Smlouva o zpracování osobních údajů

Tato SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (dále jen „DPA“) včetně svých příloh popisuje povinnosti smluvních stran v souvislosti se zpracováním osobních údajů (jak jsou definovány níže), a to i podle platných právních předpisů o ochraně osobních údajů. DPA je začleněna do uživatelské smlouvy (User Agreement).

Tuto DPA uzavírá Organizace (dále jen „Správce“)

Mollie B.V., společnost s ručením omezeným (besloten vennootschap) se sídlem v Amsterdamu, na adrese Keizersgracht 126, 1015 CW Amsterdam, Nizozemsko, registrovaná u nizozemské obchodní komory pod číslem 30204462, (dále jen „Mollie“ nebo „Zpracovatel“)

Mollie UK Ltd., společnost s ručením omezeným se sídlem v Londýně, 7 Pancras Square, Londýn N1C 4AG, Velká Británie, registrovaná u Companies House pod číslem 14013554, (dále jen „Mollie“ nebo „Zpracovatel“),

každá samostatně jako „Smluvní strana“ a společně jako „Smluvní strany“. 


Definice 

V této DPA mají následující pojmy níže uvedený význam. Pojmy psané s velkým počátečním písmenem, které zde nejsou definovány, mají význam uvedený ve Smlouvě (Capital).


Smlouva: Smlouva mezi Správcem a Zpracovatelem o poskytování služeb („User Agreement“).

Závazná podniková pravidla: Koncepce ochrany osobních údajů, které dodržuje správce nebo zpracovatel usazený na území členského státu pro předávání nebo soubor předávání osobních údajů správci nebo zpracovateli v jedné nebo více třetích zemích v rámci skupiny podniků nebo uskupení podniků vykonávajících společnou hospodářskou činnost.

Správce: Fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky zpracování osobních údajů.

Zákazník: Zákazníci Organizace, kteří chtějí platit za produkty a/nebo služby poskytované Organizací prostřednictvím platebního modulu Mollie.

Porušení zabezpečení osobních údajů: Porušení zabezpečení, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění nebo neoprávněnému přístupu k přenášeným, uloženým nebo jinak zpracovávaným osobním údajům. 

Smlouva o zpracování osobních údajů: Tato smlouva, včetně všech příloh.

Dozorový úřad: Nezávislý orgán veřejné moci odpovědný za dohled nad dodržováním platných zákonů týkajících se zpracování osobních údajů. V Nizozemsku je jím Autoriteit Persoonsgegevens.

Posouzení vlivu na ochranu osobních údajů: Posouzení vlivu plánovaných operací zpracování na ochranu osobních údajů.

Právní předpisy o ochraně osobních údajů: Veškeré platné právní předpisy týkající se ochrany údajů a soukromí, mimo jiné obecné nařízení EU o ochraně osobních údajů (GDPR), veškeré místní zákony a předpisy, které je doplňují, mění nebo nahrazují, spolu s jakýmikoli vnitrostátními prováděcími zákony v kterémkoli členském státě Evropského hospodářského prostoru (EHP), v platném rozsahu, a v jakékoli jiné zemi, v aktuálním znění.

Subjekt údajů: Fyzická osoba, k níž se osobní údaje vztahují (např. Zákazníci).

GDPR: Obecné nařízení o ochraně osobních údajů (EU) 2016/679 Evropského parlamentu a Rady ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů. 

Osobní údaje: Veškeré informace o identifikované nebo identifikovatelné fyzické osobě; identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby. 

Zpracování: Jakákoli operace nebo soubor operací s osobními údaji nebo soubory osobních údajů, který je prováděn pomocí či bez pomoci automatizovaných postupů, jako je shromažďování, zaznamenávání, uspořádání, strukturování, ukládání, přizpůsobení nebo pozměnění, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šíření nebo jakékoli jiné zpřístupnění, seřazení či zkombinování, omezení, vymazání nebo zničení. Tento seznam není vyčerpávající. Výrazy „zpracovávat“, „zpracovává“ a „zpracovaný“ se vykládají odpovídajícím způsobem. 

Zpracovatel: Fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který zpracovává (osobní) údaje pro Správce.

Organizace: Organizace, která využívá Payment Module společnosti Mollie pro účely, které mimo jiné zahrnují prodej produktů a/nebo služeb Zákazníkům.

