Zásady souladu s GDPR

Úvod

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonsko) se zavazuje k plnému souladu s obecným nařízením Evropské unie o ochraně osobních údajů (GDPR) ve všech svých činnostech. Tyto zásady souladu s GDPR slouží jako interní směrnice i jako veřejné prohlášení o tom, jak Livappy zajišťuje ochranu osobních údajů a soukromí v souladu s GDPR.

S jakýmikoli dotazy nebo připomínkami týkajícími se těchto zásad nebo ochrany osobních údajů ve společnosti Livappy se na nás obraťte na adrese info@livappy.com.

Rozsah působnosti

Tyto zásady se vztahují na veškeré činnosti zpracování osobních údajů prováděné společností Livappy OÜ v souvislosti s nabízením služeb fyzickým osobám v Evropské unii. Jako společnost usazená v EU podléhá Livappy jurisdikci GDPR pro jakékoli zpracování osobních údajů osob v EU1. V praxi to znamená, že s jakýmikoli osobními údaji shromážděnými, používanými, uchovávanými nebo jinak zpracovávanými společností Livappy – ať už od zákazníků, uživatelů, zaměstnanců nebo partnerů z celé EU – je nakládáno v souladu s požadavky GDPR.

Livappy je odhodlána zajistit, aby se zásadami a pravidly GDPR řídilo veškeré relevantní zpracování údajů bez ohledu na to, ve které zemi EU má subjekt údajů bydliště. Uvědomujeme si, že GDPR chrání základní práva na soukromí fyzických osob v EU a ukládá nám povinnosti vždy, když nakládáme s osobními údaji z EU2.

Podle těchto zásad zahrnují činnosti společnosti Livappy, na které se vztahuje GDPR, mimo jiné: shromažďování osobních údajů od uživatelů a zákazníků, uchovávání nebo hostování těchto údajů (například na našich cloudových serverech), analýzu osobních údajů pro obchodní účely a sdílení údajů s autorizovanými poskytovateli služeb. Všechny tyto činnosti jsou prováděny v souladu s GDPR a v rámci Evropského hospodářského prostoru (EHP) nebo na základě schválených mechanismů předávání, pokud údaje putují mimo EHP. Souhrnně řečeno, pokud Livappy zpracovává osobní údaje osoby z EU, spadá toto zpracování do rozsahu těchto zásad a souladu s GDPR.

Transparentnost

Livappy dodržuje zásadu transparentnosti tím, že subjekty údajů srozumitelně informuje o tom, jak shromažďujeme, používáme a sdílíme jejich osobní údaje. GDPR vyžaduje, aby organizace byly otevřené a poctivé ohledně osobních údajů, které shromažďují, a účelů, ke kterým jsou používány3. V souladu s tím poskytuje Livappy subjektům údajů komplexní informace o ochraně osobních údajů vždy, když osobní údaje shromažďujeme. Tyto informace (například naše zásady ochrany osobních údajů) podrobně uvádějí všechny povinné údaje, včetně:

Totožnost správce:

Ve všech sděleních o ochraně osobních údajů uvádíme Livappy OÜ jako správce údajů a poskytujeme naše kontaktní údaje (adresu a e-mail).

Shromažďování a použití údajů:

Vysvětlujeme, jaké osobní údaje shromažďujeme a jak a proč je shromažďujeme. To zahrnuje kategorie údajů (např. jméno, kontaktní údaje, doklady totožnosti atd.) a účely, pro které jsou zpracovávány (například poskytování našich služeb, ověření totožnosti, zákaznická podpora, marketing atd.).

Právní základy:

U každé činnosti zpracování uvádíme právní základ podle GDPR, který ji odůvodňuje – například zda se opíráme o souhlas uživatele, nezbytnost pro plnění smlouvy, právní povinnost nebo oprávněné zájmy. Zajišťujeme, aby žádné osobní údaje nebyly zpracovávány bez platného právního základu podle článků 6 a 9 GDPR.

Doba uchovávání údajů:

Informujeme fyzické osoby o tom, jak dlouho osobní údaje uchováváme. Livappy se hlásí k zásadě omezení uložení, což znamená, že osobní údaje uchováváme pouze po dobu nezbytnou ke splnění uvedených účelů nebo po dobu vyžadovanou zákonem, po jejímž uplynutí jsou údaje bezpečně vymazány nebo anonymizovány.

