Posledná aktualizácia: 4. septembra 2026 · Verzia 1.0
Táto Zmluva o spracúvaní osobných údajov („DPA“) tvorí súčasť Zmluvy o službe Maildroppa. Uplatňuje sa vždy, keď Maildroppa spracúva osobné údaje v mene Zákazníka.
Zmluvné strany
Prevádzkovateľ („Zákazník“): fyzická alebo právnická osoba uvedená ako Zákazník v Objednávke alebo v účte Maildroppa vrátane právne účinne zahrnutého Prepojeného subjektu zákazníka, ak je tento subjekt prevádzkovateľom Osobných údajov zákazníka.
Sprostredkovateľ („Maildroppa“):
Marcus Biel, podnikajúci pod názvom „Maildroppa“
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontaktný formulár
Zákazník a Maildroppa sú spoločne „Zmluvné strany“.
1. Rozsah pôsobnosti, trvanie a prednosť
1.1 Táto DPA upravuje spracúvanie osobných údajov spoločnosťou Maildroppa v mene Zákazníka v súvislosti so službou („Osobné údaje zákazníka“). Predmet, povaha, účel, kategórie dotknutých osôb a typy údajov sú opísané v Prílohe 1.
1.2 DPA nadobúda účinnosť, keď Zákazník prijme Podmienky, Objednávku, ktorá ju zahŕňa, alebo samostatné elektronické potvrdenie. Zostáva účinná počas trvania Zmluvy a po celý čas, počas ktorého Maildroppa spracúva Osobné údaje zákazníka.
1.3 Táto DPA má pri spracúvaní v mene Zákazníka prednosť pred hlavnou Zmluvou. Kogentné právne predpisy o ochrane osobných údajov majú prednosť v každom prípade.
1.4 Pri spracúvaní na vlastné účely — vrátane zmluvných záležitostí a fakturácie, vlastného zabezpečenia účtov Maildroppa, ochrany platformy a infraštruktúry na odosielanie, predchádzania zneužitiu a plnenia zákonných povinností — môže byť Maildroppa samostatným prevádzkovateľom. Takéto spracúvanie sa riadi Informáciami o ochrane osobných údajov, nie touto DPA. Maildroppa nevyužije úlohu sprostredkovateľa na použitie Osobných údajov zákazníka na reklamu Maildroppa.
2. Vymedzenie pojmov a uplatniteľné právo
2.1 Pojmy „osobné údaje“, „spracúvanie“, „prevádzkovateľ“, „sprostredkovateľ“, „dotknutá osoba“, „porušenie ochrany osobných údajov“ a „dozorný orgán“ majú význam stanovený v GDPR.
2.2 „Právne predpisy o ochrane osobných údajov“ znamenajú GDPR, nemecký spolkový zákon o ochrane osobných údajov a ďalšie právne predpisy o ochrane osobných údajov uplatniteľné na konkrétne spracúvanie.
2.3 Ak je Zákazník sám sprostredkovateľom pre iného prevádzkovateľa, Maildroppa koná ako ďalší sprostredkovateľ. Zákazník zaručuje, že je oprávnený dávať Maildroppa pokyny a zapojiť ju do spracúvania, a sprístupní Maildroppa informácie a práva prevádzkovateľa v rozsahu potrebnom na plnenie tejto DPA.
3. Zodpovednosť Zákazníka a pokyny
3.1 Zákazník zodpovedá za zákonnosť spracúvania, práva dotknutých osôb, správnosť a nevyhnutnosť údajov a za svoje pokyny. Zákazník zabezpečuje najmä právny základ, poskytovanie informácií, súhlas, ak sa vyžaduje, rozhodnutia o uchovávaní a vymazaní a zákonnosť poskytovania údajov príjemcom.
3.2 Zdokumentované pokyny tvoria hlavná Zmluva, táto DPA, nastavenie a používanie služby Zákazníkom a doplňujúce pokyny v textovej forme. Pokyn nesmie zásadne meniť povahu, účel ani rozsah dohodnutej služby. Dodatočné pokyny môžu vyžadovať samostatnú dohodu a primeraný poplatok.
3.3 Zákazník nesmie v Maildroppa spracúvať osobitné kategórie údajov podľa článku 9 GDPR, údaje týkajúce sa uznania viny za trestné činy a priestupky podľa článku 10 GDPR, úplné údaje o platobných nástrojoch, úradné tajomstvá ani iné osobitne chránené informácie, pokiaľ Maildroppa vopred výslovne neschváli konkrétny účel a záruky v textovej forme.
