← Zpět na úvod

Zpracování osobních údajů

Podmínky pro zákazníky · účinné od [datum]

Právní kontrola. Tento dokument je pracovní návrh připravený podle struktury obvyklé u českých SaaS služeb. Než ho zveřejníte a než podle něj uzavřete první smlouvu, nechte ho zkontrolovat advokátem — chybné znění zakládá skutečnou odpovědnost.

Tyto podmínky tvoří smlouvu o zpracování osobních údajů podle čl. 28 GDPR mezi zákazníkem (provozovatelem coworkingu) jako správcem a provozovatelem služby Atrium jako zpracovatelem. Uzavírají se spolu se smlouvou o poskytování služby.

1. Předmět a doba

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování služby Atrium po dobu trvání smlouvy o poskytování služby a po dobu uvedenou v čl. 8.

2. Povaha a účel zpracování

Ukládání, organizace, zpřístupnění a mazání údajů v rozsahu nezbytném pro provoz rezervačního systému, správu členství, vystavování dokladů, komunitní funkce a související notifikace.

3. Kategorie subjektů a údajů

  • Subjekty: členové coworkingu, hosté a jednorázoví návštěvníci, personál správce.
  • Údaje: identifikační a kontaktní údaje, fakturační údaje, údaje o rezervacích a docházce, údaje o členství a platbách, obsah příspěvků a soukromých zpráv, technické údaje o přístupu.

Zpracovatel nezpracovává zvláštní kategorie údajů podle čl. 9 GDPR a správce je do služby nesmí vkládat.

4. Pokyny správce

Zpracovatel zpracovává údaje pouze na základě doložených pokynů správce, kterými jsou tyto podmínky, smlouva o poskytování služby a nastavení, které správce ve službě provede. Pokud by pokyn podle názoru zpracovatele porušoval právní předpisy, zpracovatel na to správce neprodleně upozorní.

5. Mlčenlivost

Osoby oprávněné zpracovávat údaje jsou zavázány mlčenlivostí, která trvá i po skončení jejich působení u zpracovatele.

6. Technická a organizační opatření

  • Oddělení dat jednotlivých zákazníků vynucené na úrovni databáze, nikoli aplikace.
  • Šifrovaný přenos (TLS) a šifrování obsahu soukromých zpráv v úložišti.
  • Hesla ukládaná pouze v podobě odolného otisku; dvoufaktorové ověření pro personál.
  • Řízení oprávnění podle rolí a auditní záznam citlivých operací.
  • Pravidelné zálohy a ověřovaný postup obnovy.
  • Provoz aplikace i databáze výhradně na území Evropské unie.

Přístup podpory k datům správce

Zpracovatel může přistoupit do prostředí správce výhradně za účelem podpory, a to za těchto podmínek: přístup vyžaduje uvedení důvodu, automaticky vyprší nejpozději do 60 minut, ve výchozím nastavení je pouze pro čtení, zaznamená se do auditního záznamu dostupného správci a při přechodu do režimu zápisu je o něm správce informován e-mailem.

7. Další zpracovatelé

Správce uděluje obecné povolení k zapojení dalších zpracovatelů. Zpracovatel je zaváže stejnými povinnostmi a o zamýšlené změně informuje nejméně 30 dní předem; správce může v této lhůtě vznést námitku a smlouvu vypovědět.

  • [Poskytovatel aplikační infrastruktury] — provoz aplikace, [region, EU].
  • [Poskytovatel databáze] — uložení dat, [region, EU].
  • [Poskytovatel e-mailu] — doručování notifikací, [region, EU].
  • [Poskytovatel sledování chyb] — diagnostika provozu, [region, EU].

K doplnění před spuštěním. Seznam musí přesně odpovídat skutečnosti a udržovat se aktuální. Je to první věc, kterou u vás zkontroluje korporátní zákazník.

8. Výmaz a vrácení údajů

Po skončení poskytování služby zpřístupní zpracovatel správci úplný export dat ve strojově čitelném formátu po dobu 30 dní. Po uplynutí této lhůty údaje nevratně smaže, s výjimkou případů, kdy je povinen je uchovat podle právních předpisů. Zálohy se přepisují v pravidelném cyklu, nejpozději do [počet] dní.

9. Součinnost

Zpracovatel poskytne správci součinnost při vyřizování žádostí subjektů údajů (čl. 12 až 23), při posouzení vlivu na ochranu údajů (čl. 35) a při jednání s dozorovým úřadem. Služba obsahuje nástroje pro export a anonymizaci údajů konkrétní osoby, které správce může použít sám.

10. Porušení zabezpečení

Zpracovatel ohlásí správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy se o něm dozvěděl, a poskytne informace potřebné pro ohlášení podle čl. 33 GDPR.

11. Audit

Zpracovatel poskytne správci informace potřebné k doložení plnění povinností podle čl. 28 GDPR a umožní audit provedený správcem nebo jím pověřeným auditorem, a to nejvýše jednou ročně, na základě oznámení nejméně 30 dní předem a s ohledem na ochranu dat ostatních zákazníků.