ZMLUVA O SPRACOVANÍ ÚDAJOV
Zmluva o spracovaní údajov
Článok 28 GDPR — dohoda medzi vami (prevádzkovateľom) a PersoHR (sprostredkovateľom)
1. Úvod
Táto Zmluva o spracovaní údajov ("DPA") tvorí súčasť hlavnej zmluvy o predplatnom medzi spoločnosťou Labb Holding Ltd, cyperskou súkromnou spoločnosťou s ručením obmedzeným so sídlom na adrese Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus, registrovanou pod číslom HE 424230 (prevádzkujúcou platformu PersoHR, "Sprostredkovateľ"), a zákazníkom ("Prevádzkovateľ"). Upravuje spracovanie osobných údajov, ktoré Sprostredkovateľ vykonáva v mene Prevádzkovateľa v súvislosti s platformou PersoHR, a je navrhnutá tak, aby bola v súlade s nariadením (EÚ) 2016/679 ("GDPR"). V prípade, že akékoľvek ustanovenie tejto DPA je v rozpore s hlavnou zmluvou, táto DPA má prednosť v otázkach spracovania osobných údajov. Pojmy s veľkým začiatočným písmenom, ktoré sú tu použité, ale nedefinované, majú význam, ktorý im bol priradený v hlavnej zmluve alebo, ak je to relevantné, v GDPR.
2. Predmet, trvanie, povaha a účel
Sprostredkovateľ spracúva osobné údaje výlučne na účely poskytovania služby HR manažmentu PersoHR. Spracovanie zahŕňa správu záznamov zamestnancov, dovoleniek a absencií, nástup a odchod zamestnancov, sledovanie času, prípravu miezd, hodnotenie výkonu, nábor, ukladanie dokumentov, internú komunikáciu a ďalšie HR pracovné postupy nakonfigurované Prevádzkovateľom. Spracovanie prebieha počas trvania predplatného Prevádzkovateľa plus akékoľvek doby uchovávania vyžadované zákonom alebo oddielom 13 tejto DPA. Prevádzkovateľ berie na vedomie, že presný rozsah a hĺbka spracovania závisí od modulov a konfigurácie, ktoré sa Prevádzkovateľ rozhodne aktivovať.
3. Kategórie osobných údajov
Kategórie spracúvaných osobných údajov závisia od konfigurácie platformy Prevádzkovateľom a môžu zahŕňať: základné personálne údaje (meno, kontaktné údaje, poštová adresa, dátum narodenia, fotografia); základné pracovné údaje (pracovná pozícia, oddelenie, typ pracovného pomeru, dátum nástupu a ukončenia, pracovná doba, nadriadený); obsah dokumentov (pracovné zmluvy, certifikáty, doklady totožnosti, iné súbory nahrané Prevádzkovateľom); údaje o výkone a rozvoji (ciele, hodnotenia, spätná väzba, záznamy o školeniach); údaje o dovolenkách a absenciách (žiadosti, zostatky, štátne sviatky); údaje o sledovaní času (príchody/odchody, výkazy práce, nadčasy); údaje na prípravu miezd (záznamy o platoch, IBAN ak je poskytnutý, daňové a identifikačné čísla sociálneho poistenia ak sú poskytnuté); údaje o nábore (prihlášky, životopisy, poznámky z pohovorov, referencie); komunikačné a chatové údaje; autentifikačné a bezpečnostné údaje (časové pečiatky prihlásení, IP adresy, odtlačky zariadení, stav dvojfaktorovej autentifikácie); a akékoľvek iné osobné údaje, ktoré sa Prevádzkovateľ rozhodne nahrať alebo vytvoriť v rámci platformy. Prevádzkovateľ je zodpovedný za zabezpečenie toho, že akékoľvek údaje osobitnej kategórie v zmysle článku 9 GDPR, ktoré nahrá, majú príslušný právny základ.
4. Kategórie dotknutých osôb
Kategórie dotknutých osôb, pokiaľ ide o Prevádzkovateľa a akékoľvek pridružené subjekty, ktoré sa Prevádzkovateľ rozhodne spravovať prostredníctvom platformy, zvyčajne zahŕňajú: súčasných zamestnancov, dodávateľov, freelancerov a iný personál; bývalých zamestnancov, dodávateľov a personál; uchádzačov a kandidátov v aktívnych alebo minulých náborových procesoch; a závislé osoby alebo kontakty pre núdzové situácie, ktoré uviedla ktorákoľvek z vyššie uvedených osôb. Prevádzkovateľ je zodpovedný za zákonnosť zahrnutia akejkoľvek konkrétnej dotknutej osoby do rozsahu spracovania.
