Poslední aktualizace: 20. dubna 2026
Tato Dohoda o zpracování údajů („DPA“) je součástí Podmínek používání služby LedgerPort („Podmínky“) mezi subjektem identifikovaným v registraci účtu LedgerPort („Zákazník“, „Správce“, „vy“ nebo „váš“) a společností PushEngage LLC, floridskou společností s ručením omezeným, působící pod názvem LedgerPort, se sídlem na adrese 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 („LedgerPort“, „Zpracovatel“, „my“, „náš“ nebo „nás“).
Tato DPA se vztahuje na zpracování osobních údajů společností LedgerPort jménem Zákazníka v souvislosti s poskytováním služeb synchronizace dat LedgerPort („Služby“). V případě rozporu mezi touto DPA a Podmínkami má tato DPA přednost, pokud jde o zpracování osobních údajů.
Přihlášením k odběru Služeb a jejich používáním Zákazník vstupuje do této DPA jménem svým a, v rozsahu vyžadovaném platnými zákony na ochranu údajů, jménem svých koncových zákazníků a dalších subjektů údajů, jejichž osobní údaje jsou zpracovávány prostřednictvím Služeb.
1. Definice
„Zákony na ochranu údajů“ znamenají všechny platné zákony a předpisy týkající se zpracování osobních údajů, včetně, kde je to relevantní: (a) kalifornského zákona o ochraně soukromí spotřebitelů z roku 2018, ve znění kalifornského zákona o právech na ochranu soukromí z roku 2020 (kolektivně „CCPA“); (b) obecného nařízení EU o ochraně osobních údajů 2016/679 („GDPR“); (c) britského obecného nařízení o ochraně osobních údajů a zákona o ochraně údajů z roku 2018 („UK GDPR“); a (d) jakékoli jiné platné legislativy týkající se ochrany soukromí nebo údajů.
„Osobní údaje“ znamenají jakékoli informace týkající se identifikované nebo identifikovatelné fyzické osoby, které jsou společností LedgerPort zpracovávány jménem Zákazníka v souvislosti se Službami. To zahrnuje „osobní informace“, jak jsou definovány v CCPA, a „osobní údaje“, jak jsou definovány v GDPR a UK GDPR.
„Zpracování“ znamená jakoukoli operaci nebo soubor operací prováděných s osobními údaji, včetně sběru, zaznamenávání, organizace, strukturování, ukládání, přizpůsobování, změny, vyhledávání, konzultace, používání, zveřejňování přenosem, šíření, sladění, kombinování, omezení, výmazu nebo zničení.
„Bezpečnostní incident“ znamená jakékoli náhodné nebo nezákonné zničení, ztrátu, změnu, neoprávněné zveřejnění nebo přístup k osobním údajům přenášeným, ukládaným nebo jinak zpracovávaným společností LedgerPort v souvislosti se Službami.
„Zpracovatel“ znamená jakoukoli třetí stranu pověřenou společností LedgerPort ke zpracování osobních údajů jménem Zákazníka v souvislosti se Službami.
„Standardní smluvní doložky“ nebo „SCC“ znamenají standardní smluvní doložky pro převod osobních údajů do třetích zemí přijaté Evropskou komisí, jak mohou být čas od času změněny, nahrazeny nebo nahrazeny.
2. Role a rozsah zpracování
2.1 Role
Zákazník je Správcem (nebo „obchodem“ podle CCPA) osobních údajů zpracovávaných prostřednictvím Služeb. LedgerPort je Zpracovatelem (nebo „poskytovatelem služeb“ podle CCPA), který zpracovává osobní údaje výhradně jménem a podle zdokumentovaných pokynů Zákazníka.
2.2 Rozsah zpracování
Podrobnosti zpracování jsou následující:
Předmět: Synchronizace dat elektronického obchodu a finančních dat mezi připojenými platformami třetích stran Zákazníka (např. Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) prostřednictvím Služeb LedgerPort.
Doba trvání: Po dobu předplatného Zákazníka ke Službám, plus třicet (30) kalendářních dnů pro vymazání dat po ukončení, s výhradou jakýchkoli zákonných nebo regulačních povinností uchovávání.
