Smlouva o zpracování osobních údajů
Tato SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (dále jen „DPA“) včetně svých příloh popisuje povinnosti smluvních stran v souvislosti se zpracováním osobních údajů (jak jsou definovány níže), a to i podle platných právních předpisů o ochraně osobních údajů. DPA je začleněna do uživatelské smlouvy (User Agreement).
Tuto DPA uzavírá Organizace (dále jen „Správce“)
a
Mollie B.V., společnost s ručením omezeným (besloten vennootschap) se sídlem v Amsterdamu, na adrese Keizersgracht 126, 1015 CW Amsterdam, Nizozemsko, registrovaná u nizozemské obchodní komory pod číslem 30204462, (dále jen „Mollie“ nebo „Zpracovatel“)
a
Mollie UK Ltd., společnost s ručením omezeným se sídlem v Londýně, 7 Pancras Square, Londýn N1C 4AG, Velká Británie, registrovaná u Companies House pod číslem 14013554, (dále jen „Mollie“ nebo „Zpracovatel“),
každá samostatně jako „Smluvní strana“ a společně jako „Smluvní strany“.
Definice
V této DPA mají následující pojmy níže uvedený význam. Pojmy psané s velkým počátečním písmenem, které zde nejsou definovány, mají význam uvedený ve Smlouvě (Capital).
Smlouva: Smlouva mezi Správcem a Zpracovatelem o poskytování služeb („User Agreement“).
Závazná podniková pravidla: Koncepce ochrany osobních údajů, které dodržuje správce nebo zpracovatel usazený na území členského státu pro předávání nebo soubor předávání osobních údajů správci nebo zpracovateli v jedné nebo více třetích zemích v rámci skupiny podniků nebo uskupení podniků vykonávajících společnou hospodářskou činnost.
Správce: Fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky zpracování osobních údajů.
Zákazník: Zákazníci Organizace, kteří chtějí platit za produkty a/nebo služby poskytované Organizací prostřednictvím platebního modulu Mollie.
Porušení zabezpečení osobních údajů: Porušení zabezpečení, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění nebo neoprávněnému přístupu k přenášeným, uloženým nebo jinak zpracovávaným osobním údajům.
Smlouva o zpracování osobních údajů: Tato smlouva, včetně všech příloh.
Dozorový úřad: Nezávislý orgán veřejné moci odpovědný za dohled nad dodržováním platných zákonů týkajících se zpracování osobních údajů. V Nizozemsku je jím Autoriteit Persoonsgegevens.
Posouzení vlivu na ochranu osobních údajů: Posouzení vlivu plánovaných operací zpracování na ochranu osobních údajů.
Právní předpisy o ochraně osobních údajů: Veškeré platné právní předpisy týkající se ochrany údajů a soukromí, mimo jiné obecné nařízení EU o ochraně osobních údajů (GDPR), veškeré místní zákony a předpisy, které je doplňují, mění nebo nahrazují, spolu s jakýmikoli vnitrostátními prováděcími zákony v kterémkoli členském státě Evropského hospodářského prostoru (EHP), v platném rozsahu, a v jakékoli jiné zemi, v aktuálním znění.
Subjekt údajů: Fyzická osoba, k níž se osobní údaje vztahují (např. Zákazníci).
GDPR: Obecné nařízení o ochraně osobních údajů (EU) 2016/679 Evropského parlamentu a Rady ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.
Osobní údaje: Veškeré informace o identifikované nebo identifikovatelné fyzické osobě; identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby.
Zpracování: Jakákoli operace nebo soubor operací s osobními údaji nebo soubory osobních údajů, který je prováděn pomocí či bez pomoci automatizovaných postupů, jako je shromažďování, zaznamenávání, uspořádání, strukturování, ukládání, přizpůsobení nebo pozměnění, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šíření nebo jakékoli jiné zpřístupnění, seřazení či zkombinování, omezení, vymazání nebo zničení. Tento seznam není vyčerpávající. Výrazy „zpracovávat“, „zpracovává“ a „zpracovaný“ se vykládají odpovídajícím způsobem.
Zpracovatel: Fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který zpracovává (osobní) údaje pro Správce.
Organizace: Organizace, která využívá Payment Module společnosti Mollie pro účely, které mimo jiné zahrnují prodej produktů a/nebo služeb Zákazníkům.
