Zpracovatelská smlouva
Verze 0.1-draft · účinné od —
Pracovní verze. Toto znění je návrhem struktury a před ostrým provozem je bude posuzovat advokát. Části označené „[DOPLNÍ PRÁVNÍK]“ zatím nejsou závazné.
Úvod a role stran
Tato smlouva o zpracování osobních údajů (dále jen „smlouva“) se uzavírá podle čl. 28 nařízení (EU) 2016/679 (GDPR). Uzavírá se v elektronické formě, kterou čl. 28 odst. 9 GDPR výslovně připouští.
SPRÁVCEM je uživatel služby (povinná osoba podle zákona č. 253/2008 Sb.), který do aplikace Avelo vkládá osobní údaje svých klientů. ZPRACOVATELEM je provozovatel služby [DOPLNÍ PRÁVNÍK] (obchodní firma, IČO, sídlo). Zpracovatel zpracovává osobní údaje jménem správce a podle jeho pokynů.
Předmět, doba, povaha a účel zpracování
Předmětem zpracování je poskytování služby Avelo. Doba zpracování odpovídá době trvání smlouvy o poskytování služby. Povahou zpracování je uchovávání a zpřístupnění údajů pro plnění povinností podle zákona č. 253/2008 Sb.; účelem je předcházení legalizaci výnosů z trestné činnosti a financování terorismu.
Typ osobních údajů
Zpracovávané osobní údaje zahrnují zejména:
- identifikační údaje klientů podle § 5 zákona č. 253/2008 Sb. — jméno a příjmení, rodné číslo (nebo datum narození), místo narození, pohlaví, trvalý pobyt, státní občanství, údaje z průkazu totožnosti,
- údaj o provedení prvotní identifikace klienta prostřednictvím bankovní identity — označení banky (IČO), která identifikaci provedla, a čas jejího provedení (§ 8a zákona č. 253/2008 Sb.),
- kopii (obraz či sken) průkazu totožnosti, rozhodne-li se správce ji uchovávat (pořizování kopií dokladů podle § 8 odst. 11 zákona č. 253/2008 Sb.; v aplikaci volitelné, ve výchozím stavu vypnuté),
- kontaktní údaje klienta předané správcem pro doručení ověřovacího odkazu — e-mailovou adresu nebo telefonní číslo,
- údaj o politické exponovanosti klienta (PEP) a údaje o výskytu klienta na sankčních seznamech, seznamech politicky exponovaných osob a dalších kontrolních seznamech (watchlistech), včetně seznamů týkajících se trestné činnosti; v rozsahu, v němž jde o osobní údaje týkající se rozsudků v trestních věcech a trestných činů ve smyslu čl. 10 GDPR, podléhá přesný rozsah a podmínky tohoto zpracování právnímu posouzení [DOPLNÍ PRÁVNÍK],
- údaje o majetkových poměrech a původu majetku, včetně nahraných dokladů (např. výpisy z účtů),
- údaje o skutečných majitelích právnických osob,
- údaje o účelu a povaze obchodu.
Kategorie subjektů údajů
Klienti správce (fyzické osoby i osoby jednající za právnické osoby), skuteční majitelé, osoby jednající jménem klienta a — v modulu školení — zaměstnanci a spolupracující osoby správce.
Povinnosti zpracovatele (čl. 28 odst. 3 GDPR)
Zpracovatel:
- a) zpracovává osobní údaje pouze na základě doložených pokynů správce, včetně předání do třetí země (nestanoví-li jinak právo EU nebo členského státu);
- b) zajišťuje, že osoby oprávněné zpracovávat osobní údaje jsou zavázány k mlčenlivosti;
- c) přijímá veškerá opatření požadovaná podle čl. 32 GDPR (zabezpečení zpracování);
- d) zapojí dalšího zpracovatele (subzpracovatele) jen za podmínek podle čl. 28 odst. 2 a 4 a informuje správce o zamýšlených změnách;
- e) je správci nápomocen při plnění povinnosti reagovat na žádosti subjektů údajů;
- f) je správci nápomocen při zajištění souladu s čl. 32 až 36 (zabezpečení, ohlašování porušení, posouzení vlivu);
- g) po ukončení poskytování služby všechny osobní údaje vymaže nebo vrátí správci a vymaže existující kopie (nestanoví-li právo jinak);
- h) poskytne správci informace potřebné k doložení souladu a umožní audity a inspekce.
Subzpracovatelé
Správce uděluje zpracovateli obecné povolení zapojit subzpracovatele uvedené v aktuálním seznamu subzpracovatelů. O zamýšlené změně (přidání či nahrazení subzpracovatele) zpracovatel správce předem informuje a poskytne mu možnost vznést námitky.
