1. Úvodní ustanovení
1.1 Tato Smlouva o zpracování osobních údajů (dále jen „Zpracovatelská smlouva“) upravuje vzájemná práva a povinnosti zákazníka služby Pipni.to a společnosti PIXIO s.r.o. při zpracování osobních údajů prostřednictvím služby Pipni.to.
1.2 Zpracovatelská smlouva je uzavírána v souladu s článkem 28 Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016, obecného nařízení o ochraně osobních údajů (dále jen „GDPR“), zákonem č. 110/2019 Sb., o zpracování osobních údajů, a dalšími příslušnými právními předpisy.
1.3 Tato Zpracovatelská smlouva je nedílnou součástí smlouvy o poskytování služby Pipni.to uzavřené mezi zákazníkem a společností PIXIO s.r.o. Smlouva může být uzavřena zejména registrací zákaznického účtu, objednáním služby, přijetím obchodních podmínek nebo zahájením placeného využívání služby.
1.4 Zpracovatelská smlouva se použije v rozsahu, v jakém společnost PIXIO s.r.o. při poskytování služby Pipni.to zpracovává osobní údaje jménem zákazníka.
1.5 Pojmy použité v této Zpracovatelské smlouvě, zejména osobní údaj, zpracování, správce, zpracovatel, subjekt údajů a porušení zabezpečení osobních údajů, mají význam stanovený GDPR.
2. Smluvní strany
2.1 Správce
Správcem osobních údajů je zákazník služby Pipni.to, který určuje účely a prostředky zpracování osobních údajů svých zaměstnanců, spolupracovníků nebo dalších uživatelů evidovaných v systému. Identifikační údaje správce jsou uvedeny v zákaznickém účtu, objednávce, smlouvě, fakturačních údajích nebo jiném dokumentu upravujícím smluvní vztah se zpracovatelem. Dále jen „Správce“.
2.2 Zpracovatel
Zpracovatelem osobních údajů je:
PIXIO s.r.o.
Hlohová 306/2, 725 28 Ostrava – Lhotka
IČO: 06068910
Datová schránka: zjdicjs
Telefon: +420 604 639 441
E-mail: obchod@pixio.cz
Technická podpora: podpora@pipni.to
Web: https://pipni.to
Společnost je zapsána v obchodním rejstříku vedeném u Krajského soudu v Ostravě, oddíl C, vložka 70430. Dále jen „Zpracovatel“.
3. Postavení smluvních stran
3.1 Správce určuje účely zpracování osobních údajů a rozhoduje zejména o tom:
- které osoby budou evidovány v systému Pipni.to,
- které osobní údaje budou zpracovávány,
- které funkce služby budou používány,
- kdo bude mít k údajům přístup,
- jak dlouho budou údaje uchovávány,
- zda budou využívány lokalizační nebo biometrické funkce,
- jak budou údaje používány v rámci pracovněprávních a interních procesů Správce.
3.2 Zpracovatel zpracovává osobní údaje pouze jménem Správce, na základě jeho doložených pokynů a v rozsahu nezbytném pro poskytování služby Pipni.to.
3.3 Za pokyn Správce se považuje zejména:
- tato Zpracovatelská smlouva,
- obchodní podmínky služby Pipni.to,
- nastavení provedené Správcem nebo jím pověřeným uživatelem v systému,
- používání jednotlivých funkcí služby,
- písemné požadavky zaslané Zpracovateli,
- úkony provedené oprávněnými uživateli Správce prostřednictvím systému nebo jeho API.
3.4 Zpracovatel není oprávněn využívat osobní údaje zpracovávané jménem Správce pro vlastní marketingové, obchodní nebo jiné účely nesouvisející s poskytováním služby Pipni.to.
3.5 Zpracovatel může osobní údaje zpracovat i bez pokynu Správce, pokud mu takovou povinnost ukládá právo Evropské unie nebo České republiky. V takovém případě Zpracovatel Správce před zpracováním informuje o příslušném právním požadavku, pokud právní předpis takové informování nezakazuje.
4. Předmět a účel zpracování
4.1 Předmětem zpracování je zpracování osobních údajů vložených, vytvořených, přenesených nebo jinak zpracovávaných prostřednictvím služby Pipni.to.