5. Pokyny a právo odmietnuť
Sprostredkovateľ bude spracúvať osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa — vrátane pokynov týkajúcich sa medzinárodných prenosov — pokiaľ mu to neukladá inak právo Únie alebo členského štátu (v takom prípade Sprostredkovateľ informuje Prevádzkovateľa pred spracovaním, okrem prípadov, keď takéto právo zakazuje toto oznámenie z dôvodov dôležitého verejného záujmu). Prevádzkovateľ určuje osoby výlučne oprávnené vydávať pokyny na spracovanie prostredníctvom platformy; v prípade absencie takéhoto určenia môžu pokyny vydávať len fyzické osoby oprávnené právne zastupovať Prevádzkovateľa. Ak sa Sprostredkovateľ dôvodne domnieva, že niektorý pokyn porušuje GDPR alebo iné platné právo o ochrane údajov, bez zbytočného odkladu to oznámi Prevádzkovateľovi a môže pozastaviť vykonanie tohto pokynu, kým nebudú záležitosti medzi stranami vyriešené.
6. Dôvernosť
Sprostredkovateľ zabezpečuje, že každá fyzická osoba oprávnená spracúvať osobné údaje v jeho mene je viazaná povinnosťou mlčanlivosti, a to či už zmluvne alebo zo zákona. Každá strana sa ďalej zaväzuje zachovávať dôvernosť akýchkoľvek neverejných informácií, ktoré dostane od druhej strany v súvislosti s touto DPA, vrátane obsahu auditov, bezpečnostnej dokumentácie a správ o incidentoch, a používať takéto informácie výlučne na plnenie hlavnej zmluvy a tejto DPA. Informácie, ktoré sú verejne známe, boli nezávisle vyvinuté bez použitia dôverných informácií zverejňujúcej strany, boli zákonným spôsobom získané od tretej strany bez povinnosti mlčanlivosti alebo sú povinne zverejňované na základe záväzného právneho postupu, sú vylúčené. Povinnosti mlčanlivosti pretrvávajú po ukončení hlavnej zmluvy po dobu piatich rokov.
7. Bezpečnosť spracúvania (článok 32)
Berúc do úvahy súčasný stav techniky, náklady na implementáciu a povahu, rozsah, kontext a účely spracúvania, ako aj riziko pre práva a slobody dotknutých osôb, Spracovateľ zavádza a udržiava primerané technické a organizačné opatrenia, vrátane: šifrovania osobných údajov pri prenose (TLS 1.2 alebo vyšší) a pri uložení; riadenia prístupu na základe rolí s uplatňovaním princípu minimálnych oprávnení; komplexného protokolovania auditov; pravidelného skenovania zraniteľností a inštalácie záplat; primárneho spracúvania výlučne v rámci EÚ; časovo obmedzených prístupových tokenov; povinnej dvojfaktorovej autentifikácie pre privilegované roly; a pravidelných záloh s overovaním obnovy. Aktuálne technické a organizačné opatrenia ("TOMs") sú zverejnené ako verejná príloha na adrese /legal/security a môžu byť priebežne aktualizované, za predpokladu, že žiadna aktualizácia podstatne nezníži celkovú úroveň bezpečnosti.
8. Subdodávatelia spracúvania
Prevádzkovateľ oprávňuje Sprostredkovateľa zapojiť subdodávateľov spracúvania uvedených na adrese /legal/sub-processors. Sprostredkovateľ informuje Prevádzkovateľa písomne (vrátane e-mailu) najmenej 30 dní pred pridaním alebo nahradením subdodávateľa spracúvania. Prevádzkovateľ môže vzniesť námietku z oprávnených dôvodov ochrany údajov do 14 dní od tohto oznámenia; ak nebude vznesená včasná námietka, zmena sa považuje za schválenú. Ak strany nedokážu vyriešiť oprávnenú námietku v ďalšej lehote 30 dní, ktorákoľvek strana môže ukončiť hlavnú zmluvu písomnou výpoveďou bez ďalšej zodpovednosti, pričom Prevádzkovateľ má nárok na pomerné vrátenie akýchkoľvek vopred zaplatených poplatkov, ktoré pokrývajú nevyužitý zostatok doby predplatného. Sprostredkovateľ uzatvára písomné zmluvy s každým subdodávateľom spracúvania, ktoré ukladajú povinnosti ochrany údajov rovnocenné povinnostiam v tejto DPA, a zostáva zodpovedný za konanie a opomenutia svojich subdodávateľov spracúvania.