Příjemci údajů:

Zveřejňujeme veškeré třetí strany nebo partnery, kteří mohou osobní údaje obdržet. To zahrnuje uvedení toho, zda jsou osobní údaje sdíleny s našimi poskytovateli služeb nebo zpracovateli (například poskytovateli cloudového hostingu, službami pro ověření totožnosti, analytickými nástroji), a zajištění toho, aby fyzické osoby znaly kategorie příjemců.

Práva a kontakt:

Informujeme fyzické osoby o jejich právech subjektu údajů podle GDPR (podrobně popsaných v následující části) a poskytujeme jasné pokyny, jak tato práva uplatnit, včetně kontaktu na info@livappy.com. V našich informacích o ochraně osobních údajů uvádíme také právo podat stížnost u dozorového úřadu a další požadované informace.

Veškeré informace o ochraně osobních údajů jsou prezentovány stručnou, transparentní a snadno přístupnou formou, srozumitelným jazykem, jak vyžaduje GDPR. Livappy tyto informace poskytuje v okamžiku shromáždění údajů (nebo, pokud jsou získány od třetích stran, při nejbližší příležitosti podle článků 13 a 14 GDPR). Zavazujeme se aktualizovat naše informace o ochraně osobních údajů vždy, když se naše postupy nakládání s údaji změní, a veškeré významné změny neprodleně sdělíme, abychom zajistili trvalou transparentnost. V podstatě Livappy usiluje o to, aby fyzické osoby nikdy nebyly ponechány v nejistotě ohledně toho, jak je nakládáno s jejich údaji, čímž posiluje důvěru a naplňuje vysoké standardy GDPR na transparentnost3.

Práva subjektů údajů

Podle GDPR mají fyzické osoby (subjekty údajů) rozsáhlá práva týkající se jejich osobních údajů a Livappy je plně odhodlána tato práva umožnit a respektovat. Mezi práva přiznaná subjektům údajů patří: právo být informován, právo na přístup, právo na opravu, právo na výmaz („právo být zapomenut“), právo na omezení zpracování, právo na přenositelnost údajů, právo vznést námitku proti zpracování a právo nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování (včetně profilování)4. Všechna tato práva uznáváme a zavedli jsme postupy k usnadnění jejich uplatnění.

Uplatnění práv

Livappy má uživatelsky přívětivé postupy, jimiž mohou fyzické osoby uplatnit svá práva podle GDPR. Subjekty údajů mohou kdykoli podat žádost tak, že nás kontaktují na adrese info@livappy.com. Poskytujeme také online formuláře nebo nastavení v aplikaci (tam, kde je to relevantní), abychom zjednodušili podávání žádostí o přístup, opravu, výmaz atd.

Po obdržení žádosti Livappy:

Ověří žádost:

Z bezpečnostních důvodů může být nutné ověřit totožnost žadatele, aby nedošlo ke zpřístupnění osobních údajů neoprávněné osobě. To může zahrnovat vyžádání dodatečných informací nebo ověření, pokud je žádost podána z e-mailu nebo účtu, který nám dosud není znám.

Odpoví včas:

Na všechny žádosti subjektů údajů odpovídáme bez zbytečného odkladu a do jednoho měsíce od jejich obdržení, jak vyžaduje GDPR6. Pokud je žádost složitá nebo je žádostí velké množství, můžeme tuto lhůtu prodloužit až o další dva měsíce, ale o prodloužení a jeho důvodech žadatele informujeme v původní jednoměsíční lhůtě. V každém případě bude stav a výsledek žádosti jasně sdělen.

Žádosti vyhoví, je-li to možné:

Pokud je žádost oprávněná a neuplatní se žádná zákonná výjimka, Livappy žádosti vyhoví. Například poskytneme kopii osobních údajů dané osoby, které zpracováváme (právo na přístup), opravíme případné nepřesnosti (oprava), vymažeme údaje, pokud o to bude požádáno a pokud tomu nebrání převažující zákonný důvod (výmaz), nebo na základě námitky či žádosti o omezení ukončíme určité zpracování, to vše v souladu s podmínkami GDPR. Je-li požadována přenositelnost údajů, poskytneme osobní údaje ve strukturovaném, běžně používaném a strojově čitelném formátu.

