ČÁST A — ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ PRO SLUŽBU PRUSA CONNECT
1. Tyto Zásady zpracování osobních údajů při používání služby Prusa Connect (dále jen „Zásady zpracování Connect“) doplňují Zásady ochrany soukromí Prusa (dále jen „Obecné Zásady“), dostupné na internetových stránkách Provozovatele, ve vztahu ke Službám Connect. Obecné Zásady zůstávají Zásadami zpracování Connect nedotčeny a uplatní se na veškerá zpracování osobních údajů v rámci nabídky služeb PRUSA; Zásady zpracování Connect pouze upravují a doplňují specifika plynoucí z povahy Služeb Connect.
2. Pojmy s velkým počátečním písmenem, které nejsou v těchto Zásadách zpracování Connect definovány, mají význam uvedený v Obchodních podmínkách pro Prusa Link, Prusa Connect a Prusa Connect Farm (dále jen „Podmínky Connect“) nebo v Obecných Zásadách.
3. Tyto Zásady zpracování Connect se vztahují na všechny Uživatele, kteří aktivují, objednají nebo používají Služby Connect, a to po dobu jejího používání. V případě rozporu mezi Obecnými Zásadami a těmito Zásadami zpracování Connect mají ve vztahu ke Službám Connect přednost Zásady zpracování Connect.
4. Správcem osobních údajů, který Zásady zpracování Connect vydává, je společnost Prusa Research a.s., IČO: 06649114, se sídlem Partyzánská 188/7a, Holešovice, 170 00 Praha 7, Česká republika (dále jen „Provozovatel“). Kontaktní adresa pro ochranu osobních údajů: [email protected].
Prusa Connect a Prusa Connect Farm jsou cloudové služby (SaaS), v jejichž rámci osobní údaje procházejí přes servery Provozovatele. Z hlediska ochrany osobních údajů není rozhodující, zda je využívána základní služba Prusa Connect nebo Prusa Connect Farm, nýbrž povaha jejich využití. Používá-li fyzická osoba tyto služby výlučně pro osobní či domácí činnosti, uplatní se výjimka pro výlučně osobní či domácí činnosti a Provozovatel ve vztahu k jejím údajům vystupuje jako samostatný správce. Je-li naopak služba využívána v rámci Organizace (podnikatelské, profesní, vzdělávací, výzkumné, zájmové či jiné než osobní či domácí činnosti), je nezbytné rozlišovat dvě odlišné role, ve kterých Provozovatel ve vztahu k osobním údajům vystupuje:
Ve vztahu k osobním údajům, u nichž Provozovatel sám určuje účel a prostředky zpracování, vystupuje jako samostatný správce. Jde zejména o:
Tato zpracování se řídí obecnými Zásadami a těmito Zásadami zpracování Connect. Právní základy a doby uchování vycházejí z Obecných Zásad.
Ve vztahu k osobním údajům, které do služby vkládá, nahrává nebo prostřednictvím služby zpracovává Uživatel jménem Organizace v rámci jiné než osobní či domácí činnosti a u nichž účel a prostředky určuje Organizace, vystupuje Provozovatel jako zpracovatel a Organizace jako správce. Jde zejména o:
U těchto zpracování platí, že správcem je Organizace, která určuje účely a prostředky a nese vůči dotčeným osobám zejména informační povinnost dle čl. 13 a 14 GDPR. Vztah mezi Organizací (správce) a Provozovatelem (zpracovatel) se řídí Smlouvou o zpracování osobních údajů dle čl. 28 GDPR (dále též jen „DPA“) — viz příloha těchto Zásad zpracování Connect.
Důležité upozornění pro zástupce organizace: Pokud do služby zadáváte osobní údaje třetích stran (zejména členů týmu jako zaměstnanců nebo spolupracovníků, koncových zákazníků z tržiště nebo osob zachycených kamerovým systémem), je organizace, jejímž jménem jednáte, správcem těchto údajů. Organizace je odpovědná za právní základ zpracování, za plnění informační povinnosti vůči dotčeným osobám a za dodržování předpisů o ochraně údajů a pracovněprávních předpisů. Provozovatel zpracovává takové údaje pouze v souladu s pokyny organizace na základě DPA (viz příloha těchto Zásad zpracování dat Connect).
Níže uvedený přehled shrnuje hlavní kategorie osobních údajů zpracovávaných v souvislosti se službou a roli Provozovatele:
| Příklady | Role Provozovatele | |
|---|---|---|
| Identifikační a účetní (účet) | jméno, e-mail, ID účtu PRUSA ACCOUNT, fakturační údaje, předplatné | Správce |
| Provozní a bezpečnostní | logy přístupu, IP adresa, technické identifikátory | Správce |
| Údaje členů Týmu | jméno, e-mail, role, oprávnění, záznamy aktivity a využití v rámci Týmu | Zpracovatel* |
| Obsahová a výrobní data | tiskové úlohy, soubory, zakázky, materiálové údaje (pokud obsahují osobní údaje) | Zpracovatel* |
| Data z API / marketplace | údaje koncových zákazníků v objednávkách předávaných konektorem | Zpracovatel* |
| Kamerové přenosy a záznamy | obrazové přenosy z tiskáren / pracoviště zachycující osoby | Zpracovatel* |
* Zpracovatel jménem Organizace — správcem je Organizace; režim se řídí DPA (viz příloha těchto Zásad zpracování Connect).
