DOHODA O ZPRACOVÁNÍ ÚDAJŮ

DPA

Standardní DPA · Verze 1.0 ·  EvaluationsHub od Vockam SAS

 

Klikněte zde pro podpis kopie

 

STRANY TÉTO DOHODY
kontrolor[Název klientské entity], zapsaná v [Jurisdikce], se sídlem na adrese [Adresa] („Správce“)
ProcesorVockam SAS, francouzská Société par Actions Simplifiée (SAS), reg.č. 899272736 RCS Meaux, 1 Boulevard du huit máj 1945, 77260 La Ferté-sous-Jouarre, Francie, provozní EvaluationsHub („Zpracovatel“)
Datum účinnosti[DATUM]
Rozhodné právoFrancouzské právo a GDPR EU
JurisdikceSoudy v Paříži, Francie

 

Tato Smlouva o zpracování osobních údajů („SZÚ“) je standardní smlouvou o zpracování osobních údajů vydanou společností Vockam SAS (provozovatel EvaluationsHub) svým zákazníkům. Tvoří součást Rámcové smlouvy o poskytování služeb nebo Podmínek služby („Hlavní smlouva“) mezi výše uvedenými stranami a stanoví podmínky, za kterých bude Zpracovatel zpracovávat Osobní údaje jménem Správce v souvislosti s EvaluationsHub služba. Podpisem níže správce souhlasí s podmínkami této Dohody o zpracování osobních údajů.

  1. Definice

V této dohodě o zpracování osobních údajů mají následující pojmy níže uvedený význam:

 

Zákony o ochraně datVeškeré platné právní předpisy týkající se ochrany údajů a soukromí, včetně obecného nařízení EU o ochraně osobních údajů 2016/679 („GDPR“), francouzského zákona o ochraně osobních údajů (Loi Informatique et Libertés) a veškerých platných vnitrostátních prováděcích předpisů, ve znění pozdějších předpisů nebo nahrazovaných.
Osobní údajeMá význam uvedený v článku 4(1) GDPR: jakékoli informace týkající se identifikované nebo identifikovatelné fyzické osoby.
ZpracováníMá význam uvedený v článku 4(2) GDPR: jakákoli operace provedená s osobními údaji.
Subjekt údajůIdentifikovaná nebo identifikovatelná fyzická osoba, ke které se osobní údaje vztahují.
Porušení osobních údajůMá význam uvedený v článku 4(12) GDPR: narušení bezpečnosti vedoucí k náhodnému nebo nezákonnému zničení, ztrátě, změně, neoprávněnému zveřejnění nebo přístupu k osobním údajům.
Dílčí procesorJakákoli třetí strana, kterou Zpracovatel pověří zpracováním Osobních údajů jménem Správce.
Standardní smluvní doložky (SCC)Prováděcí rozhodnutí Evropské komise (EU) 2021/914 ze dne 4. června 2021 o standardních smluvních doložkách pro předávání osobních údajů do třetích zemí, ve znění aktualizovaném.
EHPEvropský hospodářský prostor.
TOMyTechnická a organizační opatření popsaná v příloze 2.
  1. Rozsah a trvání

2.1  Předmět záležitosti. Zpracovatel poskytuje platformu pro řízení vztahů s dodavateli (SRM) a hodnocení zákaznické zkušenosti („EvaluationsHub„). Zpracovatel bude zpracovávat osobní údaje výhradně v rozsahu nezbytném k poskytování těchto služeb dle Hlavní smlouvy.

2.2  Doba trvání. Tato Dohoda o zpracování osobních údajů zůstává v platnosti po dobu, kdy Zpracovatel zpracovává Osobní údaje na základě Hlavní smlouvy. Automaticky zaniká ukončením nebo uplynutím platnosti Hlavní smlouvy, s výhradou trvání povinností podle článku 8 (Výmaz nebo vrácení údajů).

  1. Zpracování pouze na základě pokynů

3.1  Zdokumentované pokyny. Zpracovatel bude zpracovávat osobní údaje pouze na základě zdokumentovaných pokynů Správce, jak je uvedeno v této Dohodě o zpracování osobních údajů nebo v Hlavní smlouvě, pokud to nevyžaduje právo Unie nebo členského státu. V takovém případě Zpracovatel informuje Správce o tomto zákonném požadavku před zpracováním, pokud to zákon nezakazuje z důvodu veřejného zájmu.

3.2  Oznámení o konfliktu zájmů. Pokud se Zpracovatel domnívá, že by jakýkoli pokyn od Správce porušoval zákony na ochranu osobních údajů, neprodleně o tom Správce uvědomí a může pozastavit příslušné zpracování, dokud nebude problém vyřešen.

