1. Contrato e funções das partes
Este contrato de tratamento de dados pessoais faz parte dos Termos e Condições e aplica-se sempre que o cliente, na qualidade de responsável pelo tratamento ou de subcontratante, utiliza o Kruspin para tratar dados pessoais de outra pessoa. Ao aceitar os Termos e Condições, o cliente celebra este contrato com a Necktip s.r.o.
Relativamente aos dados que o cliente introduz no espaço de trabalho ou no evento sobre os seus clientes, convidados, fornecedores, membros da equipa e outros participantes, o cliente é, em regra, o responsável pelo tratamento e a Necktip s.r.o., através do Kruspin, é o subcontratante. Se o próprio cliente for subcontratante do seu cliente, confirma que está autorizado a contratar o Kruspin como subcontratante ulterior.
Relativamente aos dados necessários à própria conta, início de sessão, faturação, segurança, prevenção de utilizações abusivas, comunicações jurídicas e monitorização operacional própria, a Necktip s.r.o. pode ser um responsável pelo tratamento independente. Na medida em que a monitorização ou a gravação de sessão trate dados do cliente exclusivamente para prestar, proteger ou dar suporte ao serviço segundo as instruções do cliente, aplica-se este contrato. A ocultação da gravação não altera a sua natureza de dado pessoal.
2. Objeto, duração, natureza e finalidade
O objeto é o tratamento de dados pessoais necessário ao funcionamento do espaço de trabalho, eventos, RSVP, página para convidados, alojamento, plano de mesas, cronograma, tarefas, ficheiros, fornecedores, mapas financeiros de trabalho, comunicações, documentos para clientes, materiais operacionais e suporte.
O tratamento dura enquanto existir a conta do cliente ou o serviço acordado e durante o período necessário à devolução ou eliminação dos dados. A natureza do tratamento inclui a conservação, estruturação, pesquisa, apresentação, transmissão, criação de cópias de segurança, exportação, retificação, limitação e eliminação, de acordo com as funções e instruções do cliente.
A finalidade é prestar e proteger a função selecionada do Kruspin e executar uma instrução documentada do cliente. O conteúdo identificável do cliente não é utilizado para treinar modelos nem para criar conjuntos de dados reutilizáveis de avaliação. Qualquer futuro programa voluntário de disponibilização de dados será separado, desativado por predefinição e exigirá condições e fundamento jurídico próprios. O operador pode utilizar, nos termos dos Termos e Condições, informações verdadeiramente anonimizadas e agregadas.
3. Titulares dos dados e categorias de dados
4. Instruções e obrigações do cliente
- O cliente é responsável pela licitude das instruções, pelo fundamento jurídico, pelos deveres de informação, pela exatidão dos dados e pelas permissões das pessoas que convida para o serviço.
- A configuração das funções, importação, publicação, partilha, exportação, eliminação e qualquer pedido enviado por uma pessoa autorizada do cliente constituem instruções documentadas no âmbito deste contrato e dos Termos e Condições.
- O cliente minimiza as alergias, as necessidades de saúde e de acessibilidade, os dados sobre crianças, as notas familiares e outros dados sensíveis, e só os introduz quando sejam necessários para a finalidade concreta.
- O cliente configura as funções, permissões, páginas públicas, ligações de RSVP e exportações de modo a que apenas os destinatários previstos vejam os dados.
- O cliente não pode dar instruções ao operador para efetuar um tratamento ilícito. Se o operador considerar, com fundamento, que uma instrução viola a proteção de dados, informará o cliente e poderá suspender a sua execução até que a questão seja esclarecida.
- Se o cliente tratar dados por conta de outro responsável pelo tratamento, obterá a autorização necessária para contratar o Kruspin e transmitirá as instruções mais rigorosas aplicáveis ao tratamento.
5. Obrigações do operador enquanto subcontratante
- Tratar os dados pessoais apenas de acordo com este contrato, a configuração do serviço e outras instruções comprovadas do cliente, salvo se o tratamento for exigido pelo direito da UE ou de um Estado-Membro; nesse caso, informar previamente o cliente, salvo se tal for proibido por lei.