Pro zpracování, u nichž je Provozovatel správcem, platí následující:
| Právní základ (GDPR) | Doba uchování | |
|---|---|---|
| Poskytování a provoz Služeb Connect | plnění smlouvy — čl. 6 odst. 1 písm. b) | po dobu užívání služby a 5 let od posledního přihlášení (viz Obecné Zásady) |
| Zabezpečení, prevence zneužití, stabilita služby | oprávněný zájem — čl. 6 odst. 1 písm. f) | zpravidla do 12 měsíců, není-li delší doba nezbytná |
| Fakturace a plnění právních povinností | právní povinnost — čl. 6 odst. 1 písm. c) | po zákonem stanovenou dobu (daňové/účetní předpisy) |
| Vývoj a zlepšování služby | oprávněný zájem — čl. 6 odst. 1 písm. f); přednostně agregovaná/pseudonymizovaná data | po dobu nezbytnou k danému účelu |
1. Prusa Connect Farm obsahuje funkce automatického rozdělování tiskových úloh, plánování, analytiky a hodnocení výkonu výrobních prostředků. Tyto funkce slouží výhradně ke koordinaci tiskáren a výrobních zdrojů a mají podpůrný charakter.
2. Provozovatel tyto funkce neprovozuje za účelem automatizovaného individuálního rozhodování ani profilování fyzických osob ve smyslu čl. 22 GDPR. Případné použití výstupů těchto funkcí k hodnocení, monitorování nebo řízení fyzických osob (zejména členů Týmu) je výlučně na rozhodnutí a odpovědnosti Zástupce Organizace; v takovém případě je správcem Organizace a odpovídá za soulad s GDPR a předpisy v oblasti zaměstnanosti (viz čl. 5.5 Podmínek Connect).
1. U kamerových přenosů a záznamů zpřístupněných v rámci služby je správcem Organizace. Organizace odpovídá zejména za zákonný titul provozu kamerového systému, za splnění informační povinnosti vůči dotčeným osobám a za nastavení rozsahu a doby uchování záznamů.
2. U dat předávaných prostřednictvím API integrací a marketplace konektorů Provozovatel poskytuje pouze technické rozhraní a vystupuje jako zpracovatel jménem Organizace. Provozovatel neověřuje obsah ani správnost těchto dat a nezpracovává je k vlastním účelům.
1. Okruh příjemců a kategorií příjemců, jakož i podmínky případného předávání osobních údajů mimo Evropský hospodářský prostor, se řídí Obecnými Zásadami. Pro zpracování, kde je Provozovatel zpracovatelem jménem Organizace, se zapojení subzpracovatelů a předávání mimo EHP řídí DPA – viz příloha těchto Zásad zpracování Connect.
2. Při jakémkoli předání osobních údajů mimo EHP Provozovatel zajistí vhodné záruky dle kapitoly V GDPR, zejména standardní smluvní doložky přijaté Evropskou komisí.
1. Práva subjektů údajů (přístup, oprava, výmaz, omezení, přenositelnost, námitka, odvolání souhlasu, stížnost u dozorového úřadu) a způsob jejich uplatnění se řídí Obecnými Zásadami.
2. Týkají-li se práva osobních údajů, u nichž je Provozovatel zpracovatelem jménem Organizace (zejména údaje členů Týmu), je k jejich vyřízení příslušná Organizace jako správce. Obrátí-li se taková osoba na Provozovatele, Provozovatel ji bez zbytečného odkladu odkáže na Organizaci a poskytne Organizaci součinnost dle DPA (viz příloha těchto Zásad zpracování Connect).
1. Tyto Zásady zpracování dat Connect nabývají účinnosti dne 1. 10. 2026. Provozovatel je oprávněn Zásady zpracování dat Connect v přiměřeném rozsahu aktualizovat; o podstatných změnách informuje Uživatele způsobem obdobným článku 10.2 Podmínek Connect.
2. Aktuální znění Zásad zpracování Connect je vždy dostupné na internetových stránkách Provozovatele spolu s Podmínkami Connect a Obecnými Zásadami.
Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) tvoří nedílnou součást dokumentu Zásady zpracování osobních údajů Connect, jehož je přílohou, a doplňuje Obchodní podmínky Prusa Connect, Prusa Link a Prusa Connect Farm (dále jen „Podmínky Connect“). Upravuje zpracování osobních údajů společností Prusa Research a.s., se sídlem Partyzánská 188/7A, 170 00 Praha 7, Česká republika (dále jen „Zpracovatel“), jménem Organizace (dále jen „Správce“) v souvislosti s používáním služeb Prusa Connect (dále jen „Služby“).
