Zásady souladu s GDPR

1. Úvod a účel těchto zásad

Tyto Zásady souladu s GDPR popisují základní rámec ochrany osobních údajů u webových stránek ovelinorria.com a přístup k povinnostem vyplývajícím z obecného nařízení o ochraně osobních údajů (EU) 2016/679 („GDPR“) a dalších použitelných pravidel ochrany osobních údajů.

Cílem těchto zásad je vysvětlit zejména základní principy zpracování osobních údajů, právní základy zpracování, práva subjektů údajů, způsob vyřizování žádostí, zabezpečení osobních údajů a postupy související s ochranou osobních údajů.

Tyto zásady nenahrazují Zásady ochrany osobních údajů. Zásady ochrany osobních údajů poskytují podrobnější informace o konkrétních kategoriích osobních údajů, účelech jejich zpracování, příjemcích, době uchovávání a dalších aspektech zpracování. Tyto dokumenty se vzájemně doplňují a musí být vykládány v souladu s platnými právními předpisy.

2. Rozsah působnosti GDPR

Ochrana osobních údajů se vztahuje na zpracování osobních údajů fyzických osob v rozsahu stanoveném GDPR a dalšími použitelnými právními předpisy.

Při zpracování osobních údajů usilujeme o dodržování základních zásad GDPR, zejména zákonnosti, korektnosti a transparentnosti, omezení účelu, minimalizace údajů, přesnosti, omezení uložení, integrity a důvěrnosti a odpovědnosti.

3. Správce osobních údajů a odpovědnost

Správce osobních údajů určuje účely a prostředky zpracování osobních údajů a odpovídá za plnění povinností stanovených GDPR v rozsahu, v jakém se na dané zpracování vztahují.

Pro účely těchto zásad je jako kontaktní označení používán název Ovelinorria. Tyto zásady samy o sobě neurčují právní formu, registrační číslo, DIČ, právního zástupce ani jiný údaj o právnické osobě, který nebyl poskytnut nebo ověřen.

Odpovědnost za ochranu osobních údajů zahrnuje zejména podporu transparentního zpracování, ochranu práv subjektů údajů, přiměřené zabezpečení osobních údajů a plnění dalších povinností podle GDPR.

4. Zásady zpracování osobních údajů

Při zpracování osobních údajů se uplatňují zejména tyto zásady:

Zákonnost, korektnost a transparentnost

Osobní údaje jsou zpracovávány na základě příslušného právního základu a způsobem, který je vůči subjektům údajů transparentní a srozumitelný.

Účelové omezení

Osobní údaje mají být shromažďovány pro konkrétní, výslovně vymezené a legitimní účely a nemají být dále zpracovávány způsobem neslučitelným s těmito účely.

Minimalizace údajů

Zpracovávány mají být pouze osobní údaje, které jsou přiměřené, relevantní a nezbytné pro příslušný účel.

Přesnost

V přiměřeném rozsahu mají být osobní údaje přesné a podle potřeby aktualizované. Nepřesné údaje mají být opraveny nebo odstraněny, pokud je to podle okolností vyžadováno.

Omezení uložení

Osobní údaje nemají být uchovávány déle, než je nezbytné pro příslušný účel, s přihlédnutím k případným právním povinnostem uchování.

Integrita a důvěrnost

Osobní údaje mají být chráněny před neoprávněným nebo protiprávním zpracováním a před náhodnou ztrátou, zničením nebo poškozením prostřednictvím přiměřených technických a organizačních opatření.

Odpovědnost

Je třeba být schopen doložit soulad příslušného zpracování s požadavky GDPR v rozsahu, v jakém se na dané zpracování vztahují.

5. Právní základy zpracování

Osobní údaje mohou být podle konkrétního účelu zpracovávány na základě různých právních titulů. Konkrétní právní základ závisí na povaze daného zpracování.

Souhlas

Pokud je zpracování založeno na souhlasu, musí být souhlas poskytnut dobrovolně, konkrétně, informovaně a jednoznačně v rozsahu požadovaném GDPR.

Souhlas lze odvolat. Odvoláním souhlasu není dotčena zákonnost zpracování založeného na souhlasu před jeho odvoláním.

Plnění smlouvy

Zpracování může být nezbytné pro uzavření nebo plnění smlouvy, například pro zpracování objednávky, zajištění jejího doručení nebo poskytování zákaznické podpory související s objednávkou.

