Přeskočit na obsah

Podmínky zpracování osobních údajů (DPA)

Tyto podmínky mají povahu smlouvy o zpracování osobních údajů podle čl. 28 odst. 3 nařízení (EU) 2016/679 (GDPR). Upravují zpracování osobních údajů, které zákazník (správce) vkládá do služby Shodly provozované společností data broker s.r.o., IČO 14073757, se sídlem Jaurisova 515/4, 140 00 Praha 4 (zpracovatel).

Podmínky tvoří nedílnou součást Obchodních podmínek a nabývají účinnosti zároveň se smlouvou o poskytování služby. Uzavření samostatného dokumentu se nevyžaduje; potřebuje-li správce podepsané vyhotovení pro svou dokumentaci, poskytneme je na vyžádání na [email protected].

1. Předmět, povaha a účel zpracování

1.1 Předmětem zpracování je poskytování služby Shodly - tedy provoz aplikace, ve které správce vede přehled bezpečnostních opatření, úkoly a termíny, důkazy, evidenci školení zaměstnanců, incidenty a hodnocení dodavatelů.

1.2 Povahou zpracování je automatizované ukládání, uchovávání, zpřístupňování, změna, strukturování, zálohování, exportování a mazání údajů, které do služby vloží správce nebo jeho uživatelé.

1.3 Účelem je výhradně poskytnutí služby podle smlouvy. Zpracovatel neužívá osobní údaje správce pro vlastní účely, neprodává je, nepředává třetím stranám pro jejich vlastní účely a nepoužívá je k trénování modelů umělé inteligence.

1.4 Správce určuje účel a prostředky zpracování a odpovídá za zákonnost údajů, které do služby vkládá, včetně existence právního titulu a splnění informační povinnosti vůči subjektům údajů.

2. Doba zpracování

Zpracování trvá po dobu účinnosti smlouvy o poskytování služby a dále po dobu 90 dnů od jejího ukončení, kdy jsou data zpřístupněna k exportu. Poté se postupuje podle článku 10.

3. Kategorie subjektů údajů

  • uživatelé aplikace na straně správce,
  • zaměstnanci a spolupracovníci správce zařazení do evidence školení a do rolí u opatření,
  • kontaktní osoby dodavatelů a odběratelů správce evidované v modulu dodavatelů,
  • osoby uvedené v incidentech, důkazech a dokumentech, které správce do služby vloží.

4. Kategorie osobních údajů

  • identifikační a kontaktní údaje: jméno, příjmení, pracovní e-mail, telefon,
  • pracovní zařazení: oddělení, pozice, role a odpovědnosti u opatření a úkolů,
  • údaje o školení: přiřazené kurzy, datum absolvování, výsledek testu, vydaný certifikát,
  • provozní a přístupové údaje: identifikátor účtu, čas a IP adresa přihlášení, záznamy o činnosti v aplikaci (auditní stopa),
  • údaje obsažené v přílohách a důkazech, které správce nahraje.

Zvláštní kategorie údajů podle čl. 9 GDPR ani údaje o odsouzeních podle čl. 10 GDPR služba nepředpokládá. Správce se zavazuje je do služby nevkládat; vloží-li je přesto, činí tak na vlastní odpovědnost a zpracovatel k nim nepřijímá zvláštní opatření nad rámec článku 7.

5. Pokyny správce

5.1 Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů správce, včetně pokynů týkajících se předání do třetí země. Za doložený pokyn se považuje smlouva, tyto podmínky, nastavení a užívání služby správcem a písemný pokyn zaslaný na [email protected].

5.2 Zpracovatel správce informuje, má-li za to, že pokyn porušuje GDPR nebo jiný předpis o ochraně osobních údajů. Do vyjasnění je oprávněn splnění takového pokynu odložit.

5.3 Ukládá-li zpracovateli zpracování právo Evropské unie nebo členského státu, uvědomí o tom správce před zpracováním, ledaže to takové právo zakazuje z důvodu veřejného zájmu.

6. Mlčenlivost

Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Závazek trvá i po skončení jejich spolupráce se zpracovatelem. Přístup k údajům správce mají pouze osoby, které jej pro plnění smlouvy nezbytně potřebují.

7. Zabezpečení zpracování

Zpracovatel přijal s ohledem na stav techniky, náklady, povahu, rozsah a rizika zpracování tato opatření podle čl. 32 GDPR:

Oblast Opatření
Šifrování přenosu TLS 1.2 a vyšší, HSTS, přesměrování na HTTPS
Šifrování v klidu šifrování na úrovni úložiště; přístupové údaje k integracím šifrované zvlášť a do rozhraní se nevracejí
Hesla jednosměrný otisk (bcrypt), heslo v čitelné podobě zpracovatel nezná
Oddělení dat data jednotlivých organizací oddělená na úrovni databázových dotazů, pokryté automatickými testy
Řízení přístupu role s minimem nutných oprávnění, dostupné vícefaktorové ověření, role auditora jen pro čtení
Přístup zaměstnanců zpracovatele jen na vyžádání správce, časově omezený a zaznamenaný
Integrita důkazů otisk SHA-256 a čas nahrání u každého souboru
Zaznamenávání auditní stopa vytvoření, změny a smazání záznamu; záznam přihlášení a neúspěšných pokusů
Dostupnost a obnova denní zálohy uložené odděleně, pravidelně testovaná obnova
Odolnost řízení zranitelností, bezpečnostní aktualizace, oddělené vývojové a produkční prostředí

Zpracovatel opatření pravidelně vyhodnocuje a aktualizuje. Změna nesmí snížit dosaženou úroveň zabezpečení.

