Zmluva o spracúvaní osobných údajov podľa článku 28 GDPR
Článok 1
Predmet a účel DPA
- Tieto Podmienky spracúvania osobných údajov (ďalej len „DPA“) upravujú práva a povinnosti medzi spoločnosťou WebHouse, s.r.o. (ďalej len „WebHouse“ alebo „Sprostredkovateľ“) a Zákazníkom, ktorý pri využívaní služieb WebHouse vystupuje ako prevádzkovateľ osobných údajov (ďalej len „Prevádzkovateľ“).
- DPA sa uplatňuje v prípadoch, keď WebHouse pri poskytovaní objednanej služby spracúva osobné údaje v mene Prevádzkovateľa v zmysle článku 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR“).
- DPA tvorí súčasť zmluvného vzťahu medzi WebHouse a Zákazníkom a dopĺňa najmä:
- Všeobecné obchodné podmienky,
- osobitné podmienky konkrétnej služby,
- pravidlá bezpečnosti a ochrany infraštruktúry,
- pravidlá zálohovania,
- SLA,
- ďalšie zmluvné dokumenty WebHouse.
- Uzatvorením zmluvy o službe, na ktorú sa toto DPA vzťahuje, Prevádzkovateľ poveruje WebHouse spracúvaním osobných údajov v rozsahu potrebnom na poskytovanie tejto služby.
- DPA sa neuplatňuje na spracúvanie, pri ktorom WebHouse vystupuje ako samostatný prevádzkovateľ osobných údajov.
Článok 2
Postavenie zmluvných strán
- Prevádzkovateľ určuje účely a podstatné prostriedky spracúvania osobných údajov, ktoré prostredníctvom služby WebHouse ukladá, prenáša, prijíma alebo inak spracúva.
- WebHouse spracúva tieto údaje v mene Prevádzkovateľa a v rozsahu jeho zdokumentovaných pokynov, príslušnej zmluvy a technického charakteru objednanej služby.
- WebHouse neurčuje účel, na ktorý Prevádzkovateľ údaje svojich zákazníkov, zamestnancov, používateľov alebo iných osôb spracúva.
- Prevádzkovateľ nesie zodpovednosť za určenie:
- účelu spracúvania,
- právneho základu,
- rozsahu spracúvaných údajov,
- kategórií dotknutých osôb,
- doby uchovávania,
- pravidiel poskytovania údajov tretím osobám,
- plnenia informačných povinností,
- uplatňovania práv dotknutých osôb.
- WebHouse nezískava postavenie prevádzkovateľa osobných údajov uložených Zákazníkom iba tým, že poskytuje technickú infraštruktúru na ich spracúvanie.
Článok 3
Spracúvanie WebHouse ako samostatným prevádzkovateľom
- Toto DPA sa nevzťahuje na osobné údaje, ktoré WebHouse spracúva vo vlastnom mene a na vlastné účely.
- WebHouse môže ako samostatný prevádzkovateľ spracúvať najmä údaje potrebné na:
- uzatvorenie a správu zmluvného vzťahu,
- evidenciu Zákazníka,
- fakturáciu,
- účtovníctvo a daňové povinnosti,
- vymáhanie pohľadávok,
- komunikáciu so Zákazníkom,
- poskytovanie technickej podpory,
- prevenciu podvodov a zneužitia,
- ochranu svojich práv a infraštruktúry,
- plnenie zákonných povinností,
- registráciu a správu domén v rozsahu vyžadovanom príslušným registrom.
- Takéto spracúvanie sa riadi Zásadami ochrany osobných údajov WebHouse a príslušnými právnymi predpismi, nie týmto DPA.
Článok 4
Služby podliehajúce DPA
- DPA sa môže vzťahovať najmä na spracúvanie osobných údajov v rámci:
- zdieľaného webhostingu,
- e-mailových služieb,
- databázových služieb,
- úložiska dát,
- zálohovania,
- spravovaných virtuálnych serverov,
- spravovaných dedikovaných serverov,
- cloudových služieb,
- migračných služieb,
- iných služieb, pri ktorých WebHouse fakticky spracúva údaje v mene Zákazníka.
- Pri nespravovanom VPS alebo dedikovanom serveri môže byť rozsah spracúvania WebHouse podstatne obmedzenejší, pretože WebHouse spravidla nemá bežný prístup k obsahu servera Zákazníka.
- Samotná technická možnosť prístupu k infraštruktúre neznamená, že WebHouse údaje aktívne prehliada alebo používa.
Článok 5
Predmet spracúvania
- Predmetom spracúvania je poskytovanie technických služieb umožňujúcich Prevádzkovateľovi:
- ukladať údaje,
- prenášať údaje,
- prijímať údaje,
- sprístupňovať údaje,
- organizovať údaje,
- zálohovať údaje,
- obnovovať údaje,
- prevádzkovať webové aplikácie,
- prevádzkovať databázy,
- prevádzkovať e-mailovú komunikáciu,
- vykonávať ďalšie operácie vyplývajúce z charakteru objednanej služby.
- Konkrétne operácie spracúvania vykonávané WebHouse závisia od technických vlastností objednanej služby.
Článok 6
Doba spracúvania
- WebHouse spracúva osobné údaje v mene Prevádzkovateľa počas trvania príslušnej služby.
