Raise Your Sales
Bezplatná konzultace

Smlouva o zpracování osobních údajů (DPA)

uzavřená mezi:

subjektem definovaným jako „Klient“, který se rozhodl zakoupit a využívat služby nabízené agenturou RYS SP. Z O.O.,

dále v této Smlouvě jen „Správce

a

RYS spółka z ograniczoną odpowiedzialnością (společnost s ručením omezeným) se sídlem v Bielsku-Białé (43-300), ul. Podwale 47, Polsko, zapsanou v rejstříku podnikatelů vedeném Okresním soudem v Bielsku-Białé, VIII. hospodářské oddělení Národního soudního rejstříku, pod číslem KRS: 0001006923, NIP (DIČ): 5472234742, REGON: 523865502, se základním kapitálem ve výši 5 000,00 PLN,

dále v této Smlouvě jen „Zpracovatel“

společně dále jen „Smluvní strany“ a každý jednotlivě „Smluvní strana

Vzhledem k tomu, že:

  1. Smluvní strany uzavřely smlouvu o poskytování služeb ze dne (dále jen „Hlavní smlouva“), v souvislosti s jejímž plněním Správce pověří Zpracovatele zpracováním osobních údajů v rozsahu stanoveném touto Smlouvou,
  2. Smluvní strany uzavřením této Smlouvy usilují o takovou úpravu pravidel zpracování osobních údajů, která bude plně odpovídat ustanovením nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (dále jen „GDPR“),

se Smluvní strany dohodly na uzavření Smlouvy tohoto znění:

§ 1. Obecná ustanovení

  1. Za podmínek stanovených touto Smlouvou a Hlavní smlouvou Správce pověřuje Zpracovatele zpracováním osobních údajů fyzických osob (dále jen „Osobní údaje“).
  2. Správce prohlašuje, že veškeré Osobní údaje zpracovává jako správce těchto osobních údajů a že zpracování probíhá v souladu s právními předpisy.
  3. Správce pověřuje Zpracovatele zpracováním Osobních údajů fyzických osob těchto kategorií:
    a) zaměstnanci Správce,
    b) spolupracovníci Správce,
    c) zákazníci Správce,
  4. K pověření zpracováním Osobních údajů dochází za účelem poskytování služeb Zpracovatelem Správci souvisejících s plněním Hlavní smlouvy, zejména služeb komplexní správy a řízení prodeje na platformách marketplace, poprodejní péče o zákazníky (reklamace a vratky) a vedení a optimalizace reklamních kampaní.
  5. Zpracování Osobních údajů Zpracovatelem bude, pokud jde o povahu zpracování:
    a) probíhat v sídle Zpracovatele,
    b) probíhat nepřetržitě, až do ukončení smlouvy.
  6. Zpracování osobních údajů Zpracovatelem bude probíhat výhradně na základě doloženého pokynu Správce. Aby Smluvní strany považovaly určitý pokyn za doložený, musí vyplývat přímo z této Smlouvy nebo z Hlavní smlouvy, anebo musí být zaslán formou e-mailové zprávy v souladu s pravidly komunikace stanovenými v § 8 odst. 2 Smlouvy.
  7. Zpracovatel bude na základě této Smlouvy zpracovávat zejména tyto druhy Osobních údajů:

KATEGORIE SUBJEKTŮ ÚDAJŮ

DRUH ZPRACOVÁVANÝCH OSOBNÍCH ÚDAJŮ

ÚČEL ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Zaměstnanci Správce

jméno, příjmení, název pracovní pozice, e-mail, telefonní číslo, v případě ověřování na marketplace: rodné číslo (PESEL), výpis z bankovního účtu, číslo občanského průkazu.

plnění Hlavní smlouvy

Spolupracovníci Správce

jméno, příjmení, název pracovní pozice, e-mail, telefonní číslo, v případě ověřování na marketplace: rodné číslo (PESEL), výpis z bankovního účtu, číslo občanského průkazu.