4.2 Účelem zpracování je zejména:
- vedení evidence pracovní docházky,
- evidence příchodů, odchodů a přestávek,
- evidence dovolených, nepřítomností a dalších absencí,
- správa žádostí a schvalovacích procesů,
- správa zaměstnanců a uživatelských účtů,
- správa organizačních jednotek, týmů a oprávnění,
- vytváření přehledů, statistik a exportů,
- propojení s docházkovými terminály, RFID kartami nebo čipy,
- využití biometrických terminálů, pokud je tato funkce Správcem aktivována,
- zaznamenání polohy při provedení docházkové události, pokud je tato funkce Správcem aktivována a zařízení poskytne potřebné oprávnění,
- vedení historie změn a auditních záznamů,
- zasílání systémových a mobilních oznámení,
- propojení služby s externími systémy prostřednictvím API,
- poskytování technické podpory, údržby, zálohování a zabezpečení služby.
4.3 Zpracovatel nebude určovat jiné účely zpracování osobních údajů zpracovávaných jménem Správce.
5. Povaha a způsob zpracování
5.1 Zpracování osobních údajů může zahrnovat zejména: získávání a zaznamenávání, ukládání, uspořádání a strukturování, vyhledávání a zobrazování, úpravu a aktualizaci, přenos a zpřístupnění oprávněným uživatelům, vytváření přehledů a exportů, omezení přístupu, zálohování a obnovu, anonymizaci, výmaz nebo zničení.
5.2 Zpracování probíhá automatizovaně prostřednictvím cloudové služby Pipni.to, webové aplikace, mobilní aplikace, docházkových terminálů, souvisejících databází, technických logů a případných integračních rozhraní.
5.3 Rozsah zpracování závisí na nastavení služby Správcem a na funkcích, které Správce skutečně používá.
6. Kategorie subjektů údajů
Osobní údaje mohou náležet zejména následujícím kategoriím subjektů údajů:
- zaměstnanci Správce,
- bývalí zaměstnanci Správce, pokud jsou jejich údaje nadále oprávněně uchovávány,
- uchazeči, brigádníci nebo pracovníci na základě dohod,
- externí spolupracovníci a dodavatelé,
- vedoucí pracovníci a schvalovatelé,
- administrátoři a další uživatelé systému,
- kontaktní osoby Správce,
- další osoby, jejichž údaje Správce oprávněně vloží do systému Pipni.to.
7. Kategorie zpracovávaných osobních údajů
7.1 Zpracovatel může jménem Správce zpracovávat zejména následující osobní údaje:
Identifikační a kontaktní údaje
- jméno a příjmení,
- titul,
- e-mailová adresa,
- telefonní číslo,
- profilová fotografie,
- interní nebo systémový identifikátor uživatele,
- pracovní pozice, tým nebo organizační jednotka.
Identifikátory používané pro docházku
- identifikátor RFID karty nebo čipu,
- identifikátor docházkového terminálu,
- identifikátor mobilního nebo jiného zařízení,
- další technické identifikátory potřebné pro ověření uživatele.
Docházkové a pracovně-organizační údaje
- datum a čas příchodu a odchodu,
- začátek a konec přestávky,
- odpracovaná doba,
- přesčasy,
- dovolená,
- pracovní neschopnost nebo jiný typ absence,
- návštěva lékaře,
- služební cesta,
- překážky v práci,
- žádosti, jejich stav a schválení,
- poznámky k docházce nebo absenci,
- historie změn a auditní stopa.
Lokalizační údaje
- GPS souřadnice získané při provedení konkrétní docházkové události,
- datum a čas získání polohy,
- související technické informace.
Systém Pipni.to není určen k nepřetržitému sledování polohy zaměstnanců.
Technické a bezpečnostní údaje
- IP adresa,
- datum a čas přihlášení,
- historie přihlášení,
- informace o prohlížeči a operačním systému,
- technické a aplikační logy,
- informace o provedených operacích,
- tokeny zařízení pro zasílání push notifikací,
- cookies a identifikátory relace nezbytné pro provoz služby.
Biometrické údaje
Pokud Správce využívá biometrické docházkové terminály, může zpracování zahrnovat biometrickou šablonu nebo jiný technický identifikátor vytvořený z otisku prstu, případně další údaje potřebné pro provedení biometrického ověření. Rozsah biometrických údajů a způsob jejich uložení závisí na použitém terminálu a jeho technickém řešení.