Standardní smluvní doložky: Standardní smluvní doložky Evropské komise pro zpracovatele údajů (2010/87/EU) nebo prováděcí rozhodnutí Komise (EU) 2021/914 ze dne 4. června 2021 o standardních smluvních doložkách pro předávání osobních údajů do třetích zemí podle nařízení Evropského parlamentu a Rady (EU) 2016/679 (C/2021/3972).
Další zpracovatel: Jakákoli třetí osoba, subjekt nebo společnost pověřená Zpracovatelem ke zpracování osobních údajů při poskytování služeb podle Smlouvy.



ČÁST A: ÚČEL 

Článek A.1 Rozsah působnosti

Mollie souhlasila s tím, že bude Správci poskytovat služby jako zpracovatel v souladu s platnými podmínkami pro konkrétní produkty nebo s uživatelskou smlouvou (User Agreement). Při poskytování těchto služeb bude Zpracovatel zpracovávat osobní údaje jménem Správce tak, jak je definováno v této DPA. Mollie jako finanční instituce zpracovává osobní údaje také v roli správce údajů. 

Smluvní strany berou na vědomí a souhlasí s tím, že v rozsahu, v jakém Mollie zpracovává osobní údaje související s platebními transakcemi za účelem: i) plnění uživatelské smlouvy se Správcem; ii) sledování, předcházení a odhalování podvodných platebních transakcí; iii) plnění zákonných nebo regulačních povinností vztahujících se na zpracování a uchovávání platebních údajů, kterým Mollie podléhá, včetně platných kontrol proti praní špinavých peněz a plnění povinností „poznej svého zákazníka“ (KYC); a iv) zlepšování produktů a služeb Mollie, vystupuje Mollie jako správce údajů a má výhradní pravomocnou a výhradní pravomoc určovat účely a prostředky zpracování osobních údajů, které získává od Správce nebo jeho prostřednictvím (při poskytování služeb).

Činnosti zpracování, osobní údaje a kategorie subjektů údajů, pro které Zpracovatel zpracovává osobní údaje jménem Správce, jsou uvedeny v Příloze A. 



ČÁST B: POVINNOSTI 

Článek B.1 Povinnosti správce 

Správce odpovídá za osobní údaje, které bude Zpracovatel zpracovávat, a zajistí soulad se všemi právními předpisy o ochraně osobních údajů, včetně požadavků týkajících se předávání osobních údajů podle této DPA a uživatelské smlouvy. Správce se zaručuje, že má právo osobní údaje zpracovávat a má právo pověřit Zpracovatele běžným zpracováním údajů jménem Správce.

Správce souhlasí s tím, že bez omezení povinností Zpracovatele podle této DPA nese výhradní odpovědnost za své využívání služeb, což zahrnuje (a) vhodné využívání služeb k zajištění úrovně zabezpečení odpovídající rizikům pro osobní údaje; (b) zabezpečení přihlašovacích údajů k účtu, systémů a zařízení, které Správce používá k přístupu ke službám; (c) zabezpečení svých systémů a zařízení používaných v souvislosti se službami; a (d) udržování vlastních záloh osobních údajů.

Článek B.2 Povinnosti zpracovatele 

Zpracovatel se zavazuje, že bude: 

  1. zpracovávat osobní údaje pouze na základě doložených pokynů od Správce a podnikne nezbytné kroky k zajištění toho, aby jakákoli fyzická osoba jednající z jeho pověření, která má k osobním údajům přístup, tyto osobní údaje nezpracovávala bez pokynů od Správce;

  2. neprodleně informovat Správce, pokud by podle jeho názoru jakýkoli pokyn týkající se zpracování osobních údajů udělený Správcem porušoval platné právní předpisy o ochraně osobních údajů nebo ustanovení této DPA;

  3. zavádět vhodná technická a organizační opatření k ochraně osobních údajů s přihlédnutím ke stavu techniky, nákladům na provedení a povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob; a

  4. bez zbytečného odkladu informovat Správce v případě, že obdrží stížnost nebo žádost týkající se povinností kterékoli ze smluvních stran podle právních předpisů o ochraně osobních údajů relevantních pro tuto DPA, včetně jakéhokoli nároku na odškodnění od subjektu údajů nebo jakéhokoli oznámení, vyšetřování nebo jiného opatření ze strany dozorového úřadu, a poskytnout Správci veškeré podrobnosti o takovém vyšetřování, stížnosti nebo žádosti, pokud to zákon nezakazuje nebo pokud o to dozorový úřad nepožádá.



