SetupSlovenčina
Úvod > Podmienky a pravidlá > Zmluvné dokumenty > Podmienky spracúvania osobných údajov - DPA spoločnosti WebHouse, s. r. o.

Podmienky spracúvania osobných údajov - DPA spoločnosti WebHouse, s. r. o.

Zmluva o spracúvaní osobných údajov podľa článku 28 GDPR


Článok 1

Predmet a účel DPA

  1. Tieto Podmienky spracúvania osobných údajov (ďalej len „DPA“) upravujú práva a povinnosti medzi spoločnosťou WebHouse, s.r.o. (ďalej len „WebHouse“ alebo „Sprostredkovateľ“) a Zákazníkom, ktorý pri využívaní služieb WebHouse vystupuje ako prevádzkovateľ osobných údajov (ďalej len „Prevádzkovateľ“).
  2. DPA sa uplatňuje v prípadoch, keď WebHouse pri poskytovaní objednanej služby spracúva osobné údaje v mene Prevádzkovateľa v zmysle článku 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR“).
  3. DPA tvorí súčasť zmluvného vzťahu medzi WebHouse a Zákazníkom a dopĺňa najmä:
    • Všeobecné obchodné podmienky,
    • osobitné podmienky konkrétnej služby,
    • pravidlá bezpečnosti a ochrany infraštruktúry,
    • pravidlá zálohovania,
    • SLA,
    • ďalšie zmluvné dokumenty WebHouse.
  4. Uzatvorením zmluvy o službe, na ktorú sa toto DPA vzťahuje, Prevádzkovateľ poveruje WebHouse spracúvaním osobných údajov v rozsahu potrebnom na poskytovanie tejto služby.
  5. DPA sa neuplatňuje na spracúvanie, pri ktorom WebHouse vystupuje ako samostatný prevádzkovateľ osobných údajov.

 

Článok 2

Postavenie zmluvných strán

  1. Prevádzkovateľ určuje účely a podstatné prostriedky spracúvania osobných údajov, ktoré prostredníctvom služby WebHouse ukladá, prenáša, prijíma alebo inak spracúva.
  2. WebHouse spracúva tieto údaje v mene Prevádzkovateľa a v rozsahu jeho zdokumentovaných pokynov, príslušnej zmluvy a technického charakteru objednanej služby.
  3. WebHouse neurčuje účel, na ktorý Prevádzkovateľ údaje svojich zákazníkov, zamestnancov, používateľov alebo iných osôb spracúva.
  4. Prevádzkovateľ nesie zodpovednosť za určenie:
    • účelu spracúvania,
    • právneho základu,
    • rozsahu spracúvaných údajov,
    • kategórií dotknutých osôb,
    • doby uchovávania,
    • pravidiel poskytovania údajov tretím osobám,
    • plnenia informačných povinností,
    • uplatňovania práv dotknutých osôb.
  5. WebHouse nezískava postavenie prevádzkovateľa osobných údajov uložených Zákazníkom iba tým, že poskytuje technickú infraštruktúru na ich spracúvanie.

 

Článok 3

Spracúvanie WebHouse ako samostatným prevádzkovateľom

  1. Toto DPA sa nevzťahuje na osobné údaje, ktoré WebHouse spracúva vo vlastnom mene a na vlastné účely.
  2. WebHouse môže ako samostatný prevádzkovateľ spracúvať najmä údaje potrebné na:
    • uzatvorenie a správu zmluvného vzťahu,
    • evidenciu Zákazníka,
    • fakturáciu,
    • účtovníctvo a daňové povinnosti,
    • vymáhanie pohľadávok,
    • komunikáciu so Zákazníkom,
    • poskytovanie technickej podpory,
    • prevenciu podvodov a zneužitia,
    • ochranu svojich práv a infraštruktúry,
    • plnenie zákonných povinností,
    • registráciu a správu domén v rozsahu vyžadovanom príslušným registrom.
  3. Takéto spracúvanie sa riadi Zásadami ochrany osobných údajov WebHouse a príslušnými právnymi predpismi, nie týmto DPA.

 

Článok 4

Služby podliehajúce DPA

  1. DPA sa môže vzťahovať najmä na spracúvanie osobných údajov v rámci:
    • zdieľaného webhostingu,
    • e-mailových služieb,
    • databázových služieb,
    • úložiska dát,
    • zálohovania,
    • spravovaných virtuálnych serverov,
    • spravovaných dedikovaných serverov,
    • cloudových služieb,
    • migračných služieb,
    • iných služieb, pri ktorých WebHouse fakticky spracúva údaje v mene Zákazníka.
  2. Pri nespravovanom VPS alebo dedikovanom serveri môže byť rozsah spracúvania WebHouse podstatne obmedzenejší, pretože WebHouse spravidla nemá bežný prístup k obsahu servera Zákazníka.
  3. Samotná technická možnosť prístupu k infraštruktúre neznamená, že WebHouse údaje aktívne prehliada alebo používa.

 

Článok 5

Predmet spracúvania

  1. Predmetom spracúvania je poskytovanie technických služieb umožňujúcich Prevádzkovateľovi:
    • ukladať údaje,
    • prenášať údaje,
    • prijímať údaje,
    • sprístupňovať údaje,
    • organizovať údaje,
    • zálohovať údaje,
    • obnovovať údaje,
    • prevádzkovať webové aplikácie,
    • prevádzkovať databázy,
    • prevádzkovať e-mailovú komunikáciu,
    • vykonávať ďalšie operácie vyplývajúce z charakteru objednanej služby.
  2. Konkrétne operácie spracúvania vykonávané WebHouse závisia od technických vlastností objednanej služby.

