Smlouva o zpracování údajů (AVV)
Pro zákazníky a dodavatele, kteří předávají poptávky, na základě standardních smluvních doložek EU.
Standardní smluvní doložky
Úřední znění podle EUR-Lex (CELEX 32021D0915), příloha rozhodnutí. Zvolené možnosti jsou označeny jako [Volba: …], nezvolené jsou přeškrtnuty; v ostatních případech zůstává text beze změny.
Část I
Ustanovení 1: Účel a oblast působnosti
a) Účelem těchto standardních smluvních ustanovení (dále jen „ustanovení“) je zajistit dodržování čl. 28 odst. 3 a 4 nařízení (EU) 2016/679 Evropského parlamentu a Rady ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů, o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů). [Volba: varianta 1]
b) Správci a zpracovatelé uvedení v příloze I souhlasili s těmito doložkami, aby zajistili dodržování čl. 28 odst. 3 a 4 nařízení (EU) 2016/679 a/nebo čl. 29 odst. 3 a 4 nařízení (EU) 2018/1725.
c) Tyto doložky se vztahují na zpracování osobních údajů v souladu s přílohou II.
d) Přílohy I až IV jsou nedílnou součástí těchto doložek.
e) Tyto doložky se použijí aniž by tím byly dotčeny povinnosti, kterým podléhá správce podle nařízení (EU) 2016/679 a/nebo nařízení (EU) 2018/1725.
f) Tyto doložky samy o sobě nezaručují, že budou splněny povinnosti související s mezinárodními předáváními údajů podle kapitoly V nařízení (EU) 2016/679 a/nebo nařízení (EU) 2018/1725.
Ustanovení 2: Neměnnost ustanovení
a) Smluvní strany se zavazují, že tato ustanovení nebudou měnit, s výjimkou případů, kdy jde o doplnění nebo aktualizaci informací uvedených v přílohách.
b) To nebrání stranám v tom, aby standardní smluvní doložky stanovené v těchto doložkách začlenily do rozsáhlejší smlouvy a doplnily další doložky nebo dodatečné záruky, pokud tyto nejsou ani přímo, ani nepřímo v rozporu s těmito doložkami ani neomezují základní práva nebo základní svobody dotčených osob.
Ustanovení 3: Výklad
a) Jsou-li v těchto doložkách použity pojmy definované v nařízení (EU) 2016/679 nebo v nařízení (EU) 2018/1725, mají tyto pojmy stejný význam jako v příslušném nařízení.
b) Tyto doložky je třeba vykládat ve světle ustanovení nařízení (EU) 2016/679 nebo nařízení (EU) 2018/1725.
c) Tyto doložky nesmějí být vykládány způsobem, který by byl v rozporu s právy a povinnostmi stanovenými v nařízení (EU) 2016/679 nebo nařízení (EU) 2018/1725, ani nesmí omezovat základní práva nebo základní svobody dotčených osob.
Ustanovení 4: Přednost
V případě rozporu mezi těmito ustanoveními a ustanoveními souvisejících dohod, které mezi stranami existují nebo budou později uzavřeny, mají přednost tato ustanovení.
Ustanovení 5 - fakultativní: Ustanovení o propojení
[Volba: nedohodnuto]
Část II: Povinnosti smluvních stran
Článek 6: Popis zpracování
Podrobnosti o procesech ### zpracování, zejména kategorie osobních údajů a účely, pro které jsou osobní údaje zpracovávány jménem správce, jsou uvedeny v příloze II.
Článek 7: Povinnosti smluvních stran
7.1. Pokyny
a) Zpracovatel zpracovává osobní údaje pouze na základě zdokumentovaných pokynů správce, ledaže by byl ke zpracování povinen podle práva Unie nebo podle práva členského státu, jemuž podléhá. V takovém případě zpracovatel informuje správce o těchto právních požadavcích před zahájením zpracování, pokud to příslušné právo nezakazuje z důvodu závažného veřejného zájmu. Správce může po celou dobu zpracování osobních údajů vydávat další pokyny. Tyto pokyny musí být vždy zdokumentovány.
b) Zpracovatel neprodleně informuje správce, pokud se domnívá, že pokyny vydané správcem jsou v rozporu s nařízením (EU) 2016/679, nařízení (EU) 2018/1725 nebo platných předpisů Unie či členských států o ochraně osobních údajů.