7.2 Správce se zavazuje, že nebude prostřednictvím služby zpracovávat osobní údaje, které nejsou potřebné pro sjednaný účel, ani jiné zvláštní kategorie osobních údajů, pokud jejich zpracování nebylo výslovně sjednáno nebo nevyplývá z používané funkce služby.
8. Doba zpracování
8.1 Zpracovatel zpracovává osobní údaje po dobu trvání smluvního vztahu se Správcem.
8.2 Zpracování může pokračovat i po ukončení smlouvy v rozsahu a po dobu nezbytnou pro:
- předání nebo export údajů Správci,
- bezpečné odstranění údajů,
- vypořádání vzájemných práv a povinností,
- ochranu právních nároků,
- plnění povinností uložených právními předpisy.
8.3 Po ukončení služby může Správce požádat o poskytnutí exportu údajů. Export bude poskytnut v běžně používaném elektronickém formátu odpovídajícím technickým možnostem služby.
8.4 Nevyžaduje-li právní předpis nebo dohoda stran jinak, budou údaje z produkčního prostředí odstraněny zpravidla do 30 dnů po ukončení služby a vyřízení případného požadavku na export.
8.5 Údaje obsažené v záložních kopiích budou odstraněny v rámci běžného cyklu zálohování, nejpozději zpravidla do 90 dnů od odstranění údajů z produkčního prostředí. Po tuto dobu nebudou údaje ze záloh běžně používány, s výjimkou nezbytné obnovy systému, řešení bezpečnostního incidentu nebo plnění právní povinnosti.
9. Povinnosti Správce
9.1 Správce odpovídá zejména za:
- zákonnost zpracování osobních údajů,
- existenci odpovídajícího právního základu,
- správnost, aktuálnost a přiměřenost vložených údajů,
- splnění informační povinnosti vůči subjektům údajů,
- vyřízení žádostí subjektů údajů,
- nastavení uživatelských rolí a přístupových oprávnění,
- ochranu přihlašovacích údajů svých uživatelů,
- používání služby v souladu s právními předpisy,
- dodržování pracovněprávních předpisů při monitorování zaměstnanců,
- určení odpovídající doby uchování jednotlivých kategorií údajů.
9.2 Správce odpovídá za to, že jeho pokyny nebudou v rozporu s GDPR ani jinými právními předpisy.
9.3 Správce je povinen neprodleně informovat Zpracovatele o zjištěném nebo důvodně předpokládaném zneužití uživatelského účtu, úniku přihlašovacích údajů nebo jiné bezpečnostní události související se službou.
9.4 Správce zajistí, aby k osobním údajům měli přístup pouze oprávnění uživatelé a aby rozsah jejich oprávnění odpovídal jejich pracovnímu zařazení a potřebám.
10. Biometrické údaje
10.1 Správce bere na vědomí, že údaje umožňující jednoznačnou identifikaci fyzické osoby prostřednictvím biometrických znaků mohou představovat zvláštní kategorii osobních údajů.
10.2 Správce rozhoduje o tom, zda bude biometrická identifikace v jeho organizaci používána, a odpovídá zejména za:
- zákonnost použití biometrického docházkového systému,
- určení odpovídajícího právního základu,
- posouzení nezbytnosti a přiměřenosti takového zpracování,
- splnění informační povinnosti vůči zaměstnancům,
- poskytnutí případné alternativní metody evidence docházky, pokud je to s ohledem na právní základ nebo konkrétní okolnosti nutné,
- provedení posouzení vlivu na ochranu osobních údajů, pokud jej právní předpisy vyžadují,
- dodržování pracovněprávních a dalších souvisejících předpisů.
10.3 Zpracovatel zpracovává biometrické údaje pouze v rozsahu technicky nezbytném pro poskytování Správcem aktivované funkcionality.
10.4 Zpracovatel biometrické údaje nevyužívá pro vlastní identifikační, analytické, marketingové ani jiné vlastní účely.
10.5 Zpracovatel neodpovídá za rozhodnutí Správce zavést biometrickou identifikaci ani za právní základ zvolený Správcem.
11. Lokalizační údaje
11.1 Pokud Správce aktivuje zaznamenávání polohy, může služba při konkrétní docházkové události získat GPS souřadnice zařízení uživatele.