Právní povinnost

Některé údaje mohou být zpracovávány proto, že tak stanoví právní předpis nebo jiná právní povinnost vztahující se na dané zpracování.

Oprávněný zájem

V případech, kdy je to skutečně použitelné, může být zpracování založeno na oprávněném zájmu, například při ochraně webových stránek, prevenci zneužití nebo uplatňování či obraně právních nároků.

Při použití tohoto právního základu je nutné zohlednit okolnosti konkrétního zpracování a práva a oprávněné zájmy subjektů údajů. Oprávněný zájem není automatickým právním základem pro veškeré zpracování osobních údajů.

Jiné právní základy se používají pouze tehdy, pokud jsou pro konkrétní zpracování skutečně relevantní a splňují podmínky GDPR.

6. Práva subjektů údajů

GDPR poskytuje fyzickým osobám řadu práv týkajících se jejich osobních údajů. Rozsah konkrétního práva a podmínky jeho uplatnění závisí na okolnostech daného zpracování.

Právo na přístup

Máte právo požádat o potvrzení, zda jsou vaše osobní údaje zpracovávány, a za podmínek stanovených GDPR získat přístup k těmto údajům a souvisejícím informacím.

Právo na opravu

Máte právo požádat o opravu nepřesných osobních údajů nebo doplnění neúplných údajů.

Právo na výmaz

Za podmínek stanovených GDPR můžete požádat o výmaz osobních údajů. Toto právo není absolutní a v některých případech může existovat právní důvod pro další uchování nebo zpracování údajů.

Právo na omezení zpracování

Za podmínek stanovených GDPR můžete požádat o omezení zpracování svých osobních údajů.

Právo na přenositelnost údajů

Pokud jsou splněny podmínky GDPR, můžete mít právo získat osobní údaje, které jste poskytli, ve strukturovaném, běžně používaném a strojově čitelném formátu a případně požádat o jejich předání jinému správci.

Právo vznést námitku

V případech stanovených GDPR můžete vznést námitku proti zpracování osobních údajů.

Pokud jsou osobní údaje zpracovávány pro účely přímého marketingu, máte právo vznést proti takovému zpracování námitku v rozsahu stanoveném GDPR.

Právo odvolat souhlas

Pokud je zpracování založeno na vašem souhlasu, můžete svůj souhlas kdykoli odvolat. Odvolání souhlasu nemá vliv na zákonnost zpracování provedeného před jeho odvoláním.

Práva týkající se automatizovaného rozhodování

Pokud by konkrétní zpracování spadalo do působnosti pravidel GDPR týkajících se výhradně automatizovaného rozhodování se závažnými účinky, uplatní se příslušná práva a záruky stanovené GDPR.

Bez konkrétního právního a faktického základu netvrdíme, že takové rozhodování nebo profilování probíhá.

7. Jak uplatnit svá práva

Žádost týkající se vašich práv podle GDPR můžete zaslat na:

contact@ovelinorria.com

Pro snadnější vyřízení můžete uvést:

  • své jméno;
  • kontaktní e-mail;
  • druh požadovaného práva;
  • stručný popis požadavku;
  • případně další informace nezbytné k nalezení relevantních údajů.

Pokud je to přiměřeně nutné k ověření totožnosti žadatele a ochraně osobních údajů, můžeme požádat o vhodné dodatečné informace. Neměli byste však poskytovat více údajů, než je pro ověření a vyřízení žádosti nezbytné.

Zejména nám neposílejte:

  • úplné číslo platební karty;
  • CVV/CVC;
  • PIN platební karty;
  • heslo k bankovnímu účtu;
  • heslo k uživatelskému účtu;
  • jiné citlivé bezpečnostní údaje, které nejsou pro vyřízení žádosti potřebné.

8. Lhůty pro vyřízení žádostí

Žádosti podle GDPR vyřizujeme bez zbytečného odkladu a zpravidla nejpozději do jednoho měsíce od jejich obdržení.

S ohledem na složitost a počet žádostí může být tato lhůta za podmínek stanovených GDPR prodloužena o další dva měsíce. O prodloužení a jeho důvodech musí být subjekt údajů informován včas, zpravidla nejpozději do jednoho měsíce od obdržení žádosti.