 

Článok 6

Doba spracúvania

  1. WebHouse spracúva osobné údaje v mene Prevádzkovateľa počas trvania príslušnej služby.
  2. Po skončení služby môže spracúvanie v obmedzenom rozsahu pokračovať počas:
    • technickej lehoty potrebnej na odstránenie aktívnych dát,
    • retenčnej doby záloh,
    • obdobia potrebného na dokončenie migrácie alebo obnovy,
    • obdobia vyžadovaného právnym predpisom.
  3. Konkrétne retenčné pravidlá môžu byť upravené osobitnými podmienkami služby alebo dokumentom „Pravidlá zálohovania, uchovávania a obnovy dát“.

 

Článok 7

Povaha a účel spracúvania

  1. Účelom spracúvania vykonávaného WebHouse je výhradne poskytovanie objednanej služby Prevádzkovateľovi.
  2. Spracúvanie môže podľa charakteru služby zahŕňať najmä:
    • uloženie,
    • zaznamenanie,
    • štruktúrovanie,
    • prenos,
    • automatizované spracovanie,
    • zálohovanie,
    • obnovu,
    • obmedzený administrátorský prístup,
    • diagnostiku,
    • presun dát medzi systémami,
    • vymazanie.
  3. WebHouse nebude osobné údaje spracúvať na vlastné nezlučiteľné účely.

 

Článok 8

Kategórie dotknutých osôb

V závislosti od spôsobu používania služby Prevádzkovateľom môžu byť spracúvané osobné údaje najmä o:

  • zákazníkoch Prevádzkovateľa,
  • potenciálnych zákazníkoch,
  • používateľoch jeho webových stránok,
  • používateľoch aplikácií,
  • zamestnancoch,
  • uchádzačoch o zamestnanie,
  • dodávateľoch,
  • obchodných partneroch,
  • kontaktných osobách,
  • členoch organizácií,
  • používateľoch e-mailových schránok,
  • odosielateľoch a príjemcoch e-mailových správ,
  • iných fyzických osobách, ktorých údaje Prevádzkovateľ prostredníctvom služby spracúva.

 

Článok 9

Kategórie osobných údajov

  1. Rozsah osobných údajov určuje Prevádzkovateľ používaním služby.
  2. Môže ísť najmä o:
    • meno a priezvisko,
    • adresu,
    • e-mailovú adresu,
    • telefónne číslo,
    • používateľské meno,
    • IP adresu,
    • identifikátory zariadení,
    • údaje o účtoch,
    • údaje objednávok,
    • fakturačné údaje,
    • obsah formulárov,
    • obsah databáz,
    • obsah e-mailovej komunikácie,
    • prílohy správ,
    • dokumenty,
    • fotografie,
    • audio alebo video obsah,
    • logové údaje,
    • technické identifikátory,
    • ďalšie údaje vložené Prevádzkovateľom alebo jeho používateľmi.
  3. WebHouse spravidla nemá možnosť vopred určiť ani kontrolovať konkrétny obsah dát, ktoré Prevádzkovateľ prostredníctvom služby spracúva.

 

Článok 10

Osobitné kategórie osobných údajov

  1. Prevádzkovateľ môže prostredníctvom služby technicky spracúvať aj osobné údaje osobitných kategórií podľa článku 9 GDPR alebo údaje podľa článku 10 GDPR, ak mu to právne predpisy umožňujú.
  2. Prevádzkovateľ zodpovedá za:
    • existenciu príslušného právneho základu,
    • primeranosť použitej služby,
    • posúdenie rizík,
    • zavedenie dodatočných bezpečnostných opatrení, ak sú potrebné.
  3. Ak charakter spracúvania vyžaduje zvýšenú úroveň bezpečnosti, Prevádzkovateľ je povinný zvoliť službu, ktorá je pre takéto spracúvanie primeraná.
  4. Štandardná hostingová služba sama osebe nepredstavuje potvrdenie WebHouse, že je vhodná na akýkoľvek osobitne regulovaný druh spracúvania.

 

Článok 11

Pokyny Prevádzkovateľa

  1. WebHouse spracúva osobné údaje iba na základe zdokumentovaných pokynov Prevádzkovateľa.
  2. Za zdokumentovaný pokyn sa považuje najmä:
    • objednávka služby,
    • konfigurácia vykonaná Prevádzkovateľom,
    • úkon vykonaný prostredníctvom zákazníckeho systému,
    • požiadavka zaslaná technickej podpore,
    • individuálna zmluva,
    • iný preukázateľný pokyn oprávnenej osoby.
  3. Základným trvalým pokynom Prevádzkovateľa je poskytovanie objednanej služby podľa jej technickej špecifikácie.
  4. WebHouse nie je povinný prijímať pokyny, ktoré:
    • nesúvisia s objednanou službou,
    • nie je technicky možné vykonať,
    • ohrozujú bezpečnosť infraštruktúry,
    • zasahujú do údajov iných zákazníkov,
    • sú v rozpore s právnymi predpismi,
    • presahujú dohodnutý rozsah služby.
  5. Ak sa WebHouse domnieva, že pokyn Prevádzkovateľa porušuje GDPR alebo iný právny predpis o ochrane osobných údajov, upozorní na túto skutočnosť Prevádzkovateľa.

 

Článok 12

Spracúvanie vyžadované právnym predpisom

  1. Ak je WebHouse povinný spracúvať alebo poskytnúť osobné údaje na základe práva Európskej únie alebo Slovenskej republiky bez pokynu Prevádzkovateľa, môže tak urobiť v rozsahu tejto zákonnej povinnosti.
  2. WebHouse o takejto povinnosti Prevádzkovateľa vopred informuje, ak to právny predpis nezakazuje z dôvodov verejného záujmu.

