Přeskočit na obsah
Spendix

Smlouva o zpracování osobních údajů (DPA)

Účinnost od

01

Úvod

Tato smlouva o zpracování osobních údajů (dále jen „Smlouva") tvoří přílohu č. 1 obchodních podmínek služby Spendix a je jejich nedílnou součástí. Uplatní se vždy, když Zákazník při užívání Služby zpracovává osobní údaje podléhající nařízení (EU) 2016/679 (dále jen „GDPR").

Smlouvu není třeba uzavírat samostatně, Zákazník ji přijímá přijetím obchodních podmínek. Na žádost Zákazníka poskytneme samostatné podepsané vyhotovení se shodným obsahem.

Pojmy začínající velkým písmenem mají význam podle obchodních podmínek.

02

Smluvní strany

Poskytovatel: OP WEB, s.r.o., IČO 017 95 899, se sídlem Baarova 49/3, 460 01 Liberec, zapsaná v obchodním rejstříku vedeném Krajským soudem v Ústí nad Labem, oddíl C, vložka 32895, provozovatel služby Spendix.

Kontakt ve věcech ochrany osobních údajů: info@spendix.cz, +420 776 80 80 72.

Zákazník: osoba užívající Službu na základě obchodních podmínek.

03

Role stran

Zákazník je správcem osobních údajů, Poskytovatel zpracovatelem.

Zpracovává-li Zákazník osobní údaje sám jako zpracovatel pro své vlastní klienty, což je typický případ marketingové agentury, vystupuje Poskytovatel jako další zpracovatel. V takovém případě Zákazník výslovně prohlašuje, že je oprávněn Poskytovatele do zpracování zapojit a že k tomu má od svých klientů potřebné povolení. Poskytovatel neověřuje, zda Zákazník toto oprávnění skutečně má, a neodpovídá za jeho absenci.

Zákazník dále odpovídá za existenci právního základu pro zpracování, za splnění informační povinnosti vůči subjektům údajů a za to, že je oprávněn ke Službě připojit účty třetích stran, jejichž data do Služby vstupují.

04

Předmět, povaha, účel a doba zpracování

Předmět a povaha. Poskytovatel na pokyn Zákazníka získává z platforem připojených Zákazníkem data o výkonu marketingu, ukládá je, agreguje a zpřístupňuje Zákazníkovi v podobě přehledů, reportů a exportů.

Účel. Výhradně poskytování Služby podle obchodních podmínek. Poskytovatel osobní údaje nepoužívá k žádnému vlastnímu účelu, zejména nikoli k trénování ani zdokonalování modelů umělé inteligence nebo strojového učení.

Doba. Po dobu trvání smluvního vztahu podle obchodních podmínek; po jeho ukončení se postupuje podle článku 9.

Podrobná specifikace je v příloze č. 1.

05

Pokyny Zákazníka

Poskytovatel zpracovává osobní údaje pouze na doložené pokyny Zákazníka, včetně předávání do třetích zemí, ledaže mu takové zpracování ukládá právo Evropské unie nebo členského státu. V takovém případě Poskytovatel Zákazníka o právním požadavku předem informuje, pokud to dané právo nezakazuje z důležitých důvodů veřejného zájmu.

Za doložené pokyny se považují tato Smlouva, obchodní podmínky a úkony, které Zákazník činí v rozhraní Služby, zejména připojení jednotlivých datových zdrojů, nastavení rozsahu zpracování a zapnutí či vypnutí volitelných funkcí.

Poskytovatel Zákazníka neprodleně informuje, má-li za to, že určitý pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů. Poskytovatel je oprávněn provedení takového pokynu odmítnout.

06

Mlčenlivost

Poskytovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti. Povinnost trvá i po skončení jejich činnosti pro Poskytovatele.

Poskytovatel zachovává mlčenlivost rovněž o bezpečnostních opatřeních přijatých k ochraně osobních údajů.

Přístup k produkčním datům má pouze omezený okruh osob na straně Poskytovatele, a to v rozsahu nezbytném pro provoz a podporu Služby.

07

Zabezpečení zpracování

Poskytovatel přijal technická a organizační opatření podle čl. 32 GDPR, popsaná v příloze č. 2. Opatření průběžně vyhodnocuje a aktualizuje s ohledem na stav techniky a rizika zpracování; jejich celkovou úroveň nesníží pod úroveň platnou k okamžiku, kdy se Smlouva stala pro Zákazníka účinnou.