Pro účely této DPA mají pojmy „Organizace“ a „Zástupce Organizace“ význam vymezený v Podmínkách Connect. Správcem je Organizace, jejímž jménem jsou Služby využívány k profesním nebo jiným než osobním či domácím účelům. Tuto DPA uzavírá jménem Organizace Zástupce Organizace.
Tato DPA nabývá účinnosti aktivací nebo objednáním Služeb Zástupcem Organizace jménem Organizace. Aktivací, objednáním nebo používáním Služeb jménem Organizace Zástupce Organizace tuto DPA přijímá a potvrzuje, že je oprávněn Organizaci zastupovat a zavázat ji touto DPA. Nejste-li k tomu oprávněni, tuto DPA nepřijímejte a neposkytujte osobní údaje jménem Organizace. Používá-li fyzická osoba Služby výlučně pro osobní či domácí účely, nevzniká vztah správce–zpracovatel a tato DPA se nepoužije.
Smluvní strany uzavírají tuto DPA za účelem zajištění souladu s použitelnými předpisy EU o ochraně osobních údajů, zejména s obecným nařízením o ochraně osobních údajů (GDPR), v souvislosti s poskytováním Služeb Zpracovatelem podle Podmínek Connect (dále jen „Rámcová smlouva“).
Pojmy uvedené v této DPA mají význam uvedený níže.
“GDPR“ znamená nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
“Předpisy EU o ochraně osobních údajů“ znamenají zákony a předpisy týkající se zpracování osobních údajů podle použitelného práva, které se mohou vztahovat na smluvní strany této DPA, mimo jiné GDPR a jakékoli jeho vnitrostátní provedení.
“Zpracovatel“ znamená společnost Prusa Research a.s., se sídlem Partyzánská 188/7A, 170 00 Praha 7, Česká republika, jako provozovatele služby Prusa Connect. Tento pojem má rovněž význam stanovený v Předpisech EU o ochraně osobních údajů.
“Správce“ znamená Organizaci, která určuje rozsah a účely zpracování osobních údajů prováděného Zpracovatelem prostřednictvím Služeb a jejímž jménem tuto DPA uzavírá Zástupce Organizace. Správce má význam „správce“ podle Předpisů EU o ochraně osobních údajů.
“Organizace“ a „Zástupce Organizace“ mají význam uvedený v Podmínkách Connect.
“Zpracování”, “Dozorový úřad“ a „Porušení zabezpečení osobních údajů“ mají význam stanovený v Předpisech EU o ochraně osobních údajů.
“Subjekt údajů“ má význam uvedený v Předpisech EU o ochraně osobních údajů a zahrnuje jakoukoli odpovídající terminologii, která označuje fyzickou osobu, jejíž osobní údaje jsou zpracovávány.
“Subzpracovatel“ má význam stanovený v Předpisech EU o ochraně osobních údajů a označuje Subzpracovatele Zpracovatele schváleného Správcem, jak je popsáno níže.
“Osobní údaje“ znamenají jakékoli osobní údaje (jak jsou definovány v Předpisech EU o ochraně osobních údajů), které jsou poskytnuty a/nebo předány Zpracovateli Správcem nebo jeho jménem Správce na základě této DPA.
“Služby“ znamenají služby Prusa Connect a Prusa Connect Farm, cloudová řešení vzdáleného 3D tisku vyvinutá vlastními silami a provozovaná Zpracovatelem. Služby jsou součástí Služeb Connect ve smyslu Podmínek Connect.
“Standardní smluvní doložky“ znamenají standardní smluvní doložky pro předávání osobních údajů do třetích zemí schválené Evropskou komisí prováděcím rozhodnutím Komise (EU) 2021/914 nebo jakýkoli soubor doložek schválený Evropskou komisí, který je mění nebo nahrazuje.
“EU“ znamená Evropskou unii.
“EHP“ znamená Evropský hospodářský prostor.
2.1 Při poskytování Služeb Správci podle Rámcové smlouvy má Zpracovatel přístup k Osobním údajům a potřebuje je zpracovávat. Správce proto tímto pověřuje Zpracovatele zpracováním Osobních údajů, jak je dále v tomto dokumentu upřesněno, jménem a v souladu s pokyny Správce, jak je stanoveno v tomto dokumentu.
2.2 Zpracovatel proto jménem Správce zpracovává Osobní údaje.
2.3 Pro vyloučení pochybností se smluvní strany dohodly, že Zpracovatel není oprávněn zpracovávat Osobní údaje pro jiné účely než ty, které jsou stanoveny v této DPA, a zejména pro vlastní účely Zpracovatele.
3.1 Zpracovatel zpracovává Osobní údaje poskytnuté Správcem výhradně v souladu s doloženými pokyny a ustanoveními obsaženými v této DPA a konkrétními pokyny, které Správce může dle svého uvážení kdykoli vydat. Správce může zejména udílet pokyny týkající se typu, rozsahu a způsobu zpracování údajů, a to v mezích použité technologie.
