Zásady ochrany osobních údajů 

Privacy Statement podle čl. 13 a 14 nařízení (EU) 2016/679 (GDPR)

 

Dvouvrstvý dokument zpracovaný v souladu s metodikou Úřadu pro ochranu osobních údajů

 

 

 

 

 

Verze:  1.0

Účinnost od: 01.07.2026

Schválil: Stanislav Nazarej, jednatel

 

 

 

 

 

 

PRVNÍ VRSTVA

Stručné základní informace

Tato první vrstva obsahuje zkrácené, srozumitelné základní informace, jejichž účelem je seznámit subjekt údajů s nejdůležitějšími skutečnostmi týkajícími se zpracování jeho osobních údajů. Detailní informace jsou uvedeny ve druhé vrstvě tohoto dokumentu (čl. 13 a 14 GDPR ve spojení s metodickým pokynem Úřadu pro ochranu osobních údajů k informační povinnosti).

Kdo zpracovává Vaše osobní údaje (správce)

Správce

HAPI s.r.o.

Sídlo

Velkomoravská 4017/77, 695 01 Hodonín, ČR

IČO

03864944

Zápis

obchodní rejstřík veden Krajským soudem v Brně, oddíl: C, vložka č.: 92767

Kontakt

be@hapi.team | web: www.hapi.team

Pověřenec pro ochranu osobních údajů (DPO)

e-mail: gdpr@hapi.team | korespondenční adresa: výše uvedené sídlo, k rukám DPO

Proč zpracováváme Vaše osobní údaje

Vaše osobní údaje zpracováváme pro účely, mezi něž patří zejména:

  • Plnění práv a povinností v pracovněprávních vztazích a souvisejících agendách (mzdová agenda, BOZP, sociální služby, vzdělávání zaměstnanců).
  • Plnění smluv s obchodními partnery, dodavateli a odběrateli a vedení účetní a daňové agendy.
  • Vedení výběrových řízení a zpracování přihlášek uchazečů o zaměstnání.
  • Zajištění bezpečnosti osob, majetku a informačních systémů (kamerové systémy, kontrola vstupu, ICT bezpečnost).
  • Marketingová a vnitropodniková komunikace, organizace akcí a událostí.
  • Plnění zákonných povinností správce (např. v oblasti účetnictví, daní, sociálního zabezpečení, ochrany oznamovatelů).
  • Ochrana oprávněných zájmů správce (např. ochrana majetku, předcházení podvodům, vymáhání právních nároků).

Na jakém právním základě údaje zpracováváme

Zpracování provádíme vždy na základě jednoho z následujících právních titulů:

  • čl. 6 odst. 1 písm. a) GDPR – souhlas subjektu údajů (např. fotografie pro marketingové účely);
  • čl. 6 odst. 1 písm. b) GDPR – plnění smlouvy nebo provedení opatření před uzavřením smlouvy (zejména pracovní smlouvy a obchodní smlouvy);
  • čl. 6 odst. 1 písm. c) GDPR – plnění právní povinnosti (např. zákoník práce, zákon o účetnictví, zákon o organizaci a provádění sociálního zabezpečení);
  • čl. 6 odst. 1 písm. f) GDPR – oprávněný zájem správce (např. ochrana majetku a osob, ICT bezpečnost, vymáhání nároků).

Komu Vaše údaje předáváme

Osobní údaje předáváme pouze v nezbytném rozsahu, a to:

  • orgánům veřejné moci (Česká správa sociálního zabezpečení, zdravotní pojišťovny, finanční úřad, Státní úřad inspekce práce, soudy, orgány činné v trestním řízení) v rozsahu plnění právních povinností;
  • smluvním zpracovatelům (zejména poskytovatelům HR, mzdových, IT, cloudových a bezpečnostních služeb), s nimiž máme uzavřenu smlouvu o zpracování podle čl. 28 GDPR;
  • společnostem ve skupině správce (v případě nadnárodních organizací zejména pro účely interní administrativy podle bodu 48 odůvodnění GDPR);
  • dalším oprávněným příjemcům, pokud tak stanoví zvláštní právní předpis.

Předávání mimo EU/EHP

Drtivá většina zpracování probíhá v rámci Evropské unie a Evropského hospodářského prostoru. K předání do třetí země může výjimečně dojít zejména v oblasti marketingu na sociálních sítích a u některých cloudových a komunikačních služeb (např. Microsoft 365, Google Workspace, Zoom, Meta, LinkedIn). Takové předání zabezpečujeme prostřednictvím standardních smluvních doložek (SCC) podle čl. 46 odst. 2 písm. c) GDPR a posouzení dopadu předání (TIA), případně na základě rozhodnutí Komise o odpovídající ochraně.

Jak dlouho údaje uchováváme

Doba uchovávání se odvíjí od účelu zpracování a zákonných archivačních lhůt – například mzdové listy uchováváme po dobu 30 let podle § 35a zákona č. 582/1991 Sb., účetní doklady po dobu 10 let podle § 31 zákona č. 563/1991 Sb., osobní spis 30 let po skončení pracovního poměru. Detailní retenční lhůty pro jednotlivé účely jsou uvedeny ve druhé vrstvě tohoto dokumentu.

Vaše práva

Ve vztahu ke zpracovávaným osobním údajům máte jako subjekt údajů následující práva, která můžete uplatnit u správce nebo u pověřence pro ochranu osobních údajů:

  • právo na přístup – čl. 15 GDPR – získat potvrzení, zda zpracováváme Vaše údaje, a jejich kopii;
  • právo na opravu – čl. 16 GDPR – nechat opravit nepřesné nebo doplnit neúplné údaje;
  • právo na výmaz („být zapomenut") – čl. 17 GDPR – při splnění zákonných důvodů;
  • právo na omezení zpracování – čl. 18 GDPR;
  • právo na přenositelnost – čl. 20 GDPR – u zpracování na základě smlouvy nebo souhlasu;
  • právo vznést námitku – čl. 21 GDPR – zejména proti zpracování z titulu oprávněného zájmu;
  • právo odvolat souhlas – čl. 7 odst. 3 GDPR – kdykoliv, bez vlivu na zákonnost předchozího zpracování;
  • právo nebýt předmětem automatizovaného rozhodování – čl. 22 GDPR;
  • právo podat stížnost u dozorového úřadu – Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz.

 

 

Jak svá práva uplatnit

Žádost můžete podat:

• elektronicky na e-mail: gdpr@hapi.team

• písemně na adresu sídla správce, k rukám pověřence pro ochranu osobních údajů

• osobně v sídle správce po předchozím ověření totožnosti

Žádost vyřídíme bez zbytečného odkladu, nejpozději do jednoho měsíce od jejího obdržení (čl. 12 odst. 3 GDPR).

 

 

 

DRUHÁ VRSTVA

Podrobné informace o zpracování

Druhá vrstva navazuje na první vrstvu a obsahuje úplné informace o všech zpracovatelských činnostech správce, a to v rozsahu požadovaném čl. 13 a čl. 14 GDPR. Pro každou zpracovatelskou činnost je uvedeno: účel a popis, právní základ, kategorie zpracovávaných osobních údajů, kategorie subjektů údajů, kategorie příjemců, doba uchovávání, předávání do třetích zemí a uplatňovaná bezpečnostní opatření.

1. Totožnost a kontaktní údaje správce

Správce osobních údajů

HAPI s.r.o.

Sídlo

Velkomoravská 4017/77, 695 01 Hodonín, ČR

IČO / DIČ

03864944 / CZ03864944

Zápis v rejstříku

obchodní rejstřík veden Krajským soudem v Brně, oddíl: C, vložka č.: 92767

Telefon

 

E-mail

be@hapi.team

Datová schránka

tcvz9mw

Webové sídlo

www.hapi.team

2. Kontaktní údaje pověřence pro ochranu osobních údajů

Správce jmenoval pověřence pro ochranu osobních údajů (Data Protection Officer) podle čl. 37 GDPR. Pověřenec je zapojen do řešení všech otázek týkajících se ochrany osobních údajů, včetně přijímání žádostí subjektů údajů.

