Ve společnosti Eesti Firma (právní název Eesti Firma OÜ, registrační číslo 14164797, sídlo: Vesivärava 50-301, 10152 Tallinn, Estonsko) je ochrana vašich osobních údajů naší nejvyšší prioritou. Jako licencovaný estonský poskytovatel svěřenských a podnikových služeb zpracováváme osobní údaje v plném souladu s obecným nařízením o ochraně osobních údajů (EU) 2016/679 (GDPR) a estonským zákonem o ochraně osobních údajů (Isikuandmete kaitse seadus). Náš závazek k ochraně soukromí vychází ze zásad zpracování údajů stanovených v článku 5 GDPR.
Tyto zásady určují všechna naše rozhodnutí o způsobu zpracování vašich údajů a tvoří základ našich interních postupů. Níže vysvětlujeme jednotlivé zásady, způsob jejich uplatňování v praxi, vaše práva jako subjektu údajů a způsob kontaktování příslušného dozorového úřadu. Podrobné informace o konkrétních operacích zpracování údajů a ochranných opatřeních naleznete v našich Zásadách ochrany osobních údajů.
Stručně
Vaše osobní údaje zpracováváme v souladu se sedmi zásadami GDPR stanovenými v článku 5 — zákonností, korektností a transparentností, účelovým omezením, minimalizací údajů, přesností, omezením uložení, integritou a důvěrností a odpovědností. Tato stránka vysvětluje každou zásadu, uvádí vaše práva jako subjektu údajů (přístup, oprava, výmaz, námitka a další) a informuje vás, jak podat stížnost estonskému Inspektorátu pro ochranu osobních údajů. Konkrétní podrobnosti o zpracování jsou uvedeny v našich Zásadách ochrany osobních údajů.
Zákonnost, korektnost a transparentnost
Osobní údaje ve vztahu k vám zpracováváme zákonně, korektně a transparentně, jak vyžaduje článek 5 odst. 1 písm. a) GDPR. To znamená, že jakékoli zpracování údajů probíhá na zákonném základě, čestně a otevřeně vůči vám jako subjektu údajů. V rámci této zásady dodržujeme následující přístupy:
- Zákonnost: Vaše osobní údaje shromažďujeme a používáme pouze tehdy, existuje-li jasný a zákonný základ podle článku 6 GDPR. Mezi naše právní základy patří váš informovaný souhlas (je-li vyžadován), plnění smluvních povinností, dodržování právních požadavků (například povinností v oblasti boje proti praní peněz a KYC) nebo naše oprávněné obchodní zájmy, které nepřevažují nad vašimi právy. O právním základu zpracování vašich údajů budete vždy informováni.
- Korektnost: Zajišťujeme korektnost zpracování údajů. To znamená, že údaje neshromažďujeme podvodně ani je nepoužíváme ve váš neprospěch. Nikdy vás neuvádíme v omyl ohledně účelů shromažďování informací nebo způsobu jejich použití. Zohledňujeme také vaše zájmy a práva — například zaručujeme nediskriminační výkon vašich práv (jako je právo na přístup k údajům) bez ohledu na podmínky poskytování služeb. Zpracování údajů provádíme tak, abychom zabránili neodůvodněnému zásahu do vašeho soukromí.
- Transparentnost: Otevřeně a srozumitelně sdělujeme, proč a jak jsou vaše údaje používány. Veškeré informace o zpracování poskytujeme jednoduchým jazykem bez nadměrného právnického žargonu. Naše Zásady ochrany osobních údajů a další oznámení jsou vždy snadno dostupné, abyste mohli kdykoli zjistit, jaké údaje shromažďujeme, na jakém základě a pro jaké účely. V případě potřeby používáme víceúrovňový přístup k informování — zdůrazňujeme klíčové body a podrobnosti poskytujeme prostřednictvím dalších odkazů nebo popisků. Informace pravidelně aktualizujeme, aby byly aktuální, a informujeme vás o všech významných změnách. Díky této transparentnosti přesně víte, jak jsou vaše osobní údaje zpracovávány.