Standardní smluvní doložky: Standardní smluvní doložky Evropské komise pro zpracovatele údajů (2010/87/EU) nebo prováděcí rozhodnutí Komise (EU) 2021/914 ze dne 4. června 2021 o standardních smluvních doložkách pro předávání osobních údajů do třetích zemí podle nařízení Evropského parlamentu a Rady (EU) 2016/679 (C/2021/3972).
Další zpracovatel: Jakákoli třetí osoba, subjekt nebo společnost pověřená Zpracovatelem ke zpracování osobních údajů při poskytování služeb podle Smlouvy.
ČÁST A: ÚČEL
Článek A.1 Rozsah působnosti
Mollie souhlasila s tím, že bude Správci poskytovat služby jako zpracovatel v souladu s platnými podmínkami pro konkrétní produkty nebo s uživatelskou smlouvou (User Agreement). Při poskytování těchto služeb bude Zpracovatel zpracovávat osobní údaje jménem Správce tak, jak je definováno v této DPA. Mollie jako finanční instituce zpracovává osobní údaje také v roli správce údajů.
Smluvní strany berou na vědomí a souhlasí s tím, že v rozsahu, v jakém Mollie zpracovává osobní údaje související s platebními transakcemi za účelem: i) plnění uživatelské smlouvy se Správcem; ii) sledování, předcházení a odhalování podvodných platebních transakcí; iii) plnění zákonných nebo regulačních povinností vztahujících se na zpracování a uchovávání platebních údajů, kterým Mollie podléhá, včetně platných kontrol proti praní špinavých peněz a plnění povinností „poznej svého zákazníka“ (KYC); a iv) zlepšování produktů a služeb Mollie, vystupuje Mollie jako správce údajů a má výhradní pravomocnou a výhradní pravomoc určovat účely a prostředky zpracování osobních údajů, které získává od Správce nebo jeho prostřednictvím (při poskytování služeb).
Činnosti zpracování, osobní údaje a kategorie subjektů údajů, pro které Zpracovatel zpracovává osobní údaje jménem Správce, jsou uvedeny v Příloze A.
ČÁST B: POVINNOSTI
Článek B.1 Povinnosti správce
Správce odpovídá za osobní údaje, které bude Zpracovatel zpracovávat, a zajistí soulad se všemi právními předpisy o ochraně osobních údajů, včetně požadavků týkajících se předávání osobních údajů podle této DPA a uživatelské smlouvy. Správce se zaručuje, že má právo osobní údaje zpracovávat a má právo pověřit Zpracovatele běžným zpracováním údajů jménem Správce.
Správce souhlasí s tím, že bez omezení povinností Zpracovatele podle této DPA nese výhradní odpovědnost za své využívání služeb, což zahrnuje (a) vhodné využívání služeb k zajištění úrovně zabezpečení odpovídající rizikům pro osobní údaje; (b) zabezpečení přihlašovacích údajů k účtu, systémů a zařízení, které Správce používá k přístupu ke službám; (c) zabezpečení svých systémů a zařízení používaných v souvislosti se službami; a (d) udržování vlastních záloh osobních údajů.
Článek B.2 Povinnosti zpracovatele
Zpracovatel se zavazuje, že bude:
zpracovávat osobní údaje pouze na základě doložených pokynů od Správce a podnikne nezbytné kroky k zajištění toho, aby jakákoli fyzická osoba jednající z jeho pověření, která má k osobním údajům přístup, tyto osobní údaje nezpracovávala bez pokynů od Správce;
neprodleně informovat Správce, pokud by podle jeho názoru jakýkoli pokyn týkající se zpracování osobních údajů udělený Správcem porušoval platné právní předpisy o ochraně osobních údajů nebo ustanovení této DPA;
zavádět vhodná technická a organizační opatření k ochraně osobních údajů s přihlédnutím ke stavu techniky, nákladům na provedení a povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob; a
bez zbytečného odkladu informovat Správce v případě, že obdrží stížnost nebo žádost týkající se povinností kterékoli ze smluvních stran podle právních předpisů o ochraně osobních údajů relevantních pro tuto DPA, včetně jakéhokoli nároku na odškodnění od subjektu údajů nebo jakéhokoli oznámení, vyšetřování nebo jiného opatření ze strany dozorového úřadu, a poskytnout Správci veškeré podrobnosti o takovém vyšetřování, stížnosti nebo žádosti, pokud to zákon nezakazuje nebo pokud o to dozorový úřad nepožádá.