3.3  Důvěrnost personálu. Zpracovatel zajistí, aby se všechny osoby oprávněné ke zpracování osobních údajů zavázaly ke smluvním nebo zákonným povinnostem mlčenlivosti.

  1. Bezpečnost

4.1  Vhodná opatření. Zpracovatel zavede a bude udržovat technická a organizační opatření stanovená v příloze 2 (TOMs). Tato opatření zajistí úroveň zabezpečení odpovídající riziku, s přihlédnutím k povaze, rozsahu, kontextu a účelům zpracování, jakož i k riziku pro práva a svobody subjektů údajů.

4.2  Aktualizace podmínek provozu. Zpracovatel může podmínky provozu čas od času aktualizovat nebo upravovat, za předpokladu, že taková aktualizace podstatně nesníží celkovou úroveň poskytovaného zabezpečení. Zpracovatel oznámí správci jakékoli podstatné snížení bezpečnostních opatření alespoň 30 dní předem.

4.3  Školení zaměstnanců. Zpracovatel zajistí, aby všichni zaměstnanci s přístupem k osobním údajům absolvovali odpovídající a pravidelné školení o povinnostech v oblasti ochrany osobních údajů a bezpečnostních postupech.

  1. Sub-zpracování

5.1  Všeobecné zmocnění. Správce uděluje Zpracovateli všeobecné písemné zmocnění k zapojení Dílčích zpracovatelů uvedených v Příloze 3, za podmínek uvedených v tomto článku 5.

5.2  Povinnosti subzpracovatele. Před zapojením jakéhokoli subzpracovatele mu Zpracovatel uloží povinnosti ochrany osobních údajů, které jsou rovnocenné těm, které jsou uvedeny v této Dohodě o ochraně osobních údajů, zejména poskytne dostatečné záruky k implementaci příslušných podmínek ochrany osobních údajů. Zpracovatel zůstává vůči Správci plně odpovědný za jednání a opomenutí svých subzpracovatelů.

5.3  Změny dílčích zpracovatelů. Zpracovatel písemně oznámí Správci veškeré zamýšlené změny v seznamu dílčích zpracovatelů (doplnění nebo nahrazení) alespoň 30 dní předem. Správce může proti těmto změnám vznést námitky z důvodných důvodů do 15 dnů od obdržení oznámení. Pokud Správce vznese námitky a Zpracovatel nemůže námitce vyhovět, může Správce písemnou výpovědí bez sankce ukončit příslušné služby.

5.4  Dílčí zpracovatelé mimo EHP. Pokud se dílčí zpracovatel nachází mimo EHP v zemi, kterou Evropská komise neuznává jako zemi poskytující odpovídající úroveň ochrany údajů, zpracovatel zajistí, aby byl před přenosem jakýchkoli osobních údajů tomuto dílčímu zpracovateli zaveden vhodný mechanismus přenosu (např. standardní smluvní podmínky). Potvrzené mechanismy přenosu pro stávající dílčí zpracovatele mimo EHP jsou podrobně popsány v příloze 3.

  1. Mezinárodní přenosy dat

6.1  Primární úložiště. Osobní údaje jsou primárně ukládány a zpracovávány v rámci EHP s využitím infrastruktury AWS v EU (regiony Irska a Frankfurtu).

6.2  Předávání mimo EHP. Pokud jsou osobní údaje předávány do země mimo EHP, na kterou se nevztahuje rozhodnutí o odpovídající ochraně, zpracovatel zajistí, aby před předáním byla zavedena jedna z následujících záruk: (a) s příslušným dílčím zpracovatelem byly podepsány standardní smluvní doložky EU (2021/914); nebo (b) uplatňuje se jiný zákonný mechanismus předávání uznaný podle článku 46 GDPR. Podrobnosti o platných zárukách pro každého dílčího zpracovatele jsou uvedeny v příloze 3.

6.3  Oznámení. Zpracovatel neprodleně uvědomí Správce, pokud jakékoli ochranné opatření uvedené v článku 6.2 pozbude platnosti nebo se podstatně změní.

  1. Pomoc s právy subjektu údajů

7.1  Žádosti subjektů údajů. S ohledem na povahu zpracování bude Zpracovatel nápomocen Správci zavedením vhodných technických a organizačních opatření při plnění jeho povinnosti reagovat na žádosti subjektů údajů uplatňujících svá práva podle kapitoly III GDPR (včetně práva na přístup, opravu, výmaz, omezení, přenositelnost a námitku).

