Skip to main content
Táto stránka sa zobrazuje použitím automatického prekladu. Zobraziť namiesto toho v Angličtine?

Dodatok k Ochrane údajov partnera

Nasledujúci dodatok k Ochrane údajov partnera je súčasťou Zmluvy o partnerskom programe a stanovuje podmienky týkajúce sa spracovania osobných údajov.

1. VŠEOBECNÉ

Tento dodatok o ochrane údajov partnera („DPA“) je súčasťou Zmluvy o partnerskom programe („Zmluva“) a stanovuje dodatočné podmienky týkajúce sa Spracovania osobných údajov. Pojmy s veľkým začiatočným písmenom majú význam definovaný v nasledujúcom oddiele tohto dokumentu alebo inde v Zmluve. V prípade rozporu medzi podmienkami tohto DPA a akýmikoľvek inými podmienkami Zmluvy má prednosť toto DPA. Na účely tohto DPA sa „Poskytovateľ“ rozumie Partner.

2. DEFINÍCIE

  • (a) „Platné zákony o ochrane údajov“ znamená všetky uplatniteľné právne predpisy týkajúce sa spracovania osobných údajov podľa Zmluvy, vrátane, ale nie výlučne, (i) pre osobné údaje pochádzajúce od Oprávneného subjektu nachádzajúceho sa v EHP, všeobecné nariadenie o ochrane údajov (EÚ) 2016/679 („GDPR“), a (ii) pre osobné údaje pochádzajúce od Oprávneného subjektu nachádzajúceho sa v Spojenom kráľovstve, UK GDPR a zákon o ochrane údajov Spojeného kráľovstva z roku 2018.
  • (b) „Oprávnený subjekt“ znamená akýkoľvek subjekt (vrátane Siemens a jeho skupinových spoločností), ktorý koná ako prevádzkovateľ a je oprávnený na základe Zmluvy priamo alebo nepriamo pristupovať k službám alebo ich využívať.
  • c) „Prevádzkovateľ“ znamená fyzickú alebo právnickú osobu, ktorá samostatne alebo spoločne s inými určuje účely a prostriedky spracovania osobných údajov.
  • (d) „Krajina s rozhodnutím o primeranosti“ znamená akúkoľvek krajinu, pre ktorú Európska komisia rozhodla, že zabezpečuje primeranú úroveň ochrany údajov, a pre osobné údaje pochádzajúce zo Spojeného kráľovstva akúkoľvek krajinu, pre ktorú boli prijaté rozhodnutia o primeranosti podľa § 17A alebo § 74A zákona o ochrane údajov Spojeného kráľovstva z roku 2018.
  • (e) „Únik údajov“ znamená akékoľvek porušenie bezpečnosti, ktoré (i) vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému sprístupneniu alebo prístupu k osobným údajom prenášaným, uchovávaným alebo inak spracúvaným, alebo (ii) by vyžadovalo oznámenie takejto udalosti akejkoľvek tretej strane podľa uplatniteľných právnych predpisov.
  • (f) „EEA“ znamená Európsky hospodársky priestor.
  • (g) „Štandardné zmluvné doložky EÚ“ znamená štandardné zmluvné doložky (EÚ) 2021/914.
  • (h) „Oblasť pôvodu“ znamená EHP, Spojené kráľovstvo, Švajčiarsko a každú krajinu s podobnými požiadavkami na primeranosť, ako sú uvedené v článku 45 a nasl. GDPR.
  • (i) „Osobné údaje“ znamená akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby; identifikovateľná fyzická osoba je taká, ktorú možno identifikovať priamo alebo nepriamo, najmä odkazom na identifikátor, ako je meno, identifikačné číslo, lokalizačné údaje, online identifikátor alebo na jeden či viacero faktorov špecifických pre fyzickú, fyziologickú, genetickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu tejto fyzickej osoby.
  • j) „Spracovanie“ (a jeho ďalšie formy, ako napríklad proces, procesy, spracované) znamená akúkoľvek operáciu alebo súbor operácií vykonávaných s Osobnými údajmi alebo súbormi Osobných údajov, bez ohľadu na to, či sa vykonávajú automatizovanými prostriedkami, ako je zhromažďovanie, zaznamenávanie, organizovanie, štruktúrovanie, uchovávanie, prispôsobovanie alebo zmena, vyhľadávanie, nahliadanie, používanie, sprístupnenie prenosom, šírením alebo iným sprístupnením, zosúlaďovanie alebo kombinovanie, obmedzenie, vymazanie alebo zničenie.
  • (k) „Sprostredkovateľ“ znamená fyzickú alebo právnickú osobu, verejný orgán, agentúru alebo iný subjekt, ktorý Spracúva Osobné údaje v mene prevádzkovateľa.
  • (l) „Záväzné podnikové pravidlá sprostredkovateľa“ znamená záväzné podnikové pravidlá pre sprostredkovateľov, ktoré sú schválené príslušným dozorným orgánom.
  • (m) „Obmedzené osobné údaje“ znamená akékoľvek Osobné údaje pochádzajúce od Oprávneného subjektu nachádzajúceho sa v Oblasti pôvodu.
  • (n) „Obmedzený prenos (prenosy)“ znamená akékoľvek Spracovanie (vrátane prenosov, medzinárodného prístupu a následných prenosov) Obmedzených osobných údajov poskytovateľom alebo ktorýmkoľvek z jeho subdodávateľov mimo príslušnej Oblasti pôvodu.
  • (o) „Služby“ znamená služby podľa Zmluvy poskytované poskytovateľom v jeho úlohe sprostredkovateľa v zmysle tohto DPA.
  • (p) „Štandardné zmluvné doložky“ znamená Štandardné zmluvné doložky EÚ a štandardné zmluvné doložky Spojeného kráľovstva.
  • (q) „Čiastkový spracovateľ (spracovatelia)“znamená akéhokoľvek ďalšieho sprostredkovateľa zapojeného do poskytovania služieb.
  • (r) „Záruky prenosu“ znamená primerané záruky pre Obmedzené prenosy, ako sa vyžaduje podľa Platných zákonov o ochrane údajov, vrátane, bez obmedzenia, akýchkoľvek primeraných záruk vyžadovaných podľa článku 46 GDPR.
  • (s) „UK GDPR“ znamená GDPR, ako bolo začlenené do práva Spojeného kráľovstva na základe § 3 zákona Spojeného kráľovstva o vystúpení z Európskej únie z roku 2018.
  • (t) „Štandardné zmluvné doložky Spojeného kráľovstva“ znamená štandardné doložky ochrany údajov prijaté príležitostne Úradom komisára pre informácie Spojeného kráľovstva (ICO) v súlade s článkom 46 ods. 2 UK GDPR vrátane, ale nie výlučne, medzinárodnej dohody o prenose údajov (UK IDTA) a Štandardných zmluvných doložiek EÚ, upravených Medzinárodným dodatkom ICO k štandardným zmluvným doložkám Európskej komisie („Dodatok Spojeného kráľovstva“). [1]

1 Pozri https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

3. DODRŽIAVANIE PLATNÝCH ZÁKONOV O OCHRANE ÚDAJOV

Zmluvné strany budú dodržiavať Platné zákony o ochrane údajov, ktoré sa na ne vzťahujú, a ako sa vyžaduje v tomto dokumente. Pri poskytovaní Služieb bude poskytovateľ najmä dodržiavať ustanovenia Platných zákonov o ochrane údajov týkajúce sa Spracovania Osobných údajov ako sprostredkovateľ.

