1. Kdo je kdo podle GDPR
Když na svůj web nasadíte tapp cookie, jste správcem záznamů o souhlasech svých návštěvníků: vy rozhodujete, že je potřebujete (abyste souhlas uměli prokázat) a jak dlouho je držíte. TAPP Studio s.r.o. je zpracovatelem: záznamy ukládá, zabezpečuje, dohledává a maže podle vašich pokynů. Právní základ vašeho zpracování je plnění právní povinnosti prokázat souhlas (čl. 6 odst. 1 písm. c) GDPR ve spojení s čl. 7 odst. 1 GDPR a § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích).
Proto spolu uzavíráme zpracovatelskou smlouvu podle čl. 28 GDPR a vy do svých Zásad ochrany osobních údajů doplníte odstavec o tomto zpracování. Text vám vygeneruje administrace (záložka „Texty pro váš web“).
2. Dokumenty
Zpracovatelská smlouva (DPA)
Hlavní body smlouvy, kterou podepisujeme s každým klientem:
- Předmět: ukládání a správa záznamů o souhlasech návštěvníků webu, jejich agregované statistiky a výsledky automatických kontrol webu.
- Údaje: ID souhlasu, čas, volba, verze seznamu nástrojů, země, jazyk, zkrácený prohlížeč, otisk IP adresy (HMAC). Žádná jména, e-maily ani úplné IP adresy.
- Subjekty údajů: návštěvníci vašeho webu.
- Doba: po dobu trvání smlouvy o službě; po jejím skončení záznamy do 30 dnů vydáme (CSV) a smažeme, včetně záloh do 35 dnů.
- Pokyny: zpracováváme jen podle vašich zdokumentovaných pokynů (nastavení v administraci je pokyn).
- Subprocesoři: jen ti uvedení níže; o změně informujeme 30 dní předem s právem námitky.
- Součinnost: pomoc při žádostech subjektů, při posouzení vlivu a při kontrole dozorového úřadu.
- Audit: jednou ročně na vyžádání poskytneme popis opatření a výsledky kontrol; přímý audit po dohodě termínu.
Plné znění smlouvy dodáme k podpisu; šablona je připravena v repozitáři projektu (docs/legal) a prochází revizí právníka. Pište na info@tapp-studio.cz.
Seznam subprocesorů
| Subprocesor | Služba | Umístění | Údaje |
|---|---|---|---|
| Amazon Web Services EMEA SARL (Lucembursko) | hosting a databáze (DynamoDB, S3, Lambda, API Gateway, CloudFront, Cognito) | region eu-central-1, Frankfurt nad Mohanem, Německo | všechny záznamy o souhlasech, nastavení webů, účty uživatelů |
| Amazon Web Services EMEA SARL | ochrana proti útokům (AWS WAF) a TLS certifikáty (ACM) | us-east-1, USA (technický požadavek služby CloudFront) | pouze metadata požadavků v reálném čase pro filtrování; žádné uložené osobní údaje |
| Amazon Web Services EMEA SARL | odesílání e-mailů (Amazon SES): pozvánky do administrace, upozornění | eu-central-1, Frankfurt | e-mailové adresy uživatelů administrace |
Žádné další subprocesory nepoužíváme. Reklamní a analytické platformy (Google, Microsoft, Meta, Seznam) nejsou našimi subprocesory: signály souhlasu jim posílá váš web přímo a vy s nimi máte vlastní smluvní vztah.
Doba uchování záznamů
Výchozí doba je 5 let od rozhodnutí návštěvníka, což odpovídá běžné promlčecí době pro případné řízení. V administraci si ji můžete zkrátit (např. na 3 roky); změna platí pro nové záznamy, starší vymažeme na pokyn. Technicky mazání zajišťuje automatická expirace v databázi. Souhlas samotný platí 12 měsíců, poté se lišta ptá znovu; po odmítnutí nejdříve za 6 měsíců.
Postup při žádosti subjektu údajů (DSAR)
- Návštěvník vás požádá o přístup, kopii nebo výmaz a uvede své ID souhlasu (vidí ho v nastavení lišty; bez ID záznam dohledat nelze, protože neobsahuje jména ani IP adresy).
- V administraci v sekci Souhlasy zadáte ID a dostanete všechny záznamy k němu (historii rozhodnutí). Tlačítkem Exportovat získáte CSV pro odpověď.