- Po skončení služby môže spracúvanie v obmedzenom rozsahu pokračovať počas:
- technickej lehoty potrebnej na odstránenie aktívnych dát,
- retenčnej doby záloh,
- obdobia potrebného na dokončenie migrácie alebo obnovy,
- obdobia vyžadovaného právnym predpisom.
- Konkrétne retenčné pravidlá môžu byť upravené osobitnými podmienkami služby alebo dokumentom „Pravidlá zálohovania, uchovávania a obnovy dát“.
Článok 7
Povaha a účel spracúvania
- Účelom spracúvania vykonávaného WebHouse je výhradne poskytovanie objednanej služby Prevádzkovateľovi.
- Spracúvanie môže podľa charakteru služby zahŕňať najmä:
- uloženie,
- zaznamenanie,
- štruktúrovanie,
- prenos,
- automatizované spracovanie,
- zálohovanie,
- obnovu,
- obmedzený administrátorský prístup,
- diagnostiku,
- presun dát medzi systémami,
- vymazanie.
- WebHouse nebude osobné údaje spracúvať na vlastné nezlučiteľné účely.
Článok 8
Kategórie dotknutých osôb
V závislosti od spôsobu používania služby Prevádzkovateľom môžu byť spracúvané osobné údaje najmä o:
- zákazníkoch Prevádzkovateľa,
- potenciálnych zákazníkoch,
- používateľoch jeho webových stránok,
- používateľoch aplikácií,
- zamestnancoch,
- uchádzačoch o zamestnanie,
- dodávateľoch,
- obchodných partneroch,
- kontaktných osobách,
- členoch organizácií,
- používateľoch e-mailových schránok,
- odosielateľoch a príjemcoch e-mailových správ,
- iných fyzických osobách, ktorých údaje Prevádzkovateľ prostredníctvom služby spracúva.
Článok 9
Kategórie osobných údajov
- Rozsah osobných údajov určuje Prevádzkovateľ používaním služby.
- Môže ísť najmä o:
- meno a priezvisko,
- adresu,
- e-mailovú adresu,
- telefónne číslo,
- používateľské meno,
- IP adresu,
- identifikátory zariadení,
- údaje o účtoch,
- údaje objednávok,
- fakturačné údaje,
- obsah formulárov,
- obsah databáz,
- obsah e-mailovej komunikácie,
- prílohy správ,
- dokumenty,
- fotografie,
- audio alebo video obsah,
- logové údaje,
- technické identifikátory,
- ďalšie údaje vložené Prevádzkovateľom alebo jeho používateľmi.
- WebHouse spravidla nemá možnosť vopred určiť ani kontrolovať konkrétny obsah dát, ktoré Prevádzkovateľ prostredníctvom služby spracúva.
Článok 10
Osobitné kategórie osobných údajov
- Prevádzkovateľ môže prostredníctvom služby technicky spracúvať aj osobné údaje osobitných kategórií podľa článku 9 GDPR alebo údaje podľa článku 10 GDPR, ak mu to právne predpisy umožňujú.
- Prevádzkovateľ zodpovedá za:
- existenciu príslušného právneho základu,
- primeranosť použitej služby,
- posúdenie rizík,
- zavedenie dodatočných bezpečnostných opatrení, ak sú potrebné.
- Ak charakter spracúvania vyžaduje zvýšenú úroveň bezpečnosti, Prevádzkovateľ je povinný zvoliť službu, ktorá je pre takéto spracúvanie primeraná.
- Štandardná hostingová služba sama osebe nepredstavuje potvrdenie WebHouse, že je vhodná na akýkoľvek osobitne regulovaný druh spracúvania.
Článok 11
Pokyny Prevádzkovateľa
- WebHouse spracúva osobné údaje iba na základe zdokumentovaných pokynov Prevádzkovateľa.
- Za zdokumentovaný pokyn sa považuje najmä:
- objednávka služby,
- konfigurácia vykonaná Prevádzkovateľom,
- úkon vykonaný prostredníctvom zákazníckeho systému,
- požiadavka zaslaná technickej podpore,
- individuálna zmluva,
- iný preukázateľný pokyn oprávnenej osoby.
- Základným trvalým pokynom Prevádzkovateľa je poskytovanie objednanej služby podľa jej technickej špecifikácie.
- WebHouse nie je povinný prijímať pokyny, ktoré:
- nesúvisia s objednanou službou,
- nie je technicky možné vykonať,
- ohrozujú bezpečnosť infraštruktúry,
- zasahujú do údajov iných zákazníkov,
- sú v rozpore s právnymi predpismi,
- presahujú dohodnutý rozsah služby.
- Ak sa WebHouse domnieva, že pokyn Prevádzkovateľa porušuje GDPR alebo iný právny predpis o ochrane osobných údajov, upozorní na túto skutočnosť Prevádzkovateľa.
Článok 12
Spracúvanie vyžadované právnym predpisom
- Ak je WebHouse povinný spracúvať alebo poskytnúť osobné údaje na základe práva Európskej únie alebo Slovenskej republiky bez pokynu Prevádzkovateľa, môže tak urobiť v rozsahu tejto zákonnej povinnosti.
- WebHouse o takejto povinnosti Prevádzkovateľa vopred informuje, ak to právny predpis nezakazuje z dôvodov verejného záujmu.
