sjednává věcně příslušný soud pro Vídeň, Innere Stadt (Vnitřní Město). Změny a doplňky této smlouvy vyžadují písemnou formu; strany pro ně podle § 886 ABGB sjednávají zjednodušenou formu, postačuje e-mail na uloženou adresu. To platí i pro zrušení tohoto požadavku.
(3) Elektronické potvrzení této smlouvy při nákupu nebo, pokud zpracovatel zřídil zákaznický účet na žádost, při prvním přihlášení Vedení do Back Office — s časem, verzí, kontrolním součtem (SHA-256) potvrzeného textu dokumentu, IP adresou a uživatelem — se zaznamenává v zákaznickém účtu a považuje se za uzavření v elektronické formě ve smyslu čl. 28 odst. 9 GDPR. V případě rozporů mezi touto smlouvou a obchodními podmínkami má tato smlouva v otázkách ochrany osobních údajů přednost.
Příloha 1 — Předmět zpracování: kategorie údajů, subjekty údajů, účely
Kategorie osobních údajů (u každé kategorie: údaje — účel — právní základ správce):
- Kmenové údaje: jméno, e-mailová adresa, telefonní číslo, pozice, role, přiřazení k provozovně, osobní číslo, druh zaměstnání, datum nástupu a odchodu — správa, rozvrh směn, vyúčtování — čl. 6 odst. 1 písm. b) a c) GDPR.
- Smluvní údaje (podmínky zaměstnání): sjednaná pracovní doba (hodiny za týden, měsíc nebo rok), kategorie zaměstnání (plný úvazek, částečný úvazek, mladiství do 18 let, učni, sezónní, ostatní), vyrovnávací období, použitelná kolektivní smlouva, nárok na dovolenou ve dnech, vždy s počátkem platnosti a historií verzí — rozvrh směn, časové konto, stav dovolené, kontrola limitů podle práva pracovní doby — čl. 6 odst. 1 písm. b) a c) GDPR.
- Rozvrh směn: plánované směny, role, minimální obsazení, volné směny, časy zveřejnění a potvrzení (kdo a kdy rozvrh zveřejnil, kdy jej zaměstnanec viděl a potvrdil), změny po zveřejnění s odůvodněním — plánování nasazení pracovníků, doklad o včasném oznámení — čl. 6 odst. 1 písm. b) a c) GDPR.
- Dostupnost: údaj za den nebo půlden („dostupný“, „nerad“, „nedostupný“), čas zadání — dobrovolný údaj pro plánování, nejde o pracovní pohotovost ani o pohotovost ve smyslu práva pracovní doby — čl. 6 odst. 1 písm. b) GDPR.
- Výměna směn: nabídka, odpovědi kolegyň a kolegů téže provozovny a téže role (pro ně viditelné: jméno, role nebo oddělení, časy směny), rozhodnutí vedoucího pracovníka, výsledek kontroly limitů podle práva pracovní doby — plánování nasazení pracovníků — čl. 6 odst. 1 písm. b) GDPR.
- Zpřístupnění kontaktů (kontakty): označení, zda zaměstnanec zpřístupnil své telefonní číslo a e-mailovou adresu kolegyním a kolegům téže provozovny, včetně času udělení a případného odvolání — dosažitelnost v týmu — souhlas podle čl. 6 odst. 1 písm. a) GDPR, výchozí nastavení „vypnuto“, odvolání kdykoli podle čl. 7 odst. 3 GDPR.
- Oznámení firmy (nástěnka): text, okruh adresátů, platnost, potvrzení o přečtení u každého zaměstnance s časem — doklad o seznámení s provozními informacemi — čl. 6 odst. 1 písm. b) a f) GDPR; žádná kontrola výkonu.
- Evidence pracovní doby: skutečný začátek a konec, přestávky v práci (neplacené; plánované bloky přestávek pro každou směnu, placené nebo neplacené, a přestávka potvrzená vedoucím provozovny s uvedením, kdo ji potvrdil) a krátké přestávky včetně označení „Přestávka nezaznamenána“, způsob záznamu (NFC nebo záznam s ověřením pracoviště bez NFC), protokol odchylek u smluvní pracovní doby (potvrzené dny „podle plánu“, skutečné časy při odchylce, hlášení zaměstnance a potvrzení vedoucího pracovníka), časové konto za každé zúčtovací období (smluvní hodiny, připsané hodiny, zůstatek, převod a uzavření období), opravy s odůvodněním a autorem změny — povinnost evidence podle práva státu provozovny (část B) — čl. 6 odst. 1 písm. c) GDPR.