ČÁST C: PŘEDÁVÁNÍ ÚDAJŮ A DALŠÍ ZPRACOVATELÉ

Článek C.1 Předávání osobních údajů 

Pokud jsou osobní údaje týkající se subjektu údajů z EU předávány mimo EHP, musí být zpracovávány subjektem: (i) usazeným ve třetí zemi nebo na území, které Evropská komise uznala za zemi či území s odpovídající úrovní ochrany; nebo (ii) který podléhá standardním smluvním doložkám EU a/nebo britské dohodě o mezinárodním předávání údajů či britskému dodatku k SCC; nebo (iii) který má zavedeny jiné právně uznávané a vhodné záruky, jako jsou závazná podniková pravidla, které zaručují stejnou úroveň ochrany a záruk jako tato DPA. 

Článek C.2 Další zpracovatelé 

Správce tímto souhlasí s tím, aby Zpracovatel využíval další zpracovatele uvedené v Příloze B. Zpracovatel může tento seznam čas od času aktualizovat v souladu s touto DPA.

Zpracovatel poskytne Správci možnost vyjádřit námitku proti každému novému dalšímu zpracovateli, který bude zapojen výhradně pro účely činností zpracování údajů uvedených v Příloze A. 

Před zapojením nového dalšího zpracovatele o tom Zpracovatel uvědomí Správce a poskytne mu alespoň deset (10) kalendářních dnů na vyjádření námitky, s výjimkou případů, kdy se Zpracovatel důvodně domnívá, že okamžité zapojení nového dalšího zpracovatele je nezbytné k ochraně důvěrnosti, integrity nebo dostupnosti osobních údajů nebo k zabránění zásadnímu narušení poskytovaných služeb. V takovém případě Zpracovatel zašle toto oznámení co nejdříve. Pokud Správce do pěti (5) kalendářních dnů od doručení takového oznámení písemně oznámí Zpracovateli, že vznáší námitky proti pověření nového dalšího zpracovatele na základě důvodných obav ohledně ochrany údajů, projednají strany tyto obavy v dobré víře a pokusí se je vyřešit. Námitky proti novým dalším zpracovatelům posílejte na adresu privacy@mollie.com

Správce bere na vědomí, že zapojení dalších zpracovatelů je pro poskytování služeb nezbytné a že nesouhlas s novým dalším zpracovatelem může Zpracovateli znemožnit poskytování služeb Správci. Pokud strany nedospějí k oboustranné dohodě o řešení těchto obav, může Správce v rámci svého jediného a výhradního opravného prostředku tuto DPA bez sankcí vypovědět.

Všichni další zpracovatelé, kteří zpracovávají osobní údaje při poskytování služeb Správci, musí dodržovat povinnosti stanovené v této DPA. Zpracovatel před zpřístupněním osobních údajů jakémukoli dalšímu zpracovateli provede odpovídající hloubkovou kontrolu, aby se ujistil, že je další zpracovatel schopen poskytnout úroveň ochrany odpovídající požadavkům této DPA, 

a uzavře s tímto dalším zpracovatelem smlouvu, v níž se další zpracovatel zaváže dodržovat povinnosti rovnocenné povinnostem stanoveným v této DPA. 


ČÁST D: ZABEZPEČENÍ

Článek D.1 Bezpečnostní opatření

Zpracovatel zavede vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku, včetně například: 

  1. pseudonymizace a šifrování osobních údajů; 

  2. schopnosti zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování; 

  3. schopnosti včas obnovit dostupnost osobních údajů a přístup k nim v případě fyzického či technického incidentu; a 

  4. procesu pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření pro zajištění bezpečnosti zpracování. Při posuzování vhodné 

    úrovně zabezpečení se zohlední zejména rizika, která představuje zpracování, zejména v důsledku náhodného nebo protiprávního zničení, ztráty, pozměnění, neoprávněného zpřístupnění přenášených, uložených nebo jinak zpracovávaných osobních údajů nebo neoprávněného přístupu k nim.