Vysvětlí případné odmítnutí nebo omezení:

Ve výjimečném případě, kdy žádosti nemůžeme vyhovět (například pokud se uplatní výjimka nebo pokud je žádost zjevně nedůvodná či nepřiměřená), informujeme dotčenou osobu o konkrétním důvodu, proč žádosti nemůžeme vyhovět, a poučíme ji o právu podat stížnost u dozorového úřadu. Za vyřízení žádostí o uplatnění práv neúčtujeme žádný poplatek, ledaže je žádost opakovaná nebo nepřiměřená (v takovém případě bude případný poplatek nebo odmítnutí striktně v mezích povolených GDPR).

Usnadní vyřízení a povede dokumentaci:

Interní postupy společnosti Livappy zajišťují, že zaměstnanci jsou proškoleni k rozpoznání a řádnému vyřízení žádostí subjektů údajů7. Vedeme záznamy o žádostech a odpovědích, abychom prokázali náš soulad s předpisy. V případě potřeby rovněž informujeme relevantní zpracovatele nebo příjemce údajů z řad třetích stran (například pokud byly údaje sdíleny a je třeba je vymazat nebo opravit, sdělíme žádost těmto stranám podle potřeby).

Livappy hluboce respektuje kontrolu fyzických osob nad jejich osobními údaji. Dodržováním těchto práv a zjednodušením celého procesu prokazujeme svou odpovědnost a odhodlání naplňovat posílení postavení subjektů údajů podle GDPR. Náš tým je připraven kdykoli pomoci fyzickým osobám porozumět jejich právům a uplatnit je.

Záměrná a standardní ochrana osobních údajů

Livappy přijímá záměrnou a standardní ochranu osobních údajů jako základní zásady ve všech našich produktech, službách a obchodních procesech. To znamená, že již od samotného vzniku každého projektu nebo systému začleňujeme hlediska ochrany osobních údajů a zajišťujeme, aby byly záruky soukromí zabudovány standardně, nikoli doplněny dodatečně8. Náš přístup zahrnuje následující postupy:

Začlenění ve fázi návrhu:

Kdykoli vyvíjíme nebo aktualizujeme software, aplikace či obchodní procesy zahrnující osobní údaje, proaktivně posuzujeme rizika pro soukromí a začleňujeme ochranná opatření již ve fázi návrhu. Například omezujeme shromažďování údajů pouze na to, co je nezbytné pro stanovený účel (minimalizace údajů), a volíme architektury systémů, které osobní údaje chrání (například využitím pseudonymizace nebo agregace tam, kde je to vhodné).

Standardní nastavení ochrany soukromí:

Služby společnosti Livappy jsou konfigurovány s výchozím nastavením přívětivým k soukromí. To znamená, že pokud uživatel aktivně nezvolí jinak, shromažďuje se a používá minimální nezbytné množství osobních údajů. Veškeré funkce, které by mohly mít dopad na soukromí, jsou ve výchozím stavu nastaveny na nejvíce ochranné hodnoty9. Aby služba fungovala, uživatelé nemusí souhlasit s dodatečným shromažďováním údajů – ochrana soukromí je standardním nastavením.

Posouzení vlivu na ochranu osobních údajů (DPIA):

U všech nových nebo významně změněných činností zpracování, které mohou představovat vysoké riziko pro soukromí fyzických osob, provádíme posouzení vlivu na ochranu osobních údajů. Prostřednictvím DPIA včas identifikujeme potenciální problémy v oblasti soukromí a řešíme je úpravou návrhu nebo zavedením dalších záruk. Tento postup zajišťuje soulad s článkem 35 GDPR a prokazuje naše důkladné zvážení rizik pro soukromí předem.

Školení a povědomí:

Naše inženýrské a produktové týmy absolvují školení o zásadách záměrné ochrany osobních údajů. Budujeme interní kulturu, v níž si zaměstnanci a dodavatelé uvědomují povinnosti v oblasti ochrany soukromí a důsledně uplatňují myšlení zaměřené na soukromí při nakládání s osobními údaji. Před spuštěním nových funkcí provádíme kontroly nebo kontrolní seznamy ochrany osobních údajů, abychom zajistili, že jsou zavedeny odpovídající kontrolní mechanismy souladu.

Průběžné kontroly a zlepšování:

Záměrná ochrana osobních údajů není jednorázová záležitost. Livappy své systémy průběžně monitoruje a prověřuje, aby zajistila, že v čase dodržují standardy ochrany soukromí. Provádíme pravidelné audity a aktualizace bezpečnostních a soukromí chránících opatření, přizpůsobujeme se novým regulatorním pokynům a zapracováváme zpětnou vazbu uživatelů ke zlepšení ochrany údajů. Dojde-li ke změnám v technologii nebo ve využívání údajů, znovu se vracíme k našim návrhům, abychom udrželi nejvyšší úroveň standardní ochrany osobních údajů.