 

Článok 13

Povinnosti Prevádzkovateľa

Prevádzkovateľ zodpovedá najmä za:

  1. zákonnosť osobných údajov a ich spracúvania,
  2. existenciu vhodného právneho základu,
  3. splnenie informačných povinností,
  4. dodržiavanie zásad podľa článku 5 GDPR,
  5. primeranosť rozsahu spracúvaných údajov,
  6. správnosť a aktuálnosť údajov v rozsahu jeho povinností,
  7. určenie primeranej doby uchovávania,
  8. vybavovanie práv dotknutých osôb,
  9. posúdenie potreby DPIA,
  10. posúdenie rizík spracúvania,
  11. voľbu vhodnej služby,
  12. bezpečnosť svojich aplikácií a používateľských účtov,
  13. správu prístupových oprávnení,
  14. bezpečnosť hesiel a autentifikačných údajov,
  15. aktualizáciu vlastného softvéru,
  16. zákonnosť dát, ktoré do služby ukladá.

 

Článok 14

Mlčanlivosť

  1. WebHouse zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli:
    • viazané povinnosťou mlčanlivosti,
    • alebo podliehali primeranej zákonnej povinnosti mlčanlivosti.
  2. Prístup k osobným údajom je poskytovaný len osobám, ktoré ho potrebujú na plnenie svojich pracovných alebo zmluvných povinností.
  3. Povinnosť mlčanlivosti trvá aj po skončení pracovného alebo obdobného vzťahu príslušnej osoby s WebHouse.

 

Článok 15

Oprávnené osoby

  1. WebHouse uplatňuje princíp obmedzenia prístupu podľa potreby.
  2. Administrátorský alebo iný privilegovaný prístup môže byť poskytnutý najmä pracovníkom:

    • technickej správy,
    • systémovej administrácie,
    • bezpečnosti,
    • technickej podpory,

    ak je takýto prístup potrebný na plnenie ich úloh.

  3. WebHouse nepristupuje k obsahu údajov Zákazníka bez prevádzkového, bezpečnostného, technického alebo právneho dôvodu.

 

Článok 16

Bezpečnosť spracúvania

  1. WebHouse prijíma primerané technické a organizačné opatrenia zodpovedajúce charakteru poskytovaných služieb a rizikám spracúvania.
  2. Pri určovaní bezpečnostných opatrení sa zohľadňuje najmä:
    • stav techniky,
    • náklady na implementáciu,
    • povaha spracúvania,
    • rozsah spracúvania,
    • kontext,
    • účel,
    • pravdepodobnosť a závažnosť rizík pre práva a slobody fyzických osôb.
  3. Bezpečnostné opatrenia môžu podľa konkrétnej služby zahŕňať najmä:
    • riadenie prístupových oprávnení,
    • autentifikáciu administrátorov,
    • oddelenie zákazníckych účtov,
    • sieťovú segmentáciu,
    • firewallové pravidlá,
    • ochranu pred neoprávneným prístupom,
    • logovanie bezpečnostne významných udalostí,
    • monitoring,
    • aktualizáciu systémového softvéru spravovaného WebHouse,
    • antimalvérové alebo antispamové mechanizmy tam, kde sú súčasťou služby,
    • fyzickú ochranu infraštruktúry,
    • zálohovanie v rozsahu príslušnej služby,
    • opatrenia na obnovu dostupnosti,
    • redundanciu v rozsahu technickej architektúry služby,
    • interné pravidlá riadenia prístupov.
  4. Konkrétne opatrenia sa môžu meniť spolu s vývojom technológií a bezpečnostných hrozieb, pokiaľ sa tým nezníži celková primeraná úroveň ochrany.

 

Článok 17

Bezpečnosť na strane Prevádzkovateľa

  1. Bezpečnosť spracúvania je spoločnou zodpovednosťou zmluvných strán v rozsahu ich faktickej kontroly.
  2. WebHouse zodpovedá za bezpečnostné opatrenia infraštruktúry a systémov, ktoré podľa objednanej služby spravuje.
  3. Prevádzkovateľ zodpovedá najmä za:
    • bezpečnosť svojich webových aplikácií,
    • CMS,
    • pluginy,
    • témy,
    • vlastný zdrojový kód,
    • používateľské účty,
    • heslá,
    • API kľúče,
    • FTP a SSH účty,
    • konfiguráciu vykonávanú Zákazníkom,
    • zariadenia svojich používateľov,
    • softvér, ktorý WebHouse nespravuje.
  4. Kompromitácia aplikácie Prevádzkovateľa sama osebe neznamená porušenie bezpečnostných povinností WebHouse.

 

Článok 18

Šifrovanie

  1. WebHouse môže podľa konkrétnej služby podporovať alebo používať šifrovanie dát pri prenose alebo uložení.
  2. Rozsah šifrovania závisí od technických vlastností konkrétnej služby.
  3. Prevádzkovateľ zodpovedá za používanie dostupných bezpečnostných funkcií, ktoré sú v jeho správe, napríklad TLS, šifrovania aplikácie alebo šifrovania vlastných dát.
  4. Ak Prevádzkovateľ vyžaduje šifrovanie, pri ktorom WebHouse nemá technickú možnosť údaje dešifrovať, musí ho zabezpečiť na aplikačnej úrovni alebo prostredníctvom vhodnej služby.

