Smlouva o zpracování osobních údajů

Verze 2.0 · účinná od (doplnit datum účinnosti) · předchozí verze poskytneme na vyžádání.

Uzavřená podle čl. 28 nařízení (EU) 2016/679 (GDPR) mezi zákazníkem služby Produkt SimteGen jako správcem a SimteGen s.r.o., IČO (doplnit IČO), se sídlem (doplnit sídlo), e-mail (doplnit kontaktní e-mail) jako zpracovatelem. Je součástí obchodních podmínek.

1. Předmět, povaha, účel a doba zpracování

Předmět a povaha: zpracovatel pro správce ukládá a zpřístupňuje osobní údaje, které správce vloží do služby. Zpracování je automatizované a zahrnuje uložení v databázi, zobrazení v aplikaci, zálohování, export a výmaz.

Účel: výhradně provoz služby pro správce. Zpracovatel údaje nevyužívá k vlastním účelům, neprodává je a nepředává k reklamním účelům.

Doba: zpracování trvá po dobu trvání smlouvy o poskytování služby a končí výmazem nebo vrácením údajů podle článku 10.

Tato smlouva se týká obsahu, který do služby vloží správce. Netýká se údajů o účtu správce (e-mailová adresa, přihlašovací tokeny, relace, evidence předplatného, provozní logy) — u těch je zpracovatel v postavení samostatného správce a jejich zpracování popisují zásady zpracování údajů.

2. Kategorie subjektů údajů a kategorie osobních údajů

Subjekty údajů: osoby, jejichž údaje správce do služby vloží — typicky jeho zákazníci a kontaktní osoby jeho obchodních partnerů, případně jeho pracovníci.

Kategorie osobních údajů: identifikační a kontaktní údaje (jméno, adresa, telefon, e-mail), údaje o zakázce nebo objednávce (popis, termíny, cena, místo plnění), fakturační údaje a obsah poznámek a volných textových polí, které správce vyplní.

Přesný rozsah určuje správce tím, jaké údaje do služby vloží. Správce odpovídá za to, že k jejich zpracování má právní titul a že subjekty údajů řádně informoval.

Služba není určena ke zpracování zvláštních kategorií údajů podle čl. 9 GDPR (údaje o zdravotním stavu, biometrické údaje apod.) ani údajů o rozsudcích v trestních věcech podle čl. 10 GDPR. Vloží-li je správce přesto, činí tak na vlastní odpovědnost a je povinen o tom zpracovatele předem informovat, aby bylo možné posoudit přiměřenost zabezpečení.

3. Pokyny správce

Zpracovatel zpracovává údaje jen na doložené pokyny správce; pokynem je užívání služby podle obchodních podmínek a této smlouvy. Další pokyny zasílá správce na kontaktní e-mail; jde-li o pokyn nad rámec běžného provozu služby, mohou se strany dohodnout na úhradě nezbytných nákladů.

Považuje-li zpracovatel pokyn za rozporný s GDPR nebo jiným předpisem o ochraně údajů, neprodleně na to správce upozorní a do vyjasnění není povinen pokyn vykonat.

Údaje se zpracovávají v Evropské unii. Mimo EU je zpracovatel předá jen na pokyn správce nebo na základě právního předpisu EU či členského státu; v takovém případě o tom správce předem informuje, ledaže to daný předpis ze závažných důvodů veřejného zájmu zakazuje. Předání spojená se zapojením dalších zpracovatelů upravuje článek 6.

4. Důvěrnost

K údajům mají přístup jen osoby, které se k mlčenlivosti zavázaly smluvně nebo jsou vázány zákonnou povinností mlčenlivosti. Povinnost trvá i po skončení jejich zapojení do zpracování a po skončení této smlouvy.

5. Zabezpečení

Zpracovatel s ohledem na stav techniky, povahu zpracování a rizika uplatňuje zejména tato technická a organizační opatření (čl. 32 GDPR):

Zpracovatel může opatření měnit, nesmí však snížit dosaženou úroveň zabezpečení.

