Smlouva o zpracování osobních údajů (DPA)
Závazné podmínky zpracování osobních údajů při využívání programu ARCHIMEDES Live.
1. Smluvní strany a závaznost
Tato smlouva o zpracování osobních údajů (dále jen „DPA“) se uzavírá mezi zákazníkem označeným v potvrzení objednávky jako správcem osobních údajů (dále jen „správce“) a společností EduVision s.r.o., Purkyňova 649/127, Medlánky, 612 00 Brno, IČ: 17803039, jako zpracovatelem (dále jen „zpracovatel“).
DPA je součástí smlouvy o poskytování programu ARCHIMEDES Live a je uzavřena písemně v elektronické podobě okamžikem, kdy poskytovatel písemně přijme objednávku odkazující na tuto konkrétní verzi DPA. Použije se pouze v rozsahu, v němž zpracovatel zpracovává osobní údaje jménem správce.
Škola, spolek nebo jiná organizace propojená pod licencí obce je samostatným správcem, pokud sama určuje účely a prostředky zpracování údajů svých uživatelů, žáků, zaměstnanců nebo členů. V takovém případě přijímá DPA samostatně, i když cenu programu hradí obec.
2. Předmět, povaha, účel a doba zpracování
Předmětem je zpracování osobních údajů nezbytné pro provoz účtů a organizací, řízení přístupových oprávnění, realizaci živých vysílání, evidenci účasti, provoz archivu, ukládání zákaznického obsahu, technickou podporu, zabezpečení a obnovu služby.
Zpracování může zahrnovat shromáždění, zaznamenání, uspořádání, uložení, vyhledání, zpřístupnění oprávněným uživatelům, omezení a výmaz. Probíhá po dobu účinnosti smlouvy a následně do vrácení nebo výmazu údajů podle článku 13.
3. Subjekty údajů a typy osobních údajů
Subjekty údajů mohou být zejména:
- žáci, studenti a jejich zákonní zástupci,
- pedagogičtí pracovníci a zaměstnanci správce,
- členové spolků, komunit a dalších organizací,
- hosté, lektoři, moderátoři a účastníci vysílání,
- správci účtů a další oprávnění uživatelé.
Zpracovávané údaje mohou zahrnovat:
- jméno, příjmení, organizaci, funkci a interní identifikátory,
- e-mail, telefon a další kontaktní údaje,
- údaje o účtu, členství, rolích a přístupových oprávněních,
- údaje o účasti, čase připojení a provozní metadata,
- IP adresu, bezpečnostní a technické logy,
- obraz, hlas, chatové zprávy a audiovizuální záznam, pokud je subjekt aktivně zapojen do vysílání,
- obsah a soubory vložené správcem nebo jeho uživateli.
Služba není určena k systematickému ukládání zvláštních kategorií údajů podle čl. 9 GDPR. Správce je bez předchozí písemné dohody nebude do služby vkládat. Nahodilý výskyt takového údaje v živé komunikaci oznámí zpracovateli, je-li třeba přijmout ochranné opatření.
4. Pokyny správce
Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů správce, včetně pokynů obsažených ve smlouvě, této DPA, nastavení účtů a oprávněných požadavků správce. To platí i pro předání do třetí země, ledaže zpracování ukládá právo Evropské unie nebo České republiky.
Vyžaduje-li zpracování právní předpis, zpracovatel správce předem informuje, nebrání-li tomu zákonný zákaz. Zpracovatel správce bez zbytečného odkladu upozorní, pokud má za to, že pokyn porušuje GDPR nebo jiný předpis o ochraně osobních údajů, a může jeho provedení pozastavit do vyjasnění.
5. Povinnosti správce
Správce zejména:
- určuje účel a právní titul svého zpracování,
- plní informační povinnost vůči subjektům údajů,
- zadává pouze zákonné, přiměřené a doložitelné pokyny,
- udržuje správná přístupová oprávnění a bezodkladně odebírá nepotřebné účty,
- nevkládá údaje, které nejsou pro použití programu nezbytné nebo pro které nemá právní titul,
- samostatně posuzuje právní podmínky aktivního zapojení dětí a dalších osob obrazem nebo zvukem.
6. Povinnosti zpracovatele
Zpracovatel se zavazuje:
- zpracovávat údaje jen podle článku 4 a v nezbytném rozsahu,
- zajistit, aby osoby oprávněné zpracovávat údaje byly vázány mlčenlivostí,
- přijmout a udržovat opatření podle článku 8 a přílohy 2,
- s ohledem na povahu zpracování pomáhat správci technickými a organizačními opatřeními při vyřizování práv subjektů údajů,
- poskytovat přiměřenou součinnost při plnění povinností podle čl. 32 až 36 GDPR, zejména při incidentech, posouzení vlivu a předchozí konzultaci s dozorovým úřadem,
- zpřístupnit správci informace nezbytné k doložení souladu a umožnit audity za podmínek článku 12,
- po skončení postupovat podle článku 13.
7. Subzpracovatelé
Správce uděluje obecné písemné povolení k zapojení subzpracovatelů uvedených v příloze 1. Zpracovatel zajistí, aby subzpracovatel převzal povinnosti na ochranu údajů nejméně v rozsahu vyžadovaném čl. 28 GDPR. Zpracovatel zůstává vůči správci odpovědný za plnění těchto povinností.