- Garantir que as pessoas autorizadas a tratar os dados estejam vinculadas a um dever de confidencialidade e só tenham acesso no âmbito da sua função.
- Adotar e manter as medidas técnicas e organizativas adequadas indicadas abaixo e adaptá-las ao risco, ao estado da técnica e à natureza do serviço.
- Contratar subcontratantes ulteriores apenas nos termos deste contrato e impor-lhes obrigações de proteção de dados substancialmente equivalentes.
- Tendo em conta a natureza do tratamento, prestar assistência razoável ao cliente relativamente aos pedidos dos titulares dos dados, à segurança, aos incidentes, às avaliações de impacto e à consulta da autoridade de controlo.
- Após o termo do serviço, devolver ou eliminar, conforme a opção do cliente, todos os dados pessoais do cliente e as cópias existentes, salvo se o direito da União Europeia ou da República Checa exigir a sua conservação.
- Fornecer as informações necessárias para demonstrar a conformidade com o artigo 28.º do RGPD e permitir uma auditoria razoável nas condições indicadas abaixo.
- Informar o cliente sem demora injustificada quando o operador tomar conhecimento de uma violação de dados pessoais tratados por sua conta.
6. Subcontratantes ulteriores e serviços externos
O cliente concede uma autorização geral por escrito para contratar os subcontratantes ulteriores indicados abaixo para as finalidades descritas. Consoante a função concreta, alguns serviços atuam igualmente como responsáveis pelo tratamento independentes; as suas próprias condições são apresentadas durante a utilização ou na página alojada.
O operador informará, através da conta ou por e-mail, da intenção de adicionar ou substituir um subcontratante ulterior que venha a tratar de forma substancial dados pessoais do cliente, com pelo menos 15 dias de antecedência, salvo se uma necessidade urgente de segurança ou jurídica exigir um prazo mais curto. O cliente pode apresentar, no prazo de 10 dias, uma objeção fundamentada relacionada com a proteção de dados pessoais. Se não for razoavelmente possível resolvê-la, as partes podem desativar a função opcional em causa ou cessar a sua utilização.
O operador imporá ao subcontratante ulterior obrigações de proteção de dados substancialmente equivalentes e continuará responsável perante o cliente pelo cumprimento das obrigações do subcontratante ulterior, na medida prevista pelo RGPD.
7. Transferências internacionais
Consoante a disponibilidade, o operador seleciona uma região europeia ou endpoints europeus. Alguns prestadores podem, contudo, utilizar infraestrutura global ou permitir suporte fora da UE/EEE.
Se a transferência de dados pessoais se destinar a um país sem uma decisão de adequação, o operador utilizará um mecanismo aplicável nos termos do capítulo V do RGPD, em especial as cláusulas contratuais-tipo da Comissão Europeia, bem como medidas suplementares de acordo com o risco. Mediante pedido, fornecerá ao cliente informações sobre o mecanismo atual do prestador específico.
O cliente dá instruções para a transferência na medida necessária à função por si ativada e ao prestador acima aprovado. Tal não limita o direito do cliente de apresentar objeções a um novo subcontratante ulterior.
8. Medidas técnicas e organizativas
- Início de sessão através de e-mail verificado e códigos de utilização única de curta duração, sessões seguras HTTP-only e controlos de identidade do lado do servidor.
- Funções, associações, permissões e saídas separadas para vistas de cliente e públicas que limitam o acesso consoante o espaço de trabalho, o evento e a finalidade da saída.
- Transmissão cifrada através de HTTPS/TLS; cifragem dos dados armazenados de acordo com as capacidades e a configuração do prestador da base de dados e do armazenamento de objetos; armazenamento cifrado de tokens de integração selecionados.
- Separação dos ambientes de produção e desenvolvimento, segredos do servidor fora do cliente, acessos limitados de suporte e administração e auditoria de ações relevantes para a segurança.
- Validação dos dados de entrada, proteção da mesma origem, limitação da frequência de pedidos, tokens de curta duração, revogação de sessões e defesa contra utilizações abusivas comuns de aplicações Web.