3.2 Má-li Zpracovatel za to, že pokyn porušuje Předpisy EU o ochraně osobních údajů, neprodleně o tom informuje Správce.
4.1 Zpracovatel zpracovává pouze typy Osobních údajů týkající se kategorií subjektů údajů a pro konkrétní účely stanovené v Příloze 1 této DPA a nezpracovává, nepředává, neupravuje, nemění ani nepozměňuje Osobní údaje Správce ani nezpřístupňuje či neumožňuje zpřístupnění Osobních údajů Správce jakékoli třetí straně jinak než v souladu se Správcovými doloženými pokyny, ledaže zpracování vyžaduje právo EU nebo právo členského státu EU, kterému Zpracovatel podléhá; v takovém případě Zpracovatel v rozsahu povoleném tímto právem informuje Správce o tomto právním požadavku před zpracováním daných Osobních údajů.
5.1 Tato DPA je účinná od Data účinnosti až do ukončení Služeb vyžadujících zpracování Osobních údajů jménem Správce, v každém případě nejpozději do ukončení Rámcové smlouvy, s výhradou bodů 5.2 a 5.3.
5.2 Poruší-li Zpracovatel podstatným způsobem kterékoli ustanovení této DPA, může Správce písemně vyzvat Zpracovatele k nápravě porušení ve lhůtě stanovené Správcem. Není-li porušení napraveno po uplynutí výše uvedené lhůty, je Správce oprávněn, nikoli však povinen, nad rámec svých práv podle této DPA a použitelného práva ukončit tuto DPA s okamžitou účinností dalším písemným oznámením Zpracovateli. Podstatné porušení kteréhokoli ustanovení této DPA se rovněž považuje za podstatné porušení Rámcové smlouvy.
5.3 Uplynutí platnosti nebo ukončení této DPA se nedotýká těch ustanovení této DPA, u nichž je výslovně stanoveno, že mají působit i po takovém uplynutí či ukončení, nebo která z povahy věci musí i po takovém uplynutí či ukončení nadále platit, bez ohledu na to, že to samotná dotčená ustanovení nestanoví. Aniž je tím dotčeno nebo omezeno výše uvedené, tento bod 5.3 a články 13., 15. a 16. zůstávají po uplynutí platnosti nebo ukončení této DPA v plné platnosti a účinnosti.
6.1 S přihlédnutím ke stavu techniky, nákladům na provedení a povaze, rozsahu, kontextu a účelům zpracování i k riziku různé pravděpodobnosti a závažnosti pro práva a svobody fyzických osob přijme Zpracovatel v rámci své odpovědnosti taková opatření, aby uspořádal svou vnitřní organizaci k zajištění souladu se zvláštními požadavky na ochranu Osobních údajů. Zpracovatel na vlastní náklady přijme vhodná technická a organizační opatření k přiměřené ochraně Osobních údajů před zneužitím a ztrátou v souladu s požadavky použitelných předpisů o ochraně osobních údajů. Ve vztahu k Osobním údajům tato opatření zahrnují mimo jiné:
6.1.1 schopnost zajistit trvalou bezpečnost, důvěrnost, integritu, dostupnost a odolnost systémů, sítí a služeb zpracování;
6.1.2 schopnost včas obnovit dostupnost Osobních údajů a přístup k nim v případě fyzického či technického incidentu;
6.1.3 proces pravidelného monitorování, testování, posuzování a hodnocení účinnosti technických a organizačních opatření k zajištění bezpečnosti zpracování;
6.1.4 zabránění přístupu neoprávněných osob k systémům zpracování údajů (kontrola fyzického přístupu),
6.1.5 zabránění neoprávněnému užívání systémů zpracování údajů (kontrola logického přístupu),
6.1.6 Zpracovatel uchovává Osobní údaje logicky odděleně od údajů zpracovávaných jménem jakékoli třetí strany,
6.1.7 uplatňování šifrování a pseudonymizace Osobních údajů, je-li to vhodné;
6.1.8 zajištění, aby osoby oprávněné používat systém zpracování údajů měly přístup pouze k těm Osobním údajům, k nimž jsou oprávněny podle svých oprávněných přístupových práv, a aby Osobní údaje nemohly být během zpracování nebo užívání a po uložení bez oprávnění čteny, kopírovány, měněny nebo mazány (kontrola přístupu k údajům),
6.1.9 zajištění, aby Osobní údaje nemohly být během elektronického přenosu, přepravy nebo uložení na nosičích bez oprávnění čteny, kopírovány, měněny nebo mazány a aby bylo možné zjistit a ověřit cílové subjekty jakéhokoli předání Osobních údajů prostřednictvím zařízení pro přenos dat (kontrola přenosu údajů),
6.1.10 zajištění zavedení protokolování a auditní stopy k doložení, zda a kým byly Osobní údaje vloženy do systémů zpracování údajů, změněny v nich nebo z nich odstraněny (kontrola vkládání),
6.1.11 udržování politiky informační bezpečnosti a plánů řízení bezpečnostních incidentů a kontinuity, které mimo jiné zahrnují objasnění provedené analýzy a řízení rizik osobních údajů, popis jednotlivých odpovědností a organizačních pravidel, popis způsobu řešení bezpečnostních incidentů a opatření zavedená k udržování bezpečnostního systému v aktuálním stavu po jeho zavedení;
6.1.12 organizaci informační bezpečnosti prostřednictvím výběru vedoucího informační bezpečnosti, který má potřebné kompetence, je odpovídajícím způsobem vyškolen, zajišťuje jasné vymezení jednotlivých odpovědností v oblasti informační bezpečnosti, zajišťuje plnění odpovědností stanovených v politice informační bezpečnosti a který nesmí vykonávat žádnou funkci ani přebírat žádnou odpovědnost neslučitelnou s rolí řízení informační bezpečnosti;
6.1.13 zajištění bezpečnosti fyzického prostředí, například prostřednictvím ostrahy a dohledu nad budovou, prostory a zařízeními, kde jsou umístěny nosiče osobních údajů a počítačové systémy zpracovávající údaje, jakož i prevenci, detekci a provozní postupy pro případ požáru, vniknutí a škody způsobené vodou,
6.1.14 udržování úplné a aktuální dokumentace přiměřené rizikovému profilu operací zpracování, mimo jiné technické dokumentace zavedených bezpečnostních opatření a dalších informací nezbytných k doložení souladu s požadavky této DPA,
6.1.15 zajištění, aby Osobní údaje byly zpracovávány výhradně v souladu s příslušnými pokyny Správce (kontrola pokynů).