7.2  Přeposílání žádostí. Pokud Zpracovatel obdrží žádost přímo od Subjektu údajů, postoupí ji Správci do 5 pracovních dnů a na žádost sám neodpoví bez předchozího písemného souhlasu Správce, pokud to nevyžaduje zákon.

7.3  Další pomoc. Zpracovatel bude rovněž pomáhat správci při zajišťování souladu s jeho povinnostmi týkajícími se: (a) bezpečnosti zpracování (článek 32 GDPR); (b) oznamování porušení ochrany osobních údajů dozorovým orgánům a subjektům údajů (články 33–34 GDPR); a (c) posouzení vlivu na ochranu osobních údajů a předchozí konzultace (články 35–36 GDPR).

  1. Oznámení o narušení bezpečnosti osobních údajů

8.1  Oznámení správci. Zpracovatel je povinen bez zbytečného odkladu a v každém případě bez zbytečného odkladu a v každém případě do 72 hodin informovat správce o porušení bezpečnosti osobních údajů, které se týká osobních údajů zpracovávaných podle této dohody o zpracování osobních údajů.

8.2  Obsah oznámení. Toto oznámení musí v rozsahu, v jakém je v dané době známo, obsahovat: (a) popis povahy porušení, včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů osobních údajů; (b) jméno a kontaktní údaje kontaktní osoby zpracovatele pro ochranu osobních údajů (team@evaluationshub.com); (c) popis pravděpodobných důsledků narušení; a (d) popis opatření přijatých nebo navržených k řešení narušení, včetně zmírňujících opatření.

8.3  Další informace. Pokud nejsou v době prvního oznámení k dispozici všechny informace, Zpracovatel poskytne další informace postupně, jakmile budou k dispozici, bez zbytečného odkladu.

8.4  Vedení záznamů. Zpracovatel dokumentuje všechna porušení ochrany osobních údajů, včetně skutečností, důsledků a přijatých nápravných opatření, a na vyžádání zpřístupní tyto záznamy správci.

  1. Zachování dat

9.1  Doby uchovávání. Zpracovatel nesmí uchovávat osobní údaje déle, než je nezbytné pro účely uvedené v příloze 1. Není-li písemně dohodnuto jinak, platí následující maximální doby uchovávání:

 

Kategorie datRetenční období
Data aktivního uživatelského účtuDoba trvání hlavní smlouvy
Hodnocení a posouzení výkonu3 roky od vytvoření, pokud není o smazání požádáno dříve
Přihlašovací údaje (přístupové protokoly)12 měsíců od vytvoření
Záložní kopie90 dní od ukončení Hlavní smlouvy
Protokoly auditu3 roky od vytvoření (zákonná povinnost)
  1. Výmaz nebo vrácení dat

10.1  Po ukončení. Po ukončení nebo uplynutí Hlavní smlouvy je Zpracovatel povinen dle volby Správce a do 30 dnů od obdržení písemné žádosti: (a) bezpečně vrátit veškeré Osobní údaje Správci v běžně používaném strojově čitelném formátu; nebo (b) bezpečně smazat a zničit veškeré Osobní údaje (a všechny jejich kopie), pokud právo Unie nebo členského státu nevyžaduje další uchovávání.

10.2  Potvrzení. Zpracovatel poskytne správci písemné potvrzení o smazání nebo vrácení do 30 dnů od provedení úkonu.

10.3  Zbytkové kopie. Zpracovatel vynaloží komerčně přiměřené úsilí, aby zajistil, že i dílčí zpracovatelé smažou nebo vrátí osobní údaje v souladu s tímto článkem 10.

  1. Práva auditu

11.1  Informace. Zpracovatel poskytne správci veškeré informace, které jsou přiměřeně nezbytné k prokázání souladu s povinnostmi uvedenými v tomto DPA a článku 28 GDPR.

11.2  Audity. Zpracovatel umožní a bude přispívat k auditům, včetně inspekcí, prováděným Správcem nebo auditorem pověřeným Správcem, za předpokladu, že: (a) Správce podá písemné oznámení alespoň 30 dní předem; (b) audity budou prováděny maximálně jednou za kalendářní rok (s výjimkou případů podezření na porušení bezpečnosti osobních údajů); (c) audit bude proveden během běžné pracovní doby a způsobem, který minimalizuje narušení provozu; a (d) náklady na audit hradí Správce, pokud audit neodhalí podstatné porušení předpisů, v takovém případě náklady hradí Zpracovatel.

11.3  Certifikace. Na žádost Správce poskytne Zpracovatel kopie příslušných certifikací třetích stran (např. ISO 27001, jakmile budou získány) nebo shrnutí bezpečnostních posouzení namísto auditu na místě nebo navíc k němu, je-li to relevantní. Zpracovatel v současné době usiluje o certifikaci ISO 27001.