3.4 Zákazník nastavuje dostupné funkcie rolí, exportu, vymazania, súhlasu, sledovania a integrácií primerane riziku a chráni účty, domény, kľúče API a prihlasovacie údaje.
4. Spracúvanie len na základe zdokumentovaných pokynov
4.1 Maildroppa spracúva Osobné údaje zákazníka len na základe zdokumentovaných pokynov Zákazníka, a to aj pri prenose do tretej krajiny, pokiaľ spracúvanie nevyžaduje právo Únie alebo členského štátu. V takom prípade Maildroppa pred spracúvaním informuje Zákazníka o tejto zákonnej požiadavke, pokiaľ príslušné právo takéto informovanie nezakazuje zo závažných dôvodov verejného záujmu.
4.2 Maildroppa používa Osobné údaje zákazníka len na poskytovanie, zabezpečenie, podporu a ukončenie dohodnutej služby a na vykonávanie zákonných pokynov. Predaj, reklama tretích strán a vytváranie zoznamu príjemcov pre inú stranu sú zakázané.
4.3 Ak sa Maildroppa domnieva, že pokyn porušuje Právne predpisy o ochrane osobných údajov, bez zbytočného odkladu o tom informuje Zákazníka a môže pozastaviť vykonávanie príslušného pokynu, kým ho príslušný orgán nepotvrdí, nezmení alebo neobjasní. Zmluvné strany v dobrej viere spolupracujú na zákonnej alternatíve.
4.4 K Osobným údajom zákazníka smú pristupovať len pracovníci, ktorí prístup potrebujú na plnenie svojich úloh. Pred získaním prístupu sú tieto osoby viazané povinnosťou mlčanlivosti alebo primeranou zákonnou povinnosťou a dostanú pokyny týkajúce sa ochrany osobných údajov a bezpečnosti.
5. Technické a organizačné opatrenia
5.1 Maildroppa zavádza opatrenia uvedené v Prílohe 2 podľa článkov 28(3)(c) a 32 GDPR. Opatrenia zohľadňujú najnovšie poznatky, náklady na vykonanie, povahu, rozsah, kontext a účely spracúvania, ako aj pravdepodobnosť a závažnosť rizika.
5.2 Maildroppa môže jednotlivé opatrenia rozvíjať alebo nahrádzať rovnocennými či účinnejšími ochrannými opatreniami. Celková dohodnutá úroveň ochrany sa nesmie podstatne znížiť. Podstatné nepriaznivé zmeny sa oznamujú vopred, pokiaľ nie je potrebné okamžite konať na riešenie akútneho rizika.
5.3 Bezpečnosť je spoločnou zodpovednosťou. Maildroppa nezodpovedá za riziká spôsobené výlučne nezákonným Obsahom zákazníka, nezabezpečenými zariadeniami Zákazníka, zdieľanými prihlasovacími údajmi, nesprávne nastavenými integráciami Zákazníka alebo pokynmi Zákazníka. Vlastné zákonné a zmluvné povinnosti Maildroppa tým zostávajú nedotknuté.
6. Pomoc pri uplatňovaní práv dotknutých osôb
6.1 S prihliadnutím na povahu spracúvania Maildroppa pomáha Zákazníkovi prostredníctvom primeraných technických a organizačných opatrení pri vybavovaní žiadostí podľa kapitoly III GDPR vrátane prístupu, opravy, vymazania, obmedzenia spracúvania, prenosnosti, namietania a informácií o automatizovaných rozhodnutiach.
6.2 Ak sú požadované údaje dostupné prostredníctvom funkcií produktu, Zákazník vybaví žiadosť sám. V rámci dodatočnej primeranej podpory Maildroppa poskytne dostupné informácie alebo na základe zdokumentovaného pokynu údaje opraví, exportuje, obmedzí ich spracúvanie alebo ich vymaže.
6.3 Ak Maildroppa dostane žiadosť dotknutej osoby, ktorá sa zjavne týka Osobných údajov zákazníka, bez zbytočného odkladu informuje Zákazníka a neposkytne vecnú odpoveď, pokiaľ jej to Zákazník nenariadi alebo to nevyžaduje zákon. Maildroppa môže dotknutej osobe oznámiť, že žiadosť bola postúpená prevádzkovateľovi.
6.4 Zákazník zasiela len informácie potrebné na vyhľadanie príslušných údajov a bezpečné vybavenie žiadosti. Maildroppa môže účtovať primerané, vopred oznámené náklady za zjavne neprimeranú, opakovanú alebo neštandardnú pomoc v rozsahu, v akom to umožňuje článok 28 GDPR.
