Poslední aktualizace: 4. září 2026 · Verze 1.0
Tato smlouva o zpracování osobních údajů („DPA“) je součástí Smlouvy o službě Maildroppa. Použije se vždy, když Maildroppa zpracovává osobní údaje jménem Zákazníka.
Smluvní strany
Správce („Zákazník“): fyzická nebo právnická osoba označená jako Zákazník v Objednávce nebo v účtu Maildroppa, včetně Propojené osoby Zákazníka, na niž byla působnost Smlouvy účinně rozšířena, pokud je tato Propojená osoba správcem Osobních údajů Zákazníka.
Zpracovatel („Maildroppa“):
Marcus Biel, podnikající pod označením „Maildroppa“
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontaktní formulář
Zákazník a Maildroppa jsou společně označováni jako „Strany“.
1. Rozsah, doba trvání a přednost
1.1 Tato DPA upravuje zpracování osobních údajů službou Maildroppa jménem Zákazníka v souvislosti se službou („Osobní údaje Zákazníka“). Předmět, povaha, účel, kategorie subjektů údajů a typy údajů jsou popsány v Příloze 1.
1.2 DPA nabývá účinnosti, jakmile Zákazník přijme Podmínky, Objednávku, která ji zahrnuje, nebo samostatné elektronické potvrzení. Zůstává účinná po dobu trvání Smlouvy a po celou dobu, kdy Maildroppa zpracovává Osobní údaje Zákazníka.
1.3 V otázkách zpracování jménem Zákazníka má tato DPA přednost před hlavní Smlouvou. Kogentní ustanovení právních předpisů o ochraně osobních údajů mají přednost ve všech případech.
1.4 Pro vlastní účely — včetně smluvních záležitostí a fakturace, vlastního zabezpečení účtů služby Maildroppa, ochrany platformy a infrastruktury pro odesílání, prevence zneužití a plnění právních povinností — může být Maildroppa samostatným správcem. Takové zpracování se řídí Informacemi o zpracování osobních údajů, nikoli touto DPA. Maildroppa nebude využívat roli zpracovatele k používání Osobních údajů Zákazníka pro vlastní reklamu.
2. Definice a použitelné právní předpisy
2.1 Pojmy „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“, „porušení zabezpečení osobních údajů“ a „dozorový úřad“ mají význam stanovený v GDPR.
2.2 „Právní předpisy o ochraně osobních údajů“ znamenají GDPR, německý spolkový zákon o ochraně osobních údajů a další právní předpisy o ochraně osobních údajů použitelné na konkrétní zpracování.
2.3 Pokud je Zákazník sám zpracovatelem pro jiného správce, Maildroppa působí jako další zpracovatel. Zákazník zaručuje, že je oprávněn udělovat službě Maildroppa pokyny a zapojit ji do zpracování, a zpřístupní službě Maildroppa informace a práva správce v rozsahu potřebném k plnění této DPA.
3. Odpovědnost a pokyny Zákazníka
3.1 Zákazník odpovídá za zákonnost zpracování, práva subjektů údajů, přesnost a nezbytnost údajů a své pokyny. Zákazník zajišťuje zejména právní základ, informování, souhlas, je-li vyžadován, rozhodování o uchovávání a výmazu a zákonnost poskytování údajů příjemcům.
3.2 Doložené pokyny tvoří hlavní Smlouva, tato DPA, nastavení a používání služby Zákazníkem a doplňující pokyny v textové formě. Pokyn nesmí zásadně měnit povahu, účel ani rozsah sjednané služby. Dodatečné pokyny mohou vyžadovat samostatnou dohodu a přiměřený poplatek.
3.3 Zákazník nesmí ve službě Maildroppa zpracovávat zvláštní kategorie osobních údajů podle článku 9 GDPR, osobní údaje týkající se odsouzení v trestních věcech a trestných činů podle článku 10 GDPR, úplné údaje o platebních prostředcích, úřední tajemství ani jiné zvlášť chráněné informace, ledaže Maildroppa předem v textové formě výslovně schválí konkrétní účel a záruky.
3.4 Zákazník nastavuje dostupné funkce rolí, exportu, výmazu, souhlasu, sledování a integrací přiměřeně riziku a chrání účty, domény, klíče API a přihlašovací údaje.