Povaha a účel: Automatizovaná synchronizace dat, transformace, mapování a přenos dat elektronického obchodu a finančních záznamů mezi připojenými platformami Zákazníka, jak je nakonfigurováno Zákazníkem prostřednictvím Služeb.
Typy zpracovávaných osobních údajů:
- Jména (koncových zákazníků Zákazníka, kontaktů a uživatelů účtu)
- E-mailové adresy
- Telefonní čísla
- Fyzické adresy (fakturační a dodací)
- Podrobnosti o objednávkách a transakcích (ID objednávek, částky, data, položky)
- Informace o platbě (způsoby platby, reference platební brány – nikoli čísla karet v plném rozsahu)
- Historie nákupů produktů
- Přihlašovací údaje k účtu (uživatelská jména, hašovaná hesla, tokeny OAuth)
Kategorie subjektů údajů:
- Koncoví zákazníci Zákazníka (jednotlivci, jejichž objednávky, kontaktní informace a údaje o transakcích jsou synchronizovány)
- Zaměstnanci Zákazníka a autorizovaní uživatelé, kteří přistupují ke Službám
- Obchodní kontakty Zákazníka uložené v připojených účetních platformách
21. Povinnosti Zákazníka
3.1. Zákazník zaručuje, že: (a) má právní základ podle platných zákonů o ochraně údajů pro shromažďování a zpracování osobních údajů, které poskytuje nebo zpřístupňuje prostřednictvím Služeb; (b) poskytl všechna požadovaná oznámení a získal všechny nezbytné souhlasy nebo oprávnění od subjektů údajů, jejichž osobní údaje budou prostřednictvím Služeb zpracovávány; a (c) jeho pokyny společnosti LedgerPort týkající se zpracování osobních údajů jsou v souladu se všemi platnými zákony o ochraně údajů.
3.2. Zákazník je výhradně odpovědný za přesnost, kvalitu a zákonnost osobních údajů poskytnutých nebo zpracovávaných prostřednictvím Služeb a za prostředky, kterými Zákazník tyto údaje získal.
3.3. Zákazník neprodleně oznámí společnosti LedgerPort, pokud se dozví o jakýchkoli okolnostech, které by mohly ovlivnit schopnost společnosti LedgerPort dodržovat své závazky podle této DPA.
4. Povinnosti společnosti LedgerPort
4.1. Pokyny pro zpracování. Společnost LedgerPort bude osobní údaje zpracovávat pouze jménem a v souladu s dokumentovanými pokyny Zákazníka. Pokyny Zákazníka jsou zdokumentovány v: (a) této DPA; (b) Podmínkách; a (c) nastavení konfigurace synchronizace Zákazníka v rámci Služeb. Společnost LedgerPort neprodleně informuje Zákazníka, pokud se podle jejího názoru pokyn porušuje platné zákony na ochranu údajů.
4.2. Důvěrnost. Společnost LedgerPort zajistí, aby se všechny osoby oprávněné ke zpracování osobních údajů zavázaly k povinnostem mlčenlivosti nebo aby se na ně vztahovala příslušná zákonná povinnost mlčenlivosti.
4.3. Zabezpečení. Společnost LedgerPort zavede a bude udržovat vhodná technická a organizační opatření k ochraně osobních údajů před neoprávněným nebo nezákonným zpracováním, náhodnou ztrátou, zničením nebo poškozením. Tato opatření zahrnují, ale nejsou omezena na:
- Šifrování osobních údajů při přenosu pomocí protokolů TLS/SSL
- Šifrování uložených tokenů OAuth, pověření a dalších citlivých dat v klidu
- Řízení přístupu na základě rolí omezující přístup k osobním údajům na oprávněné osoby na základě potřeby vědět
- Pravidelná bezpečnostní hodnocení, skenování zranitelností a penetrační testování
- Zabezpečené hostování na platformě Google Cloud Platform s infrastrukturou podnikové třídy, izolací sítě a ochranou firewallu
- Automatizované monitorování a upozorňování na podezřelou aktivitu a pokusy o neoprávněný přístup
- Bezpečné postupy životního cyklu vývoje softwaru, včetně revizí kódu a správy závislostí
- Školení zaměstnanců o bezpečnostním povědomí
4.4. Soulad s CCPA. V rozsahu, v jakém společnost LedgerPort zpracovává osobní údaje podléhající CCPA jménem Zákazníka, společnost LedgerPort: (a) nebude prodávat ani sdílet (jak je definováno v CCPA) osobní údaje; (b) nebude uchovávat, používat ani zveřejňovat osobní údaje pro žádný jiný účel než pro obchodní účely uvedené v Podmínkách a této DPA, nebo jak je jinak povoleno CCPA; (c) nebude uchovávat, používat ani zveřejňovat osobní údaje mimo přímý obchodní vztah mezi společností LedgerPort a Zákazníkem; a (d) potvrzuje, že rozumí omezením uvedeným v tomto oddílu 4.4 a bude je dodržovat.