ČÁST C: PŘEDÁVÁNÍ ÚDAJŮ A DALŠÍ ZPRACOVATELÉ
Článek C.1 Předávání osobních údajů
Pokud jsou osobní údaje týkající se subjektu údajů z EU předávány mimo EHP, musí být zpracovávány subjektem: (i) usazeným ve třetí zemi nebo na území, které Evropská komise uznala za zemi či území s odpovídající úrovní ochrany; nebo (ii) který podléhá standardním smluvním doložkám EU a/nebo britské dohodě o mezinárodním předávání údajů či britskému dodatku k SCC; nebo (iii) který má zavedeny jiné právně uznávané a vhodné záruky, jako jsou závazná podniková pravidla, které zaručují stejnou úroveň ochrany a záruk jako tato DPA.
Článek C.2 Další zpracovatelé
Správce tímto souhlasí s tím, aby Zpracovatel využíval další zpracovatele uvedené v Příloze B. Zpracovatel může tento seznam čas od času aktualizovat v souladu s touto DPA.
Zpracovatel poskytne Správci možnost vyjádřit námitku proti každému novému dalšímu zpracovateli, který bude zapojen výhradně pro účely činností zpracování údajů uvedených v Příloze A.
Před zapojením nového dalšího zpracovatele o tom Zpracovatel uvědomí Správce a poskytne mu alespoň deset (10) kalendářních dnů na vyjádření námitky, s výjimkou případů, kdy se Zpracovatel důvodně domnívá, že okamžité zapojení nového dalšího zpracovatele je nezbytné k ochraně důvěrnosti, integrity nebo dostupnosti osobních údajů nebo k zabránění zásadnímu narušení poskytovaných služeb. V takovém případě Zpracovatel zašle toto oznámení co nejdříve. Pokud Správce do pěti (5) kalendářních dnů od doručení takového oznámení písemně oznámí Zpracovateli, že vznáší námitky proti pověření nového dalšího zpracovatele na základě důvodných obav ohledně ochrany údajů, projednají strany tyto obavy v dobré víře a pokusí se je vyřešit. Námitky proti novým dalším zpracovatelům posílejte na adresu privacy@mollie.com.
Správce bere na vědomí, že zapojení dalších zpracovatelů je pro poskytování služeb nezbytné a že nesouhlas s novým dalším zpracovatelem může Zpracovateli znemožnit poskytování služeb Správci. Pokud strany nedospějí k oboustranné dohodě o řešení těchto obav, může Správce v rámci svého jediného a výhradního opravného prostředku tuto DPA bez sankcí vypovědět.
Všichni další zpracovatelé, kteří zpracovávají osobní údaje při poskytování služeb Správci, musí dodržovat povinnosti stanovené v této DPA. Zpracovatel před zpřístupněním osobních údajů jakémukoli dalšímu zpracovateli provede odpovídající hloubkovou kontrolu, aby se ujistil, že je další zpracovatel schopen poskytnout úroveň ochrany odpovídající požadavkům této DPA,
a uzavře s tímto dalším zpracovatelem smlouvu, v níž se další zpracovatel zaváže dodržovat povinnosti rovnocenné povinnostem stanoveným v této DPA.
ČÁST D: ZABEZPEČENÍ
Článek D.1 Bezpečnostní opatření
Zpracovatel zavede vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku, včetně například:
pseudonymizace a šifrování osobních údajů;
schopnosti zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování;
schopnosti včas obnovit dostupnost osobních údajů a přístup k nim v případě fyzického či technického incidentu; a
procesu pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření pro zajištění bezpečnosti zpracování. Při posuzování vhodné
úrovně zabezpečení se zohlední zejména rizika, která představuje zpracování, zejména v důsledku náhodného nebo protiprávního zničení, ztráty, pozměnění, neoprávněného zpřístupnění přenášených, uložených nebo jinak zpracovávaných osobních údajů nebo neoprávněného přístupu k nim.