Článek D.2 Oznamování porušení zabezpečení osobních údajů

Zpracovatel bez zbytečného odkladu po zjištění oznámí Správci jakékoli náhodné nebo protiprávní zničení, ztrátu, pozměnění nebo neoprávněné zpřístupnění osobních údajů či přístup k nim, pokud se toto porušení týká pouze zpracování osobních údajů Zpracovatelem v pozici zpracovatele. Pokud se porušení týká osobních údajů, pro které je Zpracovatel považován za Správce (jak je popsáno v prohlášení o ochraně soukromí společnosti Mollies Privacy Statement), vyhrazuje si Zpracovatel právo řešit toto porušení z pozice správce. 

Zpoždění při podávání oznámení o porušení zabezpečení na žádost orgánů činných v trestním řízení a/nebo s ohledem na oprávněné potřeby Zpracovatele věc před podáním oznámení vyšetřit nebo sjednat nápravu se nepovažuje za zbytečný odklad. Tato oznámení budou v maximální možné míře popisovat podrobnosti o porušení zabezpečení, včetně kroků podniknutých ke zmírnění potenciálních rizik. Bez dotčení povinností Zpracovatele podle této části D.1 nese Správce výhradní odpovědnost za dodržování zákonů o oznamování porušení zabezpečení osobních údajů, které se na něj vztahují, a za plnění jakýchkoli oznamovacích povinností vůči třetím stranám. Oznámení nebo reakce Zpracovatele na porušení zabezpečení podle této části D.1 se nepovažuje za uznání jakéhokoli pochybení nebo odpovědnosti ze strany Zpracovatele ve vztahu k tomuto incidentu.

Jakékoli náklady vzniklé při řešení porušení zabezpečení a při zavádění opatření nezbytných k zabránění takovému incidentu v budoucnu nese ta smluvní strana, které tyto náklady vznikly.


ČÁST E: AUDIT

Článek E.1 Právo na audit 

Správce má právo vyžádat si v přiměřené lhůtě od Zpracovatele zprávy o auditu týkající se zpracování osobních údajů v rozsahu poskytovaných služeb podle této DPA.

Zprávy o auditu, jak je uvedeno v tomto ustanovení, zahrnují zejména zprávy týkající se zabezpečení, důvěrnosti a opatření na ochranu údajů zavedených Zpracovatelem v souvislosti se zpracováváním osobních údajů. Tyto zprávy se mohou týkat také dodržování příslušných právních předpisů o ochraně osobních údajů.

Žádosti o zprávy o auditu je třeba zasílat písemně na adresu privacy@mollie.com s uvedením rozsahu a účelu žádosti. Zpracovatel převzetí takové žádosti včas potvrdí.

Na obdržené zprávy o auditu se vztahuje profesní mlčenlivost. Správce může zprávy o auditu použít pouze pro účely splnění svých regulatorních požadavků na audit a k potvrzení, že zpracování osobních údajů Zpracovatelem je v souladu s touto DPA. Zprávy o auditu nesmí být sdíleny s externími subjekty.



ČÁST F: POSOUZENÍ VLIVU NA OCHRANU OSOBNÍCH ÚDAJŮ A PŘEDCHOZÍ KONZULTACE

Článek F.1 Součinnost

Zpracovatel poskytne Správci součinnost při posuzování vlivu zpracování na ochranu osobních údajů (článek 35 GDPR) a při konzultacích s dozorovým úřadem (článek 36 GDPR), pokud a v rozsahu, v jakém je provedení posouzení nebo konzultace vyžadováno právními předpisy o ochraně osobních údajů a kdy je Zpracovatel povinen nebo oprávněn spolupracovat.



ČÁST G: PRÁVA SUBJEKTŮ ÚDAJŮ

Článek G.1 Součinnost

Pokud Zpracovatel obdrží žádost od subjektu údajů v souvislosti s osobními údaji Správce, doporučí subjektu údajů, aby svou žádost předložil přímo Správci, a/nebo žádost postoupí Správci, který bude za vyřízení takové žádosti odpovědný.

Na žádost a náklady Správce mu Zpracovatel poskytne součinnost, kterou lze rozumně požadovat ke splnění povinností podle právních předpisů o ochraně osobních údajů reagovat na žádosti subjektů údajů o uplatnění jejich práv (např. práva na přístup k údajům, opravu, výmaz, omezení, přenositelnost a námitku) v případech, kdy Správce nemůže tyto žádosti rozumně splnit sám prostřednictvím svého přístupu k produktům a službám Zpracovatele.