4.5. Asistence s právy subjektů údajů. Společnost LedgerPort, s ohledem na povahu zpracování, pomůže Zákazníkovi vhodnými technickými a organizačními opatřeními, pokud je to možné, při plnění povinnosti Zákazníka reagovat na žádosti subjektů údajů uplatňujících svá práva podle platných zákonů na ochranu údajů (včetně práv na přístup, opravu, výmaz, přenositelnost údajů, omezení a námitku). Pokud společnost LedgerPort obdrží žádost přímo od subjektu údajů, společnost LedgerPort neprodleně přesměruje subjekt údajů na Zákazníka a Zákazníka o žádosti informuje.
4.6. Asistence při dodržování předpisů. Společnost LedgerPort bude zákazníka asistovat při zajišťování souladu s jejími povinnostmi podle platných zákonů o ochraně údajů, pokud jde o: (a) bezpečnost zpracování; (b) oznámení bezpečnostních incidentů; (c) posouzení dopadu na ochranu údajů (pokud je vyžadováno); a (d) předchozí konzultace s dozorovými úřady (pokud je vyžadováno). Tato asistence bude poskytována s ohledem na povahu zpracování a informace, které má společnost LedgerPort k dispozici.
4.7. Smazání údajů. Po ukončení nebo vypršení platnosti předplatného zákazníka společnost LedgerPort na volbu zákazníka smaže nebo vrátí veškeré osobní údaje zpracované jménem zákazníka do třiceti (30) kalendářních dnů a smaže existující kopie, pokud platné zákony nevyžadují další uchovávání. Zákazník bere na vědomí, že po třicetidenní (30denní) lhůtě pro smazání nebude mít společnost LedgerPort žádnou povinnost uchovávat nebo poskytovat žádné osobní údaje.
5. Oznámení o bezpečnostním incidentu
5.1. Oznámení. Společnost LedgerPort oznámí zákazníkovi jakýkoli bezpečnostní incident bez zbytečného odkladu poté, co se o něm dozví. Pokud je to možné, oznámení bude učiněno do sedmdesáti dvou (72) hodin od okamžiku, kdy se společnost LedgerPort o bezpečnostním incidentu dozví.
5.2. Obsah oznámení. Oznámení bude obsahovat, v rozsahu přiměřeně dostupném:
- Popis povahy bezpečnostního incidentu, včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů osobních údajů
- Jméno a kontaktní údaje kontaktní osoby společnosti LedgerPort pro další informace
- Popis pravděpodobných následků bezpečnostního incidentu
- Popis opatření přijatých nebo navrhovaných k řešení bezpečnostního incidentu, včetně opatření ke zmírnění jeho možných nepříznivých dopadů
5.3. Spolupráce. Společnost LedgerPort bude spolupracovat se zákazníkem a podnikne komerčně přiměřené kroky k asistenci při vyšetřování, zmírňování a nápravě každého bezpečnostního incidentu. Společnost LedgerPort rovněž pomůže zákazníkovi při plnění jakýchkoli povinností týkajících se oznámení o porušení podle platných zákonů o ochraně údajů, včetně kalifornských požadavků na oznámení o porušení podle Cal. Civ. Code § 1798.82.
5.4. Omezení. Povinnost společnosti LedgerPort hlásit nebo reagovat na bezpečnostní incident podle této sekce 5 není a nebude vykládána jako uznání jakékoli viny nebo odpovědnosti společnosti LedgerPort ve vztahu k bezpečnostnímu incidentu.