Zabudováním ochrany soukromí do struktury našich činností Livappy nejen splňuje požadavek GDPR na záměrnou a standardní ochranu osobních údajů, ale také buduje důvěru uživatelů. Naším cílem je zajistit, aby ochrana soukromí byla nedílnou součástí inovací a služeb naší společnosti – aby osobní údaje byly chráněny od základů a standardně v každém jednotlivém případě.

Technická a organizační opatření

Livappy zavedla komplexní soubor technických a organizačních bezpečnostních opatření k ochraně osobních údajů a zajištění úrovně zabezpečení odpovídající riziku, jak vyžaduje článek 32 GDPR11. Uvědomujeme si, že ochrana osobních údajů je prvořadá, a uplatňujeme osvědčené postupy v odvětví, abychom zabránili neoprávněnému přístupu k údajům, jejich zpřístupnění, pozměnění nebo ztrátě. Mezi klíčová opatření patří:

Šifrování:

Veškeré osobní údaje, s nimiž Livappy nakládá, jsou chráněny silným šifrováním, a to jak při přenosu, tak v klidovém stavu. Pro údaje přenášené po sítích používáme aktuální šifrovací protokoly (například TLS) a pro šifrování údajů uložených v našich databázích a zálohách robustní šifrovací algoritmy. Tím je zajištěno, že i kdyby byly údaje zachyceny nebo zpřístupněny bez oprávnění, zůstaly by nesrozumitelné a v bezpečí12. Tam, kde je to proveditelné, nabízíme mechanismy pro bezpečnou správu šifrovacích klíčů, aby se předešlo jedinému bodu selhání.

Řízení přístupu:

Livappy prosazuje přísné mechanismy řízení přístupu, aby zajistila, že osobní údaje jsou přístupné pouze oprávněným pracovníkům na základě potřeby znát. Zavedli jsme řízení přístupu na základě rolí a systémy ověřování uživatelů (včetně vícefaktorového ověřování u citlivých systémů), abychom omezili, kdo může k údajům přistupovat. Přístup zaměstnanců k osobním údajům je udělován podle pracovní role a při změně role je neprodleně odebrán nebo upraven. Každý zaměstnanec či dodavatel s přístupem k osobním údajům je vázán povinností mlčenlivosti a absolvuje školení o zabezpečení údajů.

Protokolování a monitorování:

Vedeme podrobné protokoly o přístupu k systémům a o činnostech zpracování údajů. Veškerý přístup k úložištím osobních údajů i významné úkony provedené s osobními údaji jsou zaznamenávány v zabezpečených auditních stopách. Livappy využívá monitorovací nástroje k prověřování protokolů a odhalování jakýchkoli neobvyklých nebo neoprávněných činností. To nám nejen pomáhá předcházet potenciálním bezpečnostním incidentům a identifikovat je, ale poskytuje také auditní záznam prokazující odpovědnost za přístup k údajům a jejich úpravy.

Zabezpečená infrastruktura (cloud AWS):

Naše služby jsou hostovány na Amazon Web Services (AWS), renomovaném poskytovateli cloudu s vysokými bezpečnostními standardy a postupy v souladu s GDPR. Využíváme bezpečnostní funkce a certifikace souladu AWS. Například volíme regiony datových center v Evropě pro ukládání osobních údajů z EU, využíváme vestavěné firewally a síťové zabezpečení AWS a pravidelně aplikujeme softwarové záplaty a aktualizace. AWS poskytuje silné záruky a možnosti pro ochranu údajů (včetně kontroly zákazníka nad umístěním údajů, šifrováním a správou přístupu)12, které využíváme k posílení naší celkové bezpečnostní úrovně.

Zabezpečení sítě a systémů:

Livappy chrání své IT systémy prostřednictvím opatření, jako jsou firewally, systémy detekce a prevence průniků (IDS/IPS), ochrana proti malwaru a bezpečná síťová architektura. Pro snížení rizika oddělujeme prostředí (např. vývojové, testovací, produkční) a uplatňujeme postupy správy zranitelností včetně pravidelného skenování zranitelností a penetračního testování. Veškeré zjištěné bezpečnostní problémy jsou neprodleně řešeny.

