Smlouva o zpracování osobních údajů
Tato Smlouva o zpracování osobních údajů („DPA“) stanoví, jak Sencai zpracovává osobní údaje jménem svých zákazníků, jak to vyžaduje čl. 28 obecného nařízení EU o ochraně osobních údajů (GDPR). Tvoří součást Obchodních podmínek a vztahuje se na každého zákazníka od okamžiku přijetí Podmínek. Pojmy jako „osobní údaje“, „zpracování“, „správce“, „zpracovatel“, „subjekt údajů“ a „porušení zabezpečení osobních údajů“ mají význam, který jim přisuzuje GDPR.
Smluvní strany a použití této DPA
Tato DPA se uzavírá mezi společností Sencai Tech s.r.o., se sídlem v Praze, Česká republika, zapsanou u Městského soudu v Praze („Sencai“, „my“), a zákazníkem, který přijal Obchodní podmínky („vy“). Tvoří součást Podmínek a stává se závaznou okamžikem jejich přijetí; samostatný podpis není potřeba. Pokud si pro svou evidenci přejete záznam o podpisu, může tuto DPA v platformě podepsat vlastník nebo administrátor vaší organizace. Aktuální verze je zveřejněna na sencai.space/legal/dpa/. Toto je verze 1.0 této DPA. U zákazníků, kteří přijali dřívější verzi Podmínek, se použije jako změna Podmínek v souladu s jejich ustanoveními o změnách.
Rozsah a role
Tato DPA se vztahuje na osobní údaje, které Sencai zpracovává vaším jménem při poskytování služby, jak je popsáno níže („Osobní údaje zákazníka“). U Osobních údajů zákazníka jste správcem vy nebo organizace, kterou zastupujete, a Sencai je zpracovatelem. Jste-li sami zpracovatelem pro jiného správce (například jako poskytovatel spravovaných služeb jednající pro své klienty), vystupuje Sencai jako váš subdodavatel (další zpracovatel) a vy zajistíte, aby vaše pokyny udělené Sencai byly tímto správcem schváleny. Osobní údaje, které Sencai zpracovává pro své vlastní účely, jako je registrace účtu, fakturace a zajištění bezpečnosti služby, do rozsahu této DPA nespadají a řídí se Zásadami ochrany osobních údajů, podle nichž je správcem Sencai. Některé záznamy, například události přihlášení a auditní stopa, slouží oběma účelům: podle této DPA se zpracovávají, pokud se používají k poskytování služby vám, a podle Zásad ochrany osobních údajů, pokud se používají k zajištění bezpečnosti služby.
Přednost ustanovení a jazyk
Pokud jsou tato DPA a Podmínky ve vzájemném rozporu ohledně zpracování osobních údajů, má přednost tato DPA. Tato DPA je sepsána v angličtině. Překlady jsou poskytovány pro usnadnění; pokud se překlad od anglické verze liší, má přednost anglická verze.
Předmět, doba trvání, povaha a účel zpracování
Předmětem zpracování je poskytování platformy Sencai, multi-cloud control plane poskytovaného formou software-as-a-service podle Podmínek. Zpracování trvá po dobu trvání smlouvy a poté až do smazání Osobních údajů zákazníka, jak je popsáno v oddíle o smazání a vrácení údajů. Spočívá ve shromažďování údajů prostřednictvím připojení, která nastavíte; v jejich ukládání, uspořádávání a zobrazování vašim oprávněným uživatelům; v jejich analýze, například pro bezpečnostní skenování, analýzu nákladů a, pokud je používáte, pro AI funkce; v jejich předávání do vaší infrastruktury a poskytovatelům, se kterými prostřednictvím platformy pracujete; v provádění akcí, o které požádáte, u cloudových poskytovatelů a na vašich serverech; a v jejich smazání. Účelem je poskytovat vám službu v souladu s Podmínkami a vašimi pokyny, včetně podpory, o kterou požádáte, a zabezpečení tohoto zpracování, jak vyžaduje čl. 32 GDPR.
Kategorie subjektů údajů
Osobní údaje zákazníka se mohou týkat těchto subjektů údajů:
- Vaši oprávnění uživatelé platformy, například vaši zaměstnanci a externí spolupracovníci.
