PraetorixGRC · NIS2 · ZKB ← Zpět na hlavní stránku
GDPR

Prohlášení o souladu s GDPR

Prohlášení o plnění povinností podle Nařízení (EU) 2016/679 při poskytování služeb Praetorix a Vigil. Určeno klientům, zadavatelům a jejich auditorům jako podklad pro posouzení zpracovatele.

Účinné od 13. srpna 2026 · verze 1.0

1. Účel a rozsah prohlášení

Toto prohlášení popisuje, jak plníme povinnosti podle Nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a zákona č. 110/2019 Sb. o zpracování osobních údajů při poskytování služeb Praetorix (systém řízení kybernetické bezpečnosti pro NIS2 a zákon č. 264/2025 Sb.), Vigil (bezpečnostní dohled a nepopiratelné auditní záznamy) a souvisejících bezpečnostních a poradenských služeb včetně výkonu role manažera kybernetické bezpečnosti.

Prohlášení slouží klientům, zadavatelům a jejich auditorům jako podklad pro posouzení zpracovatele před uzavřením smlouvy. Nenahrazuje smlouvu o zpracování osobních údajů — tu uzavíráme samostatně pro každé nasazení a v případě rozporu má přednost její znění.

Zpracování osobních údajů návštěvníků těchto webových stránek upravují Zásady ochrany osobních údajů; toto prohlášení se týká provozu služeb pro klienta.

2. Poskytovatel

Marina Industries s. r. o.
Sídlo: Osvienčimská 1718/10, 911 01 Trenčín, Slovenská republika
IČO: 55740561, DIČ: 2122086554, zapsaná v Obchodním rejstříku Okresního soudu Trenčín, oddíl Sro, vložka č. 45805/R
E-mail: office@marinaindustries.pro
Telefon: +421 903 667 654
Osoba odpovědná za komunikaci o ochraně údajů: Branislav Anwarzai

Nemáme povinnost jmenovat pověřence pro ochranu osobních údajů podle čl. 37 GDPR. Agendu ochrany údajů vede uvedená kontaktní osoba; pokud klient vyžaduje komunikaci s určeným pověřencem na své straně, zavazujeme se k ní ve smlouvě.

3. Postavení stran

Při poskytování služeb zpracováváme osobní údaje jako zpracovatel podle čl. 28 GDPR. Správcem zůstává klient — určuje účel a prostředky zpracování a odpovídá za právní základ. Údaje zpracováváme výhradně na jeho doložené pokyny a nepoužíváme je pro vlastní účely, zejména ne pro vývoj, trénování modelů, statistiku napříč klienty ani pro marketing.

Pokud bychom dospěli k závěru, že pokyn klienta porušuje GDPR nebo jiný předpis o ochraně údajů, neprodleně jej na to upozorníme a do vyjasnění zpracování v dotčeném rozsahu pozastavíme.

Ve vlastním postavení správce zpracováváme pouze údaje potřebné pro vlastní provoz: kontaktní údaje zástupců klienta, fakturační údaje, záznamy o komunikaci a přístupové záznamy k našim systémům. Právním základem je plnění smlouvy, plnění zákonných povinností a oprávněný zájem na bezpečnosti a prokazatelnosti.

4. Smlouva o zpracování osobních údajů

Před prvním zpracováním uzavíráme písemnou smlouvu o zpracování osobních údajů se všemi náležitostmi čl. 28 odst. 3 GDPR — předmět a doba zpracování, povaha a účel, typ osobních údajů, kategorie subjektů údajů a práva a povinnosti správce. Smlouva nás zavazuje zejména:

  • zpracovávat údaje jen na doložené pokyny správce včetně pokynů k předání do třetích zemí;
  • zajistit, aby osoby oprávněné zpracovávat údaje byly písemně vázány mlčenlivostí trvající i po skončení spolupráce;
  • přijmout a udržovat opatření podle čl. 32 GDPR;
  • zapojovat další zpracovatele jen za podmínek čl. 28 odst. 2 a 4;
  • poskytovat součinnost při právech subjektů údajů a při povinnostech podle čl. 32 až 36;
  • po skončení spolupráce údaje podle volby klienta vymazat nebo vrátit;
  • zpřístupnit informace potřebné k doložení souladu a umožnit audit včetně inspekce.