  1. Posouzení dopadů na ochranu osobních údajů

12.1  Zpracovatel bude přiměřeně pomáhat správci při provádění jakéhokoli posouzení vlivu na ochranu osobních údajů (DPIA) požadovaného podle článku 35 GDPR tím, že: (a) poskytne relevantní informace o operacích zpracování, rizicích a zavedených technických pokynech (TOM); (b) se účastní konzultačních schůzek s přiměřeným oznámením; a (c) neprodleně reaguje na písemné dotazy týkající se činností zpracování popsaných v příloze 1.

  1. Odpovědnost

13.1  Limit odpovědnosti. V maximálním rozsahu povoleném platnými právními předpisy nesmí celková souhrnná odpovědnost Zpracovatele vůči Správci v rámci této Dohody o zpracování dat (ať už ze smlouvy, občanskoprávního deliktu, nedbalosti nebo jinak) překročit celkové poplatky zaplacené nebo splatné Správcem Zpracovateli během 12měsíčního období bezprostředně předcházejícího události, která vedla k reklamaci („Limit odpovědnosti“). Pokud se Hlavní smlouva vztahuje na období kratší než 12 měsíců v době uplatnění reklamace, bude limit odpovědnosti odpovídat celkovým poplatkům zaplaceným nebo splatným v rámci Hlavní smlouvy k danému datu.

13.2  Výjimky z omezení. Omezení odpovědnosti se nevztahuje na: (a) odpovědnost kterékoli ze stran za smrt nebo újmu na zdraví způsobenou její nedbalostí; (b) odpovědnost kterékoli ze stran za podvod nebo podvodné uvedení v omyl; nebo (c) jakoukoli odpovědnost, kterou nelze vyloučit nebo omezit platnými právními předpisy.

13.3  Vzájemná odpovědnost. Pokud jsou obě strany odpovědné za škodu způsobenou porušením GDPR, každá strana odpovídá za svou část škody v souladu s článkem 82 GDPR. Na podíl Zpracovatele na takové odpovědnosti se vztahuje limit odpovědnosti v článku 13.1.

13.4  Zmírnění. Každá strana podnikne přiměřené kroky ke zmírnění jakékoli ztráty nebo škody, kterou utrpí v důsledku porušení této Dohody o zpracování osobních údajů druhou stranou.

  1. Rozhodné právo a jurisdikce

14.1  Tato dohoda o zpracování údajů se řídí a vykládá v souladu s francouzským právem a platným právem EU, včetně GDPR.

14.2  Veškeré spory vyplývající z této DPA nebo v souvislosti s ní podléhají výlučné jurisdikci soudů v Paříži ve Francii, pokud platné právní předpisy nestanoví jinak.

  1. Podpisy

Podpisem níže smluvní strany souhlasí s podmínkami této Smlouvy o zpracování osobních údajů.

 

Za a jménem Správce (Zákazníka)Za a jménem společnosti Vockam SAS (zpracovatel)
Celé jméno: _________________________________Celé jméno:  Bert Paesbrugghe
Titul: ____________________________________Funkce: Zakladatel a generální ředitel, Vockam SAS
Společnost: _________________________________Společnost: Vockam SAS
Podpis:Podpis:

PŘÍLOHA 1 – Popis činností zpracování

Kategorie subjektů údajů• Zaměstnanci zákazníka a oprávnění uživatelé platformy • Zástupci dodavatelů a prodejců zákazníka
Typy osobních údajů• Jména a pracovní pozice • Profesionální e-mailové adresy • Kontaktní údaje firmy (telefon, adresa) • Jména dodavatelů a zákazníků • Data pro hodnocení výkonu • Přihlašovací údaje k platformě (uloženy pouze jako jednosměrně hašované hodnoty; přihlašovací údaje v prostém textu se nikdy neuchovávají) • Záznamy o chování a používání uživatelů
Povaha zpracováníShromažďování, ukládání, vyhledávání, používání, zveřejňování (oprávněným uživatelům) a mazání osobních údajů.
Účel zpracováníPro usnadnění hodnocení dodavatelů a zákazníků, posouzení rizik a řízení platformy SRM v rámci EvaluationsHub služby.
Právní základ (základ správce)Správce je odpovědný za identifikaci a zdokumentování vlastního právního základu pro zpracování podle článku 6 GDPR (např. článek 6(1)(b) – plnění smlouvy; nebo článek 6(1)(f) – oprávněné zájmy). EvaluationsHub zpracovává osobní údaje výhradně na základě pokynů správce a neurčuje právní základ.