Účelové omezení
V souladu s článkem 5 odst. 1 písm. b) GDPR shromažďujeme a používáme osobní údaje pouze pro konkrétní, předem stanovené a zákonné účely, o nichž jste předem informováni. To znamená, že vaše údaje budou používány výhradně k účelům, pro které byly shromážděny. Osobní údaje nepoužíváme žádným novým způsobem neslučitelným s původními účely. Pokud například poskytnete svou e-mailovou adresu za účelem odběru novinek o naší službě, nebudeme ji bez vašeho vědomí a souhlasu sdílet s partnerem pro reklamní účely.
Všechny účely zpracování jsou jasně zdokumentovány — v našich interních záznamech a veřejných dokumentech (například v Zásadách ochrany osobních údajů) uvádíme důvody shromažďování konkrétních údajů. Pokud vznikne potřeba použít údaje k novému účelu, který není slučitelný s původním účelem, předem od vás získáme samostatný souhlas nebo zajistíme jiný zákonný základ pro zpracování. Můžete si tak být jisti, že vaše osobní údaje nebudou použity neočekávaně ani nad rámec původně uvedených účelů.
Minimalizace údajů
Dodržujeme zásadu minimalizace údajů (článek 5 odst. 1 písm. c) GDPR), což znamená, že shromažďujeme pouze osobní údaje skutečně nezbytné pro deklarované účely zpracování. V praxi tuto zásadu uplatňujeme následovně:
- Požadujeme pouze minimální množství údajů nezbytné pro poskytnutí požadované služby nebo splnění smlouvy. Formuláře a průzkumy na našich webových stránkách jsou navrženy tak, aby neshromažďovaly zbytečné informace. Pokud například registrace na webinář vyžaduje pouze vaše jméno a e-mail, nebudeme požadovat další nesouvisející údaje.
- Zásada „nic navíc“ nám pomáhá snižovat rizika pro vaše soukromí. Čím méně údajů je ukládáno a zpracováváno, tím nižší je pravděpodobnost úniku nebo neoprávněného přístupu. Informace neshromažďujeme „pro jistotu“ ani nehromadíme údaje, které by se nám mohly někdy hodit. Každý požadavek na informace je pečlivě odůvodněn konkrétní potřebou.
- Shromažďované údaje rovněž pravidelně kontrolujeme a odstraňujeme všechna pole nebo požadavky, které nejsou nezbytné. Tím zajišťujeme, že při všech interakcích požadujeme pouze informace skutečně nezbytné k dosažení stanovených účelů.
Přesnost
Udržování osobních údajů přesných a aktuálních (článek 5 odst. 1 písm. d) GDPR) je další klíčovou zásadou, kterou dodržujeme. Vynakládáme veškeré přiměřené úsilí, abychom zajistili, že informace, které o vás uchováváme, jsou správné, úplné a aktuální, protože to ovlivňuje kvalitu našich služeb a vaši důvěru. K zajištění přesnosti uplatňujeme následující opatření:
- Pravidelné aktualizace: Pokud se vaše osobní údaje změnily (například jste aktualizovali své kontaktní číslo nebo adresu), neprodleně tyto změny promítneme do našich systémů. Snažíme se zabránit tomu, aby byla rozhodnutí založena na zastaralých nebo nesprávných informacích.
- Oprava chyb: Pokud zjistíte, že jsou některé vaše údaje nesprávné nebo zastaralé, můžete nás kdykoli upozornit – chyby neprodleně opravíme. Podle článku 16 GDPR máte navíc právo na opravu nepřesných údajů, které plně respektujeme, a poskytujeme vám pohodlné způsoby, jak nás o případných nepřesnostech informovat.
- Ověřování kritických údajů: V případech, kdy je přesnost údajů obzvláště důležitá (například u finančních transakcí nebo poskytování právně významných služeb), můžeme podniknout další kroky k ověření a potvrzení informací. Může jít o vyžádání podpůrných dokumentů nebo společnou kontrolu údajů s vámi. Všechna tato opatření zajišťují, že naše databáze obsahují pouze přesné informace.
