Zmluva o spracúvaní osobných údajov platformy Nugis (Data Processing Agreement)

uzatvorená v zmysle článku 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov (ďalej len „GDPR“)

(ďalej len „DPA“)

Článok I.

Zmluvné strany

Prevádzkovateľ:

Klient, ktorý uzatvoril Rámcovú zmluvu o poskytovaní služieb a akceptoval Všeobecné obchodné podmienky Poskytovateľa (ďalej len „Prevádzkovateľ“ alebo „Klient“)

a

Sprostredkovateľ:

Obchodné meno: Sited, s.r.o.

Sídlo: Jakuba Kraya 2411/20, 060 01 Kežmarok, Slovenská republika

IČO: 50543709

Zapísaný v Obchodnom registri Okresného súdu Prešov, oddiel: Sro, vložka č.: 37977/P

(ďalej len „Sprostredkovateľ“ alebo „Poskytovateľ“)

(Prevádzkovateľ a Sprostredkovateľ ďalej spoločne len „Zmluvné strany“)

Článok II.

Úvodné ustanovenia

  1. Táto DPA tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok (ďalej len „VOP“) a Rámcovej zmluvy o poskytovaní služieb (ďalej len „Hlavná zmluva“) uzatvorenej medzi Zmluvnými stranami.
  2. Prevádzkovateľ poveruje Sprostredkovateľa spracúvaním osobných údajov v rozsahu a za podmienok stanovených v tejto DPA. Sprostredkovateľ sa zaväzuje spracúvať osobné údaje pre Prevádzkovateľa s odbornou starostlivosťou a v súlade s GDPR.

Článok III.

Predmet, povaha, účel a doba spracúvania

  1. Predmet spracúvania: Poskytovanie platformy Nugis (ďalej len „Služba“) Prevádzkovateľovi, ktorá umožňuje zber, uchovávanie a správu osobných údajov získaných od Respondentov prostredníctvom interaktívneho obsahu.
  2. Povaha a účel spracúvania: Spracúvanie osobných údajov je nevyhnutné na zabezpečenie technickej funkčnosti Služby, konkrétne na ukladanie dát, ktoré Prevádzkovateľ zbiera od Respondentov, a na ich sprístupnenie Prevádzkovateľovi prostredníctvom jeho používateľského účtu. Účel spracúvania určuje výlučne Prevádzkovateľ (napr. prieskum trhu, generovanie leadov, súťaž).
  3. Doba spracúvania: Osobné údaje budú spracúvané po dobu trvania Hlavnej zmluvy, pokiaľ ich Prevádzkovateľ sám nevymaže alebo nepožiada o ich vymazanie skôr.

Článok IV.

Typ osobných údajov a kategórie dotknutých osôb

  1. Kategórie dotknutých osôb: Respondenti – koncoví používatelia (napr. návštevníci webových stránok Prevádzkovateľa), ktorí interagujú s obsahom vytvoreným Prevádzkovateľom na platforme Nugis.
  2. Typ osobných údajov: Rozsah a typ spracúvaných osobných údajov určuje výlučne Prevádzkovateľ. Sprostredkovateľ nemá na tento rozsah vplyv. Môže ísť o:
  • Bežné osobné údaje: napr. meno, priezvisko, e-mailová adresa, telefónne číslo, vek, pohlavie, adresa, odpovede na anketové otázky, preferencie.
  • Osobitné kategórie osobných údajov (v zmysle Čl. 9 GDPR): napr. údaje o zdravotnom stave, politických názoroch. Prevádzkovateľ je plne zodpovedný za splnenie zákonných podmienok na ich spracúvanie.

Článok V.