Článek D.2 Oznamování porušení zabezpečení osobních údajů
Zpracovatel bez zbytečného odkladu po zjištění oznámí Správci jakékoli náhodné nebo protiprávní zničení, ztrátu, pozměnění nebo neoprávněné zpřístupnění osobních údajů či přístup k nim, pokud se toto porušení týká pouze zpracování osobních údajů Zpracovatelem v pozici zpracovatele. Pokud se porušení týká osobních údajů, pro které je Zpracovatel považován za Správce (jak je popsáno v prohlášení o ochraně soukromí společnosti Mollies Privacy Statement), vyhrazuje si Zpracovatel právo řešit toto porušení z pozice správce.
Zpoždění při podávání oznámení o porušení zabezpečení na žádost orgánů činných v trestním řízení a/nebo s ohledem na oprávněné potřeby Zpracovatele věc před podáním oznámení vyšetřit nebo sjednat nápravu se nepovažuje za zbytečný odklad. Tato oznámení budou v maximální možné míře popisovat podrobnosti o porušení zabezpečení, včetně kroků podniknutých ke zmírnění potenciálních rizik. Bez dotčení povinností Zpracovatele podle této části D.1 nese Správce výhradní odpovědnost za dodržování zákonů o oznamování porušení zabezpečení osobních údajů, které se na něj vztahují, a za plnění jakýchkoli oznamovacích povinností vůči třetím stranám. Oznámení nebo reakce Zpracovatele na porušení zabezpečení podle této části D.1 se nepovažuje za uznání jakéhokoli pochybení nebo odpovědnosti ze strany Zpracovatele ve vztahu k tomuto incidentu.
Jakékoli náklady vzniklé při řešení porušení zabezpečení a při zavádění opatření nezbytných k zabránění takovému incidentu v budoucnu nese ta smluvní strana, které tyto náklady vznikly.
ČÁST E: AUDIT
Článek E.1 Právo na audit
Správce má právo vyžádat si v přiměřené lhůtě od Zpracovatele zprávy o auditu týkající se zpracování osobních údajů v rozsahu poskytovaných služeb podle této DPA.
Zprávy o auditu, jak je uvedeno v tomto ustanovení, zahrnují zejména zprávy týkající se zabezpečení, důvěrnosti a opatření na ochranu údajů zavedených Zpracovatelem v souvislosti se zpracováváním osobních údajů. Tyto zprávy se mohou týkat také dodržování příslušných právních předpisů o ochraně osobních údajů.
Žádosti o zprávy o auditu je třeba zasílat písemně na adresu privacy@mollie.com s uvedením rozsahu a účelu žádosti. Zpracovatel převzetí takové žádosti včas potvrdí.
Na obdržené zprávy o auditu se vztahuje profesní mlčenlivost. Správce může zprávy o auditu použít pouze pro účely splnění svých regulatorních požadavků na audit a k potvrzení, že zpracování osobních údajů Zpracovatelem je v souladu s touto DPA. Zprávy o auditu nesmí být sdíleny s externími subjekty.
ČÁST F: POSOUZENÍ VLIVU NA OCHRANU OSOBNÍCH ÚDAJŮ A PŘEDCHOZÍ KONZULTACE
Článek F.1 Součinnost
Zpracovatel poskytne Správci součinnost při posuzování vlivu zpracování na ochranu osobních údajů (článek 35 GDPR) a při konzultacích s dozorovým úřadem (článek 36 GDPR), pokud a v rozsahu, v jakém je provedení posouzení nebo konzultace vyžadováno právními předpisy o ochraně osobních údajů a kdy je Zpracovatel povinen nebo oprávněn spolupracovat.
ČÁST G: PRÁVA SUBJEKTŮ ÚDAJŮ
Článek G.1 Součinnost
Pokud Zpracovatel obdrží žádost od subjektu údajů v souvislosti s osobními údaji Správce, doporučí subjektu údajů, aby svou žádost předložil přímo Správci, a/nebo žádost postoupí Správci, který bude za vyřízení takové žádosti odpovědný.
Na žádost a náklady Správce mu Zpracovatel poskytne součinnost, kterou lze rozumně požadovat ke splnění povinností podle právních předpisů o ochraně osobních údajů reagovat na žádosti subjektů údajů o uplatnění jejich práv (např. práva na přístup k údajům, opravu, výmaz, omezení, přenositelnost a námitku) v případech, kdy Správce nemůže tyto žádosti rozumně splnit sám prostřednictvím svého přístupu k produktům a službám Zpracovatele.
