Smlouva o zpracování osobních údajů podle čl. 28 GDPR
Zpracovatel
Obchodní firma: e-Trading, s.r.o.
Sídlo: Jelšová 4951/26, 949 01 Nitra, Slovenská republika
IČO: 43 916 309
DIČ: 2022614913
Rejstřík: Obchodní rejstřík Okresního soudu Nitra, oddíl Sro, vložka č. 21920/N
Kontakt pro veřejnou komunikaci: prostřednictvím kontaktního formuláře na stránce Feedify /cz/kontakt.
1. Smluvní strany a postavení
1.1. Tato dohoda o zpracování osobních údajů ("DPA") se uzavírá mezi Klientem Feedify jako správcem osobních údajů ("Klient" nebo "Správce") a e-Trading, s.r.o. jako provozovatelem Feedify a zpracovatelem ("Feedify" nebo "Zpracovatel").
1.2. DPA se použije pouze na osobní údaje, které Feedify zpracovává jménem Klienta a podle jeho pokynů při poskytování Feedify. Na údaje, které Feedify zpracovává pro vlastní účely jako samostatný správce (např. vlastní account, billing, bezpečnost a právní povinnosti), se DPA nevztahuje; ty upravuje Ochrana soukromí Feedify.
1.3. DPA je součástí smluvního rámce Feedify. V případě rozporu v otázkách zpracování údajů jménem Klienta má DPA přednost před obecným ustanovením VOP.
2. Předmět a doba zpracování
2.1. Předmětem zpracování je technické přijetí, uložení, kontrola, příprava, transformace v produktovém smyslu a předání údajů obsažených v nabídce Klienta podporovaným Portálům, jakož i související diagnostika, audit a podpora potřebná pro poskytování služby.
2.2. Zpracování trvá po dobu používání příslušné služby Feedify a následné retenční doby potřebné pro reaktivaci, bezpečný výmaz, audit nebo splnění právních povinností. Po skončení budou údaje zpracovávané výhradně jménem Klienta vymazány nebo vráceny podle možností služby a pokynu Klienta, pokud právní předpis nevyžaduje jejich uchování.
3. Pokyny Klienta
3.1. Feedify zpracovává osobní údaje pouze na základě zdokumentovaných pokynů Klienta, které vyplývají ze zvolených funkcí, nastavení Portálů, smlouvy, této DPA nebo následné prokazatelné komunikace.
3.2. Pokud se Feedify domnívá, že pokyn porušuje GDPR nebo jiný právní předpis o ochraně údajů, bez zbytečného odkladu o tom Klienta informuje, pokud mu to právní předpis nezakazuje.
3.3. Klient odpovídá za zákonnost pokynů, právní základ zpracování a za to, že osobní údaje může do Feedify vložit a distribuovat na zvolené Portály.
4. Důvěrnost a oprávněné osoby
4.1. Feedify zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány povinností důvěrnosti nebo odpovídající zákonnou povinností mlčenlivosti.
4.2. Přístup k osobním údajům je omezen na rozsah potřebný pro provoz, podporu, bezpečnost a plnění této DPA.
5. Bezpečnost zpracování
5.1. Feedify přijímá přiměřená technická a organizační opatření podle čl. 32 GDPR s ohledem na stav techniky, náklady, povahu a účely zpracování a rizika pro subjekty údajů.
5.2. Opatření zahrnují podle přiměřenosti zejména ochranu komunikace, řízení přístupu, izolaci klientských údajů, ochranu přihlašovacích a tajných hodnot, bezpečnostní logování, mechanismy obnovy a provozní reakci na incidenty.
5.3. Detailní implementace bezpečnostních opatření je důvěrná a může se průběžně měnit bez snížení přiměřené úrovně ochrany.
6. Další zpracovatelé (subzpracovatelé)
6.1. Klient uděluje Feedify obecné písemné oprávnění zapojovat další zpracovatele potřebné pro poskytování služby.
6.2. Aktuální informace o subzpracovatelích Feedify zpřístupní Klientovi v rámci smluvní nebo doprovodné dokumentace, v přihlášené vrstvě nebo na vyžádání. Feedify zajistí, aby subzpracovatel přijal povinnosti ochrany osobních údajů v zásadě rovnocenné povinnostem podle této DPA v rozsahu jeho zpracování.
6.3. Při zamýšleném přidání nebo nahrazení subzpracovatele Feedify přiměřeným písemným způsobem informuje Klienta tak, aby měl možnost z důvodů ochrany osobních údajů v přiměřené lhůtě vznést námitku. Strany se pokusí nalézt rozumné řešení.
7. Portály jako příjemci údajů
Pokud Klient aktivuje Portálovou službu, pokyn k předání údajů příslušnému Portálu je součástí poskytování služby. Portál zpravidla nevystupuje jako subzpracovatel Feedify, ale jako samostatný příjemce a podle vlastních podmínek může být samostatným správcem osobních údajů. Klient odpovídá za oprávnění údaje na daný Portál předat.