Organizační zásady a školení:

Zavedli jsme interní zásady bezpečnosti a ochrany osobních údajů, které musí dodržovat všichni zaměstnanci a dodavatelé. Tyto zásady se týkají správného nakládání s osobními údaji, používání zařízení, protokolů pro hlášení incidentů a dalších oblastí. Pořádáme pravidelná školení a osvětové programy, aby náš tým zůstal ostražitý a znalý osvědčených postupů v oblasti kybernetické bezpečnosti a ochrany soukromí. Přístup k osobním údajům vyžaduje dodržování těchto zásad a jejich porušení může vést ke kárným opatřením.

Pravidelné audity a posouzení:

Livappy pravidelně audituje svá opatření na ochranu údajů a provádí posouzení rizik, aby zajistila jejich trvalou účinnost. Pravidelně prověřujeme přístupová práva uživatelů, testujeme naše plány reakce na incidenty a můžeme pověřit nezávislé auditory hodnocením našich bezpečnostních kontrol. Veškeré zjištěné slabiny nebo příležitosti ke zlepšení jsou neprodleně napraveny. Tyto audity nám pomáhají udržovat soulad a průběžně se přizpůsobovat vyvíjejícím se bezpečnostním standardům a regulatorním pokynům.

Kontinuita provozu a zálohy:

Na ochranu před ztrátou nebo zničením údajů udržujeme bezpečné postupy zálohování dat a máme zavedeny plány obnovy po havárii. Zálohy kritických osobních údajů jsou šifrovány a bezpečně uloženy (včetně záloh mimo pracoviště nebo v cloudu) a obnovu dat pravidelně testujeme. V případě jakéhokoli selhání systému nebo havárie může Livappy osobní údaje obnovit a zabránit tak jejich trvalé ztrátě, v souladu s požadavky na integritu a dostupnost.

Pseudonymizace a minimalizace údajů:

Kdekoli je to vhodné, uplatňuje Livappy na osobní údaje pseudonymizaci – nahrazení identifikujících polí umělými identifikátory – aby se snížilo riziko v případě neoprávněného přístupu. Rovněž důsledně dodržujeme zásadu minimalizace údajů a shromažďujeme a uchováváme pouze ty osobní údaje, které jsou nezbytné pro naše stanovené účely10. Minimalizací objemu uchovávaných údajů a jejich oddělením či anonymizací tam, kde je to možné, omezujeme dopad jakéhokoli potenciálního bezpečnostního problému.

Prostřednictvím těchto a dalších opatření Livappy zajišťuje, že osobní údaje jsou vždy chráněny záměrně a standardně13. Průběžně vyhodnocujeme nové bezpečnostní technologie a postupy s cílem posílit naši ochranu. Naším závazkem je udržovat špičkový bezpečnostní rámec, který splňuje nebo překonává požadavky GDPR na zabezpečení údajů, a chránit tak důvěru, kterou v nás naši uživatelé a zákazníci vkládají.

Pověřenec pro ochranu osobních údajů (DPO)

GDPR vyžaduje, aby některé organizace jmenovaly pověřence pro ochranu osobních údajů, jsou-li splněna určitá kritéria, například pokud hlavní činnosti spočívají v rozsáhlém zpracování citlivých údajů nebo v rozsáhlém pravidelném a systematickém monitorování fyzických osob19. Livappy OÜ dosud nejmenovala pověřence pro ochranu osobních údajů, neboť náš současný rozsah a povaha zpracování údajů z toho nečiní povinný požadavek podle článku 37 GDPR. Konkrétně hlavní činnosti společnosti Livappy v současnosti nezahrnují rozsáhlé zpracování zvláštních kategorií údajů ani rozsáhlé pravidelné monitorování fyzických osob, které by právně vyžadovalo jmenování DPO19. Posoudili jsme své povinnosti a dospěli k závěru, že formální DPO prozatím není vyžadován.

Livappy však zůstává v této otázce ostražitá. Zavazujeme se v budoucnu jmenovat kvalifikovaného DPO, pokud se naše činnosti nebo právní povinnosti změní tak, že se DPO stane nezbytným. Například pokud se podnikání společnosti Livappy rozšíří na rozsáhlé zpracování vysoce citlivých osobních údajů nebo pokud zahájíme rozsáhlé profilovací či monitorovací činnosti, znovu posoudíme potřebu DPO a neprodleně jej jmenujeme v souladu s ustanoveními GDPR.