- Výmaz nepřesných údajů: Podle požadavků GDPR musí být nepřesné nebo neúplné údaje, které nelze opravit, bez zbytečného odkladu vymazány. Toto pravidlo dodržujeme: pokud zjistíme, že je určitá informace s ohledem na účely jejího zpracování nepřesná a nelze ji opravit, neprodleně ji vymažeme, abychom předešli možným negativním důsledkům.
Pro zachování přesnosti je zásadní také vaše spolupráce: informujte nás prosím, pokud se některé vaše osobní údaje změnily nebo vyžadují opravu. Vážíme si vašeho aktivního přístupu, protože přesné údaje jsou nezbytné pro efektivní poskytování služeb a ochranu vašich práv.
Omezení uložení
Osobní údaje uchováváme pouze po dobu nezbytnou k dosažení účelů, pro které byly shromážděny. Tato zásada omezení uložení (článek 5 odst. 1 písm. e) GDPR) znamená, že každá kategorie údajů má stanovenou dobu uchovávání, po jejímž uplynutí jsou informace bezpečně vymazány nebo anonymizovány. Zajišťujeme to následovně:
- Jasně stanovené doby uchovávání: Pro různé typy osobních údajů stanovujeme přiměřené doby uchovávání s ohledem na účely zpracování, naše právní a smluvní povinnosti a platné právní požadavky. Například údaje o transakcích a účetní údaje jsou uchovávány po dobu vyžadovanou estonskými daňovými a účetními předpisy (obvykle sedm let), zatímco údaje shromážděné pro jednorázový dotaz jsou uchovávány po kratší dobu. Všechny doby uchovávání jsou uvedeny v našich interních zásadách a důsledně je dodržujeme.
- Pravidelné kontroly: Pravidelně kontrolujeme naše zásady uchovávání údajů, abychom zajistili jejich aktuálnost. Pokud se změní obchodní procesy nebo právní předpisy, odpovídajícím způsobem upravíme doby uchovávání údajů. Tyto audity pomáhají identifikovat osobní údaje, které již nejsou potřebné. Provádíme kontroly za účelem odhalení nepoužívaných nebo zastaralých údajů a mažeme je, pokud nejsou potřebné pro žádný zákonný účel.
- Bezpečný výmaz: Po uplynutí doby uchovávání (nebo dříve, pokud se údaje stanou nepotřebnými) osobní údaje vymažeme způsobem, který znemožňuje jejich obnovení nebo identifikaci. Pokud v některých případech není okamžitý výmaz z technických důvodů možný, údaje nejprve anonymizujeme (oddělíme je od vaší totožnosti) a vymažeme je, jakmile to bude možné. Údaje můžeme uchovávat i po uplynutí stanovené doby uchovávání pouze tehdy, dovoluje-li to zákon – například pokud jsou uchovávány pro účely archivace ve veřejném zájmu nebo pro vědecké či statistické účely podle článku 89 odst. 1 GDPR. I v těchto případech zajišťujeme odpovídající záruky důvěrnosti.
Minimalizací doby uchovávání osobních údajů snižujeme riziko jejich zneužití nebo postupně rostoucí zranitelnosti vůči narušení bezpečnosti. Můžete si být jisti, že vaše údaje neuchováváme déle, než je nezbytné, a důsledně dodržujeme stanovené lhůty.
Integrita a důvěrnost
Přijímáme veškerá opatření k zajištění integrity a důvěrnosti vašich osobních údajů (článek 5 odst. 1 písm. f) GDPR) a chráníme je před neoprávněným přístupem, změnou, zpřístupněním nebo zničením. Tuto zásadu bezpečnosti údajů uplatňujeme komplexně – technickými i organizačními prostředky. Vaše údaje chráníme následovně:
- Moderní bezpečnostní technologie: K ochraně osobních údajů používáme odpovídající technická bezpečnostní opatření, včetně šifrování údajů, firewallů, antivirových řešení, systémů detekce narušení a dalších nástrojů kybernetické bezpečnosti. Tato opatření jsou přiměřená povaze a objemu zpracovávaných údajů a potenciálním rizikům. Citlivé údaje mohou být například uchovávány v šifrované podobě a přístup k systémům obsahujícím osobní údaje je přísně omezen na oprávněné osoby. Pravidelně posuzujeme rizika a aktualizujeme bezpečnostní opatření, abychom čelili novým hrozbám. Naše IT infrastruktura je monitorována z hlediska zranitelností a neprodleně instalujeme aktualizace a opravy, abychom předcházeli incidentům.
