Právní informace

Smlouva o zpracování osobních údajů (DPA)

Tato smlouva o zpracování osobních údajů (dále jen „DPA“) je součástí Obchodních podmínek a upravuje zpracování osobních údajů, které provozovatel služby dashiox provádí pro uživatele podle čl. 28 nařízení (EU) 2016/679 (GDPR). Přijetím obchodních podmínek uživatel uzavírá i tuto DPA.

Smluvní strany

  • Správce: uživatel služby, který do služby připojuje účty platforem se svými daty nebo daty svých klientů (u agentur jedná jako správce nebo jako zpracovatel svého klienta; v takovém případě je provozovatel dalším zpracovatelem).
  • Zpracovatel: provozovatel služby Pavel Hladný
  • Právní forma zpracovatele: fyzická osoba podnikající dle živnostenského zákona
  • IČO zpracovatele: 02645351
  • Sídlo zpracovatele: Nové sady 988/2, 602 00 Brno – Staré Brno, Česká republika
  • Kontakt zpracovatele pro ochranu osobních údajů:

Osobní údaje, které provozovatel zpracovává o uživatelích samotných (účet, přihlášení, fakturace), zpracovává jako správce podle Zásad ochrany osobních údajů; na ně se tato DPA nevztahuje.

Předmět

Předmětem DPA je zpracování osobních údajů obsažených v datech připojených platforem (např. Google Ads, Google Analytics, Search Console, Merchant Center, Tag Manager; Meta a Sklik, jakmile budou jejich integrace dostupné) a v datech, která uživatel do služby vloží (poznámky, kontext klientů), v rozsahu nezbytném k poskytování služby.

Doba trvání

Zpracování trvá po dobu užívání služby uživatelem. Po zrušení účtu nebo pracovního prostoru se údaje smažou podle oddílu Vrácení a výmaz.

Povaha a účel zpracování

  • Povaha: načítání dat z API připojených platforem na pokyn uživatele, jejich krátkodobé uložení, zpracování do reportů a analýz, předání výsledků AI klientovi uživatele (provádění změn v účtech platforem připravujeme a bude možné jen po výslovném schválení uživatelem).
  • Účel: poskytování funkcí služby uživateli (reporty, analýzy, kontroly). Zpracovatel neužívá údaje k žádnému jinému účelu, zejména ne k reklamě ani k prodeji.

Kategorie údajů a subjektů údajů

  • Kategorie subjektů: zaměstnanci a spolupracovníci uživatele a jeho klientů (uživatelé účtů platforem), kontaktní osoby klientů, případně návštěvníci webů a zákazníci klientů v rozsahu, v jakém je platformy zpřístupňují.
  • Kategorie údajů: identifikační a kontaktní údaje uživatelů účtů platforem (jméno, e-mail), identifikátory účtů, údaje o reklamních kampaních a jejich výkonu, agregované údaje o návštěvnosti a konverzích, produktová data. Služba nezpracovává zvláštní kategorie osobních údajů podle čl. 9 GDPR; uživatel je do služby nevkládá.

Povinnosti správce

Správce odpovídá za to, že má pro zpracování právní základ, že je oprávněn připojit účty platforem a pověřit zpracovatele zpracováním a že subjektům údajů poskytl potřebné informace. Pokyny správce jsou dány těmito podmínkami, nastavením služby a akcemi, které uživatel ve službě spouští a schvaluje.

Povinnosti zpracovatele

Zpracovatel:

  • zpracovává osobní údaje jen na základě doložených pokynů správce, včetně předávání mimo EU/EHP, ledaže mu zpracování ukládá právo EU nebo členského státu (o takové povinnosti správce předem informuje, pokud to právo nezakazuje);
  • zajišťuje, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti;
  • přijímá technická a organizační opatření podle čl. 32 GDPR (oddíl Zabezpečení);
  • dodržuje podmínky pro zapojení dalšího zpracovatele (oddíl Další zpracovatelé);
  • neprodleně informuje správce, pokud by podle jeho názoru pokyn porušoval GDPR nebo jiné předpisy o ochraně údajů.

