Zmluva o spracovaní údajov
TÁTO ZMLUVA O SPRACOVANÍ ÚDAJOV (ďalej len „DPA“) vrátane jej príloh popisuje povinnosti zmluvných strán, a to aj podľa platných zákonov o ochrane osobných údajov, v súvislosti so spracovaním osobných údajov (ako sú definované nižšie). DPA je začlenená do Používateľskej zmluvy.
Táto DPA sa uzatvára medzi Organizáciou (ďalej len „Prevádzkovateľ“)
a
Mollie B.V., spoločnosťou s ručením obmedzeným (besloten vennootschap) so sídlom v Amsterdame, na adrese Keizersgracht 126, 1015 CW Amsterdam, Holandsko, zapísanou v holandskej obchodnej komore pod číslom 30204462, (ďalej len „Mollie“ alebo „Sprostredkovateľ“)
a
Mollie UK Ltd., spoločnosťou s ručením obmedzeným so sídlom v Londýne, 7 Pancras Square, Londýn N1C 4AG, Veľká Británia, zapísanou v Britskom obchodnom registri (Companies House) pod číslom 14013554, (ďalej len „Mollie“ alebo „Sprostredkovateľ“),
každá samostatne ako „Zmluvná strana“ a spoločne ako „Zmluvné strany“.
Definície
V tejto DPA majú nasledujúce pojmy význam uvedený nižšie. Pojmy s veľkým začiatočným písmenom, ktoré sa tu používajú, ale nie sú definované, majú význam uvedený v Zmluve.
Zmluva: Zmluva medzi Prevádzkovateľom a Sprostredkovateľom o poskytovaní služieb („Používateľská zmluva“).
Záväzné vnútropodnikové pravidlá: Zásady ochrany osobných údajov, ktoré dodržiava prevádzkovateľ alebo sprostredkovateľ usadený na území členského štátu pri prenosoch alebo súbore prenosov osobných údajov prevádzkovateľovi alebo sprostredkovateľovi v jednej alebo viacerých tretích krajinách v rámci skupiny podnikov alebo skupiny podnikov vykonávajúcich spoločnú hospodársku činnosť.
Prevádzkovateľ: Fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý sám alebo spoločne s inými určuje účel a prostriedky spracúvania osobných údajov.
Zákazník: Zákazníci Organizácie, ktorí chcú platiť za produkty a/alebo služby poskytované Organizáciou prostredníctvom Platobného modulu spoločnosti Mollie.
Porušenie ochrany osobných údajov: Porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu alebo sprístupneniu prenášaných, uchovávaných alebo inak spracúvaných osobných údajov.
Zmluva o spracovaní údajov: Táto zmluva vrátane všetkých príloh.
Dozorný orgán: Nezávislý štátny orgán zodpovedný za dohľad nad dodržiavaním platných zákonov týkajúcich sa spracúvania osobných údajov. V Holandsku je to Autoriteit Persoonsgegevens.
Posúdenie vplyvu na ochranu osobných údajov: Posúdenie vplyvu plánovaných spracovateľských operácií na ochranu osobných údajov.
Zákony o ochrane osobných údajov: Všetky platné právne predpisy týkajúce sa ochrany osobných údajov a súkromia, vrátane, bez obmedzenia, Všeobecného nariadenia o ochrane údajov EÚ, všetkých miestnych zákonov a nariadení, ktoré ich menia alebo nahrádzajú, spolu so všetkými vnútroštátnymi vykonávacími zákonmi v ktoromkoľvek členskom štáte Európskeho hospodárskeho priestoru (EHP), v rozsahu, v akom sú uplatniteľné, v akejkoľvek inej krajine, v znení neskorších zmien, zrušení, konsolidácií alebo nahradení.
Dotknutá osoba: Fyzická osoba, ktorej sa osobné údaje týkajú (napr. Zákazníci).
GDPR: Všeobecné nariadenie o ochrane údajov (EÚ) 2016/679 Európskeho parlamentu a Rady z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov.
Osobné údaje: Akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby; identifikovateľná fyzická osoba je osoba, ktorú možno priamo alebo nepriamo identifikovať, najmä odkazom na identifikátor, ako je meno, identifikačné číslo, lokalizačné údaje, online identifikátor, alebo na jeden či viaceré faktory špecifické pre fyzickú, fyziologickú, genetickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu tejto fyzickej osoby.