Článok 13
Povinnosti Prevádzkovateľa
Prevádzkovateľ zodpovedá najmä za:
- zákonnosť osobných údajov a ich spracúvania,
- existenciu vhodného právneho základu,
- splnenie informačných povinností,
- dodržiavanie zásad podľa článku 5 GDPR,
- primeranosť rozsahu spracúvaných údajov,
- správnosť a aktuálnosť údajov v rozsahu jeho povinností,
- určenie primeranej doby uchovávania,
- vybavovanie práv dotknutých osôb,
- posúdenie potreby DPIA,
- posúdenie rizík spracúvania,
- voľbu vhodnej služby,
- bezpečnosť svojich aplikácií a používateľských účtov,
- správu prístupových oprávnení,
- bezpečnosť hesiel a autentifikačných údajov,
- aktualizáciu vlastného softvéru,
- zákonnosť dát, ktoré do služby ukladá.
Článok 14
Mlčanlivosť
- WebHouse zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli:
- viazané povinnosťou mlčanlivosti,
- alebo podliehali primeranej zákonnej povinnosti mlčanlivosti.
- Prístup k osobným údajom je poskytovaný len osobám, ktoré ho potrebujú na plnenie svojich pracovných alebo zmluvných povinností.
- Povinnosť mlčanlivosti trvá aj po skončení pracovného alebo obdobného vzťahu príslušnej osoby s WebHouse.
Článok 15
Oprávnené osoby
- WebHouse uplatňuje princíp obmedzenia prístupu podľa potreby.
Administrátorský alebo iný privilegovaný prístup môže byť poskytnutý najmä pracovníkom:
- technickej správy,
- systémovej administrácie,
- bezpečnosti,
- technickej podpory,
ak je takýto prístup potrebný na plnenie ich úloh.
- WebHouse nepristupuje k obsahu údajov Zákazníka bez prevádzkového, bezpečnostného, technického alebo právneho dôvodu.
Článok 16
Bezpečnosť spracúvania
- WebHouse prijíma primerané technické a organizačné opatrenia zodpovedajúce charakteru poskytovaných služieb a rizikám spracúvania.
- Pri určovaní bezpečnostných opatrení sa zohľadňuje najmä:
- stav techniky,
- náklady na implementáciu,
- povaha spracúvania,
- rozsah spracúvania,
- kontext,
- účel,
- pravdepodobnosť a závažnosť rizík pre práva a slobody fyzických osôb.
- Bezpečnostné opatrenia môžu podľa konkrétnej služby zahŕňať najmä:
- riadenie prístupových oprávnení,
- autentifikáciu administrátorov,
- oddelenie zákazníckych účtov,
- sieťovú segmentáciu,
- firewallové pravidlá,
- ochranu pred neoprávneným prístupom,
- logovanie bezpečnostne významných udalostí,
- monitoring,
- aktualizáciu systémového softvéru spravovaného WebHouse,
- antimalvérové alebo antispamové mechanizmy tam, kde sú súčasťou služby,
- fyzickú ochranu infraštruktúry,
- zálohovanie v rozsahu príslušnej služby,
- opatrenia na obnovu dostupnosti,
- redundanciu v rozsahu technickej architektúry služby,
- interné pravidlá riadenia prístupov.
- Konkrétne opatrenia sa môžu meniť spolu s vývojom technológií a bezpečnostných hrozieb, pokiaľ sa tým nezníži celková primeraná úroveň ochrany.
Článok 17
Bezpečnosť na strane Prevádzkovateľa
- Bezpečnosť spracúvania je spoločnou zodpovednosťou zmluvných strán v rozsahu ich faktickej kontroly.
- WebHouse zodpovedá za bezpečnostné opatrenia infraštruktúry a systémov, ktoré podľa objednanej služby spravuje.
- Prevádzkovateľ zodpovedá najmä za:
- bezpečnosť svojich webových aplikácií,
- CMS,
- pluginy,
- témy,
- vlastný zdrojový kód,
- používateľské účty,
- heslá,
- API kľúče,
- FTP a SSH účty,
- konfiguráciu vykonávanú Zákazníkom,
- zariadenia svojich používateľov,
- softvér, ktorý WebHouse nespravuje.
- Kompromitácia aplikácie Prevádzkovateľa sama osebe neznamená porušenie bezpečnostných povinností WebHouse.
Článok 18
Šifrovanie
- WebHouse môže podľa konkrétnej služby podporovať alebo používať šifrovanie dát pri prenose alebo uložení.
- Rozsah šifrovania závisí od technických vlastností konkrétnej služby.
- Prevádzkovateľ zodpovedá za používanie dostupných bezpečnostných funkcií, ktoré sú v jeho správe, napríklad TLS, šifrovania aplikácie alebo šifrovania vlastných dát.
- Ak Prevádzkovateľ vyžaduje šifrovanie, pri ktorom WebHouse nemá technickú možnosť údaje dešifrovať, musí ho zabezpečiť na aplikačnej úrovni alebo prostredníctvom vhodnej služby.
Článok 19
Zálohovanie a obnova
- Ak príslušná služba zahŕňa zálohovanie, WebHouse vykonáva zálohovanie podľa technických parametrov a podmienok tejto služby.
- Zálohovanie nie je automaticky súčasťou každej služby.
- Podmienky zálohovania, retenčné obdobia a možnosti obnovy môžu byť upravené samostatným dokumentom.
- Prevádzkovateľ je povinný posúdiť, či poskytovaný rozsah zálohovania zodpovedá jeho požiadavkám a rizikám spracúvania.