Pověřenec (DPO)

Katarína Nazarejová

E-mail

gdpr@hapi.team

Korespondenční adresa

sídlo správce, k rukám DPO

3. Kategorie subjektů údajů

Správce zpracovává osobní údaje následujících kategorií fyzických osob:

Zaměstnanci a uchazeči

Kategorie subjektu

Typické osobní údaje

Právní základ

Kandidáti na pohovorech

Záznamy z pohovorů, hodnocení, poznámky HR

Čl. 6 odst. 1 písm. b)

Noví zaměstnanci

Rodné číslo, adresa, bankovní účet, doklady

Čl. 6 odst. 1 písm. b) a c)

Stálí zaměstnanci

Mzdové údaje, hodnocení, docházka, disciplinární řízení

Čl. 6 odst. 1 písm. b) a c)

Zaměstnanci na dohody (DPP, DPČ)

Jméno, RČ, bankovní účet, odpracované hodiny

Čl. 6 odst. 1 písm. b) a c)

Brigádníci

Podobné jako DPP/DPČ, často překrývání s dohodáři

Čl. 6 odst. 1 písm. b) a c)

Studenti na praxi

Jméno, škola, kontakty, hodnocení praxe

Čl. 6 odst. 1 písm. b) – smlouva o praxi

Agenturní zaměstnanci

Jméno, kontakty, pracovní zařazení

Čl. 6 odst. 1 písm. b); čl. 26 – společné správcovství

Rodinní příslušníci a blízké osoby zaměstnance

Jméno kontaktní osoby, vztah, telefon; benefity pro rodinu

Čl. 6 odst. 1 písm. c) nebo f)

Bývalí zaměstnanci

Mzdové doklady, pracovní posudky, BOZP záznamy

Čl. 6 odst. 1 písm. c) – právní povinnost

Osoby ve výběrovém řízení přes online platformy

Údaje z portálů Jobs.cz, LinkedIn, Indeed

Čl. 6 odst. 1 písm. b) nebo f)

 

Obchodní partneři

Kategorie subjektu

Typické osobní údaje

Právní základ

Odběratelé / zákazníci (fyzické osoby)

Jméno, adresa, e-mail, historie objednávek, platební údaje

Čl. 6 odst. 1 písm. b) – smlouva; písm. c) – faktury

Dodavatelé zboží a služeb (fyzické osoby)

Jméno, IČO, bankovní účet, smlouvy, korespondence

Čl. 6 odst. 1 písm. b) a c)

Kontaktní osoby dodavatelů / odběratelů (B2B)

Jméno, e-mail, telefon zaměstnance partnerské firmy

Čl. 6 odst. 1 písm. f) – oprávněný zájem

Smluvní zprostředkovatelé a obchodní zástupci

Smlouvy, provizní výpočty, bankovní účty

Čl. 6 odst. 1 písm. b) a c)

Zákazníci v reklamačním řízení

Jméno, doklad o koupi, popis závady, korespondence

Čl. 6 odst. 1 písm. c) – právní povinnost vyřízení reklamace

Dlužníci / osoby ve vymáhání pohledávek

Identifikační údaje, dlužná částka, historie plateb

Čl. 6 odst. 1 písm. f) – oprávněný zájem; příp. čl. 9 – zdravotní stav

 

Online a marketing

Kategorie subjektu

Typické osobní údaje

Právní základ

Návštěvníci webové stránky

IP adresa, cookies, chování na webu, geolokace

Čl. 6 odst. 1 písm. a) – souhlas (cookies); písm. f) – oprávněný zájem (analytika)

Návštěvníci sociálních sítí (fanoušci, sledující)

Profil, interakce, komentáře, zprávy

Čl. 6 odst. 1 písm. f); čl. 26 – společné správcovství s platformou

Příjemci newsletteru

E-mail, jméno, preference, historie otevírání e-mailů

Čl. 6 odst. 1 písm. a) – souhlas (povinný pro marketing!)

Osoby v re marketingových kampaních

Cookies ID, chování na webu, demografické údaje

Čl. 6 odst. 1 písm. a) – souhlas

Osoby ve výzkumu trhu

Chování na webu, záznamy z testování, zpětná vazba

Čl. 6 odst. 1 písm. a) – souhlas nebo f) – oprávněný zájem

 

Fyzické prostory

Kategorie subjektu

Typické osobní údaje

Právní základ

Návštěvníci v prostorách správce

Jméno, čas příchodu/odchodu, důvod návštěvy,

Čl. 6 odst. 1 písm. f) – oprávněný zájem (bezpečnost)

Osoby v knize návštěv / recepční systém

Jméno, firma, SPZ vozidla, kontakt, čas

Čl. 6 odst. 1 písm. f)

Zástupci státních orgánů při kontrolách

Jméno, číslo průkazu, datum kontroly, zjištění

Čl. 6 odst. 1 písm. c) – právní povinnost

 

Zvláštní situace

Kategorie subjektu

Typické osobní údaje

Právní základ

Whistleblower (oznamovatel protispolečenského jednání)

Jméno (pokud není anonymní), obsah oznámení, důkazy

Čl. 6 odst. 1 písm. c); čl. 9 odst. 2 písm. g) pokud citlivé údaje

Příjemci sociální pomoci / charity (pokud relevantní)

Jméno, situace, kontakty, výše pomoci

Čl. 6 odst. 1 písm. c) nebo e) – veřejný zájem

Účastníci akcí, školení, konferencí

Jméno, e-mail, foto/video ze záznamu, stravování (alergeny)

Čl. 6 odst. 1 písm. b) nebo a); čl. 9 – alergeny jako zdravotní údaje!

Pacienti / klienti (pokud správce působí ve zdravotnictví)

Zdravotní dokumentace, diagnózy, léky, pojišťovna

Čl. 9 odst. 2 písm. h) – zdravotní péče

Děti a nezletilí (jako zákazníci nebo přes rodiče)

Jméno, věk, kontakty rodiče, souhlas zákonného zástupce

Čl. 8 GDPR – věk souhlasu v ČR = 15 let (§7 zákona č. 110/2019 Sb.)

Osoby dotčené soudními / správními řízeními

Jméno, předmět sporu, procesní dokumenty

Čl. 6 odst. 1 písm. c) nebo f)

 

 

4. Kategorie zpracovávaných osobních údajů

Správce zpracovává následující kategorie osobních údajů. Konkrétní výběr osobních údajů u jednotlivých účelů zpracování je uveden v části 5 a vždy se řídí zásadou minimalizace podle čl. 5 odst. 1 písm. c) GDPR.

Kategorie údajů

Příklady

Identifikační údaje

Jméno, Příjmení, Rodné příjmení, Titul před jménem, Titul za jménem, Datum narození, Místo narození, a další (18 celkem)

Kontaktní údaje

Soukromý e-mail, Služební e-mail, Soukromý telefon, Služební telefon, Kontaktní osoba pro případ nouze, Profil na LinkedIn (uchazeči), Údaje o odesílateli/adresátu pošty, a další (10 celkem)

Adresy

Adresa trvalého bydliště, Adresa přechodného bydliště, Korespondenční adresa, Doručovací adresa, Vzdálenost bydliště od pracoviště (km)

Doklady totožnosti

Číslo občanského průkazu, Sken občanského průkazu, Číslo cestovního pasu, Číslo řidičského průkazu, Číslo průkazu odborné způsobilosti, Sken rodného listu, Povolení k pobytu (pokud relevantní)

Pracovní údaje

Osobní číslo zaměstnance, Pracovní pozice, Oddělení / organizační jednotka, Nákladové středisko, Pracoviště / místo výkonu práce, Datum nástupu, Datum ukončení pracovního poměru, a další (40 celkem)

Mzdové a finanční údaje

Číslo bankovního účtu (IBAN), SWIFT kód banky, Výše mzdy / platu, Výše hodinové mzdy, Tarifní třída, Výplatní páska, Průměrný měsíční výdělek, a další (28 celkem)

Zdravotní údaje

Zdravotní stav (obecně), Potvrzení o PN (diagnóza), Vyjádření pracovnělékařské služby, Zdravotní postižení (ano/ne), Stupeň zdravotního postižení (%), Krevní skupina, Alergie, a další (23 celkem)

Psychologické údaje

Osobnostní profil, Psychodiagnostický profil, Výsledky psychodiagnostických testů, Výsledky IQ testů, Výstup z assessment centra, Souhlas s psychodiagnostickým vyšetřením

Vzdělání a kvalifikace

Nejvyšší dosažené vzdělání, Škola a obor, Certifikáty a osvědčení, Jazykové znalosti, Odborné dovednosti, Absolvovaná školení, Plánovaná školení, a další (13 celkem)

Hodnocení výkonu

Hodnocení pracovního výkonu (KPI), Kompetence pozice, Test dovedností – výsledek, Výsledek vzdělávací aktivity, Závazek setrvat v PP (po školení), Normování práce, Dotazník při výpovědi (fluktuace), Hodnocení praktikanta

Benefity a sociální služby

Rekreační poukaz, Dárkové poukázky a kupony, Sportovní a kulturní poukazy, Životní a pracovní jubilea, Příspěvek na stravu, Příspěvek na dopravu, Příspěvek na bydlení, a další (16 celkem)

Rodinní příslušníci

Počet nezaopatřených dětí, Jméno a příjmení dítěte, Datum narození dítěte, Rodné číslo dítěte, Rodný list dítěte (kopie), Potvrzení o návštěvě školy dítěte, Manžel/Manželka – jméno, a další (11 celkem)