Aktuální subzpracovatelé: Vercel Inc. (výpočetní infrastruktura a souborové úložiště nahraných dokladů, region Frankfurt, EU) a Prisma Data, Inc. (databáze, region Frankfurt, EU) — oba certifikovaní ISO 27001 a SOC 2 Type II; Resend, Inc. (e-mailové služby, USA): e-maily se odesílají a jejich data ukládají v regionu EU (Irsko), případné předání osobních údajů do USA je zajištěno standardními smluvními doložkami (SCC) sjednanými ve zpracovatelské smlouvě poskytovatele; dilisense GmbH (sídlo Curych, Švýcarsko; UID CHE-406.519.053): screening sankčních seznamů, politicky exponovaných osob (PEP) a watchlistů — poskytovateli se předává jméno prověřované osoby; předání osobních údajů do Švýcarska je založeno na rozhodnutí Evropské komise o odpovídající ochraně podle čl. 45 GDPR. [DOPLNÍ PRÁVNÍK] (ověřit přesné obchodní názvy a sídla poskytovatelů pro smluvní účely; doplnit další subzpracovatele, přibudou-li). Každý subzpracovatel je vázán smlouvou poskytující stejné záruky ochrany údajů.
Bankovní identita, a.s., NENÍ subzpracovatelem: při ověření totožnosti klienta prostřednictvím služby Bank iD vystupuje jako samostatný správce osobních údajů — ověření provádí v rámci vlastní služby a na základě vlastního právního vztahu s ověřovanou osobou (a její bankou), nikoli jménem správce či zpracovatele. Předání údajů v souvislosti s tímto ověřením se proto neřídí režimem subzpracování podle této smlouvy. [DOPLNÍ PRÁVNÍK] (ověřit vymezení rolí podle smluvní dokumentace se společností Bankovní identita, a.s.).
Zabezpečení zpracování (čl. 32 GDPR)
Zpracovatel přijal technická a organizační opatření, zejména: izolaci dat mezi organizacemi, ukládání hesel pouze v podobě kryptografického otisku, podepsané přihlašovací tokeny, uchovávání nahraných dokladů mimo veřejně přístupný prostor, tamper-evidentní auditní stopu činnosti a řízení přístupu podle rolí.
Zjistí-li zpracovatel porušení zabezpečení osobních údajů (čl. 4 bod 12 GDPR), oznámí je správci bez zbytečného odkladu poté, co se o něm dozví (čl. 33 odst. 2 GDPR), a poskytne mu součinnost potřebnou ke splnění jeho vlastních povinností podle čl. 33 a 34 GDPR — zejména informace o povaze porušení, dotčených kategoriích a přibližném počtu subjektů údajů a záznamů, pravděpodobných důsledcích a o přijatých či navržených opatřeních k nápravě.
Zpracování probíhá v Evropské unii — výpočetní infrastruktura (Vercel) i databáze (Prisma Postgres) běží v regionu Frankfurt. Oba poskytovatelé drží certifikaci ISO 27001 a SOC 2 Type II. Uložená data jsou šifrována (Prisma Postgres šifruje obsah databáze při uložení i přenosu; nahrané doklady ve Vercel Blob jsou šifrovány AES-256) a zálohování databáze zajišťuje poskytovatel automaticky.
Výmaz na pokyn správce, po skončení a lhůty podle zvláštního zákona
Zpracovatel nakládá s osobními údaji pouze podle pokynů správce. Dá-li správce pokyn k výmazu údajů, zpracovatel je vymaže (čl. 28 odst. 3 písm. g) GDPR); výjimkou je situace, kdy uložení daných údajů vyžaduje přímo právo EU nebo členského státu uložené zpracovateli.
Posouzení, zda lze údaje v daném okamžiku vymazat, náleží správci. Povinnost uchovávat identifikační údaje a doklady po dobu 10 let podle § 16 zákona č. 253/2008 Sb. tíží správce jakožto povinnou osobu, nikoli zpracovatele; zpracovatel proto pokyn správce k výmazu neposuzuje věcně a plní jej. Zpracovatel správce na běžící zákonnou lhůtu uchování upozorňuje, aby předešel neúmyslné ztrátě dokumentace potřebné pro účely dohledu.
Zpracovatel dále poskytuje správci nástroje pro splnění jeho povinnosti podle § 16 odst. 4 zákona č. 253/2008 Sb. — po uplynutí zákonné lhůty uchování výmaz uchovávaných údajů a zničení dokladů. Po ukončení smlouvy zpracovatel na pokyn správce údaje vrátí nebo vymaže a vymaže existující kopie.
Informační povinnost vůči klientům správce
Splnění informační povinnosti vůči klientům podle § 24 odst. 2 zákona č. 253/2008 Sb. a čl. 13 GDPR zajišťuje správce. Zpracovatel k tomu poskytuje podporu (např. zobrazení informace o zpracování na ověřovací stránce klienta).
Závěrečná ustanovení
[DOPLNÍ PRÁVNÍK] (trvání a ukončení smlouvy, rozhodné právo, řešení sporů, účinnost).