7. Súlad s predpismi, posúdenia vplyvu a orgány
7.1 S prihliadnutím na povahu spracúvania a dostupné informácie Maildroppa pomáha Zákazníkovi pri plnení povinností podľa článkov 32 až 36 GDPR vrátane bezpečnosti, oznamovania porušení dozornému orgánu a dotknutým osobám, posúdení vplyvu na ochranu osobných údajov a predchádzajúcich konzultácií.
7.2 Na základe primeranej žiadosti Maildroppa poskytne informácie o službe, tokoch údajov, opatreniach, ďalších sprostredkovateľoch a známych rizikách, ktoré sú potrebné na posúdenie vplyvu Zákazníkom, ak ešte nie sú dostupné v dokumentácii alebo v účte.
7.3 Ak Maildroppa dostane záväznú žiadosť orgánu verejnej moci alebo súdu o Osobné údaje zákazníka, informuje Zákazníka pred ich poskytnutím, ak to právo umožňuje. Maildroppa posúdi oprávnenie a rozsah žiadosti, poskytne len to, čo sa zo zákona vyžaduje, a vec zdokumentuje.
8. Porušenia ochrany osobných údajov
8.1 Maildroppa informuje Zákazníka bez zbytočného odkladu po tom, ako sa dozvie o Porušení ochrany osobných údajov, ktoré sa týka Osobných údajov zákazníka. Počiatočné informácie môžu byť poskytované postupne a ich poskytnutie sa neodloží až do skončenia vyšetrovania.
8.2 V rozsahu, v akom sú príslušné informácie dostupné, oznámenie zahŕňa:
- povahu porušenia vrátane kategórií a približných počtov dotknutých osôb a záznamov;
- pravdepodobné následky;
- prijaté alebo navrhované opatrenia na obmedzenie porušenia a jeho nápravu;
- čas alebo obdobie a aktuálny stav vyšetrovania;
- kontaktné miesto pre otázky.
8.3 Maildroppa urýchlene prijme primerané opatrenia na obmedzenie porušenia, zachovanie dôkazov, zistenie základnej príčiny a nápravu, zdokumentuje porušenie a poskytne dostupné informácie na plnenie povinností Zákazníka podľa článkov 33 a 34 GDPR.
8.4 Zákazník naďalej zodpovedá za posúdenie a prípadné oznámenie dozornému orgánu do 72 hodín od okamihu, keď sa sám o porušení dozvie, ako aj za prípadné oznámenie dotknutým osobám. Oznámenie Maildroppa nepredstavuje uznanie porušenia povinnosti ani zodpovednosti.
8.5 Zákazník bezodkladne informuje Maildroppa o bezpečnostných incidentoch v prostredí Zákazníka, ktoré môžu ovplyvniť Osobné údaje Zákazníka alebo službu, a poskytuje súčinnosť pri zmierňovaní ich následkov.
9. Ďalší sprostredkovatelia
9.1 Zákazník udeľuje všeobecné písomné povolenie na zapojenie ďalších sprostredkovateľov uvedených v Prílohe 3. Maildroppa zostáva voči Zákazníkovi zodpovedná za plnenie povinností ďalšieho sprostredkovateľa podľa článku 28(4) GDPR.
9.2 Maildroppa zmluvne zaväzuje každého ďalšieho sprostredkovateľa k dodržiavaniu v zásade rovnakej úrovne ochrany údajov pri príslušnej službe, a to aj pokiaľ ide o pokyny, dôvernosť, bezpečnosť, súčinnosť, vymazanie a práva na audit.
9.3 Maildroppa spravidla oznamuje zapojenie alebo nahradenie ďalšieho sprostredkovateľa aspoň 30 dní vopred na firemnú e-mailovú adresu uloženú v účte a zverejňuje túto zmenu spolu s dátumom v zozname ďalších sprostredkovateľov. V prípade naliehavých potrieb týkajúcich sa bezpečnosti alebo dostupnosti sa môže uplatniť kratšia lehota; Maildroppa vysvetlí dôvod a oznámenie zašle čo najskôr.
9.4 Zákazník môže počas oznamovacej lehoty vzniesť námietku z konkrétnych, podložených dôvodov týkajúcich sa ochrany údajov. Zmluvné strany sa usilujú nájsť primerané riešenie, napríklad zmenu konfigurácie. Ak žiadne riešenie nie je možné a námietka je opodstatnená, Zákazník môže z vážneho dôvodu ukončiť hlavnú Zmluvu bez dodatočného poplatku pred zapojením nového ďalšieho sprostredkovateľa. Čisto obchodné námietky alebo námietky založené na konkurenčných dôvodoch nepostačujú.