Fotografie a záznamy

Fotografie na firemní průkaz, Fotografie na webovou stránku, Fotografie na sociální sítě, Fotografie v bulletinu / novinách, Fotografie ze společenské akce, Fotografie na docházku, Fotografie – pracovní úraz, a další (13 celkem)

Monitorování

CCTV – interní prostory, CCTV – veřejné prostory, Monitoring e-mailů (firemních), Monitoring telefonátů (firemních), GPS – služební vozidlo (služební jízdy), GPS – služební vozidlo (soukromé jízdy), Monitoring webového prohlížení, a další (44 celkem)

IT a systémové údaje

Uživatelské jméno, Heslo (hashované), IP adresa, Přístupová práva / role, Evidence přístupových práv, Číslo pracovní karty/čipu, Cookies, a další (13 celkem)

Služební cesty

Cestovní příkaz, Vyúčtování služební cesty, Letenky a rezervace, Hotelové ubytování, Náklady na pobyt

Vozový park

SPZ přiděleného vozidla, SPZ soukromého vozidla, Kniha jízd, Číslo pojistky PZP, Číslo zelené karty, Protokol o škodné události (služební vozidlo), Tankovací karta – spotřeba PHM

Marketing

Souhlas s newsletterem (stávající zákazník), Souhlas s newsletterem (nový zákazník), Souhlas s SMS/MMS marketingem, Telefonický marketing, Poštovní marketing (direct mail), Online behaviorální reklama, Profilování zákazníků, a další (12 celkem)

Smluvní vztahy

Dodavatelská smlouva, Odběratelská smlouva, Zpracovatelská smlouva (DPA), Kontaktní osoba dodavatele, Kontaktní osoba odběratele, Dohoda o provedení práce (§ 75 ZP), Dohoda o pracovní činnosti (§ 76 ZP), a další (11 celkem)

Whistleblowing

Oznámení – obsah, Identita oznamovatele, Identita nahlášených osob

Ostatní

Management nápadů – popis nápadu, Popis nebezpečné události, ID zásilky, Jmenovka zaměstnance, Používání AI nástrojů, Údaje z ATS systému, Žádost subjektu údajů, a další (14 celkem)

Komunikační platformy

Teams, Zoom, Meet, WhatsApp

Formuláře

Hodiny odpracované na rizikovém pracovišti, Žádost o zasílání newsletteru, Objednávkový formulář, Reklamační formulář, Registrační formulář, Komunikační formulář

Sociální média

Facebook, LinkedIn, TikTok

Dokumenty a záznamy

Dokumenty pro vyslání (EPA), Dokumenty příchozího zaměstnance, Spisový znak dokumentu, Archivační údaje, Skartační znak a lhůta, Podpisový vzor statutárního zástupce, Plná moc a rozsah oprávnění, a další (9 celkem)

Obrazové záznamy

Obrazový záznam z kamer

Právní údaje

Údaje účastníků sporu, Identifikace škodné události, Rozhodnutí škodní komise, Podklady pro soudní řízení, Údaje z dožádání orgánů, Prošetřování – PA zaměstnanci

Drogy, alkohol

Záznam o testování na návykové látky

 

5. Zpracovatelské činnosti (účely zpracování)

Následující přehled odpovídá záznamům o činnostech zpracování vedeným podle čl. 30 GDPR. Pro každou činnost je uveden účel, právní základ, dotčené kategorie subjektů údajů a osobních údajů, kategorie příjemců, doba uchovávání, případné předávání do třetí země a uplatňovaná bezpečnostní opatření.

 

5.1 Administrace zaměstnanců poskytovatelů služeb

Evidence a administrace pracovníků externích poskytovatelů služeb (agentur práce, dodavatelů), kteří vykonávají činnost v prostorách správce.

Kategorie subjektů údajů

Agenturní zaměstnanci, pracovníci dodavatelů

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem

Doba uchovávání

5 let po ukončení spolupráce

Kategorie příjemců

Personální agentury, dodavatelé služeb

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit, DPA s agenturami

 

5.2 Agenda společnosti

Správa korporátní dokumentace, statutárních orgánů, plných mocí, podpisových vzorů a obchodního rejstříku.

Kategorie subjektů údajů

Statutární zástupci, prokuristé, zmocněnci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další.

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem

Doba uchovávání

10 let po ukončení platnosti

Kategorie příjemců

Obchodní rejstřík, notáři

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

 

5.3 Akce a události

Organizace firemních akcí, konferencí, teambuildingů, společenských a vzdělávacích událostí pro zaměstnance, obchodní partnery a veřejnost.

Kategorie subjektů údajů

Zaměstnanci, návštěvníci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další, …

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

Do odvolání souhlasu; 5 let (vnitropodniková komunikace)

Do odvolání souhlasu; max. 5 let

Kategorie příjemců

Interní zaměstnanci, veřejnost (web, sociální sítě)

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.4 Bezpečnost a ochrana zdraví

Plnění povinností správce v oblasti bezpečnosti a ochrany zdraví při práci, vedení dokumentace pracovních úrazů, evidence pracovnělékařských prohlídek a školení BOZP (zákon č. 262/2006 Sb. a zákon č. 309/2006 Sb.).

Kategorie subjektů údajů

Rodinní příslušníci zaměstnanců; Zaměstnanci; Návštěvníci; Dodavatelé; Uchazeči; Zákazníci,

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Citlivé osobní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby a další.

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. d) GDPR – Ochrana životně důležitých zájmů subjektu údajů

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Čl. 9 odst. 2 písm. a) GDPR – Výslovný souhlas se zpracováním zvláštní kategorie osobních údajů

Čl. 9 odst. 2 písm. b) GDPR – Plnění povinností v oblasti pracovního práva a sociálního zabezpečení

Čl. 9 odst. 2 písm. c) GDPR – Ochrana životně důležitých zájmů (zvláštní kategorie)

Čl. 9 odst. 2 písm. h) GDPR – Účely preventivního nebo pracovního lékařství a posouzení pracovní způsobilosti

Doba uchovávání

10 let (BOZP – nebezpečná událost; § 105 zákona č. 262/2006 Sb. – zákoník práce)

10 let (BOZP – riziková pracoviště; § 105 zákona č. 262/2006 Sb. – zákoník práce)

10 let (pracovnělékařská služba – § 53 zákona č. 373/2011 Sb. o specifických zdravotních službách)

10 let (pracovnělékařská služba)

10 let od vzniku pracovního úrazu

10 let od vzniku pracovního úrazu (§ 105 zákona č. 262/2006 Sb. – zákoník práce)

10 let po ukončení PP (pracovní úrazy – § 105 zákoníku práce); běžně 10 let

10 let po ukončení PP (pracovnělékařská služba – § 53 zákona č. 373/2011 Sb.)

5 let (BOZP dokumentace)

5 let (BOZP – nebezpečné látky); 10 let (havárie)

5 let po ukončení PP (BOZP dokumentace)

5 let po ukončení PP (BOZP evidence)

Po dobu trvání PP

Po dobu trvání PP (BOZP); vymazat bezodkladně po skončení PP

Po dobu trvání PP (pouze pokud je zákonný důvod)

Po dobu trvání PP; bezodkladně po ukončení PP

Po dobu trvání PP; vymazat bezodkladně po skončení PP

Po dobu trvání opatření; vymazat bezodkladně po ukončení

Kategorie příjemců

HR oddělení, IT oddělení

HR oddělení, marketingové oddělení, obchodní oddělení

IT správce, bezpečnostní služba, orgány činné v trestním řízení

Interní zaměstnanci, veřejnost (web, sociální sítě)

Mzdový zpracovatel, IT správce

Pracovnělékařská služba, orgány činné v trestním řízení

Pracovnělékařská služba, ČSSZ, Státní úřad inspekce práce

ČSSZ, finanční úřad, zdravotní pojišťovna

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.5 Bezpečnost a ochrana majetku

Zajištění fyzické bezpečnosti objektů, kontroly vstupu, evidence návštěv a ochrany majetku správce.

Kategorie subjektů údajů

Zaměstnanci; Návštěvníci, Dodavatelé;

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Citlivé osobní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby a další (celkem 24 kategorií, 206 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Čl. 9 odst. 2 písm. a) GDPR – Výslovný souhlas se zpracováním zvláštní kategorie osobních údajů

Doba uchovávání

1 rok (návštěvní kniha); 15 dní (CCTV)

1 rok (záznamy z přístupových karet)

1 rok; 5 let (BOZP)

1 rok; max. 15 dní (CCTV)

72 hodin – 15 dní (dle účelu); doporučeno max. 15 dní (čl. 5 GDPR – minimalizace; UOOU stanovisko č. 1/2008)

72 hodin – 15 dní (kamerový záznam)

72 hodin – 15 dní; doporučeno max. 15 dní (čl. 5 GDPR – minimalizace; UOOU stanovisko č. 1/2008)

Po dobu trvání PP; deaktivace bezodkladně po skončení PP

Po dobu trvání PP; po ukončení PP skartovat průkaz

Po dobu trvání PP; vymazat bezodkladně po skončení PP

Kategorie příjemců

IT správce, bezpečnostní služba, orgány činné v trestním řízení

IT správce, poskytovatelé cloudových služeb

Interní zaměstnanci, veřejnost (web, sociální sítě)

Pracovnělékařská služba, orgány činné v trestním řízení

Předání do třetí země

Možný – cloudové služby; SCC + TIA

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.6 ICT zařízení a infrastruktura

Správa ICT prostředků, uživatelských účtů, přístupových oprávnění, logů a kybernetické bezpečnosti dle zákona č. 181/2014 Sb.