6.2 Opatřením podle bodu 6.1 výše je zejména, nikoli však výlučně, použití nejmodernější šifrovací technologie.
6.3 Při posuzování vhodné úrovně bezpečnosti se zohlední zejména rizika, která představuje zpracování, zejména náhodné nebo protiprávní zničení, ztráta, změna, neoprávněné zpřístupnění předávaných, uložených nebo jinak zpracovávaných osobních údajů nebo neoprávněný přístup k nim.
6.4 Zpracovatel je nápomocen Správci při zajišťování souladu s povinnostmi stanovenými v článcích 32 až 36 GDPR a vede záznamy o činnostech zpracování v odpovědnosti Zpracovatele ve vztahu k Osobním údajům (v souladu a za podmínek stanovených v článku 30 GDPR).
6.5 Aniž je dotčen bod 10.1, Zpracovatel bez zbytečného odkladu informuje Správce v případě vážného přerušení provozu, podezření na porušení ochrany osobních údajů a jakékoli jiné nesrovnalosti při zpracování Údajů.
6.6 Zpracovatel bez zbytečného odkladu informuje Správce o kontrolách a jiných opatřeních prováděných úřadem pro ochranu osobních údajů, ledaže je to Zpracovateli zákonem zakázáno.
6.7 Zpracovatel provádí pravidelné kontroly svého souladu s povinnostmi v oblasti ochrany osobních údajů a zabezpečení podle této DPA.
7.1 Zpracovatel přijme přiměřená opatření k zajištění spolehlivosti každého zaměstnance, zástupce nebo dodavatele, který může mít přístup k Osobním údajům, přičemž v každém případě zajistí, aby byl přístup přísně omezen na osoby, které přístup k Osobním údajům potřebují v rozsahu nezbytně nutném pro plnění svých povinností, a zajistí, aby všechny tyto osoby:
7.1.1 byly informovány o důvěrné povaze Osobních údajů a o povinnostech Zpracovatele podle této DPA ve vztahu k Osobním údajům;
7.1.2 absolvovaly odpovídající školení v oblasti informační bezpečnosti a ochrany soukromí, zejména příslušných Předpisů EU o ochraně osobních údajů;
7.1.3 byly vázány závazky mlčenlivosti nebo profesními či zákonnými povinnostmi mlčenlivosti; a
7.1.4 podléhaly procesům ověření uživatele a přihlášení při přístupu k Osobním údajům.
7.2 Výše uvedené závazky trvají po přiměřenou dobu i po ukončení přístupu dané osoby k Osobním údajům.
8.1 Pro účely poskytování Služeb Správce tímto schvaluje uvedené Subzpracovatele a uděluje Zpracovateli obecný písemný souhlas se zapojením nových Subzpracovatelů v souvislosti s poskytováním Služeb, včetně zpracování a dalšího předávání Osobních údajů jménem Správce, a to za následujících podmínek:
8.1.1 Zpracovatel vede aktuální seznam svých Subzpracovatelů používaných ke zpracování Osobních údajů podle této DPA, který je dostupný na https://www.prusa3d.com/p/prusa-connect/subprocessor/. Tento seznam může Zpracovatel dle svého výhradního uvážení pravidelně přezkoumávat a čas od času aktualizovat v souladu s touto DPA;
8.1.2 před tím, než Zpracovatel umožní Subzpracovateli/Subzpracovatelům přístup k Osobním údajům, provede Zpracovatel potřebnou aktualizaci na příslušné internetové stránce Zpracovatele nejméně 10 dní předem. Správce si vyhrazuje právo vznést v písemné formě odůvodněné námitky do pěti (5) dnů od takového pověření. V opačném případě se Správce považuje za souhlasícího se zpracováním Osobních údajů příslušným Subzpracovatelem/Subzpracovateli. Vznese-li Správce důvodné námitky proti pověření Subzpracovatele/Subzpracovatelů, projednají smluvní strany tyto námitky v dobré víře s cílem dosáhnout řešení; není-li to možné, Správce si vyhrazuje právo pozastavit nebo ukončit Rámcovou smlouvu.
