Zásady ochrany osobních údajů
Jak Progity zpracovává osobní údaje v souvislosti s webem a službou Nodali.
1. Správce a kontakt
Správcem osobních údajů zpracovávaných pro vlastní účely je David Hošek, podnikající pod obchodním označením Progity, IČO 03956890, se sídlem U Potoka 247, 440 01 Peruc, Česká republika, zapsaný v živnostenském rejstříku, e-mail: privacy@noda.li. Tyto zásady poskytují informace podle čl. 13 a 14 nařízení (EU) 2016/679 (GDPR).
2. Role provozovatele
Provozovatel je správcem zejména údajů návštěvníků webu, zájemců, zákazníků, uživatelů účtů, kontaktních osob a dodavatelů, které zpracovává pro registraci, ověřování zákazníka, správu účtu, smlouvu, fakturaci, podporu, komunikaci, bezpečnost a vlastní právní povinnosti.
Pokud zákazník prostřednictvím Nodali zpracovává osobní údaje třetích osob, jejichž účel a prostředky určuje zákazník, je zákazník správcem a provozovatel zpracovatelem. Toto zpracování se řídí samostatnou zpracovatelskou smlouvou podle čl. 28 GDPR, která bude uzavřena elektronicky prostřednictvím autentizovaného zákaznického účtu před aktivací Nodali Connect, importních feedů, systémových integrací nebo jiné funkce umožňující vložení či synchronizaci zákaznických dat. Tyto zásady zpracovatelskou smlouvu nenahrazují.
Elektronická akceptace zpracovatelské smlouvy nebude vyžadovat podepsané PDF ani kvalifikovaný elektronický podpis, nebude-li individuálně dohodnuto jinak. Konkrétní dokument a akceptační mechanismus budou zpřístupněny před aktivací příslušných funkcí.
3. Kategorie údajů
- identifikační a kontaktní údaje, například jméno, pracovní e-mail, telefon, firma, IČO a pracovní pozice;
- údaje účtu, tenantu, rolí, oprávnění a nastavení;
- objednávkové, smluvní, fakturační a platební údaje; provozovatel neukládá úplné údaje platebních karet;
- komunikace se zákaznickou podporou, poptávky, záznamy o souhlasech a smluvních úkonech;
- technické a bezpečnostní údaje, zejména IP adresa, čas, identifikátor relace, zařízení, prohlížeč, auditní a aplikační logy;
- údaje získané od zaměstnavatele, zákazníka nebo správce tenantu, pokud uživatelský účet zakládá jiná oprávněná osoba; pozvánka k založení účtu obsahuje odkaz na tyto zásady.
4. Účely, právní základy a doba uchování
| Účel | Právní základ | Obvyklá doba |
|---|---|---|
| Registrace, správa účtu a poskytování služby | Plnění smlouvy a jednání před jejím uzavřením; u kontaktních osob oprávněný zájem na plnění B2B smlouvy | Po dobu smlouvy a zpravidla 3 roky po jejím skončení pro ochranu práv |
| Ověření podnikatelského postavení zákazníka (ARES, VIES) | Plnění smlouvy a oprávněný zájem na uzavírání smluv pouze s podnikateli | Po dobu smlouvy a běhu souvisejících promlčecích lhůt |
| Objednávky, fakturace a účetnictví | Plnění smlouvy a právní povinnost | Účetní a daňové doklady po dobu vyžadovanou účetními a daňovými předpisy, zpravidla 10 let; ostatní smluvní a platební metadata zpravidla 4 roky po skončení smlouvy |
| Podpora a řešení požadavků | Plnění smlouvy a oprávněný zájem na doložení a zlepšování podpory | Po dobu řešení a zpravidla 3 roky poté |
| Bezpečnost, auditní logy a prevence zneužití | Oprávněný zájem na bezpečném provozu a ochraně práv | Podle rizika a typu logu, zpravidla 6 až 24 měsíců; déle při bezpečnostním incidentu nebo právním nároku |
| Prokazování souhlasů a smluvních úkonů | Oprávněný zájem a právní povinnost | Po dobu trvání vztahu a běhu souvisejících promlčecích lhůt |
| Analytické cookies | Souhlas | Do odvolání souhlasu nebo uplynutí doby konkrétní cookie |
| Vyřízení pilotní, kontaktní nebo obchodní poptávky | Jednání před uzavřením smlouvy; u kontaktních osob oprávněný zájem na B2B komunikaci | Po dobu jednání a zpravidla 3 roky od poslední relevantní komunikace; déle jen při právním nároku nebo zákonné povinnosti |
Konkrétní údaj může být uchován déle, je-li to nezbytné pro právní nárok, bezpečnostní incident nebo splnění právní povinnosti. Po odpadnutí účelu je údaj odstraněn nebo anonymizován, s přihlédnutím k technickým zálohám.