- Organizační opatření a řízení přístupu: Kromě technologií uplatňujeme přísná organizační pravidla pro nakládání s údaji. Přístup k vašim osobním údajům mají výhradně zaměstnanci nebo oprávněné osoby, které je potřebují k plnění svých povinností (zásada „nejnižšího oprávnění“). Každý zaměstnanec jedná v rámci svých pravomocí a absolvuje školení o požadavcích na bezpečnost údajů. Se všemi zaměstnanci a externími dodavateli, kteří mohou mít přístup k informacím, uzavíráme dohody o mlčenlivosti (NDA), které je právně zavazují zachovávat důvěrnost. Pravidelně pořádáme školení a instruktáže o osvědčených postupech ochrany údajů, abychom zajistili, že zaměstnanci znají aktuální hrozby a strategie jejich prevence.
- Reakce na incidenty a monitorování: Máme zavedeny interní postupy pro reakci na bezpečnostní incidenty. V nepravděpodobném případě porušení zabezpečení osobních údajů postupujeme podle plánu reakce: od okamžitého odstranění zranitelnosti až po oznámení dozorovému úřadu do 72 hodin a informování dotčených subjektů údajů, pokud to vyžadují články 33 a 34 GDPR. Vedeme záznamy o všech incidentech týkajících se osobních údajů a analyzujeme jejich příčiny, abychom zabránili opakování. Náš bezpečnostní systém je navíc pravidelně auditován – provádíme interní a externí audity, penetrační testy a další hodnocení, abychom zajistili, že naše bezpečnostní standardy zůstávají robustní a aktuální.
Dodržováním této zásady zajišťujeme, že vaše osobní údaje jsou uchovávány a zpracovávány podle vysokých bezpečnostních standardů. Integrita údajů zajišťuje, že informace zůstávají v systému nezměněné a přesné, zatímco důvěrnost zajišťuje, že k nim nemají přístup neoprávněné osoby. Tato opatření nám společně pomáhají udržovat vysokou úroveň důvěry a bezpečnosti.
Odpovědnost
Eesti Firma OÜ si plně uvědomuje svou odpovědnost za dodržování zásad GDPR a je schopna tento soulad prokázat. Zásada odpovědnosti (článek 5 odst. 2 GDPR) znamená, že nařízení nejen dodržujeme, ale také můžeme poskytnout praktické a zdokumentované důkazy o našem souladu. Odpovědnost v naší společnosti uplatňujeme následovně:
- Integrovaný soulad: Požadavky GDPR jsme začlenili do všech obchodních procesů. Každý zaměstnanec, který nakládá s osobními údaji, rozumí zásadám ochrany údajů a dodržuje je. Máme jasné zásady a pokyny upravující shromažďování, používání, předávání a uchovávání údajů a zaměstnanci jsou s těmito dokumenty seznámeni. Zásady GDPR jsou zakotveny v naší firemní kultuře, což zajišťuje trvale vysoké standardy správy údajů na všech úrovních.
- Jmenovaný pověřenec pro ochranu osobních údajů: V rámci našeho závazku k odpovědnosti jsme jmenovali pověřence pro ochranu osobních údajů (DPO) – Ilju Nikiforova – jehož kontaktní údaje jsou uvedeny níže. DPO sleduje dodržování GDPR ve společnosti, radí našim zaměstnancům v otázkách ochrany soukromí a působí jako kontaktní osoba pro vás i dozorový úřad. Jmenování specializovaného DPO odráží vážnost našeho závazku k ochraně osobních údajů.
- Interní audity a posuzování rizik: Pravidelně provádíme interní audity (a v případě potřeby zapojujeme externí auditory), abychom zajistili soulad našich postupů s požadavky GDPR. Analyzujeme potenciální rizika pro bezpečnost a soukromí a na základě zjištění auditů přijímáme nápravná opatření. Pokud určitý typ zpracování pravděpodobně povede k vysokému riziku pro fyzické osoby, provádíme posouzení vlivu na ochranu osobních údajů (DPIA) v souladu s článkem 35 GDPR. Tento přístup založený na průběžném monitorování a zlepšování nám pomáhá udržovat opatření na ochranu údajů aktuální a rychle se přizpůsobovat změnám.