4. ROZSAH SPRACOVANIA

Poskytovateľ bude Spracúvať Osobné údaje iba (a) v súlade s podmienkami tohto DPA a Zmluvy, alebo (b) na základe iných zdokumentovaných pokynov od Siemens. Poskytovateľ nebude Spracúvať Osobné údaje na vlastné účely ani ich prenášať tretím stranám, pokiaľ to nie je povolené týmto DPA. Poskytovateľ bezodkladne informuje Siemens, ak sa podľa jeho názoru pokyn od Siemens dostáva do rozporu s Platnými zákonmi o ochrane údajov.

5. PODROBNOSTI O POSKYTOVANÝCH OPERÁCIÁCH SPRACOVANIA

Podrobnosti o operáciách Spracovania poskytovaných poskytovateľom – najmä predmet Spracovania, povaha a účel Spracovania, typy Spracúvaných Osobných údajov a kategórie dotknutých osôb – sú špecifikované v Prílohe I tohto DPA.

6. TECHNICKÉ A ORGANIZAČNÉ OPATRENIA

S prihliadnutím na stav techniky, náklady na implementáciu a povahu, rozsah, kontext a účely Spracovania, ako aj na riziko rôznej pravdepodobnosti a závažnosti pre práva a slobody fyzických osôb, poskytovateľ zavedie primerané technické a organizačné opatrenia na zabezpečenie úrovne bezpečnosti zodpovedajúcej riziku, vrátane, ale nie výlučne, podľa potreby: (a) pseudonymizácie a šifrovania Osobných údajov; (b) schopnosti zabezpečiť nepretržitú dôvernosť, integritu, dostupnosť a odolnosť systémov a služieb Spracovania; (c) schopnosti včas obnoviť dostupnosť a prístup k Osobným údajom v prípade fyzického alebo technického incidentu; (d) procesu pravidelného testovania, posudzovania a hodnotenia účinnosti technických a organizačných opatrení na zabezpečenie bezpečnosti Spracovania. Bez toho, aby bola dotknutá všeobecnosť predchádzajúcej vety, poskytovateľ je povinný vždy implementovať aspoň technické a organizačné opatrenia uvedené v Prílohe IItohto DPA.

1 Pozri https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

7. ZÁVÄZOK MLČANLIVOSTI

Poskytovateľ obmedzí prístup svojho personálu k Osobným údajom na základe princípu „potrebné vedieť“. Poskytovateľ poskytne svojmu personálu podrobné informácie o uplatniteľných zákonných a zmluvných ustanoveniach týkajúcich sa ochrany údajov. Poskytovateľ zaviaže svoj personál dodržiavať tieto ustanovenia a najmä zachovávať mlčanlivosť o Osobných údajoch a nespracúvať Osobné údaje inak ako podľa pokynov Siemens. Povinnosť mlčanlivosti zostáva v platnosti aj po skončení tejto Zmluvy a zmluvného vzťahu personálu s poskytovateľom. Poskytovateľ na požiadanie poskytne dôkaz o splnení tejto povinnosti.

8. ČIASTKOVÍ SPRACOVATELIA

  • (a) Poskytovateľ má všeobecné oprávnenie Siemens na zapojenie Čiastkových spracovateľov. Aktuálny zoznam Čiastkových spracovateľov poverených poskytovateľom je uvedený v Prílohe III tohto DPA.
  • (b) Poskytovateľ je povinný písomne informovať Siemens o akýchkoľvek plánovaných zmenách tohto zoznamu, a to prostredníctvom pridania alebo nahradenia Čiastkových spracovateľov, najmenej 30 dní vopred. Poskytovateľ poskytne Siemens všetky informácie potrebné na uplatnenie práva na námietku. Ak Siemens nevznesie námietky v tejto 30-dňovej lehote, považuje sa to za schválenie nového Čiastkového spracovateľa. Ak Siemens vznesie námietky, poskytovateľ pred udelením prístupu k Osobným údajom použije primerané úsilie na riešenie uvedených obáv a výhrad a (i) upustí od využitia Čiastkového spracovateľa; alebo (ii) navrhne Siemens primeranú zmenu Služieb alebo konfigurácie či používania Služieb zo strany Siemens tak, aby sa zabránilo Spracovaniu Osobných údajov zo strany namietaného nového Čiastkového spracovateľa. Ak poskytovateľ nedokáže odstrániť dôvody námietky Siemens, Siemens je oprávnený ukončiť dotknuté Služby bez akejkoľvek náhrady škody alebo sankcií. V prípade ukončenia zo strany Siemens poskytovateľ vráti všetky vopred uhradené sumy za príslušnú Službu na pomernej báze.
  • (c) Ak poskytovateľ zapojí Čiastkového spracovateľa na vykonávanie konkrétnych činností Spracovania (v mene Siemens a/alebo Oprávnených subjektov), musí tak urobiť prostredníctvom písomnej zmluvy, ktorá v podstate stanovuje rovnaké povinnosti v oblasti ochrany údajov, aké zaväzujú poskytovateľa podľa tohto DPA.
  • (d) Poskytovateľ poskytne na žiadosť Siemens kópiu takejto zmluvy s Čiastkovým spracovateľom a všetkých jej následných zmien. V rozsahu potrebnom na ochranu obchodného tajomstva alebo iných dôverných informácií, vrátane Osobných údajov, môže poskytovateľ pred poskytnutím kópie príslušné časti zmluvy začierniť.
  • (e) Poskytovateľ bude primerane a pravidelne auditovať Čiastkového spracovateľa z hľadiska dodržiavania týchto požiadaviek a výsledky takýchto auditov bude dokumentovať.
  • (f) Poskytovateľ zostáva plne zodpovedný voči Siemens za plnenie povinností Čiastkového spracovateľa vyplývajúcich zo zmluvy medzi nimi. Poskytovateľ bude Siemens informovať o akomkoľvek zlyhaní Čiastkového spracovateľa pri plnení jeho povinností podľa tejto zmluvy.