9.5 Služby, ktoré nespracúvajú Osobné údaje Zákazníka, ani príjemcovia či integrácie, ktoré Zákazník pripojil na základe svojho pokynu, nie sú ďalšími sprostredkovateľmi Maildroppa. Patrí sem aj služba, ktorú Zákazník pripojí a zmluvne si dohodne prostredníctvom svojho vlastného účtu u tretej strany.
10. Medzinárodné prenosy
10.1 Maildroppa prenáša Osobné údaje Zákazníka mimo Európskeho hospodárskeho priestoru iba na základe zdokumentovaných pokynov a v súlade s kapitolou V GDPR.
10.2 Ak neexistuje uplatniteľné rozhodnutie o primeranosti, Maildroppa uzatvorí s dovozcom údajov štandardné zmluvné doložky Európskej komisie v ich aktuálnom znení. Modul 2 sa spravidla uplatňuje, ak je Zákazník prevádzkovateľom, a modul 3, ak je Zákazník sprostredkovateľom. Táto DPA a jej Prílohy dopĺňajú príslušné prílohy SCC.
10.3 Ak má poskytovateľ platnú certifikáciu podľa rámca ochrany osobných údajov medzi EÚ a USA vzťahujúcu sa na príslušné údaje, možno použiť rozhodnutie o primeranosti. Maildroppa v primeraných intervaloch overuje príslušnú certifikáciu a v prípade potreby udržiava alternatívny mechanizmus umožňujúci pokračovanie prenosu.
10.4 Maildroppa zdokumentuje posúdenie vplyvu prenosu, ak sa vyžaduje, a používa doplnkové technické, zmluvné alebo organizačné opatrenia primerané príslušným právnym predpisom, možnosti prístupu a riziku pre údaje. Zákazník poskytne informácie potrebné na posúdenie svojich vlastných pokynov.
11. Vrátenie a vymazanie
11.1 Počas trvania Zmluvy môže Zákazník využívať dostupné funkcie exportu a vymazania. Pred skončením Zmluvy môže Zákazník požiadať o vrátenie Osobných údajov Zákazníka používaných v prevádzke v dostupnom, bežne používanom strojovo čitateľnom formáte.
11.2 Po skončení poskytovania služieb Maildroppa bez zbytočného odkladu vymaže všetky Osobné údaje Zákazníka a ich kópie, pokiaľ Zákazník vopred nepožiada o ich vrátenie alebo právo Únie či členského štátu nevyžaduje ich uchovávanie. Vymazávanie sa začne po dokončení prípadného dohodnutého vrátenia. Na požiadanie Maildroppa potvrdí vymazanie v textovej forme.
11.3 Údaje zostávajúce v zálohách s obmedzeným prístupom sa nepoužívajú na nové produkčné účely a prepisujú sa v rámci zdokumentovaného pravidelného cyklu zálohovania. Dovtedy zostávajú zablokované pre bežný prístup. Ak sa záloha použije na obnovu, Maildroppa bezodkladne opätovne uplatní dosiaľ nevykonané záznamy o vymazaní, námietkach a obmedzení spracúvania.
11.4 Údaje uchovávané na základe zákona a minimálne informácie nevyhnutne potrebné na zabezpečenie bezpečnosti, predchádzanie zneužívaniu alebo trvalé rešpektovanie odhlásení z odberu sú oddelené, prístup k nim je obmedzený a používajú sa len na daný účel; keď už nie sú potrebné, vymažú sa. Maildroppa oznámi Zákazníkovi ich kategóriu a právny základ, pokiaľ ešte nie sú zdokumentované.
12. Informácie a audity
12.1 Maildroppa poskytuje informácie potrebné na preukázanie súladu s článkom 28 GDPR a touto DPA. Môžu zahŕňať aktuálne technické a organizačné opatrenia (TOMs), informácie o ďalších sprostredkovateľoch a prenosoch, vhodné certifikácie, audítorské správy, dotazníky a potvrdenia o vymazaní.
12.2 Ak tieto podklady nepostačujú na vyriešenie podloženého rizika, Zákazník alebo nezávislý odborne spôsobilý audítor viazaný povinnosťou mlčanlivosti môže vykonať audit. Audity sa spravidla vykonávajú najviac raz za dvanásť mesiacov, s oznámením aspoň 30 dní vopred, počas bežných pracovných hodín a bez zbytočného narušenia služieb ostatným zákazníkom alebo bezpečnosti.