Pokud žádosti nevyhovíme, musí být subjekt údajů informován o důvodech a o možnosti podat stížnost u dozorového úřadu nebo využít soudní ochranu v rozsahu stanoveném GDPR.

Vyřízení žádostí je za běžných podmínek bezplatné. GDPR umožňuje v určitých případech opakovaných, zjevně nedůvodných nebo nepřiměřených žádostí přijmout opatření stanovená právními předpisy.

9. Bezpečnost osobních údajů

Ochrana osobních údajů zahrnuje přiměřená technická a organizační opatření odpovídající povaze zpracování a souvisejícím rizikům.

Podle konkrétní situace mohou tato opatření zahrnovat například:

  • řízení přístupových oprávnění;
  • omezení přístupu k osobním údajům na osoby, které jej potřebují;
  • ochranu před neoprávněným přístupem;
  • postupy pro zabezpečení a správu údajů;
  • opatření zaměřená na prevenci ztráty, poškození nebo neoprávněného zpracování údajů.

Konkrétní technická architektura, bezpečnostní produkty nebo certifikace nejsou v těchto zásadách uváděny, pokud nebyly ověřeny.

Žádný systém přenosu nebo uchovávání dat nelze obecně označit za absolutně bezrizikový. Cílem bezpečnostních opatření je přiměřeně snižovat rizika a chránit osobní údaje před neoprávněným nebo protiprávním zpracováním.

10. Porušení zabezpečení osobních údajů

Pokud dojde k porušení zabezpečení osobních údajů, je třeba událost posoudit a přijmout odpovídající opatření podle GDPR.

Podle povahy incidentu může být nutné zejména:

  • incident zaznamenat a vyhodnotit;
  • přijmout opatření k omezení jeho dopadu;
  • odstranit nebo zmírnit příčinu incidentu;
  • posoudit riziko pro práva a svobody fyzických osob;
  • v případech stanovených GDPR oznámit incident příslušnému dozorovému úřadu;
  • v případech vysokého rizika informovat dotčené subjekty údajů bez zbytečného odkladu, pokud se neuplatní zákonná výjimka.

Tyto zásady neuvádějí žádný konkrétní historický incident a nelze z nich dovozovat, že k porušení zabezpečení v minulosti došlo nebo nedošlo.

11. Zpracovatelé a další příjemci

Pokud je při poskytování služeb využívána třetí strana, která zpracovává osobní údaje jménem správce, musí být její role a povinnosti posouzeny podle GDPR.

V závislosti na konkrétním zpracování může jít například o služby související s:

  • hostingem a IT;
  • technickým provozem webových stránek;
  • zpracováním plateb;
  • doručováním objednávek;
  • zákaznickou podporou;
  • dalšími nezbytnými technickými službami.

Ne každý příjemce osobních údajů je automaticky zpracovatelem. Právní role se určuje podle skutečného způsobu a účelu zpracování.

Pokud je třetí strana zpracovatelem, musí být její činnost upravena způsobem požadovaným GDPR a musí být přijata odpovídající opatření k ochraně osobních údajů.

Konkrétní poskytovatelé a příjemci jsou podrobněji řešeni v příslušných informacích o zpracování osobních údajů.

12. Předávání osobních údajů do třetích zemí

Pokud by byly osobní údaje předávány mimo Evropský hospodářský prostor, musí být takové předání posouzeno podle pravidel GDPR pro předávání osobních údajů do třetích zemí.

Podle konkrétní situace mohou být vyžadována odpovídající ochranná opatření nebo jiný právní mechanismus povolený GDPR.

Samotná skutečnost, že kontaktní adresa uvedená na webových stránkách se nachází ve Spojených státech, neznamená, že všechny osobní údaje jsou automaticky předávány do Spojených států.

Tyto zásady proto nepředpokládají ani netvrdí použití konkrétního mechanismu mezinárodního předávání, pokud jeho použití nebylo ověřeno.

13. Doba uchování osobních údajů

Při uchovávání osobních údajů se uplatňuje zásada omezení uložení.

Osobní údaje mají být uchovávány pouze po dobu nezbytnou pro příslušný účel nebo po dobu, po kterou jejich uchování vyžaduje či umožňuje příslušný právní předpis.

Různé kategorie údajů mohou mít různé doby uchování. Proto není stanovena jedna obecná doba uchování pro všechny osobní údaje.