9. MEDZINÁRODNÉ SPRACOVANIE ÚDAJOV

V prípade obmedzených prenosov poskytovateľovi poskytovateľ zabezpečí, aby bol takýto obmedzený prenos pokrytý primeranými ochrannými opatreniami na prevod, ako sú stanovené v tomto Oddiel 9 a Príloha III k tomuto DPA.

  • a) Štandardné zmluvné ustanovenia. Ak je ochranná ochrana prevodu založená na štandardných zmluvných doložkách, uplatňuje sa toto:

    • EEA-Poskytovatelia. Ak sa Poskytovateľ nachádza v rámci EHP, Poskytovateľ uzavrie so svojím subsprostredkovateľom štandardné zmluvné doložky (modul 3). Oddiel 9 písm. a) bod vii) („Riadiace právo“), 9 písm. a) (viii) („Voľba fóra a jurisdikcie“), 9 písm. a) bod ix) písm. b) („Časť 1 dodatku Spojeného kráľovstva“) a druhá veta oddielu 9 písm. a) bodu x) („Oprávnené subjekty v iných krajinách“) tohto DPA sa neuplatňujú, ak sa Poskytovateľ nachádza v EHP.
    • Poskytovatelia mimo EHP. Ak sa Poskytovateľ nachádza mimo EHP, obmedzený prenos sa riadi modulmi 2 a 3 štandardných zmluvných doložiek. Príslušné ustanovenia obsiahnuté v štandardných zmluvných doložkách sú začlenené odkazom a sú neoddeliteľnou súčasťou tohto DPA. Informácie požadované na účely príloh k štandardným zmluvným doložkám sú uvedené v Prílohy I až IIIk tomuto DPA.
    • Dokovacia doložka. Možnosť podľa ustanovenia 7 štandardných zmluvných doložiek sa neuplatňuje.
    • Ďalšie transfery. Akýkoľvek ďalší prevod musí byť v súlade s ustanoveniami 8 a 9 príslušného modulu štandardných zmluvných doložiek. V prípade, že spoločnosť Siemens sídli mimo EHP a koná ako dovozca údajov podľa štandardných zmluvných doložiek s oprávnenými subjektmi, doložka o príjemcovi tretej strany stanovená v ustanovení 9 písm. e) štandardných zmluvných doložiek bude v prospech takéhoto oprávneného subjektu.
    • Použitie subprocesorov.Uplatňuje sa možnosť 2 podľa ustanovenia 9 štandardných zmluvných doložiek. Na účely ustanovenia 9 písm. a) štandardných zmluvných doložiek má Poskytovateľ všeobecné oprávnenie spoločnosti Siemens zapojiť Subspracovateľov v súlade s Oddiel 8 z tohto DPA.
    • Náprava. V prípade, že Poskytovateľ ponúka dotknutej osobe možnosť podať sťažnosť nezávislému orgánu na riešenie sporov (pozri možnosť v časti 11 štandardných zmluvných doložiek), Poskytovateľ písomne informuje zodpovedný rozhodcovský orgán spoločnosti Siemens a splní príslušné požiadavky uvedené v ustanovení 11 Štandardných zmluvných doložok a platných rozhodcovských predpisov.
    • Riadiace právo. Riadiacim právom na účely ustanovenia 17 Štandardných zmluvných doložiek je zákon, ktorý je určený v časti upravujúceho práva Zmluvy. Ak sa dohoda neriadi právom členského štátu EÚ, štandardné zmluvné doložky EÚ sa riadia právnymi predpismi Nemecka.
    • Výber fóra a jurisdikcie. Súdy podľa ustanovenia 18 štandardných zmluvných doložiek sú tie, ktoré sú určené v časti miesta konania zmluvy. Ak dohoda neurčí súd členských štátov EÚ, ktorý má výlučnú právomoc na riešenie akéhokoľvek sporu alebo súdneho konania vyplývajúceho z dohody alebo v súvislosti s ňou, zmluvné strany sa dohodnú, že súdy Nemecka majú výlučnú právomoc na riešenie akýchkoľvek sporov vyplývajúcich zo štandardných zmluvných doložiek EÚ.
    • Autorizované subjekty vo Veľkej Británii. V prípade, že obmedzené prevody pochádzajú od oprávnených subjektov so sídlom v Spojenom kráľovstve, uplatňuje sa toto:

      • Dodatok Spojeného kráľovstva. Použije sa dodatok Spojeného kráľovstva, pokiaľ spoločnosť Siemens písomne nedohodne inak.
      • Časť 1 dodatku Spojeného kráľovstva. Časť 1 dodatku Spojeného kráľovstva sa uplatňuje takto:

        1. Tabuľka 1: Údaje strán a kľúčové kontaktné informácie sú obsiahnuté v Príloha I k tomuto DPA.
        2. Tabuľka 2: Verzia schválených SCC EÚ (definovaná v dodatku Spojeného kráľovstva), ku ktorej je doplnok Spojeného kráľovstva pripojený, sú štandardné zmluvné doložky EÚ s modulmi a doložkami vybranými vyššie Oddiel 9 písm. a) z tohto DPA. Žiadne osobné údaje získané od dovozcu nie sú kombinované s osobnými údajmi zhromaždenými Vývozcom.
        3. Tabuľka 3: Informácie o dodatku požadované v tabuľke 3 dodatku Spojeného kráľovstva sú obsiahnuté v Prílohy I až III k tomuto DPA.
        4. Tabuľka 4: Žiadna zo strán nesmie ukončiť dodatok Spojeného kráľovstva, ak sa schválený dodatok (ako je definovaný v dodatku Spojeného kráľovstva) zmení.
    • Autorizované subjekty v iných krajinách. V prípade, že štandardné zmluvné doložky chránia obmedzené prevody oprávnených subjektov nachádzajúcich sa mimo EHP a Spojeného kráľovstva (napr. Švajčiarsko), (1) všeobecné a špecifické odkazy v štandardných zmluvných doložkách na GDPR alebo právo EÚ alebo členského štátu majú rovnaký význam ako ekvivalentný odkaz v príslušných zákonoch o ochrane údajov krajiny, v ktorej sa oprávnený subjekt nachádza, a (2) odkazy na „príslušný dozorný orgán“ sa vykladajú ako odkazy na príslušný orgán. ochrana údajov autoritu v takejto krajine. Riadiace právo, výber fóra a jurisdikcia sa riadia Oddiel 9 písm. a) bod vii) a (viii) Túto DPA, pokiaľ právne predpisy platné pre príslušný oprávnený subjekt nevyžadujú inak, v takom prípade sa štandardné zmluvné doložky riadia právnymi predpismi krajiny, v ktorej sa oprávnený subjekt nachádza, a akékoľvek odkazy na príslušné „súdy“ sa budú vykladať ako odkazy na príslušné súdy v tejto krajine.
  • Záväzné firemné pravidlá spracovateľa. Ak je ochranná ochrana prenosu založená na záväzných firemných pravidlách sprostredkovateľa, platí nasledovné: Poskytovateľ zmluvne zaväzuje takého subspracovateľa, aby dodržiaval záväzné firemné Rules sprostredkovateľa, pokiaľ ide o osobné údaje spracovávané podľa tohto DPA.
  • Dodatočné ochranné opatrenia na prenos. V prípade, že záruky prevodu nie sú založené na štandardných zmluvných doložkách, ustanovenia 14 a 15 štandardných zmluvných doložiek sa mutatis-mutandis uplatňujú na obmedzené prevody v rámci takejto inej ochrany transferu, pokiaľ príslušná ochrana prenosu v podstate neobsahuje rovnaké práva a povinnosti týkajúce sa i) miestnych zákonov a postupov ovplyvňujúcich dodržiavanie záruk prenosu a ii) povinnosti v prípade prístupu orgánov verejnej moci uvedené v ustanoveniach 14 a 15 štandardných zmluvných doložiek.
  • Ostatné. Poskytovateľ súhlasí a chápe, že miestne platné zákony o ochrane údajov môžu obsahovať podobné alebo dodatočné obmedzenia prenosu, ako sú uvedené v tomto Oddiel 9. V takom prípade Poskytovateľ súhlasí s tým, že vynaloží primerané úsilie a bude spolupracovať so spoločnosťou Siemens v dobrej viere pri riešení týchto požiadaviek.