Zamýšlené přidání nebo nahrazení subzpracovatele oznámí zpracovatel na evidovaný kontaktní e-mail správce nejméně 30 dnů předem. Správce může v této lhůtě vznést odůvodněnou námitku týkající se ochrany údajů. Strany se pokusí nalézt přiměřené řešení; není-li možné, může správce dotčenou službu nebo smlouvu ukončit ke dni zapojení nového subzpracovatele bez sankce a s poměrným vrácením nevyužité předplacené ceny.
8. Technická a organizační opatření
Zpracovatel udržuje opatření přiměřená riziku, povaze služby a stavu techniky. Základní rámec je uveden v příloze 2. Opatření může průběžně zlepšovat, nesmí však bez odpovídající náhrady podstatně snížit celkovou úroveň ochrany.
9. Porušení zabezpečení
Zpracovatel oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu, podle možností nejpozději do 48 hodin poté, co se o něm dozví. Oznámení bude v rozsahu dostupných informací popisovat povahu incidentu, dotčené údaje a osoby, pravděpodobné důsledky, přijatá nebo navržená opatření a kontaktní místo. Nejsou-li všechny informace dostupné současně, budou doplňovány postupně.
10. Práva subjektů údajů
Obdrží-li zpracovatel žádost týkající se údajů zpracovávaných jménem správce, nebude o ní bez pokynu správce věcně rozhodovat a žádost bezodkladně předá správci. Zpracovatel poskytne přiměřenou součinnost, kterou správce nemůže rozumně zajistit prostřednictvím funkcí služby.
11. Předávání mimo EHP
Hlavní databázový projekt služby je provozován v regionu Evropské unie. Někteří dodavatelé nebo jejich subzpracovatelé však mohou zpracovávat omezené údaje i mimo Evropský hospodářský prostor. Takové předání může proběhnout pouze na základě rozhodnutí o odpovídající ochraně nebo vhodných záruk podle kapitoly V GDPR, zejména standardních smluvních doložek Evropské komise, případně s doplňkovými opatřeními odpovídajícími riziku.
Informace o konkrétním mechanismu a kopii použitých záruk poskytne zpracovatel správci na odůvodněnou žádost v rozsahu, který neporušuje práva třetích osob a bezpečnostní důvěrnost.
12. Informace a audity
Zpracovatel na žádost poskytne dostupné bezpečnostní a smluvní podklady potřebné k doložení souladu. Správce může nejvýše jednou ročně, a dále při důvodném podezření na závažné porušení, provést audit sám nebo prostřednictvím nezávislého auditora vázaného mlčenlivostí.
Audit se oznámí alespoň 15 pracovních dnů předem, proběhne v pracovní době a nesmí nepřiměřeně narušit provoz ani ohrozit údaje jiných zákazníků. Je-li možné požadavek splnit nezávislým auditním reportem dodavatele, použije se přednostně tento report. Každá strana nese své náklady; prokáže-li audit závažné porušení zpracovatele, nese přiměřené náklady zpracovatel.
13. Ukončení, vrácení a výmaz
Po skončení služby zpracovatel podle volby správce údaje zpracovávané jeho jménem vymaže nebo mu umožní jejich přiměřený export a následně je vymaže, není-li další uchování vyžadováno právním předpisem. Správce sdělí volbu nejpozději do 30 dnů od skončení; jinak se má za to, že volí výmaz.
Výmaz z aktivních systémů bude proveden bez zbytečného odkladu, zpravidla do 60 dnů. Kopie v zabezpečených zálohách mohou přetrvat po omezenou dobu podle zálohovacího cyklu a do té doby nebudou používány k jinému účelu než obnově a bezpečnosti. Zákonné záznamy budou odděleny a chráněny po dobu povinného uchování.
14. Doba trvání a pořadí dokumentů
DPA nabývá účinnosti společně se smlouvou o programu a trvá do splnění povinností při ukončení zpracování. V otázkách ochrany osobních údajů má DPA přednost před VOP; standardní smluvní doložky pro mezinárodní předání mají přednost před oběma dokumenty.
Příloha 1 – schválení subzpracovatelé
- Supabase Pte. Ltd. – databáze PostgreSQL, autentizace, úložiště a související cloudové služby; hlavní projekt ARCHIMEDES Live v regionu EU (eu-west-1), další omezené zpracování dle DPA a seznamu subzpracovatelů Supabase.
- Vercel Inc. – hosting webové aplikace, serverové funkce, doručování obsahu, provozní a anonymizovaná webová analytika; globální infrastruktura včetně USA, předání podle DPA a standardních smluvních doložek.
- Ag Art cz s.r.o., IČ: 28910613 – systém WebMeeting.cz pro realizaci vysílání, připojení účastníků a související provozní údaje; Česká republika.
- Web4U s.r.o. – e-mailová infrastruktura a doručování provozních zpráv; Česká republika.
Příloha 2 – základní technická a organizační opatření
- šifrovaný přenos prostřednictvím TLS,
- řízení přístupu podle rolí, oddělení organizací a princip nejmenších oprávnění,
- individuální účty a bezpečné mechanismy autentizace,
- omezení administrátorského přístupu na pověřené osoby a evidence významných provozních operací,
- logické oddělení produkční databáze a neveřejných tajných klíčů,
- pravidelné aktualizace aplikace a závislostí podle rizika,
- zálohování a postupy obnovy zajišťované cloudovými dodavateli,
- řízení bezpečnostních incidentů a oznamovací postup,
- řízení subdodavatelů a smluvní závazky mlčenlivosti,
- pravidelné přezkoumávání přístupů, retenčních pravidel a přiměřenosti opatření.