Kategorie subjektů údajů

Zaměstnanci; Návštěvníci, Dodavatelé; Zaměstnanci,

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 23 kategorií, 212 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Čl. 9 odst. 2 písm. a) GDPR – Výslovný souhlas se zpracováním zvláštní kategorie osobních údajů

Doba uchovávání

1 rok (IT logy)

1 rok (IT logy); 10 let (spisová služba)

1 rok (IT logy); 5 let (bezpečnostní incidenty)

1 rok (IT logy); po dobu trvání PP

5 let po bezpečnostním incidentu (GDPR – notifikační povinnost)

Po dobu trvání PP; deaktivace bezodkladně po skončení PP

Po dobu trvání PP; po ukončení PP deaktivace

Po dobu trvání PP; po ukončení PP vrátit zařízení

Po dobu trvání PP; vymazat bezodkladně po skončení PP

Kategorie příjemců

HR oddělení, IT oddělení

IT správce, bezpečnostní služba, orgány činné v trestním řízení

IT správce, poskytovatelé cloudových služeb

Mzdový zpracovatel, poskytovatelé benefitů

Předání do třetí země

Možný – cloudové služby; SCC + TIA

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.7 Interní audit

Provádění interních auditů v souladu s metodikou interního auditu a předpisy o vnitřním kontrolním systému.

Kategorie subjektů údajů

Zaměstnanci, Dodavatelé

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 23 kategorií, 189 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

10 let (účetní doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

Kategorie příjemců

HR oddělení, IT oddělení

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.8 Jiná administrativní podpora při vyslání zaměstnance

Administrativní zajištění vyslání zaměstnance (zajištění víz, ubytování, nákladů, povolení k pobytu, daňových formalit).

Kategorie subjektů údajů

Vyslaní zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 23 kategorií, 196 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem

Doba uchovávání

5 let po ukončení služby

Kategorie příjemců

Externí poskytovatelé služeb

Předání do třetí země

Ano (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit, DPA

 

5.9  Management nápadů

Sběr a vyhodnocování zlepšovacích návrhů zaměstnanců a oceňování přijatých návrhů.

Kategorie subjektů údajů

Zaměstnanci, subjekty údajů

Kategorie osobních údajů

Ostatní

Právní základ zpracování

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

5 let po implementaci/zamítnutí nápadu

Kategorie příjemců

HR oddělení, IT oddělení

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.10 Marketingová komunikace

Marketingová a propagační činnost správce, komunikace na webu a sociálních sítích, rozesílka newsletterů, organizace soutěží a marketingových výzkumů.

Kategorie subjektů údajů

Zákazníci, Návštěvníci; Dodavatelé; Potenciální zákazníci; Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Pracovní údaje, Fotografie a záznamy, Monitorování, IT a systémové údaje, Marketing, Smluvní vztahy, Ostatní, Komunikační platformy, Formuláře a další (celkem 13 kategorií, 68 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

Do odvolání souhlasu; 3 roky po skončení soutěže

Do odvolání souhlasu; 3 roky po ukončení výzkumu

Do odvolání souhlasu; max. 13 měsíců (cookies – § 89 zákona č. 127/2005 Sb. – zákon o elektronických komunikacích)

Do odvolání souhlasu; max. 13 měsíců (cookies)

Do odvolání souhlasu; max. 3 roky od poslední aktivity

Do odvolání souhlasu; max. 5 let

Do odvolání souhlasu; po dobu trvání profilu/stránky

Do odvolání souhlasu; po ukončení PP odstranit z webu

Do odvolání souhlasu; po ukončení PP odstranit ze soc. sítí

Po dobu trvání PP; 1 rok (monitoring)

Kategorie příjemců

HR oddělení, marketingové oddělení, obchodní oddělení

IT správce, bezpečnostní služba, orgány činné v trestním řízení

IT správce, poskytovatelé cloudových služeb

Interní zaměstnanci, veřejnost (web, sociální sítě)

Marketingová agentura, poskytovatelé analytických nástrojů

Poskytovatelé platforem (Meta, LinkedIn, TikTok)

Předání do třetí země

Ano – USA (Meta, LinkedIn, TikTok); SCC + DPA

Možný – analytické nástroje (Google Analytics, Meta); SCC + TIA

Možný – cloudové služby; SCC + TIA

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Veřejné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.11 Mzdová agenda

Výpočet a výplata mzdy, vedení mzdových listů, srážky ze mzdy, plnění odvodových povinností vůči ČSSZ, zdravotním pojišťovnám a finančnímu úřadu (zákon č. 262/2006 Sb., zákon č. 586/1992 Sb. a další).

Kategorie subjektů údajů

Zaměstnanci; Rodinní příslušníci zaměstnanců

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 24 kategorií, 195 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 9 odst. 2 písm. b) GDPR – Plnění povinností v oblasti pracovního práva a sociálního zabezpečení

Doba uchovávání

10 let (daňové doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (daňové doklady – § 31 zákona č. 563/1991 Sb.; § 47 zákona č. 280/2009 Sb. – daňový řád)

10 let (daňové doklady)

10 let (mzdová agenda – PN); 5 let (evidence PN – § 35a zákona č. 582/1991 Sb.)

10 let (mzdová agenda – daňový bonus)

10 let (mzdová agenda – potvrzení o návštěvě školy)

10 let (mzdová agenda – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (mzdová agenda – § 31 zákona č. 563/1991 Sb.); 10 let (§ 21 zákona č. 592/1992 Sb. – pojistné na zdravotní pojištění)

10 let (mzdová agenda)

10 let (mzdová agenda); 30 let (mzdový list – § 35a zákona č. 582/1991 Sb.)

10 let (§ 21 zákona č. 592/1992 Sb. – pojistné na veřejné zdravotní pojištění)

10 let (účetní doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let po ukončení PP

10 let po ukončení exekuce

30 let (mzdový list – § 35a zákona č. 582/1991 Sb. o organizaci a provádění sociálního zabezpečení)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (daňové doklady – § 31 zákona č. 563/1991 Sb.)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (daňové doklady)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (mzdová agenda – OČR)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (mzdová agenda)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (výplatní listina)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (účetní doklad – § 31 zákona č. 563/1991 Sb.)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (účetní doklady)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let po ukončení PP

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 30 let po skončení PP (osobní spis)

30 let po skončení PP (osobní spis); 10 let (mzdová agenda)

Kategorie příjemců

Mzdový zpracovatel, poskytovatelé benefitů

Pracovnělékařská služba, ČSSZ, Státní úřad inspekce práce

ČSSZ, finanční úřad, banka, exekutor, mzdový zpracovatel

ČSSZ, finanční úřad, mzdový zpracovatel

ČSSZ, finanční úřad, zdravotní pojišťovna

ČSSZ, pojišťovny, státní orgány

ČSSZ, zdravotní pojišťovny, finanční úřad, mzdový zpracovatel

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.12 Obchodní partneři

Evidence obchodních partnerů (odběratelů, dodavatelů a kontaktních osob B2B), vedení smluvní dokumentace a obchodní komunikace.

Kategorie subjektů údajů

Kontaktní osoby dodavatelů a odběratelů

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Mobily, Emaily

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem

Doba uchovávání

10 let po ukončení smluvního vztahu

Kategorie příjemců

Finanční úřady, auditoři

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.13 Personalistika – jiné praktické vzdělávání

Praktické vzdělávání zaměstnanců, stáže, odborné praxe a jiné formy praktické přípravy mimo režim duálního vzdělávání.

Kategorie subjektů údajů

Studenti VŠ, praktikanti

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 24 kategorií, 197 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Doba uchovávání

5 let po ukončení spolupráce

Kategorie příjemců

Vysoké školy, střední školy

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit, DPA se školami

 

5.14 Personalistika – kmenoví zaměstnanci, dohodáři

Vedení osobních spisů kmenových zaměstnanců a osob pracujících na základě dohod konaných mimo pracovní poměr (DPP, DPČ) podle § 312 zákoníku práce.

Kategorie subjektů údajů

Kmenoví zaměstnanci, dohodáři

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další.