6. Subzpracovatelé
6.1. Oprávnění subzpracovatelé. Zákazník poskytuje obecné písemné oprávnění společnosti LedgerPort k zapojení subzpracovatelů ke zpracování osobních údajů jménem zákazníka. Aktuální seznam oprávněných subzpracovatelů je uveden v příloze 1 (Seznam subzpracovatelů) níže a je rovněž udržován na adrese www.ledgerport.com/sub-processors.
6.2. Povinnosti subzpracovatele. Společnost LedgerPort se zavazuje: (a) uzavřít písemnou dohodu s každým subzpracovatelem, která ukládá povinnosti ochrany údajů ne méně přísné než ty, které jsou uvedeny v této DPA; (b) zůstat plně odpovědnou zákazníkovi za plnění povinností každého subzpracovatele; a (c) zajistit, aby každý subzpracovatel poskytoval dostatečné záruky pro zavedení vhodných technických a organizačních opatření.
6.3. Změny subzpracovatelů. Společnost LedgerPort bude zákazníka informovat e-mailem alespoň třicet (30) dnů před zapojením jakéhokoli nového subzpracovatele nebo nahrazením stávajícího subzpracovatele. Oznámení bude obsahovat identifikaci nového subzpracovatele, popis jeho zpracovatelských činností a uvedení jeho sídla. Pokud zákazník z oprávněných důvodů souvisejících s ochranou údajů vznese námitku proti novému subzpracovateli, zákazník písemně informuje společnost LedgerPort do patnácti (15) dnů od obdržení oznámení. Strany budou v dobré víře spolupracovat na nalezení vzájemně přijatelného řešení. Pokud do třiceti (30) dnů od námitky zákazníka nebude dosaženo žádného řešení, může zákazník bez sankcí ukončit dotčené služby písemným oznámením společnosti LedgerPort.
7. Mezinárodní přenosy dat
7.1. Služby jsou hostovány na infrastruktuře umístěné ve Spojených státech. Osobní údaje zpracovávané prostřednictvím Služeb jsou ukládány a zpracovávány ve Spojených státech.
7.2. V rozsahu, v jakém zpracování osobních údajů zahrnuje přenos osobních údajů z Evropského hospodářského prostoru („EHP“), Spojeného království nebo Švýcarska do země, která nebyla uznána jako poskytující přiměřenou úroveň ochrany údajů, strany souhlasí s tím, že takové přenosy budou podléhat Standardním smluvním doložkám přijatým Evropskou komisí (Rozhodnutí Komise o provádění (EU) 2021/914), které jsou tímto začleněny odkazem do této DPA. Pro přenosy ze Spojeného království se použije Dodatek k mezinárodním přenosům dat k SCC EU vydaný Úřadem pro informace Spojeného království.
7.3. Společnost LedgerPort zavede vhodná doplňková opatření, aby zajistila, že úroveň ochrany osobních údajů nebude přenosem ohrožena, s přihlédnutím k právním předpisům a praxi cílové země.
Poznámka: Společnost LedgerPort se v současné době zaměřuje na trh Spojených států. Jakmile se Služby rozšíří a budou sloužit zákazníkům v EHP a Spojeném království, společnost LedgerPort provede příslušné Standardní smluvní doložky a zpřístupní je k souběžnému podpisu zákazníkovi na adrese www.ledgerport.com/legal.
8. Audity
8.1. Společnost LedgerPort zpřístupní zákazníkovi na vyžádání veškeré informace přiměřeně nezbytné k prokázání souladu s touto DPA a platnými zákony na ochranu údajů.
8.2. Zákazník (nebo kvalifikovaný, nezávislý externí auditor jmenovaný zákazníkem) může provést audit zpracovatelských činností a bezpečnostních opatření společnosti LedgerPort za následujících podmínek:
- Zákazník poskytne oznámení o jakémkoli požadavku na audit s alespoň třicet (30)denním předstihem v písemné formě.
- Audity se budou konat během běžné pracovní doby, nejvýše jednou za dvanáct (12) měsíců, pokud bezpečnostní incident nebo regulační požadavek nevyžaduje další audit.