4. Zpracování pouze na základě doložených pokynů
4.1 Maildroppa zpracovává Osobní údaje Zákazníka pouze na základě doložených pokynů Zákazníka, a to i při předávání do třetí země, pokud jí zpracování neukládá právo Unie nebo členského státu. V takovém případě Maildroppa informuje Zákazníka o tomto právním požadavku před zahájením zpracování, ledaže právní předpisy takové informování zakazují z důležitých důvodů veřejného zájmu.
4.2 Maildroppa používá Osobní údaje Zákazníka pouze k poskytování, zabezpečení, podpoře a ukončení sjednané služby a k provádění zákonných pokynů. Prodej, reklama třetích stran a vytváření seznamu příjemců pro jinou osobu jsou zakázány.
4.3 Pokud se Maildroppa domnívá, že pokyn porušuje Právní předpisy o ochraně osobních údajů, bez zbytečného odkladu informuje Zákazníka a může pozastavit provádění dotčeného pokynu, dokud jej příslušný orgán nepotvrdí, nezmění nebo nevyjasní. Strany v dobré víře spolupracují na nalezení zákonné alternativy.
4.4 K Osobním údajům Zákazníka mají přístup pouze pracovníci, kteří jej potřebují k plnění svých povinností. Před získáním přístupu jsou tyto osoby vázány mlčenlivostí nebo odpovídající zákonnou povinností a jsou poučeny o ochraně osobních údajů a zabezpečení.
5. Technická a organizační opatření
5.1 Maildroppa zavádí opatření uvedená v Příloze 2 podle článku 28 odst. 3 písm. c) a článku 32 GDPR. Opatření zohledňují stav techniky, náklady na provedení, povahu, rozsah, kontext a účely zpracování a pravděpodobnost a závažnost rizika.
5.2 Maildroppa může jednotlivá opatření rozvíjet nebo nahrazovat rovnocennými či účinnějšími opatřeními. Celková sjednaná úroveň ochrany nesmí být podstatně snížena. Podstatné nepříznivé změny se oznamují předem, ledaže je k řešení akutního rizika nutný okamžitý zásah.
5.3 Zabezpečení je společnou odpovědností. Maildroppa neodpovídá za rizika způsobená výlučně protiprávním Obsahem Zákazníka, nezabezpečenými zařízeními Zákazníka, sdílenými přihlašovacími údaji, nesprávně nastavenými integracemi Zákazníka nebo pokyny Zákazníka. Vlastní zákonné a smluvní povinnosti služby Maildroppa tím nejsou dotčeny.
6. Součinnost při uplatňování práv subjektů údajů
6.1 S ohledem na povahu zpracování pomáhá Maildroppa Zákazníkovi prostřednictvím vhodných technických a organizačních opatření při vyřizování žádostí podle kapitoly III GDPR, včetně přístupu, opravy, výmazu, omezení zpracování, přenositelnosti, námitek a informací o automatizovaném rozhodování.
6.2 Pokud jsou požadované údaje dostupné prostřednictvím funkcí služby, Zákazník vyřizuje žádost sám. V rámci další přiměřené podpory Maildroppa poskytuje dostupné informace nebo na základě doloženého pokynu údaje opravuje, exportuje, omezuje jejich zpracování či je vymazává.
6.3 Pokud Maildroppa obdrží žádost subjektu údajů, která se zjevně týká Osobních údajů Zákazníka, bez zbytečného odkladu informuje Zákazníka a věcně na ni neodpoví, ledaže k tomu dostane pokyn Zákazníka nebo jí to ukládá zákon. Maildroppa může subjektu údajů sdělit, že žádost byla předána správci.
6.4 Zákazník zasílá pouze informace potřebné k dohledání příslušných údajů a bezpečnému vyřízení žádosti. Za zjevně nepřiměřenou, opakovanou nebo nestandardní součinnost může Maildroppa účtovat přiměřené, předem oznámené náklady v rozsahu povoleném článkem 28 GDPR.