 

Článok 19

Zálohovanie a obnova

  1. Ak príslušná služba zahŕňa zálohovanie, WebHouse vykonáva zálohovanie podľa technických parametrov a podmienok tejto služby.
  2. Zálohovanie nie je automaticky súčasťou každej služby.
  3. Podmienky zálohovania, retenčné obdobia a možnosti obnovy môžu byť upravené samostatným dokumentom.
  4. Prevádzkovateľ je povinný posúdiť, či poskytovaný rozsah zálohovania zodpovedá jeho požiadavkám a rizikám spracúvania.

 

Článok 20

Porušenie ochrany osobných údajov

  1. Ak WebHouse zistí porušenie ochrany osobných údajov týkajúce sa údajov spracúvaných v mene Prevádzkovateľa, oznámi túto skutočnosť Prevádzkovateľovi bez zbytočného odkladu po tom, ako sa o porušení dozvie a zistí, že sa týka údajov Prevádzkovateľa.
  2. Oznámenie bude podľa dostupných informácií obsahovať najmä:
    • opis povahy incidentu,
    • známe alebo pravdepodobné kategórie dotknutých údajov,
    • dostupné informácie o rozsahu incidentu,
    • známe alebo pravdepodobné následky,
    • opatrenia prijaté alebo navrhované WebHouse,
    • kontaktné údaje na ďalšiu komunikáciu.
  3. Ak nie je možné poskytnúť všetky informácie súčasne, WebHouse ich môže poskytovať postupne bez ďalšieho neodôvodneného odkladu.
  4. Oznámenie incidentu zo strany WebHouse nepredstavuje uznanie zodpovednosti alebo zavinenia.
  5. Prevádzkovateľ zodpovedá za posúdenie, či je incident potrebné oznámiť dozornému orgánu alebo dotknutým osobám.

 

Článok 21

Incident vzniknutý na strane Prevádzkovateľa

  1. Ak bezpečnostný incident vznikne v aplikácii alebo systéme spravovanom Prevádzkovateľom, WebHouse mu podľa charakteru služby poskytne primeranú súčinnosť.
  2. WebHouse môže najmä:
    • poskytnúť dostupné logy,
    • identifikovať dotknutú službu,
    • obnoviť dáta zo zálohy, ak je dostupná,
    • izolovať službu,
    • vykonať ochranné opatrenie.
  3. Rozsiahle forenzné vyšetrovanie, analýza aplikácie alebo odstránenie malvéru nemusí byť súčasťou štandardnej služby a môže podliehať osobitnej dohode alebo poplatku.

 

Článok 22

Práva dotknutých osôb

  1. Prevádzkovateľ zodpovedá za vybavovanie žiadostí dotknutých osôb.
  2. WebHouse nebude odpovedať dotknutej osobe namiesto Prevádzkovateľa, pokiaľ mu taká povinnosť nevyplýva z právneho predpisu.
  3. Ak WebHouse dostane žiadosť dotknutej osoby týkajúcu sa údajov spracúvaných výlučne v mene Prevádzkovateľa, môže ju:
    • postúpiť Prevádzkovateľovi,
    • alebo dotknutú osobu odkázať na Prevádzkovateľa.
  4. WebHouse poskytne Prevádzkovateľovi primeranú technickú súčinnosť pri vybavovaní práv podľa GDPR, ak ich Prevádzkovateľ nedokáže primerane vykonať vlastnými prostriedkami.
  5. Súčinnosť môže zahŕňať najmä podporu pri:

    • prístupe k údajom,
    • oprave,
    • vymazaní,
    • obmedzení spracúvania,
    • prenosnosti,

    pokiaľ to technický charakter služby umožňuje.

 

Článok 23

Rozsah pomoci pri právach dotknutých osôb

  1. Ak má Prevádzkovateľ priamy prístup k svojim údajom a môže požadovaný úkon vykonať sám, vykoná ho vlastnými prostriedkami.
  2. WebHouse nie je povinný namiesto Prevádzkovateľa manuálne vyhľadávať údaje v jeho:

    • databázach,
    • e-mailových schránkach,
    • webových aplikáciách,
    • súboroch,

    ak má Prevádzkovateľ technickú možnosť tento úkon vykonať sám.

  3. Mimoriadne práce nad rámec bežnej funkčnosti služby môžu byť spoplatnené, ak sú zákonom prípustné a boli s Prevádzkovateľom dohodnuté.

 

Článok 24

DPIA a predchádzajúca konzultácia

  1. WebHouse poskytne Prevádzkovateľovi primeranú súčinnosť pri plnení povinností týkajúcich sa:

    • posúdenia vplyvu na ochranu osobných údajov,
    • predchádzajúcej konzultácie s dozorným orgánom,

    s prihliadnutím na povahu spracúvania a informácie, ktoré má WebHouse k dispozícii.

  2. Prevádzkovateľ zodpovedá za určenie, či je DPIA alebo predchádzajúca konzultácia potrebná.
  3. WebHouse nie je povinný vykonávať DPIA za Prevádzkovateľa.

 

Článok 25

Záznamy a preukazovanie súladu

  1. WebHouse vedie záznamy o kategóriách činností spracúvania vykonávaných v mene prevádzkovateľov v rozsahu požadovanom GDPR.
  2. WebHouse poskytne Prevádzkovateľovi informácie potrebné na preukázanie splnenia povinností podľa článku 28 GDPR v primeranom rozsahu.
  3. WebHouse nie je povinný poskytovať informácie:
    • predstavujúce obchodné tajomstvo nesúvisiace s predmetom auditu,
    • týkajúce sa iných zákazníkov,
    • ktorých sprístupnenie by mohlo ohroziť bezpečnosť infraštruktúry,
    • ktorých poskytnutie by bolo v rozpore s právnym predpisom.