12.3 Dodatočný audit alebo audit s kratšou oznamovacou lehotou je prípustný, ak je odôvodnený Porušením ochrany osobných údajov, konkrétnou závažnou obavou alebo pokynom dozorného orgánu. Maildroppa môže sprístupniť mimoriadne citlivé bezpečnostné podklady prostredníctvom vhodnej správy tretej strany a obmedziť prístup k údajom ostatných zákazníkov, zdrojovému kódu, zraniteľnostiam alebo obchodným tajomstvám, ak je aj naďalej možné dosiahnuť účel auditu.
12.4 Každá Zmluvná strana znáša svoje vlastné náklady. Ak audit vyžaduje značný objem práce nad rámec zákonných povinností alebo sa pri ňom nezistí podstatné porušenie povinností zo strany Maildroppa, Maildroppa môže účtovať primerané, vopred dohodnuté náklady. Ak sa pri audite zistí podstatné porušenie povinností zo strany Maildroppa, Maildroppa znáša primerané náklady na audit a bez zbytočného odkladu zabezpečí nápravu.
12.5 Maildroppa vedie záznamy o kategóriách spracovateľských činností podľa článku 30(2) GDPR a na požiadanie spolupracuje s príslušným dozorným orgánom.
13. Zodpovednosť
13.1 Zodpovednosť medzi Zmluvnými stranami sa riadi článkom 82 GDPR, ďalšími kogentnými ustanoveniami Právnych predpisov o ochrane údajov a účinnými ustanoveniami hlavnej Zmluvy o zodpovednosti. Žiadne ustanovenie tejto DPA neobmedzuje práva dotknutých osôb ani právomoci dozorných orgánov.
13.2 Vo vzájomnom vzťahu Zmluvných strán každá z nich zodpovedá za škody a náklady v rozsahu, v akom ich spôsobila zavineným porušením tejto DPA, zákonnej povinnosti alebo právom uloženej zodpovednosti. Zákonné práva na regres zostávajú nedotknuté.
14. Ukončenie z dôvodu porušenia povinností v oblasti ochrany údajov
14.1 Ak Maildroppa podstatne poruší túto DPA, Zákazník môže pozastaviť dotknuté spracúvanie až do vykonania nápravy. Ak Maildroppa nenapraví podstatné porušenie v primeranej lehote alebo náprava nie je možná, Zákazník môže z vážneho dôvodu ukončiť dotknutú službu.
14.2 Maildroppa môže pozastaviť vykonávanie nezákonného pokynu podľa bodu 4.3. Ak nemožno nájsť zákonnú alternatívu a pokračovanie by porušovalo Právne predpisy o ochrane údajov, Maildroppa môže ukončiť dotknuté spracúvanie. Povinnosti týkajúce sa vrátenia, vymazania a preukazovania splnenia povinností zostávajú zachované.
15. Záverečné ustanovenia
15.1 Zmeny sa dohodnú v textovej forme alebo sa začlenia prostredníctvom preukázateľného elektronického procesu. Prílohy možno aktualizovať tak, aby odrážali skutočné spracúvanie, pokiaľ sa tým podstatne nezníži celková úroveň ochrany a dodržia sa práva na oznámenie a vznesenie námietky podľa DPA.
15.2 Ak je niektoré ustanovenie neplatné, ostatné ustanovenia zostávajú účinné a neplatné ustanovenie sa nahradí zákonnou úpravou.
15.3 Uplatňuje sa nemecké právo a ustanovenie hlavnej Zmluvy o miestnej príslušnosti súdu, pokiaľ kogentné ustanovenia Právnych predpisov o ochrane údajov nevyžadujú inak.
15.4 Táto anglická verzia sa poskytuje na uľahčenie porozumenia. V prípade rozporu s nemeckou verziou má prednosť nemecká verzia, pokiaľ kogentné právne predpisy nevyžadujú inak.
Príloha 1 – Opis spracúvania
1. Predmet a účel
Poskytovanie cloudovej služby Maildroppa na e-mailový marketing založený na súhlase vrátane správy kontaktov a zoznamov, formulárov a Signup Flows, kampaní, šablón, automatizácií, odosielania, prehľadov o doručení a interakciách, súborov, integrácií, exportov, podpory, bezpečnosti, zálohovania a vymazania podľa zmluvy.
2. Trvanie
Doba trvania hlavnej Zmluvy predĺžená o obdobie vrátenia, vymazania a uplynutia doby uchovávania záloh podľa bodu 11.
