1. Rozsah a role – a jak do toho vstupujete
Když vaše stáj provozuje své operace na Nose, vy (stáj) jste správcem dat pro jezdce a provozní údaje, které zadáte, a horsenose je váš zpracovatel – s těmito údaji nakládáme pouze podle vašich zdokumentovaných pokynů. Tato smlouva o zpracování údajů (DPA) je smlouvou podle článku 28 GDPR, která tento vztah upravuje.
DPA je součástí vašich smluvních podmínek: přijímáte je automaticky, když přijmete podmínky, a není zde nic samostatného k podpisu. Pro váš vlastní účet a kontaktní údaje, údaje z našich marketingových stránek, analýzy založené na souhlasu a bezpečnostní údaje je správcem horsenose jako takový (viz Zásady ochrany osobních údajů → „Kdo je odpovědný“).
2. Co děláme s vašimi údaji – pouze podle vašich pokynů
Osobní údaje vašich členů zpracováváme za účelem poskytování Služby a nic jiného: vytvoření a izolace vašeho nájemce; vytváření záznamů jezdců, zákazníků a účastníků vaším jménem; plánování jízd a evidence docházky; Správa propustek a dárkových poukazů; zaznamenávání toho, jak jezdec platil (štítky hotovosti / průkazu / poukazu / převodu, a pokud povolíte online platby, záznam každé online platby nebo dobití zůstatku vaším jménem – s finančními prostředky a údaji o kartě nakládá Stripe na vašem vlastním účtu Stripe, nikdy horsenose); výpočet výdělků instruktorů; odesílání vámi zahájených jednosměrných oznámení; poskytnout každému členovi samoobslužný pohled na jeho vlastní rezervace; a podpora, prevence zneužívání a protokolování auditů potřebné ke spuštění toho všeho.
Vaše data nepoužíváme pro naše vlastní účely, ne je prodáváme ani nesdílíme pro reklamu a nepoužíváme je k trénování modelů umělé inteligence nebo strojového učení.
Potvrzujete, že máte zákonný základ podle článku 6 GDPR (a případně článku 9 nebo článku 8 GDPR) pro každý pokyn, který nám dáte, a každou položku osobních údajů, kterou vložíte do Nose, že jste svým členům poskytli oznámení, která vyžadují články 13 a 14 GDPR, a že vaše pokyny nezpůsobí porušení zákona.
3. Děti
Jezdecké školy učí děti, takže Nose je navržen tak, aby uchovával data o dětech vaším jménem – obvykle jde o dítě, které jako účastník lekce zadal rodič, který je vaším zákazníkem. Odpovídáte za zákonný základ a za jakýkoli požadovaný souhlas rodičů nebo oprávnění, včetně článku 8 GDPR; pokud se spoléháte na vlastní souhlas dítěte, potvrzujete, že jste vyvinuli přiměřené úsilí k ověření rodičovské pravomoci. To, co se o dítěti říká, omezujeme na minimum (typicky jméno a navštěvované lekce) a nikdy službu nepropagujeme ani nezaměřujeme na děti.
4. Důvěrnost, bezpečnost a dílčí zpracovatelé
Každý, kdo má přístup k vašim datům, je vázán mlčenlivostí a my uplatňujeme technická a organizační opatření popsaná na naší stránce Zabezpečení a důvěra – včetně databází vynuceného zabezpečení na úrovni řádků s rozsahem dat každé stáje do této stáje, TLS při přenosu, šifrování v klidu a protokolu auditu, který lze pouze připojit.
Ke spuštění Služby používáme malou sadu prověřených podprocesorů; aktuální seznam s každým účelem, regionem a mechanismem přenosu je na Dílčí zpracovatelé a v Zásady ochrany osobních údajů → "Sdílení — sub-processors". Před přidáním nebo nahrazením jednoho informujeme alespoň 15 dní předem (e-mailem na adresu účtu stáje nebo do produktu) – dříve pouze tam, kde to bezpečnost nebo kontinuita služeb skutečně vyžaduje, v takovém případě vás upozorníme, jakmile to bude rozumně možné, a stále můžete vznést námitku do 15 dnů od tohoto upozornění. Pokud vznesete námitku a my to nedokážeme vyřešit, můžete ukončit dotčenou část služby – nebo celou smlouvu, pokud je pro ni tento dílčí zpracovatel nezbytný – s poměrným vrácením předplacených poplatků za nevyužité období. Zavazujeme každého dílčího zpracovatele k povinnostem týkajícím se ochrany údajů, které jsou alespoň tak ochranné jako tento DPA, a zůstáváme vůči vám plně odpovědní za jejich plnění.
Působíme ve více než jednom regionu a s růstem přidáváme další; aktuální primární oblast jednotlivých dílčích zpracovatelů je uvedena na stránce Dílčí zpracovatelé a může se měnit. Dnes se většina zpracování odehrává v EHP, některé součásti však mimo něj. Pro každý přeshraniční přenos používáme vhodný mechanismus – standardní smluvní doložky EU, rámec EU–USA pro ochranu osobních údajů (včetně rozšíření pro Spojené království), dodatek Spojeného království k mezinárodnímu přenosu údajů podle britského GDPR nebo ekvivalent vyžadovaný dalším regionem – jak je uvedeno na stránce Dílčí zpracovatelé.