9. Pomoc s právami dotknutých osôb
S prihliadnutím na povahu spracúvania, Sprostredkovateľ pomáha Prevádzkovateľovi primeranými technickými a organizačnými opatreniami, pokiaľ je to možné, pri vybavovaní žiadostí podľa kapitoly III GDPR (prístup, oprava, vymazanie, obmedzenie, prenosnosť a námietka). Platforma poskytuje samoobslužné nástroje pre najbežnejšie žiadosti (export údajov podľa článku 20, vymazanie podľa článku 17, oprava vlastnoručne spravovaných polí). Pre žiadosti, ktoré Prevádzkovateľ nemôže vybaviť prostredníctvom týchto nástrojov, Sprostredkovateľ poskytne primeranú dodatočnú pomoc. Ak sa dotknutá osoba obráti priamo na Sprostredkovateľa, Sprostredkovateľ postúpi žiadosť príslušnému Prevádzkovateľovi a bez zbytočného odkladu ho o tom informuje.
10. Oznámenie o porušení ochrany osobných údajov
Spracovateľ informuje Prevádzkovateľa bez zbytočného odkladu, a v každom prípade do 72 hodín po tom, čo sa dozvie o porušení ochrany osobných údajov týkajúcom sa údajov Prevádzkovateľa. Oznámenie opisuje povahu porušenia, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné následky a opatrenia prijaté alebo navrhované na jeho riešenie. Spracovateľ spolupracuje s Prevádzkovateľom v rozsahu primerane potrebnom na splnenie vlastných oznamovacích povinností Prevádzkovateľa podľa článkov 33 a 34 GDPR.
11. DPIA a predchádzajúca konzultácia
Spracovateľ na základe odôvodnenej žiadosti pomáha Prevádzkovateľovi pri posudzovaní vplyvu na ochranu údajov podľa článku 35 a pri predchádzajúcich konzultáciách s dozornými orgánmi podľa článku 36, pričom zohľadňuje povahu spracúvania a informácie dostupné Spracovateľovi.
12. Audity a inšpekcie
Spracovateľ sprístupní Prevádzkovateľovi všetky informácie primerane potrebné na preukázanie súladu s článkom 28 GDPR a touto DPA. Prevádzkovateľ môže skontrolovať súlad Spracovateľa, alebo za týmto účelom poveriť kvalifikovaného nezávislého audítora, a to na základe písomného oznámenia s aspoň 30-dňovým predstihom, počas bežnej pracovnej doby, najviac raz za kalendárny rok ("Audit na mieste"). Spracovateľ môže od audítora požadovať uzavretie primeraných záväzkov mlčanlivosti pred audítom a môže namietať voči audítorovi vymenovanému Prevádzkovateľom, ktorý je v priamej konkurencii so Spracovateľom alebo ktorého Spracovateľ odôvodnene považuje za nevhodného. Každá strana znáša vlastné náklady na Audit na mieste. Namiesto Auditu na mieste môže Spracovateľ podľa vlastného uváženia splniť túto povinnosť poskytnutím aktuálneho nezávislého certifikačného alebo atestačného správy (napríklad ISO/IEC 27001, SOC 2 Type II alebo schválenej certifikácie podľa článku 42 GDPR), kópií súhrnov penetračných testov alebo dokumentácie TOM; v takom prípade môže byť Audit na mieste odmietnutý. Ak je audit vyvolaný potvrdeným porušením ochrany osobných údajov alebo viac ako nepodstatným porušením tejto DPA ("Audit súvisiaci s udalosťou"), lehota na oznámenie a limit frekvencie sa neuplatňujú a Spracovateľ bude v plnej miere spolupracovať bez obmedzenia rozsahu alebo frekvencie.
13. Vrátenie alebo vymazanie osobných údajov
Po ukončení hlavnej zmluvy uchováva Spracovateľ osobné údaje Prevádzkovateľa po dobu 30 dní. Počas tejto doby môže Prevádzkovateľ buď (a) exportovať svoje údaje prostredníctvom exportu nájomcu v aplikácii podľa článku 20 GDPR, alebo (b) písomne inštruovať Spracovateľa, aby údaje okamžite vymazal. Ak Prevádzkovateľ nevykoná žiadnu z týchto akcií v rámci 30-dňovej lehoty, Spracovateľ automaticky vymaže údaje po uplynutí tejto lehoty. Na zálohy sa vzťahuje dokumentovaný plán uchovávania záloh a sú v príslušnom čase prepísané; dovtedy podliehajú obnovené údaje tejto DPA. Osobné údaje, ktoré je Spracovateľ zo zákona povinný uchovávať (napríklad fakturačné údaje na daňové účely), sú vylúčené z vymazania po dobu trvania tejto zákonnej povinnosti.
