Smlouva o zpracování osobních údajů
Poslední aktualizace:
Tato smlouva o zpracování osobních údajů („Smlouva“) je součástí obchodních podmínek mezi zákazníkem („Správce“) a [OPERATOR NAME, ADDRESS, ID] („Zpracovatel“) a vztahuje se na každé zpracování osobních údajů, které Zpracovatel provádí pro Správce prostřednictvím Frontmailu.
1. Předmět a doba trvání
Zpracovatel zpracovává osobní údaje za účelem doručování e-mailů, uchovávání historie zpráv, správy kontaktů a suppression listu a poskytování statistik, a to po dobu, kdy Správce Službu používá.
2. Povaha zpracování
| Položka | Popis |
|---|---|
| Subjekty údajů | příjemci a odesílatelé zpráv (např. návštěvníci webu, kteří vyplní formulář), kontakty, členové týmu |
| Kategorie údajů | e-mailové adresy, jména a další údaje, které Správce vloží do parametrů šablon nebo příloh; události doručení (doručeno, vráceno, otevřeno, prokliknuto); IP adresa a user agent při odeslání formuláře |
| Zvláštní kategorie | nejsou předpokládány; Správce je nesmí posílat bez odpovídající ochrany a písemné dohody |
| Operace | přijetí, validace, vykreslení, uložení, předání e-mailovému poskytovateli Správce, logování, výmaz |
3. Povinnosti Zpracovatele
Zpracovatel:
- zpracovává osobní údaje jen na základě doložených pokynů Správce, včetně nastavení v dashboardu a API;
- zajistí, aby osoby oprávněné ke zpracování byly vázány mlčenlivostí;
- přijme vhodná technická a organizační opatření (Příloha 1);
- poskytne Správci součinnost při vyřizování žádostí subjektů údajů, zabezpečení, hlášení porušení a posouzení vlivu;
- oznámí Správci porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do [48] hodin od zjištění;
- po skončení Služby všechny osobní údaje vymaže nebo vrátí, pokud jejich uložení nevyžaduje zákon;
- zpřístupní informace potřebné k doložení souladu a umožní audity [postup auditu doplníme].
4. Subzpracovatelé
Správce uděluje obecné povolení k zapojení níže uvedených subzpracovatelů. O zamýšlených změnách Zpracovatel informuje nejméně [30] dní předem; Správce může z oprávněných důvodů vznést námitku.
| Subzpracovatel | Účel | Umístění |
|---|---|---|
| Amazon Web Services EMEA SARL | hosting, úložiště, fronty, šifrovací klíče | EU (Frankfurt) |
| Cloudflare, Inc. | DNS, ochrana proti botům (Turnstile) | globálně, SCC |
| Google Cloud EMEA Ltd. | analytika využití (BigQuery) | [REGION K POTVRZENÍ] |
| Stripe Payments Europe, Ltd. | fakturace (jen fakturační údaje Správce) | EU / USA, SCC |
E-mailové služby, které si Správce připojí (např. Gmail, Mailgun nebo SMTP server), si Správce sám vybírá a smluvně zajišťuje; nejsou subzpracovateli Zpracovatele.
5. Předávání mimo EHP
Údaje se mimo EHP předávají jen na základě rozhodnutí o odpovídající ochraně nebo standardních smluvních doložek, případně s doplňkovými opatřeními.
Příloha 1 – Technická a organizační opatření
- Šifrování při přenosu (TLS 1.2+) i v úložišti; přístupové údaje k poskytovatelům šifrované samostatnými datovými klíči (obálkové šifrování AWS KMS).
- Přístup podle principu nejmenších oprávnění, vícefázové ověření pro zaměstnance, audit log citlivých akcí.
- Oddělené produkční a vývojové prostředí; zálohy s obnovou k okamžiku v produkci.
- Limity uchovávání podle tarifu; automatické mazání obsahu zpráv po uplynutí doby.
- Rate limity, ochrana proti botům a detekce anomálií proti zneužití.
[Podpisová doložka / mechanismus elektronického přijetí doplníme.]