uzatvorená v zmysle článku 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov (ďalej len „GDPR“)
(ďalej len „DPA“)
Článok I.
Zmluvné strany
Prevádzkovateľ:
Klient, ktorý uzatvoril Rámcovú zmluvu o poskytovaní služieb a akceptoval Všeobecné obchodné podmienky Poskytovateľa (ďalej len „Prevádzkovateľ“ alebo „Klient“)
a
Sprostredkovateľ:
Obchodné meno: Sited, s.r.o.
Sídlo: Jakuba Kraya 2411/20, 060 01 Kežmarok, Slovenská republika
IČO: 50543709
Zapísaný v Obchodnom registri Okresného súdu Prešov, oddiel: Sro, vložka č.: 37977/P
(ďalej len „Sprostredkovateľ“ alebo „Poskytovateľ“)
(Prevádzkovateľ a Sprostredkovateľ ďalej spoločne len „Zmluvné strany“)
Článok II.
Úvodné ustanovenia
- Táto DPA tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok (ďalej len „VOP“) a Rámcovej zmluvy o poskytovaní služieb (ďalej len „Hlavná zmluva“) uzatvorenej medzi Zmluvnými stranami.
- Prevádzkovateľ poveruje Sprostredkovateľa spracúvaním osobných údajov v rozsahu a za podmienok stanovených v tejto DPA. Sprostredkovateľ sa zaväzuje spracúvať osobné údaje pre Prevádzkovateľa s odbornou starostlivosťou a v súlade s GDPR.
Článok III.
Predmet, povaha, účel a doba spracúvania
- Predmet spracúvania: Poskytovanie platformy Nugis (ďalej len „Služba“) Prevádzkovateľovi, ktorá umožňuje zber, uchovávanie a správu osobných údajov získaných od Respondentov prostredníctvom interaktívneho obsahu.
- Povaha a účel spracúvania: Spracúvanie osobných údajov je nevyhnutné na zabezpečenie technickej funkčnosti Služby, konkrétne na ukladanie dát, ktoré Prevádzkovateľ zbiera od Respondentov, a na ich sprístupnenie Prevádzkovateľovi prostredníctvom jeho používateľského účtu. Účel spracúvania určuje výlučne Prevádzkovateľ (napr. prieskum trhu, generovanie leadov, súťaž).
- Doba spracúvania: Osobné údaje budú spracúvané po dobu trvania Hlavnej zmluvy, pokiaľ ich Prevádzkovateľ sám nevymaže alebo nepožiada o ich vymazanie skôr.
Článok IV.
Typ osobných údajov a kategórie dotknutých osôb
- Kategórie dotknutých osôb: Respondenti – koncoví používatelia (napr. návštevníci webových stránok Prevádzkovateľa), ktorí interagujú s obsahom vytvoreným Prevádzkovateľom na platforme Nugis.
- Typ osobných údajov: Rozsah a typ spracúvaných osobných údajov určuje výlučne Prevádzkovateľ. Sprostredkovateľ nemá na tento rozsah vplyv. Môže ísť o:
- Bežné osobné údaje: napr. meno, priezvisko, e-mailová adresa, telefónne číslo, vek, pohlavie, adresa, odpovede na anketové otázky, preferencie.
- Osobitné kategórie osobných údajov (v zmysle Čl. 9 GDPR): napr. údaje o zdravotnom stave, politických názoroch. Prevádzkovateľ je plne zodpovedný za splnenie zákonných podmienok na ich spracúvanie.
Článok V.
Práva a povinnosti Sprostredkovateľa
- Sprostredkovateľ spracúva osobné údaje len na základe písomne zdokumentovaných pokynov Prevádzkovateľa, vrátane pokynov týkajúcich sa prenosu údajov do tretej krajiny, pokiaľ mu túto povinnosť neukladá právo EÚ alebo členského štátu.
- Sprostredkovateľ zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje (zamestnanci, dodávatelia) zaviazali k zachovávaniu mlčanlivosti.
- Sprostredkovateľ prijme všetky opatrenia požadované podľa článku 32 GDPR. Zoznam a popis prijatých technických a organizačných opatrení tvorí Prílohu č. 1 tejto DPA.