ČÁST H: RŮZNÉ
Článek H.1 Důvěrnost
Zpracovatel zachová mlčenlivost o všech osobních údajích a zajistí, aby si všichni zaměstnanci, zástupci, vedoucí pracovníci a dodavatelé, kteří mají k osobním údajům přístup nebo se podílejí na jejich zpracování, byli vědomi důvěrné povahy těchto osobních údajů, byli smluvně vázáni mlčenlivostí o osobních údajích a byli informováni o povinnostech vyplývajících z této DPA a tyto povinnosti dodržovali.
Článek H.2 Odpovědnost
Veškerá odpovědnost vyplývající z této DPA se řídí příslušnými ustanoveními uživatelské smlouvy, včetně omezení odpovědnosti.
Bez ohledu na ustanovení uživatelské smlouvy odpovídá každá smluvní strana druhé smluvní straně pouze za škody, které jí způsobí jakýmkoli porušením této DPA. Tyto škody musí být jasně prokázány. Zpracovatel nese odpovědnost za škodu způsobenou zpracováním pouze v případě, že nesplnil povinnosti podle právních předpisů o ochraně osobních údajů cụrčených konkrétně zpracovatelům nebo pokud jednal mimo zákonné pokyny Správce v rozporu s nimi, jak je popsáno v této DPA. V této souvislosti nese Zpracovatel odpovědnost pouze tehdy, pokud Správce prokáže, že za událost, která škodu způsobila, odpovídá Zpracovatel.
Správce nese výhradní odpovědnost vůči subjektu údajů za jakoukoli majetkovou či nemajetkovou újmu, kterou Správce nebo Zpracovatel (nebo jeho další zpracovatelé) způsobí subjektu údajů porušením této DPA, a subjekt údajů má v takovém případě právo na náhradu této újmy.
Článek H.3 Doba trvání a ukončení
Doba trvání této DPA se shoduje s počátkem platnosti uživatelské smlouvy a/nebo s užíváním konkrétního produktu nebo služby, jak je uvedeno v Příloze A.
Tato DPA zaniká automaticky společně s ukončením uživatelské smlouvy a/nebo ukončením užívání konkrétního produktu nebo služby podle Přílohy A, podle toho, co nastane dříve.
Po ukončení této DPA Zpracovatel na žádost Správce vrátí osobní údaje Správci nebo Správcem určenému zpracovateli, případně tyto údaje vymaže, ledaže by byl Zpracovatel povinen si kopii ponechat na základě práva Evropské unie nebo některého z členských států Evropské unie.
ČÁST I: ZÁVĚREČNÁ USTANOVENÍ
Článek I.1 Úplná dohoda
Tato DPA tvoří součást uživatelské smlouvy. Všechna práva a povinnosti vyplývající z uživatelské smlouvy platí i pro tuto DPA. Příloha A tvoří nedílnou součást této DPA.
Článek I.2 Změny pouze dohodou
Jakékoli změny této DPA jsou platné pouze v písemné formě a se souhlasem oprávněných zástupců obou smluvních stran.
Článek I.3 Oddělitelnost
Každé z ustanovení této DPA je samostatné a oddělitelné, a pokud bude jakékoli ustanovení nebo jeho část prohlášeno jakýmkoli soudem, regulačním orgánem nebo jiným příslušným úřadem za zcela nebo zčásti nevymahatelné, nezákonné nebo neplatné, nepovažuje se v tomto rozsahu za součást této DPA a vymahatelnost, zákonnost a platnost zbývající části této DPA tím nebude ovlivněna. Smluvní strany se dohodly, že se pokusí nahradit jakékoli neplatné nebo nevymahatelné ustanovení ustanovením platným nebo vymahatelným, které v maximální možné míře dosáhne stejného účinku, jakého by dosáhlo neplatné nebo nevymahatelné ustanovení. S výjimkou změn provedených touto DPA zůstává uživatelská smlouva beze změny v plném rozsahu účinná.
Článek I.4 Právo na postoupení
Smluvní strany mohou tuto DPA postoupit pouze v souladu s uživatelskou smlouvou (článek 8.9).