5. Audity
Na požádání vám poskytneme to, co potřebujete k prokázání souladu s článkem 28 GDPR jako první krok – naši stránku Bezpečnost a důvěra, tento DPA, příslušné zprávy třetích stran od našich dílčích zpracovatelů tam, kde je nám povoleno je sdílet, a písemné odpovědi na přiměřené bezpečnostní a zpracovatelské dotazníky. Pokud to nestačí, dohodneme se s vámi na rozsahu, načasování a provedení dalšího auditu nebo inspekce – s upozorněním alespoň 30 dní předem (dříve pouze po bezpečnostním incidentu nebo příkazu dozorového úřadu), maximálně jednou za kalendářní rok (kromě případů, kdy došlo k narušení vašich údajů nebo kde to dozorový úřad požaduje), během naší běžné pracovní doby a bez nepřiměřených jiných stájech přerušení. Přiměřené náklady na tento další audit hradíte vy, pokud neodhalí závažné porušení tohoto DPA z naší strany, v takovém případě hradíme vlastní náklady na spolupráci.
6. Práva vašich členů a porušení ochrany osobních údajů
Pokud některý z vašich členů uplatní právo GDPR (přístup, oprava, smazání atd.), vy rozhodujete o reakci — jste jejich správcem. Pomůžeme vám a předáme vám jakýkoli požadavek, který se k nám dostane; nerozhodujeme o tom sami (čl. 28 odst. 3 písm. e) GDPR).
Pokud se dozvíme o porušení zabezpečení osobních údajů, které se týká vašich údajů, bez zbytečného odkladu vás upozorníme, abyste mohli splnit své vlastní povinnosti podle článků 33–34 GDPR.
Pokud by pokyn, který nám poskytnete, podle našeho názoru porušil GDPR nebo jiný zákon o ochraně údajů, sdělíme vám to, než na něj zareagujeme. S ohledem na povahu zpracování a informace, které máme k dispozici, vám také přiměřeně pomůžeme s posouzením vlivu na ochranu údajů a předchozími konzultacemi s dozorovým úřadem (články 35–36 GDPR), pokud se týkají zpracování na Nose.
7. Uchovávání, vracení a mazání vašich dat
Vaše data uchováváme po dobu života vašeho aktivního účtu, protože stáj potřebuje ke svému fungování svou vlastní historii. Když dojde k vymazání jednotlivého člena, odstraníme jeho přímé identifikátory po 30denní vratné lhůtě odkladu (pseudonymizace podle čl. 4 odst. 5 GDPR), přičemž ve vašich knihách ponecháme neidentifikovatelné finanční a lekce, aby se mohli sladit.
Archivace nebo uzavření stáje automaticky zahájí 90denní vratnou lhůtu pro ukončení služby. V jejím průběhu lze stáj obnovit a na vyžádání je k dispozici úplný export; po skončení lhůty jsou vaše údaje uchovávány celkem nejvýše 90 dní a poté automaticky smazány. Vlastní zákonem vyžadované záznamy (například pětileté polské účetní a DPH záznamy) si uchováváte vy; horsenose nemá nezávislou povinnost uchovávat osobní údaje jezdců po dobu pěti let. Před koncem lhůty proto exportujte vše, co potřebujete.
8. Odpovědnost, pořadí přednosti a přežití
Naše odpovědnost podle této DPA se řídí omezeními a výjimkami ve vašich smluvních podmínkách, s výjimkou případů, kdy zákon nedovoluje jejich omezení – včetně článků 82–83 GDPR. Pokud je tato DPA a vaše Podmínky v rozporu s tím, jak jsou osobní údaje zpracovávány, tato DPA má přednost; pokud je tento DPA v rozporu se Standardními smluvními doložkami, na které se při převodu spoléháme, převažují SCC. Tato DPA trvá tak dlouho, dokud zpracováváme vaše údaje vaším jménem; části, které je třeba nadále uplatňovat poté – důvěrnost, oznámení o narušení u čehokoli objeveného později, uchování/vrácení/smazání vašich dat, audity za období před vaším odjezdem a tento oddíl – přežijí svůj konec.
9. Co tvoří tento DPA
Tato stránka uvádí provozní podmínky DPA. Spolu se stránkou Bezpečnost a důvěra (naše technická a organizační opatření), stránkou Dílčí zpracovatelé (seznam oprávněných sub-zpracovatelů) a podrobnostmi o zpracování popsanými výše tvoří úplnou smlouvu o zpracování dat mezi vaší stájí a horsenose — není zde nic samostatného k podpisu. Pokud je přeshraniční převod vyžaduje, použijí se Standardní smluvní doložky EU zahrnuté v dohodách našich subdodavatelů (spolu s dodatkem pro Spojené království nebo ekvivalentním mechanismem, pokud to vyžaduje jiná jurisdikce). Pokud potřebujete spolupodepsanou kopii nebo podrobný záznam o zpracování pro vaši vlastní dokumentaci odpovědnosti, napište na support@horsenose.eu a my vám jeden poskytneme.