PŘÍLOHA 2 – Technická a organizační opatření (TOM)

OpatřeníImplementace
Šifrování v klidovém stavuŠifrování AES-256 pro všechny osobní údaje uložené v databázích AWS S3 a RDS.
Šifrování v TransituTLS 1.2 nebo vyšší pro všechny datové přenosy. TLS 1.0 a 1.1 jsou zakázány.
Řízení přístupuPřísné řízení přístupu na základě rolí (RBAC). Přístup k osobním údajům je udělován pouze na základě nezbytné znalosti.
OvěřováníDvoufaktorové ověřování (2FA) je povinné pro všechny zaměstnanecké a administrativní účty s přístupem k osobním údajům.
Zpracování přihlašovacích údajůUživatelská hesla jsou uložena výhradně jako jednocestné solené hashe (bcrypt nebo ekvivalent). Hesla v prostém textu se nikdy neukládají ani nezaznamenávají.
Rezidentní uložení datVeškeré osobní údaje jsou uloženy v regionech AWS EU (Irsko / Frankfurt). Žádné osobní údaje nejsou replikovány mimo EHP, pokud není zaveden platný mechanismus přenosu (viz příloha 3).
Zálohy a odolnostAutomatizované denní zálohy uložené v zónách dostupnosti AWS v rámci EU. RPO: 24 hodin. RTO: 8 hodin.
Protokoly audituPro všechny události přístupu k datům, jejich úprav a mazání se uchovávají neměnné protokoly. Protokoly se uchovávají po dobu 3 let.
Správa zranitelnostiPravidelné bezpečnostní testování prováděné v souladu s bezpečnostním programem zpracovatele. Zpracovatel aktivně usiluje o certifikaci ISO 27001. Kritické zranitelnosti jsou odstraňovány na základě prioritizace rizik.
Reakce na incidentyDokumentovaný plán reakce na incidenty je udržován a každoročně testován. Zpracovatel se zavazuje informovat Správce do 72 hodin o potvrzeném narušení bezpečnosti osobních údajů (viz článek 8).
Správa dodavatelůDílčí zpracovatelé podléhají před zapojením do projektu due diligence v oblasti ochrany osobních údajů a smluvním závazkům v oblasti ochrany osobních údajů.

PŘÍLOHA 3 – Schválení dílčí zpracovatelé

Následující dílčí zpracovatelé jsou oprávněni k datu účinnosti. Zpracovatel oznámí veškeré změny 30 dní předem v souladu s článkem 5.3.

 

Dílčí procesorÚčelZeměMechanismus přenosuKategorie dat
Amazon Web Services (AWS)Cloudová infrastruktura a hostingEHP (Irsko / Frankfurt)Adekvátnost – sídlí v EHP; zavedeno AWS DPAVeškeré osobní údaje
ProužekZpracování plateb (pokud je to relevantní)Spojené státy americkéStandardní smluvní podmínky (Modul 2: Vztah mezi správcem a zpracovatelem) provedenéPouze jméno fakturačního kontaktu, e-mail a platební metadata
Zoho CorporationCRM, e-mailové kampaně, chat podporyUSA / IndieStandardní smluvní podmínky (Modul 2) provedeny; povolena možnost pobytu dat v EU v Zoho. Poznámka: rozsah dat zpracovávaných funkcemi umělé inteligence v rámci Zoho se řídí vlastními Zásadami ochrany osobních údajů (DPA) a dokumentací o ochraně osobních údajů společnosti Zoho, které jsou k dispozici na adrese zoho.com/privacy.html.Jména, e-maily, kontaktní údaje firmy
Pitangent TechnologiesVývoj a údržba softwaruIndieStandardní smluvní podmínky (Modul 2: Mezi správcem a zpracovatelem) byly provedeny; přístup je omezen pouze na anonymizovaná/testovací data; přístup k produkčním osobním údajům není možný bez souhlasu správceAnonymizovaná/pseudonymizovaná data pouze v běžném provozu
MixpanelAnalýza využití platformySpojené státy americkéPodepsány standardní smluvní podmínky (modul 2); povolena rezidentnost dat v EUPouze pseudonymizované protokoly chování a používání uživatelů

 

* EvaluationsHub (Vockam SAS) zaručuje, že všichni výše uvedení dílčí zpracovatelé mimo EHP mají zavedeny standardní smluvní podmínky a/nebo ekvivalentní mechanismy přenosu. Kopie příslušných standardních smluvních podmínek jsou správci k dispozici na základě písemné žádosti zaslané na adresu team@evaluationshub. Com.