Spracúvanie: Akákoľvek operácia alebo súbor operácií, ktoré sa vykonávajú s osobnými údajmi alebo súbormi osobných údajov, či už automatizovanými alebo neautomatizovanými prostriedkami, ako je získavanie, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, prepracúvanie alebo zmena, vyhľadávanie, prehliadanie, využívanie, poskytovanie prenosom, šírením alebo poskytovanie iným spôsobom, preskupovanie alebo kombinovanie, obmedzenie, vymazanie alebo likvidácia. Tento zoznam nie je vyčerpávajúci. Pojmy „spracúvať“, „spracúva“ a „spracúvaný“ sa budú vykladať v tomto zmysle.
Sprostredkovateľ: Fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý spracúva (osobné) údaje v mene Prevádzkovateľa.
Organizácia: Organizácia, ktorá používa Platobný modul spoločnosti Mollie na účely vrátane, ale nie výlučne, predaja produktov a/alebo služieb Zákazníkom.
Štandardné zmluvné doložky: Štandardné zmluvné doložky Európskej komisie pre sprostredkovateľov údajov (2010/87/EÚ) alebo Vykonávacie rozhodnutie Komisie (EÚ) 2021/914 zo 4. júna 2021 o štandardných zmluvných doložkách pre prenos osobných údajov do tretích krajín podľa nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (C/2021/3972).
Subdodávateľakákoľvek tretia osoba, subjekt alebo spoločnosť poverená Sprostredkovateľom spracovaním osobných údajov pri poskytovaní služieb podľa Zmluvy.
ČASŤ A: ÚČEL
Článok A.1 Rozsah pôsobnosti
Spoločnosť Mollie súhlasila s poskytovaním služieb Prevádzkovateľovi ako sprostredkovateľ v súlade s príslušnými podmienkami špecifickými pre daný produkt alebo s Používateľskou zmluvou. Pri poskytovaní týchto služieb bude Sprostredkovateľ spracúvať osobné údaje v mene Prevádzkovateľa, ako je uvedené v tejto DPA. Sprostredkovateľ, ako finančná inštitúcia, spracúva osobné údaje aj ako prevádzkovateľ údajov.
Zmluvné strany berú na vedomie a súhlasia s tým, že v rozsahu, v akom spoločnosť Mollie spracúva osobné údaje zapojené do platobných transakcií na účely: i) plnenia Používateľskej zmluvy s Prevádzkovateľom; ii) monitorovania, predchádzania a odhaľovania podvodných platobných transakcií; iii) plnenia zákonných alebo regulačných povinností vzťahujúcich sa na spracúvanie a uchovávanie platobných údajov, ktorým spoločnosť Mollie podlieha, vrátane platnej kontroly proti praniu špinavých peňazí a dodržiavania povinností týkajúcich sa overenia totožnosti zákazníka (know-your-customer); a iv) zlepšovania produktov a služieb spoločnosti Mollie, vystupuje spoločnosť Mollie ako prevádzkovateľ údajov a má výhradnú právomoc určovať účely a prostriedky spracúvania osobných údajov, ktoré získava od Prevádzkovateľa alebo jeho prostredníctvom (poskytovaním služieb).
Spracovateľské činnosti, osobné údaje a kategórie dotknutých osôb, pre ktoré Sprostredkovateľ spracúva osobné údaje v mene Prevádzkovateľa, sú uvedené v Prílohe A.
ČASŤ B: POVINNOSTI
Článok B.1 Povinnosti Prevádzkovateľa
Prevádzkovateľ je zodpovedný za osobné údaje, ktoré bude Sprostredkovateľ spracúvať, a zabezpečí súlad so všetkými zákonmi o ochrane osobných údajov, vrátane požiadaviek týkajúcich sa prenosu osobných údajov podľa tejto DPA a Používateľskej zmluvy. Prevádzkovateľ zaručuje, že má právo spracúvať osobné údaje a má právo vymenovať Sprostredkovateľa na spracúvanie údajov v mene Prevádzkovateľa.
Prevádzkovateľ súhlasí s tým, že bez obmedzenia povinností Sprostredkovateľa podľa tejto DPA je Prevádzkovateľ výhradne zodpovedný za svoje používanie služieb, vrátane (a) primeraného využívania služieb s cieľom zabezpečiť úroveň bezpečnosti primeranú riziku v súvislosti s osobnými údajmi; (b) zabezpečenia overovacích údajov k účtu, systémov a zariadení, ktoré Prevádzkovateľ používa na prístup k službám; (c) zabezpečenia systémov a zariadení Prevádzkovateľa, ktoré používa so službami; a (d) udržiavania vlastných záloh osobných údajov.