Článok 20
Porušenie ochrany osobných údajov
- Ak WebHouse zistí porušenie ochrany osobných údajov týkajúce sa údajov spracúvaných v mene Prevádzkovateľa, oznámi túto skutočnosť Prevádzkovateľovi bez zbytočného odkladu po tom, ako sa o porušení dozvie a zistí, že sa týka údajov Prevádzkovateľa.
- Oznámenie bude podľa dostupných informácií obsahovať najmä:
- opis povahy incidentu,
- známe alebo pravdepodobné kategórie dotknutých údajov,
- dostupné informácie o rozsahu incidentu,
- známe alebo pravdepodobné následky,
- opatrenia prijaté alebo navrhované WebHouse,
- kontaktné údaje na ďalšiu komunikáciu.
- Ak nie je možné poskytnúť všetky informácie súčasne, WebHouse ich môže poskytovať postupne bez ďalšieho neodôvodneného odkladu.
- Oznámenie incidentu zo strany WebHouse nepredstavuje uznanie zodpovednosti alebo zavinenia.
- Prevádzkovateľ zodpovedá za posúdenie, či je incident potrebné oznámiť dozornému orgánu alebo dotknutým osobám.
Článok 21
Incident vzniknutý na strane Prevádzkovateľa
- Ak bezpečnostný incident vznikne v aplikácii alebo systéme spravovanom Prevádzkovateľom, WebHouse mu podľa charakteru služby poskytne primeranú súčinnosť.
- WebHouse môže najmä:
- poskytnúť dostupné logy,
- identifikovať dotknutú službu,
- obnoviť dáta zo zálohy, ak je dostupná,
- izolovať službu,
- vykonať ochranné opatrenie.
- Rozsiahle forenzné vyšetrovanie, analýza aplikácie alebo odstránenie malvéru nemusí byť súčasťou štandardnej služby a môže podliehať osobitnej dohode alebo poplatku.
Článok 22
Práva dotknutých osôb
- Prevádzkovateľ zodpovedá za vybavovanie žiadostí dotknutých osôb.
- WebHouse nebude odpovedať dotknutej osobe namiesto Prevádzkovateľa, pokiaľ mu taká povinnosť nevyplýva z právneho predpisu.
- Ak WebHouse dostane žiadosť dotknutej osoby týkajúcu sa údajov spracúvaných výlučne v mene Prevádzkovateľa, môže ju:
- postúpiť Prevádzkovateľovi,
- alebo dotknutú osobu odkázať na Prevádzkovateľa.
- WebHouse poskytne Prevádzkovateľovi primeranú technickú súčinnosť pri vybavovaní práv podľa GDPR, ak ich Prevádzkovateľ nedokáže primerane vykonať vlastnými prostriedkami.
Súčinnosť môže zahŕňať najmä podporu pri:
- prístupe k údajom,
- oprave,
- vymazaní,
- obmedzení spracúvania,
- prenosnosti,
pokiaľ to technický charakter služby umožňuje.
Článok 23
Rozsah pomoci pri právach dotknutých osôb
- Ak má Prevádzkovateľ priamy prístup k svojim údajom a môže požadovaný úkon vykonať sám, vykoná ho vlastnými prostriedkami.
WebHouse nie je povinný namiesto Prevádzkovateľa manuálne vyhľadávať údaje v jeho:
- databázach,
- e-mailových schránkach,
- webových aplikáciách,
- súboroch,
ak má Prevádzkovateľ technickú možnosť tento úkon vykonať sám.
- Mimoriadne práce nad rámec bežnej funkčnosti služby môžu byť spoplatnené, ak sú zákonom prípustné a boli s Prevádzkovateľom dohodnuté.
Článok 24
DPIA a predchádzajúca konzultácia
WebHouse poskytne Prevádzkovateľovi primeranú súčinnosť pri plnení povinností týkajúcich sa:
- posúdenia vplyvu na ochranu osobných údajov,
- predchádzajúcej konzultácie s dozorným orgánom,
s prihliadnutím na povahu spracúvania a informácie, ktoré má WebHouse k dispozícii.
- Prevádzkovateľ zodpovedá za určenie, či je DPIA alebo predchádzajúca konzultácia potrebná.
- WebHouse nie je povinný vykonávať DPIA za Prevádzkovateľa.
Článok 25
Záznamy a preukazovanie súladu
- WebHouse vedie záznamy o kategóriách činností spracúvania vykonávaných v mene prevádzkovateľov v rozsahu požadovanom GDPR.
- WebHouse poskytne Prevádzkovateľovi informácie potrebné na preukázanie splnenia povinností podľa článku 28 GDPR v primeranom rozsahu.
- WebHouse nie je povinný poskytovať informácie:
- predstavujúce obchodné tajomstvo nesúvisiace s predmetom auditu,
- týkajúce sa iných zákazníkov,
- ktorých sprístupnenie by mohlo ohroziť bezpečnosť infraštruktúry,
- ktorých poskytnutie by bolo v rozpore s právnym predpisom.
Článok 26
Ďalší sprostredkovatelia
- Prevádzkovateľ udeľuje WebHouse všeobecné písomné povolenie zapájať do spracúvania ďalších sprostredkovateľov (ďalej len „Subprocesori“), ak sú potrební na poskytovanie služby.