14. Medzinárodné prenosy
Spracovateľ spracúva osobné údaje predovšetkým v rámci Európskej únie. Ak Spracovateľ alebo akýkoľvek podspracovateľ potrebuje preniesť osobné údaje do krajiny mimo Európskeho hospodárskeho priestoru, prenos sa uskutoční výlučne na základe rozhodnutia o primeranosti podľa článku 45 GDPR alebo primeraných záruk podľa článku 46 GDPR — zvyčajne štandardných zmluvných doložiek Európskej komisie (rozhodnutie 2021/914/EÚ) doplnených tam, kde je to potrebné, o ďalšie technické a organizačné opatrenia. Aktuálny zoznam príjemcov a uplatniteľných mechanizmov prenosu je zverejnený na /legal/sub-processors.
15. Platobná neschopnosť, zaistenie a udalosti tretích strán
Ak sú osobné údaje Prevádzkovateľa ohrozené z dôvodu zaistenia, konfiškácie, platobnej neschopnosti alebo vyrovnávacieho konania, alebo akéhokoľvek iného konania tretej strany, ktoré by mohlo ovplyvniť schopnosť Spracovateľa dodržiavať túto DPA, Spracovateľ informuje Prevádzkovateľa bez zbytočného odkladu a písomne informuje tretiu stranu, že za údaje zodpovedá Prevádzkovateľ ako prevádzkovateľ údajov v zmysle GDPR. Spracovateľ prijme primerané kroky na ochranu integrity a dostupnosti údajov Prevádzkovateľa do vyriešenia konania tretej strany.
16. Zodpovednosť
Každá strana zodpovedá za škodu spôsobenú vlastným porušením tejto DPA v súlade s článkom 82 GDPR a platným právom. Nič v tejto DPA nevylučuje ani neobmedzuje zodpovednosť, ktorú nie je možné vylúčiť ani obmedziť zo zákona, a to ani za smrť alebo ujmu na zdraví, podvod, podvodné uvedenie do omylu alebo úmyselné protiprávne konanie. Vo všetkých ostatných ohľadoch sa obmedzenia a vylúčenia zodpovednosti stanovené v hlavnej zmluve vzťahujú rovnako na túto DPA.
17. Oddeliteľnosť a záverečné ustanovenia
Zmeny a doplnenia tejto DPA vyžadujú textovú formu (ktorá zahŕňa výmenu e-mailov podľa článku 28 ods. 9 GDPR) a výslovné uvedenie, že menia alebo dopĺňajú túto DPA. Ak je alebo sa stane akékoľvek ustanovenie tejto DPA neplatným, nezákonným alebo nevymáhateľným, platnosť zostávajúcich ustanovení nie je tým dotknutá; strany nahradia neplatné ustanovenie platným ustanovením, ktorého ekonomický účinok sa čo najviac blíži účinku neplatného ustanovenia. Táto DPA môže byť uzavretá a aktualizovaná elektronicky a nahrádza všetky predchádzajúce dohody o spracúvaní údajov medzi stranami pre rovnaký predmet.
18. Rozhodné právo a príslušnosť súdov
Táto DPA sa riadi právom Cyperskej republiky, s výnimkou jej kolíznych noriem a Dohovoru Organizácie Spojených národov o zmluvách o medzinárodnej kúpe tovaru. Súdy v Pafose, Cyprus, majú výlučnú právomoc v akomkoľvek spore vyplývajúcom z tejto DPA alebo súvisiacom s ňou, bez toho, aby boli dotknuté akékoľvek kogentné práva na ochranu spotrebiteľa alebo práva dotknutých osôb na miestnu príslušnosť podľa GDPR.
19. Kontakt
V záležitostiach týkajúcich sa tejto DPA kontaktujte spoločnosť Labb Holding Ltd na adrese privacy@persohr.eu alebo písomne na adrese Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Kontaktným miestom Prevádzkovateľa pre ochranu údajov je používateľský účet označený ako OWNER na platforme PersoHR.