- Pracovníci vaší organizace, jejichž záznamy se synchronizují z adresářové služby, kterou připojíte, například Microsoft Entra ID, Microsoft 365 nebo Google Workspace.
- Fyzické osoby, jejichž osobní údaje jsou obsaženy v infrastruktuře, serverech, lozích, terminálových relacích nebo hodnotách tajemství, které prostřednictvím platformy připojíte nebo spravujete, například vaši vlastní zákazníci a koncoví uživatelé.
Kategorie osobních údajů
V závislosti na funkcích, které používáte, mohou Osobní údaje zákazníka zahrnovat níže uvedené kategorie. Služba není určena pro zvláštní kategorie osobních údajů (čl. 9 GDPR) ani pro osobní údaje týkající se rozsudků v trestních věcech a trestných činů (čl. 10 GDPR). Obsahuje-li vaše infrastruktura, logy nebo hodnoty tajemství takové údaje, odpovídáte za posouzení, zda jsou opatření podle této DPA vhodná, dříve než je budete prostřednictvím služby zpracovávat.
- Data infrastruktury: inventář, konfigurace a metadata cloudových zdrojů a serverů, které připojíte nebo provisionujete, například názvy zdrojů, štítky, IP adresy, DNS záznamy a pravidla firewallu, která mohou obsahovat osobní údaje.
- Přístupové údaje k cloudovým účtům, které připojíte, uložené v šifrované podobě.
- Data shromážděná agentem Sencai ze serverů, na které ho nainstalujete, například nainstalovaný software a stav záplat, výsledky bezpečnostních skenů a systémové a aplikační logy.
- Relace v terminálu v prohlížeči: záznamy o tom, kdo se kdy připojil ke kterému serveru, a data procházející relací po dobu, kdy je otevřená.
- Adresářové a identitní údaje, pokud připojíte adresářovou službu: záznamy o uživatelích a skupinách, události přihlášení a administrativní události včetně e-mailových adres, IP adres a informací o prohlížeči nebo zařízení, a inventář poštovních schránek.
- Auditní stopa vaší organizace: který uživatel provedl kterou akci a kdy, s IP adresou a informacemi o prohlížeči.
- Hodnoty tajemství, které zadáte pro funkci Secret Injection.
- Obsah, který zadáte do AI funkcí, spolu s kontextem infrastruktury, který se s ním odesílá.
Doložené pokyny
Sencai zpracovává Osobní údaje zákazníka pouze na základě vašich doložených pokynů, a to i pokud jde o přenosy do zemí mimo Evropský hospodářský prostor, ledaže jinak ukládá právo EU nebo členského státu; v takovém případě vás Sencai o tomto právním požadavku informuje před zahájením zpracování, ledaže toto právo takové informování zakazuje z důležitých důvodů veřejného zájmu. Vašimi pokyny jsou Podmínky, tato DPA a způsob, jakým službu používáte a konfigurujete, a to i prostřednictvím jejího rozhraní a API. Další pokyny musí být uděleny písemně, například na privacy@sencai.space, a musí být v souladu s Podmínkami. Sencai vás neprodleně informuje, pokud je podle jeho názoru určitý pokyn v rozporu s GDPR nebo s jinými předpisy EU či členského státu o ochraně osobních údajů. Za zákonnost svých pokynů a osobních údajů, které prostřednictvím služby zpracováváte, odpovídáte vy.
Důvěrnost
Sencai umožňuje přístup k Osobním údajům zákazníka pouze osobám, které jej potřebují k poskytování, podpoře nebo zabezpečení služby, a zajišťuje, aby každý, kdo je oprávněn Osobní údaje zákazníka zpracovávat, byl vázán povinností mlčenlivosti nebo aby se na něj vztahovala příslušná zákonná povinnost mlčenlivosti.
Zabezpečení zpracování
Sencai zavádí technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku, jak vyžaduje čl. 32 GDPR. Mezi aktuálně zavedená opatření patří opatření uvedená níže. Sencai je může aktualizovat v souladu s vývojem technologií a rizik za předpokladu, že se celková úroveň zabezpečení nesníží.
- Hosting platformy v regionech Google Cloud v EU.
- Oddělení organizací: zdroje jsou přiřazeny k organizaci, ke které patří, a přístup vašich uživatelů se ověřuje vůči této organizaci.