- WebHouse zabezpečí, aby Subprocesor bol zmluvne viazaný povinnosťami ochrany osobných údajov poskytujúcimi najmenej takú úroveň ochrany, akú vyžaduje článok 28 GDPR v rozsahu služieb, ktoré Subprocesor poskytuje.
- WebHouse zostáva voči Prevádzkovateľovi zodpovedný za plnenie povinností Subprocesora v rozsahu vyžadovanom GDPR.
Článok 27
Zoznam Subprocesorov
- WebHouse vedie aktuálny zoznam kategórií alebo konkrétnych Subprocesorov používaných na spracúvanie osobných údajov v mene Zákazníkov.
- Zoznam môže byť zverejnený:
- na webovom sídle WebHouse,
- v zákazníckom systéme,
- alebo poskytnutý na vyžiadanie.
- Zoznam môže obsahovať najmä:
- názov Subprocesora,
- účel jeho zapojenia,
- miesto spracúvania alebo relevantnú krajinu,
- typ služby.
Článok XXVIII
Zmena Subprocesora
- Pri všeobecnom povolení podľa tohto DPA WebHouse informuje Prevádzkovateľa o plánovanom pridaní alebo nahradení Subprocesora spôsobom umožňujúcim Prevádzkovateľovi namietať proti zmene.
- Informácia môže byť poskytnutá najmä:
- zverejnením oznámenia,
- e-mailom,
- prostredníctvom zákazníckeho centra.
- Prevádzkovateľ môže proti novému Subprocesorovi namietať z objektívnych dôvodov týkajúcich sa ochrany osobných údajov.
- Námietka musí byť odôvodnená.
- Ak nie je možné nájsť primerané riešenie bez neprimeraných nákladov alebo technických zásahov, môže byť riešením ukončenie tej časti služby, ktorá využitie daného Subprocesora vyžaduje, v súlade so zmluvnými podmienkami a právnymi predpismi.
Článok 29
Spracúvanie v EHP
- WebHouse podľa technickej architektúry jednotlivých služieb spracúva osobné údaje najmä v Európskom hospodárskom priestore, ak pri konkrétnej službe nie je uvedené inak.
- Umiestnenie dátových centier alebo jednotlivých systémov môže byť uvedené v špecifikácii služby alebo zozname Subprocesorov.
- Samotný vzdialený prístup k systému z tretej krajiny môže za určitých okolností predstavovať prenos osobných údajov a WebHouse ho posudzuje podľa príslušných pravidiel GDPR.
Článok 30
Prenosy do tretích krajín
- WebHouse nebude prenášať osobné údaje spracúvané v mene Prevádzkovateľa do tretej krajiny alebo medzinárodnej organizácii bez zabezpečenia podmienok kapitoly V GDPR.
- Prenos môže byť založený najmä na:
- rozhodnutí Európskej komisie o primeranosti,
- štandardných zmluvných doložkách,
- inom právne prípustnom mechanizme.
- Ak sú na prenos potrebné doplnkové opatrenia, WebHouse ich prijme v rozsahu svojej zodpovednosti a technických možností.
- Zoznam Subprocesorov môže obsahovať informáciu o použitom mechanizme medzinárodného prenosu.
Článok 31
Príkazy orgánov verejnej moci
- WebHouse poskytne osobné údaje orgánu verejnej moci iba vtedy, ak je na to právne povinný alebo oprávnený.
- WebHouse posúdi požiadavku v rozsahu, ktorý od neho možno primerane požadovať.
- Ak právny predpis nezakazuje informovanie Prevádzkovateľa, WebHouse ho môže informovať o požiadavke týkajúcej sa jeho údajov.
- WebHouse nie je povinný odporovať zákonnému a vykonateľnému rozhodnutiu oprávneného orgánu.
Článok 32
Audit
- Prevádzkovateľ má právo overiť plnenie povinností WebHouse podľa článku 28 GDPR.
- Prednostným spôsobom auditu je poskytnutie:
- relevantnej dokumentácie,
- bezpečnostných informácií,
- výsledkov nezávislých auditov alebo certifikácií, ak sú k dispozícii,
- odpovedí na primeraný bezpečnostný dotazník.
- Fyzický alebo individuálny audit infraštruktúry sa vykoná, ak predchádzajúce podklady nie sú objektívne dostatočné na preukázanie súladu a audit je primeraný riziku spracúvania.
- Audit nesmie:
- ohroziť bezpečnosť infraštruktúry,
- zasahovať do údajov iných zákazníkov,
- neprimerane narúšať prevádzku,
- sprístupniť informácie, ku ktorým Prevádzkovateľ nemá oprávnenie.
Článok 33
Podmienky individuálneho auditu
- Ak nejde o urgentný audit vyvolaný závažným incidentom alebo požiadavkou dozorného orgánu, Prevádzkovateľ oznámi požiadavku na audit v primeranom predstihu.
- Strany dohodnú:
- rozsah,
- termín,
- miesto,
- spôsob auditu,
- osoby vykonávajúce audit.
- Audítor musí byť viazaný primeranou povinnosťou mlčanlivosti.
- Audit sa obmedzí na systémy a procesy relevantné pre spracúvanie údajov príslušného Prevádzkovateľa.
- Ak audit vyžaduje neprimerané mimoriadne kapacity WebHouse nad rámec jeho zákonných povinností, strany sa môžu dohodnúť na úhrade primeraných nákladov, pokiaľ to právne predpisy umožňujú.