Článek I.5 Rozhodné právo
Tato DPA se řídí nizozemským právem a bude vykládána v souladu s ním. Každá ze smluvních stran souhlasí s výlučnou příslušností soudů v Amsterdamu pro řešení jakýchkoli sporů vyplývajících z této DPA. Pokud by jakýkoli příslušný soud nebo správní orgán shledal jakékoli ustanovení této DPA za neplatné, nevymahatelné nebo nezákonné, zůstávají ostatní ustanovení této DPA plně platná a účinná.
PŘÍLOHA A – SPECIFIKACE ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
ÚČEL ZPRACOVÁNÍ
Zpracování osobních údajů přímo souvisí s poskytováním služeb poskytovaných za podmínek specifických pro určité produkty, ve kterých je Mollie označena jako zpracovatel.
Účelem zpracování je zejména:
Usnadnění zasílání faktur Zákazníkům Správce prostřednictvím produktů a služeb Mollie; a/nebo
Poskytnutí nezbytných nástrojů a informací Správci k reagování na reklamace (disputes), jako jsou zpětné zúčtování (chargebacky) nebo dotazy na platby.
KATEGORIE SUBJEKTŮ ÚDAJŮ
Zpracovatel bude pro Správce zpracovávat osobní údaje následujících kategorií subjektů údajů:
Zákazníci Správce (tj. plátci (spotřebitelé, firemní zákazníci))
Příjemci třetích stran: Osoby uvedené v dodacích dokladech nebo dokladech o transakcích, které nemusí být plátcem (např. osoba přijímající dárek na doručovací adrese).
Oprávnění zástupci / zaměstnanci: Personál správce, jehož jména, kontaktní údaje nebo podpisy se mohou objevit v důkazech o sporech, protokolech o komunikaci nebo tiketech podpory.
Poskytovatelé služeb třetích stran: Osoby, jejichž údaje mohou být obsaženy v důkazech poskytnutých dalšími zpracovateli nebo partnery (např. jména řidičů doručovacích služeb na podpisu potvrzujícím doručení).
TYPY OSOBNÍCH ÚDAJŮ
Zpracovatel bude pro Správce zpracovávat následující typy osobních údajů:
Základní kontaktní údaje (zahrnuje celé jméno, telefonní číslo (do práce), e-mailovou adresu (pracovní), adresu bydliště/sídla společnosti)
Údaje o faktuře (jak je vložil Správce)
Zpracovatel nebude zpracovávat žádné zvláštní kategorie osobních údajů (ve smyslu článku 9 GDPR).
BEZPEČNOSTNÍ OPATŘENÍ
Kontext
Jakožto finanční instituce podléhají bezpečnostní kontroly a provozní postupy, které společnost Mollie vytvořila pro naše aplikace, systémy a IT procesy, kontrole ze strany Nizozemské centrální banky (DNB), která zase využívá pokyny Evropského orgánu pro bankovnictví (EBA) pro technické normy, které by měli držitelé licencí dodržovat.
Vzhledem k tomu, že Mollie (také) působí jako správce osobních údajů, je regulována i dalšími právními předpisy stanovujícími standardy pro bezpečnost a ochranu údajů, na jejichž dodržování dohlížejí další orgány – zejména GDPR a jeho dozorový úřad v Nizozemsku (Autoriteit Persoonsgegevens).
Kromě toho systémy, které zpracovávají údaje o kartách, splňují standardy PCI DSS úrovně 1 (level 1), což znamená, že tato konkrétní aplikace a postupy pro její vývoj a údržbu podléhají opatřením na ochranu údajů definovaným Radou pro bezpečnostní standardy PCI (PCI Council), jejichž plnění u Mollie každoročně posuzuje externí strana.