- Nepřítomnosti: druh (dovolená, pracovní neschopnost, náhradní volno, volno na péči o blízkou osobu, svátek, mimořádné volno, školení, neplacené volno), období, stav, autor změny; u pracovní neschopnosti bez diagnózy — rozvrh směn, náhrada mzdy — čl. 6 odst. 1 písm. b) a c) GDPR.
- Ověření pracoviště při záznamu: výsledek „uvnitř“, „mimo“ nebo „poloha není k dispozici“ s časem a přesností v metrech; žádné souřadnice, žádné trasy — věrohodnost záznamu — podle práva země provozovny (část B); čl. 88 GDPR.
- Doklady o nastavení (compliance): údaje správce o zemi, velikosti podniku a zastoupení zaměstnanců, nahrané dohody a zápisy, datum posouzení vlivu na ochranu osobních údajů, seznámení a souhlasy jednotlivých zaměstnanců s časem a verzí dokumentu, odvolání — doklad o tom, že kroky vyžadované vnitrostátním právem proběhly před zpřístupněním funkce — čl. 6 odst. 1 písm. c) a f) GDPR, u souhlasů čl. 7 GDPR.
- Údaje o zařízení: identifikátor zařízení, veřejný klíč, model a verze operačního systému, push token pro oznámení, stav (aktivní, nahrazené, zablokované), čas registrace — jedno zařízení na osobu, ochrana proti padělání — čl. 6 odst. 1 písm. f) GDPR.
- Hlášení zaměstnance: „přijdu později“, „dnes ne“, volný text firmě — organizace směny — čl. 6 odst. 1 písm. b) GDPR.
- Dokumenty (volitelně): přihláška k sociálnímu pojištění, písemná informace o podstatných pracovních podmínkách, pracovní smlouva, doklady včetně případného data platnosti, podklady vyžádané firmou a nahrané zaměstnancem, výplatní pásky a roční zúčtovací listy včetně automaticky navržených polí s poznámkou o kontrole, vždy s označením, zda je dokument pro dotčeného zaměstnance viditelný v aplikaci — osobní spis, příprava zpracování mezd — čl. 6 odst. 1 písm. c) GDPR ve spojení s právem státu provozovny (část B); tyto dokumenty mohou obsahovat národní identifikační čísla (například číslo sociálního pojištění), která správce ukládá jen v rámci práva svého státu. Mzdové doklady vidí jen Vedení, osoby výslovně oprávněné správcem a dotčený zaměstnanec; každý přístup se protokoluje. Uchovávání: mzdové doklady podle druhu údajů „mzdové doklady“ (lhůta a její počátek podle části B), ostatní dokumenty podle druhu údajů „dokumenty zaměstnanců“.
- Potvrzení o pracovní neschopnosti (lékařské potvrzení, volitelně): začátek a předpokládaná délka pracovní neschopnosti bez diagnózy — doklad o pracovní neschopnosti a náhrada mzdy — údaj o zdravotním stavu, čl. 9 odst. 2 písm. b) GDPR ve spojení s předpisem státu, v němž je zaměstnanec zaměstnán, podle kterého smí zaměstnavatel potvrzení požadovat (část B). Je-li pracovní neschopnost hlášena elektronicky prostřednictvím nositele sociálního pojištění, ukládá správce jen údaj, který mu náleží, bez diagnózy; obsahuje-li potvrzení kód diagnózy, před nahráním jej znečitelní. Přístup jen pro Vedení, osoby k tomu správcem výslovně oprávněné a dotčeného zaměstnance; každý přístup se protokoluje. Uchovávání podle druhu údajů „dokumenty zaměstnanců“.
- Mzdové náklady (volitelně, viditelné pro Vedení a manažery, jimž to Vedení povolilo („mzdové náklady“)): hrubá mzda s historií (částka, jednotka, počet platů za rok, týdenní hodiny, druh zaměstnání, sazba nákladů zaměstnavatele), příplatky, zálohy, úpravy s historií — interní kalkulace — čl. 6 odst. 1 písm. f) GDPR.
- Údaje o tržbách podle provozovny (volitelně): denní tržba a cílová hodnota — ukazatel podílu mzdových nákladů — nejde o osobní údaje; vyhodnocují se jen společně s mzdovými náklady.
- Protokoly: protokol změn (kdo, co, kdy, před/po), oznámení — doklad, bezpečnost — čl. 5 odst. 2 a čl. 32 GDPR.
