01Smluvní strany a role
Správce: klient uvedený v klientském účtu, v nabídce nebo v podepsané listinné verzi (dále „správce“). Zpracovatel: LISTIFY s.r.o., IČ: 04198042, se sídlem Rybná 716/24, Staré Město, 110 00 Praha 1, zapsaná v obchodním rejstříku u Městského soudu v Praze, oddíl C, vložka 243995 (dále „Listify“).
Smlouva se uzavírá podle čl. 28 odst. 3 nařízení (EU) 2016/679 (dále „GDPR“) a zákona č. 110/2019 Sb., o zpracování osobních údajů. Pojmy mají význam podle GDPR (zejména osobní údaj, zpracování, správce, zpracovatel, porušení zabezpečení).
02Předmět, povaha a účel zpracování
Listify zpracovává osobní údaje jménem správce jen v rozsahu nezbytném pro plnění zakázek a průběžných služeb podle přijatých nabídek. Povaha zpracování zahrnuje zejména:
- vývoj, testování a nasazení webů, e-shopů, aplikací a systémů,
- správu a provoz na infrastruktuře klienta nebo u poskytovatele, kterého klient zvolil, zálohování, dohled a bezpečnostní aktualizace,
- podporu a řešení požadavků, včetně přístupu k datům při opravě chyb,
- import a migraci dat, napojení na další systémy správce,
- nastavení měření a marketingových nástrojů v rozsahu zakázky.
03Doba zpracování
Zpracování trvá po dobu poskytování služeb podle přijatých nabídek a dále jen po dobu potřebnou k vrácení nebo výmazu údajů podle článku o ukončení.
04Kategorie subjektů a údajů
Konkrétní rozsah vyplývá ze zakázky a může ho správce upřesnit v nabídce nebo v klientském účtu. Typicky jde o:
- subjekty údajů: zákazníci, uživatelé, návštěvníci webu, zájemci, odběratelé obchodních sdělení, obchodní partneři a zaměstnanci správce,
- identifikační a kontaktní údaje, doručovací a fakturační údaje,
- údaje o objednávkách, platbách (bez úplných čísel platebních karet), smlouvách a komunikaci,
- přihlašovací údaje v zašifrované podobě a údaje o účtech uživatelů,
- technické a provozní údaje: IP adresy, identifikátory zařízení, cookies, logy a údaje o chování na webu.
Zvláštní kategorie údajů (například o zdraví) a údaje o dětech Listify zpracovává jen tehdy, pokud to správce předem výslovně uvede a strany sjednají doplňující opatření.
05Pokyny správce
Listify zpracovává údaje jen na základě doložených pokynů správce, a to i pokud jde o předání do třetích zemí. Doloženými pokyny jsou tato smlouva, přijaté nabídky a jejich specifikace, konfigurace služeb a požadavky zadané v klientském účtu nebo e-mailem osobou oprávněnou za správce jednat.
Pokud je pokyn podle názoru Listify v rozporu s GDPR nebo jiným předpisem, Listify na to správce bez odkladu upozorní a do vyjasnění ho nemusí provést. Pokud Listify zpracování ukládá právní předpis, informuje o tom správce předem, ledaže to předpis zakazuje.
06Povinnosti správce
Správce odpovídá za to, že:
- má ke zpracování platný právní základ a zpracování je v souladu s GDPR,
- subjekty údajů řádně informoval, případně získal jejich souhlas (včetně souhlasu s cookies),
- jeho pokyny jsou v souladu s právem a údaje, které Listify předá, jsou přesné a získané oprávněně,
- Listify včas oznámí změny, které mají vliv na zpracování (nové kategorie údajů, nové účely, požadavky dozorového úřadu).
07Mlčenlivost a oprávněné osoby
K osobním údajům mají přístup jen pracovníci a subdodavatelé Listify, kteří je potřebují k plnění, jsou poučeni o ochraně osobních údajů a zavázáni mlčenlivostí. Mlčenlivost trvá i po skončení smlouvy a pracovního nebo jiného vztahu.