10. SÚČINNOSŤ POSKYTOVATEĽA

Poskytovateľ poskytne Siemens primeranú súčinnosť pri zabezpečení dodržiavania Platných zákonov o ochrane údajov, najmä tým, že bude Siemens pomáhať nasledovne:

  • (a) Oprava, vymazanie alebo obmedzenie Spracovania. Poskytovateľ buď (i) umožní opravu, vymazanie alebo obmedzenie Spracovania Osobných údajov prostredníctvom funkcií Služieb, alebo (ii) vykoná opravu, vymazanie alebo obmedzenie Spracovania Osobných údajov podľa pokynov Siemens.
  • (b) Prístup k osobným údajom. V rozsahu, v akom informácie týkajúce sa dotknutej osoby nie sú dostupné prostredníctvom Služby, poskytovateľ poskytne potrebnú súčinnosť na sprístupnenie týchto informácií Siemens a/alebo Oprávneným subjektom, aby si mohli splniť svoje povinnosti podľa Platných zákonov o ochrane údajov.
  • (c) Žiadosti dotknutých osôb a orgánov. Poskytovateľ bezodkladne informuje Siemens o: (i) akejkoľvek žiadosti alebo sťažnosti prijatej, alebo o akomkoľvek oznámení o vyšetrovaní zo strany orgánov činných v trestnom konaní, vládnych alebo regulačných orgánov či agentúr; a (ii) akejkoľvek žiadosti prijatej priamo od dotknutej osoby týkajúcej sa jej Osobných údajov. V súvislosti s bodmi (i) a (ii) poskytovateľ nebude reagovať bez pokynov Siemens. Ak bude takto poučený, poskytovateľ poskytne Siemens primeranú súčinnosť pri vybavovaní takýchto žiadostí.
  • (d) Prenosnosť dát. Na žiadosť Siemens a ak to vyžadujú Platné zákony o ochrane údajov, poskytovateľ buď (i) umožní export Osobných údajov podľa konkrétnej dotknutej osoby v súlade s funkcionalitami Služby, alebo (ii) sprístupní príslušný súbor údajov Siemens a/alebo príslušnému Oprávnenému subjektu, a to v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte.
  • (e) Posúdenia vplyvu na ochranu údajov. Na žiadosť Siemens poskytovateľ poskytne všetky potrebné informácie a primeranú súčinnosť na vykonanie posúdení vplyvu na ochranu údajov podľa Platných zákonov o ochrane údajov.

11. UKONČENIE VZŤAHU SPRACOVANIA ÚDAJOV

Po ukončení vzťahu Spracovania údajov poskytovateľ, pokiaľ Siemens neurčí inak alebo ak nie je v tomto dokumente uvedené inak, vráti Siemens všetky Osobné údaje sprístupnené poskytovateľovi alebo získané či vytvorené poskytovateľom v súvislosti so zmluvne dohodnutými Službami a neodvolateľne vymaže alebo zničí všetky zostávajúce údaje. Vymazanie alebo zničenie poskytovateľ na požiadanie písomne potvrdí.

12. OZNAMOVACIE POVINNOSTI

  • (a) Poskytovateľ bezodkladne, najneskôr však do 48 hodín, oznámi Siemens, ak zistí alebo má dôvodné podozrenie na akýkoľvek Únik údajov.
  • (b) V oznámení poskytne poskytovateľ Siemens nasledujúce informácie: (i) kontaktné miesto, kde možno získať ďalšie informácie, (ii) opis povahy porušenia (vrátane, ak je to možné, mien, kategórií a približného počtu dotknutých osôb a záznamov Osobných údajov), (iii) pravdepodobné dôsledky a opatrenia prijaté alebo navrhované na riešenie porušenia vrátane opatrení na zmiernenie jeho možných nepriaznivých účinkov. Ak nie je možné poskytnúť všetky informácie naraz, prvotné oznámenie bude obsahovať dostupné informácie a ďalšie budú poskytnuté bez zbytočného odkladu po ich sprístupnení.
  • (c) Akékoľvek oznámenia podľa tohto článku 12 sa vykonajú (i) príslušnému kontaktnému miestu uvedenému v Zmluve a (ii) na adresu dataprotection@siemens.com.
  • (d) Poskytovateľ na vlastné náklady (i) plne spolupracuje so Siemens pri vyšetrovaní Úniku údajov; (ii) poskytuje súčinnosť pri akýchkoľvek zákonom vyžadovaných oznámeniach alebo zverejneniach dotknutým osobám (individuálne alebo verejne), orgánom činným v trestnom konaní, regulačným orgánom a/alebo iným tretím stranám; a (iii) vykoná akékoľvek ďalšie opatrenia, ktoré Siemens považuje za potrebné v súvislosti s Únikom údajov alebo akýmkoľvek sporom, vyšetrovaním alebo nárokom s tým súvisiacim.
  • (e) Pokiaľ uplatniteľné právne predpisy alebo rozhodnutie príslušného regulačného orgánu neustanovujú inak, Siemens v rámci svojho výlučného uváženia rozhodne (i) či Únik údajov vyžaduje oznámenie a (ii) o spôsobe takéhoto oznámenia. V prípade, že poskytovateľ vykoná oznámenie týkajúce sa Úniku údajov, musí byť takéto oznámenie vopred schválené Siemens.
  • (f) Poskytovateľ na vlastné náklady prijme primerané opatrenia na riešenie Úniku údajov vrátane opatrení na zmiernenie jeho nepriaznivých účinkov (vrátane krokov na ochranu prevádzkového prostredia). Poskytovateľ zároveň bezodkladne prijme kroky na zabránenie opakovania akéhokoľvek Úniku údajov vrátane opatrení vyžadovaných Platnými zákonmi o ochrane údajov.
  • (g) Poskytovateľ uhradí Siemens všetky náklady a výdavky vzniknuté v súvislosti s Únikom údajov spôsobeným poskytovateľom, vrátane, ale nie výlučne, nákladov na poskytovanie monitorovania úverovej histórie osobám, ktorých Osobné údaje boli dotknuté Únikom údajov. Obmedzenia zodpovednosti v prospech poskytovateľa podľa Zmluvy sa v tomto prípade neuplatňujú.