11.2 Poloha je získávána pouze v okamžiku docházkové události a pouze tehdy, pokud uživatel udělí potřebné oprávnění mobilní aplikaci nebo webovému prohlížeči.
11.3 Služba není určena k nepřetržitému sledování pohybu zaměstnanců.
11.4 Správce odpovídá za zákonnost používání lokalizačních údajů, přiměřenost jejich využití a informování dotčených zaměstnanců.
12. Povinnosti Zpracovatele
12.1 Zpracovatel se zavazuje:
- zpracovávat osobní údaje pouze na základě doložených pokynů Správce,
- zachovávat důvěrnost zpracovávaných údajů,
- přijmout přiměřená technická a organizační opatření,
- zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo podléhaly zákonné povinnosti mlčenlivosti,
- zapojovat další zpracovatele pouze za podmínek této Zpracovatelské smlouvy,
- být Správci přiměřeně nápomocen při vyřizování žádostí subjektů údajů,
- být Správci přiměřeně nápomocen při plnění povinností souvisejících se zabezpečením, bezpečnostními incidenty, posouzením vlivu a konzultacemi s dozorovým úřadem,
- po skončení poskytování služby osobní údaje vymazat nebo předat Správci, pokud jejich další uchování nevyžaduje právní předpis,
- poskytovat Správci informace nezbytné k doložení splnění povinností podle článku 28 GDPR,
- umožnit kontrolu nebo audit za podmínek stanovených touto Zpracovatelskou smlouvou.
12.2 Domnívá-li se Zpracovatel, že určitý pokyn Správce porušuje GDPR nebo jiný právní předpis v oblasti ochrany osobních údajů, upozorní na tuto skutečnost Správce bez zbytečného odkladu.
12.3 Zpracovatel může pozastavit provedení pokynu, který je podle jeho důvodného názoru protiprávní, dokud Správce pokyn nepotvrdí, neupraví nebo nedoloží jeho zákonnost.
13. Technická a organizační opatření
13.1 Zpracovatel přijme přiměřená technická a organizační opatření s ohledem na stav techniky, náklady, povahu a rozsah zpracování a možná rizika pro práva a svobody fyzických osob.
13.2 Používaná opatření zahrnují podle povahy a rozsahu poskytované služby zejména:
- šifrovaný přenos dat prostřednictvím HTTPS/TLS,
- řízení přístupových oprávnění,
- oddělení zákaznických organizací a jejich údajů na aplikační úrovni,
- autentizaci uživatelů a ochranu uživatelských relací,
- evidenci významných změn a uživatelských operací,
- auditní záznamy,
- pravidelné zálohování,
- možnost obnovy dat a dostupnosti služby po technickém incidentu,
- aktualizace serverového a aplikačního prostředí,
- ochranu serverové infrastruktury a databází,
- omezení přístupu pracovníků Zpracovatele podle zásady nezbytné potřeby,
- monitorování technického provozu a bezpečnostních událostí,
- ochranu proti neoprávněnému přístupu, ztrátě nebo poškození dat,
- postupy pro řešení bezpečnostních incidentů.
13.3 Zpracovatel je oprávněn bezpečnostní opatření průběžně měnit a zlepšovat, pokud tím nedojde ke snížení celkové úrovně ochrany osobních údajů.
13.4 Správce bere na vědomí, že bezpečnost služby závisí rovněž na jeho postupech, zejména na zabezpečení hesel, správném nastavení oprávnění, zabezpečení používaných zařízení a včasném odebírání přístupů bývalým pracovníkům.
14. Mlčenlivost
14.1 Zpracovatel zajistí, aby osoby, které mají přístup k osobním údajům, byly vázány povinností mlčenlivosti.
14.2 Povinnost mlčenlivosti trvá i po skončení pracovního, smluvního nebo jiného vztahu příslušné osoby ke Zpracovateli.
14.3 Zpracovatel zpřístupní osobní údaje svým pracovníkům pouze v rozsahu nezbytném pro plnění jejich pracovních úkolů, poskytování technické podpory, údržbu nebo řešení bezpečnostních událostí.
15. Další zpracovatelé
15.1 Správce uděluje Zpracovateli obecné písemné povolení zapojovat další zpracovatele, pokud je jejich zapojení nezbytné nebo účelné pro poskytování služby Pipni.to.
