Tato smlouva o zpracování osobních údajů (dále jen „DPA") je uzavřena v souladu s čl. 28 nařízení GDPR a tvoří nedílnou součást smluvního vztahu mezi poskytovatelem hostingových služeb a zákazníkem.

1. Předmět smlouvy

Zpracovatel poskytuje Správci hostingové služby (webhosting, e-mail hosting, SSL certifikáty), v jejichž rámci může docházet k ukládání a zpracování osobních údajů třetích osob (návštěvníků webů, zákazníků e-shopů, příjemců e-mailů apod.), jejichž správcem je zákazník.

Zpracovatel zpracovává osobní údaje výhradně na základě pokynů Správce a pouze za účelem plnění smlouvy o poskytování hostingových služeb. Zpracovatel osobní údaje pro vlastní účely nezpracovává.

2. Rozsah zpracování

3. Povinnosti Zpracovatele

Zpracovatel se zavazuje:

  1. zpracovávat osobní údaje pouze na základě doložených pokynů Správce a v souladu s platnými právními předpisy;
  2. zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány povinností mlčenlivosti;
  3. přijmout technická a organizační opatření k zajištění bezpečnosti dle čl. 32 GDPR (viz Příloha A);
  4. nepověřit dalšího zpracovatele bez předchozího informování Správce a jeho možnosti vznést námitku;
  5. pomáhat Správci při plnění jeho povinností vůči subjektům údajů (přístup, výmaz, přenositelnost apod.);
  6. po ukončení smluvního vztahu vymazat veškeré osobní údaje do 30 dnů, pokud zákon nestanoví jinak;
  7. poskytovat Správci informace potřebné k doložení souladu s GDPR a umožnit audity.

4. Povinnosti Správce

Správce se zavazuje:

  1. zpracovávat osobní údaje v souladu s GDPR a příslušnými právními předpisy;
  2. zajistit právní základ pro zpracování osobních údajů ukládaných na serverech Zpracovatele;
  3. neprodleně informovat Zpracovatele o žádostech subjektů údajů týkajících se dat uložených u Zpracovatele;
  4. zajistit, aby data ukládaná na serverech Zpracovatele neporušovala právní předpisy.

5. Subdodavatelé (podzpracovatelé)

Správce uděluje obecné povolení pověřit zpracováním osobních údajů následující podzpracovatele:

O zapojení nového podzpracovatele bude Správce informován e-mailem nejméně 14 dnů předem. Správce má právo vznést odůvodněnou námitku. Osobní údaje nejsou předávány do třetích zemí mimo EU/EHP.

6. Postup při bezpečnostním incidentu

V případě zjištění nebo důvodného podezření na narušení bezpečnosti osobních údajů Zpracovatel postupuje takto:

  1. Do 24 hodin od zjištění: interní zdokumentování incidentu (co, kdy, rozsah, příčina) a okamžitá nápravná opatření (izolace, zablokování přístupu).
  2. Do 48 hodin od zjištění: oznámení Správci e-mailem s popisem incidentu, jeho rozsahu a přijatých opatření.
  3. Do 72 hodin od zjištění: Správce posoudí, zda incident zakládá povinnost hlášení Úřadu pro ochranu osobních údajů (ÚOOU) dle čl. 33 GDPR, a případně toto hlášení zajistí.
  4. Následná opatření: Zpracovatel zajistí odstranění příčiny incidentu a předá Správci závěrečnou zprávu.

7. Výmaz dat a ukončení smlouvy

Po ukončení smlouvy Zpracovatel vymaže veškerá data Správce do 30 dnů. Na výslovnou žádost zaslanou před uplynutím této lhůty je možné data vyexportovat (soubory, SQL dump databáze, archiv e-mailů ve formátu Maildir/mbox).

8. Závěrečná ustanovení

Tato DPA se řídí právem České republiky a tvoří nedílnou součást smluvního vztahu. V případě rozporu mezi DPA a obecnými OP mají ustanovení DPA přednost v rozsahu ochrany osobních údajů. Aktuální verze je dostupná na livehosting.cz/dpa.

Příloha A – Technická a organizační bezpečnostní opatření

Fyzická bezpečnost

Síťová bezpečnost

Přístupová práva

Zálohy

Softwarová bezpečnost