Přeskočit na obsah

Zpracovatelská smlouva

Verze 0.1-draft · účinné od

Pracovní verze. Toto znění je návrhem struktury a před ostrým provozem je bude posuzovat advokát. Části označené „[DOPLNÍ PRÁVNÍK]“ zatím nejsou závazné.

Úvod a role stran

Tato smlouva o zpracování osobních údajů (dále jen „smlouva“) se uzavírá podle čl. 28 nařízení (EU) 2016/679 (GDPR). Uzavírá se v elektronické formě, kterou čl. 28 odst. 9 GDPR výslovně připouští.

SPRÁVCEM je uživatel služby (povinná osoba podle zákona č. 253/2008 Sb.), který do aplikace Avelo vkládá osobní údaje svých klientů. ZPRACOVATELEM je provozovatel služby [DOPLNÍ PRÁVNÍK] (obchodní firma, IČO, sídlo). Zpracovatel zpracovává osobní údaje jménem správce a podle jeho pokynů.

Předmět, doba, povaha a účel zpracování

Předmětem zpracování je poskytování služby Avelo. Doba zpracování odpovídá době trvání smlouvy o poskytování služby. Povahou zpracování je uchovávání a zpřístupnění údajů pro plnění povinností podle zákona č. 253/2008 Sb.; účelem je předcházení legalizaci výnosů z trestné činnosti a financování terorismu.

Typ osobních údajů

Zpracovávané osobní údaje zahrnují zejména:

  • identifikační údaje klientů podle § 5 zákona č. 253/2008 Sb. — jméno a příjmení, rodné číslo (nebo datum narození), místo narození, pohlaví, trvalý pobyt, státní občanství, údaje z průkazu totožnosti,
  • údaj o provedení prvotní identifikace klienta prostřednictvím bankovní identity — označení banky (IČO), která identifikaci provedla, a čas jejího provedení (§ 8a zákona č. 253/2008 Sb.),
  • kopii (obraz či sken) průkazu totožnosti, rozhodne-li se správce ji uchovávat (pořizování kopií dokladů podle § 8 odst. 11 zákona č. 253/2008 Sb.; v aplikaci volitelné, ve výchozím stavu vypnuté),
  • kontaktní údaje klienta předané správcem pro doručení ověřovacího odkazu — e-mailovou adresu nebo telefonní číslo,
  • údaj o politické exponovanosti klienta (PEP) a údaje o výskytu klienta na sankčních seznamech, seznamech politicky exponovaných osob a dalších kontrolních seznamech (watchlistech), včetně seznamů týkajících se trestné činnosti; v rozsahu, v němž jde o osobní údaje týkající se rozsudků v trestních věcech a trestných činů ve smyslu čl. 10 GDPR, podléhá přesný rozsah a podmínky tohoto zpracování právnímu posouzení [DOPLNÍ PRÁVNÍK],
  • údaje o majetkových poměrech a původu majetku, včetně nahraných dokladů (např. výpisy z účtů),
  • údaje o skutečných majitelích právnických osob,
  • údaje o účelu a povaze obchodu.

Kategorie subjektů údajů

Klienti správce (fyzické osoby i osoby jednající za právnické osoby), skuteční majitelé, osoby jednající jménem klienta a — v modulu školení — zaměstnanci a spolupracující osoby správce.

Povinnosti zpracovatele (čl. 28 odst. 3 GDPR)

Zpracovatel:

  • a) zpracovává osobní údaje pouze na základě doložených pokynů správce, včetně předání do třetí země (nestanoví-li jinak právo EU nebo členského státu);
  • b) zajišťuje, že osoby oprávněné zpracovávat osobní údaje jsou zavázány k mlčenlivosti;
  • c) přijímá veškerá opatření požadovaná podle čl. 32 GDPR (zabezpečení zpracování);
  • d) zapojí dalšího zpracovatele (subzpracovatele) jen za podmínek podle čl. 28 odst. 2 a 4 a informuje správce o zamýšlených změnách;
  • e) je správci nápomocen při plnění povinnosti reagovat na žádosti subjektů údajů;
  • f) je správci nápomocen při zajištění souladu s čl. 32 až 36 (zabezpečení, ohlašování porušení, posouzení vlivu);
  • g) po ukončení poskytování služby všechny osobní údaje vymaže nebo vrátí správci a vymaže existující kopie (nestanoví-li právo jinak);
  • h) poskytne správci informace potřebné k doložení souladu a umožní audity a inspekce.

Subzpracovatelé

Správce uděluje zpracovateli obecné povolení zapojit subzpracovatele uvedené v aktuálním seznamu subzpracovatelů. O zamýšlené změně (přidání či nahrazení subzpracovatele) zpracovatel správce předem informuje a poskytne mu možnost vznést námitky.