13. DOKUMENTÁCIA A AUDITY

  • (a) Poskytovateľ (i) bude primeranými prostriedkami monitorovať vlastné dodržiavanie povinností v oblasti ochrany údajov podľa tohto DPA a Platných zákonov o ochrane údajov; (ii) vypracuje súvisiace pravidelné (najmenej ročné) a ad hoc správy (každá „Správa“); a (iii) sprístupní Správy Siemens a Oprávneným subjektom na požiadanie. Ak kontrolný štandard a rámec implementovaný poskytovateľom obsahuje kontrolné mechanizmy, tieto kontroly budú vykonávané v súlade so štandardmi a pravidlami príslušného regulačného alebo akreditačného orgánu pre daný kontrolný štandard alebo rámec.
  • (b) Ak je to potrebné na primerané zabezpečenie práv a povinností auditu podľa Platných zákonov o ochrane údajov, príslušných Záruk prenosu alebo na žiadosť príslušného orgánu na ochranu údajov alebo iného príslušného orgánu verejnej moci či agentúry, poskytovateľ sprístupní Siemens a Oprávneným subjektom – okrem Správ – aj všetky ďalšie primerane požadované informácie a umožní vykonanie auditov vrátane inšpekcií vykonávaných Siemens, Oprávnenými subjektmi alebo audítorom povereným Siemens alebo Oprávnenými subjektmi a prispeje k ich vykonaniu. Na tento účel majú Siemens, Oprávnené subjekty alebo nimi poverený audítor právo vykonávať aj kontroly na mieste počas bežných pracovných hodín, bez narušenia prevádzky poskytovateľa a po primeranom predchádzajúcom oznámení.

14. POUŽÍVANIE SÚBOROV COOKIES

Ak Služba využíva cookies alebo podobné technológie, uplatňujú sa nasledujúce ustanovenia: Poskytovateľ, pokiaľ Siemens výslovne nedohodne inak s odkazom na tento článok 14, bude ukladať informácie (napr. prostredníctvom uloženia cookie) alebo získavať prístup k informáciám už uloženým v koncovom zariadení užívateľa Služby (napr. prostredníctvom cookie) výlučne na účely uskutočnenia prenosu komunikácie prostredníctvom elektronickej komunikačnej siete, alebo v rozsahu nevyhnutnom na poskytovanie základných funkcií Služieb.

15. RÔZNE

Poskytovateľ berie na vedomie a súhlasí s tým, že požiadavky uvedené v tomto DPA tvoria neoddeliteľnú súčasť Zmluvy a podstatné porušenie ktorejkoľvek z týchto požiadaviek sa bude považovať za podstatné porušenie Zmluvy zo strany poskytovateľa, čo oprávňuje Siemens uplatniť nápravné prostriedky súvisiace s podstatným porušením uvedené v Zmluve.

16. DODATOČNÉ POŽIADAVKY TÝKAJÚCE SA ÚDAJOV SIEMENS

Ak a v rozsahu, v akom poskytovateľ pristupuje k Osobným údajom získaným od spoločnosti skupiny Siemens so sídlom v Spojených štátoch amerických („Siemens US Company“) alebo k Osobným údajom dotknutej osoby, ktorá je rezidentom Spojených štátov amerických, potom poskytovateľ okrem vyššie uvedeného: (i) bude dodržiavať federálne, štátne a miestne právne predpisy USA týkajúce sa Osobných údajov, ktoré sa vzťahujú na poskytovateľa, takéto Osobné údaje a ich vlastníkov alebo prevádzkovateľov; ak je to uplatniteľné, pojem „Platné zákony o ochrane údajov“ použitý v tomto dokumente zahŕňa aj tieto právne predpisy; (ii) okrem prípadov výslovne uvedených v tomto dokumente alebo v Zmluve nebude predávať, zdieľať, prenajímať, sprístupňovať, zverejňovať, šíriť ani inak poskytovať Osobné údaje tretím stranám a nebude kombinovať Osobné údaje s inými informáciami; (iii) bude informovať Siemens, ak dospeje k záveru, že už nie je schopný plniť svoje povinnosti podľa tohto dokumentu; (iv) zabezpečí, aby každá osoba Spracúvajúca Osobné údaje bola viazaná povinnosťou mlčanlivosti vo vzťahu k Osobným údajom; (v) bude považovaný za „poskytovateľa služieb“ podľa Platných zákonov o ochrane údajov (vrátane California Consumer Privacy Act, jeho vykonávacích predpisov a ich zmien) a bude ako taký konať; (vii) týmto potvrdzuje, že rozumie obmedzeniam uvedeným v tomto dokumente a bude ich dodržiavať.


Príloha I k DPA (a podľa potreby k Štandardným zmluvným doložkám EÚ)

A. ZOZNAM ZMLUVNÝCH STRÁN

Príjemca služieb / vývozca údajov:

Názov:

Subjekt Siemens uvedený vo vyhotovovacom formulári

Adresa:

Ako je uvedené vo vyhotovovacom formulári

Meno kontaktnej osoby, pozícia a kontaktné údaje

Úrad poverenca pre ochranu údajov Siemens

Werner-von-Siemens-Straße 1, 80333 Munich, Germany

E-mail: datapotection@siemens.com

Činnosti relevantné pre prenášané/Spracúvané údaje

Partner bude poskytovať služby zákazníckej podpory a/alebo údržby a podpory zákazníkom, ako je uvedené vo formulári autorizácie partnera, v súlade so Zmluvou. Pri poskytovaní týchto služieb môže mať partner prístup aj k systémom a sieťam koncových zákazníkov Siemens a prístup k Osobným údajom nemožno vylúčiť.