 

Článok 26

Ďalší sprostredkovatelia

  1. Prevádzkovateľ udeľuje WebHouse všeobecné písomné povolenie zapájať do spracúvania ďalších sprostredkovateľov (ďalej len „Subprocesori“), ak sú potrební na poskytovanie služby.
  2. WebHouse zabezpečí, aby Subprocesor bol zmluvne viazaný povinnosťami ochrany osobných údajov poskytujúcimi najmenej takú úroveň ochrany, akú vyžaduje článok 28 GDPR v rozsahu služieb, ktoré Subprocesor poskytuje.
  3. WebHouse zostáva voči Prevádzkovateľovi zodpovedný za plnenie povinností Subprocesora v rozsahu vyžadovanom GDPR.

 

Článok 27

Zoznam Subprocesorov

  1. WebHouse vedie aktuálny zoznam kategórií alebo konkrétnych Subprocesorov používaných na spracúvanie osobných údajov v mene Zákazníkov.
  2. Zoznam môže byť zverejnený:
    • na webovom sídle WebHouse,
    • v zákazníckom systéme,
    • alebo poskytnutý na vyžiadanie.
  3. Zoznam môže obsahovať najmä:
    • názov Subprocesora,
    • účel jeho zapojenia,
    • miesto spracúvania alebo relevantnú krajinu,
    • typ služby.

 

Článok XXVIII

Zmena Subprocesora

  1. Pri všeobecnom povolení podľa tohto DPA WebHouse informuje Prevádzkovateľa o plánovanom pridaní alebo nahradení Subprocesora spôsobom umožňujúcim Prevádzkovateľovi namietať proti zmene.
  2. Informácia môže byť poskytnutá najmä:
    • zverejnením oznámenia,
    • e-mailom,
    • prostredníctvom zákazníckeho centra.
  3. Prevádzkovateľ môže proti novému Subprocesorovi namietať z objektívnych dôvodov týkajúcich sa ochrany osobných údajov.
  4. Námietka musí byť odôvodnená.
  5. Ak nie je možné nájsť primerané riešenie bez neprimeraných nákladov alebo technických zásahov, môže byť riešením ukončenie tej časti služby, ktorá využitie daného Subprocesora vyžaduje, v súlade so zmluvnými podmienkami a právnymi predpismi.

 

Článok 29

Spracúvanie v EHP

  1. WebHouse podľa technickej architektúry jednotlivých služieb spracúva osobné údaje najmä v Európskom hospodárskom priestore, ak pri konkrétnej službe nie je uvedené inak.
  2. Umiestnenie dátových centier alebo jednotlivých systémov môže byť uvedené v špecifikácii služby alebo zozname Subprocesorov.
  3. Samotný vzdialený prístup k systému z tretej krajiny môže za určitých okolností predstavovať prenos osobných údajov a WebHouse ho posudzuje podľa príslušných pravidiel GDPR.

 

Článok 30

Prenosy do tretích krajín

  1. WebHouse nebude prenášať osobné údaje spracúvané v mene Prevádzkovateľa do tretej krajiny alebo medzinárodnej organizácii bez zabezpečenia podmienok kapitoly V GDPR.
  2. Prenos môže byť založený najmä na:
    • rozhodnutí Európskej komisie o primeranosti,
    • štandardných zmluvných doložkách,
    • inom právne prípustnom mechanizme.
  3. Ak sú na prenos potrebné doplnkové opatrenia, WebHouse ich prijme v rozsahu svojej zodpovednosti a technických možností.
  4. Zoznam Subprocesorov môže obsahovať informáciu o použitom mechanizme medzinárodného prenosu.

 

Článok 31

Príkazy orgánov verejnej moci

  1. WebHouse poskytne osobné údaje orgánu verejnej moci iba vtedy, ak je na to právne povinný alebo oprávnený.
  2. WebHouse posúdi požiadavku v rozsahu, ktorý od neho možno primerane požadovať.
  3. Ak právny predpis nezakazuje informovanie Prevádzkovateľa, WebHouse ho môže informovať o požiadavke týkajúcej sa jeho údajov.
  4. WebHouse nie je povinný odporovať zákonnému a vykonateľnému rozhodnutiu oprávneného orgánu.

 

Článok 32

Audit

  1. Prevádzkovateľ má právo overiť plnenie povinností WebHouse podľa článku 28 GDPR.
  2. Prednostným spôsobom auditu je poskytnutie:
    • relevantnej dokumentácie,
    • bezpečnostných informácií,
    • výsledkov nezávislých auditov alebo certifikácií, ak sú k dispozícii,
    • odpovedí na primeraný bezpečnostný dotazník.
  3. Fyzický alebo individuálny audit infraštruktúry sa vykoná, ak predchádzajúce podklady nie sú objektívne dostatočné na preukázanie súladu a audit je primeraný riziku spracúvania.
  4. Audit nesmie:
    • ohroziť bezpečnosť infraštruktúry,
    • zasahovať do údajov iných zákazníkov,
    • neprimerane narúšať prevádzku,
    • sprístupniť informácie, ku ktorým Prevádzkovateľ nemá oprávnenie.

 

Článok 33

Podmienky individuálneho auditu

  1. Ak nejde o urgentný audit vyvolaný závažným incidentom alebo požiadavkou dozorného orgánu, Prevádzkovateľ oznámi požiadavku na audit v primeranom predstihu.
  2. Strany dohodnú:
    • rozsah,
    • termín,
    • miesto,
    • spôsob auditu,
    • osoby vykonávajúce audit.
  3. Audítor musí byť viazaný primeranou povinnosťou mlčanlivosti.
  4. Audit sa obmedzí na systémy a procesy relevantné pre spracúvanie údajov príslušného Prevádzkovateľa.
  5. Ak audit vyžaduje neprimerané mimoriadne kapacity WebHouse nad rámec jeho zákonných povinností, strany sa môžu dohodnúť na úhrade primeraných nákladov, pokiaľ to právne predpisy umožňujú.

