PRÁVNÍ INFORMACE

Smlouva o zpracování osobních údajů (DPA)

Tvoří nedílnou součást Podmínek služby mezi Trenérem (správcem) a GainSync (zpracovatelem).

Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) tvoří nedílnou součást Podmínek služby (dále jen „Smlouva“) uzavřených mezi vámi, tedy Trenérem, Organizací nebo jiným subjektem zakládajícím účet na platformě GainSync (dále jen „Správce“, „Trenér“ nebo „vy“), a [Doplňte své celé jméno], nezávislým podnikatelem (OSVČ) registrovaným pod IČO: [Doplňte IČO], se sídlem [Doplňte celou adresu], Česká republika (dále jen „Zpracovatel“, „GainSync“ nebo „my“). Tato DPA nabývá účinnosti dnem, kdy Správce přijme Podmínky služby, a upravuje zpracování osobních údajů v souladu s Obecným nařízením o ochraně osobních údajů (EU) 2016/679 („GDPR“). Zpracovatel poskytuje backendové GraphQL API, webové a mobilní aplikace, databázovou infrastrukturu, fronty, notifikační, media a platební služby, které umožňují Správci spravovat tréninky, výživu, pokrok, platby a komunikaci se svými Klienty.

1. Definice pojmů

„Osobní údaje“ znamenají veškeré informace o identifikované nebo identifikovatelné fyzické osobě, které Zpracovatel zpracovává jménem Správce (konkrétně jde o Klienty Správce).

„Zvláštní kategorie osobních údajů“ znamenají Osobní údaje vypovídající o zdraví, biometrické údaje, údaje o fyzických schopnostech a vizuální záznamy tělesných proměn (např. fotografie pokroku), zpracované v rámci check-inů, tréninků a výživy.

„Další zpracovatel“ (Sub-processor) znamená jakoukoli třetí stranu, kterou Zpracovatel pověří dalším zpracováním Osobních údajů jménem Správce.

„Služba“ znamená software GainSync, včetně GraphQL API, webových a mobilních aplikací, databází PostgreSQL, Redis, Supabase/S3, BullMQ, Resend, FCM a dalších technických komponent popsaných v Zásadách ochrany osobních údajů.

2. Role a rozsah zpracování

Povaha a účel zpracování

Zpracovatel poskytuje softwarovou infrastrukturu (GraphQL API, backend služby, webové a mobilní aplikace, databáze, cache, fronty, notifikace, media processing a monitoring), která umožňuje Správci spravovat tréninky, výživu, pokrok, platební žádosti, komunikaci a exporty dat se svými Klienty. Zpracování se provádí výhradně za účelem poskytování Služby a na základě pokynů Správce.

Kategorie zpracovávaných údajů

Identifikační a komunikační data: jméno, e-mail, uživatelské jméno, Google OAuth ID tokeny, profilová data, stavy žádostí o připojení, vztahy trenér-klient, online/offline presence, textové a skupinové konverzace, mediální přílohy (obrázky, dokumenty, tréninkové/jídelní/platební zprávy), read receipts, psaní a presence.

Zdravotní, biometrická a fitness data: tělesná váha, % tělesného tuku, objem svalové hmoty, obvody až 14 tělesných partií, tělesná výška, datum narození/vek, cíle, check-in metriky (nálada, energie, spánek, soreness), záznamy tréninkových relací (váha, opakování, RPE/RIR, poznámky, celkový objem, zpětná vazba) a týdenní aktivita.

Vizuální média: fotografie pokroku, obrázky jídel, videa cviků, avatary, ikony skupin, chatové obrázky a dokumenty, nahrávaná přes zabezpečená podepsaná URL (S3/Supabase).

Tréninková a plánovací data: verzovaná cvičební a jídelní knihovna, šablony tréninkových a jídelních plánů, přiřazené plány Klientům, plánované série, úpravy Klienta, Scaling Suggestions a jejich stavy schválení/zamítnutí.

Výživová data: nutriční cíle, jídelní plány, denní záznamy příjmu, custom nutrition records a denní agregace nutritionDay.

Platební údaje: jednorázové a opakované platební žádosti Trenéra vůči Klientovi, variabilní symbol, splatnosti, stavy PENDING/PAID/CANCELLED/OVERDUE a fakturační údaje předplatného zpracované Paddle.

Systémová data: IP adresy, FCM push tokeny, identifikátory zařízení a platformy, strukturované logy Pino, chybové hlášky, rate-limiting data (Redis), notifikace (až 19 typů) a metadata exportů.

Kategorie subjektů údajů

Koncoví klienti Správce využívající Službu.

Rozdělení rolí

Trenér vystupuje jako Správce osobních údajů. GainSync vystupuje jako Zpracovatel osobních údajů.

3. Povinnosti Správce (Trenéra)

Správce zaručuje a prohlašuje, že:

Disponuje platným právním základem podle článku 6 GDPR pro zpracování Osobních údajů svých Klientů, včetně využití komunikace v chatu, push notifikací, e-mailů a přístupu k pokrokovým datům.

Před nahráním Zvláštních kategorií osobních údajů (metriky spánku, nálady, fyzického pokroku, tréninková data a explicitně fotografií pokroku) do Služby Trenérem nebo Klientem získal od svých Klientů výslovný, aktivní a právně platný souhlas podle článku 9 GDPR.

Získal potřebné souhlasy a práva pro ukládání, zpracování a sdílení vizuálních médií Klientů (fotografie pokroku, obrázky jídel, videa cviků, chatové přílohy) včetně souhlasů s jejich optimalizací, remuxováním a antivirovým skenováním.