- Řízení přístupu na základě rolí v rámci každé organizace, takže uživatelé vidí a mohou měnit jen to, co jim jejich role dovoluje.
- Šifrování pomocí TLS u připojení k platformě přes veřejné sítě; agent Sencai na serverech navíc používá vzájemně autentizované spojení.
- Šifrování v klidu (at-rest, AES-256-GCM) přístupových údajů k připojeným cloudovým účtům, které se prostřednictvím platformy zpětně nezobrazují.
- Hodnoty tajemství uchovávané v úložišti Sencai Vault, jak je popsáno v následujícím oddíle.
- Ochrana přihlášení proti opakovanému hádání hesel, krátkodobé přístupové tokeny a podpora vícefaktorového ověření a jednotného přihlášení (single sign-on).
- Síťové politiky, které omezují, které interní služby spolu mohou komunikovat.
- Auditní stopa, do které se pouze připisuje (append-only) a která je zřetězená kryptografickými otisky (hash chain), takže změna nebo odstranění dřívějšího záznamu je zjistitelná.
- Zálohy databáze platformy, které jsou před uložením šifrovány.
Sencai Vault a Secret Injection
Pokud využíváte funkci Secret Injection, ukládá Sencai vámi zadané hodnoty tajemství v šifrované podobě v úložišti Sencai Vault, které Sencai sám provozuje na infrastruktuře Google Cloud v EU. Sencai tyto hodnoty používá výhradně k jejich doručení do vaší vlastní infrastruktury: do Kubernetes clusteru nebo na servery, na kterých běží agent Sencai, pokud to povolíte, a to pouze do umístění, která povoluje vlastní konfigurace daného clusteru nebo serveru. Uložené hodnoty nelze prostřednictvím platformy zobrazit ani exportovat. Služby platformy k nim mají přístup pouze prostřednictvím vyhrazených přístupových údajů omezených na jejich uložení, načtení pro doručení nebo odstranění a provoz mezi službami platformy a úložištěm Sencai Vault je šifrován pomocí TLS. Úložiště Sencai Vault vede auditní stopu přístupů k němu, v níž se přístupové údaje objevují pouze jako klíčované hashe (HMAC). Každé doručení je šifrováno klíčem vygenerovaným výhradně pro toto doručení. Hodnotu Sencai uvolní pro cluster nebo server až poté, co jeho agentovi udělí důvěru administrátor vaší organizace, a to pouze pro přístupové údaje, které tento agent měl v okamžiku udělení důvěry. Předchozí verze nahrazené hodnoty mohou být uchovávány až do odvolání nebo smazání příslušné položky Secret Injection. Po jejím odvolání nebo smazání Sencai hodnotu včetně všech uchovávaných verzí z úložiště Sencai Vault bez zbytečného odkladu odstraní a všechny takové hodnoty Sencai odstraní před smazáním organizace. Při odvolání položky Secret Injection dá Sencai agentovi, který hodnotu obdržel, pokyn k jejímu odstranění, pokud lze takový pokyn odeslat; pokud jej odeslat nelze nebo odstranění není potvrzeno, například proto, že agent není připojen, byl odpojen nebo je doručování vypnuto, může hodnota ve vaší infrastruktuře zůstat. Jakákoli kopie doručená do vaší infrastruktury je pod vaší kontrolou a může ji číst kdokoli s dostatečným přístupem k systému, na kterém se nachází, včetně privilegovaných uživatelů a každého, komu umožníte spouštět příkazy prostřednictvím agenta Sencai.