Článok B.2 Povinnosti Sprostredkovateľa
Sprostredkovateľ sa zaväzuje:
spracúvať osobné údaje len v súlade s doloženými pokynmi od Prevádzkovateľa a podnikne potrebné kroky na zabezpečenie toho, aby žiadna fyzická osoba konajúca v rámci jeho pôsobnosti, ktorá má prístup k osobným údajom, nespracúvala osobné údaje inak ako na základe pokynov od Prevádzkovateľa;
bezodkladne informovať Prevádzkovateľa, ak niektorý z pokynov týkajúcich sa spracúvania osobných údajov, ktoré Prevádzkovateľ poskytol Sprostredkovateľovi, porušuje akékoľvek platné zákony o ochrane osobných údajov alebo ustanovenia uvedené v tejto DPA;
zaviesť primerané technické a organizačné postupy na ochranu osobných údajov, s ohľadom na najnovšie poznatky, náklady na vykonanie a povahu, rozsah, kontext and účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb; a
bez zbytočného odkladu informovať Prevádzkovateľa, ak dostane sťažnosť alebo žiadosť týkajúcu sa povinností ktorejkoľvek zmluvnej strany podľa zákonov o ochrane osobných údajov relevantných pre túto DPA, vrátane akejkoľvek žiadosti o odškodnenie od dotknutej osoby alebo akéhokoľvek oznámenia, vyšetrovania alebo iného opatrenia zo strany dozorného orgánu, a poskytnúť Prevádzkovateľovi úplné informácie o takomto vyšetrovaní, sťažnosti alebo žiadosti, pokiaľ to zákon nezakazuje alebo ak o to nepožiada dozorný orgán.
ČASŤ C: PRENOSY A SUBDODÁVATELIA
Článok C.1 Prenos osobných údajov
Ak sa osobné údaje týkajúce sa dotknutej osoby v EÚ prenášajú mimo EHP, spracúva ich subjekt: (i) so sídlom v tretej krajine alebo na území, ktoré Európska komisia uznala za poskytujúce primeranú úroveň ochrany; alebo (ii) na ktorý sa vzťahujú štandardné zmluvné doložky EÚ a/alebo Medzinárodná dohoda o prenose údajov Spojeného kráľovstva alebo dodatok k štandardným zmluvným doložkám Spojeného kráľovstva; alebo (iii) ktorý má zavedené iné právne uznané primerané záruky, ako napríklad záväzné vnútropodnikové pravidlá, ktoré zaručujú rovnakú úroveň ochrany a záruk ako táto DPA.
Článok C.2 Subdodávatelia
Prevádzkovateľ týmto súhlasí s tým, že Sprostredkovateľ bude využívať subdodávateľov uvedených v Prílohe B. Tento zoznam môže Sprostredkovateľ priebežne aktualizovať v súlade s touto DPA.
Sprostredkovateľ poskytne Prevádzkovateľovi možnosť namietať voči každému novému subdodávateľovi, ktorý bude zapojený výlučne do rozsahu činností spracovania údajov, ako je definované v Prílohe A.
Pred zapojením nového subdodávateľa o tom Sprostredkovateľ informuje Prevádzkovateľa a poskytne mu najmenej desať (10) kalendárnych dní na vyjadrenie námietky, s výnimkou prípadov, keď sa Sprostredkovateľ odôvodnene domnieva, že zapojenie nového subdodávateľa v zrýchlenom režime je nevyhnutné na ochranu dôvernosti, integrity alebo dostupnosti osobných údajov alebo na zabránenie zásadnému narušeniu poskytovaných služieb. V takom prípade Sprostredkovateľ podá toto oznámenie hneď, ako to bude primerane možné. Ak do piatich (5) kalendárnych dní od takéhoto oznámenia Prevádzkovateľ písomne oznámi Sprostredkovateľovi, že namieta proti vymenovaniu nového subdodávateľa na základe odôvodnených obáv týkajúcich sa ochrany osobných údajov, zmluvné strany tieto obavy v dobrej viere prediskutujú a zvážia, či ich možno vyriešiť. Námietky voči novým subdodávateľom sa zasielajú na adresu privacy@mollie.com.
Prevádzkovateľ berie na vedomie, že subdodávatelia sú nevyhnutní na poskytovanie služieb a že vyjadrenie námietky voči použitiu subdodávateľa môže Sprostredkovateľovi zabrániť v poskytovaní služieb Prevádzkovateľovi. Ak sa zmluvné strany nedokážu vzájomne dohodnúť na vyriešení takýchto obáv, Prevádzkovateľ môže ako svoj jediný a výhradný opravný prostriedok túto DPA pre zjednodušenie vypovedať.