15.2 Zpracovatel může využívat zejména poskytovatele:
- mobilních push notifikací,
- cloudových nebo infrastrukturních služeb,
- komunikačních služeb,
- technické údržby a vývoje,
- bezpečnostních a monitorovacích nástrojů,
- zálohovacích služeb,
- dalších technických služeb potřebných pro provoz systému.
15.3 Mezi služby, které mohou být v souvislosti s provozem Pipni.to využívány, patří zejména:
Expo
Služba používaná pro zprostředkování push notifikací do mobilních zařízení. Zpracování může zahrnovat token zařízení a obsah nebo technická metadata oznámení.
Google reCAPTCHA
Služba používaná pro ochranu registračních nebo kontaktních formulářů proti automatizovanému zneužití. Zpracování se může týkat zejména technických údajů návštěvníka formuláře, nikoli běžného obsahu docházkové evidence.
15.4 Banka používaná Zpracovatelem pro přijímání a párování plateb ani služba ARES používaná pro načítání veřejných údajů o podnikatelích zpravidla nevystupují jako další zpracovatelé údajů zaměstnanců vedených ve službě Pipni.to.
15.5 Zpracovatel zajistí, aby další zpracovatel převzal povinnosti ochrany osobních údajů poskytující alespoň srovnatelnou úroveň ochrany, jakou stanoví tato Zpracovatelská smlouva.
15.6 Zpracovatel odpovídá Správci za plnění povinností dalšího zpracovatele v rozsahu stanoveném GDPR.
15.7 O významném přidání nebo nahrazení dalšího zpracovatele bude Zpracovatel Správce informovat vhodným způsobem, zejména prostřednictvím zákaznického účtu, e-mailu nebo zveřejněním aktuálního seznamu na webu služby.
15.8 Správce může proti změně dalšího zpracovatele vznést odůvodněnou námitku týkající se ochrany osobních údajů. Námitku musí uplatnit bez zbytečného odkladu, nejpozději do 15 dnů od oznámení změny.
15.9 Pokud strany nenaleznou přiměřené řešení námitky, může Správce ukončit využívání dotčené funkce nebo smlouvu o poskytování služby v souladu s obchodními podmínkami.
16. Předávání osobních údajů mimo EHP
16.1 Zpracovatel provozuje základní části služby Pipni.to primárně na vlastní serverové infrastruktuře.
16.2 Některé služby dalších zpracovatelů mohou zahrnovat předání nebo zpřístupnění technických osobních údajů mimo Evropský hospodářský prostor.
16.3 V takovém případě Zpracovatel zajistí, aby k předání docházelo pouze v souladu s GDPR, zejména na základě:
- rozhodnutí Evropské komise o odpovídající úrovni ochrany,
- standardních smluvních doložek,
- závazných podnikových pravidel,
- jiné zákonné výjimky nebo vhodné záruky.
16.4 Pokud to právní předpisy vyžadují, bude provedeno také posouzení rizik spojených s předáním do třetí země a přijata dodatečná ochranná opatření.
17. Práva subjektů údajů
17.1 Správce odpovídá za vyřizování žádostí subjektů údajů týkajících se výkonu jejich práv.
17.2 Pokud Zpracovatel obdrží žádost subjektu údajů vztahující se k údajům zpracovávaným jménem Správce, předá ji bez zbytečného odkladu Správci nebo subjekt údajů odkáže na Správce.
17.3 Zpracovatel nebude žádost samostatně vyřizovat, pokud k tomu nedostane pokyn Správce nebo mu takovou povinnost neuloží právní předpis.
17.4 Zpracovatel poskytne Správci přiměřenou součinnost prostřednictvím vhodných technických a organizačních opatření, zejména při:
- vyhledání údajů,
- opravě údajů,
- omezení zpracování,
- exportu údajů,
- výmazu údajů,
- doložení historie zpracování, pokud to možnosti systému dovolují.
17.5 Pokud žádost vyžaduje mimořádně rozsáhlé, nestandardní nebo technicky náročné úkony nad rámec běžných funkcí služby, může Zpracovatel požadovat náhradu účelně vynaložených nákladů. O této skutečnosti Správce předem informuje.
18. Porušení zabezpečení osobních údajů
18.1 Zpracovatel oznámí Správci porušení zabezpečení osobních údajů, o kterém se dozví a které se týká osobních údajů zpracovávaných jménem Správce, bez zbytečného odkladu.