7. Soulad s předpisy, posouzení vlivu a orgány veřejné moci
7.1 S ohledem na povahu zpracování a dostupné informace pomáhá Maildroppa Zákazníkovi při plnění článků 32 až 36 GDPR, včetně zabezpečení, ohlašování a oznamování případů porušení zabezpečení osobních údajů, posouzení vlivu na ochranu osobních údajů a předchozích konzultací.
7.2 Na základě přiměřené žádosti poskytne Maildroppa informace o službě, datových tocích, opatřeních, dalších zpracovatelích a známých rizicích potřebné pro posouzení vlivu prováděné Zákazníkem, pokud již nejsou dostupné v dokumentaci nebo účtu.
7.3 Pokud Maildroppa obdrží závazný požadavek orgánu veřejné moci nebo soudu na poskytnutí Osobních údajů Zákazníka, informuje Zákazníka před jejich zpřístupněním, pokud to právní předpisy umožňují. Maildroppa posoudí pravomoc a rozsah požadavku, zpřístupní pouze to, co právní předpisy vyžadují, a záležitost zaznamená.
8. Porušení zabezpečení osobních údajů
8.1 Maildroppa oznámí Zákazníkovi porušení zabezpečení osobních údajů, které se týká Osobních údajů Zákazníka, bez zbytečného odkladu poté, co se o něm dozví. Počáteční informace mohou být poskytovány postupně a jejich poskytnutí nebude odkládáno do ukončení šetření.
8.2 V rozsahu dostupných informací oznámení obsahuje:
- povahu porušení, včetně kategorií a přibližných počtů dotčených osob a záznamů;
- pravděpodobné důsledky;
- přijatá nebo navržená opatření k omezení porušení a nápravě;
- čas nebo období a aktuální stav šetření;
- kontaktní místo pro dotazy.
8.3 Maildroppa neprodleně přijme přiměřené kroky k omezení porušení, uchování důkazů, zjištění prvotní příčiny a nápravě, zdokumentuje porušení a poskytne dostupné informace potřebné k plnění povinností Zákazníka podle článků 33 a 34 GDPR.
8.4 Zákazník nadále odpovídá za posouzení a případné ohlášení dozorovému úřadu do 72 hodin od okamžiku, kdy se o porušení sám dozví, a za případné oznámení subjektům údajů. Oznámení služby Maildroppa nepředstavuje uznání porušení povinnosti ani odpovědnosti.
8.5 Zákazník neprodleně informuje Maildroppa o bezpečnostních incidentech ve svém prostředí, které mohou ovlivnit Osobní údaje Zákazníka nebo službu, a spolupracuje při zmírňování jejich dopadů.
9. Další zpracovatelé
9.1 Zákazník uděluje obecné písemné povolení k zapojení dalších zpracovatelů uvedených v Příloze 3. Maildroppa nadále odpovídá Zákazníkovi za plnění povinností dalšího zpracovatele podle článku 28 odst. 4 GDPR.
9.2 Maildroppa smluvně zavazuje každého dalšího zpracovatele k v zásadě stejné úrovni ochrany osobních údajů pro příslušnou službu, včetně pokynů, mlčenlivosti, zabezpečení, součinnosti, výmazu a práv na audit.
9.3 Maildroppa zpravidla oznamuje zapojení nebo nahrazení dalšího zpracovatele alespoň 30 dnů předem na firemní e-mailovou adresu uloženou v účtu a zveřejňuje změnu s uvedením data v seznamu dalších zpracovatelů. Z naléhavých důvodů souvisejících s bezpečností nebo dostupností může být tato lhůta kratší; Maildroppa vysvětlí důvod a oznámení zašle co nejdříve.
9.4 Zákazník může během oznamovací lhůty vznést námitku z konkrétních, podložených důvodů týkajících se ochrany osobních údajů. Strany se pokusí nalézt přiměřené řešení, například změnu konfigurace. Pokud žádné řešení není možné a námitka je oprávněná, může Zákazník z tohoto závažného důvodu ukončit hlavní Smlouvu bez dodatečného poplatku ještě před zapojením nového dalšího zpracovatele. Čistě obchodní námitky nebo námitky založené na konkurenčních zájmech nejsou dostatečné.