Současná opatření k ochraně osobních údajů

I bez formálně jmenovaného DPO Livappy zajišťuje, aby byly odpovědnosti za ochranu osobních údajů v rámci organizace jasně přiděleny:

  • Máme vyhrazený tým (nebo pracovníka) pro ochranu soukromí a compliance, který dohlíží na dodržování GDPR a poskytuje poradenství v otázkách ochrany osobních údajů. Tento tým monitoruje naši výkonnost v oblasti ochrany údajů, poskytuje vodítko k povinnostem podle GDPR a interně hájí soukromí uživatelů.
  • Pro veškeré dotazy či žádosti týkající se ochrany osobních údajů poskytujeme kontaktní údaje (info@livappy.com) a tato sdělení vyřizujeme se stejnou péčí a pozorností, jako kdyby byl DPO jmenován. Veškeré obdržené dotazy či stížnosti jsou pečlivě vyřizovány a v případě potřeby eskalovány na vedení nebo na právní poradce specializující se na ochranu soukromí.
  • Podle potřeby udržujeme otevřené komunikační kanály s dozorovými úřady a sledujeme regulatorní pokyny, abychom zajistili trvalý soulad.

Livappy chápe přínos, který může DPO přinést, i když není striktně vyžadován – například nezávislý dohled a odborné znalosti v oblasti ochrany soukromí. Budeme i nadále sledovat své povinnosti a neváháme jmenovat DPO, jakmile to podmínky nebo náš růst budou vyžadovat. Do té doby je naším závazkem, aby všechny zásadní funkce DPO (monitorování souladu, poradenství k DPIA, školení zaměstnanců atd.) byly naplňovány prostřednictvím našich interních řídicích struktur.

Ohlašování porušení zabezpečení osobních údajů

Navzdory silné ochraně si Livappy uvědomuje, že k bezpečnostním incidentům může dojít. V případě porušení zabezpečení osobních údajů (bezpečnostního incidentu vedoucího k náhodnému nebo protiprávnímu zničení, ztrátě, pozměnění, neoprávněnému zpřístupnění osobních údajů nebo přístupu k nim) máme jasný postup pro zvládnutí takového porušení a splnění ohlašovacích povinností podle GDPR. Náš plán reakce na porušení zabezpečení údajů zahrnuje následující kroky, v souladu s články 33 a 34 GDPR:

Okamžitá detekce a interní upozornění:

Máme zavedeny systémy a procesy pro detekci potenciálních porušení zabezpečení údajů a upozornění na ně. Naši zaměstnanci jsou proškoleni k rozpoznání a eskalaci bezpečnostních incidentů. V okamžiku, kdy je porušení podezřelé nebo zjištěné, je informován náš interní tým pro reakci (který zahrnuje pracovníky IT, bezpečnosti a vedení). Určujeme konkrétního manažera incidentu, který dohlíží na vyšetřování.

Zamezení šíření a posouzení:

Livappy rychle omezí rozsah porušení, aby zabránila dalšímu úniku údajů (například izolací dotčených systémů, zneplatněním kompromitovaných přihlašovacích údajů nebo vypnutím určitých funkcí). Poté incident vyšetříme, abychom určili povahu a rozsah porušení, které údaje a které osoby jsou dotčeny a jaká jsou potenciální rizika pro subjekty údajů. V rámci tohoto posouzení vyhodnocujeme pravděpodobnost a závažnost případné újmy.

Ohlášení úřadům (72 hodin):

Pokud je pravděpodobné, že porušení bude mít za následek riziko pro práva a svobody fyzických osob, ohlásí Livappy porušení příslušnému dozorovému úřadu bez zbytečného odkladu a, je-li to proveditelné, do 72 hodin od okamžiku, kdy se o porušení dozvěděla14. Vzhledem k tomu, že Livappy sídlí v Estonsku, je naším vedoucím dozorovým úřadem pravděpodobně estonská Inspekce pro ochranu osobních údajů (Andmekaitse Inspektsioon), ledaže porušení postihne subjekty údajů ve více zemích EU (v takovém případě budeme postupovat v součinnosti s vedoucím úřadem v rámci mechanismu jediného kontaktního místa).

Naše ohlášení porušení úřadům bude obsahovat všechny požadované informace (povaha porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, pravděpodobné důsledky, přijatá nebo navrhovaná opatření k řešení porušení atd.). Nebudeme-li schopni poskytnout všechny podrobnosti do 72 hodin, poskytneme informace postupně, jak je to povoleno, s vysvětlením prodlení15,16.