8.2 Ve vztahu ke každému Subzpracovateli Zpracovatel:
8.2.1 poskytne Správci na požádání úplné údaje o zpracování, které má každý Subzpracovatel provádět;
8.2.2 provede odpovídající prověření každého Subzpracovatele, aby zajistil, že je schopen poskytnout úroveň ochrany Osobních údajů požadovanou touto DPA, mimo jiné dostatečné záruky zavedení vhodných technických a organizačních opatření tak, aby zpracování splňovalo požadavky GDPR a této DPA;
8.2.3 zahrne do smlouvy mezi Zpracovatelem a každým Subzpracovatelem stejné podmínky, jaké jsou stanoveny v této DPA. Na požádání poskytne Zpracovatel kopii svých smluv se Subzpracovateli Správci k přezkoumání;
8.2.4 pokud taková smlouva zahrnuje předání Osobních údajů mimo EHP, začlení do smlouvy mezi Zpracovatelem a každým Subzpracovatelem Standardní smluvní doložky nebo jiný mechanismus určený Správcem k zajištění odpovídající ochrany předávaných Osobních údajů; a
8.2.5 zůstává plně odpovědným vůči Správci za jakékoli nesplnění povinností kteréhokoli Subzpracovatele ve vztahu ke zpracování Osobních údajů.
9.1 Zpracovatel neprodleně informuje Správce, obdrží-li od subjektu údajů žádost podle jakýchkoli Předpisů EU o ochraně osobních údajů týkající se Osobních údajů.
9.2 Zpracovatel na vlastní náklady spolupracuje podle požadavků Správce, aby Správce mohl vyhovět jakémukoli uplatnění práv subjektu údajů podle jakýchkoli Předpisů EU o ochraně osobních údajů ve vztahu k Osobním údajům a vyhovět jakémukoli posouzení, dotazu, oznámení nebo šetření podle jakýchkoli Předpisů EU o ochraně osobních údajů ve vztahu k Osobním údajům nebo této DPA, což zahrnuje:
9.2.1 poskytnutí všech údajů požadovaných Správcem v jakékoli přiměřené lhůtě stanovené Správcem v každém jednotlivém případě, v žádném případě však ne delší než tři (3) dny, včetně úplných údajů a kopií stížnosti, sdělení nebo žádosti a jakýchkoli Osobních údajů, které Zpracovatel uchovává ve vztahu k subjektu údajů;
9.2.2 případně poskytnutí součinnosti přiměřeně požadované Správcem, aby vyhověl příslušné žádosti ve lhůtách stanovených příslušnými Předpisy EU o ochraně osobních údajů; a
9.2.3 zavedení jakýchkoli dalších technických a organizačních opatření, která může přiměřeně požadovat Správce, aby bylo možné účinně reagovat na příslušné stížnosti, sdělení nebo žádosti.
9.3 Zpracovatel je nápomocen Správci prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti Správce reagovat na žádosti o výkon práv subjektu údajů stanovených v kapitole III GDPR. Zpracovatel se zejména zavazuje přijmout vhodná technická a organizační opatření, aby byl schopen reagovat na žádosti o přístup k údajům, žádosti o opravu a výmaz údajů, žádosti o omezení zpracování i žádosti o výkon práva na přenositelnost údajů. Zpracovatel takové žádosti vyřídí nejpozději do tří (3) dnů od příslušné žádosti Správce.
10.1 Zpracovatel informuje Správce neprodleně, v každém případě do čtyřiceti osmi (48) hodin poté, co se dozví o Porušení zabezpečení osobních údajů nebo je důvodně předpokládá, přičemž poskytne Správci dostatečné informace, které Správci umožní splnit veškeré povinnosti ohlásit Porušení zabezpečení osobních údajů podle příslušných Předpisů EU o ochraně osobních údajů. Toto oznámení obsahuje přinejmenším:
10.1.1 popis povahy Porušení zabezpečení osobních údajů, kategorie a počet dotčených subjektů údajů a kategorie a počet dotčených záznamů Osobních údajů, jakož i informaci o tom, kdy k porušení došlo a kdy se o něm Zpracovatel dozvěděl;
10.1.2 sdělení jména a kontaktních údajů pověřence pro ochranu osobních údajů Zpracovatele (byl-li jmenován) nebo jiného příslušného kontaktu, od něhož lze získat další informace;
10.1.3 popis pravděpodobných důsledků Porušení zabezpečení osobních údajů; a
10.1.4 popis opatření, která byla přijata nebo navržena k řešení Porušení zabezpečení osobních údajů.