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Doba uchovávání

30 let po skončení pracovního poměru (osobní spis)

Kategorie příjemců

ČSSZ, zdravotní pojišťovny, finanční úřad

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.15 Personalistika – vyslání nebo přesun zaměstnance

Personální agenda spojená s vysláním nebo přesunem zaměstnance v rámci správce nebo skupiny správce v České republice.

Kategorie subjektů údajů

Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Rodinní příslušníci a další

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Doba uchovávání

10 let po ukončení vyslání

Kategorie příjemců

Vysílající závod VW Group, finanční úřady ČR, ČSSZ

Předání do třetí země

Ano (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit, DPA

 

5.16 Pracovněprávní vztahy

Vznik, změna a skončení pracovněprávního vztahu, vedení osobního spisu, povinné evidence a komunikace se zaměstnancem v souladu se zákoníkem práce (zákon č. 262/2006 Sb.).

Kategorie subjektů údajů

Zaměstnanci; Uchazeči, Rodinní příslušníci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Citlivé osobní údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby a další.

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Čl. 9 odst. 2 písm. a) GDPR – Výslovný souhlas se zpracováním zvláštní kategorie osobních údajů

Čl. 9 odst. 2 písm. b) GDPR – Plnění povinností v oblasti pracovního práva a sociálního zabezpečení

Doba uchovávání

1 rok (IT logy)

10 let (mzdová agenda – docházka)

10 let (mzdová agenda – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (mzdová agenda); 30 let po skončení PP (osobní spis)

10 let po ukončení PP

10 let po ukončení PP (druh PP – mzdová agenda)

10 let po ukončení PP (pokud součást smlouvy); 30 let (osobní spis)

10 let po ukončení PP (účetní doklad – hmotná odpovědnost)

10 let po ukončení PP + doba trvání doložky (max. 1 rok – § 310 zákoníku práce)

10 let po ukončení PP; 30 let po skončení PP (osobní spis)

10 let po ukončení dohody (mzdová agenda + účetní doklady)

10 let po ukončení smlouvy

10 let po vrácení/vyřazení majetku (účetní doklady)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (mzdová agenda – mateřská / rodičovská dovolená)

30 let (mzdový list – § 35a zákona č. 582/1991 Sb.); 10 let (mzdová agenda)

30 let po skončení PP (osobní spis)

30 let po skončení PP (osobní spis); 10 let (mzdová agenda – § 31 zákona č. 563/1991 Sb.)

30 let po skončení PP (osobní spis); 10 let (mzdová agenda)

30 let po skončení PP (osobní spis); 10 let (pojistné – § 21 zákona č. 592/1992 Sb. – pojistné na veřejné zdravotní pojištění)

30 let po skončení PP (osobní spis); 10 let po ukončení PP

30 let po skončení PP (osobní spis); 30 let (mzdový list – § 35a zákona č. 582/1991 Sb.)

30 let po skončení PP (osobní spis); po dobu platnosti povolení + 5 let

30 let po skončení PP (osobní spis); po dobu trvání PP

30 let po skončení PP (osobní spis); § 31 zákona č. 563/1991 Sb. – zákon o účetnictví

5 let po ukončení PP

5 let po ukončení PP (kopie se vrátí/skartuje)

5 let po ukončení PP (sporová agenda)

5 let po ukončení PP; doporučuje se vrátit/skartovat po ověření

Nezpracovávat; pokud souhlas – do odvolání souhlasu

Po dobu trvání PP + 2 roky

Po dobu trvání PP + 2 roky; 3 roky (uchazeči – § 47 zákona č. 435/2004 Sb. – zákon o zaměstnanosti)

Po dobu trvání PP + 5 let

Po dobu trvání PP + 5 let (GDPR dokumentace)

Po dobu trvání PP; po ukončení PP vrátit/skartovat

Po dobu trvání PP; vymazat bezodkladně po skončení PP

Kategorie příjemců

HR oddělení, IT oddělení

HR oddělení, přímý nadřízený

IT správce, bezpečnostní služba, orgány činné v trestním řízení

Interní zaměstnanci, veřejnost (web, sociální sítě)

Mzdový zpracovatel, IT správce

Mzdový zpracovatel, poskytovatelé benefitů

Pracovnělékařská služba, orgány činné v trestním řízení

Pracovnělékařská služba, ČSSZ, Státní úřad inspekce práce

Přímý nadřízený, HR oddělení

Vzdělávací instituce, státní orgány

Účetní oddělení, právní oddělení, finanční úřad

ČSSZ, finanční úřad, mzdový zpracovatel

ČSSZ, pojišťovny, státní orgány

ČSSZ, zdravotní pojišťovny, finanční úřad, mzdový zpracovatel

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné, Veřejné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.17 Prověření způsobilosti k výkonu pozice

Prověření odborné, zdravotní a bezpečnostní způsobilosti k výkonu pracovní pozice, ověření kvalifikace a referencí.

Kategorie subjektů údajů

Zaměstnanci; Zaměstnanci, Uchazeči

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Vzdělání a kvalifikace, Hodnocení výkonu,

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

5 let po ukončení PP

5 let po ukončení PP (osobní spis); kopii vrátit/skartovat

5 let po ukončení PP nebo do ztráty platnosti osvědčení

5 let po ztrátě platnosti certifikátu; pokud BOZP – 5 let (§ 103 zákoníku práce)

Kategorie příjemců

Pracovnělékařská služba, orgány činné v trestním řízení

Vzdělávací instituce, státní orgány

ČSSZ, pojišťovny, státní orgány

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Řízení přístupu, šifrování při přenosu, Logování, Zálohování, Audit, omezený přístup

 

5.17 Předsporová, sporová a související agenda

Uplatňování a obhajoba právních nároků správce, vedení předsporové a sporové agendy, výkon rozhodnutí a vymáhání pohledávek.

Kategorie subjektů údajů

Účastníci sporů, svědci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Hodnocení výkonu.

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem

Doba uchovávání

10 let po pravomocném ukončení

Kategorie příjemců

Soudy, advokáti, pojišťovny, OČTŘ

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Citlivé – interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.18 Služební cesty

Organizace tuzemských a zahraničních služebních cest zaměstnanců, vyúčtování cestovních náhrad podle § 152 a násl. zákoníku práce.

Kategorie subjektů údajů

Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Doba uchovávání

10 let (účetní doklad – cestovní náhrady)

10 let (účetní doklad – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (účetní doklad)

5 let po ukončení PP (cestovní náhrady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

5 let po ukončení PP; po návratu ze služební cesty skartovat kopii

Kategorie příjemců

Pojišťovna, účetní oddělení, Leasingová společnost, Účetní oddělení, Mzdový zpracovatel, cestovní kancelář, finanční úřad,

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.19 Smluvní vztahy

Uzavírání, změny a ukončení obchodních smluv s fyzickými osobami a kontaktními osobami obchodních partnerů.

Kategorie subjektů údajů

Dodavatelé, odběratelé, Smluvní strany; Zaměstnanci; Zákazníci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

10 let (účetní doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let po ukončení smlouvy (účetní doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let po ukončení smlouvy (účetní doklady)

5 let po ukončení reklamace (zákon č. 634/1992 Sb. – zákon o ochraně spotřebitele)

Po dobu trvání PP

Po dobu trvání smlouvy + 5 let

Po dobu trvání smlouvy + 5 let (GDPR – promlčecí lhůta)

Podle účelu komunikace; max. 3 roky

Kategorie příjemců

HR oddělení, marketingové oddělení, obchodní oddělení

Účetní oddělení, právní oddělení, finanční úřad

ČSSZ, finanční úřad, mzdový zpracovatel

ČSSZ, zdravotní pojišťovny, finanční úřad, mzdový zpracovatel

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.20 Sociální služby

Poskytování sociální pomoci a benefitů zaměstnancům, správa fondu kulturních a sociálních potřeb a souvisejících benefitů.

Kategorie subjektů údajů

Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Psychologické údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další (celkem 24 kategorií, 197 osobních údajů)

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Čl. 9 odst. 2 písm. a) GDPR – Výslovný souhlas se zpracováním zvláštní kategorie osobních údajů

Doba uchovávání

10 let (účetní doklady – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (účetní doklady)

5 let po poskytnutí (FKSP)

5 let po ukončení PP (FKSP)

Do odvolání souhlasu; nejpozději po skončení PP

Kategorie příjemců

Mzdový zpracovatel, poskytovatelé benefitů

Pracovnělékařská služba, ČSSZ, Státní úřad inspekce práce

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní, Přísně důvěrné

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.21 Správa spisové služby

Vedení spisové služby a archivace dokumentů podle zákona č. 499/2004 Sb., o archivnictví a spisové službě.