9.5 Služby, které nezpracovávají Osobní údaje Zákazníka, ani příjemci či integrace připojené Zákazníkem na základě jeho pokynů nejsou dalšími zpracovateli Maildroppa. To zahrnuje i službu, kterou Zákazník připojuje a smluvně sjednává prostřednictvím vlastního účtu u třetí strany.
10. Mezinárodní předávání údajů
10.1 Maildroppa předává Osobní údaje Zákazníka mimo Evropský hospodářský prostor pouze na základě doložených pokynů a v souladu s kapitolou V GDPR.
10.2 Pokud se na předávání nevztahuje rozhodnutí o odpovídající ochraně, uzavře Maildroppa s dovozcem údajů standardní smluvní doložky Evropské komise v jejich aktuálním znění. Je-li Zákazník správcem, zpravidla se použije modul 2; je-li Zákazník zpracovatelem, použije se modul 3. Tato DPA a její přílohy doplňují odpovídající přílohy SCC.
10.3 Pokud má poskytovatel pro příslušné údaje platnou certifikaci podle rámce EU–USA pro ochranu osobních údajů, lze využít rozhodnutí o odpovídající ochraně. Maildroppa ověřuje příslušnou certifikaci v přiměřených intervalech a v případě potřeby zajišťuje alternativní mechanismus umožňující pokračovat v předávání.
10.4 Je-li to vyžadováno, Maildroppa dokumentuje posouzení dopadů předávání a používá doplňková technická, smluvní nebo organizační opatření odpovídající příslušným právním předpisům, možnosti přístupu k údajům a rizikům pro údaje. Zákazník poskytuje informace potřebné k posouzení svých vlastních pokynů.
11. Vrácení a výmaz
11.1 Po dobu trvání Smlouvy může Zákazník využívat dostupné funkce exportu a výmazu. Před skončením smluvního vztahu může Zákazník požádat o vrácení Osobních údajů Zákazníka z provozních systémů v dostupném, běžně používaném strojově čitelném formátu.
11.2 Po ukončení poskytování služeb Maildroppa bez zbytečného odkladu vymaže veškeré Osobní údaje Zákazníka a jejich kopie, ledaže Zákazník předtím požádá o jejich vrácení nebo právo Unie či členského státu vyžaduje jejich uchování. Výmaz začne po dokončení případného sjednaného vrácení údajů. Na požádání Maildroppa potvrdí výmaz v textové formě.
11.3 Údaje zbývající v zálohách s omezeným přístupem se nepoužívají pro nové produkční účely a přepisují se v rámci zdokumentovaného pravidelného cyklu zálohování. Do té doby zůstávají pro běžný přístup zablokovány. Pokud je záloha použita k obnově, Maildroppa neprodleně znovu uplatní dosud neprovedené záznamy o výmazu, námitkách a omezení zpracování.
11.4 Údaje uchovávané na základě zákona a minimální informace nezbytně nutné pro bezpečnost, předcházení zneužití nebo trvalé respektování odhlášení z odběru jsou odděleny, je k nim omezen přístup a používají se pouze k danému účelu. Jakmile již nejsou potřebné, jsou vymazány. Pokud to již není zdokumentováno, Maildroppa sdělí Zákazníkovi příslušnou kategorii a právní základ.
12. Informace a audity
12.1 Maildroppa poskytuje informace nezbytné k doložení souladu s článkem 28 GDPR a touto DPA. Mohou zahrnovat aktuální technická a organizační opatření (TOMs), informace o dalších zpracovatelích a předávání údajů, příslušné certifikace, zprávy z auditů, dotazníky a potvrzení o výmazu.
12.2 Pokud tyto podklady nepostačují k vyřešení podloženého rizika, může Zákazník nebo nezávislý odborně způsobilý auditor vázaný povinností mlčenlivosti provést audit. Audity se zpravidla provádějí nejvýše jednou za dvanáct měsíců, po oznámení alespoň 30 dnů předem, v běžné pracovní době a bez zbytečného narušení služeb ostatním zákazníkům nebo bezpečnosti.