Další zpracovatelé

Správce uděluje obecné povolení k zapojení dalších zpracovatelů. Aktuální seznam je na stránce Zpracovatelé. O zamýšlené změně (přidání nebo nahrazení zpracovatele) informuje zpracovatel správce e-mailem nebo v portálu nejméně 30 dní předem; správce může proti změně vznést námitku a v případě, že ji nelze vyřešit, zrušit účet. Na dalšího zpracovatele zpracovatel přenese stejné povinnosti ochrany údajů, jaké stanoví tato DPA, a odpovídá za jejich plnění. Poskytovatelé platforem (Google, Meta a další) a AI klient, kterého si uživatel sám připojí, nejsou dalšími zpracovateli provozovatele – jde o příjemce na pokyn správce, jejichž zpracování se řídí smlouvami mezi nimi a správcem.

Technická a organizační opatření

  • šifrování přenosu (TLS) a šifrování přístupových tokenů platforem v úložišti (AES-256-GCM);
  • logické oddělení dat jednotlivých pracovních prostorů a kontrola oprávnění při každém požadavku, včetně ochrany na úrovni databáze (row-level security);
  • přihlášení heslem s povinným dvoufázovým ověřením (TOTP), případně přihlášení ověřeným účtem Google (zabezpečení přihlášení řídí účet Google), omezení počtu pokusů o přihlášení, oddělený a auditovaný administrátorský přístup;
  • maskování tokenů a hesel v logech, auditní záznam důležitých akcí;
  • pravidelné zálohy a jejich rotace, aktualizace systému a omezení síťového přístupu k serverům;
  • během bety žádné zápisy do účtů platforem; jakmile budou dostupné, jen po výslovném schválení uživatelem;
  • přehled opatření je také na stránce Zabezpečení.

Součinnost

Zpracovatel poskytne správci přiměřenou součinnost při plnění jeho povinností, zejména při vyřizování žádostí subjektů údajů o výkon jejich práv (přístup, oprava, výmaz, přenositelnost), při zajišťování bezpečnosti, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultaci s dozorovým úřadem, a to s ohledem na povahu zpracování a informace, které má k dispozici. Správce může zpracovatele kdykoli e-mailem požádat o odpojení platforem nebo zrušení účtu (a jakmile to bude dostupné, provést to sám v portálu); export dat poskytne zpracovatel na vyžádání.

Audit

Zpracovatel poskytne správci na vyžádání informace potřebné k doložení splnění povinností podle čl. 28 GDPR a umožní audit nebo kontrolu provedenou správcem nebo auditorem, kterého správce pověří a který je vázán mlčenlivostí. Audit je třeba ohlásit nejméně 30 dní předem, provádí se v běžné pracovní době, bez narušení provozu a bez přístupu k datům jiných uživatelů; náklady nese správce, ledaže audit prokáže podstatné porušení DPA.

Porušení zabezpečení

Zpracovatel ohlásí správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, nejpozději do 48 hodin. Ohlášení obsahuje informace, které má zpracovatel k dispozici: povahu porušení, dotčené kategorie a přibližný počet subjektů a záznamů, pravděpodobné důsledky a přijatá nebo navržená opatření. Zpracovatel přijme bez odkladu opatření ke zmírnění následků.

Vrácení a výmaz údajů

Po ukončení poskytování služby (zrušení účtu nebo pracovního prostoru) zpracovatel bez zbytečného odkladu znepřístupní osobní údaje a fyzicky je smaže nejpozději do 30 dnů, ledaže právo EU nebo členského státu vyžaduje jejich další uložení. Ze záloh údaje vymizí nejpozději 30 dní po smazání z provozního systému. Před zrušením účtu může správce požádat o export dat na .

Předávání mimo EU/EHP

Zpracovatel předává osobní údaje do třetích zemí jen na základě pokynu správce (např. připojením AI klienta nebo platformy se sídlem mimo EHP) nebo s odpovídajícími zárukami podle kapitoly V GDPR, zejména na základě rozhodnutí Evropské komise o odpovídající ochraně nebo standardních smluvních doložek. Místo zpracování jednotlivých zpracovatelů uvádí stránka Zpracovatelé.

Závěrečná ustanovení

DPA se řídí právem České republiky a platí po dobu, po kterou zpracovatel zpracovává osobní údaje pro správce. Při rozporu mezi DPA a obchodními podmínkami má ve věcech ochrany osobních údajů přednost DPA. Změny DPA se oznamují stejně jako změny obchodních podmínek.