Všetci subdodávatelia, ktorí spracúvajú osobné údaje pri poskytovaní služieb Prevádzkovateľovi, sú povinní dodržiavať povinnosti stanovené v tejto DPA. Sprostredkovateľ pred sprístupnením osobných údajov akémukoľvek subdodávateľovi vykoná primeranú náležitú starostlivosť (due diligence), aby zabezpečil, že subdodávateľ je schopný poskytnúť úroveň ochrany pre Prevádzkovateľa
vyžadovanú touto DPA a uzatvorí s týmto subdodávateľom zmluvu, na základe ktorej sa subdodávateľ zaviaže dodržiavať povinnosti rovnocenné s povinnosťami stanovenými v tejto DPA.
ČASŤ D: BEZPEČNOSŤ
Článok D.1 Bezpečnostné opatrenia
Sprostredkovateľ zavedie primerané technické a organizačné opatrenia na zaistenie úrovne bezpečnosti primeranej riziku, vrátane, okrem iného, podľa potreby:
pseudonymizácie a šifrovania osobných údajov;
schopnosti zaistiť trvalú dôvernosť, integritu, dostupnosť a odolnosť systémov a služieb spracúvania;
schopnosti včas obnoviť dostupnosť osobných údajov a prístup k nim v prípade fyzického alebo technického incidentu; a
procesu pravidelného testovania, posudzovania a hodnotenia účinnosti technických a organizačných opatrení na zaistenie bezpečnosti spracúvania. Pri posudzovaní primeranej
úrovne bezpečnosti sa zohľadnia najmä riziká, ktoré predstavuje spracúvanie, najmä v dôsledku náhodného alebo nezákonného zničenia, straty, zmeny, neoprávneného poskytnutia alebo sprístupnenia prenášaných, uchovávaných alebo inak spracúvaných osobných údajov.
Článok D.2 Oznámenie o porušení ochrany osobných údajov
Sprostredkovateľ oznámi Prevádzkovateľovi bez zbytočného odkladu akékoľvek náhodné alebo nezákonné zničenie, stratu, zmenu alebo neoprávnené poskytnutie či sprístupnenie osobných údajov po ich zistení, pokiaľ sa porušenie ochrany osobných údajov týka len spracúvania osobných údajov Sprostredkovateľom z titulu jeho postavenia ako sprostredkovateľa. Ak sa porušenie ochrany týka osobných údajov, pri ktorých sa Sprostredkovateľ považuje za Prevádzkovateľa, ako je popísané vo Vyhlásení o ochrane osobných údajov spoločnosti Mollie, Sprostredkovateľ si vyhradzuje právo riešiť porušenie ochrany osobných údajov ako prevádzkovateľ.
Oneskorenie s podaním oznámenia o porušení ochrany osobných údajov vyžiadané orgánmi činnými v trestnom konaní a/alebo s ohľadom na oprávnenú potrebu Sprostredkovateľa vyšetriť alebo napraviť záležitosť pred poskytnutím oznámenia sa nepovažuje za zbytočný odklad. Tieto oznámenia budú v čo najväčšej miere popisovať podrobnosti o porušení ochrany osobných údajov, vrátane krokov podniknutých na minimalizáciu potenciálnych rizík. Bez toho, aby boli dotknuté povinnosti Sprostredkovateľa podľa tejto časti D.1, Prevádzkovateľ je výhradne zodpovedný za dodržiavanie zákonov o oznamovaní porušenia ochrany osobných údajov, ktoré sa na neho vzťahujú, a za plnenie akýchkoľvek oznamovacích povinností voči tretím stranám v súvislosti s akýmkoľvek porušením ochrany osobných údajov. Oznámenie Sprostredkovateľa o porušení ochrany osobných údajov alebo jeho reakcia naň podľa tejto časti D.1 sa nebudú vykladať ako uznanie akejkoľvek viny alebo zodpovednosti zo strany Sprostredkovateľa v súvislosti s porušením ochrany údajov.
Všetky náklady vzniknuté v súvislosti s riešením porušenia ochrany osobných údajov a so zavádzaním opatrení potrebných na predchádzanie takémuto porušeniu ochrany osobných údajov v budúcnosti znáša tá zmluvná strana, ktorej náklady vznikli.
ČASŤ E: AUDIT
Článok E.1 Právo na vykonanie auditu
Prevádzkovateľ má právo požiadať na základe primeraného oznámenia o audítorské správy od Sprostredkovateľa týkajúce sa spracúvania osobných údajov v rozsahu služieb poskytovaných podľa tejto DPA.
