Přeskočit na obsah
Domů
/

Soulad s GDPR

Soulad s GDPR

Jak chráníme vaše údaje podle Obecného nařízení o ochraně osobních údajů

Náš závazek vůči GDPR

Ebbo.Events se zavazuje chránit vaše osobní údaje a dodržovat Obecné nařízení o ochraně osobních údajů (GDPR). Jako společnost se sídlem v Evropské unii bereme ochranu dat vážně a zavedli jsme komplexní opatření k zajištění souladu.

Správce a zpracovatel údajů

EBBO s.r.o. je správcem osobních údajů spojených s vaším účtem na platformě (registrace, přihlášení, fakturace) — u nich určujeme účely a prostředky zpracování. U osobních údajů Návštěvníků shromážděných v souvislosti s konkrétní Událostí je správcem Organizátor Události; EBBO s.r.o. tyto údaje zpracovává jako zpracovatel na základě pokynů Organizátora a zpracovatelské smlouvy dle čl. 28 GDPR. Toto rozdělení odpovídá Zásadám ochrany osobních údajů a VOP.

Kontaktní údaje:
EBBO s.r.o.
IČO: 17553237, DIČ: CZ17553237
Zátiší 1001, Poruba, 735 14 Orlová
Datová schránka: iahyh5g
Czech Republic
Email: [email protected]

Právní základ pro zpracování

Osobní údaje zpracováváme na základě následujících právních důvodů:

  • Smlouva - Zpracování nezbytné pro plnění naší smlouvy s vámi (např. zpracování nákupu vstupenek)
  • Souhlas - Pokud jste udělili výslovný souhlas (např. marketingová sdělení)
  • Oprávněný zájem - Pokud máme oprávněný obchodní zájem (např. prevence podvodů)
  • Právní povinnost - Pokud jsme ze zákona povinni údaje zpracovávat (např. daňové záznamy)

Účel zpracování a právní základ

ÚčelPrávní základ
Nákup a doručení vstupenkyPlnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)
Cashless platby a správa kredituPlnění smlouvy (čl. 6 odst. 1 písm. b))
Marketing a newsletterSouhlas (čl. 6 odst. 1 písm. a))
Prevence podvodů a bezpečnostOprávněný zájem (čl. 6 odst. 1 písm. f))
Účetnictví a daňové povinnostiPrávní povinnost (čl. 6 odst. 1 písm. c))

Automatizované rozhodování

Pro prevenci podvodů a zneužití používáme automatizované systémy (např. Stripe Radar a interní anti-scalping detektor), které vyhodnocují rizikovost transakcí. Zásadní rozhodnutí (zneplatnění vstupenky, zmrazení cashless kreditu, zamítnutí vrácení peněz) nejsou založena výhradně na automatizovaném zpracování a podléhají lidské kontrole. Máte právo na lidský zásah, na vyjádření svého názoru a na napadení takového rozhodnutí (čl. 22 GDPR).

Vaše práva podle GDPR

Podle GDPR máte následující práva týkající se vašich osobních údajů:

Právo na přístup

Můžete požádat o kopii všech osobních údajů, které o vás uchováváme.

Právo na opravu

Můžete požádat o opravu nepřesných nebo neúplných osobních údajů.

Právo na výmaz

Můžete požádat o smazání vašich osobních údajů („právo být zapomenut").

Právo na omezení zpracování

Můžete požádat, abychom omezili způsob, jakým vaše údaje používáme.

Právo na přenositelnost dat

Můžete požádat o své údaje ve strojově čitelném formátu pro přenos k jiné službě.

Právo vznést námitku

Můžete vznést námitku proti určitým typům zpracování, včetně přímého marketingu.

Právo odvolat souhlas

Souhlas můžete kdykoli odvolat tam, kde se při zpracování opíráme o souhlas.

Jak uplatnit svá práva

Svá práva podle GDPR můžete uplatnit několika způsoby:

  • Přihlaste se ke svému účtu a využijte naše samoobslužné nástroje
  • Napište našemu pověřenci pro ochranu osobních údajů na [email protected]
  • Odešlete žádost prostřednictvím našeho portálu podpory

Na vaši žádost odpovíme do 30 dnů. Ve složitých případech můžeme tuto lhůtu prodloužit o dalších 60 dnů, ale o případném prodloužení vás budeme informovat.