 

Článok 34

Audity dozorného orgánu

  1. Obmedzenia individuálneho auditu podľa predchádzajúcich článkov neobmedzujú zákonné právomoci príslušného dozorného orgánu.
  2. WebHouse poskytne dozornému orgánu súčinnosť v rozsahu vyžadovanom právnymi predpismi.

 

Článok 35

Zmeny služby a technických opatrení

  1. WebHouse môže meniť technickú architektúru služby, použité technológie a bezpečnostné opatrenia.
  2. Zmeny nesmú viesť k tomu, aby služba prestala poskytovať primeranú úroveň ochrany vyžadovanú GDPR a zmluvou.
  3. WebHouse nie je povinný zachovávať konkrétnu technológiu, softvérovú verziu alebo technické riešenie iba preto, že existovalo v čase uzatvorenia zmluvy.

 

Článok 36

Prenositeľnosť a export dát pri ukončení služby

  1. Prevádzkovateľ zodpovedá za export alebo stiahnutie svojich dát pred ukončením služby.
  2. WebHouse poskytne dostupné štandardné mechanizmy exportu alebo prístupu podľa technických možností služby.
  3. Ak Prevádzkovateľ požaduje individuálny export, ktorý nie je súčasťou štandardných funkcií služby, môže ísť o osobitne spoplatnenú technickú službu.

 

Článok 37

Vymazanie alebo vrátenie údajov po skončení služby

  1. Po skončení poskytovania služieb WebHouse podľa voľby Prevádzkovateľa a technických možností služby osobné údaje:

    • vráti Prevádzkovateľovi,
    • umožní ich export,
    • alebo ich odstráni,

    pokiaľ právny predpis nevyžaduje ich ďalšie uchovávanie.

  2. Pri bežnej hostingovej službe sa za vrátenie údajov považuje najmä možnosť Prevádzkovateľa stiahnuť alebo exportovať údaje pred ukončením alebo v rámci dohodnutého obdobia po ukončení služby.
  3. WebHouse nie je povinný uchovávať aktívne údaje po uplynutí retenčnej lehoty určenej pre danú službu.

 

Článok 38

Údaje v zálohách po ukončení služby

  1. Vymazanie údajov z aktívnych systémov nemusí znamenať ich okamžité fyzické odstránenie zo všetkých existujúcich záloh.
  2. Údaje v zálohách môžu zostať uchované do uplynutia štandardného retenčného cyklu.
  3. Počas tohto obdobia:

    • nebudú používané na iné účely,
    • zostanú primerane chránené,
    • budú odstránené postupným prepísaním alebo zánikom príslušnej zálohy,

    pokiaľ ich ďalšie uchovávanie nevyžaduje právny predpis.

  4. WebHouse nie je povinný upravovať jednotlivé historické zálohy iba na účely okamžitého odstránenia jednotlivého súboru alebo záznamu, ak by takýto zásah nebol technicky primeraný a údaje zostávajú oddelené od bežného používania.

 

Článok 39

Obnovenie údajov zo zálohy

  1. Ak sú po ukončení služby alebo po vymazaní určitých údajov obnovené staršie zálohy z technického dôvodu, WebHouse prijme primerané opatrenia, aby údaje, ktoré mali byť vymazané, neboli následne neoprávnene používané.
  2. Obnova systémovej zálohy sama osebe nemení účel spracúvania ani retenčné pravidlá.

 

Článok 40

Vrátenie alebo vymazanie na pokyn Prevádzkovateľa

  1. Ak Prevádzkovateľ požaduje pred skončením služby vymazanie konkrétnych údajov, vykoná vymazanie prednostne prostredníctvom dostupných administratívnych nástrojov.
  2. Ak nemá technickú možnosť požadovaný úkon vykonať, môže požiadať WebHouse o súčinnosť.
  3. WebHouse vykoná požiadavku v rozsahu, v akom je:
    • technicky realizovateľná,
    • primeraná,
    • v súlade s právnymi povinnosťami,
    • možné jednoznačne identifikovať dotknuté údaje.

 

Článok 41

Nezákonné pokyny

  1. WebHouse nie je povinný vykonať pokyn, ktorý je zjavne v rozpore s GDPR alebo iným záväzným právnym predpisom.
  2. V takom prípade môže WebHouse vykonanie pokynu pozastaviť do jeho vysvetlenia alebo zmeny.
  3. Ak Prevádzkovateľ trvá na nezákonnom spracúvaní, WebHouse môže postupovať podľa Všeobecných obchodných podmienok vrátane ukončenia dotknutej služby, ak sú na to splnené podmienky.

 

Článok 42

Obsah dát Prevádzkovateľa

  1. WebHouse neurčuje konkrétny obsah údajov ukladaných Prevádzkovateľom.
  2. Prevádzkovateľ je povinný zabezpečiť, aby používaním služby:
    • neporušoval GDPR,
    • neporušoval práva dotknutých osôb,
    • neukladal údaje bez potrebného právneho základu,
    • neporušoval iné právne predpisy.
  3. WebHouse nie je povinný preventívne kontrolovať zákonnosť jednotlivých databáz, e-mailov, súborov alebo iného obsahu Zákazníka.