Audítorské správy, na ktoré sa odkazuje v tomto ustanovení, zahŕňajú najmä, nie však výlučne, správy týkajúce sa opatrení v oblasti bezpečnosti, dôvernosti a ochrany údajov, ktoré Sprostredkovateľ zaviedol v súvislosti so spracúvaním osobných údajov. Tieto správy sa môžu týkať aj dodržiavania príslušných zákonov o ochrane osobných údajov.
Žiadosti o audítorské správy sa podávajú písomne a zasielajú sa na adresu privacy@mollie.com, pričom sa v nich špecifikuje rozsah a účel žiadosti. Sprostredkovateľ včas potvrdí prijatie takýchto žiadostí.
Na prijatie audítorských správ sa vzťahuje profesijná povinnosť mlčanlivosti. Prevádzkovateľ môže audítorské správy použiť len na účely splnenia svojich regulačných požiadaviek na audit a na potvrdenie toho, že spracúvanie osobných údajov zo strany Sprostredkovateľa je v súlade s touto DPA. Audítorské správy sa nesmú zdieľať externe.
ČASŤ F: POSÚDENIE VPLYVU NA OCHRANU ÚDAJOV A PREDCHÁDZAJÚCE KONZULTÁCIE
Článok F.1 Pomoc
Sprostredkovateľ pomôže Prevádzkovateľovi pri posudzovaní vplyvu spracúvania osobných údajov na ochranu údajov (článok 35 GDPR) a pri akýchkoľvek konzultáciách s dozorným orgánom (článok 36 GDPR), ak a v rozsahu, v akom sa posúdenie alebo konzultácia vyžaduje podľa zákonov o ochrane osobných údajov a ak je Sprostredkovateľ oprávnený a/alebo povinný spolupracovať.
ČASŤ G: PRÁVA DOTKNUTÝCH OSÔB
Článok G.1 Pomoc
Ak Sprostredkovateľ dostane žiadosť od dotknutej osoby v súvislosti s osobnými údajmi Prevádzkovateľa, odporučí dotknutej osobe, aby svoju žiadosť predložila Prevádzkovateľovi a/alebo postúpi žiadosť Prevádzkovateľovi, pričom za odpoveď na takúto žiadosť zodpovedá Prevádzkovateľ.
Na žiadosť Prevádzkovateľa a na jeho náklady mu Sprostredkovateľ poskytne takú pomoc, akú môže primerane vyžadovať na splnenie povinností podľa zákonov o ochrane osobných údajov s cieľom reagovať na žiadosti dotknutých osôb o uplatnenie ich práv podľa zákonov o ochrane osobných údajov (napr. práva na prístup k údajom, opravu, vymazanie, obmedzenie, prenosnosť a námietku) v prípadoch, keď Prevádzkovateľ nemôže tieto žiadosti primerane splniť samostatne prostredníctvom svojho prístupu k produktom a službám Sprostredkovateľa.
ČASŤ H: RÔZNE USTANOVENIA
Článok H.1 Dôvernosť
Sprostredkovateľ zachováva dôvernosť všetkých osobných údajov a zabezpečí, aby všetci zamestnanci, zástupcovia, úradníci a dodávatelia, ktorí majú prístup k spracúvaniu osobných údajov alebo sa na ňom podieľajú, boli informovaní o dôvernej povahe osobných údajov, boli zmluvne viazaní zachovávať dôvernosť osobných údajov a boli informovaní o povinnostiach vyplývajúcich z tejto DPA a dodržiavali ich.
Článok H.2 Zodpovednosť za škodu
Všetka zodpovednosť vyplývajúca z tejto DPA sa riadi príslušnými ustanoveniami Používateľskej zmluvy, vrátane obmedzení zodpovednosti.
Bez ohľadu na ustanovenia Používateľskej zmluvy zodpovedá každá zmluvná strana druhej zmluvnej strane len za škody, ktoré jej spôsobí akýmkoľvek porušením tejto DPA. Tieto škody musia byť jasne preukázané. Sprostredkovateľ zodpovedá za škodu spôsobenú spracúvaním len vtedy, ak nesplnil povinnosti vyplývajúce zo zákonov o ochrane osobných údajov, ktoré sú výslovne určené sprostredkovateľom údajov, alebo ak konal nad rámec zákonných pokynov Prevádzkovateľa alebo v rozpore s nimi, ako je popísané v tejto DPA. V tejto súvislosti bude Sprostredkovateľ zodpovedný len vtedy, ak Prevádzkovateľ preukáže, že Sprostredkovateľ je zodpovedný za udalosť, ktorá viedla k vzniku škody.
