MAINSYSTEMS je správcem pro tento web, obchodní kontakty a správu zákaznických účtů. U oznámení a údajů o případech zpracovávaných v prostředí zákazníka je správcem zpravidla zákazník a MAINSYSTEMS jedná jako zpracovatel, podle jeho doložených pokynů a podle Smlouvy o zpracování osobních údajů. Osobní údaje neprodáváme. Oznamovací portál lze použít bez identifikace a nezaznamenává IP adresu oznamovatele.
1. Rozsah
Tyto zásady se vztahují na www.unovox.com, na kontaktní a objednávkové formuláře, na obchodní komunikaci týkající se UNOVOX, na správu zákaznických účtů a na technické poskytování platformy UNOVOX jako softwaru jako služby. Zákazník musí pro svůj oznamovací kanál zveřejnit vlastní informaci o zpracování osobních údajů; ta upravuje zpracování prováděné zákazníkem a měla by se číst společně s těmito zásadami.
Tyto zásady jsou poskytovány podle článků 13 a 14 nařízení (EU) 2016/679 („GDPR“) a zákona č. 110/2019 Sb., o zpracování osobních údajů. V kontextu oznamování jsou dále relevantní směrnice (EU) 2019/1937 a zákon č. 171/2023 Sb., o ochraně oznamovatelů, účinný od 1. srpna 2023, který tuto směrnici v České republice provádí. Tato verze stránky popisuje český rámec; verze pro jiné země popisují příslušnou místní úpravu.
2. Kdo jsme a jaké máme role
UNOVOX je produkt provozovaný společností MAINSYSTEMS, LDA., s kontaktní adresou Av. da República, 50, 2.º andar, 1050-196 Lisabon, Portugalsko („MAINSYSTEMS“, „my“ nebo „nás“). Dotazy k ochraně osobních údajů lze zaslat na náš kontakt: dpo@mainsystems.pt.
- Správce: u návštěv webu, žádostí o ukázku nebo nabídku, předplatného, fakturačních kontaktů, podpory a správy zákaznických a uživatelských účtů určuje účely a prostředky zpracování MAINSYSTEMS.
- Zpracovatel (článek 28 GDPR): u oznámení, zpráv, příloh, záznamů o prošetření a dalšího obsahu případů vloženého nebo vytvořeného v prostředí zákazníka určuje účely a prostředky zpravidla zákazník; MAINSYSTEMS tyto údaje zpracovává podle doložených pokynů a podle Smlouvy o zpracování osobních údajů.
- Odpovědnost zákazníka: organizace provozující kanál musí poskytnout vlastní informaci o zpracování, určit právní základy, nastavit oprávnění a doby uchovávání, vést zákonem požadovanou evidenci oznámení a vyřizovat žádosti o uplatnění práv týkající se jejích případů.
3. Údaje, které můžeme zpracovávat
Údaje z webu, obchodní a smluvní údaje
- profesní identifikační a kontaktní údaje, jako jméno, pracovní e-mail, telefon, organizace, funkce a země;
- informace uvedené v žádostech o ukázku, nabídku, předplatné, partnerství nebo podporu;
- smluvní, předplatitelské, fakturační a transakční záznamy, s výjimkou úplných údajů o platební kartě tam, kde platby zajišťuje specializovaný poskytovatel;
- komunikace a záznamy potřebné pro správu obchodního vztahu a podpory.
Údaje o účtech a užívání služby
- jméno uživatele, pracovní e-mail, role, organizace, oprávnění a ověřovací údaje;
- technické a bezpečnostní protokoly oprávněných uživatelů správcovské části, jako datum a čas přístupu, informace o prohlížeči a zařízení, IP adresa tam, kde je potřebná pro provozní a bezpečnostní protokoly, provedené kroky a záznamy o incidentech;
- konfigurační, provozní, podpůrné a diagnostické informace potřebné k provozu a zlepšování služby.
Údaje o oznámeních a případech
Podle nastavení zákazníka a podle toho, co oznamovatel nebo oprávněný uživatel vloží, může případ obsahovat identifikační a kontaktní údaje, pracovní nebo profesní informace, výpovědi, zprávy, přílohy, údaje o údajném jednání, zvláštní kategorie osobních údajů (článek 9 GDPR) a údaje týkající se podezření ze správních deliktů nebo trestných činů (článek 10 GDPR). MAINSYSTEMS neurčuje, jaká oznámení zákazník přijímá, a obsah případů nepoužívá k reklamě.