12.3 Dodatečný audit nebo audit s kratší oznamovací lhůtou je přípustný, pokud je odůvodněn Porušením zabezpečení osobních údajů, konkrétní závažnou obavou nebo pokynem dozorového úřadu. Maildroppa může zpřístupnit vysoce citlivé bezpečnostní podklady prostřednictvím vhodné zprávy třetí strany a omezit přístup k údajům ostatních zákazníků, zdrojovému kódu, zranitelnostem nebo obchodnímu tajemství, pokud lze i tak dosáhnout účelu auditu.
12.4 Každá Strana nese své vlastní náklady. Pokud audit vyvolá značný objem práce nad rámec zákonných povinností nebo neodhalí podstatné porušení povinností ze strany Maildroppa, může Maildroppa účtovat přiměřené, předem sjednané náklady. Pokud audit odhalí podstatné porušení povinností ze strany Maildroppa, ponese Maildroppa přiměřené náklady auditu a bez zbytečného odkladu zjedná nápravu.
12.5 Maildroppa vede záznamy o kategoriích činností zpracování podle článku 30 odst. 2 GDPR a na požádání spolupracuje s příslušným dozorovým úřadem.
13. Odpovědnost
13.1 Odpovědnost mezi Stranami se řídí článkem 82 GDPR, dalšími kogentními ustanoveními Právních předpisů o ochraně osobních údajů a účinnými ustanoveními hlavní Smlouvy o odpovědnosti. Žádné ustanovení této DPA neomezuje práva subjektů údajů ani pravomoci dozorových úřadů.
13.2 Ve vzájemném vztahu Stran odpovídá každá Strana za újmu a náklady v rozsahu, v jakém je způsobila zaviněným porušením této DPA, zákonné povinnosti nebo právní odpovědnosti, která jí náleží. Zákonná regresní práva zůstávají nedotčena.
14. Ukončení z důvodu porušení povinností v oblasti ochrany osobních údajů
14.1 Pokud Maildroppa podstatně poruší tuto DPA, může Zákazník pozastavit dotčené zpracování až do zjednání nápravy. Pokud Maildroppa nezjedná nápravu podstatného porušení v přiměřené lhůtě nebo náprava není možná, může Zákazník z tohoto závažného důvodu ukončit poskytování dotčené služby.
14.2 Maildroppa může podle ustanovení 4.3 pozastavit plnění protiprávního pokynu. Pokud nelze nalézt zákonnou alternativu a pokračování by porušovalo Právní předpisy o ochraně osobních údajů, může Maildroppa dotčené zpracování ukončit. Povinnosti týkající se vrácení, výmazu a doložení jejich splnění zůstávají zachovány.
15. Závěrečná ustanovení
15.1 Změny se sjednávají v textové formě nebo se začleňují prostřednictvím prokazatelného elektronického postupu. Přílohy lze aktualizovat tak, aby odpovídaly skutečnému zpracování, pokud tím nedojde k podstatnému snížení celkové úrovně ochrany a budou dodržena práva na oznámení a vznesení námitek podle této DPA.
15.2 Je-li některé ustanovení neplatné, ostatní ustanovení zůstávají účinná a neplatné ustanovení se nahrazuje zákonnou úpravou.
15.3 Použije se německé právo a ustanovení hlavní Smlouvy o místní příslušnosti soudu, pokud kogentní ustanovení Právních předpisů o ochraně osobních údajů nevyžadují jinak.
15.4 Tato anglická verze je poskytována pro usnadnění orientace. V případě rozporu s německou verzí má přednost německá verze, ledaže kogentní právní předpisy vyžadují jinak.
Příloha 1 – Popis zpracování
1. Předmět a účel
Poskytování cloudové služby Maildroppa pro e-mailový marketing založený na souhlasu příjemců, včetně správy kontaktů a seznamů, formulářů a Signup Flows, kampaní, šablon, automatizací, odesílání, přehledů o doručení a interakcích, souborů, integrací, exportů, podpory, zabezpečení, zálohování a smluvně sjednaného výmazu.
2. Doba trvání
Doba trvání hlavní Smlouvy prodloužená o dobu pro vrácení a výmaz údajů a uplynutí doby uchování záloh podle ustanovení 11.
3. Povaha zpracování
Shromažďování prostřednictvím formulářů Zákazníka, zaznamenávání, uspořádání, strukturování, uložení, přizpůsobení, segmentace, porovnávání, vyhledávání, zobrazování, import, export, přenos, odesílání, protokolování, analýza, omezení, zálohování a výmaz podle pokynů Zákazníka.
