Když u nás provozujete web nebo e-shop, ukládáte na naše servery osobní údaje svých návštěvníků a zákazníků. Vy jste jejich správcem, my zpracovatelem. Tato smlouva je součástí smlouvy o službě a uzavírá se spolu s ní. Samostatný podpis není potřeba.
1. Strany
- Správce: zákazník, který si objednal službu NYX Hosting (dále „správce“).
- Zpracovatel: Radim Biňovec, IČO 24955493, se sídlem Lukavice 90, 538 21 Lukavice (dále „zpracovatel“).
2. Předmět, doba a povaha zpracování
- Zpracovatel pro správce ukládá, zálohuje a zpřístupňuje data služby (soubory webu, databáze, e-mailové schránky, pokud jsou součástí tarifu, a logy webového serveru) a přenáší je po síti. Nic dalšího s nimi nedělá.
- Kategorie subjektů údajů a druhy údajů určuje správce tím, co na službu nahraje. Typicky jde o návštěvníky webu, zákazníky e-shopu a odesílatele a příjemce e-mailů; typicky o identifikační, kontaktní, objednávkové a síťové údaje (IP adresa). Zvláštní kategorie údajů (čl. 9 GDPR) smí správce na službu ukládat jen tehdy, když je sám dostatečně zabezpečí, například šifrováním v aplikaci.
- Zpracování trvá po dobu trvání smlouvy o službě a skončí podle článku 8.
3. Pokyny správce
- Zpracovatel zpracovává údaje jen na základě doložených pokynů správce. Pokyny jsou tato smlouva, smlouva o službě a nastavení, které správce provede v klientském portálu (například obnova zálohy nebo smazání databáze).
- Pokud by pokyn podle názoru zpracovatele porušoval právní předpisy, zpracovatel na to správce upozorní a do vyjasnění ho neprovede.
- Do obsahu služby zpracovatel nahlíží jen v rozsahu nutném pro provoz, opravu závady, řešení bezpečnostního incidentu (například malware ve webu), na žádost správce nebo když to ukládá zákon.
4. Mlčenlivost a osoby s přístupem
Přístup k datům služby má jen zpracovatel osobně. Pokud by přístup potřeboval někdo další, bude vázán mlčenlivostí nejméně v rozsahu této smlouvy a zpracovatel o tom správce předem informuje.
5. Další zpracovatelé
- Správce uděluje obecné povolení k zapojení dalších zpracovatelů uvedených v příloze A. O zamýšlené změně zpracovatel informuje e-mailem nejméně 30 dní předem. Správce může do té doby vznést námitku; pokud se strany nedohodnou, může smlouvu o službě vypovědět ke dni změny.
- Dalšího zpracovatele zpracovatel zaváže stejnými povinnostmi ochrany údajů, jaké má sám.
6. Zabezpečení a součinnost
- Zpracovatel přijal technická a organizační opatření podle přílohy B. Za zabezpečení aplikace, kterou správce na službě provozuje (aktualizace CMS, pluginů, vlastního kódu, hesla uživatelů webu), odpovídá správce.
- Zpracovatel správci pomůže s vyřízením žádostí subjektů údajů, s posouzením vlivu a s konzultací s dozorovým úřadem v rozsahu, který odpovídá povaze služby. Většinu toho správce zvládne sám v portálu (přístup k souborům a databázím, export dat).
7. Porušení zabezpečení
- O porušení zabezpečení, které se týká dat služby, zpracovatel informuje správce bez zbytečného odkladu, nejpozději do 48 hodin od jeho zjištění. Správci tak zbude čas na případné ohlášení Úřadu pro ochranu osobních údajů do 72 hodin.
- Oznámení obsahuje v rozsahu, v jakém jsou v tu chvíli známy: popis události, dotčené služby a druhy dat, pravděpodobné důsledky, přijatá opatření a kontakt. Co ještě není známo, zpracovatel doplní průběžně.
- Samotný nález škodlivého souboru ve webu není automaticky porušením zabezpečení osobních údajů. Správce se ale o každém takovém nálezu dozví, aby mohl posoudit, jestli k úniku došlo.
8. Konec zpracování
- Do konce smlouvy si správce může data sám stáhnout (export v portálu, přístup přes SFTP a k databázím).
- Po ukončení služby zpracovatel data smaže. Poslední zálohu uchová ještě 30 dní, aby šla na žádost správce obnovit, a pak ji nevratně smaže. Běžné zálohy zanikají podle doby uchování v tarifu.
9. Audit
Zpracovatel správci na žádost doloží informace potřebné k prokázání souladu s čl. 28 GDPR. Audit na místě je možný po dohodě o termínu, nejvýše jednou ročně a na náklady správce, pokud audit neodhalí podstatné porušení této smlouvy.
10. Místo zpracování
Data služby leží na serveru v České republice. Síťový vstup a odchozí pošta procházejí serverem v České republice (příloha A). Mimo EU se data služby nepředávají.
Příloha A — další zpracovatelé
| Zpracovatel | Činnost | Místo |
|---|---|---|
| Poskytovatel VPS pro síťový vstup (Hukot) | Síťový vstup, přes který prochází šifrovaný provoz webu, a odchozí pošta ve frontě | Česká republika |
Poskytovatel internetové konektivity pouze přenáší šifrovaná data a zpracovatelem není. Pokud využijete registraci domény, jsou registrátor a správce koncovky samostatnými správci údajů o držiteli, ne našimi zpracovateli.
Příloha B — technická a organizační opatření
- Oddělení zákazníků: každá služba běží ve vlastním neprivilegovaném kontejneru (unprivileged LXC). Soubory, procesy ani databáze se se službami jiných zákazníků nesdílejí.
- Databáze: každá služba má vlastní databázový účet s právy jen na své databáze. Přihlásit se jím lze jen z kontejneru služby a ze správce databází v portálu.
- Šifrování přenosu: web je dostupný přes HTTPS s automaticky obnovovaným certifikátem a přístup k souborům jen přes SFTP.
- Přístupové údaje: hesla ke službám jsou v databázi portálu šifrovaná, hesla k účtům jen jako otisk.
- Přístup zpracovatele: správa jen přes SSH klíče a šifrovaný tunel, přihlášení heslem na servery je vypnuté. Administrace portálu vyžaduje dvoufázové ověření.
- Aktualizace: bezpečnostní aktualizace operačního systému kontejnerů se instalují automaticky.
- Odchozí pošta: přímé odesílání na port 25 cizích serverů je zablokované a pošta ze služby prochází limitem na počet zpráv, aby napadený web nemohl rozesílat spam.
- Zálohy: podle tarifu, denně nebo po hodině, s obnovou z portálu. Zálohy jsou ve stejné lokalitě jako server.
- Dohled: stav disků, záloh, fronty úloh a dostupnosti se hlídá automaticky s upozorněním zpracovateli.
- Záznamy: přihlášení do portálu a provozní akce se zaznamenávají a uchovávají podle zásad zpracování.