Zálohy a osobní údaje
Podklady pro zpracovatelskou smlouvu - co care se zálohou dělá, kde leží, jak dlouho a kdo k ní má přístup.
Tohle je technický podklad pro smlouvu, ne smlouva a ne právní rada. Popisuje, jaká je skutečnost - aby se smlouva psala podle toho, co systém dělá, a ne naopak.
Zálohou databáze WordPressu se care stává zpracovatelem osobních údajů. Do té chvíle jsme na cizí data jen koukali; teď je kopírujeme k sobě a držíme je 30 nebo 90 dní. To je zpracování a patří k němu smlouva podle čl. 28 GDPR.
Jaké údaje v záloze jsou
Záloha je úplný dump databáze. Prakticky v ní tedy je:
| Tabulka | Co obsahuje |
|---|---|
wp_users | jména, e-maily, přihlašovací jména, hashe hesel |
wp_usermeta | doplňkové údaje uživatelů |
wp_comments | jména, e-maily, IP adresy komentujících |
wp_options | konfigurace včetně API klíčů třetích stran |
| pluginy | podle webu: objednávky, rezervace, kontaktní formuláře, návštěvnost |
U Chaloupky konkrétně: 3 uživatelé a rezervační plugin (MotoPress Hotel Booking), tedy údaje hostů. Navíc Wordfence, který loguje IP adresy návštěvníků.
Zálohu neotevíráme a nečteme. To ale není argument - držíme ji, a to stačí.
Co říct do smlouvy
Předmět a účel. Pořizování a uchovávání záloh za účelem obnovy webu po havárii, chybě nebo útoku. Žádné jiné použití - data neanalyzujeme, neprofilujeme, nepředáváme.
Kategorie subjektů. Uživatelé webu (administrátoři, redaktoři), zákazníci/hosté podle použitých pluginů, návštěvníci (IP v bezpečnostních logách).
Doba zpracování. 30 dní (Základ, Péče) nebo 90 dní (Partner) od pořízení zálohy. Retence se ukládá na řádek zálohy při jejím vzniku, takže změna tarifu nemění nic zpětně.
Likvidace. Automatická, lifecycle pravidly přímo v úložišti - nezávisle na tom, jestli náš kód běží. Doložitelné: každý řádek zálohy nese retention_days a datum pořízení.
Subdodavatel. Cloudflare, Inc. - úložiště R2. Bucket má evropskou jurisdikci, data neopustí EU. Nastavuje se při vzniku bucketu a nelze to změnit. Cloudflare má vlastní DPA a standardní smluvní doložky. Smlouva musí subdodavatele povolit a jmenovat.
Zabezpečení (čl. 32).
- Šifrování v klidu: každý objekt je zašifrovaný před uložením do R2 (databáze XChaCha20-Poly1305, soubory age/X25519 veřejným klíčem přímo na serveru). Klíče drží care, Cloudflare k nim nemá přístup - bez nich je záloha šum, i kdyby unikl celý bucket. Privátní klíč k souborům není v žádném běžícím systému.
- Šifrování při přenosu: SSH ze serveru klienta, TLS do R2.
- Omezený přístup: token je scoped na jeden bucket. Ověřujeme to testem, ne důvěrou v nastavení.
- Přístup na server klienta: samostatný SSH uživatel omezený na jeden web, ne root.
- Kontrola integrity u každé zálohy; kontrola pokrytí každou noc.
Práva subjektů. Výmaz ze zálohy technicky neděláme - dump je jeden soubor. Řešení je standardní a je potřeba ho ve smlouvě pojmenovat: údaje se smažou v živé databázi a ze zálohy zmizí uplynutím retence (do 30/90 dní). Zálohy se nepoužívají k ničemu jinému než k obnově; při obnově se výmaz musí zopakovat.
Ohlašování. Porušení zabezpečení hlásíme správci bez zbytečného odkladu.
Ukončení. Po skončení služby zálohy dojedou retencí; nová se nepořídí. Na vyžádání je smažeme dřív.
Co ještě není hotové
- Zpracovatelská smlouva s Míšovými chaloupkami. Zálohujeme od 16. 7. 2026, fakturuje se od 15. 7. 2026. Smlouva má existovat dřív, než zpracování začne - je tedy pozadu a je to úkol pro tebe.
- Záznam o činnostech zpracování (čl. 30 odst. 2). Zpracovatel ho vést musí. Tahle stránka je jeho polotovar, ne náhrada.
- Provozovatel vs. plátce. Chaloupku provozují Míšovy chaloupky, platí za ni TPR LIBERUM HOLIDAY s.r.o. Zpracovatelská smlouva patří k provozovateli (správci údajů), ne k plátci faktury.
- Druhá lokace záloh. Připravujeme nezávislou kopii záloh na vlastním úložišti mimo Cloudflare (ČR/EU, pouze šifrovaný obsah, klíče tam nejsou). Do smlouvy ji zapsat rovnou jako další místo zpracování se stejnou retencí - dodatkovat smlouvu později je horší než jedna věta navíc teď.