4. Kategorie subjektů údajů
- odběratelé Zákazníka, potenciální zákazníci, obchodní zájemci, zákazníci a další obchodní kontakty;
- návštěvníci formulářů a vstupních stránek Zákazníka a osoby, které jejich prostřednictvím odesílají údaje;
- příjemci kampaní, automatizací a transakčních zpráv Zákazníka;
- další fyzické osoby, jejichž údaje Zákazník do služby předává v souladu s právními předpisy.
5. Kategorie osobních údajů
- identifikační a kontaktní údaje: jméno, e-mailová adresa a pracovní kontaktní údaje zadané Zákazníkem;
- profilová pole, štítky, segmenty, seznamy a přiřazení k okruhům příjemců definované Zákazníkem;
- údaje o souhlasu, zdroji a jeho doložení: zdroj přihlášení k odběru, formulář, znění souhlasu, časová razítka, stav potvrzení a odhlášení z odběru a metadata IP/prohlížeče, pokud je tato funkce povolena a je to v souladu s právními předpisy;
- technické údaje formulářů a údaje o zneužití: rozměry obrazovky, verze prohlížeče a operačního systému, odvozený identifikátor zařízení, údaje o IP a požadavcích a čas posledního zobrazení vyskakovacího okna uložený v prohlížeči, pokud Zákazník odpovídajícím způsobem vloží skript pro načítání formulářů;
- obsah kampaní, formulářů, automatizací, šablon a zpráv;
- údaje o doručení a interakcích: stav doručení, události otevření a kliknutí, pokud je tato funkce povolena a je to v souladu s právními předpisy, nedoručené zprávy, stížnosti, odhlášení z odběru a vyloučení z rozesílky;
- technické údaje: IP adresa, informace o zařízení, prohlížeči, požadavcích, zabezpečení, protokolech a chybách;
- soubory, přílohy a obsah nahrané Zákazníkem;
- informace o integracích, importech, exportech a podpoře, včetně identifikátorů třetích stran předaných Zákazníkem.
6. Zvláštní údaje
Zpracování zvláštních kategorií osobních údajů podle článku 9 a údajů o odsouzeních v trestních věcech podle článku 10 není součástí služby a je zakázáno, ledaže je předem výslovně sjednáno v textové formě pro konkrétní účel a s dodatečnými zárukami.
7. Četnost a objem
Průběžně, v objemu určeném používáním služby, konfigurací, příjemci, tarifem a pokyny Zákazníka.
8. Práva a povinnosti Zákazníka
Práva a povinnosti Zákazníka vyplývají z této DPA, hlavní Smlouvy a Právních předpisů o ochraně osobních údajů. Zákazník rozhoduje zejména o účelech, právních základech, kategoriích údajů, příjemcích, konfiguraci, uchování údajů a vyřizování žádostí o výkon práv subjektů údajů.
Příloha 2 – Technická a organizační opatření
Maildroppa uplatňuje pro Osobní údaje Zákazníka níže uvedená opatření. Způsob jejich provedení se může vyvíjet v souladu se stavem techniky, aniž by se podstatně snížila celková úroveň ochrany.
1. Organizace a řízení
- zdokumentované odpovědnosti za ochranu osobních údajů, bezpečnost a řešení incidentů;
- povinnosti mlčenlivosti pro oprávněné pracovníky;
- pokyny k ochraně osobních údajů a bezpečnosti odpovídající rolím a úkolům;
- řízené udělování, změny a odebírání interních přístupových oprávnění;
- zdokumentované prověřování poskytovatelů a požadované smlouvy o zpracování osobních údajů;
- postupy pro vyřizování žádostí subjektů údajů, pokynů, výmazu a požadavků úřadů.
2. Ověřování totožnosti a řízení přístupu
- ověřování účtů prostřednictvím Auth0/Okta a přístup k uživatelským a administrátorským rozhraním omezený podle rolí;
- individuální interní přístup podle potřeby a zásady nejnižších oprávnění;
- ochrana privilegovaného přístupu a technických tajných údajů; Maildroppa neukládá hesla v prostém textu;
- protokolování událostí souvisejících s účty a správou, které jsou významné z hlediska bezpečnosti;
- přezkum na základě událostí a rizik a neprodlené odebrání přístupu, který již není potřebný.
