SMLOUVA O ZPRACOVÁNÍ ÚDAJŮ
Smlouva o zpracování dat
Článek 28 GDPR — smlouva mezi vámi (správcem) a PersoHR (zpracovatelem)
1. Úvod
Tato smlouva o zpracování dat ("DPA") tvoří součást hlavní smlouvy o předplatném mezi společností Labb Holding Ltd, kyperskou soukromou společností s ručením omezeným se sídlem na adrese Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypr, registrovanou pod číslem HE 424230 (provozující platformu PersoHR, "Zpracovatel"), a zákazníkem ("Správce"). Upravuje zpracování osobních údajů, které Zpracovatel provádí jménem Správce v souvislosti s platformou PersoHR, a je navržena tak, aby byla v souladu s nařízením (EU) 2016/679 ("GDPR"). V případě rozporu mezi jakýmkoli ustanovením této DPA a hlavní smlouvou má tato DPA přednost v záležitostech zpracování osobních údajů. Pojmy s velkým počátečním písmenem, které jsou zde použity, ale nejsou zde definovány, mají význam uvedený v hlavní smlouvě nebo, tam kde je to relevantní, v GDPR.
2. Předmět, trvání, povaha a účel
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování služby HR-management platformy PersoHR. Zpracování zahrnuje správu osobních záznamů zaměstnanců, dovolených a absencí, onboarding, offboarding, sledování pracovní doby, přípravu mezd, hodnocení výkonu, nábor, ukládání dokumentů, interní komunikaci a další HR pracovní postupy nakonfigurované Správcem. Zpracování probíhá po dobu trvání předplatného Správce, plus případné doby uchovávání vyžadované zákonem nebo oddílem 13 této DPA. Správce bere na vědomí, že přesný rozsah a hloubka zpracování závisí na modulech a konfiguraci, které se Správce rozhodne aktivovat.
3. Kategorie osobních údajů
Kategorie zpracovávaných osobních údajů závisí na konfiguraci platformy Správcem a mohou zahrnovat: základní osobní data zaměstnanců (jméno, kontaktní údaje, poštovní adresa, datum narození, fotografie); základní pracovní data (pracovní pozice, oddělení, typ pracovního poměru, datum nástupu a ukončení, pracovní doba, vedoucí); obsah dokumentů (pracovní smlouvy, certifikace, doklady totožnosti a další soubory nahrané Správcem); data o výkonu a rozvoji (cíle, hodnocení, zpětná vazba, záznamy o školení); data o dovolených a absencích (žádosti, zůstatky, státní svátky); data o sledování pracovní doby (příchody / odchody, docházkové listy, přesčasy); data pro přípravu mezd (mzdové záznamy, IBAN je-li poskytnut, daňové a identifikační údaje sociálního zabezpečení jsou-li poskytnuty); data o náboru (přihlášky, životopisy, poznámky z pohovorů, reference); komunikační a chatová data; data o ověřování a bezpečnosti (časová razítka přihlášení, IP adresy, otisky zařízení, stav dvoufaktorového ověření); a veškeré další osobní údaje, které se Správce rozhodne nahrát nebo generovat v rámci platformy. Správce je odpovědný za zajištění toho, aby jakékoli zvláštní kategorie údajů ve smyslu článku 9 GDPR, které nahraje, měly odpovídající právní základ.
4. Kategorie subjektů údajů
Kategorie subjektů údajů, ve vztahu ke Správci a případným přidruženým společnostem, které se Správce rozhodne spravovat prostřednictvím platformy, obvykle zahrnují: současné zaměstnance, smluvní pracovníky, freelancery a jiné pracovníky; bývalé zaměstnance, smluvní pracovníky a pracovníky; uchazeče a kandidáty v aktivních nebo minulých náborových řízeních; a závislé osoby nebo nouzové kontakty sdělené kteroukoli z výše uvedených osob. Správce je odpovědný za zákonnost zařazení jakéhokoli konkrétního subjektu údajů do rozsahu zpracování.