7.2. Účelové omezení
Zpracovatel zpracovává osobní údaje pouze pro konkrétní účel(y) uvedené v příloze II, pokud neobdrží další pokyny od správce.
7.3. Doba zpracování osobních údajů
Údaje jsou zpracovávány zpracovatelem pouze po dobu uvedenou v příloze II.
7.4. Bezpečnost zpracování
a) Zpracovatel přijme alespoň technická a organizační opatření uvedená v příloze III, aby zajistil bezpečnost osobních údajů. To zahrnuje ochranu údajů před narušením bezpečnosti, které, ať již neúmyslným či protiprávním způsobem, vede ke zničení, ztrátě, změně nebo neoprávněnému zveřejnění údajů či k neoprávněnému přístupu k nim (dále jen „narušení ochrany osobních údajů“). Při posuzování přiměřené úrovně ochrany strany náležitě zohlední stav techniky, náklady na zavedení opatření, povahu, rozsah, okolnosti a účely zpracování, jakož i rizika spojená s dotčenými osobami.
b) Zpracovatel poskytne svým zaměstnancům přístup k osobním údajům, které jsou předmětem zpracování, pouze v rozsahu nezbytně nutném pro plnění, správu a dohled nad smlouvou. Zpracovatel zajistí, aby osoby oprávněné ke zpracování obdržených osobních údajů přijaly závazek mlčenlivosti nebo podléhaly přiměřené zákonné povinnosti mlčenlivosti.
7.5. Citlivé údaje
Pokud se zpracování týká osobních údajů, z nichž vyplývá rasový nebo etnický původ, politické názory, náboženské nebo světové přesvědčení nebo členství v odborech, nebo genetických údajů či biometrických údajů za účelem jednoznačné identifikace fyzické osoby, údaje o zdraví, sexuálním životě nebo sexuální orientaci osoby nebo údaje o trestních rozsudcích a trestných činech (dále jen „citlivé údaje“), uplatní zpracovatel zvláštní omezení a/nebo dodatečné záruky.
7.6. Dokumentace a dodržování těchto ustanovení
a) Smluvní strany musí být schopny prokázat dodržování těchto ustanovení.
b) Zpracovatel bezodkladně a přiměřeným způsobem vyřizuje dotazy správce týkající se zpracování údajů v souladu s těmito ustanoveními.
c) Zpracovatel poskytne správci veškeré informace nezbytné k prokázání dodržování povinností stanovených v těchto doložkách a vyplývajících přímo z nařízení (EU) 2016/679 a/nebo z nařízení (EU) 2018/1725. Na žádost správce údajů rovněž umožní zpracovatel v přiměřených intervalech nebo v případě náznaků nedodržování předpisů provést kontrolu činností zpracování, na které se tyto doložky vztahují, a k takové kontrole přispěje. Při rozhodování o provedení kontroly nebo prověření může správce zohlednit příslušné certifikace zpracovatele.
d) Správce může provést kontrolu sám nebo pověřit nezávislého kontrolora. Kontroly mohou zahrnovat i inspekce v prostorách nebo fyzických zařízeních zpracovatele a jsou prováděny, je-li to vhodné, s přiměřeným předběžným oznámením.
e) Strany na požádání poskytnou příslušnému dozorovému orgánu (orgánům) informace uvedené v této doložce, včetně výsledků kontrol.
7.7. Využití subdodavatelů
a) MOŽNOST 2: OBECNÉ PÍSEMNÉ SOUHLAS: Zpracovatel má od správce obecný souhlas k pověření subdodavatelů zpracování, kteří jsou uvedeni v dohodnutém seznamu. Zpracovatel výslovně a písemně informuje správce nejméně 30 dní předem o všech zamýšlených změnách tohoto seznamu, ať už se jedná o přidání nebo nahrazení subdodavatelů, a poskytne tak správci dostatek času, aby mohl před pověřením příslušného subdodavatele zpracování vznést námitky proti těmto změnám. Zpracovatel poskytne správci nezbytné informace, aby mohl uplatnit své právo na vznesení námitky. [Volba: varianta 2, lhůta 30 dnů; dohodnutý seznam je uveden v příloze IV]
b) Pokud zpracovatel pověří subdodavatele prováděním určitých činností zpracování (jménem správce), musí být toto pověření provedeno formou smlouvy, která subdodavateli ukládá v podstatě stejné povinnosti v oblasti ochrany osobních údajů, jaké platí pro zpracovatele podle těchto ustanovení. Zpracovatel zajistí, aby subdodavatel plnil povinnosti, kterým podléhá zpracovatel v souladu s těmito doložkami a nařízením (EU) 2016/679 a/nebo nařízením (EU) 2018/1725.