Prevádzkovateľ je výhradne zodpovedný voči dotknutej osobe a dotknutá osoba má nárok na náhradu akejkoľvek majetkovej alebo nemajetkovej ujmy, ktorú jej Prevádzkovateľ alebo Sprostredkovateľ (alebo jeho subdodávateľ/subdodávatelia) spôsobí porušením tejto DPA.
Článok H.3 Doba trvania a ukončenie platnosti
Doba trvania tejto DPA sa zhoduje so začiatkom účinnosti Používateľskej zmluvy a/alebo používaním konkrétneho produktu alebo služby, ako je uvedené v Prílohe A.
Táto DPA zaniká automaticky spolu s ukončením platnosti Používateľskej zmluvy a/alebo ukončením používania konkrétneho produktu alebo služby, ako je uvedené v Prílohe A, podľa toho, čo nastane skôr.
Po ukončení platnosti tejto DPA Sprostredkovateľ na žiadosť Prevádzkovateľa vráti osobné údaje Prevádzkovateľovi alebo Sprostredkovateľovi určenému Prevádzkovateľom, alebo osobné údaje vymaže, pokiaľ sa od Sprostredkovateľa nevyžaduje uchovanie kópie v súlade s akýmkoľvek právnym predpisom Európskej únie alebo ktoréhokoľvek členského štátu Európskej únie.
ČASŤ I: ZÁVEREČNÉ USTANOVENIA
Článok I.1 Celá dohoda
Táto DPA tvorí súčasť Používateľskej zmluvy. Všetky práva a povinnosti vyplývajúce z Používateľskej zmluvy sa vzťahujú aj na túto DPA. Príloha A tvorí neoddeliteľnú súčasť tejto DPA.
Článok I.2 Zmeny len na základe dohody
Žiadna zmena tejto DPA nie je platná, pokiaľ nie je vyhotovená v písomnej forme a podpísaná oprávnenými zástupcami každej zmluvnej strany.
Článok I.3 Oddeliteľnosť
Každé z ustanovení tejto DPA je samostatné a oddeliteľné, a ak akékoľvek ustanovenie alebo časť ustanovenia bude súdom, regulačným orgánom alebo iným príslušným orgánom vyhlásené za nevymáhateľné, nezákonné alebo neplatné v celku alebo sčasti, v tomto rozsahu sa bude považovať za ustanovenie, ktoré netvorí súčasť tejto DPA, pričom vymáhateľnosť, zákonnosť a platnosť ostatných ustanovení tejto DPA tým nebude ovplyvnená. Zmluvné strany sa dohodli, že sa pokúsia nahradiť akékoľvek neplatné alebo nevymáhateľné ustanovenie platným alebo vymáhateľným ustanovením, ktoré v najväčšej možnej miere dosiahne rovnaký účinok, aký by sa dosiahol na základe neplatného alebo nevymáhateľného ustanovenia. S výnimkou zmien vykonaných touto DPA zostáva Používateľská zmluva nezmenená a v plnom rozsahu účinná.
Článok I.4 Právo na postúpenie
Zmluvné strany môžu túto DPA postúpiť len v súlade s Používateľskou zmluvou (ustanovenie 8.9).
Článok I.5 Rozhodné právo
Táto DPA sa riadi a vykladá v súlade s právnym poriadkom Holandska. Každá zmluvná strana súhlasí s výhradnou právomocou súdov v Amsterdame na riešenie akýchkoľvek sporov vyplývajúcich z tejto DPA. Ak by ktorýkoľvek súd alebo správny orgán príslušnej jurisdikcie zistil, že niektoré ustanovenie tejto DPA je neplatné, nevymáhateľné alebo nezákonné, ostatné ustanovenia tejto DPA zostávajú v plnom rozsahu platné a účinné.
PRÍLOHA A – ŠPECIFIKÁCIA SPRACÚVANIA OSOBNÝCH ÚDAJOV
ÚČEL SPRACÚVANIA
Spracúvanie osobných údajov priamo súvisí s poskytovaním služieb poskytovaných za určitých podmienok špecifických pre daný produkt, v ktorých je spoločnosť Mollie identifikovaná ako sprostredkovateľ.