- Kategorie subjektů údajů: zaměstnanci, osoby pracující na základě smlouvy o poskytování služeb (freie Dienstnehmer), agenturní zaměstnanci, praktikanti a učni správce. Uživatelé Back Office (Vedení, manažeři, daňové poradenství) a kontaktní osoba správce nejsou předmětem této smlouvy; pro jejich údaje je správcem sám zpracovatel (zásady ochrany osobních údajů, oddíly 6 a 7).
- Účely: plánování nasazení pracovníků; plnění povinnosti evidence pracovní doby včetně přestávek v práci podle práva státu provozovny; věrohodnost záznamu; správa nepřítomností; organizace dostupnosti, výměny směn a oznámení firmy; ukládání a zpřístupňování personálních dokumentů; příprava zpracování mezd; bezpečnost a dohledatelnost systému.
- Uchovávání (správce může měnit v mezích zákonných minimálních hodnot): Výchozí a minimální hodnoty pro evidenci pracovní doby, protokol změn, dokumenty zaměstnanců (druh údajů „employee_documents“, včetně nahraných dokladů a potvrzení o pracovní neschopnosti), mzdové doklady, mzdové náklady a archivované profily zaměstnanců (poté anonymizace) uvádí část B podle práva státu provozovny; surové události docházky 3 měsíce, kratší, kde to vyžaduje právo státu (část B); hlášení 12 měsíců; oznámení 6 měsíců. Údaje o dostupnosti, výměny a potvrzení o přečtení se vymažou spolu s příslušným rozvrhem směn, případně oznámením, nejpozději po 12 měsících.
Příloha 2 — Schválení další zpracovatelé
Stav k 28. září 2026. Zpracovatel využívá tyto další zpracovatele; aktuální seznam je k nahlédnutí v Back Office v části Nastavení → Předplatné.
- Hosting služby (servery, databáze, úložiště souborů, záložní kopie): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Německo — datové centrum Falkenstein (Německo, region fsn1), objektové úložiště (Object Storage) v témže regionu. Záruka: smlouva o zpracování podle čl. 28 GDPR; žádné zpracování mimo EU.
- Hosting a doručování webových stránek nymtime.com a přesměrování veškerého datového provozu na api.nymtime.com, app.nymtime.com a admin.nymtime.com (reverzní proxy, šifrování přenosu, ochrana proti útokům zahlcením): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Mnichov / Cloudflare, Inc., San Francisco, USA). Spojení TLS končí u Cloudflare; Cloudflare tak technicky zpracovává všechny přenášené údaje včetně údajů o zaměstnancích během přenosu, neukládá však žádný obsah služby — do mezipaměti se ukládají jen statické soubory a k tomu protokoly spojení pro obranu proti útokům. Záruka: smlouva o zpracování podle čl. 28 GDPR; předání do USA na základě certifikace podle rámce pro ochranu osobních údajů mezi EU a USA (EU-US Data Privacy Framework, čl. 45 GDPR) a standardních smluvních doložek (čl. 46 odst. 2 písm. c) GDPR).
- Odesílání e-mailů (odkazy pro přihlášení a pozvánky, aktivační kódy aplikace pro zaměstnance, oznámení, smluvní a platební sdělení, faktury): Resend, Inc., San Francisco, USA — odesílání přes Amazon Simple Email Service v regionu eu-west-1 (Irsko). Zpracovávané údaje: adresa příjemce, předmět, obsah a stav doručení zprávy. Záruka: Data Processing Addendum ze dne 28. 9. 2026 (čl. 28 GDPR); předání do USA na základě rámce EU-US Data Privacy Framework (čl. 45 GDPR) a standardních smluvních doložek (čl. 46 odst. 2 písm. c) GDPR).
- Push oznámení do aplikace pro zaměstnance: Expo (650 Industries, Inc., USA), doručení na zařízení přes Apple Push Notification service (Apple Inc.), případně Firebase Cloud Messaging (Google). Zpracovávané údaje: push token zařízení, identifikátor a druh oznámení, obecný text bez osobního obsahu. Záruka: smlouva o zpracování podle čl. 28 GDPR; předání do USA na základě rámce EU-US Data Privacy Framework (čl. 45 GDPR) a standardních smluvních doložek (čl. 46 odst. 2 písm. c) GDPR).