Úloha (prevádzkovateľ/sprostredkovateľ)

Siemens koná ako prevádzkovateľ pri činnostiach Spracovania poskytovaných poskytovateľom vo vzťahu k Siemens a ako sprostredkovateľ podľa pokynov svojich Oprávnených subjektov pri činnostiach Spracovania poskytovaných poskytovateľom vo vzťahu k Oprávneným subjektom.

Poskytovateľ / dovozca údajov:

Názov:

Subjekt poskytovateľa uvedený vo vyhotovovacom formulári

Adresa:

Ako je uvedené vo vyhotovovacom formulári

Meno kontaktnej osoby, pozícia a kontaktné údaje

Ako je uvedené vo formulári autorizácie partnera

Činnosti relevantné pre prenášané/Spracúvané údaje

Pozri vyššie uvedenú tabuľku

Úloha (prevádzkovateľ/sprostredkovateľ)

Poskytovateľ koná ako sprostredkovateľ Spracúvajúci Osobné údaje v mene Siemens a podľa potreby aj Oprávnených subjektov.

B. B. OPIS PRENOSU / OPERÁCIÍ SPRACOVANIA

Kategórie dotknutých osôb, ktorých Osobné údaje sú prenášané/Spracúvané:

☒ Zamestnanci a personál (vrátane uchádzačov, riadnych, dočasných, čiastočných úväzkov, stážistov, dodávateľov a zástupcov)

☒ Kontaktné osoby u obchodných partnerov, dodávateľov, predajcov a iných spolupracujúcich partnerov

☒ Zákazníci a/alebo ich zamestnanci a personál (vrátane uchádzačov, riadnych, dočasných, čiastočných úväzkov, stážistov, dodávateľov a zástupcov)

☒ Užívateľi softvérových produktov/služieb Siemens

☐ Iné, uveďte:

Ďalšie dotknuté osoby, ktorých Osobné údaje sú obsiahnuté v aplikácii alebo IT systéme, ktorý patrí do rozsahu poskytovaných Služieb.

Kategórie Osobných údajov prenášaných/Spracúvaných

☒ Kontaktné údaje (ako meno, adresa, telefónne alebo faxové číslo, e-mailová adresa atď.)

☒ Organizačné údaje (ako pracovná pozícia, oddelenie atď.)

☒ Lokalizačné údaje (ako GPS atď.)

☐ Vládne a osobné identifikátory (ako číslo sociálneho zabezpečenia, číslo vodičského preukazu, číslo sociálneho poistenia atď.)

☐ ☐ Finančné údaje (ako príjem, úverové záznamy, transakcie, úverové informácie, nákupné a spotrebiteľské návyky, stav insolvencie atď.)

☐ Údaje o zamestnaní (ako údaje o nábore a kvalifikácii, údaje o odmeňovaní a mzdách, identifikačné údaje zamestnanca, stav zamestnanca, údaje o dochádzke, údaje o pracovnej histórii atď.)

☒ Údaje o užívateľskom účte (ako používateľské meno/ID a heslo atď.)

☒ Informácie súvisiace s používaním IT prostriedkov dotknutou osobou (ako IP adresa, prihlasovacie údaje, autentifikačné údaje atď.)

☐ Informácie o finančných účtoch (ako bankové/platobné údaje, čísla účtov, čísla kreditných kariet atď.)

☐ Iné; uveďte:

Ďalšie Osobné údaje obsiahnuté v aplikácii alebo IT systéme, ktorý patrí do rozsahu poskytovaných Služieb.

Osobitné kategórie Osobných údajov, ku ktorým sa pristupuje alebo ktoré sa Spracúvajú

☐ Informácie o rasovom alebo etnickom pôvode

☐ Informácie o politických názoroch

☐ Informácie o náboženskom alebo filozofickom presvedčení

☐ Informácie o členstve v odborových organizáciách

☐ Informácie o sexuálnom živote alebo sexuálnej orientácii

☐ Biometrické údaje

☐ Genetické údaje

☐ Údaje o zdraví (ako duševné alebo fyzické postihnutia, rodinná anamnéza, osobná zdravotná anamnéza, zdravotné záznamy, predpisy atď.)

☐ Iné; uveďte:

Obmedzenia alebo ochranné opatrenia uplatňované na takéto citlivé Osobné údaje sú opísané v Prílohe II tohto DPA

Frekvencia prenosu (prístup/Spracovanie)

☐ Poskytovateľ spravuje Osobné údaje v mene Siemens a podľa potreby aj Oprávnených subjektov

☒ Poskytovateľ vzdialene pristupuje k Osobným údajom pri poskytovaní Služieb

☒ jednorazovo

☒ priebežne

☐ Poskytovateľ inak Spracúva Osobné údaje pri poskytovaní Služieb

☐ jednorazovo

☐ priebežne

Povaha spracovania

☐ Zber

☒ Zaznamenávanie

☒ Organizovanie

☒ Štruktúrovanie

☐ Skladovanie

☒ Úprava alebo zmena

☐ Vyhľadávanie

☒ Konzultácia

☒ Používanie

☐ Sprístupnenie prenosom

☐ Šírenie

☐ Iné sprístupnenie

☐ Zosúladenie alebo kombinovanie

☐ Obmedzenie

☐ Vymazanie alebo zničenie údajov

☒ Vzdialený prístup

☐ Ostatné:

Účel/činnosti relevantné pre prenášané/Spracúvané údaje:

☒ Poskytovateľ poskytuje služby údržby a podpory a môže mať prístup, vrátane vzdialeného prístupu, k Osobným údajom.

☐ Poskytovateľ poskytuje profesionálne služby vykonávaním činností súvisiacich s aplikáciou/systémom alebo sieťou, ako napríklad: inštalácia, konfigurácia alebo migrácia údajov či iné súvisiace IT služby, a môže mať prístup, vrátane vzdialeného prístupu, k Osobným údajom.

☐ Poskytovateľ poskytuje riadené služby, vrátane správy dátových centier a infraštruktúry, správy zálohovania a obnovy a môže mať prístup, vrátane vzdialeného prístupu, k Osobným údajom.

☐ Poskytovateľ poskytuje XaaS (Software-, Platform-, alebo Infrastructure-as-a-Service)poskytovaním hostingu, prevádzky, správy, údržby a podpory.

☒ Iné: Poskytovateľ poskytuje služby zákazníckej podpory (customer success) a môže mať prístup, vrátane vzdialeného prístupu, k Osobným údajom.