- Školení a informovanost: Investujeme do vzdělávání zaměstnanců v oblasti ochrany osobních údajů. Pravidelně pořádáme školení, rozesíláme informační bulletiny a provádíme ověřování znalostí, abychom zajistili, že jsou všichni informováni o nejnovějším vývoji a požadavcích v odvětví. Bezpečnost údajů významně závisí na jednání jednotlivců, proto podporujeme kulturu, v níž každý rozumí své úloze a odpovědnosti.
- Připravenost k podávání zpráv: Jsme kdykoli připraveni prokázat soulad s GDPR vám i dozorovým úřadům. Naše transparentnost se vztahuje i na tuto oblast: můžete si vyžádat informace týkající se vašich údajů a my vám poskytneme všechny potřebné podrobnosti. Stejně tak máme pro případ kontroly dozorovým úřadem připravenou dokumentaci a procesy potvrzující naši odpovědnost. Uvědomujeme si, že důvěra klientů přímo závisí na naší odpovědnosti, a proto je tato zásada základním kamenem naší činnosti.
Vaše práva jako subjektu údajů
GDPR vám přiznává řadu práv ve vztahu k vašim osobním údajům. Tato práva respektujeme a poskytujeme vám jednoduché způsoby, jak je uplatnit. S výhradou podmínek a výjimek stanovených v GDPR máte:
- Právo být informován (články 13–14): právo obdržet jasné informace o tom, jak a proč jsou vaše osobní údaje zpracovávány.
- Právo na přístup (článek 15): právo získat potvrzení, zda vaše údaje zpracováváme, a obdržet jejich kopii.
- Právo na opravu (článek 16): právo na opravu nepřesných nebo neúplných osobních údajů.
- Právo na výmaz / „právo být zapomenut“ (článek 17): právo požádat o výmaz vašich údajů, pokud neexistuje převažující zákonný důvod pro jejich uchovávání.
- Právo na omezení zpracování (článek 18): právo za určitých okolností omezit způsob, jakým vaše údaje používáme.
- Právo na přenositelnost údajů (článek 20): právo obdržet vámi poskytnuté údaje ve strukturovaném, běžně používaném a strojově čitelném formátu a nechat je předat, pokud je to technicky proveditelné.
- Právo vznést námitku (článek 21): právo vznést námitku proti zpracování založenému na našich oprávněných zájmech a kdykoli vznést námitku proti přímému marketingu.
- Práva související s automatizovaným rozhodováním (článek 22): právo nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování, které má právní nebo obdobně významné účinky.
- Právo odvolat souhlas (článek 7 odst. 3): pokud je zpracování založeno na souhlasu, právo jej kdykoli odvolat, aniž by tím byla dotčena zákonnost zpracování provedeného před jeho odvoláním.
- Právo podat stížnost (článek 77): právo obrátit se na příslušný dozorový úřad (viz oddíl níže).
Chcete-li uplatnit kterékoli z těchto práv, kontaktujte nás prostřednictvím údajů uvedených v oddílu Kontaktní údaje. Odpovíme vám do jednoho měsíce, jak vyžaduje GDPR. U složitých nebo početných žádostí může být tato lhůta prodloužena až o další dva měsíce; v takovém případě vás budeme informovat o důvodech. Vyřízení vaší žádosti je bezplatné, pokud není zjevně nedůvodná nebo nepřiměřená. Před vyřízením žádosti může být nutné ověřit vaši totožnost.