- Automatické rozpoznávání polí v dokumentech (jen pokud správce tuto funkci aktivuje): poskytovatel se zpracováním v EU, bez využití údajů k tréninku — bude zde doplněn před aktivací funkce; do té doby je funkce deaktivována.
- Vyhledávání adres v Back Office (návrhy při zadávání adresy provozovny): Komoot GmbH, Hauptstraße 35, 12159 Berlín, Německo (služba Photon, servery v EU; datový základ OpenStreetMap, ODbL 1.0). Předává se výhradně zadaný text adresy; dotaz posílá náš server, nikoli prohlížeč. Údaje o zaměstnancích se nepředávají. Náhradně při výpadku: Nominatim nadace OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Spojené království — smlouvu o zpracování s nadací uzavřít nelze; služba dostává jen text adresy a dotazuje se jen jako záložní cesta.
Pro úplnost — samostatní správci, nikoli další zpracovatelé: Evropská komise, Rue de la Loi 200, 1049 Brusel, Belgie (ověření DIČ správce v systému výměny informací o DPH VIES; předává se jen kód země a DIČ, právní základ čl. 6 odst. 1 písm. c) GDPR ve spojení s § 11 odst. 1a UStG 1994, rakouský zákon o dani z obratu, Umsatzsteuergesetz; žádné údaje o zaměstnancích), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irsko (zpracování plateb, fakturace a správa předplatného pro správce jako zákazníka; předání společnosti Stripe, Inc. (USA) v rámci EU-US Data Privacy Framework a standardních smluvních doložek) a Österreichische Post AG, Rochusplatz 1, 1030 Vídeň, nebo kurýrní služba (doručení NFC tagů na obchodní nebo doručovací adresu; dostává výhradně přepravní údaje: firmu, kontaktní osobu, adresu, případně telefonní číslo). Žádný z těchto příjemců nezpracovává údaje zaměstnanců správce.
Příloha 3 — Technická a organizační opatření (čl. 32 GDPR)
Zpracovatel zavádí zejména tato opatření:
- Kontrola vstupu a přístupu: provoz služby výhradně v datových centrech v EU; fyzická kontrola vstupu a certifikace podle ISO 27001 jsou požadavkem na poskytovatele hostingu služby (Hetzner Online GmbH, příloha 2); administrativní přístup jen přes osobní účty s klíči SSH, dvoufázové ověření pro správcovskou konzoli rovněž jako požadavek na poskytovatele hostingu; žádný sdílený účet.
- Kontrola přístupu v produktu: systém oprávnění založený na rolích a právech (Vedení, manažer, zaměstnanec, další role s jednotlivými oprávněními), omezení manažerů na přidělené provozovny; údaje o mzdových nákladech jen pro Vedení; potvrzení o pracovní neschopnosti a mzdové doklady jen pro Vedení, osoby výslovně oprávněné správcem a dotčeného zaměstnance, každý přístup k nim se protokoluje; přihlášení do Back Office přes osobní účty s e-mailovou adresou jako identifikátorem uživatele a heslem, které se ukládá výhradně jako hash s náhodnou solí (scrypt) — nastavení hesla přes jednorázový odkaz (platnost 24 hodin), obnovení přes jednorázový odkaz (platnost 1 hodina), potvrzení nové e-mailové adresy kódem zaslaným na novou adresu, zablokování na 15 minut po 10 neúspěšných pokusech, ukončení všech existujících relací při každé změně hesla, relační cookie s platností 14 dní, volitelné dvoufázové přihlášení (aplikace TOTP, správce je může aktivovat pro celou firmu, obnovovací kódy jen jako hash, tajný klíč TOTP uložen šifrovaně); aktivace aplikace pro zaměstnance jednorázovým kódem zaslaným na uloženou e-mailovou adresu (omezená platnost, nejvýše 5 pokusů, omezený počet žádostí na adresu a IP adresu); přístupy se protokolují.
- Vazba na zařízení: právě jedno aktivní zařízení na zaměstnance; kryptografický pár klíčů v zabezpečeném úložišti zařízení; každý záznam příchodu a odchodu zařízení podepíše; nové zařízení se naváže jen po potvrzení e-mailového kódu a prokázání přítomnosti v provozovně (NFC tag nebo ověření pracoviště) — dosavadní zařízení se přitom automaticky zablokuje, firma je informována a změna se protokoluje; firma může zařízení kdykoli zablokovat.