 

Článok 43

Technická podpora a prístup k údajom

  1. Pri riešení technickej požiadavky môže byť potrebné, aby oprávnený pracovník WebHouse získal obmedzený prístup k údajom Prevádzkovateľa.
  2. Prístup sa vykoná iba v rozsahu primeranom účelu technického zásahu.
  3. Prevádzkovateľ by nemal WebHouse poskytovať väčší rozsah dát alebo prístupov, než je potrebné.
  4. Ak možno problém vyriešiť bez prístupu k obsahu osobných údajov, WebHouse takýto postup uprednostní, ak je primerane uskutočniteľný.

 

Článok 44

Migračné služby

  1. Ak WebHouse vykonáva migráciu údajov, spracúva ich počas migrácie v mene Prevádzkovateľa.
  2. Migrácia môže zahŕňať:
    • vytvorenie dočasnej kópie,
    • prenos,
    • konverziu technického formátu,
    • overenie integrity prenosu,
    • dočasné uloženie.
  3. Dočasné pracovné kópie budú odstránené po skončení migrácie podľa bežných technických postupov, ak nie je potrebné ich ďalšie uchovanie.

 

Článok 45

Logy a prevádzkové údaje

  1. Pri poskytovaní služby vznikajú technické a bezpečnostné logy.
  2. WebHouse môže časť týchto údajov spracúvať:

    • ako Sprostredkovateľ v mene Prevádzkovateľa,
    • alebo ako samostatný Prevádzkovateľ na účely bezpečnosti, správy infraštruktúry a plnenia zákonných povinností,

    podľa účelu konkrétneho spracúvania.

  3. Toto rozdielne právne postavenie sa posudzuje podľa skutočného účelu spracúvania príslušných údajov.

 

Článok 46

Automatizované bezpečnostné mechanizmy

  1. WebHouse môže používať automatizované systémy na:
    • detekciu útokov,
    • blokovanie škodlivej komunikácie,
    • detekciu malvéru,
    • antispamovú ochranu,
    • monitoring výkonu,
    • ochranu infraštruktúry.
  2. Takéto systémy môžu automatizovane spracovať určité technické alebo obsahové údaje v rozsahu nevyhnutnom na poskytovanie a ochranu služby.
  3. Podmienky takýchto zásahov môžu byť bližšie upravené bezpečnostnými a prevádzkovými pravidlami WebHouse.

 

Článok 47

Kontaktné osoby

  1. Prevádzkovateľ zabezpečí, aby WebHouse mal aktuálne kontaktné údaje osoby oprávnenej komunikovať vo veciach ochrany osobných údajov.
  2. Oznámenia podľa tohto DPA môžu byť doručované na kontaktné údaje evidované v zákazníckom účte.
  3. Prevádzkovateľ zodpovedá za ich aktuálnosť.

 

Článok 48

Zodpovednosť

  1. Každá zo zmluvných strán zodpovedá za plnenie povinností, ktoré jej vyplývajú z GDPR, tohto DPA a ďalších príslušných právnych predpisov.
  2. WebHouse nezodpovedá za porušenie GDPR spôsobené výlučne:
    • nezákonnými pokynmi Prevádzkovateľa,
    • obsahom vloženým Prevádzkovateľom,
    • nesprávnou konfiguráciou Prevádzkovateľa,
    • nedostatočným zabezpečením aplikácie spravovanej Prevádzkovateľom,
    • porušením povinnosti Prevádzkovateľa.
  3. Tým nie je dotknutá zodpovednosť WebHouse za jeho vlastné povinnosti podľa GDPR.
  4. Zmluvné limity zodpovednosti sa uplatňujú iba v rozsahu dovolenom právnymi predpismi.

 

Článok 49

Trvanie DPA

  1. DPA je účinné počas obdobia, v ktorom WebHouse spracúva osobné údaje v mene Prevádzkovateľa.
  2. Ustanovenia, ktoré majú podľa svojej povahy pretrvávať aj po skončení služby, zostávajú účinné najmä vo vzťahu k:
    • mlčanlivosti,
    • bezpečnosti zostávajúcich údajov,
    • vymazaniu údajov,
    • auditom už vykonaného spracúvania,
    • zodpovednosti.

 

Článok 50

Zmeny DPA

  1. WebHouse môže DPA primerane aktualizovať najmä z dôvodu:
    • zmeny právnych predpisov,
    • rozhodovacej alebo metodickej praxe dozorných orgánov,
    • zmeny technickej architektúry,
    • zmeny Subprocesorov,
    • zmeny poskytovaných služieb,
    • zavedenia nových bezpečnostných opatrení.
  2. Podstatné zmeny sa oznamujú spôsobom určeným vo Všeobecných obchodných podmienkach.
  3. Zmena DPA nesmie viesť k zníženiu povinnej úrovne ochrany vyžadovanej GDPR.

 

Článok 51

Prednosť kogentných právnych predpisov

  1. Ak je niektoré ustanovenie DPA v rozpore s kogentným ustanovením GDPR alebo iného záväzného právneho predpisu, použije sa príslušný právny predpis.
  2. Neplatnosť alebo nevykonateľnosť jedného ustanovenia nemá vplyv na ostatné ustanovenia DPA.

 

Článok 52

Záverečné ustanovenia

  1. Toto DPA predstavuje dohodu o spracúvaní osobných údajov podľa článku 28 GDPR medzi WebHouse ako Sprostredkovateľom a Zákazníkom ako Prevádzkovateľom v rozsahu, v ktorom WebHouse spracúva osobné údaje v jeho mene.
  2. Na vzťah zmluvných strán sa použije právo Slovenskej republiky a priamo uplatniteľné právo Európskej únie.
  3. DPA je možné uzatvoriť ako súčasť elektronicky uzatváranej zmluvy o poskytovaní služby.
  4. Prevádzkovateľ nie je povinný uzatvárať s WebHouse individuálnu sprostredkovateľskú zmluvu, ak toto DPA dostatočne upravuje príslušné spracúvanie a osobitná dohoda nie je potrebná vzhľadom na charakter služby.
  5. Individuálna DPA môže byť uzatvorená najmä pri:
    • individuálnych enterprise službách,
    • osobitnom bezpečnostnom režime,
    • individuálnom SLA,
    • spracúvaní vyžadujúcom špecifické podmienky.
  6. Individuálna DPA má v rozsahu výslovne dohodnutých odchýlok prednosť pred týmto dokumentom.