- Sprostredkovateľ je povinný rešpektovať podmienky zapojenia ďalšieho sprostredkovateľa (sub-sprostredkovateľa) uvedené v Článku VI.
- Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť pri plnení jeho povinnosti reagovať na žiadosti o výkon práv dotknutých osôb.
- Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť pri zabezpečovaní súladu s povinnosťami podľa článkov 32 až 36 GDPR (bezpečnosť spracúvania, oznamovanie porušení, posúdenie vplyvu).
- Po ukončení poskytovania Služby Sprostredkovateľ na základe rozhodnutia Prevádzkovateľa všetky osobné údaje vymaže alebo vráti Prevádzkovateľovi a vymaže existujúce kópie, pokiaľ právo EÚ alebo členského štátu nepožaduje ich ďalšie uchovávanie.
- Sprostredkovateľ poskytne Prevádzkovateľovi všetky informácie potrebné na preukázanie splnenia povinností stanovených v tomto článku a umožní vykonanie auditov, vrátane kontrol, zo strany Prevádzkovateľa alebo ním povereného audítora, a k týmto auditom prispeje.
Článok VI.
Ďalší sprostredkovatelia (sub-sprostredkovatelia)
- Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné povolenie na zapojenie ďalších sprostredkovateľov (napr. poskytovateľov hostingu). Zoznam aktuálne využívaných sub-sprostredkovateľov poskytne Sprostredkovateľ na požiadanie.
- Sprostredkovateľ sa zaväzuje informovať Prevádzkovateľa o akejkoľvek zamýšľanej zmene týkajúcej sa prijatia nových alebo nahradenia existujúcich sub-sprostredkovateľov, čím dá Prevádzkovateľovi príležitosť namietať voči takýmto zmenám.
- Ak Sprostredkovateľ zapojí ďalšieho sprostredkovateľa, uloží mu prostredníctvom zmluvy rovnaké povinnosti v oblasti ochrany údajov, aké sú stanovené v tejto DPA.
Článok VII.
Záverečné ustanovenia
- Táto DPA nadobúda platnosť a účinnosť dňom uzatvorenia Hlavnej zmluvy.
- Záväzky vyplývajúce z tejto DPA trvajú aj po ukončení Hlavnej zmluvy, a to až do momentu vrátenia alebo vymazania všetkých osobných údajov.
- Táto DPA je vyhotovená v slovenskom jazyku a riadi sa právnym poriadkom Slovenskej republiky a právne záväznými aktmi Európskej únie.
Príloha č. 1 k DPA – Technické a organizačné opatrenia
Sprostredkovateľ prijal a udržiava nasledujúce technické a organizačné opatrenia na zabezpečenie primeranej úrovne bezpečnosti spracúvaných osobných údajov:
1. Fyzická bezpečnosť:
- Dátové centrá našich poskytovateľov hostingu sú zabezpečené proti neoprávnenému fyzickému prístupu a spĺňajú medzinárodné bezpečnostné certifikácie (napr. ISO/IEC 27001).
2. Kontrola prístupu:
- Prístup k systémom spracúvajúcim osobné údaje je obmedzený na oprávnené osoby na základe princípu minimálneho potrebného oprávnenia (need-to-know).
- Využívanie silných hesiel a viacfaktorovej autentifikácie (MFA) pre prístup do administratívnych rozhraní.
3. Šifrovanie:
- Všetka komunikácia medzi klientom a serverom je šifrovaná pomocou protokolu TLS (HTTPS).
- Osobné údaje v databázach sú šifrované v pokoji (at-rest encryption).
4. Odolnosť systémov:
- Pravidelné zálohovanie dát s cieľom zabezpečiť schopnosť včas obnoviť dostupnosť a prístup k osobným údajom v prípade incidentu.
- Nasadenie firewallov, systémov na detekciu a prevenciu prienikov (IDS/IPS).
5. Správa incidentov:
- Zavedený proces na monitorovanie, detekciu, analýzu a reakciu na bezpečnostné incidenty.
- Postup na včasné informovanie Prevádzkovateľa v prípade porušenia ochrany osobných údajov.
6. Školenia a povedomie:
- Pravidelné školenia zamestnancov a spolupracovníkov v oblasti ochrany osobných údajov a informačnej bezpečnosti.