- NFC tagy: NXP NTAG 424 DNA, nastavené pro dynamickou, kryptograficky podepsanou zprávu při každém dotyku (Secure Unique NFC) s kontrolou čítače — navrženo tak, aby se zabránilo kopírování a opakovanému přehrání; klíč čipu se nesděluje telefonu ani uživatelům; QR kód na tabulce provozovny vede jen na stránku ke stažení aplikace pro zaměstnance a není způsobem záznamu příchodu; záznam s ověřením pracoviště bez NFC jen uvnitř zóny provozovny.
- Minimalizace údajů: žádné ukládání souřadnic ani tras; při záznamu příchodu a odchodu žádné fotografie — snímky se do systému dostanou jen jako dokumenty nahrané samotným zaměstnancem (například potvrzení o pracovní neschopnosti); z polohy jen výsledek ověření při záznamu („uvnitř“, „mimo“, „poloha není k dispozici“, čas, přesnost); žádné zjišťování polohy na pozadí; ověření jen během směny a teprve poté, co jsou kroky podle práva země provozovny uloženy v Back Office; surové události se vymažou po 3 měsících, dříve, kde to vyžaduje právo země; push oznámení bez osobního obsahu.
- Šifrování: přenos výhradně přes TLS 1.2 nebo vyšší (k reverzní proxy Cloudflare a odtud znovu šifrovaně až k serverům služby); databáze je uložena na svazcích šifrovaných pomocí LUKS (dm-crypt, AES-XTS) u poskytovatele hostingu; dokumenty aplikace před uložením do objektového úložiště šifruje pomocí AES-256-GCM, klíče jsou jen na aplikačních serverech; záložní kopie databáze šifruje pgBackRest před uložením do objektového úložiště pomocí AES-256; klíče a přístupové údaje mimo zdrojový kód; hesla a přihlašovací kódy jen jako hash s náhodnou solí.
- Integrita a dohledatelnost: neměnný protokol změn (přidávání povoleno, změna a výmaz znemožněny databázovým pravidlem) pro všechny úkony relevantní z hlediska bezpečnosti; pouze měkké mazání (soft delete) s časovým razítkem; opravy pracovní doby s odůvodněním, autorem změny a předchozí hodnotou.
- Serverové protokoly: protokoly aplikačních serverů (rozhraní, webový server) obsahují IP adresy, nikoli však obsah dokumentů ani mzdové údaje; rotují podle velikosti (nejvýše pět souborů po 10 MB na službu) a vymažou se nejpozději po 30 dnech.
- Dostupnost: dva databázové servery s průběžnou replikací; denní záložní kopie (týdně úplné, denně rozdílové, k tomu průběžná archivace transakčních protokolů) s uchováváním až 35 dní, šifrované v objektovém úložišti poskytovatele hostingu v EU; měsíční automatický test obnovy; monitorování s upozorňováním; dočasné uložení záznamů příchodu a odchodu v zařízení při ztrátě spojení.
- Oddělení: logické oddělení údajů zákazníků organizačním klíčem v každém dotazu; oddělená prostředí pro vývoj, testování a produkční provoz; žádné produkční údaje v testovacích ani vývojových prostředích.
- Uchovávání a výmaz: nastavitelné lhůty pro jednotlivé druhy údajů s vynucenými zákonnými minimálními hodnotami; denní automatizovaný běh výmazu a anonymizace s protokolem; vrácení a výmaz podle bodu 10.
- Přístup podpory: žádný přístup zpracovatele k údajům zákazníků v běžném provozu; přístup jen po povolení správcem s rozsahem, dobou trvání a možností kdykoli jej odvolat; každý přístup se protokoluje.
- Organizace: zavázání všech zúčastněných k mlčenlivosti; dokumentovaný postup pro porušení zabezpečení osobních údajů s ohlášením do 48 hodin; záznamy o činnostech zpracování podle čl. 30 odst. 2 GDPR; každoroční přezkoumání těchto opatření; bezpečnostní aktualizace v přiměřené lhůtě; zásady ochrany osobních údajů již od návrhu a standardní ochrany osobních údajů (čl. 25 GDPR) ve vývojovém procesu.
Část B — Zvláštní ustanovení pro Českou republiku
Následující ustanovení se vztahují na správce se sídlem v České republice a na údaje zaměstnanců na provozovnách v České republice. Mají přednost před ustanoveními části A. Jazykem smlouvy je němčina; česká verze slouží pro informaci, v případě pochybností je rozhodující německá verze.