4. Anonymita na oznamovacím portálu
UNOVOX lze nastavit tak, aby přijímal oznámení bez požadavku na totožnost oznamovatele. Na ochranu anonymity platí, že:
- portál pro podání oznámení nezaznamenává IP adresu a nevytváří profily prohlížení oznamovatelů;
- portál nepoužívá analytické ani marketingové cookies;
- následná komunikace s anonymním oznamovatelem probíhá pomocí kódu pro sledování případu, bez nutnosti identifikace.
Anonymitu přesto mohou ovlivnit okolnosti mimo naši kontrolu: pokud se osoba sama označí v popisu nebo v přílohách (včetně metadat souborů), pokud použije zařízení nebo síť organizace monitorovanou třetími osobami, nebo pokud komunikuje jiným kanálem.
5. Odkud údaje pocházejí
Údaje získáváme přímo od vás, od zákazníka, který váš účet zřizuje nebo spravuje, od oprávněných uživatelů služby, od oznamovatelů a dalších osob uvedených v obsahu případů, z technických a bezpečnostních protokolů a od poskytovatelů, kteří zajišťují provoz webu a platformy. Je-li předplatné sjednáno přes autorizovaného partnera, můžeme od něj obdržet kontaktní a smluvní údaje potřebné k poskytování služby. V obsahu případů vkládají údaje třetích osob (například osob, proti kterým oznámení směřuje) oznamovatelé nebo zákazník, nikoli MAINSYSTEMS.
6. Účely a právní základy
| Účel | Typické údaje | Právní základ (GDPR) |
|---|---|---|
| Odpovědi na dotazy, příprava ukázek a nabídek | Kontaktní údaje a obsah žádosti | Čl. 6 odst. 1 písm. b): předsmluvní jednání; čl. 6 odst. 1 písm. f): oprávněný zájem odpovídat na profesní dotazy |
| Sjednání, poskytování, správa a podpora UNOVOX | Účty, smlouvy, provozní a podpůrné údaje | Čl. 6 odst. 1 písm. b): plnění smlouvy; čl. 6 odst. 1 písm. f): správa služby |
| Správa partnerských vztahů a předplatných sjednaných přes partnery | Kontaktní a smluvní údaje poskytnuté partnerem | Čl. 6 odst. 1 písm. b): smlouva; čl. 6 odst. 1 písm. f): řízení partnerského kanálu |
| Fakturace, účetnictví a plnění právních povinností | Smluvní záznamy, faktury a transakce | Čl. 6 odst. 1 písm. b) a c): smlouva a právní povinnosti |
| Ochrana webu a služby, prevence zneužití a řešení incidentů | Technické, ověřovací a bezpečnostní protokoly | Čl. 6 odst. 1 písm. f): oprávněné zájmy; čl. 6 odst. 1 písm. c), je-li to na místě |
| Měření výkonu webu a zlepšování obsahu | Identifikátory cookies a agregovaná data o prohlížení | Čl. 6 odst. 1 písm. a): souhlas s neesenciálními analytickými technologiemi |
| Zasílání vyžádaných sdělení nebo marketingu | Jméno, organizace, e-mail a preference | Čl. 6 odst. 1 písm. a): souhlas tam, kde je vyžadován; čl. 6 odst. 1 písm. f) u přiměřené komunikace mezi podnikateli, vždy s jednoduchou možností odhlášení |
| Určení, výkon nebo obhajoba právních nároků | Smluvní, provozní a komunikační záznamy | Čl. 6 odst. 1 písm. f): oprávněný zájem; čl. 9 odst. 2 písm. f), je-li to na místě |
| Zpracování údajů o případech zákazníků | Oznámení, zprávy, přílohy a záznamy o prošetření | Doložené pokyny zákazníka (čl. 28); právní základ určuje zákazník, zpravidla čl. 6 odst. 1 písm. c) ve spojení se zákonem č. 171/2023 Sb., o ochraně oznamovatelů |
Je-li zpracování založeno na souhlasu, můžete jej kdykoli odvolat, aniž je dotčeno již provedené zpracování. Opíráme-li se o oprávněné zájmy, můžete požádat o informace k provedenému vyvážení a vznést námitku podle článku 21 GDPR.
7. Oznámení a důvěrné údaje o případech
Přístup k údajům o případech mají pouze uživatelé oprávnění zákazníkem a osoby, které přístup potřebují k poskytování nebo ochraně služby. Týmy MAINSYSTEMS mohou k informacím o případech přistupovat jen tam, kde je to nutné pro oprávněnou podporu, bezpečnost, řešení incidentů, plnění právních povinností nebo údržbu, a to za podmínek mlčenlivosti a kontroly přístupu. Obchodní partneři nemají k údajům o případech zákazníků přístup, ledaže jim jej zákazník sám udělí prostřednictvím oprávnění v platformě. Nerozhodujeme o tom, zda je oznámení důvodné, jaké kroky prošetření mají být učiněny ani zda má být vůči někomu přijato opatření; tato rozhodnutí náleží zákazníkovi.