Účelmi spracúvania sú najmä:
Uľahčenie odosielania faktúr Zákazníkom Prevádzkovateľa prostredníctvom produktov a služieb spoločnosti Mollie; a/alebo
Poskytovanie potrebných nástrojov a informácií Prevádzkovateľovi na reagovanie na sporné nároky, ako sú spätné platby (chargebacky) alebo dopyty týkajúce sa platieb.
KATEGÓRIE DOTKNUTÝCH OSÔB
Sprostredkovateľ bude pre Prevádzkovateľa spracúvať osobné údaje nasledujúcich kategórií dotknutých osôb:
Zákazníci Prevádzkovateľa (t. j. platiteľ (spotrebitelia, firemní zákazníci))
Príjemcovia z radov tretích strán: Osoby identifikované v záznamoch o doručení alebo dokladoch o transakcii, ktoré nemusia byť platiteľom (napr. osoba prijímajúca darček na dodacej adrese).
Oprávnení zástupcovia / zamestnanci: Personál prevádzkovateľa, ktorého mená, kontaktné údaje alebo podpisy sa môžu objaviť v dôkazoch o sporoch, komunikačných záznamoch alebo požiadavkách na podporu.
Poskytovatelia služieb z radov tretích strán: Osoby, ktorých údaje môžu byť zahrnuté v dôkazoch poskytnutých subdodávateľmi alebo partnermi (napr. mená doručovateľov v podpise na potvrdení o doručení).
TYPY OSOBNÝCH ÚDAJOV
Sprostredkovateľ bude pre Prevádzkovateľa spracúvať nasledujúce typy osobných údajov:
Základné kontaktné údaje (zahŕňajú celé meno, telefónne číslo (do práce), (pracovný) e-mail, adresu trvalého bydliska/sídlo spoločnosti)
Podrobnosti o faktúre (ako ich vložil Prevádzkovateľ)
Sprostredkovateľ nebude spracúvať žiadne osobitné kategórie osobných údajov (podľa definície v článku 9 GDPR).
BEZPEČNOSTNÉ OPATRENIA
Kontext
Ako finančná inštitúcia podliehajú bezpečnostné kontroly a prevádzkové postupy, ktoré spoločnosť Mollie vytvorila pre naše aplikácie, systémy a IT procesy, kontrole zo strany Holandskej centrálnej banky (DNB), ktorá zasa využíva usmernenia Európskeho orgánu pre bankovníctvo (EBA) pre technické normy, ktoré by mali držitelia licencií dodržiavať.
Okrem toho, keďže spoločnosť Mollie pôsobí (aj) ako prevádzkovateľ osobných údajov, vzťahuje sa na ňu aj iná legislatíva stanovujúca normy pre bezpečnosť a ochranu údajov, ktorú presadzujú ďalšie orgány – predovšetkým GDPR a jeho dozorný orgán v Holandsku (Autoriteit Persoonsgegevens).
Okrem toho systémy spracúvajúce konkrétne údaje o kartách sú systémy v súlade s úrovňou 1 noriem PCI DSS, čo znamená, že táto konkrétna aplikácia a postupy na jej vývoj a udržiavanie podliehajú opatreniam na ochranu údajov stanoveným Radou pre bezpečnostné normy PCI (PCI Council), pričom súlad s nimi u spoločnosti Mollie každoročne posudzuje externá strana.