c) Zpracovatel poskytne správci na jeho žádost kopii takové dohody o subdodávkách a případných pozdějších změn. Pokud je to nezbytné z důvodu ochrany obchodního tajemství nebo jiných důvěrných informací, včetně osobních údajů, může zpracovatel před předáním kopie zmlžit znění dohody.
d) Zpracovatel nese vůči správci plnou odpovědnost za to, že subzpracovatel plní své povinnosti v souladu se smlouvou uzavřenou se zpracovatelem. Zpracovatel informuje správce, pokud subzpracovatel neplní své smluvní povinnosti.
e) Zpracovatel sjedná s subdodavatelem klauzuli o třetím oprávněném, podle níž má správce - v případě, že zpracovatel fakticky nebo právně přestane existovat nebo se stane platebně neschopným - má právo vypovědět smlouvu o subdodávce a nařídit subdodavateli, aby osobní údaje vymazal nebo vrátil.
7.8. Mezinárodní předávání údajů
a) Jakékoli předání údajů zpracovatelem do třetí země nebo mezinárodní organizaci se uskutečňuje výlučně na základě zdokumentovaných pokynů správce nebo za účelem dodržení zvláštního ustanovení podle práva Unie nebo práva členského státu, jemuž se zpracovatel podřizuje, a musí být v souladu s kapitolou V nařízení (EU) 2016/679 nebo nařízení (EU) 2018/1725.
b) Správce souhlasí s tím, že v případech, kdy zpracovatel využije subzpracovatele podle článku 7.7 k provádění určitých činností zpracování (jménem správce) a tyto činnosti zpracování zahrnují předávání osobních údajů ve smyslu kapitoly V nařízení (EU) 2016/679 zahrnují, zpracovatel a subzpracovatel zajistí dodržování kapitoly V nařízení (EU) 2016/679 tím, že použijí standardní smluvní doložky přijaté Komisí podle čl. 46 odst. 2 nařízení (EU) 2016/679, jsou-li splněny podmínky pro použití těchto standardních smluvních doložek.
Ustanovení 8: Podpora správce
a) Zpracovatel neprodleně informuje ### správceo každé žádosti, kterou obdržel od dotčené osoby. Na žádost neodpovídá sám, ledaže by k tomu byl správcem zmocněn.
b) S ohledem na povahu zpracování poskytuje zpracovatel správci podporu při plnění jeho povinnosti odpovídat na žádosti dotčených osob o uplatnění jejich práv. Při plnění svých povinností podle písmen a) a b) se zpracovatel řídí pokyny správce.
c) Kromě povinnosti zpracovatele podporovat správce podle ustanovení 8 písm. b) podporuje zpracovatel s ohledem na povahu zpracování údajů a informace, které má k dispozici, správce rovněž při plnění následujících povinností:
- 1) povinnost provést posouzení dopadů zamýšlených operací zpracování na ochranu osobních údajů (dále jen „posouzení dopadů na ochranu osobních údajů“), pokud lze předpokládat, že určitá forma zpracování bude mít za následek vysoké riziko pro práva a svobody fyzických osob;
- 2) povinnost konzultovat před zahájením zpracování příslušný dozorový orgán (orgány), pokud z posouzení dopadů na ochranu osobních údajů vyplývá, že by zpracování představovalo vysoké riziko, pokud správce nepřijme opatření k omezení tohoto rizika;
- 3) povinnost zajistit, aby osobní údaje byly věcně správné a aktuální, a to tak, že zpracovatel neprodleně informuje správce, pokud zjistí, že jím zpracovávané osobní údaje jsou nesprávné nebo zastaralé;
- 4) Povinnosti podle článku 32 nařízení (EU) 2016/679. [Volba: varianta 1]
d) Smluvní strany stanoví v příloze III vhodná technická a organizační opatření pro podporu správce ze strany zpracovatele při uplatňování této doložky, jakož i rozsah a povahu požadované podpory.