Doba trvania

☐ Osobné údaje budú uchovávané počas trvania Zmluvy.

☐ Osobné údaje budú uchovávané počas obdobia:

☒ Iné: Osobné údaje budú uchovávané počas trvania objednávky, pokiaľ nebude určené inak.

Pre prenosy Čiastkovým spracovateľom uveďte aj predmet, povahu a trvanie Spracovania

Predmet, povaha a trvanie Spracovania sú pre každý Čiastkový spracovateľ špecifikované v Prílohe III tohto DPA.

C. PRÍSLUŠNÝ DOZORNÝ ORGÁN

Ak je Siemens usadený v členskom štáte EÚ, dozorný orgán zodpovedný za zabezpečenie súladu Siemens s GDPR v súvislosti s prenosom údajov bude konať ako príslušný dozorný orgán. Pre Siemens Aktiengesellschaft, Nemecko, je týmto dozorným orgánom:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Germany

Ak Siemens nie je usadený v členskom štáte EÚ, ale spadá do územnej pôsobnosti GDPR v súlade s článkom 3 ods. 2, príslušným dozorným orgánom bude orgán členského štátu, v ktorom je usadený zástupca v zmysle článku 27 ods. 1 GDPR, a to:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Germany


Príloha II k DPA (a podľa potreby k Štandardným zmluvným doložkám EÚ)

Technické a organizačné opatrenia (vrátane technických a organizačných opatrení na zabezpečenie bezpečnosti údajov)

Nasledujúce opatrenia sa vzťahujú len na poskytovateľa, pokiaľ sú príslušné IT systémy, siete a aplikácie v zodpovednosti a/alebo pod správou alebo kontrolou poskytovateľa. Opis technických a organizačných bezpečnostných opatrení implementovaných poskytovateľom a jeho Čiastkovými spracovateľmi:

#

Opatrenia

SFeRA

ID pravidla

Fyzická a environmentálna bezpečnosť

Poskytovateľ implementuje vhodné opatrenia na zabránenie neoprávnenému prístupu osôb k zariadeniam na Spracovanie údajov (najmä databázovým a aplikačným serverom a súvisiacemu hardvéru). To sa zabezpečuje najmä:

vytváraním bezpečnostných zón;

ochranou a obmedzením prístupových ciest;

zabezpečením decentralizovaných zariadení na Spracovanie údajov a osobných počítačov;

zavedením prístupových oprávnení pre zamestnancov a tretie strany vrátane príslušnej dokumentácie;

pravidlami pre používanie prístupových kariet;

restrictions on access cards;

obmedzeniami prístupových kariet; zaznamenávaním, monitorovaním a sledovaním všetkých prístupov do dátového centra, kde sú Osobné údaje hostované;

zabezpečením dátového centra prostredníctvom kontrol obmedzeného prístupu a ďalších vhodných bezpečnostných opatrení;

vykonávaním údržby a kontroly podporných zariadení v IT priestoroch a dátových centrách výlučne autorizovaným personálom.

11.1.1-02

Riadenie prístupu (IT systémy a/alebo IT aplikácie)

Poskytovateľ implementuje koncept rolí a zodpovedností.

06.1.1-01

Poskytovateľ implementuje rámec autorizácie a autentifikácie vrátane, ale nie výlučne, nasledujúcich prvkov:

rimplementované riadenie prístupu na základe rolí;

zavedený proces vytvárania, úpravy a mazania účtov;

prístup k IT systémom a aplikáciám je chránený autentifikačnými mechanizmami;

používajú sa vhodné autentifikačné metódy na základe charakteristík a technických možností IT systému alebo aplikácie;

prístup k IT systémom a aplikáciám vyžaduje minimálne dvojfaktorovú autentifikáciu pre privilegované účty;

všetky prístupy k Osobným údajom sú zaznamenávané, monitorované a sledované;

implementované autorizačné a logovacie opatrenia pre prichádzajúce sieťové pripojenia k IT systémom a aplikáciám (vrátane firewallov na povolenie alebo blokovanie prichádzajúcich spojení);

privilegované prístupové práva k IT systémom, aplikáciám a sieťovým službám sú udeľované len osobám, ktoré ich potrebujú na plnenie svojich úloh (princíp najmenších oprávnení);

privilegované prístupové práva sú dokumentované a pravidelne aktualizované;

prístupové práva k IT systémom a aplikáciám sú pravidelne preskúmavané a aktualizované;

implementovaná politika hesiel vrátane požiadaviek na komplexnosť, minimálnu dĺžku a dobu platnosti, bez opätovného použitia nedávno použitých hesiel;

IT systémy a aplikácie technicky vynucujú politiku hesiel;

prístupové práva zamestnancov a externého personálu sú okamžite odobraté po ukončení pracovného alebo zmluvného vzťahu; a

zabezpečené používanie bezpečných, moderných autentifikačných certifikátov.

09.1.1-02

09.1.1-03

09.2.3-01

09.4.2-02

IT systémy a aplikácie sa automaticky uzamknú alebo ukončia reláciu po prekročení primerane definovaného limitu nečinnosti.

11.2.9-03

11.2.9-04

Poskytovateľ obmedzuje privilegovaný prístup ku cloudovým zdrojom na jednotlivé alebo špecifické rozsahy IP adries.

ST002-0008

Privilegovaný prístup ku cloudovým zdrojom sa realizuje prostredníctvom bastion hosta.

ST002-0009

Poskytovateľ udržiava prihlasovacie postupy v IT systémoch so zabezpečením proti podozrivej prihlasovacej aktivite (napr. proti útokom hrubou silou a hádaniu hesiel).

09.4.2-02

Riadenie dostupnosti

Poskytovateľ chráni systémy a aplikácie pred škodlivým softvérom implementáciou primeraných a moderných anti-malware riešení.

12.2.1-01

Poskytovateľ definuje, dokumentuje a implementuje koncept zálohovania pre IT systémy vrátane nasledujúcich technických a organizačných prvkov:

zálohovacie médiá sú chránené pred neoprávneným prístupom a environmentálnymi hrozbami (napr. teplo, vlhkosť, požiar);

stanovené intervaly zálohovania;

a obnova údajov zo záloh je pravidelne testovaná v závislosti od kritickosti IT systému alebo aplikácie.

12.3.1-01

Poskytovateľ uchováva zálohy na inom fyzickom mieste, než je miesto, kde je hostovaný produkčný systém.

ST002-0013

IT systémy a aplikácie v neprodukčných prostrediach sú logicky alebo fyzicky oddelené od IT systémov a aplikácií v produkčných prostrediach.

12.1.4-01

Dátové centrá, v ktorých sú Osobné údaje uložené alebo Spracovávané, sú chránené pred prírodnými katastrofami, fyzickými útokmi alebo nehodami.