Nedohodnou-li se smluvní strany písemně jinak, oznámení Zpracovatele Správci podle tohoto článku 10. se provádí prostřednictvím e-mailové adresy registrované v souvislosti s uzavřením Rámcové smlouvy.
Pokud Správce nepotvrdí přijetí e-mailu s oznámením do 1 hodiny od odeslání e-mailu a Zpracovateli se nepodaří kontaktovat Správce telefonicky na čísle registrovaném v souvislosti s uzavřením Rámcové smlouvy, vynaloží Zpracovatel veškeré úsilí k okamžitému oznámení Správce o porušení jinými komunikačními prostředky.
10.2 Zpracovatel na vlastní náklady spolupracuje se Správcem a přijme taková přiměřená opatření, jak určí Správce, aby napomohl při vyšetřování, zmírnění a nápravě každého Porušení zabezpečení osobních údajů.
10.3 V případě Porušení zabezpečení osobních údajů Zpracovatel neinformuje žádnou třetí stranu bez předchozího získání předchozího písemného souhlasu Správce, ledaže oznámení vyžaduje právo EU nebo právo členského státu EU, kterému Zpracovatel podléhá; v takovém případě Zpracovatel v rozsahu povoleném tímto právem informuje Správce o tomto právním požadavku, poskytne kopii navrhovaného oznámení a zohlední případné připomínky Správce před oznámením Porušení zabezpečení osobních údajů.
11.1 Zpracovatel poskytuje přiměřenou součinnost Správci při jakýchkoli posouzeních vlivu na ochranu osobních údajů ve vztahu ke zpracování Osobních údajů Zpracovatelem, která jsou vyžadována podle článku 35 GDPR, a při jakýchkoli předchozích konzultacích s dozorovým úřadem Správce, které jsou vyžadovány podle článku 36 GDPR.
12.1 Zpracovatel neprodleně, v každém případě do 60 (šedesáti) kalendářních dnů od dřívějšího z okamžiků: (i) ukončení zpracování Osobních údajů Zpracovatelem; nebo (ii) ukončení této DPA, dle volby Správce (přičemž tuto volbu Zpracovateli oznámí písemně) buď:
12.1.1 vrátí úplnou kopii všech Osobních údajů Správce prostřednictvím zabezpečeného přenosu souborů ve formátu oznámeném Správcem Zpracovateli a bezpečně vymaže všechny ostatní kopie Osobních údajů zpracovávaných Zpracovatelem nebo jakýmkoli schváleným Subzpracovatelem; nebo
12.1.2 bezpečně vymaže všechny kopie Osobních údajů zpracovávaných Zpracovatelem nebo jakýmkoli schváleným Subzpracovatelem, a v každém případě poskytne písemné potvrzení Správce, že plně splnil tento bod 12.1.
12.2 Zpracovatel může Osobní údaje uchovat v rozsahu vyžadovaném právem EU nebo právem členského státu EU, a to pouze v rozsahu a po dobu vyžadované právem EU nebo právem členského státu EU, vždy za předpokladu, že Zpracovatel zajistí důvěrnost všech takových Osobních údajů a zajistí, aby tyto Osobní údaje byly zpracovávány pouze v rozsahu nezbytném pro účel/účely stanovené právem EU nebo právem členského státu EU vyžadujícím jejich uchování a pro žádný jiný účel.
13.1 Zpracovatel zpřístupní Správci na požádání informace přiměřené k doložení souladu s touto DPA a umožní audity, včetně inspekcí prováděných Správcem nebo jiným auditorem pověřeným Správcem, v jakýchkoli prostorách, kde probíhá zpracování Osobních údajů, a přispěje k nim. Zpracovatel umožní Správci nebo jiným auditorem pověřeným Správcem, aby provedl kontrolu, audit a pořídil kopie jakýchkoli relevantních záznamů, procesů a systémů, aby se Správce mohl přesvědčit, že jsou ustanovení této DPA dodržována. Zpracovatel poskytne plnou součinnost Správci ve vztahu k jakémukoli takovému auditu a na žádost Správce poskytne Správci důkaz o souladu se svými povinnostmi podle této DPA. Zpracovatel neprodleně informuje Správce, má-li za to, že pokyn podle tohoto článku 13. (Práva na audit) porušuje GDPR nebo jiné Předpisy EU o ochraně osobních údajů.
14.1 Zpracovatel zpracovává Osobní údaje nebo umožní kterémukoli Subzpracovateli zpracovávat Osobní údaje ve třetí zemi (mimo EHP) na základě mechanismů povolených podle kapitoly V GDPR.