Aktuální subzpracovatelé: Vercel Inc. (výpočetní infrastruktura a souborové úložiště nahraných dokladů, region Frankfurt, EU) a Prisma Data, Inc. (databáze, region Frankfurt, EU) — oba certifikovaní ISO 27001 a SOC 2 Type II; Resend, Inc. (e-mailové služby, USA): e-maily se odesílají a jejich data ukládají v regionu EU (Irsko), případné předání osobních údajů do USA je zajištěno standardními smluvními doložkami (SCC) sjednanými ve zpracovatelské smlouvě poskytovatele; dilisense GmbH (sídlo Curych, Švýcarsko; UID CHE-406.519.053): screening sankčních seznamů, politicky exponovaných osob (PEP) a watchlistů — poskytovateli se předává jméno prověřované osoby; předání osobních údajů do Švýcarska je založeno na rozhodnutí Evropské komise o odpovídající ochraně podle čl. 45 GDPR. [DOPLNÍ PRÁVNÍK] (ověřit přesné obchodní názvy a sídla poskytovatelů pro smluvní účely; doplnit další subzpracovatele, přibudou-li). Každý subzpracovatel je vázán smlouvou poskytující stejné záruky ochrany údajů.

Bankovní identita, a.s., NENÍ subzpracovatelem: při ověření totožnosti klienta prostřednictvím služby Bank iD vystupuje jako samostatný správce osobních údajů — ověření provádí v rámci vlastní služby a na základě vlastního právního vztahu s ověřovanou osobou (a její bankou), nikoli jménem správce či zpracovatele. Předání údajů v souvislosti s tímto ověřením se proto neřídí režimem subzpracování podle této smlouvy. [DOPLNÍ PRÁVNÍK] (ověřit vymezení rolí podle smluvní dokumentace se společností Bankovní identita, a.s.).

Zabezpečení zpracování (čl. 32 GDPR)

Zpracovatel přijal technická a organizační opatření, zejména: izolaci dat mezi organizacemi, ukládání hesel pouze v podobě kryptografického otisku, podepsané přihlašovací tokeny, uchovávání nahraných dokladů mimo veřejně přístupný prostor, tamper-evidentní auditní stopu činnosti a řízení přístupu podle rolí.

Zjistí-li zpracovatel porušení zabezpečení osobních údajů (čl. 4 bod 12 GDPR), oznámí je správci bez zbytečného odkladu poté, co se o něm dozví (čl. 33 odst. 2 GDPR), a poskytne mu součinnost potřebnou ke splnění jeho vlastních povinností podle čl. 33 a 34 GDPR — zejména informace o povaze porušení, dotčených kategoriích a přibližném počtu subjektů údajů a záznamů, pravděpodobných důsledcích a o přijatých či navržených opatřeních k nápravě.

Zpracování probíhá v Evropské unii — výpočetní infrastruktura (Vercel) i databáze (Prisma Postgres) běží v regionu Frankfurt. Oba poskytovatelé drží certifikaci ISO 27001 a SOC 2 Type II. Uložená data jsou šifrována (Prisma Postgres šifruje obsah databáze při uložení i přenosu; nahrané doklady ve Vercel Blob jsou šifrovány AES-256) a zálohování databáze zajišťuje poskytovatel automaticky.

Výmaz na pokyn správce, po skončení a lhůty podle zvláštního zákona

Zpracovatel nakládá s osobními údaji pouze podle pokynů správce. Dá-li správce pokyn k výmazu údajů, zpracovatel je vymaže (čl. 28 odst. 3 písm. g) GDPR); výjimkou je situace, kdy uložení daných údajů vyžaduje přímo právo EU nebo členského státu uložené zpracovateli.

Posouzení, zda lze údaje v daném okamžiku vymazat, náleží správci. Povinnost uchovávat identifikační údaje a doklady po dobu 10 let podle § 16 zákona č. 253/2008 Sb. tíží správce jakožto povinnou osobu, nikoli zpracovatele; zpracovatel proto pokyn správce k výmazu neposuzuje věcně a plní jej. Zpracovatel správce na běžící zákonnou lhůtu uchování upozorňuje, aby předešel neúmyslné ztrátě dokumentace potřebné pro účely dohledu.

Zpracovatel dále poskytuje správci nástroje pro splnění jeho povinnosti podle § 16 odst. 4 zákona č. 253/2008 Sb. — po uplynutí zákonné lhůty uchování výmaz uchovávaných údajů a zničení dokladů. Po ukončení smlouvy zpracovatel na pokyn správce údaje vrátí nebo vymaže a vymaže existující kopie.

Informační povinnost vůči klientům správce

Splnění informační povinnosti vůči klientům podle § 24 odst. 2 zákona č. 253/2008 Sb. a čl. 13 GDPR zajišťuje správce. Zpracovatel k tomu poskytuje podporu (např. zobrazení informace o zpracování na ověřovací stránce klienta).

Závěrečná ustanovení

[DOPLNÍ PRÁVNÍK] (trvání a ukončení smlouvy, rozhodné právo, řešení sporů, účinnost).

← Zpět na úvod