HAJR
PřehledObchodní podmínkyOchrana osobních údajůZpracovatelská doložka
Zpět na HAJR
Právní centrumČlánek 28 GDPR

Zpracovatelská doložka HAJR

Pravidla zpracování kandidátních a zaměstnaneckých údajů jménem klienta.

Verze 1.0 · ID 2026-08-11-v1Účinné od 11. 8. 2026
Obchodní podmínkyOchrana osobních údajůZpracovatelská doložka
V tomto dokumentu
1. Postavení stran a předmět2. Popis zpracování3. Doložené pokyny správce4. Důvěrnost a oprávněné osoby5. Technická a organizační opatření6. Další zpracovatelé7. Přeshraniční předání8. Práva subjektů údajů9. Součinnost, DPIA a dozorový úřad10. Porušení zabezpečení11. Vrácení, výmaz a omezení12. Informace a audity13. Povinnosti Klienta14. Trvání, odpovědnost a přednost
Potřebujete vysvětlení?podpora@hajr.cz

Tento dokument platí pouze pro HAJR. Právním provozovatelem je Fast agency s.r.o.; HAJR není samostatná právnická osoba.

1. Postavení stran a předmět

Tato zpracovatelská doložka je součástí smlouvy o službě HAJR v situacích, kdy Klient jako správce předává Poskytovateli osobní údaje kandidátů, zaměstnanců, spolupracovníků nebo dalších osob a Poskytovatel je zpracovává jeho jménem.

Správcem je Klient. Zpracovatelem je Fast agency s.r.o., IČO 23605910, se sídlem Václavské náměstí 1306/55, Nové Město, 110 00 Praha 1. Doložka splňuje požadavky čl. 28 GDPR a použije se po dobu, po kterou Poskytovatel údaje pro Klienta zpracovává.

2. Popis zpracování

Předmět a účelProvoz náborových kampaní, kandidátního portálu, komunikace, onboardingu, HCM, docházky, dokumentů, podpisů, mzdových podkladů, reportingu a související podpory podle aktivovaných modulů.
DobaPo dobu smlouvy a následně do vrácení, výmazu nebo zákonného omezení dat.
OperaceSběr, záznam, uspořádání, uložení, vyhledání, zpřístupnění oprávněným uživatelům, analýza, AI podpora, komunikace, export, omezení a výmaz.
SubjektyKandidáti, uchazeči, zaměstnanci, bývalí zaměstnanci, spolupracovníci, kontaktní osoby, rodinní příslušníci či nouzové kontakty, pokud je Klient oprávněně vloží.
KategorieIdentifikační, kontaktní, profesní, lokalizační, pracovněprávní, docházkové, mzdové, komunikační, dokumentové, výkonové, auditní a technické údaje; zvláštní kategorie jen podle výslovného zákonného pokynu.

3. Doložené pokyny správce

Poskytovatel zpracovává údaje pouze na doložený pokyn Klienta vyjádřený smlouvou, nastavením platformy, oprávněným API požadavkem, supportním požadavkem nebo jinou prokazatelnou komunikací. Pokud právní předpis ukládá jiné zpracování, Poskytovatel Klienta předem informuje, pokud to právo nezakazuje.

Domnívá-li se Poskytovatel, že pokyn porušuje GDPR nebo jiný předpis o ochraně údajů, upozorní Klienta a může jeho provedení pozastavit do vyjasnění.

4. Důvěrnost a oprávněné osoby

Poskytovatel zajistí, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí, měly přístup jen v potřebném rozsahu a byly poučeny o bezpečnostních a datově-ochranných povinnostech. Přístupy jsou individuální a pravidelně revidované.

5. Technická a organizační opatření

Poskytovatel udržuje opatření odpovídající riziku, zejména:

  • šifrovaný přenos, řízené úložiště a správa tajných údajů mimo klientský kód;
  • autentizace, ověřování e-mailu, role, tenantové kontroly a princip minimálních oprávnění;
  • auditní záznamy významných operací, monitoring a postupy reakce na incident;
  • zálohování a obnovu poskytovanou cloudovou infrastrukturou podle nastavení služby;
  • řízení změn, testování, omezení produkčních přístupů a bezpečné mazání či omezení dat;
  • ochranu elektronických podpisů pomocí dokumentových a auditních hashů;
  • pseudonymizaci nebo hashování vybraných identifikátorů, pokud to účel dovoluje.

Klient odpovídá za konfiguraci svých rolí, zařízení, exportů, právních základů, retenčních pokynů a za bezpečné používání přístupů svými uživateli.

6. Další zpracovatelé

Klient uděluje obecné písemné povolení k využití níže uvedených kategorií a dodavatelů, pokud jsou potřební pro aktivované funkce. Poskytovatel je smluvně zaváže k ochraně údajů alespoň v rozsahu požadovaném GDPR. O zamýšlené podstatné změně seznamu informuje prostřednictvím této stránky, portálu nebo e-mailem zpravidla nejméně 15 dnů předem.