08

Další zpracovatelé

Zákazník uděluje Poskytovateli obecné písemné povolení k zapojení dalších zpracovatelů podle čl. 28 odst. 2 GDPR. Aktuální seznam je uveden v příloze č. 3.

Poskytovatel Zákazníka informuje o zamýšlené změně, tedy o zapojení nového nebo nahrazení stávajícího dalšího zpracovatele, nejméně 30 dní předem, a to oznámením v aplikaci nebo e-mailem na kontaktní adresu Zákazníka. Zákazník může v této lhůtě vznést proti změně námitku z vážných důvodů souvisejících s ochranou osobních údajů. Nedojde-li k dohodě, je Zákazník oprávněn ukončit smluvní vztah ke dni účinnosti změny bez sankce a s vrácením poměrné části uhrazeného Předplatného. Nevyužije-li Zákazník tohoto práva, má se za to, že se změnou souhlasí.

Je-li změna nezbytná z naléhavých bezpečnostních nebo provozních důvodů, může ji Poskytovatel provést i bez uvedené lhůty a informuje o ní bez zbytečného odkladu poté.

Poskytovatel uloží každému dalšímu zpracovateli stejné povinnosti v oblasti ochrany osobních údajů, jaké má sám podle této Smlouvy, a odpovídá Zákazníkovi za plnění jejich povinností v rozsahu podle článku 12.

09

Součinnost

Práva subjektů údajů. Poskytovatel je Zákazníkovi nápomocen vhodnými technickými a organizačními opatřeními při plnění povinnosti reagovat na žádosti subjektů údajů podle kapitoly III GDPR. Obrátí-li se subjekt údajů se žádostí přímo na Poskytovatele, Poskytovatel ji sám nevyřizuje a bez zbytečného odkladu ji předá Zákazníkovi.

Povinnosti podle čl. 32 až 36 GDPR. Poskytovatel je Zákazníkovi nápomocen při zajišťování souladu s těmito povinnostmi, a to s ohledem na povahu zpracování a informace, které má k dispozici, zejména při posouzení vlivu na ochranu osobních údajů a předchozí konzultaci s dozorovým úřadem.

Porušení zabezpečení. Zjistí-li Poskytovatel porušení zabezpečení osobních údajů, ohlásí je Zákazníkovi bez zbytečného odkladu, nejpozději do 48 hodin od okamžiku, kdy se o něm dozvěděl. Oznámení bude obsahovat popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky a přijatá či navržená opatření k nápravě. Nejsou-li všechny informace v dané chvíli dostupné, poskytne je Poskytovatel postupně, jakmile je zjistí. Ohlášení dozorovému úřadu a subjektům údajů podle čl. 33 a 34 GDPR zajišťuje Zákazník jako správce.

Náklady. Přesahuje-li rozsah požadované součinnosti běžnou míru a nejde-li o následek porušení povinností na straně Poskytovatele, je Poskytovatel oprávněn požadovat úhradu účelně vynaložených nákladů, na kterých se strany předem dohodnou.

10

Postup po ukončení služby

Po ukončení poskytování Služby Poskytovatel podle volby Zákazníka všechny osobní údaje vymaže, nebo je Zákazníkovi vrátí, a vymaže existující kopie, pokud jejich uchování neukládá právo Evropské unie nebo členského státu. Nesdělí-li Zákazník svou volbu do 30 dnů od ukončení, osobní údaje se vymažou.

O export dat může Zákazník požádat postupem podle části 8 obchodních podmínek.

Smazáním projektu nebo Účtu v rozhraní Služby dochází k výmazu navázaných dat. Ze záložních kopií jsou data odstraněna v rámci standardního cyklu záloh, nejpozději do 30 dnů.

11

Audit a doložení souladu

Poskytovatel poskytne Zákazníkovi informace nutné k doložení splnění povinností podle čl. 28 GDPR a umožní audity, včetně inspekcí, prováděné Zákazníkem nebo auditorem, kterého Zákazník pověří.