6. Další zpracovatelé

Správce uděluje obecné povolení k zapojení dalších zpracovatelů. Aktuálně jsou zapojeni:

Zpracovatel uloží každému dalšímu zpracovateli smlouvou stejné povinnosti ochrany údajů, jaké má podle této smlouvy, zejména povinnost zavést dostatečné technické a organizační zabezpečení. Neplní-li další zpracovatel své povinnosti, odpovídá za jeho plnění správci v plném rozsahu zpracovatel (čl. 28 odst. 4 GDPR).

Zamýšlenou změnu nebo doplnění dalších zpracovatelů oznámí zpracovatel v aplikaci nebo e-mailem nejméně 30 dní předem. Správce může proti změně v této lhůtě vznést námitku; nedojde-li k dohodě, může smlouvu o službě ukončit ke dni účinnosti změny bez sankce a s vrácením poměrné části předplatného.

Předání mimo EU v rámci uvedených dalších zpracovatelů je zajištěno standardními smluvními doložkami Evropské komise podle čl. 46 odst. 2 písm. c) GDPR, které jsou součástí odkazovaných zpracovatelských smluv, případně rozhodnutím o odpovídající ochraně. Kopii záruk zpracovatel na žádost poskytne.

7. Součinnost

Zpracovatel je správci nápomocen:

8. Doložení souladu a audit

Zpracovatel poskytne správci všechny informace potřebné k doložení splnění povinností podle čl. 28 GDPR a umožní audit, včetně inspekce, prováděný správcem nebo jím pověřeným auditorem, a k auditu poskytne součinnost (čl. 28 odst. 3 písm. h) GDPR).

Praktické podmínky: audit se ohlašuje alespoň 14 dní předem, koná se v pracovní době, nesmí nepřiměřeně narušit provoz a auditor je vázán mlčenlivostí. Nejvýše jeden audit ročně je bezplatný; to neplatí, koná-li se audit po bezpečnostním incidentu nebo na základě pokynu dozorového úřadu. Tyto podmínky právo správce na audit neomezují, jen upravují jeho provedení.

9. Porušení zabezpečení

Zjistí-li zpracovatel porušení zabezpečení osobních údajů správce, ohlásí mu je bez zbytečného odkladu, nejpozději do 24 hodin od zjištění, aby správce stihl svou 72hodinovou lhůtu podle čl. 33 GDPR. Ohlášení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky a přijatá či navržená opatření. Nejsou-li všechny informace dostupné najednou, poskytne je zpracovatel postupně bez dalšího zbytečného odkladu.

Zpracovatel neohlašuje porušení týkající se údajů správce dozorovému úřadu ani subjektům údajů — to je povinností správce, ledaže ho správce ohlášením výslovně pověří.

10. Ukončení, výmaz a vrácení údajů

Po ukončení poskytování služby zpracovatel podle rozhodnutí správce osobní údaje buď vymaže, nebo mu je vrátí, a vymaže existující kopie (čl. 28 odst. 3 písm. g) GDPR). Správce své rozhodnutí sdělí nejpozději do konce přechodného období podle čl. 6 obchodních podmínek; nesdělí-li je, zpracovatel údaje po uplynutí tohoto období vymaže.

Vrácením se rozumí export ve strukturovaném, běžně používaném a strojově čitelném formátu, který je správci dostupný přímo v aplikaci. Smazáním účtu v aplikaci správce volí výmaz.

Z provozní databáze se údaje mažou okamžitě, ze záloh nejpozději do 30 dnů jejich přepisem. Déle se údaje uchovávají jen tam, kde to ukládá právo EU nebo členského státu; o takovém případu zpracovatel správce informuje.

11. Odpovědnost a závěrečná ustanovení

Odpovědnost stran se řídí čl. 82 GDPR a obchodními podmínkami; omezení náhrady škody sjednané v obchodních podmínkách se nevztahuje na povinnosti podle této smlouvy porušené úmyslně nebo z hrubé nedbalosti.

Tato smlouva se řídí právem České republiky. Je-li některé její ustanovení v rozporu s GDPR, použije se GDPR a ostatní ustanovení zůstávají v platnosti.

Zpět do aplikace · Obchodní podmínky · Zásady zpracování údajů