18.2 Oznámení bude podle dostupných informací obsahovat zejména:
- popis povahy incidentu,
- kategorie dotčených údajů a subjektů údajů,
- přibližný rozsah incidentu, je-li znám,
- možné následky incidentu,
- přijatá nebo navrhovaná nápravná opatření,
- kontaktní údaje pro další komunikaci.
18.3 Není-li možné poskytnout všechny informace současně, mohou být poskytovány postupně bez dalšího zbytečného odkladu.
18.4 Zpracovatel přijme přiměřená opatření k omezení následků incidentu, odstranění jeho příčiny a prevenci opakování.
18.5 Správce odpovídá za posouzení, zda je nutné incident oznámit dozorovému úřadu nebo dotčeným subjektům údajů.
18.6 Zpracovatel poskytne Správci přiměřenou součinnost při plnění oznamovacích povinností.
18.7 Oznámení incidentu nepředstavuje uznání pochybení, odpovědnosti ani porušení povinností Zpracovatele.
19. Posouzení vlivu a konzultace s dozorovým úřadem
19.1 Zpracovatel poskytne Správci přiměřenou součinnost při provádění posouzení vlivu na ochranu osobních údajů a případné předchozí konzultaci s dozorovým úřadem, pokud se posouzení nebo konzultace týkají zpracování prostřednictvím služby Pipni.to.
19.2 Správce odpovídá za rozhodnutí, zda je posouzení vlivu nebo konzultace vyžadována.
19.3 Součinnost Zpracovatele může zahrnovat zejména poskytnutí dostupných informací o:
- povaze a způsobu fungování služby,
- technických a organizačních opatřeních,
- kategoriích zpracovávaných údajů,
- dalších zpracovatelích,
- způsobu zálohování, výmazu a zabezpečení.
19.4 Rozsáhlá nebo individuálně zpracovávaná součinnost může být zpoplatněna podle skutečně vynaložených nákladů, pokud není nezbytná v důsledku porušení povinností Zpracovatele.
20. Kontroly a audity
20.1 Zpracovatel poskytne Správci informace přiměřeně nezbytné k doložení plnění povinností podle této Zpracovatelské smlouvy a článku 28 GDPR.
20.2 Správce je oprávněn provést kontrolu nebo audit zpracování osobních údajů, nejvýše jednou za kalendářní rok, ledaže:
- došlo k závažnému bezpečnostnímu incidentu,
- kontrolu vyžaduje dozorový úřad,
- existuje důvodné podezření na závažné porušení této Zpracovatelské smlouvy.
20.3 Správce oznámí požadavek na audit alespoň 30 dnů předem a uvede jeho předmět, rozsah, způsob a navrhovaný termín.
20.4 Audit musí být prováděn:
- v běžné pracovní době,
- způsobem, který nepřiměřeně nenaruší provoz Zpracovatele,
- s ohledem na ochranu důvěrných informací Zpracovatele a ostatních zákazníků,
- osobami vázanými povinností mlčenlivosti.
20.5 Zpracovatel může požadovat, aby audit nejprve proběhl formou poskytnutí dokumentace, písemného dotazníku nebo vzdálené kontroly.
20.6 Náklady auditu nese Správce. Pokud audit prokáže závažné porušení povinností Zpracovatele, nese přiměřené náklady auditu Zpracovatel.
20.7 Správce není oprávněn požadovat přístup k údajům jiných zákazníků, zdrojovým kódům, obchodnímu tajemství nebo informacím, jejichž zpřístupnění by mohlo ohrozit bezpečnost služby.
21. Výmaz a vrácení osobních údajů
21.1 Po skončení poskytování služby Zpracovatel podle volby Správce:
- poskytne dostupný export údajů,
- osobní údaje vymaže, nebo
- provede obojí v uvedeném pořadí.
21.2 Požadavek na export musí Správce uplatnit bez zbytečného odkladu po ukončení služby, nejpozději do 30 dnů, není-li dohodnuto jinak.
21.3 Export může být poskytnut ve formátu PDF, XLSX, CSV nebo jiném přiměřeném elektronickém formátu podle typu údajů a technických možností systému.
21.4 Zpracovatel není povinen poskytovat úplnou kopii databáze, zdrojové kódy, interní systémové struktury ani údaje jiných zákazníků.
