Táto Zmluva o spracúvaní údajov je vzorom pripraveným pre 1click2open a pred tým, než sa na ňu budete spoliehať, by mala byť preskúmaná kvalifikovaným právnym poradcom.
Táto Zmluva o spracúvaní údajov ("DPA") tvorí súčasť Všeobecných obchodných podmienok medzi vami ("Zákazník", prevádzkovateľ) a 1click2open ("Proofwright", sprostredkovateľ) a uplatňuje sa v prípadoch, keď Proofwright spracúva osobné údaje v mene Zákazníka — napríklad údaje o vlastných klientskych stránkach Zákazníka vložené do konzoly. Odráža článok 28 všeobecného nariadenia EÚ o ochrane údajov (GDPR).
1. Úlohy a rozsah
Zákazník je prevádzkovateľom (alebo sprostredkovateľom konajúcim pre vlastných klientov) a Proofwright je sprostredkovateľom. Každá zmluvná strana bude dodržiavať platné právo v oblasti ochrany údajov. Predmet, trvanie, povaha, účel, typy údajov a kategórie dotknutých osôb sú uvedené v Prílohe I.
2. Povinnosti sprostredkovateľa
Proofwright bude:
- Spracúvať osobné údaje iba na základe zdokumentovaných pokynov Zákazníka (vrátane pokynov uvedených v Podmienkach a v tejto DPA), pokiaľ to nevyžaduje zákon, pričom v takom prípade o tom Zákazníka informuje tam, kde je to povolené.
- Zabezpečovať, aby osoby oprávnené spracúvať údaje boli viazané povinnosťou mlčanlivosti.
- Zaviesť technické a organizačné opatrenia uvedené v Prílohe II (Art. 32).
- V rozsahu, v akom je to primerane možné, poskytovať Zákazníkovi súčinnosť pri reagovaní na žiadosti dotknutých osôb a pri jeho povinnostiach podľa Arts. 32–36 (bezpečnosť, oznamovanie porušenia, posúdenia vplyvu).
- Podľa voľby Zákazníka po skončení služieb osobné údaje vymazať alebo vrátiť a vymazať existujúce kópie, pokiaľ uchovávanie nevyžaduje zákon.
- Sprístupňovať informácie primerane potrebné na preukázanie súladu a umožniť audity podľa Časti 6.
3. Sub-sprostredkovatelia
Zákazník udeľuje všeobecné povolenie, aby Proofwright na poskytovanie Služby zapojil sub-sprostredkovateľov uvedených v Prílohe III. Proofwright ukladá každému sub-sprostredkovateľovi povinnosti v oblasti ochrany údajov, ktoré nie sú menej ochranné ako táto DPA, a naďalej zodpovedá za ich plnenie. Proofwright poskytne oznámenie aspoň 30 dní vopred (e-mailom alebo na tejto stránke) pred pridaním alebo nahradením sub-sprostredkovateľa, počas ktorých môže Zákazník namietať z opodstatnených dôvodov týkajúcich sa ochrany údajov.
4. Bezpečnosť
Proofwright udržiava technické a organizačné opatrenia opísané v Prílohe II vrátane šifrovania pri prenose, hašovaných prihlasovacích údajov, riadenia prístupu, izolácie nájomníkov (tenant), obmedzovania frekvencie požiadaviek, protokolovania dôkazov odolného voči neoprávneným zásahom a zálohovania mimo lokality.
5. Porušenia ochrany osobných údajov
Proofwright oznámi Zákazníkovi bez zbytočného odkladu, a v každom prípade do 72 hodín od zistenia, porušenie ochrany osobných údajov ovplyvňujúce údaje Zákazníka spolu s informáciami primerane dostupnými na pomoc Zákazníkovi pri plnení jeho vlastných povinností.
6. Audity
Proofwright sprístupní informácie potrebné na preukázanie súladu a na základe primeraného predchádzajúceho oznámenia a s výhradou mlčanlivosti umožní audity (vrátane inšpekcií) zo strany Zákazníka alebo ním povereného audítora, a to najviac raz ročne, pokiaľ to nevyžaduje dozorný orgán.
7. Medzinárodné prenosy
Ak spracúvanie zahŕňa prenos osobných údajov mimo Európskeho hospodárskeho priestoru, zmluvné strany sa spoliehajú na štandardné zmluvné doložky Európskej komisie (Decision 2021/914), zahrnuté odkazom a doplnené údajmi v Prílohách, a/alebo na iné platné mechanizmy prenosu.
8. Zodpovednosť a trvanie
Zodpovednosť každej zmluvnej strany podľa tejto DPA podlieha obmedzeniam uvedeným v Podmienkach. Táto DPA zostáva v účinnosti po celú dobu, počas ktorej Proofwright spracúva osobné údaje pre Zákazníka.
Príloha I — Podrobnosti o spracúvaní
- Predmet: poskytovanie Služby Proofwright na pripravenosť a dôkazy podľa CRA.
- Trvanie: doba predplatného Zákazníka plus obdobie uchovávania uvedené v Zásadách ochrany osobných údajov.
- Povaha a účel: hosting, inventarizácia, analýza, monitorovanie a generovanie dôkazov na podporu náležitej starostlivosti Zákazníka podľa CRA.
- Dotknuté osoby: zamestnanci Zákazníka a, tam kde Zákazník takéto údaje vloží, zamestnanci jeho koncových klientov (napr. administrátori stránok, kontaktné osoby pre bezpečnosť).
- Kategórie údajov: mená, pracovné e-mailové adresy, prihlasovacie údaje k účtu, identifikátory stránok a komponentov, IP adresy a akékoľvek osobné údaje prítomné v predložených SBOM, správach podpory alebo konfigurácii. Služba nie je určená pre osobitné kategórie údajov.
Príloha II — Technické a organizačné opatrenia
- Šifrovanie údajov pri prenose (TLS); prihlasovacie údaje uložené hašované.
- Prísna izolácia viacerých nájomníkov (multi-tenant); každé čítanie a zápis je obmedzené podľa vlastníctva.
- Riadenie prístupu založené na rolách a administrátorské oprávnenia na princípe najnižších potrebných práv.
- Obmedzovanie frekvencie požiadaviek a ochrana pred zneužitím na autentifikačných a verejných koncových bodoch.
- Protokolovanie dôkazov odolné voči neoprávneným zásahom, zapečatené hašovaním.
- Priebežné zálohy evidencie dôkazov mimo lokality k určitému časovému bodu (point-in-time).
- Monitorovanie zraniteľností a kanál koordinovaného zverejňovania pre samotnú Službu.
Príloha III — Sub-sprostredkovatelia
- Cloudflare, Inc. — edge, Pages, databáza D1, záložné úložisko R2 a Access — Spojené štáty / globálny edge.
- The Fly.io Company — hosting konzolovej aplikácie a evidencie dôkazov — Európska únia.
- Resend — transakčné e-maily — Spojené štáty.
- PayPal — spracúvanie platieb — Európska únia / Spojené štáty.
Kontakt
Otázky týkajúce sa tejto DPA: connect@proofwright.eu.