11.1.4-02

Podporné zariadenia v IT oblastiach a dátových centrách, ako sú káble, elektrická energia, telekomunikačné zariadenia, vodovodné systémy alebo klimatizačné systémy, sú chránené pred narušeniami a neoprávnenou manipuláciou.

11.1.4-02

Prevádzková bezpečnosť

Poskytovateľ udržiava a implementuje rámec informačnej bezpečnosti, ktorý odráža tu opísané opatrenia a je pravidelne preskúmavaný a aktualizovaný.

05.1.1-01

Poskytovateľ zaznamenáva bezpečnostne relevantné udalosti, ako sú aktivity správy užívateľov (napr. vytvorenie, vymazanie), neúspešné prihlásenia a zmeny bezpečnostnej konfigurácie systému v IT systémoch a aplikáciách.

12.4.1-01

Poskytovateľ priebežne analyzuje logovacie údaje príslušných IT systémov a aplikácií na účely identifikácie anomálií, nezrovnalostí, indikátorov kompromitácie a iných podozrivých aktivít.

12.4.1-03

Poskytovateľ pravidelne skenuje a testuje IT systémy a aplikácie na bezpečnostné zraniteľnosti.

12.6.1-01

Poskytovateľ implementuje a udržiava proces riadenia zmien pre IT systémy a aplikácie.

12.1.2-01

Poskytovateľ udržiava proces na aktualizáciu a implementáciu bezpečnostných opráv a aktualizácií dodávateľov v príslušných IT systémoch a aplikáciách.

12.6.1-03

Poskytovateľ nenávratne vymazáva údaje alebo fyzicky ničí nosiče údajov pred vyradením alebo opätovným použitím IT systému.

11.2.7-01

Kontroly prenosu

Poskytovateľ dokumentuje a pravidelne aktualizuje topológie sietí a ich bezpečnostné požiadavky.

13.1.1-02

Poskytovateľ priebežne a systematicky monitoruje IT systémy, aplikácie a relevantné sieťové zóny s cieľom detekcie škodlivej a abnormálnej sieťovej aktivity pomocou

firewallov (napr. stavových firewallov, aplikačných firewallov);

proxy serverov;

systémov detekcie narušenia (IDS) a/alebo systémov prevencie narušenia (IPS);

filtrovania URL; a

systémov Security Information and Event Management

13.1.1-06

Poskytovateľ spravuje IT systémy a aplikácie pomocou moderných šifrovaných pripojení.

13.1.3-09

Poskytovateľ chráni integritu obsahu počas prenosu prostredníctvom moderných sieťových protokolov, ako je TLS.

13.2.3-05

Poskytovateľ šifruje alebo umožňuje svojim poskytovateľom šifrovať údaje poskytovateľa prenášané cez verejné siete.

ST002-0017

Poskytovateľ používa bezpečné systémy správy kľúčov (KMS) na ukladanie tajných kľúčov v cloude.

ST002-0018

Bezpečnostné incidenty

Poskytovateľ udržiava a implementuje proces riešenia incidentov vrátane, ale nie výlučne:

záznamov o bezpečnostných narušeniach;

procesov oznamovania poskytovateľa; a

schémy reakcie na incidenty na riešenie nasledujúceho v čase incidentu: (i) roly, zodpovednosti a komunikačné a kontaktné stratégie v prípade kompromitácie (ii) konkrétne postupy reakcie na incidenty a (iii) pokrytie a reakcie všetkých kritických komponentov systému.

06.1.3-01

Správa aktív, obstarávanie systémov, vývoj a údržba

Poskytovateľ identifikuje a dokumentuje požiadavky na informačnú bezpečnosť pred vývojom a obstarávaním nových IT systémov a aplikácií, ako aj pred vykonaním zlepšení existujúcich IT systémov a aplikácií.

14.1.1-01

Poskytovateľ zavádza formálny proces na riadenie a vykonávanie zmien vyvíjaných aplikácií.

14.2.2-01

Poskytovateľ plánuje a začleňuje bezpečnostné testy do životného cyklu vývoja systémov (SDLC) IT systémov a aplikácií.

14.2.8-01

Poskytovateľ implementuje primeraný proces aplikovania bezpečnostných opráv, ktorý zahŕňa:

monitorovanie komponentov na potenciálne slabiny (CVE);

stanovenie prioritnej opravy;

včasnú implementáciu opravy; a

sťahovanie záplat z dôveryhodných zdrojov.

08.1.1-01

PR001-0001

Bezpečnosť ľudských zdrojov

Poskytovateľ implementuje nasledujúce opatrenia v oblasti bezpečnosti ľudských zdrojov:

zamestnanci s prístupom k Osobným údajom sú viazaní povinnosťou mlčanlivosti; a

zamestnanci s prístupom k Osobným údajom sú pravidelne školení v súvislosti s platnými zákonmi a predpismi o ochrane údajov.

07.1.1-01

Poskytovateľ implementuje proces ukončenia spolupráce pre zamestnancov poskytovateľa a externých dodávateľov.

07.3.1-02

08.1.4-01

Kryptografia (relevantná pre ochranu údajov v kontexte sieťových služieb)

Poskytovateľ používa bezpečné certifikáty podľa najnovšieho stavu techniky a implementuje nasledujúce:

digitálne certifikáty sú akceptované a dôveryhodné len v prípade, že boli vydané dôveryhodnou certifikačnou autoritou;

certifikáty sú používané a priraďované ku konkrétnym IT systémom a aplikáciám; a

platnosť digitálnych certifikátov je overovaná.

07.1.1-01

Poskytovateľ implementuje proces správy a implementácie kryptografických kľúčov vrátane pravidiel a požiadaviek na generovanie, ukladanie, zálohovanie, distribúciu a rušenie kryptografických kľúčov.

07.3.1-02

08.1.4-01


Príloha III k DPA (a prípadne k Štandardným zmluvným doložkám)

ZOZNAM ČIASTKOVÝCH SPRACOVATEĽOV A LOKALÍT DÁTOVÝCH CENTIER

„Formulár autorizácie partnera“ stanovuje

subjekty (vrátane partnera a čiastkových spracovateľov) zapojené do ukladania/hostovania osobných údajov,

príslušné lokality dátových centier,

čiastkových spracovateľov zapojených do spracovania osobných údajov na účely iné ako ukladanie/hostovanie,

ktoré sú týmto odkazom začlenené do tohto dokumentu.

Poskytovateľ nesmie prenášať Osobné údaje z príslušnej lokality dátového centra bez súhlasu spoločnosti Siemens. Mechanizmus oznámenia a námietky uvedený v oddiele 8 sa v tomto prípade neuplatňuje.