21.5 Po uplynutí lhůty pro export může Zpracovatel údaje nenávratně odstranit bez dalšího upozornění.
21.6 Povinnost výmazu se nevztahuje na údaje, které musí Zpracovatel uchovávat na základě právního předpisu nebo pro ochranu svých právních nároků. Takové údaje budou odděleny a zpracovávány pouze pro příslušný účel.
22. Odpovědnost
22.1 Každá smluvní strana odpovídá za plnění povinností, které jí ukládá GDPR, tato Zpracovatelská smlouva a další právní předpisy.
22.2 Správce odpovídá zejména za zákonnost účelů zpracování, zvolený právní základ, rozsah údajů vložených do systému, informování subjektů údajů a používání jednotlivých funkcí služby.
22.3 Zpracovatel odpovídá za škodu způsobenou zpracováním pouze tehdy, pokud nesplnil povinnosti stanovené GDPR výslovně pro zpracovatele nebo jednal v rozporu se zákonnými pokyny Správce či nad jejich rámec.
22.4 Zpracovatel neodpovídá za škodu způsobenou:
- nesprávným nebo protiprávním pokynem Správce,
- nesprávným nastavením uživatelských oprávnění Správcem,
- zneužitím přihlašovacích údajů na straně Správce,
- používáním nezabezpečeného zařízení nebo sítě Správcem či jeho uživatelem,
- vložením nezákonných, nadbytečných nebo nesprávných údajů Správcem,
- rozhodnutím Správce používat biometrické nebo lokalizační funkce bez odpovídajícího právního základu.
22.5 Ustanovení o omezení náhrady škody uvedená v obchodních podmínkách se použijí v rozsahu dovoleném právními předpisy a nedotýkají se práv subjektů údajů podle GDPR.
23. Trvání a ukončení Zpracovatelské smlouvy
23.1 Tato Zpracovatelská smlouva nabývá účinnosti současně s uzavřením smlouvy o poskytování služby Pipni.to.
23.2 Zpracovatelská smlouva trvá po celou dobu, po kterou Zpracovatel zpracovává osobní údaje jménem Správce.
23.3 Ukončením hlavní smlouvy není dotčena platnost ustanovení, která mají vzhledem ke své povaze trvat i po jejím skončení, zejména ustanovení o:
- mlčenlivosti,
- bezpečnosti,
- výmazu a předání údajů,
- odpovědnosti,
- auditu a doložení souladu.
24. Změny Zpracovatelské smlouvy
24.1 Zpracovatel může tuto Zpracovatelskou smlouvu přiměřeně změnit zejména v případě:
- změny právních předpisů,
- změny služby Pipni.to,
- změny používaných technologií,
- změny dalších zpracovatelů,
- potřeby zvýšit úroveň ochrany osobních údajů,
- požadavku dozorového úřadu nebo jiné oprávněné instituce.
24.2 O významné změně bude Správce informován prostřednictvím e-mailu, zákaznického účtu nebo oznámením na webu služby.
24.3 Změna, která nezhoršuje postavení Správce ani nesnižuje úroveň ochrany osobních údajů, může nabýt účinnosti zveřejněním.
24.4 Pokud Správce s významnou změnou nesouhlasí, může smluvní vztah ukončit v souladu s obchodními podmínkami.
25. Závěrečná ustanovení
25.1 Tato Zpracovatelská smlouva se řídí právním řádem České republiky a přímo použitelnými právními předpisy Evropské unie.
25.2 V případě rozporu mezi touto Zpracovatelskou smlouvou a obchodními podmínkami mají ve věcech zpracování osobních údajů přednost ustanovení této Zpracovatelské smlouvy.
25.3 V případě rozporu mezi touto Zpracovatelskou smlouvou a individuálně uzavřenou písemnou smlouvou mají přednost ustanovení individuální smlouvy.
25.4 Neplatnost nebo neúčinnost některého ustanovení nemá vliv na platnost ostatních ustanovení. Strany nahradí takové ustanovení ustanovením platným, které se svým smyslem co nejvíce blíží původnímu účelu.
25.5 Aktuální znění této Zpracovatelské smlouvy je zveřejněno na webových stránkách služby Pipni.to.
25.6 Tato Zpracovatelská smlouva nabývá účinnosti dne 1. 8. 2026.