Audit se uskuteční na základě písemné žádosti doručené alespoň 30 dní předem, v pracovní době a způsobem, který nenaruší nepřiměřeně provoz Služby ani neohrozí důvěrnost dat jiných zákazníků, nejvýše jednou za 12 měsíců. Toto omezení četnosti neplatí, jde-li o audit vyvolaný porušením zabezpečení osobních údajů nebo pokynem dozorového úřadu.

Auditor nesmí být konkurentem Poskytovatele a musí být vázán mlčenlivostí. Náklady auditu nese Zákazník, ledaže audit prokáže podstatné porušení povinností Poskytovatele.

Povinnost podle tohoto článku může Poskytovatel splnit i poskytnutím platných certifikací a auditních zpráv poskytovatelů infrastruktury.

12

Předávání do třetích zemí

Osobní údaje jsou zpracovávány na území Evropské unie.

Dochází-li přesto u některého z dalších zpracovatelů k předání mimo Evropský hospodářský prostor, zajistí Poskytovatel odpovídající záruky, a to rozhodnutím Evropské komise o odpovídající ochraně podle čl. 45 GDPR, standardními smluvními doložkami podle čl. 46 GDPR, případně doplněnými dalšími opatřeními podle výsledku posouzení dopadu předání. Konkrétní mechanismus u každého dalšího zpracovatele je uveden v příloze č. 3.

13

Odpovědnost

Rozsah odpovědnosti: Poskytovatel odpovídá za újmu způsobenou zpracováním pouze v rozsahu podle čl. 82 odst. 2 GDPR, tedy nesplnil-li povinnosti, které GDPR ukládá přímo zpracovatelům, nebo jednal-li nad rámec zákonných pokynů Zákazníka či v rozporu s nimi.

Odpovědnost Zákazníka: Zákazník odpovídá zejména za existenci právního základu zpracování, za obsah a zákonnost svých pokynů, za oprávnění připojit ke Službě účty třetích stran, za splnění informační povinnosti vůči subjektům údajů a, vystupuje-li sám jako zpracovatel, za oprávnění zapojit Poskytovatele jako dalšího zpracovatele.

Odškodnění: Uplatní-li vůči Poskytovateli nárok třetí osoba nebo uloží-li mu dozorový úřad sankci v důsledku porušení povinností Zákazníka podle článku 12.2, nahradí Zákazník Poskytovateli účelně vynaložené náklady a újmu, které mu tím vznikly. Poskytovatel Zákazníka o takovém nároku bez zbytečného odkladu informuje a poskytne mu při obraně přiměřenou součinnost.

Omezení výše náhrady: Celková souhrnná náhrada újmy, kterou je Poskytovatel povinen Zákazníkovi poskytnout ze všech nároků vzniklých z této Smlouvy nebo v souvislosti s ní, je omezena částkou odpovídající úhrnu plateb, které Zákazník Poskytovateli uhradil za Službu za posledních dvanáct měsíců předcházejících vzniku újmy.

Nebyla-li Zákazníkem uhrazena žádná platba, zejména v průběhu bezplatného zkušebního období, je celková souhrnná náhrada újmy omezena částkou 2 500 Kč.

Vyloučení nepřímé újmy: Poskytovatel neodpovídá za ušlý zisk, ztrátu obchodní příležitosti, ztrátu dobrého jména, nepřímou ani následnou újmu.

Přesnost dat z připojených platforem: Služba zpracovává data poskytovaná platformami třetích stran. Poskytovatel neodpovídá za jejich správnost, úplnost ani dostupnost, ani za újmu vzniklou tím, že tyto platformy změní, omezí nebo ukončí své rozhraní, ani za rozhodnutí, která Zákazník na základě takových dat učiní.

Meze omezení: Omezení podle článků 12.4 a 12.5 se neuplatní, byla-li újma způsobena úmyslně nebo z hrubé nedbalosti, ani v rozsahu, v jakém se práva na náhradu újmy nelze podle kogentních ustanovení právních předpisů předem vzdát nebo je omezit. Tato Smlouva rovněž neomezuje práva subjektů údajů podle čl. 82 GDPR vůči kterékoli ze stran.

14

Závěrečná ustanovení

Tato Smlouva se řídí právním řádem České republiky. V otázkách zde neupravených se použijí obchodní podmínky služby Spendix; v případě rozporu má v otázkách zpracování osobních údajů přednost tato Smlouva.