Ustanovení 9: Oznamování porušení ochrany osobních údajů
V případě porušení ### ochrany osobních údajůspolupracuje zpracovatel s provozovatelem a poskytuje mu odpovídající podporu, aby mohl provozovatel splnit své povinnosti podle článků 33 a 34 nařízení (EU) 2016/679 nebo případně článků 34 a 35 nařízení (EU) 2018/1725, přičemž zpracovatel zohlední povahu zpracování a informace, které má k dispozici.
9.1. Porušení ochrany údajů zpracovávaných správcem
V případě porušení ochrany osobních údajů v souvislosti s údaji zpracovávanými správcem poskytne zpracovatel správci podporu následujícím způsobem:
a) při neprodleném oznámení porušení ochrany osobních údajů příslušnému dozorovému orgánu (orgánům), jakmile se o porušení dozví správce, je-li to relevantní (ledaže by porušení ochrany osobních údajů s největší pravděpodobností nevedlo k ohrožení osobních práv a svobod fyzických osob);
b) při získávání následujících informací, které musí být podle čl. 33 odst. 3 nařízení (EU) 2016/679 uvedeny v oznámení správce, přičemž tyto informace musí zahrnovat alespoň následující: [volba: možnost 1]
- 1) druh osobních údajů, pokud je to možné, s uvedením kategorií a přibližného počtu dotčených osob, jakož i kategorií a přibližného počtu dotčených záznamů osobních údajů;
- 2) pravděpodobné důsledky porušení ochrany osobních údajů;
- 3) opatření přijatá nebo navrhovaná správcem k nápravě porušení ochrany osobních údajů a případně opatření ke zmírnění jeho možných nepříznivých dopadů.
Pokud a do té míry, že nelze všechny tyto informace poskytnout současně, obsahuje původní oznámení informace dostupné v daném okamžiku a další informace budou následně poskytnuty bez zbytečného odkladu, jakmile budou k dispozici;
c) při plnění povinnosti podle článku 34 nařízení (EU) 2016/679 neprodleně informovat dotčenou osobu o porušení ochrany osobních údajů, pokud lze předpokládat, že toto porušení bude mít za následek vysoké riziko pro práva a svobody fyzických osob. [Volba: varianta 1]
9.2. Porušení ochrany údajů zpracovávaných zpracovatelem
V případě porušení ochranyosobníchúdajův souvislosti s údajizpracovávanými zpracovatelemoznámí zpracovatel toto porušení správci neprodleně poté, co se o něm dozví. Toto oznámení musí obsahovat alespoň následující informace:
a) popis povahy porušení (pokud možno s uvedením kategorií a přibližného počtu dotčených osob a přibližného počtu dotčených záznamů);
b) kontaktní údaje kontaktního místa, u kterého lze získat další informace o porušení ochrany osobních údajů;
c) předpokládané důsledky a přijatá nebo navrhovaná opatření k nápravě porušení ochrany osobních údajů, včetně opatření ke zmírnění jeho možných nepříznivých dopadů.
Pokud a do té míry, že nelze všechny tyto informace poskytnout současně, obsahuje původní oznámení informace dostupné v daném okamžiku a další informace budou následně poskytnuty bez zbytečného odkladu, jakmile budou k dispozici.
Strany stanoví v příloze III veškeré další údaje, které musí zpracovatel poskytnout, aby pomohl správci při plnění jeho povinností podle článků 33 a 34 nařízení (EU) 2016/679. [Volba: varianta 1]
Část III: Závěrečná ustanovení
Ustanovení 10: Porušení ustanovení a ukončení smlouvy
a) Pokud zpracovatel nesplní své povinnosti podle těchto ustanovení, může správce - aniž jsou dotčena ustanovení nařízení (EU) 2016/679 a/nebo nařízení (EU) 2018/1725 - nařídit zpracovateli, aby pozastavil zpracování osobních údajů, dokud nebude dodržovat tyto doložky nebo dokud nebude smlouva ukončena. Zpracovatel neprodleně informuje správce, pokud z jakýchkoli důvodů není schopen tyto doložky dodržovat.