Článok 34
Audity dozorného orgánu
- Obmedzenia individuálneho auditu podľa predchádzajúcich článkov neobmedzujú zákonné právomoci príslušného dozorného orgánu.
- WebHouse poskytne dozornému orgánu súčinnosť v rozsahu vyžadovanom právnymi predpismi.
Článok 35
Zmeny služby a technických opatrení
- WebHouse môže meniť technickú architektúru služby, použité technológie a bezpečnostné opatrenia.
- Zmeny nesmú viesť k tomu, aby služba prestala poskytovať primeranú úroveň ochrany vyžadovanú GDPR a zmluvou.
- WebHouse nie je povinný zachovávať konkrétnu technológiu, softvérovú verziu alebo technické riešenie iba preto, že existovalo v čase uzatvorenia zmluvy.
Článok 36
Prenositeľnosť a export dát pri ukončení služby
- Prevádzkovateľ zodpovedá za export alebo stiahnutie svojich dát pred ukončením služby.
- WebHouse poskytne dostupné štandardné mechanizmy exportu alebo prístupu podľa technických možností služby.
- Ak Prevádzkovateľ požaduje individuálny export, ktorý nie je súčasťou štandardných funkcií služby, môže ísť o osobitne spoplatnenú technickú službu.
Článok 37
Vymazanie alebo vrátenie údajov po skončení služby
Po skončení poskytovania služieb WebHouse podľa voľby Prevádzkovateľa a technických možností služby osobné údaje:
- vráti Prevádzkovateľovi,
- umožní ich export,
- alebo ich odstráni,
pokiaľ právny predpis nevyžaduje ich ďalšie uchovávanie.
- Pri bežnej hostingovej službe sa za vrátenie údajov považuje najmä možnosť Prevádzkovateľa stiahnuť alebo exportovať údaje pred ukončením alebo v rámci dohodnutého obdobia po ukončení služby.
- WebHouse nie je povinný uchovávať aktívne údaje po uplynutí retenčnej lehoty určenej pre danú službu.
Článok 38
Údaje v zálohách po ukončení služby
- Vymazanie údajov z aktívnych systémov nemusí znamenať ich okamžité fyzické odstránenie zo všetkých existujúcich záloh.
- Údaje v zálohách môžu zostať uchované do uplynutia štandardného retenčného cyklu.
Počas tohto obdobia:
- nebudú používané na iné účely,
- zostanú primerane chránené,
- budú odstránené postupným prepísaním alebo zánikom príslušnej zálohy,
pokiaľ ich ďalšie uchovávanie nevyžaduje právny predpis.
- WebHouse nie je povinný upravovať jednotlivé historické zálohy iba na účely okamžitého odstránenia jednotlivého súboru alebo záznamu, ak by takýto zásah nebol technicky primeraný a údaje zostávajú oddelené od bežného používania.
Článok 39
Obnovenie údajov zo zálohy
- Ak sú po ukončení služby alebo po vymazaní určitých údajov obnovené staršie zálohy z technického dôvodu, WebHouse prijme primerané opatrenia, aby údaje, ktoré mali byť vymazané, neboli následne neoprávnene používané.
- Obnova systémovej zálohy sama osebe nemení účel spracúvania ani retenčné pravidlá.
Článok 40
Vrátenie alebo vymazanie na pokyn Prevádzkovateľa
- Ak Prevádzkovateľ požaduje pred skončením služby vymazanie konkrétnych údajov, vykoná vymazanie prednostne prostredníctvom dostupných administratívnych nástrojov.
- Ak nemá technickú možnosť požadovaný úkon vykonať, môže požiadať WebHouse o súčinnosť.
- WebHouse vykoná požiadavku v rozsahu, v akom je:
- technicky realizovateľná,
- primeraná,
- v súlade s právnymi povinnosťami,
- možné jednoznačne identifikovať dotknuté údaje.
Článok 41
Nezákonné pokyny
- WebHouse nie je povinný vykonať pokyn, ktorý je zjavne v rozpore s GDPR alebo iným záväzným právnym predpisom.
- V takom prípade môže WebHouse vykonanie pokynu pozastaviť do jeho vysvetlenia alebo zmeny.
- Ak Prevádzkovateľ trvá na nezákonnom spracúvaní, WebHouse môže postupovať podľa Všeobecných obchodných podmienok vrátane ukončenia dotknutej služby, ak sú na to splnené podmienky.
Článok 42
Obsah dát Prevádzkovateľa
- WebHouse neurčuje konkrétny obsah údajov ukladaných Prevádzkovateľom.
- Prevádzkovateľ je povinný zabezpečiť, aby používaním služby:
- neporušoval GDPR,
- neporušoval práva dotknutých osôb,
- neukladal údaje bez potrebného právneho základu,
- neporušoval iné právne predpisy.
- WebHouse nie je povinný preventívne kontrolovať zákonnosť jednotlivých databáz, e-mailov, súborov alebo iného obsahu Zákazníka.
Článok 43
Technická podpora a prístup k údajom
- Pri riešení technickej požiadavky môže byť potrebné, aby oprávnený pracovník WebHouse získal obmedzený prístup k údajom Prevádzkovateľa.
- Prístup sa vykoná iba v rozsahu primeranom účelu technického zásahu.