DodavatelSlužbaTyp údajů / účel
Google Cloud / FirebaseCloud, databáze, autentizace, úložištěÚčty, HAJR/CRM/HCM data, dokumenty, logy
Google GeminiAI zpracováníObsah briefu, odpovědí, komunikace a dokumentů v rozsahu aktivované funkce
ResendE-mailAdresáti, odesílatelé, obsah, přílohy, stav doručení a inbound zprávy
Meta PlatformsReklamy, Lead Ads, CAPI, volitelně WhatsAppReklamní a komunikační data podle kampaně a souhlasů
DataCruitATS integraceKandidátní profil a přílohy, pouze je-li integrace zapnuta
FinStatFiremní dataIČO a firemní vyhledávací dotazy
OpenStreetMap / NominatimGeokódováníText adresního dotazu a výsledné souřadnice

Google Analytics, LinkedIn a další reklamní nástroje se zpravidla vztahují k vlastnímu měření Poskytovatele nebo Klienta a mohou vystupovat jako samostatní či společní správci; proto nejsou automaticky dalšími zpracovateli pro veškerá data Klienta.

Klient může proti novému dalšímu zpracovateli podat odůvodněnou námitku do 10 dnů od oznámení. Strany se pokusí nalézt přiměřenou alternativu; není-li možná, může Klient ukončit dotčenou funkci bez sankce do budoucna.

7. Přeshraniční předání

Pokud zpracování zahrnuje předání mimo EHP, Poskytovatel zajistí použitelný mechanismus podle kapitoly V GDPR, zejména rozhodnutí o odpovídající ochraně, EU–US Data Privacy Framework nebo standardní smluvní doložky, a podle rizika doplňková opatření. Informace o mechanismu poskytne Klientovi na vyžádání, pokud tím neporuší důvěrnost nebo bezpečnost.

8. Práva subjektů údajů

Poskytovatel s ohledem na povahu zpracování pomůže Klientovi přiměřenými technickými a organizačními prostředky vyřídit žádosti o přístup, opravu, výmaz, omezení, přenositelnost, námitku a lidský přezkum automatizovaného výstupu. Žádost obdrženou přímo od osoby bez zbytečného odkladu předá Klientovi a nebude na ni věcně odpovídat bez pokynu, není-li sám správcem daného zpracování.

9. Součinnost, DPIA a dozorový úřad

Poskytovatel poskytne informace rozumně potřebné pro plnění povinností Klienta podle čl. 32 až 36 GDPR, zejména pro posouzení vlivu, konzultaci s úřadem, evidenci zpracování a hodnocení AI či GPS funkcí. Rozsah bezplatné součinnosti odpovídá standardnímu provozu; mimořádné individuální práce mohou být po předchozí dohodě zpoplatněny.

10. Porušení zabezpečení

Poskytovatel oznámí Klientovi potvrzené porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví. Podle dostupnosti sdělí povahu incidentu, dotčené kategorie a přibližné počty osob a záznamů, pravděpodobné následky, přijatá opatření a kontaktní místo. Informace může doplňovat postupně. Oznámení samo o sobě není uznáním odpovědnosti.

11. Vrácení, výmaz a omezení

Po skončení služby Poskytovatel podle volby a doloženého pokynu Klienta údaje vrátí nebo vymaže, včetně přiměřeně dostupných kopií, pokud jejich další uchování nevyžaduje právo. Výmaz může probíhat postupně podle zálohovacích a provozních cyklů.

Podepsané pracovněprávní dokumenty, auditní důkazy, účetní podklady nebo údaje potřebné pro právní nároky mohou být místo okamžitého fyzického výmazu omezeny, odděleny a zařazeny k retenční kontrole. Po dobu omezení se nepoužijí k jinému účelu.

12. Informace a audity

Poskytovatel poskytne Klientovi informace potřebné k prokázání souladu s touto doložkou. Klient může nejvýše jednou ročně, nebo po významném incidentu či požadavku úřadu, provést přiměřený audit po nejméně 30denním oznámení. Nejprve se využijí dostupné reporty, dotazníky a vzdálené ověření.

Audit nesmí ohrozit bezpečnost, práva jiných klientů, obchodní tajemství ani provoz. Přímé náklady mimořádného auditu nese Klient, pokud audit neprokáže podstatné porušení povinnosti Poskytovatele.

13. Povinnosti Klienta

  • zajistit právní základ, transparentnost, přesnost a minimalizaci předaných údajů;
  • vydávat zákonné pokyny a nepoužívat HAJR k diskriminačnímu či nepřiměřenému sledování;
  • nastavit role, retention, exporty, HCM a GPS funkce podle svých právních povinností;
  • vyhodnotit potřebu DPIA, zejména u rozsáhlého profilování, AI, GPS, výkonového hodnocení nebo zvláštních kategorií;
  • bez odkladu informovat Poskytovatele o chybné žádosti, nezákonném obsahu nebo bezpečnostním incidentu na straně Klienta.

14. Trvání, odpovědnost a přednost

Doložka trvá po dobu zpracování osobních údajů pro Klienta. Odpovědnost stran se řídí GDPR, příslušnými právními předpisy a obchodními podmínkami; žádné ustanovení neomezuje práva osob ani odpovědnost, kterou nelze smluvně vyloučit.

Při rozporu má pro otázky zpracování osobních údajů přednost tato doložka, poté individuální smlouva a obchodní podmínky. Změny doložky se řídí stejným verzováním jako obchodní podmínky.

Fast agency s.r.o.IČO 23605910 · DIČ CZ23605910Václavské náměstí 1306/55, Nové Město, 110 00 Praha 1Městský soud v Praze, oddíl C, vložka 439252 · datová schránka gpazfk2
HAJR
Fast agency s.r.o.provozovatel služby HAJR · IČO 23605910
Václavské náměstí 1306/55, Nové Město, 110 00 Praha 1 podpora@hajr.cz
Právní centrum · verze 1.0 · ID 2026-08-11-v1 · 11. 8. 2026