Všeobecné opatrenia
Všetky aplikácie, systémy a postupy, ktoré s nimi súvisia, podliehajú Informačnej bezpečnostnej politike spoločnosti Mollie. Najdôležitejšie body z tejto a iných politík, ktoré sú relevantné pre rozsah poskytovaných služieb, sú:
Preverovanie zamestnancov
Tréningový program bezpečnosti pre vývojárov
Program povedomia o bezpečnosti
Rozdelenie povinností
Riadenie zmien
Riadenie zraniteľností
Riadenie incidentov
Riadenie odolnosti a zálohovania
Presadzovanie prísnej kontroly prístupu (IAM a IGA)
Kontroly oprávnení používateľov
Štandardy klasifikácie systémov
Štandardy klasifikácie údajov a dátová politika
Štandardy bezpečnej konfigurácie založené na najlepších postupoch v odvetví, presadzovanie politiky (vytvrdzovanie systémov – hardening)
Fyzické a logické oddelenie sieťového prostredia
Štandardy bezpečného šifrovania
Správa šifrovacích kľúčov
Šifrovanie (pri prenose, v pokoji pre prostredia zdieľanej infraštruktúry, ako je cloud)
Riadenie rizík tretích strán
Monitorovanie dostupnosti a chýb
Životný cyklus bezpečného vývoja
Modelovanie hrozieb pri významných zmenách a nových funkciách
Správa závislostí a skenovanie známych zraniteľností
Statická analýza bezpečnosti kódu
Interné a externé skenovanie zraniteľností
Koordinované zverejňovanie zraniteľností (CVD) a program odmien za odhalenie chýb (bug bounty)
Program spravodajstva o hrozbách (napr. účasť v holandskom PI-ISAC, centre pre zdieľanie a analýzu informácií o platobných inštitúciách, monitorovanie dark webu)
Spolupráca s poskytovateľmi riadených bezpečnostných služieb (MSSP) pri bezpečnostných operáciách, analýzach a forenznom vyšetrovaní
Riadenie bezpečnostných informácií a udalostí (SIEM)
Bezpečnosť koncových bodov zamestnancov
Bezpečnosť e-mailov
Platforma Mollie
Okrem všeobecných bezpečnostných opatrení uvedených vyššie sa na aplikáciu platformy Mollie vzťahujú tieto bezpečnostné opatrenia – buď ako dôsledok implementácie našich všeobecných bezpečnostných pravidiel, alebo ako zmierňujúce opatrenie na riešenie rizika identifikovaného v posúdení rizík špecifických pre danú aplikáciu:
Dvojfaktorové riadenie prístupu
Penetračné testy tretích strán
Riadenie udalostí bezpečnostných incidentov
Zmiernenie útokov DDoS
Reakcia na bezpečnostné incidenty
Monitorovanie dostupnosti
Bezpečné úložisko prihlasovacích údajov
Redundantná infraštruktúra
Záložné riešenie pre obnovu po havárii (disaster recovery failover)
Obmedzenie frekvencie požiadaviek (rate limiting) a uzamykanie
Prísne zásady zabezpečenia obsahu (Content-Security-Policy)
Captcha
Webový aplikačný firewall (WAF)
PRÍLOHA B – PREHĽAD SUBDODÁVATEĽOV
Vzťahuje sa na používateľov služby sporov (Disputes Service)
Názov | Lokalita | Mechanizmus prenosu | Účel | Spracúvané osobné údaje |
|---|---|---|---|---|
Google Cloud Platform | EÚ (viacregiónová) | API | Hosting a ukladanie dôkazov o sporoch, transakčných protokolov a údajov o platforme. | Identifikačné a kontaktné údaje; Metaúdaje o transakciách; Údaje o plnení a logistike (informácie o sledovaní zásielok, potvrdenie o doručení); Dôkazy o sporoch (nahrané súbory, údaje o platforme, technické identifikátory) |
OPSWAT | EÚ (viacregiónová) | API | Skenovanie nahraných dôkazov o sporoch z hľadiska prítomnosti malvéru. | Dôkazy o sporoch (neštruktúrované údaje): Nahrané súbory |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembursko) | EÚ (Írsko a Nemecko) | API / nahrávanie cez portál / e-mail | Údaje odoslané príslušnej platobnej sieti na spracovanie sporných nárokov. | Údaje o kupujúcom, predávajúcom, transakcii a doprave. |
Rapyd | USA / EHP (Island) | API / nahrávanie cez portál / e-mail | Údaje odoslané príslušnej platobnej sieti na spracovanie sporných nárokov. | Údaje o kupujúcom, predávajúcom, transakcii and doprave. |
Checkout.com | EÚ (Írsko) | API / nahrávanie cez portál / e-mail | Údaje odoslané príslušnej platobnej sieti na spracovanie sporných nárokov. | Údaje o kupujúcom, predávajúcom, transakcii a doprave. |
Vzťahuje sa na používateľov služby fakturácie (Invoicing Service)
Názov | Lokalita | Mechanizmus prenosu | Účel | Spracúvané osobné údaje |
|---|---|---|---|---|
Storecove | EÚ | neuplatňuje sa | Registrácia v sieti elektronickej fakturácie, elektronická fakturácia a elektronické výkazníctvo | Základné kontaktné údaje (celé meno, telefónne číslo, e-mailová adresa), podrobnosti o faktúre |
Google Cloud Platform | EÚ (Belgicko, Holandsko, Nemecko a Fínsko) | neuplatňuje sa | Verejný cloud hosting pre dashboard spoločnosti Mollie | Základné kontaktné údaje (celé meno, telefónne číslo, e-mailová adresa) |
Mollie Business B.V. | EÚ | neuplatňuje sa | Správa a údržba služby fakturácie | Základné kontaktné údaje (celé meno, telefónne číslo, e-mailová adresa), podrobnosti o faktúre |