5. Zásady zpracování

Zpracování řídíme podle zásad čl. 5 GDPR:

  • Minimalizace. Do systému vstupují jen údaje potřebné pro sjednaný účel; rozsah určuje smlouva a konfigurace nasazení, nikoli technické maximum.
  • Omezení účelu. Údaje z provozu jednoho klienta nepoužíváme pro jiného klienta ani pro vlastní analytické účely.
  • Omezení uložení. Retenční doby jsou sjednány ve smlouvě a technicky vynuceny; po jejich uplynutí se údaje odstraňují automaticky.
  • Integrita a důvěrnost. Prostředí klientů jsou oddělena, přístup je řízen podle rolí a zaznamenáván.
  • Odpovědnost. Plnění povinností umíme doložit záznamy — auditním záznamem, záznamy o činnostech zpracování a dokumentací opatření.

6. Kategorie údajů a subjektů údajů

Konkrétní rozsah určuje smlouva; typicky jde o tyto kategorie:

SlužbaTypické kategorie osobních údajůSubjekty údajů
Praetorix (GRC)jméno a příjmení, pracovní zařazení, služební e-mail a telefon, záznamy o úkolech, schváleních a školeníchzaměstnanci a spolupracovníci klienta v bezpečnostních rolích
Vigil (dohled, auditní záznamy)technické identifikátory — uživatelské jméno, IP adresa, identifikátor zařízení — a metadata událostí (čas, typ, výsledek)uživatelé systémů klienta, správci, případně návštěvníci jeho služeb
Podpora a tiketyjméno, e-mail, telefon, obsah žádostikontaktní osoby klienta

Zvláštní kategorie údajů podle čl. 9 GDPR ani údaje o rozsudcích podle čl. 10 ve službách standardně nezpracováváme. Pokud by je klient do systému vkládal, je to možné jen po písemné dohodě a s dodatečnými opatřeními.

7. Umístění údajů a předávání do třetích zemí

Údaje zpracováváme na infrastruktuře umístěné v Evropské unii. Při provozu on-premise běží celé řešení v infrastruktuře klienta a údaje ji neopouštějí; naše podpora k nim přistupuje jen na vyžádání klienta zabezpečeným kanálem a s auditním záznamem.

Osobní údaje nepředáváme do třetích zemí mimo Evropský hospodářský prostor. Pokud by to u konkrétního zadání bylo nezbytné, učiníme tak až po informování klienta a na základě vhodných záruk podle čl. 46 GDPR (zejména standardních smluvních doložek) spolu s posouzením dopadu předání.

8. Technická a organizační opatření (čl. 32)

8.1 Ochrana údajů

  • šifrování přenosu (TLS) a šifrování údajů v klidu;
  • pseudonymizace identit v událostech klíčem samostatným pro každého klienta (HMAC);
  • kryptografický výmaz — zničením klíče klienta se údaje stanou trvale nečitelnými včetně kopií v zálohách;
  • oddělení prostředí a dat jednotlivých klientů.

8.2 Řízení přístupu

  • přístup podle rolí (RBAC) a zásada nejmenších oprávnění, pravidelná revize přístupů;
  • vícefaktorové ověření u administrativního přístupu;
  • osobní účty bez sdílených přihlašovacích údajů, správcovská oprávnění omezena na nezbytný rozsah;
  • každý administrativní přístup je zaznamenán a zpětně dohledatelný.

8.3 Prokazatelnost a odolnost

  • nepopiratelný auditní záznam (řetězení hashů s pravidelným kotvením) — změna nebo odstranění události je prokazatelná;
  • zálohování s pravidelně ověřovanou obnovou a definovanými parametry RPO/RTO;
  • řízení zranitelností a aktualizací, oddělené vývojové a produkční prostředí;
  • monitorování dostupnosti a bezpečnostních událostí, dokumentovaný postup řešení incidentů;
  • pravidelné testování účinnosti opatření a záznam o jeho výsledku.

8.4 Lidský faktor a dodavatelé

  • písemná mlčenlivost všech osob s přístupem k údajům, trvající i po skončení spolupráce;
  • poučení a pravidelné školení o ochraně údajů a bezpečnosti;
  • fyzická bezpečnost je zajištěna v datových centrech dodavatelů v EU; pracovní stanice s přístupem k údajům jsou šifrovány.

9. Další zpracovatelé

Dalšího zpracovatele zapojujeme jen na základě předchozího obecného písemného povolení klienta a vždy mu smluvně uložíme stejné povinnosti v oblasti ochrany údajů, jaké máme my; za jeho plnění odpovídáme klientovi v plném rozsahu. Zamýšlenou změnu nebo doplnění seznamu oznamujeme předem v přiměřené lhůtě, aby klient mohl vznést námitku. Aktuální seznam dalších zpracovatelů poskytneme na vyžádání na uvedeném kontaktu.