Obecná opatření
Všechny aplikace, systémy a postupy s nimi spojené podléhají zásadám informační bezpečnosti společnosti Mollie. Hlavní body z těchto a dalších zásad, které jsou relevantní pro rozsah poskytovaných služeb, jsou následující:
Prověřování zaměstnanců
Vzdělávací program pro vývojáře v oblasti bezpečnosti
Program zvyšování povědomí o bezpečnosti
Rozdělení povinností
Řízení změn
Řízení zranitelností
Řízení incidentů
Řízení odolnosti a zálohování
Prosazování silného řízení přístupu (IAM a IGA)
Kontroly oprávnění uživatelů
Standardy klasifikace systémů
Standardy klasifikace údajů a datová politika
Standardy bezpečného nastavení na základě osvědčených postupů v oboru, prosazování pravidel (hardening)
Fyzické a logické oddělení síťového prostředí
Standardy bezpečného šifrování
Správa šifrovacích klíčů
Šifrování (při přenosu i uložení ve sdílených infrastrukturních prostředích, jako je cloud)
Řízení rizik třetích stran
Sledování dostupnosti a chyb
Životní cyklus bezpečného vývoje
Modelování hrozeb u významných změn a nových funkcí
Správa závislostí a skenování známých zranitelností
Statická analýza bezpečnosti kódu
Interní a externí skenování zranitelností
Koordinované zveřejňování zranitelností (CVD) a program bug bounty
Program sledování hrozeb (např. účast v nizozemské platformě PI-ISAC – centrum pro sdílení a analýzu informací o platebních institucích, monitorování dark webu)
Spolupráce s poskytovatelem řízených bezpečnostních služeb (MSSP) při provádění bezpečnostních operací, analýz a forenzních vyšetřování
Řízení bezpečnostních informací a událostí (SIEM)
Zabezpečení koncových zařízení zaměstnanců
Zabezpečení e-mailu
Platforma Mollie
Kromě výše uvedených obecných bezpečnostních opatření se na aplikaci platformy Mollie vztahují následující bezpečnostní opatření – ať už vyplývající z implementace našich obecných bezpečnostních zásad, nebo jako zmírňující opatření k řešení rizik zjištěných v rámci posouzení rizik specifických pro danou aplikaci:
Dvoufaktorové řízení přístupu
Penetrační testy třetích stran
Správa bezpečnostních incidentů a událostí
Obrana proti útokům DDoS
Reakce na bezpečnostní incidenty
Sledování dostupnosti
Bezpečné ukládání přihlašovacích údajů
Zálohovaná (redundantní) infrastruktura
Disaster recovery failover (obnova po havárii)
Omezování rychlosti požadavků (rate limiting) a blokování
Přísná pravidla Content-Security-Policy
Captcha
Webový aplikační firewall (WAF)
PŘÍLOHA B – PŘEHLED DALŠÍCH ZPRACOVATELŮ
Platí pro uživatele služby Disputes Service
Název | Lokalita | Mechanismus předávání | Účel | Zpracovávané osobní údaje |
|---|---|---|---|---|
Google Cloud Platform | EU (víceregionální) | API | Hosting a ukládání důkazů o sporech, transakčních protokolů a dat platformy. | Identifikační a kontaktní údaje; metadata transakcí; údaje o plnění a logistice (informace o sledování, doklad o doručení); důkazy o sporech (nahrané soubory, data platformy, technické identifikátory) |
OPSWAT | EU (víceregionální) | API | Skenování nahraných důkazů o sporech na přítomnost škodlivého softwaru. | Důkazy o sporech (nestrukturovaná data): nahrané soubory |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Lucembursko) | EU (Irsko a Německo) | API / nahrávání na portál / e-mail | Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí). | Údaje o kupujícím, prodávajícím, transakci a přepravě. |
Rapyd | USA / EHP (Island) | API / nahrávání na portál / e-mail | Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí). | Údaje o kupujícím, prodávajícím, transakci a přepravě. |
Checkout.com | EU (Irsko) | API / nahrávání na portál / e-mail | Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí). | Údaje o kupujícím, prodávajícím, transakci a přepravě. |
Platí pro uživatele služby Invoicing Service
Název | Lokalita | Mechanismus předávání | Účel | Zpracovávané osobní údaje |
|---|---|---|---|---|
Storecove | EU | Není k dispozici | Registrace do sítě pro elektronickou fakturaci, elektronická fakturace a elektronické vykazování | Základní kontaktní údaje (celé jméno, telefonní číslo, e-mailová adresa), údaje o faktuře |
Google Cloud Platform | EU (Belgie, Nizozemsko, Německo a Finsko) | Není k dispozici | Veřejný cloudový hosting pro Mollie Dashboard | Základní kontaktní údaje (celé jméno, telefonní číslo, e-mailová adresa) |
Mollie Business B.V. | EU | Není k dispozici | Správa a údržba fakturační služby | Základní kontaktní údaje (celé jméno, telephone_number, e-mailová adresa), údaje o faktuře |