b) Správce je oprávněn smlouvu vypovědět, pokud se týká zpracování osobních údajů podle těchto doložek, pokud
- 1) správce pozastavil zpracování osobních údajů zpracovatelem podle písmene a) a dodržování těchto ustanovení nebylo obnoveno v přiměřené lhůtě, v každém případě však do jednoho měsíce od pozastavení;
- 2) zpracovatel v závažné míře nebo trvale porušuje tato ustanovení nebo neplní své povinnosti podle nařízení (EU) 2016/679 a/nebo nařízení (EU) 2018/1725;
- 3) zpracovatel nedodržuje závazné rozhodnutí příslušného soudu nebo příslušného dozorového orgánu (orgánů), které se týká jeho povinností podle těchto ustanovení, nařízení (EU) 2016/679 a/nebo nařízení (EU) 2018/1725, neuposlechne.
c) Zpracovatel je oprávněn smlouvu vypovědět, pokud se týká zpracování osobních údajů podle těchto doložek, pokud správce trvá na plnění svých pokynů, poté, co byl zpracovatelem informován, že jeho pokyny porušují platné právní požadavky podle ustanovení 7.1 písm. b).
d) Po ukončení smlouvy zpracovatel na základě volby správce vymaže veškeré osobní údaje zpracované z pověření správce a potvrdí správci, že tak učinil, nebo vrátí veškeré osobní údaje správci a vymaže stávající kopie, pokud podle práva Unie nebo práva členských států neexistuje povinnost uchovávat osobní údaje. Až do vymazání nebo vrácení údajů zpracovatel nadále zajišťuje dodržování těchto ustanovení.
Příloha I: Seznam stran
Zpracovatel údajů
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Švýcarsko, DIČ CHE-220.381.580, zastoupená Günterem Reicheltem, předsedou představenstva. Kontakt: privacy@mail.transpareo.com.
Pověřenec pro ochranu osobních údajů a zástupce v EU podle čl. 27 GDPR: DGD Deutsche Gesellschaft für Datenschutz, prof. dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Mnichov, Německo, info@mail.dg-datenschutz.de.
Společnost Transpareo má sídlo ve Švýcarsku, pro které platí rozhodnutí Komise o přiměřenosti (2000/518/ES). Údaje jsou uloženy v Německu.
Správci
Společnost Transpareo uzavírá tyto doložky s každým správcem individuálně. Správcem údajů je buď:
- zákazník, který využívá platformu Transpareo v souladu s Všeobecnými obchodními podmínkami (VOP). Jméno, adresa a kontaktní osoba jsou údaje, které uvede při uzavření smlouvy o využívání platformy a které udržuje ve svém účtu; kontaktní osobou je držitel účtu. Ustanovení se považují za sjednaná uzavřením této smlouvy (bod 14 VOP).
- dodavatel, který prostřednictvím stránky pro dodavatele předává poptávku svým vlastním dodavatelům. Správcem je společnost, na kterou odkazuje odkaz, přes který se poptávka předává, jak je uvedeno v poptávce. Kontaktní osobou je ten, kdo žádost předává, a to s jménem a e-mailovou adresou, které při tom uvede. Dodavatel tyto podmínky přijímá tím, že je při předávání jménem své společnosti schválí; společnost Transpareo uloží přijatou verzi a časový údaj spolu s předaným odkazem. Kromě toho se na něj vztahují podmínky použití pro dodavatele.
Transpareo jmenuje pověřence pro ochranu osobních údajů odpovědného subjektu, jakmile jej tento určí.
Obecné obchodní podmínky nebo podmínky užívání pro dodavatele představují v každém případě hlavní smlouvu. Ustanovení jsou uzavírána elektronicky (čl. 28 odst. 9 GDPR); datem přistoupení je okamžik uzavření.
Příloha II: Popis zpracování
Část A: Zákazníci
Kategorie dotčených osob: Zaměstnanci a zmocněnci zákazníka; jeho dodavatelé a jejich zaměstnanci; osoby uvedené v údajích o produktech a pasech; návštěvníci, kontakty a odběratelé webových stránek zákazníka.