5. Servisní a marketingová komunikace
Servisní a smluvní komunikace zahrnuje zejména registraci, objednávky, vyúčtování, platby, faktury, automatická stržení, změny cen či tarifů, změny právních podmínek, bezpečnostní upozornění, incidenty, odstávky, podporu, překročení Core limitu, automatický upgrade, ukončení služby a přenositelnost dat. Nejde o marketing; zprávy jsou nezbytné pro plnění smlouvy, právní povinnosti nebo bezpečný provoz. Nelze je plošně odhlásit, zákazník však může změnit oprávněné kontaktní adresy.
Nodali v současnosti běžně nerozesílá produktový marketing. Bude-li v budoucnu zasílat nabídky nových modulů, integrací, konektorů nebo obdobných vlastních služeb, stávajícím zákazníkům je může poslat pouze na elektronické kontakty získané v souvislosti s prodejem služby a při splnění podmínek § 7 odst. 3 zákona č. 480/2004 Sb. Adresát musí mít možnost marketing jednoduše a bezplatně odmítnout při získání kontaktu a v každém sdělení.
Osobám, které nejsou zákazníky, se marketing zasílá pouze na základě předchozího souhlasu nebo jiného konkrétního případu výslovně dovoleného zákonem. Pilotní, kontaktní ani obchodní poptávka sama o sobě není marketingovým souhlasem. Případný marketingový souhlas bude samostatný, dobrovolný a předem nezaškrtnutý.
6. Povinnost poskytnout údaje
Údaje označené jako povinné jsou smluvním nebo zákonným požadavkem. Bez nich nemusí být možné založit účet, uzavřít smlouvu, vystavit doklad nebo poskytnout podporu. Ostatní údaje jsou dobrovolné.
7. Zdroje údajů
Údaje získáváme přímo od subjektu údajů, od zákazníka, zaměstnavatele nebo správce tenantu, z obchodní komunikace, z používání služby, z veřejných rejstříků, zejména ARES a VIES, a od poskytovatelů plateb, integrací či zabezpečení v rozsahu nezbytném pro daný účel.
8. Příjemci a zpracovatelé
Údaje mohou být zpřístupněny poskytovatelům hostingu a infrastruktury, zálohování a úložišť, e-mailových a komunikačních služeb, zákaznické podpory, účetnictví, platebních služeb, monitoringu, zabezpečení a vývoje, dále právním, účetním a daňovým poradcům a orgánům veřejné moci, vyžaduje-li to zákon. Provozovatel vybírá dodavatele s přiměřenými zárukami a uzavírá s nimi potřebné smlouvy. Aktuální informace o kategoriích příjemců poskytne provozovatel na žádost na privacy@noda.li.
9. Předávání mimo EHP
Primárně usilujeme o zpracování v Evropském hospodářském prostoru. Pokud dodavatel zpracovává údaje mimo EHP, použijeme odpovídající záruky podle GDPR, zejména rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky, a podle potřeby doplňková opatření. Informaci o konkrétní záruce poskytneme na žádost, dovolují-li to bezpečnostní a smluvní omezení.
10. Automatizované rozhodování
Provozovatel pro vlastní účely neprovádí rozhodování založené výhradně na automatizovaném zpracování, které by mělo pro uživatele právní nebo obdobně významné účinky. Funkce analytiky a doporučení v platformě slouží jako podklad pro rozhodnutí zákazníka, nikoli jako jeho náhrada.
11. Práva subjektů údajů
Za podmínek GDPR máte právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku proti zpracování založenému na oprávněném zájmu a odvolání souhlasu. Odvolání souhlasu nemá zpětný vliv na zákonnost předchozího zpracování. Žádost lze poslat na privacy@noda.li; před vyřízením můžeme přiměřeně ověřit totožnost a oprávnění žadatele. Žádosti vyřizujeme bez zbytečného odkladu, nejpozději do jednoho měsíce od jejich obdržení; s ohledem na složitost a počet žádostí lze tuto lhůtu prodloužit o další dva měsíce, o čemž žadatele včas informujeme.
Pokud se žádost týká dat, u nichž je správcem zákazník Nodali, obraťte se primárně na tohoto zákazníka. Provozovatel mu poskytne součinnost podle zpracovatelské smlouvy.
12. Stížnost
Máte právo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz, nebo u jiného příslušného dozorového úřadu v EU.
13. Zabezpečení
Používáme přiměřená technická a organizační opatření s ohledem na rizika. Data tenantů jsou logicky oddělena identifikátorem tenantu a aplikačními autorizačními kontrolami ve sdílené databázové infrastruktuře; uživatel jednoho tenantu nemá prostřednictvím aplikace přístup k datům jiného tenantu. Komunikace klient–server probíhá přes HTTPS. Používáme řízení přístupů, databázové zálohování na interní infrastruktuře, centralizované provozní logování, průběžnou údržbu a opatření pro obnovu po incidentu.
Rozsah opatření se průběžně přizpůsobuje povaze služby a rizikům. Žádný informační systém nelze považovat za absolutně bezpečný.
14. Změny zásad
Zásady můžeme aktualizovat při změně služeb, dodavatelů nebo právních požadavků. Aktuální verze a datum účinnosti jsou vždy zveřejněny na této stránce. Rozhodující je české znění.