5. Pokyny a právo odmítnout
Zpracovatel bude zpracovávat osobní údaje pouze na základě zdokumentovaných pokynů Správce — včetně pokynů týkajících se mezinárodních přenosů — pokud mu to neukládá právo Unie nebo členského státu (v takovém případě Zpracovatel Správce informuje před zahájením zpracování, s výjimkou případů, kdy takový zákon toto oznámení zakazuje z důvodů důležitého veřejného zájmu). Správce určuje osoby výhradně oprávněné vydávat pokyny ke zpracování prostřednictvím platformy; není-li taková osoba určena, mohou pokyny vydávat pouze fyzické osoby oprávněné právně zastupovat Správce. Pokud se Zpracovatel důvodně domnívá, že pokyn porušuje GDPR nebo jiné platné právní předpisy o ochraně osobních údajů, bez zbytečného prodlení to oznámí Správci a může pozastavit provádění tohoto pokynu do doby, než strany záležitost vyřeší.
6. Důvěrnost
Zpracovatel zajišťuje, aby každá fyzická osoba oprávněná zpracovávat osobní údaje jeho jménem byla vázána povinností mlčenlivosti, ať již smluvní nebo zákonnou. Každá ze stran se dále zavazuje zachovávat důvěrnost veškerých neveřejných informací, které obdrží od druhé strany v souvislosti s touto DPA, včetně obsahu auditů, bezpečnostní dokumentace a zpráv o incidentech, a tyto informace používat výhradně pro plnění hlavní smlouvy a této DPA. Vyloučeny jsou informace, které jsou veřejně známé, byly nezávisle vyvinuty bez použití důvěrných informací zveřejňující strany, byly zákonně obdrženy od třetí strany bez povinnosti zachovávat důvěrnost nebo jejichž zveřejnění vyžaduje závazný právní proces. Povinnosti mlčenlivosti přetrvávají po dobu pěti let od ukončení hlavní smlouvy.
7. Zabezpečení zpracování (článek 32)
S ohledem na aktuální stav techniky, náklady na implementaci, povahu, rozsah, kontext a účely zpracování, jakož i riziko pro práva a svobody subjektů údajů, Zpracovatel zavádí a udržuje vhodná technická a organizační opatření, včetně: šifrování osobních údajů při přenosu (TLS 1.2 nebo vyšší) a při uložení; řízení přístupu na základě rolí s uplatněním zásady nejnižšího oprávnění; komplexního protokolování auditu; pravidelného skenování zranitelností a instalace záplat; primárního zpracování výhradně na území EU; časově omezených přístupových tokenů; povinného dvoufaktorového ověřování pro privilegované role; a pravidelných záloh s ověřeným obnovením. Aktuální technická a organizační opatření ("TOMs") jsou zveřejněna jako veřejná příloha na adrese /legal/security a mohou být čas od času aktualizována, za předpokladu, že žádná aktualizace podstatně nesníží celkovou úroveň zabezpečení.
8. Dílčí zpracovatelé
Správce opravňuje Zpracovatele k zapojení dílčích zpracovatelů uvedených na adrese /legal/sub-processors. Zpracovatel informuje Správce písemně (včetně e-mailem) nejméně 30 dní před přidáním nebo nahrazením dílčího zpracovatele. Správce může vznést námitku z důvodných důvodů ochrany osobních údajů do 14 dnů od tohoto oznámení; bez včasné námitky se změna považuje za schválenou. Pokud strany nemohou vyřešit odůvodněnou námitku do dalších 30 dnů, může kterákoli ze stran ukončit hlavní smlouvu písemnou výpovědí bez další odpovědnosti, přičemž Správce má nárok na poměrný vrácení případných předplacených poplatků za nevyužitý zbytek doby předplatného. Zpracovatel uzavírá písemné smlouvy s každým dílčím zpracovatelem, které ukládají povinnosti ochrany osobních údajů rovnocenné těm v této DPA, a zůstává odpovědný za jednání a opomenutí svých dílčích zpracovatelů.