Kategorie subjektů údajů

Zaměstnanci, obchodní partneři

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Rodinní příslušníci a další

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Doba uchovávání

Podle spisového řádu

Kategorie příjemců

Archiv, kontrolní orgány

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Fyzická bezpečnost archivu, řízení přístupu

 

5.22 Správa vozového parku

Správa služebních vozidel, evidence řidičů, evidence přestupků a pojistných událostí.

Kategorie subjektů údajů

Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje,

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

1 rok (GPS záznamy); 10 let (kniha jízd – účetní doklady)

10 let (účetní doklad – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

10 let (účetní doklad); 5 let po vyřešení škodné události

10 let (účetní doklad); po dobu přidělení vozidla

5 let po ukončení PP nebo po ztrátě platnosti průkazu

Do odvolání souhlasu; po dobu trvání PP

Po dobu platnosti zelené karty; 10 let (účetní doklady)

Po dobu trvání pojistky; 10 let (účetní doklady)

Kategorie příjemců

IT správce, bezpečnostní služba, orgány činné v trestním řízení

Pojišťovna, účetní oddělení, leasingová společnost

ČSSZ, pojišťovny, státní orgány

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.23 Účetnictví

Vedení účetnictví, vystavování a evidence účetních a daňových dokladů, plnění povinností podle zákona č. 563/1991 Sb. o účetnictví a zákona č. 235/2004 Sb. o DPH.

Kategorie subjektů údajů

Zaměstnanci

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Rodinní příslušníci

Právní základ zpracování

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Doba uchovávání

10 let (účetní doklad – § 31 zákona č. 563/1991 Sb. – zákon o účetnictví)

Kategorie příjemců

finanční úřad, mzdový zpracovatel

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.24 Uchazeči o zaměstnání – registrace

Příjem a evidence přihlášek uchazečů o zaměstnání (CV, motivační dopisy, kontaktní údaje) v personálních databázích a systémech.

Kategorie subjektů údajů

Uchazeči;

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Doba uchovávání

3 roky po ukončení výběrového řízení (pokud neúspěšný); 30 let (osobní spis – pokud přijat)

3 roky po ukončení výběrového řízení (uchazeči – pokud neúspěšní)

3 roky po ukončení výběrového řízení (uchazeči)

Do odvolání souhlasu; max. 3 roky od poslední aktivity

Kategorie příjemců

HR oddělení, IT oddělení

HR oddělení, marketingové oddělení, obchodní oddělení

Mzdový zpracovatel, IT správce

Vzdělávací instituce, státní orgány

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní

Bezpečnostní opatření

Základní opatření (kontrola přístupu), Omezený přístup, Řízení přístupu, Šifrování při přenosu, Logování, Zálohování, Audit,

 

5.25 Uchazeči o zaměstnání – výběr

Vedení výběrových řízení, hodnocení uchazečů, pohovory, assessment centra a rozhodování o přijetí.

Kategorie subjektů údajů

Uchazeči

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

3 roky po ukončení výběrového řízení

3 roky po ukončení výběrového řízení (uchazeči); 30 let (osobní spis zaměstnance)

3 roky po ukončení výběrového řízení; po dobu trvání PP (pokud zaměstnanec)

Do odvolání souhlasu; nejpozději 3 roky po ukončení výběrového řízení

Kategorie příjemců

Psycholog, pracovnělékařská služba

Vzdělávací instituce, státní orgány

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní, Přísně důvěrné

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

5.26 Vnitropodniková komunikace

Vnitropodniková komunikace se zaměstnanci (intranet, oběžníky, vnitřní zpravodaj, společné akce).

Kategorie subjektů údajů

Zaměstnanci;

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

Do odvolání souhlasu; 5 let (vnitropodniková komunikace)

Po dobu trvání PP; deaktivace bezodkladně po skončení PP; 1 rok (logy)

Kategorie příjemců

IT správce, poskytovatelé platforem (Microsoft, Google, Zoom)

Interní zaměstnanci, veřejnost (web, sociální sítě)

Předání do třetí země

Ano – USA (Microsoft, Google, Zoom); SCC + DPA

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Interní

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

5.27 Výkon práv subjektu údajů

Příjem, vyřízení a evidence žádostí subjektů údajů uplatněných podle čl. 15 až 22 GDPR, vedení žádostí a souvisejících rozhodnutí.

Kategorie subjektů údajů

Zaměstnanci, subjekty údajů

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje, Zdravotní údaje, Vzdělání a kvalifikace, Hodnocení výkonu, Benefity a sociální služby, Rodinní příslušníci a další

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Doba uchovávání

5 let po odvolání souhlasu / ukončení PP (GDPR dokumentace)

5 let po ukončení posouzení (GDPR dokumentace)

5 let po vyřízení žádosti (promlčecí lhůta – GDPR)

Kategorie příjemců

HR oddělení, IT oddělení

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

5.28  Vzdělávání a rozvoj lidských zdrojů

Plánování, organizace a evidence vzdělávacích aktivit zaměstnanců, hodnocení vzdělávacích výstupů a kariérní rozvoj.

Kategorie subjektů údajů

Zaměstnanci;

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje,

Právní základ zpracování

Čl. 6 odst. 1 písm. a) GDPR – Souhlas subjektu údajů

Čl. 6 odst. 1 písm. b) GDPR – Plnění smlouvy nebo předsmluvní opatření

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Čl. 6 odst. 1 písm. f) GDPR – Oprávněný zájem správce

Doba uchovávání

5 let po ukončení PP

5 let po ukončení PP (závazek setrvat)

5 let po ukončení PP; BOZP školení – 5 let (§ 103 zákoníku práce)

5 let po ukončení školení

Kategorie příjemců

Interní zaměstnanci, veřejnost (web, sociální sítě)

Přímý nadřízený, HR oddělení

Vzdělávací instituce, státní orgány

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Důvěrné, Interní

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

 

5.29 Whistleblowing

Provoz vnitřního oznamovacího systému podle zákona č. 171/2023 Sb., o ochraně oznamovatelů; přijímání, prošetřování a vedení oznámení o protiprávním jednání.

Kategorie subjektů údajů

Oznamovatelé, nahlášené osoby

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Doklady totožnosti, Pracovní údaje

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti správce

Doba uchovávání

3 roky po ukončení prošetřování (§ 20 zákona č. 171/2023 Sb. – zákon o ochraně oznamovatelů)

3 roky po ukončení prošetřování; identita chráněna (§ 20 zákona č. 171/2023 Sb.)

Kategorie příjemců

Pověřenec pro ochranu osobních údajů, orgány činné v trestním řízení

Předání do třetí země

Ne (v rámci EU/EHP)

Klasifikace dle důvěrnosti

Přísně důvěrné

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

5.30 Žádosti, dožádání a poskytování součinnosti

Vyřizování žádostí orgánů veřejné moci a poskytování součinnosti soudům, orgánům činným v trestním řízení, exekutorům a jiným oprávněným subjektům.

Kategorie subjektů údajů

Zaměstnanci, třetí osoby

Kategorie osobních údajů

Identifikační údaje, Kontaktní údaje, Adresy, Doklady totožnosti, Pracovní údaje, Mzdové a finanční údaje

Právní základ zpracování

Čl. 6 odst. 1 písm. c) GDPR – Plnění právní povinnosti

Doba uchovávání

10 let po vyřízení

Kategorie příjemců

Dožadující orgány

Předání do třetí země

Ne

Klasifikace dle důvěrnosti

Citlivé – interní

Bezpečnostní opatření

Identifikační údaje, Kontaktní údaje, Informace v rozsahu C.V.: Adresy, Pracovní údaje, Vzdělání a kvalifikace, …

 

6. Kategorie příjemců osobních údajů

Správce předává osobní údaje pouze v nezbytném rozsahu, a to následujícím kategoriím příjemců:

Zpracovatelé podle čl. 28 GDPR

Kategorie příjemce

Popis činnosti / kontextu

Konzultace a služby v oblasti IT

IT podpora, vývoj softwaru, bezpečnostní opatření

Web hosting, e-mail, administrace

Správa serverů, webů, e-mailových účtů

Cloudové úložiště (SharePoint)

Bezpečné ukládání a zálohování dat

Tvorba webových stránek

Design a vývoj firemních webových stránek

Softwarové řešení pro HR

Správa personálních údajů, docházka, hodnocení

Softwarové licence (SaaS nástroje)

Cloudové aplikace – CRM, ERP, project management

Vedení účetnictví (externí)

Evidence dokladů, výplatní listiny, daňová přiznání

Vedení personálních služeb (externí)

Správa smluv, mezd, benefitů

Reklamní a marketingové platformy

Google Ads, Meta Ads – cílená reklama, remarketing

Marketingové služby (agentura)

Realizace kampaní, správa sociálních sítí, SEO

Průzkum trhu

Sběr a analýza zákaznických preferencí

Tisk a reklamní předměty

Výroba propagačních materiálů, personalizovaný tisk

Poradenství v oblasti GDPR

Soulad s GDPR, školení, DPO služby

Rezervace dopravy (letenky, autopůjčovna)

Firemní cestovní agentury, booking platformy

Školicí střediska

Organizace a realizace odborných školení

Facility management

Údržba a správa budov, úklid, recepce

Platební brána / zpracování plateb

Online platby kartou, PayPal, Stripe, GP Webpay

E-mailový marketing nástroj (Mailchimp, Brevo...)