15.1 Zpracovatel odškodní Správce a zprostí jej odpovědnosti za prokázané ztráty, pokuty a sankce vyplývající z nároku třetí strany nebo Dozorového úřadu, který vznikl v přímém důsledku porušení povinností Zpracovatele podle této DPA, včetně správních pokut uložených Správci podle článku 83 GDPR a sankcí uložených podle článku 84 GDPR, a to v rozsahu, v jakém tyto ztráty, pokuty a sankce vznikly z důvodů přičitatelných Zpracovateli nebo jeho Subzpracovatelům. Povinnost Zpracovatele k odškodnění podle tohoto odstavce je omezena v souladu s ustanoveními Podmínek Connect o omezení odpovědnosti; toto omezení se neuplatní v případě újmy způsobené úmyslně nebo z hrubé nedbalosti, ani v rozsahu, v jakém omezení odpovědnosti nepřipouštějí kogentní ustanovení právních předpisů.
16.1 S výhradou článku 10. a nedohodnou-li se smluvní strany jinak, jsou kontaktní údaje pro běžnou komunikaci ve věcech souvisejících s plněním této smlouvy následující:
Za Správce:
E-mail: adresa registrovaná v souvislosti s uzavřením Rámcové smlouvy;
číslo registrované v souvislosti s uzavřením Rámcové smlouvy.
Za Zpracovatele:
E-mail: [email protected]; Telefon: +420 222 263 718.
17.1 Žádná ze smluvních stran nesmí zcela ani zčásti postoupit svá práva ani povinnosti bez předchozího písemného souhlasu druhé smluvní strany s tím, že tato DPA může být převedena nebo postoupena za podmínek stanovených v Rámcové smlouvě.
17.2 Každá smluvní strana zůstává odpovědná za svůj soulad a soulad všech svých zaměstnanců, zástupců a třetích stran s povinnostmi podle této DPA. Každá smluvní strana provede nebo získá a po dobu, po kterou je stranou této DPA, udržuje veškeré nezbytné licence nebo oznámení, které je povinna získat a udržovat podle použitelných Předpisů EU o ochraně osobních údajů.
17.3 V případě jakéhokoli sporu vzniklého mezi smluvními stranami v souvislosti s touto DPA budou smluvní strany jednat v dobré víře o jeho vyřešení. Nelze-li spor vyřešit jednáním smluvních stran v dobré víře, bude s konečnou platností rozhodnut obecným soudem, jak stanoví Rámcová smlouva.
17.4 Tato DPA a jakékoli spory s ní související se řídí a vykládají v souladu s právním řádem České republiky, bez ohledu na kolizní normy, a každá smluvní strana se podřizuje výlučné pravomoci soudů České republiky.
17.5 Je-li kterékoli ustanovení této DPA neplatné nebo nevymahatelné, zůstává zbývající část této DPA platná a účinná. Neplatné nebo nevymahatelné ustanovení bude buď (i) v nezbytném rozsahu upraveno tak, aby byla zajištěna jeho platnost a vymahatelnost při co nejvěrnějším zachování úmyslů smluvních stran, nebo, není-li to možné, (ii) vykládáno tak, jako by neplatná nebo nevymahatelná část nikdy nebyla jeho součástí.
17.6 Jakékoli změny této DPA jsou platné pouze v písemné formě.
Tato Příloha 1 obsahuje určité podrobnosti o Zpracování Osobních údajů, jak vyžaduje článek 28 odst. 3 GDPR.
Předmět a doba zpracování Osobních údajů jsou stanoveny v této DPA.
Osobní údaje jsou Zpracovávány za účelem poskytování Služeb Správci podle Rámcové smlouvy, jak jsou tyto pojmy definovány v DPA, zejména za účelem provozu a poskytování cloudových služeb PRUSA CONNECT a PRUSA CONNECT FARM vyvinutých a provozovaných Zpracovatelem.
Zpracování je nezbytné k zajištění řádného fungování Služeb, zejména pro připojování a správu zařízení, ověřování uživatelů, správu organizací, týmů, uživatelských rolí a oprávnění, správu tiskových souborů, zakázek a tiskových úloh, plánování a monitorování výroby, správu materiálů, monitorování stavu zařízení, zaznamenávání událostí kvality, údržby a provozu a zajištění bezpečnosti, diagnostiky a podpory Služeb, to vše v souladu se Správcovými doloženými pokyny a použitelnými předpisy Evropské unie o ochraně osobních údajů.
Identifikační, kontaktní, organizační a popisné údaje registrované nebo Zpracovávané prostřednictvím služeb PRUSA ACCOUNT, PRUSA CONNECT a PRUSA CONNECT FARM, jako jsou:
Technické a provozní údaje nezbytné pro poskytování služby PRUSA CONNECT, jako jsou:
Služby nejsou primárně určeny ke Zpracování zvláštních kategorií Osobních údajů ve smyslu článku 9 GDPR ani Osobních údajů týkajících se rozsudků v trestních věcech a trestných činů ve smyslu článku 10 GDPR.
Správci Služeb, zaměstnanci Správce, externí dodavatelé, dodavatelé, zákazníci a potenciální zákazníci, kontaktní osoby zákazníků Správce, dodavatelů a obchodních partnerů, osoby zachycené v obrazových záznamech a další fyzické osoby, jejichž Osobní údaje jsou do Služeb vloženy Správcem.
Povinnosti a práva Správce jsou stanoveny v této DPA.