Totožnost oznamovatele a další informace, z nichž ji lze dovodit, jsou důvěrné podle článku 16 směrnice (EU) 2019/1937 a podle § 20 zákona č. 171/2023 Sb.; informaci o totožnosti oznamovatele lze poskytnout jen s jeho písemným souhlasem, ledaže je příslušná osoba povinna ji poskytnout orgánům veřejné moci podle jiných právních předpisů, přičemž o tom musí oznamovatele předem vyrozumět. Žádosti o uplatnění práv ve vztahu k oznámení je zpravidla třeba směřovat na organizaci, která kanál provozuje; zákazníkovi poskytneme součinnost podle Smlouvy o zpracování osobních údajů. Práva subjektů údajů, včetně osob, proti kterým oznámení směřuje, mohou být omezena v rozsahu nezbytném k ochraně totožnosti oznamovatele, práv třetích osob, probíhajícího prošetření, profesní mlčenlivosti nebo jiného zákonem chráněného zájmu.
8. AI agenti a asistované zpracování
Zapne-li zákazník AI agenty, volí sám kategorie a rozsah, v němž mohou informace třídit a provádět nastavené úkoly prošetření. Výstupy mohou obsahovat chyby nebo vyžadovat kontext. Konečné ověření a zásadní rozhodnutí zůstávají na oprávněné lidské osobě, která případ vede; žádné rozhodnutí s právními nebo obdobně významnými účinky pro osobu není v platformě přijímáno pouze automatizovaně. MAINSYSTEMS nepoužívá obsah případů zákazníků k trénování obecných modelů, ledaže s výslovným souhlasem zákazníka a při platném právním základu. Každý schválený další zpracovatel v oblasti AI je smluvně vázán povinnostmi mlčenlivosti, bezpečnosti a ochrany osobních údajů.
9. Cookies, analytika a technologie proti zneužití
Na obchodním webu používáme nezbytné technologie pro provoz stránek, zapamatování voleb souhlasu, ochranu formulářů a prevenci automatizovaného zneužití. Formuláře využívají Cloudflare Turnstile. Používáme také Cookiebot pro správu souhlasů a Google Tag Manager pro správu měřicích značek. Google Analytics 4 se aktivuje pouze podle voleb učiněných v liště souhlasu. Údaje z webové analytiky nepoužíváme k identifikaci obsahu oznámení a oznamovací portál žádné analytické ani reklamní technologie nepoužívá.
Souhlas s neesenciálními cookies můžete kdykoli změnit nebo odvolat v nastavení cookies dostupném na webu. Blokování nezbytných technologií může zabránit fungování formulářů nebo bezpečnostních kontrol.
10. Příjemci a další zpracovatelé
Údaje mohou být v nezbytném rozsahu zpřístupněny týmům MAINSYSTEMS, zákazníkovi a jeho oprávněným uživatelům, autorizovaným partnerům zapojeným do předplatného nebo obchodní podpory služby zákazníka, poskytovatelům hostingu a infrastruktury, e-mailu a komunikace, bezpečnosti a prevence zneužití, analytiky a správy souhlasů, plateb a fakturace, dále profesionálním poradcům, auditorům a orgánům veřejné moci tam, kde to vyžaduje zákon. Poskytovatelé a partneři jsou vázáni smluvními povinnostmi odpovídajícími jejich roli. Osobní údaje neprodáváme ani nepronajímáme.
Zákazníci si mohou vyžádat seznam dalších zpracovatelů relevantních pro jejich službu a o podstatných změnách budou informováni podle Smlouvy o zpracování osobních údajů.
11. Mezinárodní předávání
Údaje jsou hostovány a zpracovávány v Evropském hospodářském prostoru. Pokud poskytovatel nebo podpůrná operace zahrnuje zemi mimo EHP, opíráme se o právní nástroj pro předávání, jako je rozhodnutí o odpovídající ochraně, standardní smluvní doložky Evropské komise a v případě potřeby doplňující opatření. Zákazníci si mohou vyžádat další informace o zárukách relevantních pro jejich službu.
12. Doba uchovávání
Údaje uchováváme pouze po dobu nezbytnou pro uvedený účel, s ohledem na smluvní povinnosti, promlčecí lhůty, bezpečnostní požadavky a potřebu určit, vykonávat nebo obhajovat právní nároky.