Kategorie osobních údajů:
- Uživatelé pracovního prostoru: jméno, e-mailová adresa, jazyk, role a skupiny, přihlašovací a bezpečnostní údaje, protokol jejich činností s časovým údajem a IP adresou
- Dodavatelé: název společnosti, jméno kontaktní osoby, e-mailová adresa, poznámky
- Stránka dodavatele: odpovědi, obrázky, poznámky a jejich strojové překlady; časy otevření a odpovědi; protokol s časem a IP adresou
- Údaje o osobách v údajích o produktech a pasech, obrázcích a dokumentech
- Kontakty, odběratelé newsletterů a údaje zadané do formulářů na webových stránkách zákazníka, pokud tyto funkce využívá
- E-maily, které zákazník odesílá prostřednictvím platformy
- Údaje o přístupu návštěvníků jeho webových stránek a jeho stránek s heslem
Citlivé údaje: žádné nejsou předpokládány. Zákazník do platformy nezadává žádné citlivé údaje podle ustanovení 7.5.
Způsob zpracování: ukládání, třídění, zobrazování, strojový překlad, kryptografické podepisování, zveřejňování, export a mazání; odesílání e-mailů prostřednictvím e-mailového účtu, který zákazník zadá.
Účel: Vytváření, správa a zveřejňování údajů o produktech a digitálních pasů produktů; provozování webových stránek zákazníka; vyžádání údajů od dodavatelů; spolupráce v pracovním prostoru.
Doba trvání: po dobu platnosti hlavní smlouvy, poté až do vymazání podle článku 10 písm. d):
- Pracovní prostor z testovací fáze, která nepřechází do placeného předplatného, bude pět dní po jejím uplynutí označen k odstranění a po dalších sedmi dnech odstraněn.
- Po skončení placené hlavní smlouvy zůstává pracovní prostor uzamčen, dokud zákazník nepožádá o jeho smazání.
- Požádá-li zákazník o smazání, společnost Transpareo smaže databázi pracovního prostoru po uplynutí lhůty sedmi dnů, během níž může zákazník svou žádost odvolat, a zničí jeho klíč.
- Zveřejněné verze digitálních pasů výrobků, které jsou zapsány v registru EU, a údaje potřebné k jejich zobrazení a kontrole zůstávají po dobu deseti let v neměnném archivu (bod 10 VOP).
- Zálohování probíhá podle přílohy III.
Část B: Dodavatelé, kteří předávají dotaz
Kategorie dotčených osob: Zaměstnanci správce; jeho vlastní dodavatelé a jejich zaměstnanci; osoby uvedené v odpovědích.
Kategorie osobních údajů:
- Předání: jméno příjemce, jak jej zadá správce; jméno a e-mailová adresa, které správce uvede o sobě; komentář; položené otázky; datum vypršení platnosti; PIN
- Odpovědi vlastních dodavatelů: texty, hodnoty a obrázky bez metadat, jakož i jejich strojové překlady
- Kontrola: rozhodnutí a poznámky správce
- Protokol: čas, událost a IP adresa při otevření, odblokování a zodpovězení předaných odkazů a při souvisejících úkonech správce
Citlivé údaje: žádné nejsou předpokládány.
Způsob zpracování: ukládání, zobrazování, strojový překlad, protokolování a mazání.
Účel: Správce údajů žádá o informace od vlastních dodavatelů, prověřuje jejich odpovědi a začleňuje je do své vlastní odpovědi.
Místo: Údaje se nacházejí v databázi pracovního prostoru, z něhož pochází původní dotaz, a jsou tam označeny jako údaje správce. Zákazník, jemuž tento pracovní prostor patří, vidí pouze jejich počet a nemůže k nim vydávat žádné pokyny.
Doba trvání: po dobu platnosti odkazu, prostřednictvím kterého správce údaje předal. Jakmile tento odkaz vyprší, vyprší i platnost všech odkazů, které správce předal, a stránka dodavatele již jeho údaje nezobrazuje. Údaje zůstávají uloženy, dokud společnost Transpareo nesmaže pracovní prostor podle části A nebo dokud správce nepožádá o jejich smazání. Obrázky, u nichž není uvedena ani otevřená odpověď, ani záznam, smaže společnost Transpareo sedm dní po nahrání.