3. Povaha spracúvania
Získavanie prostredníctvom formulárov Zákazníka, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, prispôsobovanie, segmentácia, porovnávanie, vyhľadávanie, zobrazovanie, import, export, prenos, odosielanie, protokolovanie, analýza, obmedzenie, zálohovanie a vymazanie podľa pokynov Zákazníka.
4. Kategórie dotknutých osôb
- odberatelia, potenciálni zákazníci, záujemcovia, zákazníci a ďalšie obchodné kontakty Zákazníka;
- návštevníci formulárov a vstupných stránok Zákazníka a osoby, ktoré cez ne odosielajú údaje;
- príjemcovia kampaní, automatizácií a transakčných správ Zákazníka;
- ďalšie fyzické osoby, ktorých údaje Zákazník zákonným spôsobom poskytuje do služby.
5. Kategórie osobných údajov
- identifikačné a kontaktné údaje: meno, e-mailová adresa a firemné kontaktné údaje zadané Zákazníkom;
- profilové polia, štítky, segmenty, zoznamy a priradenia k publikám definované Zákazníkom;
- údaje o súhlase, zdroji a dôkazoch: zdroj prihlásenia na odber, formulár, znenie súhlasu, časové pečiatky, stav potvrdenia a odhlásenia z odberu a metaúdaje o IP/prehliadači, ak je táto funkcia zapnutá a zákonná;
- technické údaje o formulároch a údaje o zneužívaní: rozmery obrazovky, verzia prehliadača a operačného systému, odvodený identifikátor zariadenia, údaje o IP/požiadavkách a čas posledného zobrazenia vyskakovacieho okna uložený v prehliadači, ak Zákazník zodpovedajúcim spôsobom vloží načítavač formulárov;
- obsah kampaní, formulárov, automatizácií, šablón a správ;
- údaje o doručení a interakciách: stav doručenia, udalosti otvorenia a kliknutia, ak je táto funkcia zapnutá a zákonná, nedoručenia, sťažnosti, odhlásenia z odberu a vylúčenia z odosielania;
- technické údaje: IP adresa, informácie o zariadení, prehliadači, požiadavkách, bezpečnosti, protokoloch a chybách;
- súbory, prílohy a obsah nahrané Zákazníkom;
- informácie o integráciách, importe, exporte a podpore vrátane identifikátorov tretích strán poskytnutých Zákazníkom.
6. Osobitné údaje
Spracúvanie osobitných kategórií údajov podľa článku 9 a údajov týkajúcich sa uznania viny za trestné činy podľa článku 10 nie je súčasťou služby a je zakázané, pokiaľ sa vopred výslovne nedohodne v textovej forme na konkrétny účel s dodatočnými zárukami.
7. Frekvencia a objem
Nepretržite, v objeme určenom používaním služby Zákazníkom, jeho konfiguráciou, príjemcami, programom predplatného a pokynmi.
8. Práva a povinnosti Zákazníka
Práva a povinnosti Zákazníka vyplývajú z tejto DPA, hlavnej Zmluvy a Právnych predpisov o ochrane údajov. Zákazník rozhoduje najmä o účeloch, právnych základoch, kategóriách údajov, príjemcoch, konfigurácii, uchovávaní a vybavovaní uplatnených práv dotknutých osôb.
Príloha 2 – Technické a organizačné opatrenia
Maildroppa udržiava nasledujúce opatrenia na ochranu Osobných údajov Zákazníka. Ich vykonávanie sa môže vyvíjať v súlade s najnovšími poznatkami bez podstatného zníženia celkovej úrovne ochrany.
1. Organizácia a riadenie
- zdokumentované zodpovednosti v oblasti ochrany súkromia, bezpečnosti a riešenia incidentov;
- povinnosti mlčanlivosti pre oprávnených pracovníkov;
- pokyny týkajúce sa ochrany súkromia a bezpečnosti primerané úlohám a pracovným pozíciám;
- riadené udeľovanie, zmena a odoberanie interných prístupových oprávnení;
- zdokumentované preverovanie poskytovateľov a požadované zmluvy o spracúvaní údajov;
- postupy na vybavovanie žiadostí dotknutých osôb, pokynov, vymazania a požiadaviek orgánov verejnej moci.
2. Autentifikácia a riadenie prístupu
- účty s autentifikáciou prostredníctvom Auth0/Okta a produktové a administračné rozhrania s prístupom obmedzeným podľa rolí;
- individuálny interný prístup podľa potreby a zásady najnižších oprávnení;
- ochrana privilegovaného prístupu a technických tajomstiev; Maildroppa neuchováva heslá v otvorenom texte;
- protokolovanie udalostí súvisiacich s účtami a správou, ktoré sú významné z hľadiska bezpečnosti;
- preverovanie prístupových oprávnení na základe udalostí a rizík a bezodkladné odoberanie prístupu, ktorý už nie je potrebný.