3. Zabezpečení přenosu a komunikace
- šifrovaný přenos pomocí spojení HTTPS/TLS odpovídajících současným standardům;
- chráněná rozhraní API a webhooky využívající ověřování nebo metody založené na podpisu či tajném klíči, pokud jsou k dispozici;
- kontroly domén a odesílatelů a podpora běžných metod ověřování e-mailů;
- ochrana před zneužívajícími požadavky prostřednictvím proxy, síťových kontrol, omezení četnosti požadavků a bezpečnostních kontrol.
4. Oddělení zákaznických prostředí a účelů
- logické přiřazení údajů a přístupů k účtům Zákazníků;
- ověřování oprávnění k prostředkům účtu na straně serveru;
- oddělené role a účely pro provoz, podporu, fakturaci a zpracování pro Zákazníka;
- zákaz používání Osobních údajů Zákazníka pro reklamu třetích stran nebo obchodování se seznamy kontaktů.
5. Dostupnost, odolnost a obnova
- provoz hlavní aplikace na infrastruktuře pod kontrolou v Německu a primární objektové úložiště dat v EU;
- ochranná opatření proti síťovým útokům a zátěži způsobené zneužitím;
- monitorování služby, zaznamenávání chyb a řízená eskalace;
- zálohy s omezeným přístupem podle zdokumentovaného harmonogramu;
- řízené postupy obnovy;
- opětovné uplatnění dosud neprovedených záznamů o výmazu a omezení zpracování po obnově.
6. Integrita a bezpečné zpracování
- technická kontrola typu, velikosti a přístupových oprávnění u podporovaných nahrávaných souborů;
- řízené nasazování softwaru a správa závislostí a zranitelností;
- protokolování chyb a bezpečnostních událostí při minimalizaci údajů;
- ochranná opatření proti neoprávněným změnám prostřednictvím řízení přístupu;
- prokazatelné zpracování nedoručených zpráv, stížností, odhlášení z odběru a vyloučení z rozesílky.
7. Záměrná ochrana osobních údajů
- povinná pole a zpracování omezené na daný účel; další pole Zákazníka lze konfigurovat;
- funkce exportu, opravy, výmazu a vyloučení z rozesílky podporují postupy pro výkon práv subjektů údajů;
- postupy udělování souhlasu a přihlašování k odběru mohou zaznamenávat znění textu, zdroj a příslušná časová razítka;
- měření otevření a kliknutí je tam, kde se tato funkce uplatňuje, prezentováno jako transparentní možnost konfigurace;
- diagnostické a analytické údaje jsou tam, kde je to možné, pseudonymizovány nebo minimalizovány.
8. Výmaz a uchovávání
- postupy výmazu kontaktů, kampaní, automatizací, formulářů, souborů a souvisejících údajů Zákazníka z provozních systémů;
- oddělení zákonem vyžadovaných fakturačních záznamů od provozních údajů Zákazníka;
- omezený rozsah informací o vyloučení z rozesílky a zabezpečení používaných pouze k příslušnému ochrannému účelu;
- výmaz z provozních systémů bez zbytečného odkladu po ukončení poskytování služby a dokončení případného sjednaného vrácení údajů; uplynutí doby uchování záloh podle zdokumentovaného cyklu zálohování;
- doložení vrácení nebo výmazu na požádání.
9. Řízení incidentů a přezkum
- zdokumentovaný postup odhalování, klasifikace, omezení dopadů, vyšetřování, nápravy a přezkumu;
- oznámení Zákazníkovi bez zbytečného odkladu poté, co se Maildroppa dozví o porušení zabezpečení týkajícím se Osobních údajů Zákazníka;
- zaznamenávání časového průběhu, dotčených systémů a údajů, opatření a dostupných informací o dopadech;
- uchování důkazů s omezeným přístupem;
- pravidelný přezkum účinnosti a úpravy opatření na základě rizik.