Oznámení dotčeným fyzickým osobám:

Pokud je pravděpodobné, že porušení bude mít za následek vysoké riziko pro osobní údaje nebo soukromí fyzických osob, oznámíme porušení bez zbytečného odkladu rovněž dotčeným subjektům údajů17. Toto oznámení bude učiněno jasným a srozumitelným jazykem, popíše povahu porušení a poskytne dotčeným osobám doporučení ke zmírnění možných nepříznivých následků (například můžeme doporučit obnovení hesel nebo obezřetnost vůči phishingu, pokud byly odhaleny přihlašovací údaje). Fyzické osoby nebudeme informovat, pokud jsou dotčené údaje díky účinným technickým opatřením (jako je šifrování údajů) nebo z jiných důvodů nesrozumitelné či je riziko nízké, ledaže nám úřady uloží tak učinit.

Náprava a prevence do budoucna:

Livappy neprodleně podnikne kroky k nápravě příčiny porušení. To může zahrnovat odstranění softwarových zranitelností, zpřísnění řízení přístupu, zlepšení šifrování nebo jiná nápravná opatření, aby se podobný incident neopakoval. Rovněž zdokumentujeme získané poznatky a odpovídajícím způsobem aktualizujeme naše bezpečnostní zásady a školení. Vrcholové vedení je informováno o všech porušeních a o postupu nápravy, což zajišťuje odpovědnost a podporu nezbytných zlepšení.

Dokumentace:

V souladu s čl. 33 odst. 5 GDPR Livappy dokumentuje všechna porušení zabezpečení údajů bez ohledu na to, zda vyžadují ohlášení. Tento interní registr porušení zaznamenává skutečnosti týkající se porušení, jeho účinky a přijatá nápravná opatření. Taková dokumentace umožňuje dozorovým úřadům ověřit náš soulad s předpisy a pomáhá nám průběžně zdokonalovat naši reakci na bezpečnostní incidenty. I u drobných incidentů vedeme záznam v rámci našich povinností odpovědnosti18.

Dodržováním tohoto strukturovaného přístupu Livappy zajišťuje, že jakékoli porušení zabezpečení údajů je řešeno rychle a transparentně, s konečným cílem chránit údaje a práva našich uživatelů. Naše nepřetržitá připravenost reagovat na incidenty a závazek dodržet 72hodinovou ohlašovací lhůtu odrážejí vážnost, s jakou přistupujeme k zabezpečení osobních údajů a k našim povinnostem podle GDPR.

Smlouvy o zpracování osobních údajů

Livappy se při podpoře svých služeb spoléhá na některé důvěryhodné poskytovatele služeb z řad třetích stran (zpracovatele) – například poskytovatele cloudové infrastruktury, služby ověření totožnosti a analytické platformy. V souladu s požadavky GDPR Livappy uzavírá smlouvy o zpracování osobních údajů (DPA) se všemi externími zpracovateli, kteří nakládají s osobními údaji jejím jménem20. Tyto DPA jsou formální smlouvy, které zajišťují, že se každý zpracovatel zavazuje k souladu s GDPR a chrání osobní údaje na stejně vysoké úrovni jako my. Mezi klíčové aspekty našeho přístupu k DPA patří:

Povinné DPA se všemi zpracovateli:

Máme zásadu, že žádné osobní údaje nebudou sdíleny se zpracovatelem z řad třetích stran ani mu svěřeny, pokud není uzavřena DPA v souladu s GDPR. To zahrnuje významné partnery, jako je Amazon Web Services (AWS) pro cloudový hosting, Veriff pro služby ověření totožnosti, Google pro cloudové nástroje či analytiku a jakéhokoli dalšího dodavatele nebo smluvního partnera zpracovávajícího údaje. Každý z těchto zpracovatelů se smluvně zavázal dodržovat požadavky GDPR, zpracovávat údaje pouze na základě zdokumentovaných pokynů společnosti Livappy a zavést vhodná bezpečnostní opatření.

Ujištění a dostatečné záruky:

V souladu s článkem 28 a bodem odůvodnění 81 GDPR zapojuje Livappy pouze zpracovatele, kteří poskytují dostatečné záruky své schopnosti chránit osobní údaje21. Naše smlouvy o zpracování osobních údajů stanoví, že zpracovatelé musí zavést veškerá vhodná technická a organizační opatření k ochraně údajů (např. šifrování, řízení přístupu, povinnost mlčenlivosti) a být společnosti Livappy podle potřeby nápomocni při vyřizování žádostí subjektů údajů a ohlašování porušení zabezpečení22. Nové dodavatele pečlivě prověřujeme z hlediska jejich postupů ochrany údajů a pověsti, než je zapojíme jako zpracovatele.