Subdodavatelé: Předmět, způsob a doba trvání jejich zpracování jsou uvedeny v příloze IV.
Příloha III: Technická a organizační opatření
Šifrování a pseudonymizace
- Všechna připojení jsou šifrována protokolem TLS.
- Přihlašovací údaje a další důvěrné informace (PIN, klíče pro jednorázové kódy, přístupy k SMTP, klíče API) jsou v databázi uloženy v zašifrované podobě pomocí algoritmu AES-256-GCM, přičemž každý pracovní prostor má svůj vlastní klíč.
- Zálohy jsou šifrovány.
- Statistiky návštěvnosti ukládají IP adresy pouze jako hashovou hodnotu s tajným klíčem. Návštěvy stránky dodavatele se do nich nezahrnují.
Oddělení
- Každý zákazník má vlastní databázi.
Fyzická bezpečnost
- Servery a objektové úložiště jsou umístěny v datových centrech společnosti Hetzner Online GmbH ve Falkensteinu v Německu, která jsou certifikována podle normy ISO 27001.
Identifikace a oprávnění
- Hesla jsou ukládána pouze jako bcrypt-hash.
- Dvoufaktorové přihlášení pomocí jednorázového kódu nebo bezpečnostního klíče je k dispozici všem uživatelům; zákazník jej může pro svůj pracovní prostor vyžadovat.
- Relace se ukončí po uplynutí doby nečinnosti, kterou nastaví zákazník (výchozí nastavení je osm hodin).
- V pracovním prostoru platí role a oprávnění, která přiděluje zákazník.
- Zaměstnanci společnosti Transpareo otevírají pracovní prostor pouze po přihlášení jménem zákazníka, což je zaznamenáno v protokolu platformy a v bezpečnostním protokolu pracovního prostoru.
- Stránka dodavatele: Odkaz obsahuje náhodný klíč o délce 16 znaků (80 bitů); bez zadání PIN kódu stránka nezobrazí žádné údaje ze záznamu. Po pěti nesprávných zadáních PINu je odkaz na 15 minut zablokován. Stránka přijímá maximálně 120 přístupů za minutu na jednu IP adresu. Při odblokování obdrží relace nové identifikační číslo. Stránka je zablokována pro vyhledávače a neposkytuje svou adresu cizím stránkám.
Protokolování
- Změny v datových záznamech a operace na stránce dodavatele se protokolují s časovým údajem, jménem osoby, která je provedla, a IP adresou a uchovávají se po dobu pěti let; přihlášení a další bezpečnostní události se uchovávají po dobu jednoho roku.
- Protokoly serveru se mažou po 14 dnech.
Integrita
- Obrázky dodavatelů se uchovávají bez metadat v chráněné oblasti mimo veřejné úložiště, dokud je nepřevzala kontrola. Odpověď změní záznam až po provedení kontroly.
- Zveřejněné verze hesel jsou kryptograficky podepsány.
Dostupnost a obnova
- Každé čtyři hodiny se zálohují databáze a soubory každého aktivního pracovního prostoru, šifrují se a ukládají odděleně od serverů v objektovém úložišti v Německu. Lokální kopie se po čtyřech dnech mažou. Zálohy v objektovém úložišti se uchovávají po dobu 90 dnů a do 30 dalších dnů jsou definitivně smazány.
- Služby a servery jsou průběžně monitorovány; bezpečnostní aktualizace jsou pravidelně instalovány.
- Společnost Transpareo tyto opatření pravidelně kontroluje a přizpůsobuje je aktuálnímu stavu techniky.
Podpora správce (ustanovení 8 a 9)
- Zákazník může na platformě prohlížet, opravovat a mazat údaje svého pracovního prostoru. Dodavatel vidí odpovědi na své sdílené odkazy na stránce pro dodavatele a může každý sdílený odkaz odvolat.
- Žádosti dotčených osob, které Transpareo obdrží, Transpareo neprodleně předá správci.
- Oznámení podle ustanovení 7.7 a 9.2 se zasílají e-mailem majiteli účtu zákazníka a na e-mailovou adresu, kterou dodavatel uvede při sdílení. Kontaktní místo podle ustanovení 9.2 písm. b) je privacy@mail.transpareo.com.