- Prevádzkovateľ by nemal WebHouse poskytovať väčší rozsah dát alebo prístupov, než je potrebné.
- Ak možno problém vyriešiť bez prístupu k obsahu osobných údajov, WebHouse takýto postup uprednostní, ak je primerane uskutočniteľný.
Článok 44
Migračné služby
- Ak WebHouse vykonáva migráciu údajov, spracúva ich počas migrácie v mene Prevádzkovateľa.
- Migrácia môže zahŕňať:
- vytvorenie dočasnej kópie,
- prenos,
- konverziu technického formátu,
- overenie integrity prenosu,
- dočasné uloženie.
- Dočasné pracovné kópie budú odstránené po skončení migrácie podľa bežných technických postupov, ak nie je potrebné ich ďalšie uchovanie.
Článok 45
Logy a prevádzkové údaje
- Pri poskytovaní služby vznikajú technické a bezpečnostné logy.
WebHouse môže časť týchto údajov spracúvať:
- ako Sprostredkovateľ v mene Prevádzkovateľa,
- alebo ako samostatný Prevádzkovateľ na účely bezpečnosti, správy infraštruktúry a plnenia zákonných povinností,
podľa účelu konkrétneho spracúvania.
- Toto rozdielne právne postavenie sa posudzuje podľa skutočného účelu spracúvania príslušných údajov.
Článok 46
Automatizované bezpečnostné mechanizmy
- WebHouse môže používať automatizované systémy na:
- detekciu útokov,
- blokovanie škodlivej komunikácie,
- detekciu malvéru,
- antispamovú ochranu,
- monitoring výkonu,
- ochranu infraštruktúry.
- Takéto systémy môžu automatizovane spracovať určité technické alebo obsahové údaje v rozsahu nevyhnutnom na poskytovanie a ochranu služby.
- Podmienky takýchto zásahov môžu byť bližšie upravené bezpečnostnými a prevádzkovými pravidlami WebHouse.
Článok 47
Kontaktné osoby
- Prevádzkovateľ zabezpečí, aby WebHouse mal aktuálne kontaktné údaje osoby oprávnenej komunikovať vo veciach ochrany osobných údajov.
- Oznámenia podľa tohto DPA môžu byť doručované na kontaktné údaje evidované v zákazníckom účte.
- Prevádzkovateľ zodpovedá za ich aktuálnosť.
Článok 48
Zodpovednosť
- Každá zo zmluvných strán zodpovedá za plnenie povinností, ktoré jej vyplývajú z GDPR, tohto DPA a ďalších príslušných právnych predpisov.
- WebHouse nezodpovedá za porušenie GDPR spôsobené výlučne:
- nezákonnými pokynmi Prevádzkovateľa,
- obsahom vloženým Prevádzkovateľom,
- nesprávnou konfiguráciou Prevádzkovateľa,
- nedostatočným zabezpečením aplikácie spravovanej Prevádzkovateľom,
- porušením povinnosti Prevádzkovateľa.
- Tým nie je dotknutá zodpovednosť WebHouse za jeho vlastné povinnosti podľa GDPR.
- Zmluvné limity zodpovednosti sa uplatňujú iba v rozsahu dovolenom právnymi predpismi.
Článok 49
Trvanie DPA
- DPA je účinné počas obdobia, v ktorom WebHouse spracúva osobné údaje v mene Prevádzkovateľa.
- Ustanovenia, ktoré majú podľa svojej povahy pretrvávať aj po skončení služby, zostávajú účinné najmä vo vzťahu k:
- mlčanlivosti,
- bezpečnosti zostávajúcich údajov,
- vymazaniu údajov,
- auditom už vykonaného spracúvania,
- zodpovednosti.
Článok 50
Zmeny DPA
- WebHouse môže DPA primerane aktualizovať najmä z dôvodu:
- zmeny právnych predpisov,
- rozhodovacej alebo metodickej praxe dozorných orgánov,
- zmeny technickej architektúry,
- zmeny Subprocesorov,
- zmeny poskytovaných služieb,
- zavedenia nových bezpečnostných opatrení.
- Podstatné zmeny sa oznamujú spôsobom určeným vo Všeobecných obchodných podmienkach.
- Zmena DPA nesmie viesť k zníženiu povinnej úrovne ochrany vyžadovanej GDPR.
Článok 51
Prednosť kogentných právnych predpisov
- Ak je niektoré ustanovenie DPA v rozpore s kogentným ustanovením GDPR alebo iného záväzného právneho predpisu, použije sa príslušný právny predpis.
- Neplatnosť alebo nevykonateľnosť jedného ustanovenia nemá vplyv na ostatné ustanovenia DPA.
Článok 52
Záverečné ustanovenia
- Toto DPA predstavuje dohodu o spracúvaní osobných údajov podľa článku 28 GDPR medzi WebHouse ako Sprostredkovateľom a Zákazníkom ako Prevádzkovateľom v rozsahu, v ktorom WebHouse spracúva osobné údaje v jeho mene.
- Na vzťah zmluvných strán sa použije právo Slovenskej republiky a priamo uplatniteľné právo Európskej únie.
- DPA je možné uzatvoriť ako súčasť elektronicky uzatváranej zmluvy o poskytovaní služby.
- Prevádzkovateľ nie je povinný uzatvárať s WebHouse individuálnu sprostredkovateľskú zmluvu, ak toto DPA dostatočne upravuje príslušné spracúvanie a osobitná dohoda nie je potrebná vzhľadom na charakter služby.