08Zabezpečení
Listify přijímá technická a organizační opatření podle čl. 32 GDPR, která odpovídají povaze údajů a riziku. Opatření průběžně vyhodnocuje a zlepšuje. Jde zejména o:
- šifrovaný přenos (HTTPS/TLS) a šifrování záloh a citlivých údajů při uložení,
- řízení přístupů podle rolí a principu nejmenších oprávnění, dvoufázové ověření, pravidelnou revizi přístupů a odebrání přístupu při odchodu pracovníka,
- produkční data a databáze jsou uložena u poskytovatelů Vercel Inc. (hosting aplikací) a Neon Inc. (databáze PostgreSQL), pro klienty z ČR a SR primárně v regionu Frankfurt (Německo, EU), u projektů pro jiné země v regionu nejblíže jejich uživatelům, zpravidla na účtu správce; umístění mimo EU jen se souhlasem správce podle článku Předávání mimo EU; Listify k nim přistupuje jen v rozsahu zakázky,
- zálohy databáze zajišťuje Neon automaticky s možností obnovy k libovolnému okamžiku v rámci nastavené doby uchování,
- pravidelné zálohy uložené odděleně, testování obnovy a plán obnovy provozu,
- bezpečnostní aktualizace, dohled nad dostupností a zranitelnostmi a logování přístupů v rozsahu sjednané správy,
- oddělení testovacích a produkčních prostředí; na testovacích prostředích používáme anonymizovaná nebo smyšlená data, pokud to lze,
- zabezpečená pracovní zařízení (šifrované disky, zámek obrazovky, správce hesel).
09Nástroje umělé inteligence
Osobní údaje správce Listify nevkládá do nástrojů umělé inteligence, které by je mohly použít k trénování modelů nebo zpřístupnit dalším osobám. AI nástroje s osobními údaji používá jen v nastavení, které to vylučuje, a jen pokud je to pro zakázku potřeba; takový nástroj je pak dalším zpracovatelem podle této smlouvy.
10Další zpracovatelé
Správce uděluje obecné povolení k zapojení dalších zpracovatelů. Ke dni účinnosti této smlouvy to jsou:
- Vercel Inc.: hosting webů, aplikací a klientského účtu a úložiště souborů (Vercel Blob), data v EU (Frankfurt), EU-U.S. Data Privacy Framework.
- Neon Inc.: databáze PostgreSQL a jejich zálohy, data v EU (Frankfurt), EU-U.S. Data Privacy Framework.
- Functional Software, Inc. (služba Sentry): hlášení chyb aplikací, data v EU.
- Plus Five Five, Inc. (služba Resend): odesílání e-mailů, zpracování v USA na základě EU-U.S. Data Privacy Framework a standardních smluvních doložek.
- OpenAI (ChatGPT), Anthropic (Claude) a GitHub (Copilot): nástroje umělé inteligence ve firemních verzích, které data nepoužívají k trénování modelů, zpracování v USA na základě EU-U.S. Data Privacy Framework a standardních smluvních doložek.
Vercel a Neon jsou dalšími zpracovateli jen tam, kde účet u nich vede Listify (klientský účet a menší projekty podle nabídky). Pokud je účet veden na správce, má správce s poskytovatelem smlouvu přímo. Aktuální seznam je vždy také v klientském účtu.
Zapojení nebo výměnu dalšího zpracovatele Listify oznámí v klientském účtu nejméně 30 dní předem. Správce může do 14 dní vznést odůvodněnou námitku; strany pak hledají řešení, a pokud se nedohodnou, může správce dotčenou službu bez sankce vypovědět.
Listify zavazuje další zpracovatele smlouvou se stejnými povinnostmi ochrany osobních údajů, jaké stanoví tato smlouva, a odpovídá za ně, jako by zpracovávalo samo.
11Předávání mimo EU
Osobní údaje ukládáme primárně v EU. Služby, které zpracovávají údaje i v USA (odesílání e-mailů a nástroje umělé inteligence), používáme jen na základě rozhodnutí Evropské komise o odpovídající ochraně (EU-U.S. Data Privacy Framework) nebo standardních smluvních doložek Evropské komise, případně s doplňujícími opatřeními. Databáze a soubory správce ukládáme mimo EU jen s jeho předchozím souhlasem.
12Práva subjektů údajů
Listify pomáhá správci vhodnými technickými a organizačními opatřeními vyřizovat žádosti subjektů údajů (přístup, oprava, výmaz, omezení zpracování, přenositelnost, námitka), obvykle do 5 pracovních dnů od požadavku správce. Žádost, která přijde přímo Listify, předá správci bez odkladu a sama na ni věcně neodpovídá, pokud ji k tomu správce nepověří.
13Součinnost při plnění povinností správce
Listify poskytne správci s ohledem na povahu zpracování a dostupné informace součinnost při zajištění bezpečnosti, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultaci s příslušným dozorovým úřadem (čl. 32 až 36 GDPR).
Součinnost nad rámec běžného provozu (například rozsáhlé exporty, posouzení vlivu nebo mimořádné audity) účtuje Listify podle hodinové sazby uvedené v nabídce po předchozím odsouhlasení odhadu. Součinnost vyvolanou porušením povinností Listify neúčtuje.
14Porušení zabezpečení
Listify oznámí správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 24 hodin od zjištění, telefonicky nebo e-mailem kontaktní osobě a zprávou v klientském účtu. Oznámení obsahuje, pokud jsou informace k dispozici:
- popis povahy porušení, dotčené kategorie a přibližný počet subjektů a záznamů,
- pravděpodobné důsledky,
- přijatá nebo navrhovaná opatření k řešení a zmírnění následků,
- kontakt na osobu, která u Listify porušení řeší.