B1. Právní základy v pracovněprávním kontextu
(1) Na zpracování v pracovněprávním kontextu se vztahují čl. 6 a čl. 88 GDPR, zákon č. 110/2019 Sb., o zpracování osobních údajů, a § 316 zákona č. 262/2006 Sb., zákoník práce (ZP). Záznam u NFC tagu je evidencí podle § 96 ZP, nikoli sledováním ve smyslu § 316 odst. 2 ZP; posouzení vlivu na ochranu osobních údajů podle seznamu Úřadu pro ochranu osobních údajů (charakteristika 1.3, docházkové systémy) k tomu není nutné, správce si pořídí krátký záznam o prověření.
(2) Ověření pracoviště při záznamu (bod 2 odst. 2 a příloha 1 části A) vyžaduje závažný důvod spočívající ve zvláštní povaze činnosti správce (§ 316 odst. 2 ZP), např. práci mimo stálé provozovny nebo mobilní práci; na stálých provozovnách s funkčním NFC tagem se proto nenabízí. Právním základem je čl. 6 odst. 1 písm. f) GDPR s důvodem zaznamenaným pro každou provozovnu. Předem správce přímo informuje každého dotčeného zaměstnance o rozsahu a způsobech ověření (§ 316 odst. 3 ZP) a projedná zavedení se zástupci zaměstnanců nebo se zaměstnanci (§ 280 odst. 1 písm. c) ZP); tyto kroky zaznamená v Back Office (bod 9 části A). Zda je nutné posouzení vlivu na ochranu osobních údajů, prověří správce; v případě pochybností je provede. Zjišťování polohy na pozadí neprobíhá.
B2. Evidence pracovní doby
Záznamy pracovní doby (bod 2 odst. 1 a příloha 1 části A) slouží k vedení evidence podle § 96 odst. 1 ZP (začátek a konec odpracované směny, práce přesčas, noční práce a pracovní pohotovost); právním základem je čl. 6 odst. 1 písm. c) GDPR ve spojení s tímto ustanovením. Přestávky se zaznamenávají podle § 88 ZP. Údaje o dostupnosti nejsou pracovní pohotovostí ve smyslu § 95 ZP.
B3. Pracovní neschopnost a dokumenty
(1) V České republice se dočasná pracovní neschopnost vystavuje elektronicky (e-neschopenka); zaměstnavatel dostává údaje od České správy sociálního zabezpečení (ČSSZ) bez diagnózy. Doklad o pracovní neschopnosti (bod 2 odst. 3 a příloha 1 části A) ukládá správce pouze v rozsahu, v jakém mu tento údaj náleží podle zákona č. 187/2006 Sb., o nemocenském pojištění, a pouze bez diagnózy; právním základem je čl. 9 odst. 2 písm. b) GDPR ve spojení s tímto zákonem.
(2) K dokumentům podle přílohy 1 části A patří v České republice zejména pracovní smlouva, informace o obsahu pracovního poměru (§ 37 ZP) a mzdové listy; právním základem je čl. 6 odst. 1 písm. c) GDPR. Rodné číslo ukládá správce pouze v rámci zákonných předpisů.
B4. Uchovávání
Výchozí hodnoty pro provozovny v České republice, které může správce měnit v rámci minimálních hodnot: záznamy pracovní doby 84 měsíců (minimum 24 měsíců); surové události přítomnosti 3 měsíce; výsledek ověření pracoviště — doporučeno nejvýše 3 měsíce po uzavření měsíce; hlášení 12 měsíců; auditní protokol 84 měsíců (minimum 24 měsíců); dokumenty zaměstnanců (typ údajů „employee_documents“, včetně nahraných dokladů) 84 měsíců; mzdové dokumenty 360 měsíců (minimum 360 měsíců; mzdové listy 30 kalendářních roků následujících po roce, kterého se týkají, § 35a zákona č. 582/1991 Sb.); personální náklady 84 měsíců; oznámení 6 měsíců; archivované profily zaměstnanců 84 měsíců, poté anonymizace. Zákonné povinnosti uchovávání zůstávají vlastní povinností správce (bod 10 odst. 1 části A). Lhůta mzdových dokumentů začíná koncem kalendářního roku, k němuž se zúčtování vztahuje (u nahraných výplatních pásek koncem roku nahrání).
B5. Dozorový úřad
Příslušným dozorovým úřadem pro správce je Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz. Příslušným dozorovým úřadem pro zpracovatele je rakouský úřad pro ochranu osobních údajů (Österreichische Datenschutzbehörde, DSB), Barichgasse 40–42, 1030 Vídeň, www.dsb.gv.at.