9. Pomoc s právy subjektů údajů
S přihlédnutím k povaze zpracování Zpracovatel pomáhá Správci vhodnými technickými a organizačními opatřeními, pokud je to možné, při odpovídání na žádosti podle kapitoly III GDPR (přístup, oprava, výmaz, omezení, přenositelnost a námitka). Platforma poskytuje samoobslužné nástroje pro nejběžnější žádosti (export dat podle článku 20, výmaz podle článku 17, oprava vlastních spravovaných polí). U žádostí, které Správce nemůže prostřednictvím těchto nástrojů splnit, poskytne Zpracovatel přiměřenou dodatečnou pomoc. Pokud se subjekt údajů obrátí přímo na Zpracovatele, Zpracovatel postoupí žádost příslušnému Správci a bez zbytečného prodlení ho o tom informuje.
10. Oznámení o porušení zabezpečení osobních údajů
Zpracovatel oznámí správci bez zbytečného odkladu, a v každém případě do 72 hodin od okamžiku, kdy se dozví o narušení bezpečnosti osobních údajů týkajícím se dat správce. Oznámení popisuje povahu narušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, pravděpodobné důsledky a opatření přijatá nebo navrhovaná k jeho řešení. Zpracovatel spolupracuje se správcem v rozsahu přiměřeně požadovaném pro splnění vlastních oznamovacích povinností správce podle článků 33 a 34 GDPR.
11. DPIA a předchozí konzultace
Zpracovatel pomáhá správci na jeho přiměřenou žádost při posuzování vlivu na ochranu osobních údajů podle článku 35 a při předchozích konzultacích s dozorovými úřady podle článku 36, přičemž bere v úvahu povahu zpracování a informace dostupné zpracovateli.
12. Audity a inspekce
Zpracovatel zpřístupní správci veškeré informace přiměřeně nezbytné k prokázání souladu s článkem 28 GDPR a touto DPA. Správce může kontrolovat soulad zpracovatele, nebo za tímto účelem jmenovat kvalifikovaného nezávislého auditora, a to na základě písemného oznámení s lhůtou nejméně 30 dní, v běžné pracovní době, nejvýše jednou za kalendářní rok ("Audit na místě"). Zpracovatel může požadovat, aby jakýkoliv auditor před auditem podepsal přiměřené závazky o zachování důvěrnosti, a může vznést námitku proti auditoru jmenovanému správcem, který je v přímé konkurenci se zpracovatelem nebo kterého zpracovatel z přiměřených důvodů považuje za nevhodného. Každá strana nese vlastní náklady Auditu na místě. Místo Auditu na místě může zpracovatel dle vlastního uvážení splnit tuto povinnost poskytnutím aktuálního nezávislého certifikačního nebo atestačního zprávy (jako je ISO/IEC 27001, SOC 2 Type II nebo schválená certifikace podle článku 42 GDPR), kopií souhrnů penetračních testů nebo dokumentace svých TOM; v takovém případě může být Audit na místě odmítnut. Pokud je audit vyvolán potvrzeným narušením bezpečnosti osobních údajů nebo více než nevýznamným porušením této DPA ("Audit vztahující se k události"), lhůta pro oznámení a omezení četnosti se neuplatní a zpracovatel bude plně spolupracovat bez omezení rozsahu nebo četnosti.
13. Vrácení nebo výmaz osobních údajů
Po ukončení hlavní smlouvy zpracovatel uchovává osobní údaje správce po dobu 30 dnů. Během této doby může správce buď (a) exportovat svá data prostřednictvím exportu tenanta v aplikaci podle článku 20 GDPR, nebo (b) písemně instruovat zpracovatele, aby data okamžitě vymazal. Pokud správce v průběhu 30denní lhůty neprovede žádnou z těchto akcí, zpracovatel data automaticky vymaže po uplynutí této lhůty. Zálohy podléhají zdokumentovanému harmonogramu uchovávání záloh a jsou v příslušnou dobu přepsány; do té doby obnovená data nadále podléhají této DPA. Osobní údaje, které je zpracovatel ze zákona povinen uchovávat (například fakturační údaje pro daňové účely), jsou z výmazu vyňaty po dobu trvání dané zákonné povinnosti.