- Minimização dos registos, análise, monitorização e artefactos de suporte; ocultação de textos, campos de entrada e atributos na gravação de sessão e exclusão da consola, dos cabeçalhos e corpos dos pedidos, dos mapas de calor e dos iframe de origem cruzada. Ainda assim, a gravação pode continuar a ser um dado pessoal identificável.
- Cópias de segurança e procedimentos de recuperação adequados à infraestrutura fornecida, alterações controladas da base de dados e limitações das operações destrutivas em produção.
- Processo para classificar, conter, corrigir e documentar incidentes de segurança e para informar os clientes afetados.
- Reavaliação periódica das medidas em função da natureza dos dados, do estado da técnica, dos custos e do risco. Nenhum sistema pode garantir uma segurança absoluta.
9. Direitos das pessoas, incidentes e cooperação
Se o operador receber um pedido de uma pessoa relativo aos dados do cliente, não responderá quanto ao mérito sem instruções do cliente, salvo se tal for exigido por lei. Encaminhará o pedido para o cliente ou ajudará a identificar o responsável pelo tratamento relevante e, na medida do possível, fornecerá as ferramentas ou informações necessárias à resposta.
Em caso de violação de dados pessoais, o operador informará o cliente sem demora injustificada após dela tomar conhecimento. Com base nas informações disponíveis, descreverá a natureza do incidente, as categorias afetadas, as consequências prováveis, as medidas tomadas ou propostas e o contacto para cooperação adicional. A notificação, por si só, não constitui um reconhecimento de responsabilidade.
Tendo em conta a natureza do tratamento e as informações de que dispõe, o operador prestará assistência razoável nas avaliações de impacto, consultas prévias, segurança, deveres de notificação e demonstração da conformidade. A cooperação extraordinária para além do âmbito normal do serviço pode ser cobrada, salvo se a necessidade tiver sido causada pelo incumprimento deste contrato pelo operador.
10. Devolução, eliminação, auditoria e ordem dos documentos
Após o termo do serviço, o operador, consoante a opção do cliente, devolverá os dados pessoais do cliente num formato razoavelmente disponível ou eliminá-los-á, salvo se a sua conservação posterior for exigida por lei. No produto atual, a exportação e a eliminação são tratadas através do suporte; a exportação integral autónoma e a eliminação da conta não estão disponíveis em todas as contas.
Após a eliminação dos sistemas operacionais, as cópias só podem permanecer em cópias de segurança técnicas isoladas durante o período necessário para concluir um ciclo documentado de eliminação, até ao máximo de 180 dias, ou quando o direito da União Europeia ou da República Checa exigir a sua conservação. Durante esse período, não são utilizadas para o funcionamento normal; no termo do prazo aplicável, o Operador elimina-as. Os dados de monitorização tratados por conta do cliente ficam sujeitos à mesma regra; os dados relativamente aos quais a Necktip s.r.o. atua como responsável pelo tratamento independente regem-se pelo Aviso de privacidade.
O cliente pode solicitar, no máximo uma vez por ano e também após um incidente grave, as informações razoavelmente necessárias para verificar este contrato. Se os elementos fornecidos não forem suficientes, pode, mediante aviso prévio de pelo menos 30 dias, realizar uma auditoria por si próprio ou através de um perito independente vinculado à confidencialidade, durante o horário de trabalho e sem acesso aos dados de outros clientes. Este prazo não se aplica quando for necessário um procedimento mais célere devido a um incidente urgente ou a uma exigência da autoridade de controlo. O cliente suporta os custos razoáveis da auditoria, salvo se esta demonstrar um incumprimento substancial por parte do operador.
Em caso de divergência, este contrato prevalece no que respeita ao tratamento de dados pessoais por conta do cliente; os Termos e Condições prevalecem quanto às restantes questões. Um acordo individual escrito mais rigoroso prevalece na medida em que altere expressamente este contrato.
As perguntas, instruções, objeções a um novo subcontratante e pedidos de cooperação devem ser enviados para [email protected].