ČÁST H: RŮZNÉ 

Článek H.1 Důvěrnost 

Zpracovatel zachová mlčenlivost o všech osobních údajích a zajistí, aby si všichni zaměstnanci, zástupci, vedoucí pracovníci a dodavatelé, kteří mají k osobním údajům přístup nebo se podílejí na jejich zpracování, byli vědomi důvěrné povahy těchto osobních údajů, byli smluvně vázáni mlčenlivostí o osobních údajích a byli informováni o povinnostech vyplývajících z této DPA a tyto povinnosti dodržovali.

Článek H.2 Odpovědnost

Veškerá odpovědnost vyplývající z této DPA se řídí příslušnými ustanoveními uživatelské smlouvy, včetně omezení odpovědnosti. 

Bez ohledu na ustanovení uživatelské smlouvy odpovídá každá smluvní strana druhé smluvní straně pouze za škody, které jí způsobí jakýmkoli porušením této DPA. Tyto škody musí být jasně prokázány. Zpracovatel nese odpovědnost za škodu způsobenou zpracováním pouze v případě, že nesplnil povinnosti podle právních předpisů o ochraně osobních údajů cụrčených konkrétně zpracovatelům nebo pokud jednal mimo zákonné pokyny Správce v rozporu s nimi, jak je popsáno v této DPA. V této souvislosti nese Zpracovatel odpovědnost pouze tehdy, pokud Správce prokáže, že za událost, která škodu způsobila, odpovídá Zpracovatel.

Správce nese výhradní odpovědnost vůči subjektu údajů za jakoukoli majetkovou či nemajetkovou újmu, kterou Správce nebo Zpracovatel (nebo jeho další zpracovatelé) způsobí subjektu údajů porušením této DPA, a subjekt údajů má v takovém případě právo na náhradu této újmy.

Článek H.3 Doba trvání a ukončení 

Doba trvání této DPA se shoduje s počátkem platnosti uživatelské smlouvy a/nebo s užíváním konkrétního produktu nebo služby, jak je uvedeno v Příloze A.

Tato DPA zaniká automaticky společně s ukončením uživatelské smlouvy a/nebo ukončením užívání konkrétního produktu nebo služby podle Přílohy A, podle toho, co nastane dříve.

Po ukončení této DPA Zpracovatel na žádost Správce vrátí osobní údaje Správci nebo Správcem určenému zpracovateli, případně tyto údaje vymaže, ledaže by byl Zpracovatel povinen si kopii ponechat na základě práva Evropské unie nebo některého z členských států Evropské unie.



ČÁST I: ZÁVĚREČNÁ USTANOVENÍ 

Článek I.1 Úplná dohoda 

Tato DPA tvoří součást uživatelské smlouvy. Všechna práva a povinnosti vyplývající z uživatelské smlouvy platí i pro tuto DPA. Příloha A tvoří nedílnou součást této DPA.

Článek I.2 Změny pouze dohodou 

Jakékoli změny této DPA jsou platné pouze v písemné formě a se souhlasem oprávněných zástupců obou smluvních stran. 

Článek I.3 Oddělitelnost 

Každé z ustanovení této DPA je samostatné a oddělitelné, a pokud bude jakékoli ustanovení nebo jeho část prohlášeno jakýmkoli soudem, regulačním orgánem nebo jiným příslušným úřadem za zcela nebo zčásti nevymahatelné, nezákonné nebo neplatné, nepovažuje se v tomto rozsahu za součást této DPA a vymahatelnost, zákonnost a platnost zbývající části této DPA tím nebude ovlivněna. Smluvní strany se dohodly, že se pokusí nahradit jakékoli neplatné nebo nevymahatelné ustanovení ustanovením platným nebo vymahatelným, které v maximální možné míře dosáhne stejného účinku, jakého by dosáhlo neplatné nebo nevymahatelné ustanovení. S výjimkou změn provedených touto DPA zůstává uživatelská smlouva beze změny v plném rozsahu účinná.

Článek I.4 Právo na postoupení 

Smluvní strany mohou tuto DPA postoupit pouze v souladu s uživatelskou smlouvou (článek 8.9). 

Článek I.5 Rozhodné právo 

Tato DPA se řídí nizozemským právem a bude vykládána v souladu s ním. Každá ze smluvních stran souhlasí s výlučnou příslušností soudů v Amsterdamu pro řešení jakýchkoli sporů vyplývajících z této DPA. Pokud by jakýkoli příslušný soud nebo správní orgán shledal jakékoli ustanovení této DPA za neplatné, nevymahatelné nebo nezákonné, zůstávají ostatní ustanovení této DPA plně platná a účinná.