8. Další zpracovatelé

8.1 Správce uděluje zpracovateli obecné povolení zapojit další zpracovatele (subdodavatele) v rozsahu nezbytném pro poskytování služby - zejména poskytovatele hostingu a datového centra, e-mailové brány, platební brány a účetní služby.

8.2 Zpracovatel uloží každému dalšímu zpracovateli smlouvou stejné povinnosti ochrany údajů, jaké má sám podle těchto podmínek, a odpovídá správci za plnění jejich povinností jako za své vlastní.

8.3 Aktuální seznam dalších zpracovatelů s uvedením obchodní firmy, sídla, účelu zpracování a umístění dat poskytne zpracovatel na vyžádání na [email protected].

8.4 O zamýšlené změně - zapojení nového nebo nahrazení stávajícího dalšího zpracovatele - informuje zpracovatel správce nejméně 30 dnů předem. Správce může v této lhůtě vznést odůvodněnou námitku. Nedojde-li k dohodě, může správce smlouvu o poskytování služby vypovědět ke dni zamýšlené změny bez sankce a s nárokem na vrácení poměrné části předplacené ceny.

9. Součinnost správci

9.1 Práva subjektů údajů (čl. 12 až 23). Zpracovatel poskytne správci součinnost prostřednictvím vhodných technických a organizačních opatření, aby správce mohl reagovat na žádosti subjektů údajů. Většinu žádostí zvládne správce sám přímo v aplikaci - údaje lze zobrazit, opravit, exportovat i smazat. Obrátí-li se subjekt údajů se žádostí přímo na zpracovatele, ten ji nevyřídí sám a bez zbytečného odkladu ji předá správci.

9.2 Porušení zabezpečení (čl. 33). Zpracovatel ohlásí správci každé porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl. Oznámení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky, přijatá a navržená opatření a kontakt pro další informace. Nejsou-li všechny informace dostupné najednou, poskytne je zpracovatel postupně bez dalšího odkladu.

9.3 Posouzení vlivu a předchozí konzultace (čl. 35 a 36). Zpracovatel poskytne správci informace, které má k dispozici a které správce potřebuje pro posouzení vlivu na ochranu osobních údajů nebo pro konzultaci s dozorovým úřadem.

9.4 Součinnost podle tohoto článku je v rozsahu obvyklém pro provoz služby bezplatná. U mimořádně rozsáhlé nebo opakované součinnosti nad rámec povinností podle GDPR se strany dohodnou na přiměřené úhradě účelně vynaložených nákladů; zpracovatel na ni upozorní předem.

10. Výmaz a vrácení údajů

10.1 Po ukončení poskytování služby zpracovatel na pokyn správce osobní údaje vymaže, nebo je vrátí ve strojově čitelném formátu. Správce si může kompletní export kdykoliv stáhnout sám i bez součinnosti zpracovatele.

10.2 Nedá-li správce jiný pokyn, zůstávají data po dobu 90 dnů od ukončení smlouvy dostupná k exportu a po uplynutí této doby je zpracovatel trvale smaže, včetně kopií v provozních zálohách v nejbližším cyklu jejich obměny (nejdéle do 30 dnů).

10.3 Zpracovatel je oprávněn ponechat si údaje v rozsahu a po dobu, kdy mu to ukládá právo Evropské unie nebo členského státu - typicky fakturační doklady podle zákona o účetnictví. Na tyto údaje se i nadále vztahují povinnosti mlčenlivosti a zabezpečení.

10.4 Provedení výmazu zpracovatel na žádost správce písemně potvrdí.

11. Kontroly a audit

11.1 Zpracovatel poskytne správci všechny informace nutné k doložení splnění povinností podle čl. 28 GDPR - zejména popis technických a organizačních opatření, seznam dalších zpracovatelů a informace o umístění dat.

11.2 Zpracovatel umožní audit či inspekci provedenou správcem nebo auditorem, kterého správce pověří. Audit se ohlašuje nejméně 30 dnů předem, provádí se v pracovní době, nesmí nepřiměřeně narušit provoz služby a nesmí ohrozit důvěrnost údajů jiných zákazníků. Osoby provádějící audit jsou vázány mlčenlivostí.

11.3 Jeden audit ročně je bezplatný. Náklady dalších auditů v témže roce, s výjimkou auditu navazujícího na porušení zabezpečení, nese správce.

11.4 Namísto auditu na místě může zpracovatel předložit aktuální zprávu nezávislého auditora nebo vyplněný bezpečnostní dotazník, pokrývají-li předmět auditu.

12. Předávání do třetích zemí

Osobní údaje zpracovávané ve službě jsou uloženy na území Evropské unie a mimo EU se nepředávají. Vyžádá-li si správce zapojení nástroje mimo EU, provede se předání pouze na jeho doložený pokyn a na základě záruk podle kapitoly V GDPR - rozhodnutí o odpovídající ochraně nebo standardních smluvních doložek doplněných o posouzení podmínek v cílové zemi.

13. Odpovědnost a společná ustanovení

13.1 Odpovědnost stran za porušení GDPR se řídí čl. 82 GDPR. Ve vztahu mezi stranami platí omezení náhrady škody sjednané v Obchodních podmínkách, nejde-li o případ, kdy takové omezení právní předpis nepřipouští.

13.2 Jsou-li tyto podmínky v rozporu s Obchodními podmínkami ve věcech ochrany osobních údajů, mají přednost tyto podmínky.

13.3 Zpracovatel může tyto podmínky změnit postupem podle článku 16 Obchodních podmínek. Změna nesmí snížit úroveň ochrany osobních údajů ani zabezpečení.

13.4 Kontaktním místem pro veškerou komunikaci podle těchto podmínek je [email protected].

Poslední aktualizace: 5. září 2026