plnění Hlavní smlouvy

Zákazníci Správce, kteří jsou právnickými osobami

název firmy, e-mail, telefonní číslo, DIČ, adresa sídla, údaje osob zastupujících zákazníky, jako jsou: jméno, příjmení, e-mailová adresa, telefonní číslo, číslo objednávky

plnění Hlavní smlouvy

Zákazníci Správce, kteří jsou osobami samostatně výdělečně činnými

jméno, příjmení, název firmy, adresa, e-mailová adresa, telefonní číslo, DIČ, číslo objednávky

plnění Hlavní smlouvy

Zákazníci Správce, kteří jsou fyzickými osobami

jméno, příjmení, adresa, telefonní číslo, e-mailová adresa, číslo objednávky

plnění Hlavní smlouvy

  1. Správce může Zpracovatele pověřit zpracováním i dalších Osobních údajů, neuvedených v § 1 odst. 7 Smlouvy, a Osobních údajů jiných kategorií osob, než jsou uvedeny v § 1 odst. 3 Smlouvy, včetně nestrukturovaných údajů, tedy takových, které vyplývají z obsahu s potenciálním a pravděpodobným výskytem osobních údajů (příspěvky, textové dokumenty, nahrávky, obrázky, videa). Pověření zpracováním těchto Osobních údajů vyžaduje jejich zaslání v souladu s pravidlem komunikace stanoveným v § 8 odst. 2 Smlouvy a nebude považováno za změnu této Smlouvy vyžadující písemný dodatek.
  2. Tato Smlouva nabývá účinnosti dnem jejího podpisu oběma Smluvními stranami (dále jen „Den účinnosti“).
  3. V případech, kdy je to relevantní, zejména pokud Správce vystupuje ve vztahu k osobním údajům, jejichž zpracováním pověřuje Zpracovatele, rovněž v roli zpracovatele, bude tato Smlouva o zpracování osobních údajů považována také za smlouvu o dalším pověření zpracováním osobních údajů (smlouvu s dalším zpracovatelem).

§ 2. Doba zpracování Osobních údajů

  1. Zpracovatel bude Osobní údaje zpracovávat po dobu platnosti Hlavní smlouvy.
  2. Doba platnosti této Smlouvy je shodná s dobou platnosti Hlavní smlouvy a tato Smlouva automaticky zaniká okamžikem ukončení Hlavní smlouvy.

§ 3. Zapojení dalších zpracovatelů

  1. Zpracovatel může konkrétními operacemi zpracování Osobních údajů pověřit další zpracovatele, a to za podmínky předchozího schválení subjektu, který má být zpracováním Osobních údajů dále pověřen, ze strany Správce.
  2. Zapojení dalšího zpracovatele podle § 3 odst. 1 Smlouvy vyžaduje oznámení této skutečnosti Správci, aby mohl vyjádřit námitku. Oznámení o zapojení dalšího zpracovatele musí proběhnout v souladu s pravidly komunikace Smluvních stran uvedenými v § 8 odst. 2 Smlouvy. Správce může z odůvodněných příčin vznést do 7 dnů ode dne obdržení oznámení podle předchozí věty námitku proti předání údajů konkrétnímu dalšímu zpracovateli. Je-li vznesena námitka, není Zpracovatel oprávněn pověřit zpracováním Osobních údajů zpracovatele, vůči němuž námitka směřuje. Pokud Správce na e-mailovou zprávu Zpracovatele o plánovaném zapojení dalšího zpracovatele nijak neodpoví, budou Smluvní strany považovat mlčení za souhlas Správce se zapojením dalšího zpracovatele. Pochybnosti o důvodnosti námitky a o případných negativních důsledcích oznámí Zpracovatel Správci v době umožňující zajistit kontinuitu zpracování Osobních údajů.
  3. Správce tímto uděluje souhlas s tím, aby Zpracovatel dále pověřil zpracováním Osobních údajů tyto subjekty:
    • poskytovatele hostingových služeb a serverové a cloudové infrastruktury,
    • poskytovatele informačních systémů sloužících k řízení vztahů se zákazníky (CRM), automatizaci obchodních procesů a marketingové analytice,
    • poskytovatele nástrojů z oblasti kybernetické bezpečnosti, včetně systémů pro šifrovanou správu přihlašovacích údajů a hesel (správci hesel),
    • poskytovatele pokročilých analytických, reportingových a SEO systémů a nástrojů sloužících k agregaci, integraci a zpracování marketingových dat,
    • poskytovatele služeb a softwaru pro elektronické podepisování dokumentů a správu digitálního oběhu smluv.
  4. Při zapojení dalšího zpracovatele je Zpracovatel povinen zavázat subjekt, který zpracováním Osobních údajů dále pověřuje, k uplatňování odpovídajících opatření na ochranu těchto údajů.
  5. Zpracovatel není oprávněn převést plnění této Smlouvy na dalšího zpracovatele v celém rozsahu.