Subdodavatelé
Udělujete Sencai obecné písemné povolení zapojit subdodavatele (další zpracovatele) uvedené v seznamu subdodavatelů na sencai.space/legal/subprocessors/. Sencai každému subdodavateli uloží písemnou smlouvou povinnosti v oblasti ochrany osobních údajů, které poskytují alespoň stejnou úroveň ochrany jako povinnosti podle této DPA, zejména poskytnutí dostatečných záruk zavedení vhodných technických a organizačních opatření, jak vyžaduje čl. 28 odst. 4 GDPR. Sencai vám nadále plně odpovídá za plnění povinností každého subdodavatele, s výhradou oddílu Odpovědnost. Cloudoví poskytovatelé, jejichž účty si připojíte sami, nejsou subdodavateli Sencai: tyto účty zůstávají pod vaší vlastní smlouvou s poskytovatelem a Sencai v nich jedná pouze na základě vašeho pokynu. Pokud Sencai provozuje vaše zdroje v cloudových účtech, které sám spravuje, je vám poskytovatel, na jehož infrastruktuře tyto účty běží, před zahájením spolupráce pojmenován jako subdodavatel a doplněn do seznamu. Sencai oznamuje jakékoli zamýšlené přidání nebo nahrazení subdodavatele nejméně 14 dnů před tím, než nabude účinnosti, a to aktualizací seznamu a e-mailem vlastníkům vaší organizace. Proti změně můžete v této lhůtě písemně vznést námitku na privacy@sencai.space; Sencai s vámi poté bude v dobré víře spolupracovat na vyřešení námitky, a nelze-li ji vyřešit, můžete ukončit dotčenou službu, případně smlouvu, pokud službu nelze bez tohoto subdodavatele poskytovat, a to s účinností před tím, než se změna na vaše údaje uplatní.
Mezinárodní přenosy
Osobní údaje zákazníka jsou ukládány především v EU/EHP. Pokud je subdodavatel zpracovává mimo Evropský hospodářský prostor, opírá se přenos o základ uvedený u daného subdodavatele v seznamu - rozhodnutí Evropské komise o odpovídající ochraně nebo standardní smluvní doložky - spolu s dodatečnými zárukami, jsou-li vyžadovány. AI funkce odesílají obsah, který do nich zadáte, poskytovatelům modelů uvedeným v seznamu, kteří jej mohou zpracovávat mimo EU; tito poskytovatelé jsou zapojeni pouze tehdy, když tyto funkce používáte. Pokud si v cloudovém účtu, který připojíte sami, zvolíte region mimo Evropský hospodářský prostor, údaje tam směřují na základě vašeho pokynu.
Součinnost při vyřizování žádostí subjektů údajů
S přihlédnutím k povaze zpracování je vám Sencai prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, nápomocen při vyřizování žádostí subjektů údajů, kteří uplatňují svá práva podle kapitoly III GDPR. Služba k tomu poskytuje samoobslužné nástroje: vaši uživatelé mohou v nastavení soukromí platformy exportovat osobní údaje vedené k jejich účtu a požádat o výmaz svého účtu a auditní stopu vaší organizace lze exportovat. Pokud tyto nástroje nestačí, poskytne Sencai na žádost zaslanou na privacy@sencai.space další přiměřenou součinnost. Obdrží-li Sencai žádost týkající se Osobních údajů zákazníka přímo od subjektu údajů, informuje vás o tom a sám na žádost neodpovídá, ledaže mu k tomu dáte pokyn nebo to vyžaduje zákon.
Součinnost v oblasti zabezpečení, posouzení vlivu a konzultací
S přihlédnutím k povaze zpracování a informacím, které má Sencai k dispozici, je vám Sencai nápomocen při plnění vašich povinností podle čl. 32 až 36 GDPR - zabezpečení zpracování, ohlašování případů porušení zabezpečení osobních údajů, posouzení vlivu na ochranu osobních údajů a předchozí konzultace s dozorovým úřadem. Činí tak zejména tím, že vám zpřístupňuje tuto DPA a v ní obsažený popis bezpečnostních opatření, seznam subdodavatelů, prohlášení o umístění dat, záznamy o činnostech zpracování, pokud je váš tarif zahrnuje, a export vaší auditní stopy, a tím, že odpovídá na přiměřené dotazy, které k těmto účelům máte.
Porušení zabezpečení osobních údajů
Sencai vám oznámí porušení zabezpečení osobních údajů, které se týká Osobních údajů zákazníka, bez zbytečného odkladu a v každém případě do 72 hodin poté, co se o něm dozvěděl, a to e-mailem vlastníkům vaší organizace. Oznámení popisuje, v rozsahu, v jakém jsou informace v daném okamžiku k dispozici, povahu porušení včetně, pokud je to možné, kategorií a přibližného počtu dotčených subjektů údajů a záznamů; pravděpodobné důsledky; opatření přijatá nebo navržená k řešení porušení a ke zmírnění jeho možných nepříznivých dopadů; a kontaktní místo, kde lze získat další informace. Nejsou-li všechny tyto informace k dispozici najednou, poskytne je Sencai postupně bez dalšího zbytečného odkladu. Sencai přijme přiměřené kroky k omezení porušení a je vám nápomocen při ohlašování dozorovému úřadu a oznamování dotčeným subjektům údajů tam, kde to máte povinnost učinit.