Klíčová ustanovení DPA:

Každá DPA, kterou Livappy uzavírá, obsahuje všechna požadovaná ustanovení podle čl. 28 odst. 3 GDPR. Patří mezi ně mimo jiné: zpracovatel bude zpracovávat osobní údaje pouze podle pokynů společnosti Livappy; pracovníci zpracovávající údaje jsou vázáni mlčenlivostí; zpracovatel bude nápomocen při zajišťování souladu s bezpečnostními požadavky a při plnění práv subjektů údajů a DPIA; dalšího zpracovatele nelze zapojit bez našeho povolení a musí být vázán stejnými povinnostmi; zpracovatel po ukončení spolupráce osobní údaje vrátí nebo vymaže; a zpracovatel se musí podrobit auditům a předložit doklady o souladu22. Tato smluvní ustanovení dávají společnosti Livappy i našim uživatelům jistotu, že osobní údaje zůstávají chráněny i tehdy, když s nimi nakládají třetí strany.

Monitorování a vymáhání:

Livappy vede evidenci všech stávajících zpracovatelů údajů a stavu našich smluv s nimi. Soulad našich zpracovatelů monitorujeme – například prověřováním jejich bezpečnostních certifikací, auditních zpráv nebo dodržování kodexů chování. Pokud zpracovatel neplní své povinnosti v oblasti ochrany údajů, přijímáme neprodleně opatření, která mohou zahrnovat požadavek na nápravu, pozastavení zpracování údajů nebo i ukončení smlouvy. Naše DPA navíc činí zpracovatele odpovědnými za ochranu údajů, což znamená, že musí společnosti Livappy (a v konečném důsledku našim uživatelům) odškodnit jakoukoli škodu způsobenou jejich zpracováním, které neodpovídá standardům GDPR.

Další zpracovatelé:

Pokud naši zpracovatelé zadávají část zpracování dále subdodavatelům (například pokud AWS využívá subdodavatele při provozu datových center), naše DPA vyžadují, aby tito další zpracovatelé podléhali stejným standardům. Smlouvy společnosti Livappy zajišťují nepřerušený řetězec povinností v souladu s GDPR napříč všemi úrovněmi zpracování údajů.

Poznámka: Livappy uzavřela smlouvu o zpracování osobních údajů (DPA) se společností Google Ireland Limited pro poskytování služeb Google Workspace (e-mail, kalendář, cloud). Google vystupuje jako zpracovatel údajů jménem společnosti Livappy a veškeré zpracování je v souladu s GDPR, včetně standardních smluvních doložek (SCC) tam, kde mohou být údaje předávány mimo EU.

Udržováním důsledných smluv o zpracování osobních údajů plní Livappy svou povinnost správce údajů spolupracovat pouze se zpracovateli, kteří dokáží zaručit ochranu osobních údajů23. Tato smluvní pečlivost je základní součástí našeho programu souladu s GDPR a poskytuje našim zákazníkům a uživatelům ujištění, že s jejich údaji bude bezpečně nakládáno nejen společností Livappy, ale i jakýmkoli partnerem či dodavatelem podílejícím se na poskytování našich služeb. Naše DPA pravidelně přezkoumáváme a aktualizujeme v souladu s právním vývojem a zajišťujeme, aby každé nové partnerství začínalo uzavřením solidní smlouvy o ochraně údajů.

Kontaktní údaje

Kontaktní e-mail: info@livappy.com

Datum účinnosti: 10. září 2025

Provozovatel: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonsko
Zapsána u rejstříkového oddělení Krajského soudu v Tartu, list obchodního rejstříku č. 1

Datum účinnosti a přezkum

Tyto zásady souladu s GDPR nabývají účinnosti dnem zveřejnění a jsou schváleny vedením společnosti Livappy. Zásady budeme přezkoumávat alespoň jednou ročně a dále podle potřeby, abychom zohlednili jakékoli změny v našich postupech nebo v právních předpisech. Aktualizace budou zveřejňovány, aby zaměstnanci, zákazníci a partneři byli i nadále informováni o tom, jak Livappy naplňuje svůj závazek k souladu s GDPR.

Odkazy

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Všechna práva vyhrazena.

Soulad s GDPR – Livappy