     


PRÍLOHA č. 1

Opis spracúvania

 

Prevádzkovateľ

Zákazník využívajúci službu WebHouse, ktorý určuje účel a prostriedky spracúvania osobných údajov.

Sprostredkovateľ

WebHouse, s.r.o.

Predmet spracúvania

Poskytovanie hostingových, e-mailových, databázových, serverových, cloudových, zálohovacích, migračných alebo súvisiacich technických služieb podľa objednávky Prevádzkovateľa.

Doba spracúvania

Počas poskytovania príslušnej služby a následne počas technicky nevyhnutných retenčných období.

Povaha spracúvania

Najmä uloženie, prenos, sprístupnenie technickým systémom, zálohovanie, obnova, administrácia, migrácia a vymazanie.

Účel

Poskytovanie objednanej technickej služby Prevádzkovateľovi.

Kategórie dotknutých osôb

Všetky kategórie fyzických osôb, ktorých údaje Prevádzkovateľ prostredníctvom služby spracúva, najmä jeho zákazníci, používatelia, zamestnanci, obchodní partneri a osoby komunikujúce prostredníctvom jeho systémov.

Typy osobných údajov

Akékoľvek osobné údaje vložené alebo spracúvané Prevádzkovateľom prostredníctvom služby, vrátane údajov uvedených v článku IX DPA.

Osobitné kategórie údajov

Môžu byť technicky spracúvané, ak ich do služby vloží Prevádzkovateľ; Prevádzkovateľ zodpovedá za zákonnosť a primeranosť takéhoto spracúvania.


PRÍLOHA č. 2

Základné technické a organizačné opatrenia

WebHouse uplatňuje podľa charakteru konkrétnej služby a primerane identifikovaným rizikám najmä tieto kategórie opatrení:

1. Riadenie prístupov

  • individuálne používateľské účty,
  • riadenie administrátorských oprávnení,
  • princíp minimálnych oprávnení,
  • odoberanie prístupov po zániku oprávnenia,
  • zvýšená ochrana privilegovaných účtov.

2. Ochrana infraštruktúry

  • sieťová segmentácia,
  • firewallové mechanizmy,
  • ochrana administratívnych rozhraní,
  • monitoring infraštruktúry,
  • bezpečnostné aktualizácie spravovaných systémov,
  • ochrana pred bežnými sieťovými útokmi.

3. Oddelenie zákazníkov

  • logické oddelenie zákazníckych účtov,
  • prístupové mechanizmy zabraňujúce štandardnému prístupu jedného zákazníka k dátam iného zákazníka,
  • oddelenie oprávnení podľa poskytovanej služby.

4. Dostupnosť a odolnosť

  • monitoring kritických služieb,
  • redundancia vybraných prvkov infraštruktúry,
  • záložné napájanie podľa použitej infraštruktúry,
  • postupy obnovy,
  • zálohovanie tam, kde je súčasťou služby.

5. Logovanie a dohľad

  • technické logovanie relevantných udalostí,
  • monitoring bezpečnostných a prevádzkových udalostí,
  • uchovávanie vybraných logov počas primeranej doby.

6. Fyzická bezpečnosť

  • kontrolovaný fyzický prístup k infraštruktúre,
  • umiestnenie serverov v priestoroch s primeranými fyzickými a prevádzkovými bezpečnostnými opatreniami.

7. Personálna bezpečnosť

  • povinnosť mlčanlivosti,
  • prideľovanie prístupov podľa pracovnej potreby,
  • interné bezpečnostné pravidlá,
  • odoberanie oprávnení po skončení pracovného alebo obdobného vzťahu.

8. Riadenie incidentov

  • detekcia a evidencia bezpečnostných incidentov,
  • eskalačné mechanizmy,
  • izolácia dotknutých systémov podľa potreby,
  • proces komunikácie relevantných incidentov Prevádzkovateľovi.

9. Životný cyklus systémov

  • priebežná údržba,
  • bezpečnostné aktualizácie systémov spravovaných WebHouse,
  • riadené zmeny infraštruktúry,
  • vyradenie nepodporovaných technológií podľa prevádzkových pravidiel.

10. Mazanie a vyradenie dát

  • odstránenie aktívnych dát po skončení služby podľa retenčných pravidiel,
  • postupné odstránenie historických záloh,
  • primerané postupy pri vyradení úložných médií.

Konkrétne bezpečnostné opatrenia sa môžu líšiť podľa druhu služby a jej technickej architektúry. Tento zoznam predstavuje kategórie opatrení, nie záväzok používať pri každej službe všetky uvedené technológie.


PRÍLOHA č. 3

Ďalší sprostredkovatelia

Aktuálny zoznam Subprocesorov WebHouse je zverejnený na: https://www.webhouse.sk

alebo je dostupný na vyžiadanie.

Zoznam obsahuje podľa potreby:

  • názov Subprocesora,
  • účel spracúvania,
  • kategóriu služby,
  • krajinu alebo región spracúvania,
  • informáciu o prípadnom prenose mimo EHP a jeho právnom mechanizme.