Smazání a vrácení údajů po skončení smlouvy
Po skončení smlouvy máte 21 dnů na export svých dat pomocí exportních funkcí služby, jak stanoví Podmínky. Po uplynutí této lhůty Sencai Osobní údaje zákazníka smaže, ledaže jejich uložení vyžaduje právo EU nebo členského státu. Mazání probíhá jako proces, nikoli v jediném okamžiku; dokud není dokončeno, jsou údaje uchovávány výhradně za účelem jejich smazání. Dále platí:
- Údaje v zálohách se neodstraňují z každé zálohy jednotlivě. Smažou se se smazáním záloh, které je obsahují, nejpozději jeden rok po pořízení každé zálohy; do té doby zůstávají zálohy šifrované a používají se výhradně k obnovení služby.
- Záznamy v auditní stopě vaší organizace se nemažou, protože auditní stopa je záměrně navržena tak, že se do ní pouze připisuje (append-only). Po skončení smlouvy je Sencai uchovává jako správce, výhradně pro bezpečnostní a důkazní účely popsané v Zásadách ochrany osobních údajů, s přístupem omezeným na tyto účely.
- Hodnoty tajemství v úložišti Sencai Vault se smažou při odvolání nebo smazání příslušné položky Secret Injection a v každém případě před smazáním vaší organizace.
- Zdroje v cloudových účtech, které připojíte sami, zůstávají vaše a Sencai je v rámci ukončení smlouvy nikdy nemaže.
Audity a informace
Sencai vám zpřístupní informace nezbytné k doložení souladu s povinnostmi stanovenými v čl. 28 GDPR. Činí tak především prostřednictvím dokumentace: této DPA, seznamu subdodavatelů, prohlášení o umístění dat, záznamů o činnostech zpracování, pokud je váš tarif zahrnuje, exportu vaší auditní stopy a písemných odpovědí na přiměřené bezpečnostní dotazníky. Sencai nemá certifikaci ISO 27001 ani SOC 2. V rozsahu, v jakém to vyžaduje čl. 28 odst. 3 písm. h) GDPR, nebo požaduje-li to dozorový úřad, Sencai rovněž umožní audity, včetně inspekcí, prováděné vámi nebo auditorem, kterého pověříte, a přispěje k nim. Takové audity vyžadují přiměřené předchozí oznámení, provádějí se na vaše náklady a za podmínek mlčenlivosti a nesmí umožnit přístup k údajům jiných zákazníků ani ohrozit zabezpečení služby. Žádosti zasílejte na privacy@sencai.space.
Odpovědnost
Odpovědnost vyplývající z této DPA nebo s ní související podléhá omezení odpovědnosti stanovenému v Podmínkách, v rozsahu, v jakém to kogentní právo dovoluje. Nic v této DPA neomezuje práva, která subjektům údajů náležejí podle GDPR.
Doba trvání, změny a rozhodné právo
Tato DPA se použije po celou dobu, po kterou Sencai zpracovává Osobní údaje zákazníka vaším jménem, a to i po skončení Podmínek až do dokončení smazání. Sencai může tuto DPA změnit stejným způsobem jako Podmínky, s předchozím upozorněním alespoň 14 dnů e-mailem nebo oznámením v aplikaci; pokud s podstatnou změnou nesouhlasíte, můžete smlouvu ukončit s účinností ke dni, kdy změna nabývá účinnosti. Tato DPA se řídí právem České republiky a spory budou řešeny příslušnými soudy v Praze, Česká republika, jak stanoví Podmínky.
Kontakty
Dotazy k této DPA, žádosti týkající se ochrany osobních údajů, pokyny a námitky proti změnám subdodavatelů: privacy@sencai.space. Bezpečnostní incidenty a hlášení zranitelností: security@sencai.space. Sencai zasílá oznámení podle této DPA na e-mailové adresy vlastníků vaší organizace, udržujte je proto aktuální.