- Výmaz provedete tlačítkem Smazat záznam; operace se zapíše do auditního logu. Pokud potřebujete záznam naopak uchovat (probíhající spor), výmaz odložte a subjekt o tom informujte.
- Lhůta pro odpověď je 1 měsíc (čl. 12 odst. 3 GDPR); my garantujeme součinnost do 5 pracovních dnů od vaší žádosti na info@tapp-studio.cz.
Bezpečnostní opatření
- šifrování při přenosu (TLS 1.2+) i v klidu: databáze spravovanými klíči AWS KMS, objektové úložiště a fronty šifrováním spravovaným AWS (SSE-S3, SSE-SQS),
- IP adresa se nikdy neukládá. Volitelně lze zapnout jen nevratný otisk HMAC-SHA256 zkrácené adresy s tajným klíčem uloženým mimo databázi (klíč rotujeme ročně); ve výchozím nastavení je tato volba vypnutá, protože pro doložení souhlasu není IP adresa nezbytná,
- přihlášení do administrace jen s dvoufaktorovým ověřením (TOTP), role správce / editor / čtenář, přístup omezený na vaše weby,
- každý přístup k datům je vázán na identifikátor klienta; databázové klíče a oprávnění neumožňují číst data jiného klienta,
- veřejné rozhraní chrání AWS WAF, limity počtu požadavků a ověření původu přes CloudFront,
- provozní logy neobsahují osobní údaje; změny nastavení a mazání záznamů se auditují,
- zálohy: průběžná obnova databáze k bodu v čase (35 dní) v produkčním prostředí, verzované úložiště nastavení; smazaný záznam může v záloze existovat nejvýše 35 dní (výjimka podle čl. 17 odst. 3 GDPR),
- nezměnitelný snímek toho, co návštěvník viděl (texty, seznam nástrojů, náhled lišty) při každé publikaci, adresovaný otiskem obsahu.
Bezpečnostní incidenty
Pokud zjistíme porušení zabezpečení osobních údajů, oznámíme vám to bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, s popisem povahy incidentu, dotčených záznamů, pravděpodobných důsledků a přijatých opatření, abyste mohli splnit svou 72hodinovou lhůtu vůči ÚOOÚ (čl. 33 GDPR). Kontakt pro hlášení podezření z naší strany i z vaší: info@tapp-studio.cz.
Oznámení posíláme e-mailem na kontaktní adresu uvedenou ve smlouvě; udržujte ji prosím aktuální. Okamžik „zjištění“ určujeme podle pokynů EDPB 9/2022: lhůta běží od chvíle, kdy máme přiměřenou jistotu, že k porušení došlo, ne od prvního podezření. Neznáme-li ještě rozsah, oznámíme vám to ve lhůtě s tím, co víme, a zbytek doplníme. Každý incident vedeme v interním registru, včetně těch, které se neoznamují, a na vyžádání vám poskytneme zápis v rozsahu, který se vás týká.
Texty pro váš web
Administrace vám vygeneruje: odstavec do Zásad ochrany osobních údajů o zpracování záznamů o souhlasech, kostru stránky Zásady cookies vytvořenou ze seznamu vašich nástrojů a text odkazu do patičky. Najdete to v detailu webu v záložce „Texty pro váš web“ v administraci. Texty si nechte zkontrolovat svým právníkem; odpovídají stavu k datu generování.
3. Co musíte mít na webu vy
- odkaz „Nastavení soukromí“ v patičce (nebo plovoucí tlačítko lišty),
- stránku Zásady cookies generovanou ze seznamu nástrojů a aktualizované Zásady ochrany osobních údajů,
- všechny měřicí a reklamní kódy spouštěné až po souhlasu: přes Google Tag Manager s podmínkou souhlasu nebo označené pro naši lištu; žádný kód vložený „bokem“,
- texty lišty v jazycích, ve kterých web běží,
- oznámení změny nástrojů v administraci (nová verze seznamu = návštěvníci souhlasí znovu).
4. Kontakt
TAPP Studio s.r.o., IČO 23839074, DIČ CZ23839074, Národní třída 3687/42, 695 01 Hodonín. info@tapp-studio.cz. Zásady pro tento web: Ochrana osobních údajů.