Rozesílání newsletterů, automatizace marketingu

Poskytovatel elektronického podpisu (DocuSign, Signi)

Digitální podepisování smluv a dokumentů

Poskytovatel videokonferenčních nástrojů (Zoom, Teams)

Online porady, školení, pracovní setkání

Poskytovatel zákaznické podpory / helpdesk

CRM systémy, ticketing, chatboti pro zákaznickou podporu

Poskytovatel kybernetické bezpečnosti (SOC, SIEM)

Monitorování sítí, detekce hrozeb, penetrační testy

Analytické nástroje (Google Analytics, Hotjar)

Měření chování návštěvníků webu, heatmapy

Poskytovatel whistleblowing platformy

Příjem a správa oznámení o protispolečenském jednání

Tlumočnické a překladatelské služby

Překlad dokumentace a tlumočení při jednáních

Poskytovatel AI nástrojů (ChatGPT, Copilot, Gemini, DeepL)

Automatizace, generování obsahu, analýza dat pomocí AI

Poskytovatelé služeb na živnost

Marketing, obchod, ...

 

Samostatní správci a veřejné orgány

Kategorie příjemce

Popis činnosti / kontextu

ČSSZ (Česká správa sociálního zabezpečení)

Evidence a výpočet sociálního pojištění zaměstnanců

Zdravotní pojišťovny (VZP, ZPMV, OZP, ČPZP, RBP, VoZP)

Evidence zdravotního pojištění zaměstnanců

Finanční úřad / Finanční správa ČR

Daňové povinnosti zaměstnavatele, DPH, daň ze mzdy

Úřad práce ČR (MPSV)

Hlášení cizinců a volných míst

Státní úřad inspekce práce (SÚIP) / oblastní inspektoráty

Kontrola dodržování pracovněprávních předpisů

Úřad pro ochranu osobních údajů (ÚOOÚ)

Dozor nad ochranou OÚ, šetření stížností

Exekutor / soudní exekutor

Výkon exekuce srážkami ze mzdy zaměstnance

Soudy a státní zastupitelství

Soudní řízení, předvolání, trestní oznámení

Ministerstvo vnitra, Policie ČR / OČTŘ

Trestní oznámení, podezření z trestné činnosti, cizinci

ÚOOÚ – hlášení bezpečnostního incidentu

Povinné hlášení narušení ochrany OÚ dozorovému úřadu

BOZP instruktor (externí)

Školení a poradenství v oblasti bezpečnosti při práci

PO instruktor (externí)

Školení a poradenství v oblasti požární ochrany

PLS – Pracovnělékařská služba

Pravidelné zdravotní prohlídky zaměstnanců

Banka / peněžní ústav

Bankovní převody mezd, firemní účty, úvěry

Právní poradenství (externí advokát pro Česko a Německo)

Řešení právních záležitostí a sporů

Externí auditor (účetní/provozní)

Nezávislý audit finančních nebo provozních procesů

Pojišťovna (firemní pojištění)

Pojištění majetku, odpovědnosti, D&O, kybernetické pojištění

Poskytovatel zdravotního pojištění (komerční)

Doplňkové zdravotní pojištění jako benefit

Doplňkové penzijní spoření (III. pilíř)

Zaměstnavatelský příspěvek na penzijní spoření

Personální agentura / agentura práce / headhunter

Nábor zaměstnanců, posuzování uchazečů

Školicí a certifikační instituce

Vydávání certifikátů, akreditovaná školení

Celní úřad / Celní správa Německa

Hlášení vyslaných zaměstnanců

Dodavatelé uniforem a pracovních oděvů

Výroba a dodávka personalizovaného oblečení

Dodávky kancelářských potřeb / občerstvení

Zásobování kanceláře, catering na akcích

Dceřiné / sesterské společnosti / pobočky

Sdílení OÚ v rámci skupiny – obchodní, personální

Obchodní rejstřík / živnostenský rejstřík

Zápis a změny v rejstříku – statutární zástupci, společníci

Správce bytů / pronajímatel (pokud nájemní prostor)

Správa nájemního vztahu, evidence nájemníků

Platforma pro online prodej (marketplace) a inzerování

Amazon, Allegro, Heureka – prodej přes třetí platformy, pracovní portály

Ratingová / kreditní agentura

Ověření bonity zákazníků nebo obchodních partnerů

 

7. Předávání osobních údajů do třetích zemí

Správce primárně zpracovává osobní údaje na území Evropské unie a Evropského hospodářského prostoru. K předávání do třetích zemí dochází zejména v souvislosti s využíváním cloudových služeb, marketingových platforem sociálních sítí a komunikačních nástrojů, jejichž poskytovatelé mohou data zpracovávat mimo EU/EHP.

V takovém případě zajišťujeme odpovídající úroveň ochrany prostřednictvím:

  • rozhodnutí Evropské komise o odpovídající úrovni ochrany podle čl. 45 GDPR (např. EU – U.S. Data Privacy Framework);
  • standardních smluvních doložek (SCC) podle čl. 46 odst. 2 písm. c) GDPR;
  • posouzení dopadu předání (Transfer Impact Assessment, TIA) v případech, kdy SCC nepostačují;
  • doplňujících technických opatření (zejména šifrování, pseudonymizace, omezení přístupu).

8. Doba uchovávání osobních údajů

Doba uchovávání osobních údajů je stanovena v souladu se zásadou omezení uložení podle čl. 5 odst. 1 písm. e) GDPR a s příslušnými právními předpisy. Po uplynutí retenční doby jsou osobní údaje neprodleně vymazány nebo anonymizovány. Klíčové retenční lhůty:

  • osobní spis zaměstnance – 30 let po skončení pracovního poměru
  • mzdový list – 30 let podle § 35a zákona č. 582/1991 Sb., o organizaci a provádění sociálního zabezpečení
  • účetní doklady – 10 let podle § 31 zákona č. 563/1991 Sb., o účetnictví
  • daňové doklady – 10 let podle § 35 zákona č. 235/2004 Sb., o dani z přidané hodnoty
  • dokumentace BOZP a pracovních úrazů – 5 let podle § 105 zákona č. 262/2006 Sb., zákoníku práce
  • oznámení podle zákona o ochraně oznamovatelů – 3 roky po ukončení prošetřování (§ 20 zákona č. 171/2023 Sb.)
  • údaje uchazečů o zaměstnání – po dobu trvání výběrového řízení; se souhlasem až 3 roky pro případ dalších výběrů

9. Zdroje osobních údajů

Správce získává osobní údaje primárně od subjektů údajů samotných (zejména na základě uzavřené smlouvy či v rámci pracovněprávního vztahu). V některých případech získává údaje rovněž:

  • z veřejných rejstříků (obchodní rejstřík, živnostenský rejstřík, insolvenční rejstřík, katastr nemovitostí);
  • od orgánů veřejné moci (např. ČSSZ, finanční úřad, soudy v rámci výkonu rozhodnutí);
  • od pracovních agentur, vzdělávacích institucí a jiných obchodních partnerů;
  • od rodinných příslušníků a kontaktních osob zaměstnance (pro účely benefitů a kontaktu v případě nouze).
  • od uchazečů o zaměstnání pro výběrového řízení

 

 

10. Automatizované rozhodování a profilování

Správce neprovádí rozhodování založené výhradně na automatizovaném zpracování ve smyslu čl. 22 GDPR, které by mělo právní účinky nebo se subjektu údajů obdobně významně dotýkalo. Pokud by k takovému zpracování v budoucnu mělo dojít, bude o něm subjekt údajů zvlášť informován a budou zavedena odpovídající ochranná opatření, včetně práva na lidský zásah.

K omezenému profilování může docházet zejména v oblasti marketingové komunikace (segmentace adresátů newsletteru, personalizovaný obsah na webu) a v oblasti CRM systému. Subjekt údajů má právo proti tomuto profilování vznést námitku podle čl. 21 odst. 2 GDPR.

11. Povinnost poskytnutí osobních údajů

Poskytnutí osobních údajů ze strany subjektu údajů může být:

  • zákonným požadavkem – jejich neposkytnutí může mít za následek nemožnost plnění zákonné povinnosti správce (např. v mzdové či daňové oblasti);
  • smluvním požadavkem – jejich neposkytnutí může mít za následek nemožnost uzavření nebo plnění smlouvy (např. pracovní nebo obchodní);
  • dobrovolným – zejména v případě udělení souhlasu (např. fotografie pro marketingové účely); neposkytnutí nemá žádný negativní následek pro subjekt údajů.