14. Mezinárodní přenosy
Zpracovatel zpracovává osobní údaje primárně v rámci Evropské unie. Pokud zpracovatel nebo jakýkoliv dílčí zpracovatel potřebuje přenést osobní údaje do země mimo Evropský hospodářský prostor, přenos je uskutečněn pouze na základě rozhodnutí o odpovídající ochraně podle článku 45 GDPR nebo vhodných záruk podle článku 46 GDPR — typicky standardních smluvních doložek Evropské komise (rozhodnutí 2021/914/EU) doplněných, pokud je to vyžadováno, dalšími technickými a organizačními opatřeními. Aktuální seznam příjemců a platných mechanismů přenosu je zveřejněn na adrese /legal/sub-processors.
15. Platební neschopnost, zabavení a události třetích stran
Pokud jsou osobní údaje správce ohroženy v důsledku zabavení, konfiskace, insolvenčního nebo vyrovnacího řízení nebo jakéhokoli jiného jednání třetí strany, které by mohlo ovlivnit schopnost zpracovatele dodržovat tuto DPA, zpracovatel bez zbytečného odkladu informuje správce a písemně informuje třetí stranu, že za data odpovídá správce jako správce údajů ve smyslu GDPR. Zpracovatel přijme přiměřené kroky k ochraně integrity a dostupnosti dat správce do doby vyřešení jednání třetí strany.
16. Odpovědnost
Každá strana odpovídá za škodu způsobenou vlastním porušením této DPA v souladu s článkem 82 GDPR a platným právem. Nic v této DPA nevylučuje ani neomezuje odpovědnost, kterou nelze ze zákona vyloučit nebo omezit, včetně odpovědnosti za smrt nebo újmu na zdraví, podvod, podvodné uvedení v omyl nebo úmyslné pochybení. Ve všech ostatních ohledech se omezení a vyloučení odpovědnosti stanovená v hlavní smlouvě vztahují stejně i na tuto DPA.
17. Oddělitelnost a závěrečná ustanovení
Změny a doplnění této DPA vyžadují textovou formu (která zahrnuje e-mailovou komunikaci podle článku 28 odst. 9 GDPR) a výslovné označení, že mění nebo doplňují tuto DPA. Pokud je nebo se stane jakékoli ustanovení této DPA neplatným, nezákonným nebo nevymahatelným, platnost zbývajících ustanovení není dotčena; strany nahradí neplatné ustanovení platným ustanovením, jehož hospodářský účinek se co nejvíce přiblíží účinku neplatného ustanovení. Tato DPA může být uzavřena a aktualizována elektronicky a nahrazuje veškerá předchozí ujednání o zpracování dat mezi stranami pro stejný předmět.
18. Rozhodné právo a příslušnost
Tato DPA se řídí právem Kyperské republiky, s výjimkou jejích kolizních norem a Úmluvy OSN o smlouvách o mezinárodní koupi zboží. Soudy v Pafos na Kypru mají výlučnou příslušnost k řešení jakéhokoli sporu vzniklého z této DPA nebo v souvislosti s ní, aniž jsou dotčena jakákoli závazná práva spotřebitelů nebo práva subjektů údajů na příslušný soud podle GDPR.
19. Kontakt
V záležitostech týkajících se této DPA kontaktujte společnost Labb Holding Ltd na adrese privacy@persohr.eu nebo pište na adresu Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypr. Kontaktní místo správce pro ochranu osobních údajů je uživatelský účet označený jako OWNER na platformě PersoHR.