Příloha 3 – Schválení další zpracovatelé a předávání údajů
Následující seznam se vztahuje na příslušné funkce; ne každý poskytovatel zpracovává stejné údaje pro každého Zákazníka. Maildroppa před prvním využitím a po podstatné změně ověřuje právnickou osobu, region a mechanismus předávání podle skutečně uzavřené smlouvy.
| Další zpracovatel | Služba a případně zpracovávané údaje | Hlavní místo zpracování | Mechanismus pro předávání do třetích zemí, je-li vyžadován |
|---|---|---|---|
| Hetzner Online GmbH, Německo | Základní hosting, výpočetní kapacita, databáze a síť; Osobní údaje Zákazníka nezbytné pro poskytování služby | Německo | při běžném provozu v EHP nedochází k předávání do třetích zemí |
| Cloudflare, Inc., Spojené státy, a smluvně zapojené subjekty | DNS, proxy, CDN, WAF, DDoS a zabezpečení; IP adresy, údaje o požadavcích, doménách a provozu a při zpracování prostřednictvím proxy také údaje obsažené v přenášeném obsahu | EU a globální okrajové uzly sítě; možný přístup z USA | Rámec ochrany osobních údajů mezi EU a USA pro certifikované příjemce v USA a/nebo SCC s doplňkovými zárukami |
| Amazon Web Services EMEA SARL, Lucembursko, a smluvně zapojené subjekty AWS | Objektové úložiště a technické cloudové služby; soubory, šablony a související metadata | převážně Frankfurt, Německo (eu-central-1); možný přístup podpory z celého světa | rozhodnutí o odpovídající ochraně, je-li použitelné, jinak SCC s doplňkovými zárukami |
| Bird B.V., Nizozemsko, včetně e-mailové platformy SparkPost a přidružených společností poskytujících služby | Přenos e-mailů, události doručení, nedoručené zprávy a stížnosti; adresa příjemce, odesílatel, tělo zprávy a metadata o odesílání | technicky nakonfigurovaný koncový bod SparkPost v EU; možný přístup podpory nebo subjektů ze skupiny mimo EHP | pro přístup ze třetích zemí Rámec ochrany osobních údajů mezi EU a USA, je-li použitelný, a/nebo SCC s doplňkovými zárukami |
| Okta, Inc., Spojené státy, a smluvně zapojené subjekty Auth0/Okta | Ověřování identity a přístup k účtu; uživatel účtu, přihlašovací identifikátor, e-mail, bezpečnostní metadata a metadata relace | region EU, je-li aktivován; možný přístup z USA | Rámec ochrany osobních údajů mezi EU a USA pro certifikované příjemce a/nebo SCC s doplňkovými zárukami |
| SmartBear Software, Inc., Spojené státy, a přidružené společnosti (Bugsnag) | Diagnostika chyb a sledování provozu; pseudonymní identifikátor účtu/uživatele, metadata o chybách, zařízeních, požadavcích a vydaných verzích | zvolený region Bugsnag; možný přístup z USA | Rámec ochrany osobních údajů mezi EU a USA pro certifikované příjemce a/nebo SCC s doplňkovými zárukami |
Auth0/Okta je v této příloze uvedena pouze v rozsahu, v jakém v konkrétním datovém toku zpracovává Osobní údaje Zákazníka jako další zpracovatel. Zpracování údajů o uživatelích účtů, které Maildroppa provádí jako správce pro vlastní smluvní účely, správu účtů a ověřování identity, se řídí Informacemi o ochraně osobních údajů a nespadá do působnosti této DPA.
Oznámení o změnách
Maildroppa informuje Zákazníky na firemní e-mailové adrese uložené v účtu a zveřejňuje datovanou verzi tohoto seznamu. Oznámení uvádí poskytovatele, účel, místo zpracování, mechanismus předávání a zamýšlené datum zahájení. Postup pro podávání námitek se řídí ustanovením 9.
Integrace na pokyn Zákazníka
Zapier, Make a další služby připojené Zákazníkem nejsou automaticky dalšími zpracovateli společnosti Maildroppa. Pokud Maildroppa předává údaje do takové integrace na pokyn Zákazníka, odpovídá Zákazník za výběr příjemce, oprávnění k předání, informování o ochraně osobních údajů, smlouvy a mechanismy mezinárodního předávání údajů.