- obchodní dotazy a související korespondence se zpravidla uchovávají nejdéle 24 měsíců od poslední relevantní interakce, není-li uzavřena smlouva nebo neodůvodňují-li okolnosti delší dobu;
- zákaznické, smluvní, fakturační a účetní záznamy se uchovávají po dobu trvání vztahu a po zákonem stanovené doby, včetně daňových a účetních lhůt podle českých předpisů;
- záznamy o účtech a podpoře se uchovávají po dobu aktivity účtu a po dobu potřebnou k uzavření, auditu a obhajobě vztahu;
- technické a bezpečnostní protokoly se uchovávají po přiměřenou dobu a mohou být uchovány déle, souvisejí-li s incidentem;
- údaje o případech zákazníků se uchovávají podle pokynů zákazníka, podle práva, které se na zákazníka vztahuje, a podle Smlouvy o zpracování osobních údajů. V České republice je příslušná osoba podle § 21 odst. 2 zákona č. 171/2023 Sb. povinna uchovávat oznámení podané prostřednictvím vnitřního oznamovacího systému a dokumenty související s oznámením po dobu 5 let ode dne přijetí oznámení, a podle § 21 odst. 1 vést v elektronické podobě evidenci údajů o přijatých oznámeních.
Po skončení služby jsou údaje zákazníka vráceny nebo smazány podle smlouvy, použitelného práva a doložených pokynů zákazníka, aniž jsou dotčeny cykly bezpečných záloh a zákonné povinnosti uchovávání.
13. Bezpečnost
Uplatňujeme technická a organizační opatření odpovídající riziku, včetně kontrol přístupu a oprávnění podle rolí, chráněného ověřování se šifrovaným ukládáním hesel, přístupu na web a do platformy prostřednictvím spojení HTTPS, logického oddělení prostředí každého zákazníka, protokolů činnosti, záloh, řízení zranitelností a postupů pro řešení incidentů. Žádná internetová služba nemůže zaručit absolutní bezpečnost. Zákazníci by měli pečlivě nastavovat oprávnění, chránit přihlašovací údaje a neprodleně hlásit podezření na kompromitaci.
Dojde-li k porušení zabezpečení osobních údajů, které zpracováváme jako správce, MAINSYSTEMS posoudí riziko a ohlásí jej dozorovému úřadu ve lhůtě 72 hodin, vyžaduje-li to článek 33 GDPR, a subjektům údajů tam, kde je riziko vysoké (článek 34). Jedná-li jako zpracovatel, oznámí MAINSYSTEMS porušení zákazníkovi bez zbytečného odkladu poté, co se o něm dozví, jak je uvedeno ve Smlouvě o zpracování osobních údajů.
14. Vaše práva
Za podmínek stanovených právem můžete požadovat přístup, opravu, výmaz, omezení zpracování, přenositelnost nebo vznést námitku proti zpracování (články 15 až 21 GDPR). Můžete odvolat souhlas a můžete mít právo nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování, které má právní nebo obdobně významné účinky (článek 22).
U údajů, které spravuje MAINSYSTEMS, pište na dpo@mainsystems.pt. Odpovídáme do jednoho měsíce, s možností zákonného prodloužení, a můžeme si vyžádat informace potřebné k ověření totožnosti a k dohledání údajů. U údajů v kanálu zákazníka se obracejte na tohoto zákazníka; pokud oslovíte nás, žádost předáme nebo podpoříme, aniž bychom nepatřičně zpřístupnili důvěrné informace o případu. V kontextu oznamování může být výkon práv omezen v rozsahu nezbytném k ochraně důvěrnosti totožnosti oznamovatele a integrity prošetření, podle práva použitelného na zákazníka.
Stížnost můžete podat u portugalského dozorového úřadu, Comissão Nacional de Proteção de Dados (CNPD), který vykonává dozor nad MAINSYSTEMS, u českého dozorového úřadu, kterým je Úřad pro ochranu osobních údajů (ÚOOÚ), nebo u dozorového úřadu podle místa svého obvyklého bydliště či výkonu práce v EHP.
15. Děti
Obchodní web UNOVOX a správcovská část pro zákazníky jsou určeny pro profesionální použití a nejsou zaměřeny na děti. Oznamovací kanál zákazníka může být zpřístupněn i mladším osobám, vyžaduje-li to kontext dané organizace; v takovém případě musí zákazník zajistit vhodné informování, právní základ a záruky.
16. Změny těchto zásad
Tyto zásady můžeme aktualizovat v návaznosti na změny služby, poskytovatelů, práva nebo regulace. Aktuální verze a datum účinnosti jsou zveřejněny na této stránce. O podstatných změnách, které se dotýkají stávajících zákazníků, budeme informovat vhodným způsobem, vyžaduje-li to právo.
17. Kontakt
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisabon, Portugalsko
Ochrana osobních údajů: dpo@mainsystems.pt
Obecné dotazy: info@mainsystems.pt
Telefon: +351 211 245 202