§ 4. Prohlášení a povinnosti Zpracovatele

  1. Zpracovatel tímto prohlašuje, že:
    1) zavedl postupy zajišťující soulad zpracování osobních údajů s GDPR,
    2) disponuje odbornými znalostmi a zdroji zaručujícími řádné provádění postupů ochrany osobních údajů v souladu s GDPR,
    3) uplatňuje organizační a technická opatření sloužící ke zpracování osobních údajů v souladu s GDPR, popsaná v Příloze č. 1 k této Smlouvě,
  2. Zpracovatel je na základě této Smlouvy povinen:
    1) zpracovávat svěřené Osobní údaje výhradně v souladu s doloženými pokyny nebo instrukcemi Správce,
    2) spolupracovat při výkonu práv subjektů údajů s tím, že za vyřizování žádostí fyzických osob odpovídá výhradně Správce a Zpracovatel je povinen informovat Správce o všech obdržených žádostech; Smluvní strany se rovněž vzájemně informují o sporech nebo nárocích, aby je bylo možné co nejrychleji vyřešit smírnou cestou,
    3) spolupracovat se Správcem při plnění povinností v oblasti ochrany osobních údajů podle čl. 32–36 GDPR,
    4) bez zbytečného odkladu informovat Správce o pochybnostech ohledně souladu pokynů nebo instrukcí vydaných Správcem s právními předpisy, a to pod sankcí ztráty možnosti uplatňovat z tohoto titulu nároky vůči Správci,
  3. Správce je povinen poskytovat Zpracovateli součinnost při plnění této Smlouvy. Dále je povinen poskytnout Zpracovateli nezbytná vysvětlení, zejména v případě pochybností o zákonnosti pokynů Správce, a plnit své povinnosti.

§ 5. Bezpečnost Osobních údajů

  1. Zpracovatel provedl analýzu rizik zpracování svěřených Osobních údajů a jejími výsledky se řídí v oblasti organizačních a technických opatření na ochranu Osobních údajů.
  2. Zpracovatel oznámí Správci každé podezření na porušení zabezpečení Osobních údajů nejpozději do 24 hodin od prvního nahlášení, umožní Správci účast na šetření a bude jej informovat o zjištěních v okamžiku jejich učinění, zejména o potvrzení porušení nebo o tom, že k němu nedošlo.
  3. Zpracovatel je povinen zaslat Správci oznámení o zjištěném porušení spolu s veškerou nezbytnou dokumentací týkající se porušení tak, aby Správce mohl splnit povinnost ohlášení dozorovému úřadu.