Nebude Službu využívat ke zpracování Osobních údajů osob mladších 16 let bez prokazatelného souhlasu jejich rodičů či zákonných zástupců.

Odškodnění

Správce plně odškodní Zpracovatele a zprostí ho jakékoliv odpovědnosti za jakékoli nároky, pokuty nebo škody vzniklé v důsledku toho, že Správce nezískal od Klientů zákonný souhlas ke zpracování výše uvedených zdravotních, biometrických a vizuálních dat, nebo že jinak porušil své povinnosti Správce údajů.

4. Povinnosti Zpracovatele (GainSync)

Zpracovatel se zavazuje, že bude:

Zpracovávat Osobní údaje výhradně na základě doložených pokynů Správce, které jsou definovány běžným používáním API, webových a mobilních aplikací a funkcí Služby.

Zajišťovat, aby se všechny osoby oprávněné zpracovávat Osobní údaje zavázaly k mlčenlivosti.

Uplatňovat vhodná technická a organizační opatření k zabezpečení dat, včetně TLS 1.2+ při přenosu, AES v klidu, bcrypt pro hesla, JWT access/refresh tokeny, podepsaná URL pro media, Redis rate limiting, ClamAV, Pino logování a Prometheus metriky.

Nevyužívat Osobní údaje Správce pro své vlastní komerční účely (s výjimkou dat, která Zpracovatel plně kryptograficky anonymizuje, např. pro trénování modelů a zlepšování Scaling Suggestions, čímž data přestanou být Osobními údaji).

Poskytovat Správci technické nástroje pro vyřizování žádostí subjektů, včetně výmazu, exportu a přenosu dat, a asistovat při plnění povinností podle GDPR.

5. Zapojení dalších zpracovatelů (Sub-processors)

Správce uděluje Zpracovateli obecné písemné povolení k zapojení prověřených Dalších zpracovatelů. Aktuálně využívaní subdodavatelé a technické komponenty zahrnují:

PostgreSQL databáze (per služba) pro persistentní ukládání osobních, tréninkových, výživových, pokrokových a platebních dat.

Redis pro cache, pub/sub, rate limiting a správu relací/session.

Supabase/S3 pro objektové úložiště a podepsaná URL (progress photos, meal images, exercise videos, avatars, group icons, chat attachments).

BullMQ pro fronty asynchronních úloh (notifikace, exporty, zpracování médií, platební scheduler).

Resend pro transakční e-maily a FCM (Firebase Cloud Messaging) pro push notifikace.

sharp a jpegtran pro optimalizaci obrázků, ffmpeg pro remux videí, pdf-lib pro validaci PDF a ClamAV pro antivirové skenování.

Pino pro strukturované logy a Prometheus pro metriky.

Paddle (Merchant of Record) pro zpracování předplatného, fakturaci a odvod daní.

Zpracovatel zajistí, aby byl každý Další zpracovatel vázán povinnostmi v oblasti ochrany osobních údajů, které odpovídají standardům této DPA, a zůstává plně odpovědný Správci za jejich jednání.

6. Žádosti subjektů údajů (Práva Klientů)

Správce nese výhradní odpovědnost za vyřizování žádostí svých Klientů ohledně výkonu jejich práv podle GDPR (např. právo na přístup, opravu, výmaz, přenositelnost a omezení zpracování).

Pokud Zpracovatel obdrží žádost přímo od Klienta, bez zbytečného odkladu přesměruje tohoto Klienta na Správce.

Zpracovatel poskytne Správci potřebné systémové nástroje k vyřízení těchto žádostí, včetně softwarových funkcí k trvalému odstranění dat Klienta z PostgreSQL databází a propojených úložišť (Supabase/S3), exportu dat do strojově čitelného formátu a přenosu dat jinam.

7. Porušení zabezpečení osobních údajů (Data Breach)

Zpracovatel oznámí Správci bez zbytečného odkladu (nejpozději do 48 hodin) poté, co zjistí potvrzené porušení zabezpečení Osobních údajů, včetně neoprávněného přístupu k médiím Klientů, databázi PostgreSQL, Redis nebo zařízením.

Toto oznámení bude obsahovat dostatečné informace, aby Správce mohl splnit své povinnosti vůči dozorovému úřadu (ÚOOÚ) a dotčeným Klientům, včetně popisu povahy, kategorií dotčených dat a navrhovaných nápravných opatření.

8. Vrácení a výmaz dat

Po zrušení propojení mezi Správcem a Klientem nebo po ukončení účtu Správce jsou účty podrobeny procesu deaktivace (soft delete).

Zpracovatel se zavazuje trvale a nevratně odstranit Osobní údaje (včetně všech fotografií, check-inů, chatových zpráv, tréninkových a výživových záznamů a exportních archivů) z produkčních databází a úložišť do 30 dnů od zrušení účtu, pokud právní předpisy (např. daňové doklady související se žádostmi o platby a fakturace předplatného) nevyžadují jejich další uchovávání.

Na žádost Správce mohou být Osobní údaje vymazány dříve nebo vráceny ve strojově čitelném formátu (export dat s doručením e-mailem).

9. Mezinárodní přenosy dat

Pokud Zpracovatel nebo jeho Subdodavatelé převádí Osobní údaje mimo Evropský hospodářský prostor (EHP), zajistí, aby tyto přenosy splňovaly požadavky kapitoly V GDPR, a to spoléháním se na Rozhodnutí o odpovídající ochraně (Adequacy Decision) nebo využitím Standardních smluvních doložek (SCC).

← Zpět na domovskou stránku