3. Bezpečnosť prenosu a komunikácie
- šifrovaný prenos pomocou aktuálnych pripojení HTTPS/TLS;
- chránené rozhrania API a webhooky využívajúce autentifikáciu alebo metódy založené na podpise či tajnom kľúči, ak sú k dispozícii;
- kontroly domén a odosielateľov a podpora bežných metód autentifikácie e-mailov;
- ochrana pred zneužívajúcimi požiadavkami prostredníctvom proxy, sieťových a bezpečnostných kontrol a obmedzenia počtu požiadaviek.
4. Oddelenie zákazníckych prostredí a účelov
- logické priradenie údajov a prístupových oprávnení k účtom Zákazníkov;
- autorizácia prístupu k prostriedkom účtu na strane servera;
- oddelené roly a účely pre prevádzku, podporu, fakturáciu a spracúvanie pre Zákazníka;
- žiadne používanie Osobných údajov Zákazníka na reklamu tretích strán ani na obchodovanie so zoznamami.
5. Dostupnosť, odolnosť a obnova
- prevádzka hlavnej aplikácie na kontrolovanej infraštruktúre v Nemecku a primárne objektové úložisko údajov v EÚ;
- ochranné opatrenia proti sieťovým útokom a záťaži spôsobenej zneužívaním;
- monitorovanie služby, zaznamenávanie chýb a riadená eskalácia;
- zálohy s obmedzeným prístupom podľa zdokumentovaného harmonogramu;
- riadené postupy obnovy;
- opätovné uplatnenie dosiaľ nevykonaných záznamov o vymazaní a obmedzení spracúvania po obnove.
6. Integrita a bezpečné spracúvanie
- technické overovanie typu, veľkosti a prístupu pri podporovaných nahrávaniach;
- riadené nasadzovanie softvéru a správa závislostí a zraniteľností;
- protokolovanie chýb a bezpečnostných udalostí s minimalizáciou údajov;
- ochranné opatrenia proti neoprávneným zmenám prostredníctvom riadenia prístupu;
- preukázateľné spracúvanie nedoručení, sťažností, odhlásení z odberu a vylúčení z odosielania.
7. Špecificky navrhnutá ochrana údajov
- povinné polia a spracúvanie obmedzené na daný účel; ďalšie polia Zákazníka sú konfigurovateľné;
- funkcie exportu, opravy, vymazania a vylúčenia z odosielania podporujú postupy týkajúce sa dotknutých osôb;
- postupy udeľovania súhlasu a prihlasovania na odber umožňujú zaznamenávať text, zdroj a príslušné časové pečiatky;
- meranie otvorení a kliknutí je prezentované ako transparentné nastavenie tam, kde sa táto funkcia uplatňuje;
- diagnostické a analytické údaje sa podľa možnosti pseudonymizujú alebo minimalizujú.
8. Vymazanie a uchovávanie
- prevádzkové postupy vymazania kontaktov, kampaní, automatizácií, formulárov, súborov a súvisiacich údajov Zákazníka;
- oddelenie zákonom vyžadovaných fakturačných záznamov od prevádzkových údajov Zákazníka;
- obmedzený rozsah informácií o vylúčení z odosielania a bezpečnosti používaných len na ich ochranný účel;
- vymazanie z prevádzkových systémov bez zbytočného odkladu po skončení služby a dokončení prípadného dohodnutého vrátenia; uplynutie doby uchovávania záloh podľa zdokumentovaného cyklu zálohovania;
- zdokumentovanie vrátenia alebo vymazania na požiadanie.
9. Riadenie incidentov a preskúmanie
- zdokumentovaný proces zisťovania, klasifikácie, obmedzenia následkov, vyšetrovania, nápravy a preskúmania;
- oznámenie Zákazníkovi bez zbytočného odkladu po zistení porušenia ochrany osobných údajov, ktoré sa týka Osobných údajov Zákazníka;
- zaznamenávanie časového priebehu, dotknutých systémov a údajov, opatrení a dostupných informácií o vplyve;
- uchovávanie dôkazov s obmedzeným prístupom;
- pravidelné preskúmanie účinnosti a úprava opatrení na základe rizík.