Dozorový úřad a právo podat stížnost
Pokud se domníváte, že jsme vaše osobní údaje zpracovávali v rozporu s právními předpisy o ochraně osobních údajů, doporučujeme vám nejprve kontaktovat nás, abychom mohli vaše obavy řešit přímo. Podle článku 77 GDPR máte rovněž právo podat stížnost příslušnému dozorovému úřadu. V Estonsku je tímto úřadem Inspektorát pro ochranu osobních údajů (Andmekaitse Inspektsioon):
- Úřad: Estonský inspektorát pro ochranu osobních údajů (Andmekaitse Inspektsioon)
- Adresa: Tatari 39, 10134 Tallinn, Estonsko
- E-mail: info@aki.ee
- Telefon: +372 627 4135 (poradenská linka +372 5620 2341, Po–Čt 13:00–16:00)
- Webové stránky: www.aki.ee
Pokud máte bydliště nebo pracujete v jiné zemi EU/EEA, můžete stížnost případně podat dozorovému úřadu v dané zemi.
Závěr
Náš zásadní závazek chránit vaše soukromí a zachovat vaši důvěru znamená, že soulad s GDPR je pro nás více než pouhou formalitou – je nedílnou součástí našeho každodenního provozu. Dodržování všech výše uvedených zásad – zákonnosti, korektnosti, transparentnosti, účelového omezení, minimalizace údajů, přesnosti, omezení uložení, integrity a důvěrnosti i odpovědnosti – zajišťuje, že jsou vaše osobní údaje zpracovávány co nejsprávnějším a nejbezpečnějším způsobem. Jdeme nad rámec právních požadavků, protože si vážíme vaší důvěry.
V duchu GDPR nadále zdokonalujeme naše postupy ochrany osobních údajů a rychle reagujeme na změny regulatorních požadavků. Můžete se spolehnout, že jsou vaše osobní údaje v bezpečných rukou, a my neustále pracujeme na tom, aby tomu tak zůstalo.
Aktualizace a právní informace
Vyhrazujeme si právo tento dokument pravidelně aktualizovat nebo upravovat tak, aby odrážel změny našich postupů zpracování údajů, právních předpisů nebo regulatorních požadavků. Všechny aktualizace budou zveřejněny na této stránce a datum poslední revize bude odpovídajícím způsobem změněno. Doporučujeme tuto stránku pravidelně kontrolovat, abyste byli informováni o aktuální verzi našich zásad souladu s GDPR.
Poznámka
Tento dokument doplňuje naše Zásady ochrany osobních údajů a další související dokumenty, ale nenahrazuje je. V případě jakýchkoli rozporů mají přednost Zásady ochrany osobních údajů. Tento dokument slouží k informačním účelům a jeho cílem je objasnit náš přístup k souladu s GDPR.
Kontaktní údaje
Máte-li jakékoli otázky, připomínky nebo žádosti týkající se ochrany osobních údajů nebo způsobu, jakým zpracováváme vaše informace, kontaktujte nás. Jsme vždy připraveni vám pomoci a vážíme si vaší zpětné vazby.
- Společnost: Eesti Firma OÜ
- Registrační číslo: 14164797
- DIČ (KMKR): EE102081480
- Licence k činnosti (TCSP): FIU000144
- Pověřenec pro ochranu osobních údajů (DPO): Ilja Nikiforov
- E-mail: info@eestifirma.ee
- Telefon: +372 641 7777
- Adresa: Vesivärava 50-301, 10152 Tallinn, Estonsko
Na všechny dotazy se snažíme odpovídat rychle a komplexně. Pokud požádáte o informace o svých údajích nebo o uplatnění svých práv, odpovíme ve lhůtě stanovené GDPR (obvykle do jednoho měsíce). Děkujeme, že jste společnosti Eesti Firma OÜ svěřili ochranu svých údajů – my na oplátku děláme vše pro to, abychom tuto důvěru ospravedlnili.
Tyto Zásady souladu s GDPR vypracoval a schválil právník, pověřenec pro ochranu osobních údajů (DPO) a spoluzakladatel společnosti Eesti Firma OÜ – Ilja Nikiforov, který dohlíží na dodržování právních předpisů o ochraně osobních údajů ve společnosti a zavádí osvědčené postupy pro zajištění souladu. Ustanovení tohoto dokumentu se bez výjimky vztahují na každého klienta společnosti. Máte-li dotazy nebo potřebujete-li další vysvětlení, obraťte se přímo na podporu společnosti Eesti Firma.