Poskytovatel je oprávněn Smlouvu jednostranně změnit, vyžaduje-li to změna právních předpisů, rozhodovací praxe dozorových úřadů nebo změna způsobu poskytování Služby. O změně informuje Zákazníka nejméně 30 dní předem; Zákazník je v této lhůtě oprávněn smluvní vztah ukončit bez sankce.

Je-li některé ustanovení této Smlouvy neplatné nebo nevymahatelné, nedotýká se to platnosti ostatních ustanovení. Strany takové ustanovení nahradí ustanovením, které se svým smyslem nejvíce blíží původnímu.

15

Příloha č. 1: Specifikace zpracování

Kategorie subjektů údajů

  • kontaktní osoby Zákazníka, které Službu užívají,

  • klienti Zákazníka a jejich kontaktní osoby, jejichž reklamní, analytické a e-mailingové účty Zákazník ke Službě připojí,

  • osoby, kterým Zákazník zpřístupní přehledy.

Kategorie osobních údajů

  • uživatelé Služby: jméno, e-mailová adresa, identifikátory účtu, záznamy o přihlášení,

  • data z připojených platforem: přístupové údaje k rozhraním těchto platforem, identifikátory a názvy reklamních účtů a kampaní, agregované ukazatele výkonu marketingu.

Údaje, které Poskytovatel neukládá

Data z připojených reklamních platforem se ukládají v agregované podobě na úrovni kampaní, reklamních sestav a jednotlivých inzerátů. U analytických a e-mailingových nástrojů mohou stažená data obsahovat pseudonymní identifikátory přiřazené koncovým návštěvníkům nebo příjemcům. Neukládáme jména, adresy ani telefonní čísla koncových zákazníků Zákazníka.

Vloží-li Zákazník do názvů kampaní, reklamních sestav, inzerátů nebo projektů údaje umožňující identifikaci fyzické osoby, stávají se tyto osoby subjekty údajů. O obsahu těchto názvů rozhoduje výhradně Zákazník.

Zvláštní kategorie osobních údajů

Údaje podle čl. 9 GDPR nejsou předmětem zpracování. Zákazník se zavazuje je do Služby nevkládat a nepřipojovat zdroje, které je obsahují.

Povaha a účel zpracování

Shromažďování, ukládání, strukturování, agregace, zpřístupnění Zákazníkovi a výmaz, za účelem poskytování analytických přehledů o výkonu marketingu.

Doba zpracování

Po dobu trvání smluvního vztahu; poté podle článku 9 Smlouvy.

16

Příloha č. 2: Technická a organizační opatření

Šifrování

  • přenos dat probíhá výhradně šifrovaně protokolem TLS,

  • přístupové tokeny k připojeným platformám jsou uloženy šifrovaně,

  • hesla uživatelů jsou uložena v podobě kryptografického otisku, nikoli v čitelné podobě.

Umístění dat

Data jsou uložena a zpracovávána v datovém centru poskytovatele hostingu na území České republiky.

Řízení přístupu a izolace dat

  • data jednotlivých zákazníků jsou oddělena a přístup k nim je vázán na příslušnou organizaci,

  • oprávnění lze přidělit na úrovni organizace a jednotlivého projektu, členovi týmu tak lze zpřístupnit pouze vybraný projekt, nikoli celý účet,

  • Účet lze zabezpečit dvoufaktorovým ověřením,

  • přihlašovací cookies jsou zabezpečeny příznaky HttpOnly a Secure, session token je šifrovaný,

  • přihlášení a změny v Účtu jsou zaznamenávány,

  • přístup k produkčním datům má pouze omezený okruh osob na straně Poskytovatele.

Zálohování a obnovitelnost

Data jsou pravidelně zálohována. Zálohy se odstraňují v rámci standardního cyklu rotace, nejpozději do 30 dnů od výmazu odpovídajících dat.

Diagnostika chyb

Z chybových hlášení odesílaných do nástroje pro diagnostiku chyb jsou filtrovány osobní údaje a přístupové tokeny. Chybová hlášení jsou zpracovávána v evropském regionu poskytovatele.

Organizační opatření

  • závazek mlčenlivosti osob s přístupem k datům,

  • přístup k datům pouze v rozsahu nezbytném pro provoz a podporu Služby,

  • pravidelná aktualizace použitých komponent.

Smlouva o zpracování osobních údajů (DPA) · Spendix