Príloha 3 – Schválení ďalší sprostredkovatelia a prenosy
Nasledujúci zoznam sa vzťahuje na príslušné funkcie; nie každý poskytovateľ spracúva rovnaké údaje pre každého Zákazníka. Maildroppa pred prvým použitím a po podstatnej zmene overuje právnickú osobu, región a mechanizmus prenosu podľa skutočne uzatvorenej zmluvy.
| Ďalší sprostredkovateľ | Služba a možné údaje | Hlavné miesto spracúvania | Mechanizmus prenosu do tretej krajiny, ak sa vyžaduje |
|---|---|---|---|
| Hetzner Online GmbH, Nemecko | Základný hosting, výpočtové, databázové a sieťové služby; Osobné údaje Zákazníka potrebné na poskytovanie služby | Nemecko | pri bežnej prevádzke v EHP nedochádza k prenosu do tretej krajiny |
| Cloudflare, Inc., Spojené štáty americké, a zmluvné subjekty | DNS, proxy, CDN, WAF, DDoS a bezpečnosť; údaje o IP adresách, požiadavkách, doménach, prevádzke a pri spracúvaní prostredníctvom proxy aj údaje obsiahnuté v prenášanom obsahu | EÚ a globálne okrajové uzly siete; možný prístup z USA | Rámec ochrany osobných údajov medzi EÚ a USA pre certifikovaných príjemcov v USA a/alebo SCCs s doplnkovými zárukami |
| Amazon Web Services EMEA SARL, Luxembursko, a zmluvné subjekty AWS | Objektové úložisko a technické cloudové služby; súbory, šablóny a súvisiace metaúdaje | predovšetkým Frankfurt, Nemecko (eu-central-1); možný prístup podpory z celého sveta | rozhodnutie o primeranosti, ak sa uplatňuje, inak SCCs s doplnkovými zárukami |
| Bird B.V., Holandsko, vrátane e-mailovej platformy SparkPost a pridružených spoločností poskytujúcich služby | Prenos e-mailov, udalosti doručenia, nedoručené správy a sťažnosti; adresa príjemcu, odosielateľ, telo správy a metaúdaje o odosielaní | technicky nakonfigurovaný koncový bod SparkPost v EÚ; možný prístup podpory alebo subjektov skupiny z krajín mimo EHP | pri prístupe z tretích krajín Rámec ochrany osobných údajov medzi EÚ a USA, ak sa uplatňuje, a/alebo SCCs s doplnkovými zárukami |
| Okta, Inc., Spojené štáty americké, a zmluvné subjekty Auth0/Okta | Autentifikácia a prístup k účtu; používateľ účtu, prihlasovací identifikátor, e-mail, bezpečnostné metaúdaje a metaúdaje o reláciách | región EÚ, ak je aktivovaný; možný prístup z USA | Rámec ochrany osobných údajov medzi EÚ a USA pre certifikovaných príjemcov a/alebo SCCs s doplnkovými zárukami |
| SmartBear Software, Inc., Spojené štáty americké, a pridružené spoločnosti (Bugsnag) | Diagnostika chýb a monitorovanie prevádzky; pseudonymný identifikátor účtu/používateľa, metaúdaje o chybách, zariadeniach, požiadavkách a vydaniach softvéru | vybraný región Bugsnag; možný prístup z USA | Rámec ochrany osobných údajov medzi EÚ a USA pre certifikovaných príjemcov a/alebo SCCs s doplnkovými zárukami |
Auth0/Okta je do tejto Prílohy zahrnutá len v rozsahu, v akom v konkrétnom toku údajov spracúva Osobné údaje Zákazníka ako ďalší sprostredkovateľ. Spracúvanie údajov používateľov účtu, ktoré Maildroppa vykonáva ako prevádzkovateľ na vlastné účely súvisiace so zmluvou, účtom a autentifikáciou, sa riadi Oznámením o ochrane osobných údajov a nepatrí do pôsobnosti tejto dohody o spracúvaní údajov (DPA).
Oznámenia o zmenách
Maildroppa informuje Zákazníkov na pracovnej e-mailovej adrese uloženej v účte a zverejňuje verziu tohto zoznamu s uvedeným dátumom. Oznámenie obsahuje poskytovateľa, účel, miesto, mechanizmus a zamýšľaný dátum začatia. Postup pri podávaní námietok sa riadi ustanovením 9.
Integrácie podľa pokynov Zákazníka
Zapier, Make a ďalšie služby pripojené Zákazníkom nie sú automaticky ďalšími sprostredkovateľmi Maildroppa. Ak Maildroppa prenáša údaje do takejto integrácie na základe pokynu Zákazníka, Zákazník zodpovedá za výber príjemcu, oprávnenie, oznámenia o ochrane osobných údajov, zmluvy a mechanizmy medzinárodného prenosu údajov.