8. Pomoc při právech subjektů údajů
8.1. S přihlédnutím k povaze zpracování Feedify přiměřenými technickými a organizačními opatřeními pomůže Klientovi splnit povinnosti při žádostech subjektů údajů podle GDPR, pokud se žádost týká údajů zpracovávaných jménem Klienta.
8.2. Pokud Feedify obdrží takovou žádost přímo a dokáže určit příslušného Klienta, zpravidla ji postoupí Klientovi a nebude o ní rozhodovat místo Klienta, pokud právní předpis nevyžaduje jinak.
9. Bezpečnostní incidenty
9.1. Pokud Feedify zjistí porušení zabezpečení osobních údajů, které se týká údajů zpracovávaných jménem Klienta, oznámí je Klientovi bez zbytečného odkladu poté, co se o něm hodnověrně dozví.
9.2. Oznámení bude podle dostupných informací obsahovat povahu incidentu, dotčené kategorie údajů/osob, možné důsledky a přijatá nebo navrhovaná opatření. Informace lze doplňovat postupně.
9.3. Oznámení incidentu nepředstavuje uznání zavinění nebo odpovědnosti Feedify.
10. DPIA, konzultace a pomoc se souladem
10.1. Feedify poskytne Klientovi přiměřenou součinnost při plnění povinností podle čl. 32 až 36 GDPR v rozsahu, v jakém souvisejí se zpracováním prováděným Feedify a informace nejsou Klientovi dostupné jinak.
10.2. Mimořádná součinnost přesahující běžnou službu může být po dohodě zpoplatněna, pokud nejde o odstranění porušení povinností Feedify.
11. Audit a informace o souladu
11.1. Feedify poskytne informace přiměřeně potřebné k prokázání souladu s čl. 28 GDPR a umožní přiměřený audit nebo kontrolu za podmínek, které chrání bezpečnost, důvěrnost, ostatní klienty a know-how Feedify.
11.2. Přednost mají existující dokumenty, bezpečnostní informace, záznamy nebo vzdálená kontrola. Fyzická nebo rozsáhlá individuální kontrola musí být předem dohodnuta a nesmí nepřiměřeně narušit provoz služby.
11.3. Náklady mimořádného auditu nese Klient, pokud audit neprokáže závažné porušení této DPA ze strany Feedify.
12. Předávání mimo EU/EHP
Feedify nezajistí předávání osobních údajů mimo EU/EHP bez právního mechanismu vyžadovaného GDPR. Pokud relevantní subzpracovatel zahrnuje takové předávání, informaci o lokalitě a příslušném mechanismu Feedify zpřístupní Klientovi v rámci smluvní nebo doprovodné dokumentace.
13. Ukončení a výmaz
13.1. Po skončení služby Feedify podle pokynu Klienta a možností produktu vymaže nebo v přiměřeném formátu vrátí osobní údaje zpracovávané výhradně jménem Klienta, pokud právní předpis nevyžaduje jejich uchování.
13.2. Údaje mohou po omezenou dobu přetrvávat v provozních zálohách nebo bezpečnostních/auditních záznamech, pokud jsou chráněny, nepoužívají se pro nový účel a jsou odstraněny podle příslušného retenčního cyklu.
13.3. Vlastní account, billing, daňové a právní záznamy Feedify se řídí dokumentem Ochrana soukromí a nikoli tímto ustanovením DPA.
Příloha A - popis zpracování
Předmět
Zpracování údajů obsažených v nabídce Klienta pro účely přípravy, kontroly, distribuce a pravidelné aktualizace inzerce.
Povaha operací
přijetí, uložení, čtení, kontrola, organizování/příprava, přenos na zvolené Portály, diagnostika, výmaz
Účel
poskytování Feedify podle pokynů Klienta
Subjekty údajů
zejména kontaktní osoby Klienta, osoby uvedené v inzerci nebo nabídce, případně další osoby, jejichž údaje Klient oprávněně zahrne do zdroje
Kategorie údajů
zejména identifikační a kontaktní údaje, údaje obsažené v nabídce/inzerátu; Feedify není určeno k systematickému zpracování zvláštních kategorií údajů podle čl. 9 GDPR
Doba trvání
po dobu služby a souvisejícího retenčního/výmazového lifecycle
Příloha B - obecná technická a organizační opatření
- šifrovaná komunikace a přiměřená ochrana přenášených údajů,
- řízení přístupu a autentizace včetně možnosti dvoufaktorového ověření,
- oddělení a autorizace klientských přístupů,
- ochrana tajných a přihlašovacích hodnot vhodnými kryptografickými mechanismy,
- provozní, auditní a bezpečnostní logování v přiměřeném rozsahu,
- monitorování, údržba a proces reakce na incidenty,
- přiměřená zálohovací/obnovovací opatření a opatření kontinuity podle použité infrastruktury,
- pravidelné posuzování a aktualizace bezpečnostních opatření podle rizika.
Účinnost DPA: 10. 9. 2026.