Smlouva o zpracování osobních údajů
Naposledy aktualizováno: 30. července 2026
Tato smlouva o zpracování osobních údajů ("Smlouva") se uzavírá mezi Zákazníkem (správcem — název společnosti a IČ/CVR se doplní při registraci) a společností WEAKESTLINK ApS (CVR 46614011), která provozuje weakestlink ("Poskytovatel", zpracovatel). Smlouva se přijímá elektronicky při vytvoření účtu a upravuje zpracování osobních údajů Poskytovatelem jménem Zákazníka v souvislosti se školením bezpečnosti a phishingovými simulacemi. V otázkách zpracování osobních údajů má tato Smlouva přednost před obchodními podmínkami; ve všech ostatních otázkách platí obchodní podmínky.
1. Předmět a instrukce
Poskytovatel zpracovává osobní údaje pouze na základě dokumentovaných instrukcí Zákazníka — tato Smlouva s přílohami a průběžné používání služby (Příloha A) — pokud právo EU nebo dánské právo nevyžaduje jinak; v takovém případě Poskytovatel Zákazníka o tomto požadavku informuje před zahájením zpracování, ledaže to zákon zakazuje. Instrukce zahrnují i to, že Poskytovatel může vytvářet statistiky v anonymizované a agregované podobě, jak je popsáno v obchodních podmínkách; po anonymizaci již údaje nejsou osobními údaji. Poskytovatel informuje Zákazníka, pokud se domnívá, že instrukce odporuje předpisům o ochraně osobních údajů, a nepředává údaje do třetích zemí nad rámec Přílohy B bez platného mechanismu předání.
2. Důvěrnost
Poskytovatel zajistí, že osoby oprávněné zpracovávat údaje se zavázaly k mlčenlivosti nebo se na ně vztahuje odpovídající zákonná povinnost mlčenlivosti.
3. Zabezpečení (čl. 32)
Poskytovatel zavádí vhodná technická a organizační opatření (Příloha C). Klíčovým principem je minimalizace údajů: u phishingových simulací se zaznamenává pouze to, že k události došlo (otevření/klik/zadání), a názvy polí — nikdy hodnoty, které zaměstnanec zadá.
4. Subzpracovatelé
Zákazník uděluje obecný předchozí souhlas se subzpracovateli uvedenými v Příloze B. Poskytovatel ukládá každému subzpracovateli stejné povinnosti v oblasti ochrany osobních údajů, jaké platí podle této Smlouvy, a plánované změny oznamuje e-mailem s lhůtou nejméně 30 dní, aby Zákazník mohl vznést námitku. Nelze-li námitce vyhovět přiměřeným řešením, může Zákazník ukončit smluvní vztah s účinností od nabytí účinnosti změny. Poskytovatel zůstává plně odpovědný za dodržování povinností ze strany subzpracovatelů.
5. Součinnost se Zákazníkem
Poskytovatel s ohledem na povahu zpracování a pomocí vhodných technických a organizačních opatření pomáhá Zákazníkovi s vyřizováním žádostí týkajících se práv subjektů údajů (čl. 12–23) a s plněním povinností Zákazníka podle čl. 32–36 (zabezpečení, oznamování porušení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace). Služba obsahuje hotové vyvážení zájmů a text o transparentnosti pro zaměstnance, které Zákazník může přímo použít. Součinnost, která podstatně přesahuje rámec obvyklý pro danou službu, může být fakturována podle odpracovaného času za přiměřenou sazbu.
6. Porušení zabezpečení osobních údajů
Poskytovatel informuje Zákazníka bez zbytečného odkladu, nejpozději však do 48 hodin od zjištění porušení, které se týká údajů Zákazníka — s popisem povahy porušení, dotčených kategorií a přibližného počtu subjektů údajů, pravděpodobných důsledků a přijatých nebo navrhovaných opatření. Posouzení, zda je porušení nutné oznámit dozorovému úřadu (72hodinová lhůta), je odpovědností Zákazníka jako správce.
7. Výmaz a vrácení údajů
Po ukončení Smlouvy Poskytovatel podle volby Zákazníka vymaže nebo vrátí veškeré osobní údaje. Vrácení proběhne ve strukturovaném, běžně používaném a strojově čitelném formátu (např. CSV). Pokud Zákazník do ukončení volbu neoznámí, budou údaje vymazány. Výmaz proběhne nejpozději do 90 dnů od ukončení a je konečný; pokud smluvní vztah zanikne z důvodu, že účet byl v omezeném režimu (viz odstavec 4 obchodních podmínek), bude výmaz oznámen e-mailem nejméně 30 dní předem a Zákazník může až do výmazu zvolit vrácení údajů. Osobní údaje v záložních kopiích se vymažou při jejich průběžné rotaci, nejpozději do 90 dnů od výmazu v produkčním prostředí. Údaje, jejichž uchování vyžaduje zákon (např. účetní podklady podle dánského zákona o účetnictví), se uchovávají pouze po dobu trvání této povinnosti.