Informace, které nejsou hned k dispozici, Listify doplňuje průběžně. Tím správci umožní splnit povinnost ohlásit porušení úřadu do 72 hodin a případně informovat subjekty údajů (čl. 33 a 34 GDPR). Listify samo porušení úřadu ani subjektům neoznamuje, pokud ho k tomu správce nepověří nebo mu to neukládá zákon.
15Záznamy a doložení souladu
Listify vede záznamy o činnostech zpracování prováděných pro správce podle čl. 30 odst. 2 GDPR a na požádání poskytne správci informace potřebné k doložení, že plní povinnosti podle této smlouvy a čl. 28 GDPR.
16Audit a kontrola
Správce nebo jím pověřený nezávislý auditor vázaný mlčenlivostí může provést audit nejvýše jednou za 12 měsíců, s oznámením alespoň 30 dní předem, v pracovní době a bez narušení provozu a bezpečnosti ostatních klientů. Přednostně se audit provádí formou dotazníku a doložení dokumentace a certifikací.
Náklady auditu nese správce; Listify účtuje svůj čas podle hodinové sazby uvedené v nabídce. Pokud audit odhalí podstatné porušení této smlouvy, nese náklady Listify a zjednání nápravy je bezplatné. Mimořádný audit je možný po porušení zabezpečení nebo na žádost dozorového úřadu. Kontrola ze strany dozorového úřadu tím není omezena.
17Ukončení, vrácení a výmaz
Po skončení poskytování služeb Listify podle volby správce údaje vrátí ve strojově čitelném formátu, nebo je smaže, nejpozději do 60 dní. Pokud se správce nevyjádří do 30 dní od skončení, Listify údaje smaže. Kopie v zálohách se smažou rotací záloh nejpozději do 90 dní a do té doby jsou chráněny touto smlouvou a nepoužívají se.
Údaje, které musí Listify uchovat ze zákona, uchová jen po nezbytnou dobu a jen k tomuto účelu. Výmaz na požádání písemně potvrdí.
18Odpovědnost
Každá strana odpovídá za škodu, kterou způsobí porušením GDPR nebo této smlouvy, podle čl. 82 GDPR. Listify odpovídá jen tehdy, pokud nesplnilo povinnosti, které GDPR ukládá přímo zpracovatelům, nebo jednalo nad rámec či v rozporu s pokyny správce.
Omezení odpovědnosti podle obchodních podmínek Listify se uplatní v rozsahu, v jakém to právní předpisy připouštějí; neuplatní se vůči nárokům subjektů údajů. Pokuty uložené dozorovým úřadem nese ta strana, jejíž porušení k nim vedlo.
19Trvání a ukončení smlouvy
Smlouva je účinná od podpisu a trvá, dokud Listify pro správce zpracovává osobní údaje. Nelze ji vypovědět samostatně, dokud trvají služby, při nichž ke zpracování dochází. Povinnosti týkající se mlčenlivosti, vrácení a výmazu trvají i po jejím skončení.
20Uzavření smlouvy
Smlouvu lze uzavřít v klientském účtu, přijetím nabídky, jejíž je přílohou, nebo podpisem listinné či elektronicky podepsané verze. Potvrzení v klientském účtu po přihlášení osobními přístupovými údaji je podpisem ve smyslu § 561 odst. 1 občanského zákoníku a elektronickým podpisem podle nařízení eIDAS. Zaznamenáváme jméno a roli osoby, datum a čas, IP adresu, zařízení a verzi smlouvy; smlouva je trvale dostupná v klientském účtu.
Osoba, která smlouvu podepisuje, prohlašuje, že je oprávněna za správce jednat.
21Vztah k dalším dokumentům a změny
Smlouva doplňuje obchodní podmínky Listify (VOP) a přijaté nabídky a nahrazuje dřívější ujednání stran o zpracování osobních údajů. Ve věcech ochrany osobních údajů má přednost před VOP, nabídkami i Smlouvou o mlčenlivosti.
Změny oznamujeme v klientském účtu a e-mailem nejméně 30 dní předem; správce může do účinnosti změny dotčené služby bez sankce vypovědět. Změna vyžadovaná právním předpisem nebo rozhodnutím úřadu může nabýt účinnosti dříve.
22Rozhodné právo a závěrečná ustanovení
Smlouva se řídí právem České republiky a GDPR. Spory řeší soud určený podle obchodních podmínek Listify. Je-li některé ustanovení neplatné nebo neúčinné, ostatní zůstávají v platnosti a strany je nahradí ustanovením, které nejlépe odpovídá GDPR a účelu smlouvy.