Data Processing Agreement
1. Parties & roles
This Data Processing Agreement ("DPA") forms part of the agreement between the customer organization ("Controller", "you") and NM Agency s.r.o. ("Processor", "Plenary") for use of the Plenary service (the "Agreement"). It governs Plenary's processing of personal data on your behalf and applies to the extent the GDPR or equivalent law applies. Where terms conflict, this DPA prevails over the Agreement on data-protection matters.
You are the controller of the personal data you and your members put into Plenary; we are your processor. Where you are yourself a processor for a third party, we act as sub-processor and these terms apply accordingly.
Hosted vs self-hosted deployments. This DPA applies where Plenary is hosted by us and we process personal data on your behalf (the SaaS / cloud model). Where you run Plenary on your own infrastructure ("self-hosted" / on-premise) and we have no access to the personal data processed within it, we act solely as a software supplier — not a processor — for that data, and this DPA does not apply to it; you are the controller and, for the software you operate, effectively also the processor. If we provide support, maintenance, or other services that require access to personal data in a self-hosted deployment, we act as your processor for those specific activities and this DPA applies to them.
2. Scope of processing
We process personal data only to provide and support the service. The subject matter, duration, nature and purpose of processing, the types of personal data and the categories of data subjects are set out in Annex A.
3. Processing on documented instructions
We process personal data only on your documented instructions, including as set out in the Agreement and this DPA and as configured by you in the service, unless required to do otherwise by law — in which case we will inform you first, unless the law prohibits it. We will tell you if, in our opinion, an instruction infringes applicable data-protection law.
4. Confidentiality
We ensure that persons authorized to process the personal data are bound by an appropriate duty of confidentiality and process the data only as instructed.
5. Security
We implement appropriate technical and organizational measures to ensure a level of security appropriate to the risk, taking account of Article 32 GDPR. Our current measures are described in Annex B.
6. Sub-processors
You give general authorization for us to engage sub-processors to process personal data, listed in Annex C. We impose data-protection obligations on each sub-processor equivalent to those in this DPA and remain responsible for their performance. We will give you at least 30 days notice of any intended addition or replacement of a sub-processor, during which you may object on reasonable data-protection grounds.
7. Assistance & data-subject rights
Taking account of the nature of the processing, we assist you by appropriate technical and organizational measures, insofar as possible, to respond to requests from data subjects exercising their rights. If a data subject contacts us directly about data we process for you, we will refer them to you and not respond substantively without your instruction, except as required by law.
8. Personal data breach
We notify you without undue delay after becoming aware of a personal data breach affecting your data, and provide information reasonably available to help you meet your own notification obligations. We also assist you, where appropriate, with data protection impact assessments and prior consultation with a supervisory authority.
9. International transfers
We do not transfer your personal data outside the EEA except in accordance with the Agreement and with appropriate safeguards (such as the European Commission's Standard Contractual Clauses). Personal data is hosted in the EU (Germany); the only routine flows outside the EEA are push delivery (Apple APNs, Google FCM) and card payments (Stripe), covered by such safeguards. Hosting region is set out in Annex A.
10. Return & deletion
On termination of the service, we will, at your choice, delete or return your personal data and delete existing copies, unless law requires storage. Deletion follows the timelines in our Account & Data Deletion page, including backup-rotation cycles.
11. Audits
We make available information reasonably necessary to demonstrate compliance with Article 28 GDPR and allow for and contribute to audits, including inspections, conducted by you or an auditor you mandate, subject to reasonable notice, confidentiality, and frequency limits set out in no more than once per 12 months. Where available, we may satisfy audit requests by providing third-party certifications or reports.
12. Liability & precedence
The liability provisions of the Agreement apply to this DPA. In the event of conflict between this DPA and the Agreement or Privacy Policy on the processing of personal data on your behalf, this DPA prevails.
Annex A — Details of processing
| Subject matter | Provision of the Plenary intranet and communication service. |
|---|---|
| Duration | For the term of the Agreement plus applicable retention periods. |
| Nature & purpose | Hosting, storing and transmitting messages; delivering notifications by app, email and web; authentication and account management. |
| Types of personal data | Names, email addresses, phone numbers (where provided), role/group membership, message content, device and push-token data, usage/log data. |
| Categories of data subjects | Your administrators, members and other people you add to a workspace. |
| Hosting region | EU — Germany (Nuremberg) |
Annex B — Technical & organizational measures
- Encryption of personal data in transit (TLS/HTTPS-only).