- Zákazník zajistí, aby auditor před zahájením auditu podepsal dohodu o mlčenlivosti přijatelnou pro společnost LedgerPort.
- Audity se budou konat způsobem, který minimalizuje narušení obchodních operací společnosti LedgerPort.
- Zákazník ponese náklady jakéhokoli auditu, s výjimkou případů, kdy audit odhalí podstatné porušení této DPA ze strany společnosti LedgerPort.
8.3. Jako alternativu k auditu na místě může společnost LedgerPort dle svého uvážení poskytnout Zákazníkovi: (a) kopii jakékoli příslušné zprávy SOC 2 Type II, certifikace ISO 27001 nebo rovnocenné zprávy o auditu třetí stranou; nebo (b) písemné odpovědi na přiměřené auditorské dotazy Zákazníka. Pokud je taková dokumentace poskytnuta a přiměřeně řeší auditorské požadavky Zákazníka, Zákazník souhlasí s tím, že to bude pro příslušné období splňovat právo na audit.
9. Odpovědnost
9.1. Celková souhrnná odpovědnost každé strany vyplývající z této DPA nebo s ní související podléhá omezením odpovědnosti stanoveným v Podmínkách.
9.2. Nic v této DPA neomezuje odpovědnost žádné ze stran za: (a) podvod nebo podvodné zkreslení informací; (b) smrt nebo zranění způsobené nedbalostí; nebo (c) jakoukoli odpovědnost, kterou nelze podle platných právních předpisů vyloučit nebo omezit.
10. Doba trvání a ukončení
10.1. Tato DPA nabývá účinnosti dnem, kdy si Zákazník poprvé předplatí Služby, a zůstává v platnosti po dobu zpracování Osobních údajů společností LedgerPort jménem Zákazníka.
10.2. Po ukončení Podmínek se společnost LedgerPort řídí povinnostmi týkajícími se mazání údajů stanovenými v § 4.7 této DPA.
10.3. Články 1 (Definice), 4.7 (Mazání údajů), 5 (Oznámení o bezpečnostním incidentu), 8 (Práva k auditu), 9 (Odpovědnost) a tento § 10.3 zůstávají v platnosti i po ukončení této DPA.
11. Obecná ustanovení
11.1. Rozhodné právo. Tato DPA se řídí zákony státu Florida, bez ohledu na ustanovení o střetu právních předpisů, s výjimkou případů, kdy platné zákony na ochranu údajů vyžadují použití jiného rozhodného práva pro konkrétní ustanovení (jako jsou Standardní smluvní doložky, které se řídí právem členského státu EU, ve kterém je Správce usazen).
11.2. Změny. Společnost LedgerPort může tuto DPA čas od času aktualizovat, aby odrážela změny ve svých postupech zpracování údajů, subzpracovatelích nebo platných zákonech na ochranu údajů. Společnost LedgerPort oznámí Zákazníkovi podstatné změny nejméně třicet (30) dnů před jejich účinností. Pokračující používání Služeb po takovém oznámení představuje přijetí aktualizované DPA.
11.3. Severability. If any provision of this DPA is found to be invalid or unenforceable, the remaining provisions shall remain in full force and effect.
11.4. Entire DPA. This DPA, together with the Terms and the Privacy Policy, constitutes the complete agreement between the parties with respect to the processing of Personal Data in connection with the Services.
11.5. Contact. For questions or concerns regarding this DPA or LedgerPort’s data processing practices, please contact:
LedgerPort (operated by PushEngage LLC) — Privacy
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
Email: [email protected]
Schedule 1: Authorized Sub-Processors
Effective as of April 20, 2026. The current sub-processor list is also maintained at www.ledgerport.com/sub-processors.