8. Audit a dohled
Poskytovatel zpřístupní Zákazníkovi veškeré informace nezbytné k prokázání souladu s čl. 28 a umožní a napomáhá auditům, včetně inspekcí, prováděným Zákazníkem nebo jím pověřeným auditorem. Aktuální bezpečnostní popisy a zprávy mohou přiměřeně nahradit fyzickou inspekci. Fyzický audit se provádí s přiměřeným předstihem, nejvýše jednou ročně — pokud k tomu nedá konkrétní podnět porušení zabezpečení nebo požadavek úřadu — a na náklady Zákazníka.
9. Doba trvání a ukončení
Smlouva platí po dobu, kdy Poskytovatel zpracovává osobní údaje jménem Zákazníka, a automaticky zaniká ukončením smluvního vztahu — včetně případů, kdy je smluvní vztah považován za ukončený po dlouhodobě omezeném režimu účtu podle obchodních podmínek — poté se použije odstavec 7.
10. Odpovědnost a rozhodné právo
Vůči subjektům údajů se odpovědnost stran řídí čl. 82 obecného nařízení o ochraně osobních údajů. Ve vzájemném vztahu mezi stranami platí úprava odpovědnosti podle obchodních podmínek v rozsahu, v jakém to umožňuje platné právo. Smlouva se řídí dánským právem se stejným místem soudní příslušnosti jako v obchodních podmínkách.
Příloha A — Povaha zpracování
| Předmět | Bezpečnostní školení (nano-lekce + kvízy) a autorizovaná interní phishingová simulace zaměstnanců zákazníka |
| Doba trvání | Po dobu trvání smluvního vztahu se zákazníkem (viz odstavec 9) |
| Povaha a účel | Školení v oblasti bezpečnostního chování; měření lidského rizika na agregované úrovni |
| Typy údajů | Jméno, e-mail, oddělení/pozice; události školení a simulací (otevřeno/kliknuto/nahlášeno), časové razítko, IP adresa, user-agent; hodnoty zadané v simulacích se neukládají (pouze názvy polí) |
| Kategorie subjektů údajů | Zaměstnanci zákazníka (případně externí spolupracovníci s účtem) |
| Citlivé údaje (čl. 9) | Žádné — služba je navržena tak, aby k jejich vzniku nedocházelo (zadané hodnoty v simulacích se neukládají) |
Příloha B — Subdodavatelé (subprocesoři)
| Subprocesor | Služba | Země | Mechanismus předání |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Odchozí transakční a notifikační e-maily | Francie | — (EU/EHP) |
| Cloudflare, Inc. | Síťová infrastruktura, TLS, ochrana proti DDoS | USA | DPF/SCC |
Hosting probíhá na vlastní infrastruktuře Poskytovatele v Dánsku. Simulační e-maily jsou odesílány z vlastních systémů Poskytovatele bez dalších subdodavatelů (sub-processorů).
Pro upřesnění: AI generovaný školicí a simulační obsah je vytvářen bez použití osobních údajů — poskytovatel AI proto není sub-processorem (underdatabehandler). Zpracování plateb zajišťuje Revolut jako samostatný správce (dataansvarlig) (platební instituce) a je popsáno v zásadách ochrany osobních údajů.
Příloha C — Technická a organizační bezpečnostní opatření (art. 32)
- Oddělení dat jednotlivých zákazníků (multi-tenancy): přísná izolace nájemců (tenant) na úrovni aplikace; data jednoho zákazníka jsou nedostupná ostatním zákazníkům.
- Řízení přístupu: role-based přístup (RBAC) na principu nejmenších oprávnění; individuální účty; žádná sdílená přihlašovací údaje.
- Šifrování: TLS při přenosu; šifrování záloh.
- Minimalizace dat: simulace ukládají pouze událost + názvy polí, nikdy zadané hodnoty; reporting pouze agregovaně (min. velikost skupiny, k ≥ 5).
- Logování a audit: log událostí pro bezpečnostně relevantní akce; auditní stopa pouze pro připojení (append-only).
- Bezpečnostní hlavičky/CSP: přísná Content-Security-Policy a další bezpečnostní hlavičky na všech stránkách.
- Havarijní plán: postup při narušení bezpečnosti s oznámením Zákazníkovi do 48 hodin (odstavec 6).
- Výmaz: automatizovaný proces při ukončení — upozornění po 60 dnech v omezeném režimu, výmaz po 90 dnech, nikdy bez alespoň 30denního předchozího upozornění; jinak výmaz/vrácení dat nejpozději 90 dní po ukončení (odstavec 7).
Potřebujete-li podepsanou verzi pro vlastní archiv, napište na info@weakestlink.io.