- Data at rest is stored on access-controlled servers in the EU.
- Access controls and least-privilege for staff; authentication of users.
- Audit logging and retention controls.
- Secure credential/token storage (e.g. platform keystore/Keychain on device).
- Backup and disaster-recovery procedures with defined rotation.
- No third-party advertising or tracking technologies.
Annex C — Sub-processors
| Sub-processor | Purpose | Location |
|---|---|---|
| Hetzner Online GmbH | Application & database hosting | EU — Germany (Nuremberg) |
| Apple (APNs) & Google (FCM) | Mobile push-notification delivery | Global (no specific region) |
| Self-hosted | Email delivery | Germany (EU) |
| Stripe | Subscription billing | Global |
The canonical, always-current list is maintained on our Sub-processors page. Questions about this DPA: privacy@plenary.cz.
Smlouva o zpracování osobních údajů
1. Strany a role
Tato smlouva o zpracování osobních údajů („DPA") je součástí smlouvy mezi organizací zákazníka („Správce", „vy") a NM Agency s.r.o. („Zpracovatel", „Plenary") o užívání služby Plenary („Smlouva"). Upravuje zpracování osobních údajů, které Plenary provádí vaším jménem, a uplatní se v rozsahu, v jakém se použije GDPR nebo obdobný předpis. V otázkách ochrany osobních údajů má tato DPA při rozporu přednost před Smlouvou.
Vy jste správcem osobních údajů, které vy a vaši členové do Plenary vložíte; my jsme váš zpracovatel. Jste-li sami zpracovatelem pro třetí stranu, vystupujeme jako další zpracovatel a tyto podmínky se použijí odpovídajícím způsobem.
Hostovaná vs. vlastní nasazení. Tato DPA se uplatní tam, kde Plenary hostujeme my a zpracováváme osobní údaje vaším jménem (model SaaS / cloud). Pokud Plenary provozujete na vlastní infrastruktuře („vlastní nasazení" / on-premise) a my nemáme k osobním údajům v něm zpracovávaným žádný přístup, vystupujeme u těchto údajů výhradně jako dodavatel softwaru — nikoli jako zpracovatel — a tato DPA se na ně nevztahuje; jste jejich správcem a u softwaru, který provozujete, fakticky i zpracovatelem. Poskytujeme-li podporu, údržbu nebo jiné služby, které vyžadují přístup k osobním údajům ve vlastním nasazení, jsme u těchto konkrétních činností vaším zpracovatelem a tato DPA se na ně vztahuje.
2. Rozsah zpracování
Osobní údaje zpracováváme pouze za účelem poskytování a podpory služby. Předmět, doba trvání, povaha a účel zpracování, typy osobních údajů a kategorie subjektů údajů jsou uvedeny v Příloze A.
3. Zpracování podle doložených pokynů
Osobní údaje zpracováváme pouze na základě vašich doložených pokynů, včetně těch uvedených ve Smlouvě a této DPA a nastavených vámi ve službě, ledaže to vyžaduje zákon — v takovém případě vás nejprve informujeme, nezakazuje-li to zákon. Sdělíme vám, pokud podle našeho názoru některý pokyn porušuje platné předpisy o ochraně osobních údajů.
4. Mlčenlivost
Zajišťujeme, že osoby oprávněné zpracovávat osobní údaje jsou vázány odpovídající povinností mlčenlivosti a zpracovávají údaje pouze podle pokynů.
5. Zabezpečení
Zavádíme vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku s ohledem na článek 32 GDPR. Naše aktuální opatření jsou popsána v Příloze B.
6. Další zpracovatelé
Udělujete obecné povolení, abychom ke zpracování osobních údajů zapojili další zpracovatele uvedené v Příloze C. Každému dalšímu zpracovateli ukládáme povinnosti ochrany údajů odpovídající této DPA a zůstáváme odpovědni za jeho plnění. Jakékoli zamýšlené přidání nebo nahrazení dalšího zpracovatele vám oznámíme alespoň 30 dní předem; během této doby můžete z důvodných příčin ochrany údajů vznést námitku.