12. Bezpečnostní opatření

Správce přijal a uplatňuje vhodná technická a organizační opatření podle čl. 32 GDPR k zajištění úrovně zabezpečení odpovídající identifikovanému riziku, včetně:

  • řízení přístupu na základě zásady „need to know" a principu nejnižších oprávnění;
  • autentizace s více faktory (MFA) u systémů s rizikovými údaji;
  • šifrování osobních údajů v klidu (at rest) i při přenosu (in transit);
  • pseudonymizace, kde je to s ohledem na účel zpracování proveditelné;
  • pravidelného zálohování a testování obnovy ze záloh;
  • auditování přístupů, logování a sledování bezpečnostních incidentů;
  • pravidelného školení zaměstnanců v oblasti ochrany osobních údajů a kybernetické bezpečnosti;
  • fyzické bezpečnosti objektů, kontroly vstupu;
  • smluvního zajištění zpracovatelů podle čl. 28 GDPR.

13. Práva subjektu údajů – podrobně

V této části jsou podrobně popsána práva subjektu údajů ve smyslu čl. 12 až 22 GDPR a jejich praktické uplatnění.

Právo

Ustanovení

Popis

Právo na informace

čl. 13 a 14 GDPR

Subjekt údajů má právo být informován o zpracování svých osobních údajů. Této povinnosti správce dostává prostřednictvím tohoto dokumentu.

Právo na přístup k údajům

čl. 15 GDPR

Subjekt údajů má právo získat od správce potvrzení, zda osobní údaje, které se ho týkají, jsou či nejsou zpracovávány, a pokud ano, má právo získat přístup k těmto údajům spolu s informacemi o jejich zpracování. Na vyžádání mu správce poskytne kopii zpracovávaných údajů.

Právo na opravu

čl. 16 GDPR

Subjekt údajů má právo na opravu nepřesných osobních údajů, které se ho týkají, a na doplnění neúplných osobních údajů.

Právo na výmaz („být zapomenut")

čl. 17 GDPR

Subjekt údajů má právo na to, aby správce bez zbytečného odkladu vymazal osobní údaje, které se ho týkají, jsou-li dány zákonné důvody (zejména pominul-li účel zpracování, byly-li údaje zpracovávány protiprávně či byl-li odvolán souhlas a neexistuje jiný právní titul). Toto právo nelze uplatnit, pokud zpracování je nezbytné pro splnění právní povinnosti správce nebo pro určení, výkon či obhajobu právních nároků.

Právo na omezení zpracování

čl. 18 GDPR

Subjekt údajů má za stanovených podmínek právo na to, aby správce omezil zpracování jeho osobních údajů (např. po dobu ověřování přesnosti údajů nebo důvodnosti vznesené námitky).

Právo na přenositelnost

čl. 20 GDPR

V případě zpracování založeného na souhlasu nebo smlouvě a prováděného automatizovaně má subjekt údajů právo získat osobní údaje, které poskytl správci, ve strukturovaném, běžně používaném a strojově čitelném formátu, a předat je jinému správci.

Právo vznést námitku

čl. 21 GDPR

Subjekt údajů má právo vznést námitku proti zpracování, které je založeno na čl. 6 odst. 1 písm. e) nebo f) GDPR (oprávněný zájem či veřejný zájem), včetně profilování. Správce zpracování ukončí, neprokáže-li závažné oprávněné důvody pro zpracování. Proti zpracování pro účely přímého marketingu lze námitku uplatnit kdykoliv s okamžitým účinkem.

Právo odvolat souhlas

čl. 7 odst. 3 GDPR

Pokud je zpracování založeno na souhlasu, má subjekt údajů právo souhlas kdykoliv odvolat. Odvoláním souhlasu není dotčena zákonnost zpracování provedeného před jeho odvoláním.

Právo nepodléhat automatizovanému rozhodování

čl. 22 GDPR

Subjekt údajů má právo nebýt předmětem žádného rozhodnutí založeného výhradně na automatizovaném zpracování (včetně profilování), které pro něj má právní účinky nebo se ho obdobným způsobem významně dotýká, ledaže je takové rozhodnutí zákonem výslovně povoleno.

Právo podat stížnost u dozorového úřadu

čl. 77 GDPR

Subjekt údajů má právo podat stížnost u dozorového úřadu, kterým je v České republice Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz.

14. Právo podat stížnost u dozorového úřadu (čl. 77 GDPR)

Pokud se subjekt údajů domnívá, že zpracováním jeho osobních údajů ze strany správce došlo k porušení obecného nařízení o ochraně osobních údajů (GDPR) má v souladu s čl. 77 GDPR právo podat stížnost u dozorového úřadu, kterým je v České republice:

Název

Úřad pro ochranu osobních údajů

Sídlo

Pplk. Sochora 727/27, 170 00 Praha 7 – Holešovice

Telefon (ústředna)

+420 234 665 111

Informační linka GDPR

+420 234 665 800 (úterý a čtvrtek 13:00–15:30)

E-mail

posta@uoou.cz

Webové stránky

www.uoou.gov.cz

 

Podání stížnosti dozorovému úřadu nemá vliv na možnost subjektu údajů domáhat se ochrany svých práv u soudu, zejména žádat o náhradu majetkové či nemajetkové újmy podle čl. 82 GDPR a § 81 zákona č. 89/2012 Sb., občanského zákoníku. Podání stížnosti nepředpokládá předchozí uplatnění žádosti u správce; subjekt údajů je však oprávněn obrátit se nejprve na pověřence pro ochranu osobních údajů (DPO) správce (jestli je nominován).

15. Postup při uplatnění práv subjektu údajů

Žádost o uplatnění některého z výše uvedených práv lze podat:

  • elektronicky na e-mailovou adresu pověřence: gdpr@hapi.team;
  • písemně na adresu sídla správce, k rukám pověřence pro ochranu osobních údajů;
  • telefonicky nebo osobně po předchozím prokázání totožnosti.

Správce má povinnost ověřit totožnost žadatele. Žádost vyřídí bez zbytečného odkladu, nejpozději do jednoho měsíce od přijetí žádosti (čl. 12 odst. 3 GDPR). Tuto lhůtu lze v případě potřeby a s ohledem na složitost a počet žádostí prodloužit o další dva měsíce; o prodloužení a o jeho důvodech bude subjekt údajů informován do jednoho měsíce od obdržení žádosti.

Žádosti jsou vyřizovány bezplatně. Pouze v případě zjevně nedůvodných nebo nepřiměřených žádostí (zejména opakujících se) může správce uložit přiměřený poplatek nebo žádost odmítnout (čl. 12 odst. 5 GDPR).

16. Aktualizace tohoto dokumentu

Tento dokument může být průběžně aktualizován tak, aby odpovídal změnám v právní úpravě a v rozsahu zpracovatelských činností správce. Aktuální znění je vždy zveřejněno na webových stránkách správce. O podstatných změnách budou subjekty údajů informovány vhodnou cestou.

Doplnek:

Tento dokument vychází z následujících právních předpisů a metodik:

  • Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů (obecné nařízení o ochraně osobních údajů, GDPR);
  • zákon č. 110/2019 Sb., o zpracování osobních údajů, ve znění pozdějších předpisů;
  • zákon č. 262/2006 Sb., zákoník práce, ve znění pozdějších předpisů;
  • zákon č. 89/2012 Sb., občanský zákoník, ve znění pozdějších předpisů;
  • zákon č. 563/1991 Sb., o účetnictví, ve znění pozdějších předpisů;
  • zákon č. 235/2004 Sb., o dani z přidané hodnoty, ve znění pozdějších předpisů;
  • zákon č. 582/1991 Sb., o organizaci a provádění sociálního zabezpečení, ve znění pozdějších předpisů;
  • zákon č. 187/2006 Sb., o nemocenském pojištění, ve znění pozdějších předpisů;
  • zákon č. 48/1997 Sb., o veřejném zdravotním pojištění, ve znění pozdějších předpisů;
  • zákon č. 309/2006 Sb., o zajištění dalších podmínek bezpečnosti a ochrany zdraví při práci;
  • zákon č. 171/2023 Sb., o ochraně oznamovatelů;
  • zákon č. 198/2009 Sb., o rovném zacházení a o právních prostředcích ochrany před diskriminací (antidiskriminační zákon);
  • zákon č. 499/2004 Sb., o archivnictví a spisové službě, ve znění pozdějších předpisů;
  • zákon č. 181/2014 Sb., o kybernetické bezpečnosti;
  • metodický pokyn Úřadu pro ochranu osobních údajů ke splnění informační povinnosti správce dle čl. 13 a 14 GDPR (vrstvový přístup k poskytování informací).