Podrobnější informace o konkrétních kategoriích údajů a jejich uchovávání jsou uvedeny v příslušných Zásadách ochrany osobních údajů.

14. Cookies a ochrana osobních údajů

Cookies a podobné technologie mohou v některých případech souviset se zpracováním osobních údajů.

Používání cookies, jejich kategorie, správa souhlasu a možnosti změny nebo odvolání souhlasu jsou popsány v samostatných Zásadách používání cookies.

Pokud je pro použití konkrétní technologie vyžadován souhlas, musí být tento souhlas získán způsobem odpovídajícím platným právním požadavkům.

Tyto zásady nenahrazují ani nemění pravidla uvedená v samostatných Zásadách používání cookies.

15. Automatizované rozhodování a profilování

Automatizované rozhodování a profilování podléhá zvláštním pravidlům GDPR, pokud splňuje podmínky stanovené právními předpisy.

Tyto zásady netvrdí, že webové stránky používají automatizované rozhodování, profilování, úvěrové hodnocení, automatické zamítání objednávek nebo personalizované ceny, pokud takové zpracování nebylo skutečně potvrzeno.

Pokud by bylo prováděno zpracování spadající do příslušných ustanovení GDPR, budou poskytnuty informace a zajištěna práva subjektů údajů v rozsahu vyžadovaném právními předpisy.

16. Pověřenec pro ochranu osobních údajů

Povinnost jmenovat pověřence pro ochranu osobních údajů závisí na splnění podmínek stanovených GDPR.

Vzhledem k tomu, že nebyly poskytnuty ověřené informace o jmenovaném pověřenci pro ochranu osobních údajů, tyto zásady neuvádějí konkrétní jméno, funkci ani samostatnou kontaktní adresu DPO.

Dotazy týkající se ochrany osobních údajů lze zasílat na:

contact@ovelinorria.com

17. Právo podat stížnost dozorovému úřadu

Pokud se domníváte, že zpracováním vašich osobních údajů dochází k porušení GDPR, máte právo podat stížnost u příslušného dozorového úřadu podle pravidel GDPR.

V českém prostředí je dozorovým orgánem pro ochranu osobních údajů:

Úřad pro ochranu osobních údajů (ÚOOÚ)
Pplk. Sochora 27
170 00 Praha 7
Česká republika
E-mail: posta@uoou.gov.cz
Web: uoou.gov.cz

Aktuální možnosti podání a kontaktní údaje ÚOOÚ jsou dostupné na jeho oficiálních webových stránkách.

Kontaktování zákaznické podpory před podáním stížnosti může pomoci problém rychleji vyjasnit, není však podmínkou pro uplatnění zákonného práva podat stížnost u příslušného dozorového úřadu.

18. Aktualizace těchto zásad

Tyto zásady mohou být aktualizovány v případě změn právních požadavků, regulatorních požadavků nebo způsobu, jakým jsou osobní údaje zpracovávány.

Aktualizovaná verze bude zveřejněna na webových stránkách. Pokud změna vyžaduje zvláštní informování subjektů údajů podle platných právních předpisů, bude postupováno v souladu s těmito požadavky.

Aktualizace těchto zásad nemá za cíl omezovat práva spotřebitelů nebo jiná práva, která jim poskytují platné právní předpisy.

19. Vztah k Zásadám ochrany osobních údajů

Zásady souladu s GDPR a Zásady ochrany osobních údajů mají odlišný účel:

  • Zásady ochrany osobních údajů poskytují informace o konkrétním zpracování osobních údajů;
  • tyto zásady popisují širší rámec ochrany osobních údajů a plnění povinností podle GDPR;
  • Zásady používání cookies se samostatně věnují cookies a podobným technologiím.

V případě konkrétního zpracování je třeba vycházet z aktuálních informací vztahujících se k danému účelu zpracování a z příslušných právních předpisů.

20. Kontakt

V případě dotazů týkajících se GDPR, ochrany osobních údajů nebo uplatnění práv subjektu údajů nás můžete kontaktovat:

Ovelinorria
Web: ovelinorria.com
E-mail: contact@ovelinorria.com
Telefon: +1 (541) 372-8046
Adresa: 88114 Territorial Rd, Veneta, OR 97487, United States
Zákaznická podpora: pondělí–pátek, 9:00–18:00 (středoevropského času)
Doručení: Česká republika