PŘÍLOHA A – SPECIFIKACE ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ 

  1. ÚČEL ZPRACOVÁNÍ

Zpracování osobních údajů přímo souvisí s poskytováním služeb poskytovaných za podmínek specifických pro určité produkty, ve kterých je Mollie označena jako zpracovatel.

Účelem zpracování je zejména:

  • Usnadnění zasílání faktur Zákazníkům Správce prostřednictvím produktů a služeb Mollie; a/nebo 

  • Poskytnutí nezbytných nástrojů a informací Správci k reagování na reklamace (disputes), jako jsou zpětné zúčtování (chargebacky) nebo dotazy na platby.


  1. KATEGORIE SUBJEKTŮ ÚDAJŮ 

Zpracovatel bude pro Správce zpracovávat osobní údaje následujících kategorií subjektů údajů:

  • Zákazníci Správce (tj. plátci (spotřebitelé, firemní zákazníci))

  • Příjemci třetích stran: Osoby uvedené v dodacích dokladech nebo dokladech o transakcích, které nemusí být plátcem (např. osoba přijímající dárek na doručovací adrese).

  • Oprávnění zástupci / zaměstnanci: Personál správce, jehož jména, kontaktní údaje nebo podpisy se mohou objevit v důkazech o sporech, protokolech o komunikaci nebo tiketech podpory.

  • Poskytovatelé služeb třetích stran: Osoby, jejichž údaje mohou být obsaženy v důkazech poskytnutých dalšími zpracovateli nebo partnery (např. jména řidičů doručovacích služeb na podpisu potvrzujícím doručení).


  1. TYPY OSOBNÍCH ÚDAJŮ 

Zpracovatel bude pro Správce zpracovávat následující typy osobních údajů:

  • Základní kontaktní údaje (zahrnuje celé jméno, telefonní číslo (do práce), e-mailovou adresu (pracovní), adresu bydliště/sídla společnosti)

  • Údaje o faktuře (jak je vložil Správce)

Zpracovatel nebude zpracovávat žádné zvláštní kategorie osobních údajů (ve smyslu článku 9 GDPR). 


  1. BEZPEČNOSTNÍ OPATŘENÍ 

Kontext 

Jakožto finanční instituce podléhají bezpečnostní kontroly a provozní postupy, které společnost Mollie vytvořila pro naše aplikace, systémy a IT procesy, kontrole ze strany Nizozemské centrální banky (DNB), která zase využívá pokyny Evropského orgánu pro bankovnictví (EBA) pro technické normy, které by měli držitelé licencí dodržovat. 

Vzhledem k tomu, že Mollie (také) působí jako správce osobních údajů, je regulována i dalšími právními předpisy stanovujícími standardy pro bezpečnost a ochranu údajů, na jejichž dodržování dohlížejí další orgány – zejména GDPR a jeho dozorový úřad v Nizozemsku (Autoriteit Persoonsgegevens). 

Kromě toho systémy, které zpracovávají údaje o kartách, splňují standardy PCI DSS úrovně 1 (level 1), což znamená, že tato konkrétní aplikace a postupy pro její vývoj a údržbu podléhají opatřením na ochranu údajů definovaným Radou pro bezpečnostní standardy PCI (PCI Council), jejichž plnění u Mollie každoročně posuzuje externí strana.

Obecná opatření

Všechny aplikace, systémy a postupy s nimi spojené podléhají zásadám informační bezpečnosti společnosti Mollie. Hlavní body z těchto a dalších zásad, které jsou relevantní pro rozsah poskytovaných služeb, jsou následující:

  • Prověřování zaměstnanců

  • Vzdělávací program pro vývojáře v oblasti bezpečnosti

  • Program zvyšování povědomí o bezpečnosti

  • Rozdělení povinností

  • Řízení změn

  • Řízení zranitelností

  • Řízení incidentů

  • Řízení odolnosti a zálohování

  • Prosazování silného řízení přístupu (IAM a IGA)

  • Kontroly oprávnění uživatelů

  • Standardy klasifikace systémů

  • Standardy klasifikace údajů a datová politika

  • Standardy bezpečného nastavení na základě osvědčených postupů v oboru, prosazování pravidel (hardening)

  • Fyzické a logické oddělení síťového prostředí

  • Standardy bezpečného šifrování

  • Správa šifrovacích klíčů

  • Šifrování (při přenosu i uložení ve sdílených infrastrukturních prostředích, jako je cloud)