| Sub-Processor | Účel | Location | Data Processed |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Cloud infrastructure hosting, database hosting, data processing, and storage | Spojené státy americké | All Personal Data processed through the Services |
| Stripe, Inc. | Credit/debit card payment processing for direct subscriptions | Spojené státy americké | Customer name, email, billing address, payment card details (tokenized) |
| Shopify Inc. | App billing for Shopify-installed subscriptions; e-commerce platform integration | Canada / United States | Customer name, email, Shopify account ID, billing information; e-commerce data as configured |
| Intuit Inc. (QuickBooks Online) | Accounting platform integration | Spojené státy americké | Accounting data and customer records as configured by the Customer |
| Xero Limited | Accounting platform integration (planned) | New Zealand / Global | Accounting data and customer records as configured by the Customer |
| Lindris | Transactional and marketing email delivery | Spojené státy americké | Customer name, email address, email content |
| FreeScout (vlastní hostování) | Správa klientských ticketů | Spojené státy (hostováno na infrastruktuře LedgerPort) | Jméno zákazníka, e-mailová adresa, obsah klientského ticketu |
| Google LLC (Analytics) | Analýza používání webu a produktů | Spojené státy americké | IP adresa (anonymizovaná), informace o zařízení, chování při prohlížení, data o používání |
| Meta Platforms, Inc. | Měření marketingových kampaní a reklama | Spojené státy americké | IP adresa, informace o zařízení, chování při prohlížení (přes pixel) |
Tento seznam subzpracovatelů se může změnit v souladu s článkem 6.3 této DPA. Zákazníci budou informováni nejméně třicet (30) dnů před zapojením jakéhokoli nového subzpracovatele.
Příloha 2: Technická a organizační opatření
LedgerPort implementuje následující technická a organizační opatření k ochraně osobních údajů zpracovávaných prostřednictvím Služeb:
Řízení přístupu
- Vícefaktorové ověřování pro administrativní přístup k LedgerPort
- Řízení přístupu na základě rolí (RBAC) pro všechny interní systémy
- Princip nejnižších oprávnění aplikovaný na veškerý personál a servisní účty
- Jedinečné přihlašovací údaje pro veškerý personál; sdílené účty jsou zakázány
- Automatizované poskytování a odebírání přístupu při nástupu a odchodu zaměstnance
Šifrování
- TLS 1.2 nebo vyšší pro všechna data při přenosu
- Šifrování AES-256 pro tokeny OAuth a citlivá pověření v klidu
- Výchozí šifrování dat v klidu na platformě Google Cloud pro všechna uložená data
- Šifrované zálohy databáze
Zabezpečení sítě
- Webová aplikační brána firewall (WAF) chránící veřejné koncové body
- Segmentace a izolace sítě mezi produkčním, stagingovým a vývojovým prostředím
- Služby zmírňování útoků DDoS
- Systémy detekce a prevence narušení
- Pravidelné skenování zranitelností externích a interních systémů
Zabezpečení aplikací
- Bezpečný životní cyklus vývoje softwaru (SDLC) s bezpečnostními revizemi
- Skenování zranitelností závislostí a automatické opravy
- Ověřování vstupů a kódování výstupů k prevenci injekčních útoků
- Pravidelné revize kódu se zaměřením na bezpečnost
- Automatizované bezpečnostní testování v CI/CD pipeline
Zpracování dat
- Osobní údaje oddělené podle zákaznického účtu; žádný přístup k datům napříč tenanty
- Automatizované mazání dat do třiceti (30) dnů od ukončení účtu
- Protokoly synchronizace a auditní záznamy vedené podle dob uchovávání plánu předplatného
- OAuth tokeny šifrované a uložené odděleně od dat aplikace
- Zálohovaná data šifrovaná a uchovávaná pouze pro účely obnovy po havárii
Monitorování a reakce na incidenty
- Nepřetržité automatizované monitorování stavu infrastruktury a aplikace
- Centralizované protokolování s úložištěm protokolů odolným proti neoprávněné manipulaci
- Zdokumentovaný plán reakce na incidenty s definovanými postupy eskalace
- Pravidelná cvičení reakce na incidenty a stolní cvičení
- Revize po incidentu a sledování nápravných opatření
Personál
- Prověrky všech zaměstnanců s přístupem do produkčních systémů
- Dohody o mlčenlivosti pro veškerý personál
- Roční školení o bezpečnostním povědomí
- Pravidla pro čistý stůl a uzamykání obrazovky
Kontinuita podnikání
- Automatizované denní zálohy databáze s geografickou redundancí
- Plán obnovy po havárii s definovanými cílovými časy obnovy (RTO) a cílovými body obnovy (RPO)
- Pravidelné testování obnovy záloh