- Oznámení podle ustanovení 9.2 musí navíc uvádět čas porušení a jeho zjištění, jakož i dotčené pracovní oblasti nebo odkazy.
Příloha IV: Seznam subdodavatelů zpracovávajících údaje
Správce obecně schvaluje následující subdodavatele zpracování; jedná se o dohodnutý seznam podle ustanovení 7.7 písm. a), varianta 2.
Hetzner Online GmbH
Adresa: Industriestr. 25, 91710 Gunzenhausen, Německo
Kontaktní osoba pro ochranu osobních údajů: data-protection@mail.hetzner.com
Zpracování: Hosting serverů, databází, souborů a záloh
Místo: Falkenstein, Německo
Platí pro: Část A a B
KeyCDN (proinity LLC)
Adresa: Reichenauweg 1, 8272 Ermatingen, Švýcarsko
Kontakt pro otázky týkající se ochrany osobních údajů: Kontaktní formulář na keycdn.com
Zpracování: Doručování stránek a souborů prostřednictvím sítě pro doručování obsahu (Content Delivery Network); při tom dochází ke zpracování údajů o připojení návštěvníků, zejména IP adresy
Místo: Edge servery po celém světě, včetně míst mimo EU a EHP; přenosy do těchto míst jsou zabezpečeny v souladu s kapitolou V GDPR na základě smlouvy o zpracování osobních údajů, kterou společnost Transpareo uzavřela se společností proinity LLC (ustanovení 7.8)
Platí pro: část A a B
DeepL SE
Adresa: Maarweg 165, 50825 Kolín nad Rýnem, Německo
Kontakt pro ochranu osobních údajů: pověřenec pro ochranu osobních údajů Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Zpracování: strojový překlad textů
Místo: EU
Platí pro: část A a B
Kreativ Media GmbH
Adresa: Höschgasse 45, 8008 Curych, Švýcarsko
Kontakt pro ochranu osobních údajů: privacy@mail.kreativmedia.ch
Zpracování: Přeposílání systémových a oznamovacích e-mailů platformy prostřednictvím jejího SMTP relé; žádný hosting
Místo: Švýcarsko
Platí pro: část A
Každý subdodavatel zpracovává údaje pouze za účelem poskytování služby pod svým jménem a po dobu, po kterou společnost Transpareo tuto službu poskytuje jménem správce.
Mezi subdodavatele společnosti Transpareo nepatří: poskytovatel e-mailového účtu, přes který zákazník odesílá e-maily třetím stranám, a poskytovatelé umělé inteligence, které si zákazník nastaví na platformě; oba si zákazník vybírá a pověřuje sám a jeho prohlížeč komunikuje s poskytovateli umělé inteligence přímo.
O každém zamýšleném zapojení nebo nahrazení informuje společnost Transpareo nejméně 30 dní předem v souladu s přílohou III a zveřejní upravený seznam na transpareo.com. Pokud společnost Transpareo nedokáže námitku vyřešit, může zákazník hlavní smlouvu vypovědět s účinností od data, kdy změna nabude účinnosti; dodavatel může odvolat odkazy, které poskytl.
Švýcarský dodatek
Tento dodatek představuje další ustanovení v návaznosti na ustanovení 2 písm. b). Pokud se na zpracování vztahuje švýcarský federální zákon o ochraně osobních údajů (DSG):
- odkazy na nařízení (EU) 2016/679 se zároveň považují za odkazy na odpovídající ustanovení DSG, konkrétně čl. 28 GDPR na čl. 9 DSG, čl. 32 na čl. 8, čl. 33 a 34 na čl. 24, čl. 35 a 36 na čl. 22 a 23, kapitola V na články 16 až 18, práva dotčených osob na články 25 až 32 DSG a citlivé údaje podle ustanovení 7.5 na osobní údaje vyžadující zvláštní ochranu podle čl. 5 písm. c) DSG;
- je příslušným dozorovým orgánem Federální komisař pro ochranu osobních údajů a svobodu informací (EDÖB); příslušnost dozorových orgánů podle GDPR zůstává nedotčena;
- se za právo členského státu považuje také švýcarské právo.
Stav k 8. říjnu 2026