10. Práva subjektů údajů a součinnost

Žádosti subjektů údajů vyřizuje správce. Týká-li se žádost údajů zpracovávaných v našich službách, poskytneme mu vhodnými technickými a organizačními opatřeními součinnost při právu na přístup, opravu, výmaz, omezení zpracování, přenositelnost a při námitce (čl. 12 až 23 GDPR), a to bez zbytečného odkladu, zpravidla do 5 pracovních dnů od doručení požadavku, aby správce stihl lhůtu jednoho měsíce. Pokud žádost subjektu údajů obdržíme přímo my, neprodleně ji předáme správci a sami na ni věcně neodpovídáme.

11. Záznamy, audit a doložení souladu

Vedeme záznamy o kategoriích činností zpracování podle čl. 30 odst. 2 GDPR a na vyžádání je předložíme klientovi nebo dozorovému úřadu. Klientovi zpřístupníme informace potřebné k doložení splnění povinností podle čl. 28 a umožníme audit včetně inspekce provedené jím nebo jím pověřeným auditorem, po dohodě o termínu a s ohledem na důvěrnost údajů jiných klientů a na bezpečnost provozu.

12. Porušení zabezpečení osobních údajů

Porušení zabezpečení osobních údajů ohlásíme klientovi bez zbytečného odkladu, zpravidla do 24 hodin od zjištění, spolu se známým rozsahem, kategoriemi a přibližným počtem dotčených subjektů údajů a záznamů, pravděpodobnými důsledky a přijatými nebo navrženými opatřeními, aby stihl lhůtu 72 hodin podle čl. 33 GDPR a mohl posoudit oznámení subjektům údajů podle čl. 34. Poskytneme mu podklady z auditního záznamu potřebné k vyšetření.

Jde-li současně o incident v působnosti směrnice NIS2 a zákona č. 264/2025 Sb., postupujeme ve lhůtách 24 hodin (včasné varování), 72 hodin (oznámení incidentu) a 1 měsíc (závěrečná zpráva).

13. Posouzení vlivu a předchozí konzultace

Na žádost klienta mu poskytneme součinnost při posouzení vlivu na ochranu osobních údajů podle čl. 35 GDPR i při předchozí konzultaci s dozorovým úřadem podle čl. 36 — zejména popisem operací zpracování, opatření podle čl. 32 a toků údajů v rozsahu, který má zpracovatel k dispozici.

14. Ochrana údajů již od návrhu (čl. 25)

Nové funkce navrhujeme se zabudovanou ochranou údajů: pseudonymizace identit v událostech, oddělení prostředí, přednastavená nejpřísnější oprávnění, technicky vynucená retence a auditní záznam každého přístupu k údajům. Výchozí nastavení je vždy to, které zpracovává nejméně údajů; rozšíření rozsahu je vědomým rozhodnutím klienta.

15. Ukončení spolupráce

Po skončení poskytování služeb podle volby klienta všechny osobní údaje vymažeme nebo mu je vrátíme ve sjednaném formátu a existující kopie zlikvidujeme, nevyžaduje-li jejich uchování právní předpis. Kopie v zálohách zanikají uplynutím sjednané retenční doby zálohování; do jejího uplynutí jsou chráněny stejnými opatřeními a nejsou přístupné pro jiné účely. O provedení výmazu vydáme klientovi na vyžádání písemné potvrzení.

16. Kontakt a dozorový úřad

Dotazy k tomuto prohlášení, žádosti o seznam dalších zpracovatelů, o smlouvu o zpracování osobních údajů nebo o podklady k auditu směřujte na office@marinaindustries.pro.

Naším dozorovým úřadem je Úrad na ochranu osobných údajov Slovenskej republiky, Hraničná 12, 820 07 Bratislava. Subjekt údajů má právo podat stížnost u dozorového úřadu v členském státě svého obvyklého bydliště, místa výkonu práce nebo místa údajného porušení — v České republice u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7.

17. Platnost a aktualizace

Toto prohlášení je účinné od 13. srpna 2026 ve verzi 1.0. Aktualizujeme je při změně rozsahu zpracování, opatření nebo právních předpisů; aktuální znění je vždy dostupné na této adrese s uvedením data účinnosti a verze.