Práva a povinnosti Sprostredkovateľa

  1. Sprostredkovateľ spracúva osobné údaje len na základe písomne zdokumentovaných pokynov Prevádzkovateľa, vrátane pokynov týkajúcich sa prenosu údajov do tretej krajiny, pokiaľ mu túto povinnosť neukladá právo EÚ alebo členského štátu.
  2. Sprostredkovateľ zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje (zamestnanci, dodávatelia) zaviazali k zachovávaniu mlčanlivosti.
  3. Sprostredkovateľ prijme všetky opatrenia požadované podľa článku 32 GDPR. Zoznam a popis prijatých technických a organizačných opatrení tvorí Prílohu č. 1 tejto DPA.
  4. Sprostredkovateľ je povinný rešpektovať podmienky zapojenia ďalšieho sprostredkovateľa (sub-sprostredkovateľa) uvedené v Článku VI.
  5. Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť pri plnení jeho povinnosti reagovať na žiadosti o výkon práv dotknutých osôb.
  6. Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť pri zabezpečovaní súladu s povinnosťami podľa článkov 32 až 36 GDPR (bezpečnosť spracúvania, oznamovanie porušení, posúdenie vplyvu).
  7. Po ukončení poskytovania Služby Sprostredkovateľ na základe rozhodnutia Prevádzkovateľa všetky osobné údaje vymaže alebo vráti Prevádzkovateľovi a vymaže existujúce kópie, pokiaľ právo EÚ alebo členského štátu nepožaduje ich ďalšie uchovávanie.
  8. Sprostredkovateľ poskytne Prevádzkovateľovi všetky informácie potrebné na preukázanie splnenia povinností stanovených v tomto článku a umožní vykonanie auditov, vrátane kontrol, zo strany Prevádzkovateľa alebo ním povereného audítora, a k týmto auditom prispeje.

Článok VI.

Ďalší sprostredkovatelia (sub-sprostredkovatelia)

  1. Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné povolenie na zapojenie ďalších sprostredkovateľov (napr. poskytovateľov hostingu). Zoznam aktuálne využívaných sub-sprostredkovateľov poskytne Sprostredkovateľ na požiadanie.
  2. Sprostredkovateľ sa zaväzuje informovať Prevádzkovateľa o akejkoľvek zamýšľanej zmene týkajúcej sa prijatia nových alebo nahradenia existujúcich sub-sprostredkovateľov, čím dá Prevádzkovateľovi príležitosť namietať voči takýmto zmenám.
  3. Ak Sprostredkovateľ zapojí ďalšieho sprostredkovateľa, uloží mu prostredníctvom zmluvy rovnaké povinnosti v oblasti ochrany údajov, aké sú stanovené v tejto DPA.

Článok VII.

Záverečné ustanovenia

  1. Táto DPA nadobúda platnosť a účinnosť dňom uzatvorenia Hlavnej zmluvy.
  2. Záväzky vyplývajúce z tejto DPA trvajú aj po ukončení Hlavnej zmluvy, a to až do momentu vrátenia alebo vymazania všetkých osobných údajov.
  3. Táto DPA je vyhotovená v slovenskom jazyku a riadi sa právnym poriadkom Slovenskej republiky a právne záväznými aktmi Európskej únie.

Príloha č. 1 k DPA – Technické a organizačné opatrenia

Sprostredkovateľ prijal a udržiava nasledujúce technické a organizačné opatrenia na zabezpečenie primeranej úrovne bezpečnosti spracúvaných osobných údajov:

1. Fyzická bezpečnosť:

  • Dátové centrá našich poskytovateľov hostingu sú zabezpečené proti neoprávnenému fyzickému prístupu a spĺňajú medzinárodné bezpečnostné certifikácie (napr. ISO/IEC 27001).

2. Kontrola prístupu:

  • Prístup k systémom spracúvajúcim osobné údaje je obmedzený na oprávnené osoby na základe princípu minimálneho potrebného oprávnenia (need-to-know).
  • Využívanie silných hesiel a viacfaktorovej autentifikácie (MFA) pre prístup do administratívnych rozhraní.

3. Šifrovanie:

  • Všetka komunikácia medzi klientom a serverom je šifrovaná pomocou protokolu TLS (HTTPS).
  • Osobné údaje v databázach sú šifrované v pokoji (at-rest encryption).

4. Odolnosť systémov:

  • Pravidelné zálohovanie dát s cieľom zabezpečiť schopnosť včas obnoviť dostupnosť a prístup k osobným údajom v prípade incidentu.
  • Nasadenie firewallov, systémov na detekciu a prevenciu prienikov (IDS/IPS).

5. Správa incidentov:

  • Zavedený proces na monitorovanie, detekciu, analýzu a reakciu na bezpečnostné incidenty.
  • Postup na včasné informovanie Prevádzkovateľa v prípade porušenia ochrany osobných údajov.

6. Školenia a povedomie:

  • Pravidelné školenia zamestnancov a spolupracovníkov v oblasti ochrany osobných údajov a informačnej bezpečnosti.