§ 6. Dohled nad zpracováním Osobních údajů

  1. Správce je oprávněn provést kontrolu způsobu zpracování osobních údajů Zpracovatelem výhradně v rozsahu nezbytném k ověření souladu zpracování s touto Smlouvou a s čl. 28 GDPR.
  2. Plánovaná kontrola se provádí po předchozím informování Zpracovatele alespoň 7 dní předem, v dokumentované formě, s uvedením rozsahu kontroly, předpokládané doby jejího trvání a personálního složení kontrolního týmu.
  3. Plánovaná kontrola může být prováděna nejvýše jednou za kalendářní rok a probíhá v pracovní době Zpracovatele způsobem, který bezdůvodně nenarušuje kontinuitu jeho provozní činnosti.
  4. Omezení uvedená v odst. 2–3 se nepoužijí v případě:
    1) zjištění porušení zabezpečení osobních údajů,
    2) důvodného podezření na porušení ustanovení této Smlouvy,
    3) žádosti nebo doporučení dozorového úřadu.
  5. Kontrolu může provést Správce nebo třetí subjekt jednající z jeho pověření, a to za podmínky, že se tento subjekt předem zaváže k zachování důvěrnosti alespoň na úrovni vyplývající z této Smlouvy a že není ve střetu zájmů se Zpracovatelem.
  6. Rozsah kontroly nezahrnuje:
    1) informace představující obchodní tajemství Zpracovatele v rozsahu, který přímo nesouvisí se zpracováním osobních údajů Správce,
    2) osobní údaje nebo informace jiných klientů Zpracovatele.
    Výše uvedená ochrana je zajišťována zejména anonymizací, pseudonymizací nebo nahlížením do dokumentace pod dohledem.
  7. Zpracovatel zajišťuje Správci přístup k informacím nezbytným k doložení splnění povinností vyplývajících z čl. 28 GDPR, a to v první řadě prostřednictvím:
    1) zpřístupnění aktuální dokumentace týkající se ochrany osobních údajů,
    2) zpráv z interních auditů nebo certifikací,
    3) odpovědí na písemné dotazy Správce.
    Provedení auditu na místě je krajním prostředkem, který se použije výhradně tehdy, není-li ověření výše uvedeným způsobem možné.
  8. Standardní dokumentační nebo vzdálená kontrola se provádí bezplatně. V případě kontroly na místě nebo kontroly přesahující standardní rozsah, která vyžaduje významné zapojení zdrojů Zpracovatele, hradí Správce odůvodněné a skutečné organizační náklady takové kontroly, předem dohodnuté mezi Smluvními stranami.
  9. Smluvní strany shodně potvrzují, že kontroly probíhají při respektování zásad proporcionality, minimalizace a odpovědnosti podle čl. 5 odst. 1 a 2 GDPR.

§ 7. Odpovědnost

  1. Odpovědnost Smluvních stran za nesplnění nebo nenáležité splnění této Smlouvy podléhá omezením, vyloučením a limitům odpovědnosti stanoveným v Hlavní smlouvě, s výhradou kogentních právních předpisů, včetně čl. 82 GDPR.
  2. S výhradou odst. 4–6 je celková odpovědnost Zpracovatele vůči Správci, bez ohledu na právní základ nároku, omezena na částku odpovídající celkové čisté odměně náležející Zpracovateli od Správce za období 12 měsíců předcházejících události zakládající odpovědnost.
  3. Zpracovatel odpovídá výhradně za škody způsobené úmyslně nebo z hrubé nedbalosti, přičemž odpovědnost za škody způsobené běžnou nedbalostí se vylučuje v nejširším rozsahu přípustném právními předpisy.
  4. Omezení odpovědnosti stanovená touto Smlouvou se nevztahují na odpovědnost Zpracovatele vůči subjektům údajů vyplývající z čl. 82 odst. 1–2 GDPR.
  5. Zpracovatel neodpovídá za správní pokuty ani jiné veřejnoprávní sankce uložené Správci, ledaže byly uloženy v důsledku porušení předpisů o ochraně osobních údajů zaviněného Zpracovatelem.
  6. Odpovědnost Zpracovatele za ušlý zisk a nepřímé škody ve smluvním vztahu se Správcem se vylučuje v nejširším rozsahu přípustném právními předpisy.
  7. Po skončení platnosti Smlouvy Zpracovatel osobní údaje vrátí nebo vymaže v souladu s čl. 28 odst. 3 písm. g) GDPR, s výhradou povinností uchovávání vyplývajících z právních předpisů nebo nutnosti zajištění nároků.
  8. Obdrží-li Zpracovatel pokyn, který je v rozporu s právními předpisy, je oprávněn pozastavit jeho provedení do vyjasnění věci a neodpovídá za důsledky takového pozastavení, a to v mezích přípustných právními předpisy.
  9. Nároky Správce vůči Zpracovateli vyplývající z této Smlouvy zanikají, nebudou-li uplatněny do 12 měsíců ode dne, kdy se Správce o události dozvěděl, s výjimkou nároků vyplývajících z čl. 82 GDPR.