- Individuálna DPA môže byť uzatvorená najmä pri:
- individuálnych enterprise službách,
- osobitnom bezpečnostnom režime,
- individuálnom SLA,
- spracúvaní vyžadujúcom špecifické podmienky.
Individuálna DPA má v rozsahu výslovne dohodnutých odchýlok prednosť pred týmto dokumentom.
PRÍLOHA č. 1
Opis spracúvania
Prevádzkovateľ
Zákazník využívajúci službu WebHouse, ktorý určuje účel a prostriedky spracúvania osobných údajov.
Sprostredkovateľ
WebHouse, s.r.o.
Predmet spracúvania
Poskytovanie hostingových, e-mailových, databázových, serverových, cloudových, zálohovacích, migračných alebo súvisiacich technických služieb podľa objednávky Prevádzkovateľa.
Doba spracúvania
Počas poskytovania príslušnej služby a následne počas technicky nevyhnutných retenčných období.
Povaha spracúvania
Najmä uloženie, prenos, sprístupnenie technickým systémom, zálohovanie, obnova, administrácia, migrácia a vymazanie.
Účel
Poskytovanie objednanej technickej služby Prevádzkovateľovi.
Kategórie dotknutých osôb
Všetky kategórie fyzických osôb, ktorých údaje Prevádzkovateľ prostredníctvom služby spracúva, najmä jeho zákazníci, používatelia, zamestnanci, obchodní partneri a osoby komunikujúce prostredníctvom jeho systémov.
Typy osobných údajov
Akékoľvek osobné údaje vložené alebo spracúvané Prevádzkovateľom prostredníctvom služby, vrátane údajov uvedených v článku IX DPA.
Osobitné kategórie údajov
Môžu byť technicky spracúvané, ak ich do služby vloží Prevádzkovateľ; Prevádzkovateľ zodpovedá za zákonnosť a primeranosť takéhoto spracúvania.
PRÍLOHA č. 2
Základné technické a organizačné opatrenia
WebHouse uplatňuje podľa charakteru konkrétnej služby a primerane identifikovaným rizikám najmä tieto kategórie opatrení:
1. Riadenie prístupov
- individuálne používateľské účty,
- riadenie administrátorských oprávnení,
- princíp minimálnych oprávnení,
- odoberanie prístupov po zániku oprávnenia,
- zvýšená ochrana privilegovaných účtov.
2. Ochrana infraštruktúry
- sieťová segmentácia,
- firewallové mechanizmy,
- ochrana administratívnych rozhraní,
- monitoring infraštruktúry,
- bezpečnostné aktualizácie spravovaných systémov,
- ochrana pred bežnými sieťovými útokmi.
3. Oddelenie zákazníkov
- logické oddelenie zákazníckych účtov,
- prístupové mechanizmy zabraňujúce štandardnému prístupu jedného zákazníka k dátam iného zákazníka,
- oddelenie oprávnení podľa poskytovanej služby.
4. Dostupnosť a odolnosť
- monitoring kritických služieb,
- redundancia vybraných prvkov infraštruktúry,
- záložné napájanie podľa použitej infraštruktúry,
- postupy obnovy,
- zálohovanie tam, kde je súčasťou služby.
5. Logovanie a dohľad
- technické logovanie relevantných udalostí,
- monitoring bezpečnostných a prevádzkových udalostí,
- uchovávanie vybraných logov počas primeranej doby.
6. Fyzická bezpečnosť
- kontrolovaný fyzický prístup k infraštruktúre,
- umiestnenie serverov v priestoroch s primeranými fyzickými a prevádzkovými bezpečnostnými opatreniami.
7. Personálna bezpečnosť
- povinnosť mlčanlivosti,
- prideľovanie prístupov podľa pracovnej potreby,
- interné bezpečnostné pravidlá,
- odoberanie oprávnení po skončení pracovného alebo obdobného vzťahu.
8. Riadenie incidentov
- detekcia a evidencia bezpečnostných incidentov,
- eskalačné mechanizmy,
- izolácia dotknutých systémov podľa potreby,
- proces komunikácie relevantných incidentov Prevádzkovateľovi.
9. Životný cyklus systémov
- priebežná údržba,
- bezpečnostné aktualizácie systémov spravovaných WebHouse,
- riadené zmeny infraštruktúry,
- vyradenie nepodporovaných technológií podľa prevádzkových pravidiel.
10. Mazanie a vyradenie dát
- odstránenie aktívnych dát po skončení služby podľa retenčných pravidiel,
- postupné odstránenie historických záloh,
- primerané postupy pri vyradení úložných médií.
Konkrétne bezpečnostné opatrenia sa môžu líšiť podľa druhu služby a jej technickej architektúry. Tento zoznam predstavuje kategórie opatrení, nie záväzok používať pri každej službe všetky uvedené technológie.
PRÍLOHA č. 3
Ďalší sprostredkovatelia
Aktuálny zoznam Subprocesorov WebHouse je zverejnený na: https://www.webhouse.sk
alebo je dostupný na vyžiadanie.
Zoznam obsahuje podľa potreby:
- názov Subprocesora,
- účel spracúvania,
- kategóriu služby,
- krajinu alebo región spracúvania,
- informáciu o prípadnom prenose mimo EHP a jeho právnom mechanizme.