  • Řízení rizik třetích stran

  • Sledování dostupnosti a chyb

  • Životní cyklus bezpečného vývoje

    • Modelování hrozeb u významných změn a nových funkcí

    • Správa závislostí a skenování známých zranitelností

    • Statická analýza bezpečnosti kódu

    • Interní a externí skenování zranitelností

  • Koordinované zveřejňování zranitelností (CVD) a program bug bounty

  • Program sledování hrozeb (např. účast v nizozemské platformě PI-ISAC – centrum pro sdílení a analýzu informací o platebních institucích, monitorování dark webu)

  • Spolupráce s poskytovatelem řízených bezpečnostních služeb (MSSP) při provádění bezpečnostních operací, analýz a forenzních vyšetřování

  • Řízení bezpečnostních informací a událostí (SIEM)

  • Zabezpečení koncových zařízení zaměstnanců

  • Zabezpečení e-mailu


Platforma Mollie

Kromě výše uvedených obecných bezpečnostních opatření se na aplikaci platformy Mollie vztahují následující bezpečnostní opatření – ať už vyplývající z implementace našich obecných bezpečnostních zásad, nebo jako zmírňující opatření k řešení rizik zjištěných v rámci posouzení rizik specifických pro danou aplikaci:

  • Dvoufaktorové řízení přístupu

  • Penetrační testy třetích stran

  • Správa bezpečnostních incidentů a událostí

  • Obrana proti útokům DDoS

  • Reakce na bezpečnostní incidenty

  • Sledování dostupnosti

  • Bezpečné ukládání přihlašovacích údajů

  • Zálohovaná (redundantní) infrastruktura

  • Disaster recovery failover (obnova po havárii)

  • Omezování rychlosti požadavků (rate limiting) a blokování

  • Přísná pravidla Content-Security-Policy

  • Captcha

  • Webový aplikační firewall (WAF)



PŘÍLOHA B – PŘEHLED DALŠÍCH ZPRACOVATELŮ


Platí pro uživatele služby Disputes Service

Název

Lokalita

Mechanismus předávání

Účel

Zpracovávané osobní údaje

Google Cloud Platform

EU (víceregionální)

API

Hosting a ukládání důkazů o sporech, transakčních protokolů a dat platformy.

Identifikační a kontaktní údaje; metadata transakcí; údaje o plnění a logistice (informace o sledování, doklad o doručení); důkazy o sporech (nahrané soubory, data platformy, technické identifikátory)

OPSWAT

EU (víceregionální)

API

Skenování nahraných důkazů o sporech na přítomnost škodlivého softwaru.

Důkazy o sporech (nestrukturovaná data): nahrané soubory

PPRO Financial Limited (UK) / PPRO Payment Services SA (Lucembursko)

EU (Irsko a Německo)

API / nahrávání na portál / e-mail

Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí).

Údaje o kupujícím, prodávajícím, transakci a přepravě.

Rapyd

USA / EHP (Island)

API / nahrávání na portál / e-mail

Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí).

Údaje o kupujícím, prodávajícím, transakci a přepravě.

Checkout.com

EU (Irsko)

API / nahrávání na portál / e-mail

Předávání údajů příslušné platební síti za účelem vyřízení reklamací (sporných transakcí).

Údaje o kupujícím, prodávajícím, transakci a přepravě.


Platí pro uživatele služby Invoicing Service

Název

Lokalita

Mechanismus předávání

Účel

Zpracovávané osobní údaje

Storecove

EU

Není k dispozici

Registrace do sítě pro elektronickou fakturaci, elektronická fakturace a elektronické vykazování

Základní kontaktní údaje (celé jméno, telefonní číslo, e-mailová adresa), údaje o faktuře

Google Cloud Platform

EU (Belgie, Nizozemsko, Německo a Finsko)

Není k dispozici

Veřejný cloudový hosting pro Mollie Dashboard

Základní kontaktní údaje (celé jméno, telefonní číslo, e-mailová adresa)

Mollie Business B.V.

EU

Není k dispozici

Správa a údržba fakturační služby

Základní kontaktní údaje (celé jméno, telephone_number, e-mailová adresa), údaje o faktuře

MollieSmlouva o zpracování osobních údajů
MollieSmlouva o zpracování osobních údajů
MollieSmlouva o zpracování osobních údajů