§ 8. Závěrečná ustanovení

  1. Každá ze Smluvních stran se zavazuje neprodleně informovat druhou Smluvní stranu o veškerých jí známých porušeních důvěrnosti týkajících se této Smlouvy. Zpracovatel se zavazuje podniknout náležité kroky k opětovnému získání a zabezpečení Osobních údajů nebo Důvěrných informací a k zabránění dalšímu neoprávněnému jednání nebo porušování této Smlouvy.
    a) Za účelem plnění této Smlouvy budou Smluvní strany komunikovat prostřednictvím e-mailových adres osob určených ke kontaktu a koordinaci spolupráce, uvedených v Hlavní smlouvě nebo sdělených druhé Smluvní straně při zavádění služby (onboardingu).
  2. Vznikne-li mezi Smluvními stranami spor vyplývající z této Smlouvy, bude k jeho projednání příslušný soud podle hlavního místa výkonu podnikatelské činnosti Zpracovatele.
  3. V rozsahu neupraveném touto Smlouvou se použijí ustanovení GDPR a další obecně závazné předpisy polského práva.

Příloha č. 1 Popis technických a organizačních opatření k zabezpečení osobních údajů

1. Organizační opatření

  1. Osobní údaje zpracovávají výhradně osoby, které mají k jejich zpracování písemné pověření.
  2. Pověřené osoby jsou povinny zachovávat důvěrnost osobních údajů i způsobů jejich zabezpečení.
  3. Zpracovatel vede evidenci osob pověřených zpracováním osobních údajů.
  4. Zaměstnanci a spolupracovníci jsou školeni v oblasti ochrany osobních údajů a GDPR.
  5. Osobní údaje jsou zpracovávány výhradně v rozsahu nezbytném k dosažení stanovených účelů (zásada minimalizace).
  6. Zpracovatel zavedl postupy reakce na porušení zabezpečení osobních údajů, včetně pravidel jejich hlášení a dokumentování.

2. Technická opatření

  1. Přístup k informačním systémům je zabezpečen pomocí:
    • individuálních přihlašovacích jmen a hesel,
    • silných hesel,
    • dvoufaktorového ověřování,
    • řízení oprávnění (uplatňuje se zásada minimálních oprávnění – zaměstnanci/spolupracovníci mají přístup pouze k těm nástrojům a údajům klientů, které jsou nezbytné k plnění jejich úkolů).
  2. IT systémy mají mechanismy řízení přístupu, které omezují přístup k údajům výhradně na oprávněné uživatele.
  3. Používají se jmenné účty, bez sdílených účtů, pokud to platforma umožňuje.
  4. Osobní údaje zpracovávané v informačních systémech jsou chráněny prostřednictvím:
    • šifrování přenosu dat (SSL/TLS),
    • síťových bran (firewall),
    • aktuálního antivirového a antimalwarového softwaru,
    • MFA/2FA (zejména pro vzdálený přístup a privilegované účty),
    • automatického blokování účtů po neúspěšných pokusech o přihlášení,
    • šifrování a pseudonymizace – šifrování uložených dat (AES-256) i dat při přenosu (TLS 1.2+), pseudonymizace dat v testovacích a analytických prostředích.
  5. Pravidelně se provádějí záložní kopie (backup) dat, uchovávané v bezpečném prostředí.
  6. Zařízení používaná ke zpracování údajů (počítače, notebooky) jsou:
    • zabezpečena heslem,
    • chráněna před přístupem třetích osob,
    • uzamykána při nečinnosti uživatele.

3. Opatření zajišťující kontinuitu a integritu dat

  1. Zpracovatel uplatňuje postupy zajišťující kontinuitu provozu IT systémů.
  2. Data jsou chráněna před:
    • náhodným nebo neoprávněným zničením,
    • ztrátou,
    • pozměněním,
    • neoprávněným zpřístupněním.
  3. Záložní kopie a kontinuita provozu:
    • pravidelné zálohy (pravidlo 3-2-1),
    • testy obnovy dat.

4. Pravidelné ověřování zabezpečení

  1. Zpracovatel provádí pravidelné ověřování a aktualizaci uplatňovaných technických a organizačních opatření.
  2. Zabezpečení se přizpůsobuje:
    • povaze zpracovávaných údajů,
    • rozsahu zpracování,
    • riziku porušení práv nebo svobod subjektů údajů.