7. Součinnost a práva subjektů údajů
S ohledem na povahu zpracování vám vhodnými technickými a organizačními opatřeními, je-li to možné, pomáháme reagovat na žádosti subjektů údajů uplatňujících svá práva. Kontaktuje-li nás subjekt údajů přímo ohledně údajů, které pro vás zpracováváme, odkážeme jej na vás a bez vašeho pokynu neodpovíme věcně, s výjimkou případů vyžadovaných zákonem.
8. Porušení zabezpečení osobních údajů
O porušení zabezpečení osobních údajů týkajícím se vašich údajů vás vyrozumíme bez zbytečného odkladu poté, co se o něm dozvíme, a poskytneme přiměřeně dostupné informace, které vám pomohou splnit vaše ohlašovací povinnosti. Rovněž vám dle potřeby pomáháme s posouzením vlivu na ochranu osobních údajů a s předchozí konzultací s dozorovým úřadem.
9. Mezinárodní předávání
Vaše osobní údaje nepředáváme mimo EHP s výjimkou souladu se Smlouvou a při vhodných zárukách (jako jsou standardní smluvní doložky Evropské komise). Osobní údaje jsou hostovány v EU (Německo); jediné běžné toky mimo EHP jsou doručování push (Apple APNs, Google FCM) a platby kartou (Stripe), na které se tyto záruky vztahují. Region hostingu je uveden v Příloze A.
10. Vrácení a výmaz
Po ukončení služby dle vaší volby vaše osobní údaje vymažeme nebo vrátíme a smažeme existující kopie, ledaže zákon vyžaduje jejich uchování. Výmaz probíhá dle lhůt na naší stránce Smazání účtu a údajů, včetně cyklů rotace záloh.
11. Audity
Poskytujeme informace přiměřeně nezbytné k doložení souladu s článkem 28 GDPR a umožňujeme audity, včetně inspekcí, prováděné vámi nebo vámi pověřeným auditorem a přispíváme k nim, a to za přiměřeného předchozího oznámení, při zachování mlčenlivosti a v mezích četnosti uvedených v nejvýše jednou za 12 měsíců. Je-li to možné, můžeme žádosti o audit vyhovět poskytnutím certifikací nebo zpráv třetích stran.
12. Odpovědnost a přednost
Na tuto DPA se vztahují ustanovení Smlouvy o odpovědnosti. V případě rozporu mezi touto DPA a Smlouvou nebo Zásadami ochrany osobních údajů ohledně zpracování osobních údajů vaším jménem má přednost tato DPA.
Příloha A — Podrobnosti zpracování
| Předmět | Poskytování intranetové a komunikační služby Plenary. |
|---|---|
| Doba trvání | Po dobu trvání Smlouvy a příslušných dob uchování. |
| Povaha a účel | Hostování, ukládání a přenos zpráv; doručování notifikací aplikací, e-mailem a webem; ověřování a správa účtů. |
| Typy osobních údajů | Jména, e-mailové adresy, telefonní čísla (jsou-li uvedena), role/členství ve skupinách, obsah zpráv, údaje o zařízení a push tokenech, údaje o používání/logy. |
| Kategorie subjektů údajů | Vaši administrátoři, členové a další osoby, které do prostoru přidáte. |
| Region hostingu | EU — Německo (Norimberk) |
Příloha B — Technická a organizační opatření
- Šifrování osobních údajů při přenosu (výhradně TLS/HTTPS).
- Data v klidu jsou uložena na serverech s řízeným přístupem v EU.
- Řízení přístupů a princip nejnižších oprávnění pro personál; ověřování uživatelů.
- Auditní logování a řízení retence.
- Bezpečné ukládání přihlašovacích údajů/tokenů (např. platformní keystore/Keychain na zařízení).
- Postupy zálohování a obnovy po havárii s definovanou rotací.
- Žádné reklamní ani sledovací technologie třetích stran.
Příloha C — Další zpracovatelé
| Zpracovatel | Účel | Umístění |
|---|---|---|
| Hetzner Online GmbH | Hosting aplikace a databáze | EU — Německo (Norimberk) |
| Apple (APNs) a Google (FCM) | Doručování mobilních push notifikací | Globálně (bez konkrétního regionu) |
| Vlastní e-mailový server | Doručování e-mailů | Německo (EU) |
| Stripe | Fakturace předplatného | Globálně |
Závazný, vždy aktuální seznam je veden na naší stránce Další zpracovatelé. Dotazy k této DPA: privacy@plenary.cz.