Opatření na ochranu dat

Uplatňujeme přiměřená technická a organizační opatření k ochraně vašich dat:

  • Šifrování dat při přenosu i v klidu
  • Pravidelné bezpečnostní audity a penetrační testy
  • Řízení přístupu a autentizace
  • Školení zaměstnanců v oblasti ochrany dat
  • Smlouvy o zpracování dat se všemi dodavateli
  • Pravidelné zálohování a postupy obnovy po havárii

Mezinárodní předávání dat

Vaše údaje ukládáme a zpracováváme v Evropské unii. Pokud předáváme údaje mimo EU (např. poskytovatelům služeb), zajišťujeme odpovídající záruky, jako jsou standardní smluvní doložky nebo rozhodnutí o odpovídající ochraně.

Uchovávání dat

Osobní údaje uchováváme pouze po dobu nezbytnou pro účely, pro které byly shromážděny. Doby uchovávání se liší podle typu údajů a našich právních povinností. Po uplynutí doby uchovávání jsou údaje bezpečně smazány nebo anonymizovány.

Oznámení o porušení zabezpečení dat

V případě porušení zabezpečení osobních údajů oznámíme příslušnému dozorovému úřadu tuto skutečnost do 72 hodin od zjištění porušení. Pokud je pravděpodobné, že porušení povede k vysokému riziku pro vaše práva a svobody, budeme vás rovněž informovat přímo.

Plán reakce na bezpečnostní incidenty

Společnost EBBO s.r.o. má zavedený strukturovaný plán reakce na bezpečnostní incidenty (Incident Response Plan) v souladu s článkem 33 a 34 GDPR.

1. Detekce a identifikace

  • Nepřetržitý monitoring serverové infrastruktury a aplikačních logů
  • Automatické alerty při detekci neobvyklé aktivity (neúspěšné přihlášení, neautorizovaný přístup k API)
  • Audit log veškerých přístupů k osobním a platebním údajům

2. Klasifikace závažnosti

  • KritickýÚnik osobních/platebních údajů, neoprávněný přístup k databázi, ransomware
  • VysokýKompromitace admin účtu, podezřelá manipulace s daty, DDoS útok
  • StředníNeúspěšný pokus o průnik, zranitelnost v závislosti, phishing
  • NízkýSkenování portů, neúspěšné brute-force pokusy zachycené firewallem

3. Reakce a eskalace

  • Okamžitá izolace postiženého systému a revokace kompromitovaných přístupů
  • Záloha forenzních dat (logy, snapshoty) před jakoukoliv nápravou
  • Eskalace na odpovědného technika (CTO) a právní oddělení do 1 hodiny od detekce
  • Zapojení externího bezpečnostního specialisty při kritických incidentech

4. Oznamovací povinnost dle GDPR

  • Do 72 hodinOznámení Úřadu pro ochranu osobních údajů (ÚOOÚ) dle čl. 33 GDPR, pokud incident představuje riziko pro práva a svobody fyzických osob
  • Bez zbytečného odkladuPřímé informování dotčených subjektů údajů dle čl. 34 GDPR, pokud incident představuje vysoké riziko
  • Oznámení obsahuje: povahu incidentu, kategorie a přibližný počet dotčených osob, pravděpodobné důsledky, přijatá opatření

5. Náprava a obnova

  • Odstranění příčiny incidentu (záplata zranitelnosti, změna přístupů, aktualizace)
  • Obnova dat ze záloh (denní zálohy s retencí 30 dní)
  • Vynucená změna hesel pro dotčené účty
  • Verifikace integrity dat před obnovením provozu

6. Post-incident analýza

  • Zpracování podrobné zprávy o incidentu (root cause analysis)
  • Aktualizace bezpečnostních opatření na základě zjištění
  • Přezkoumání a aktualizace tohoto plánu
  • Evidence incidentu v interním registru porušení zabezpečení dle čl. 33 odst. 5 GDPR

7. Kontaktní osoby

Bezpečnostní incidenty hlaste na: [email protected]
Pověřenec pro ochranu osobních údajů (DPO): [email protected]
Dozorový úřad: [email protected] (ÚOOÚ)

Dozorový úřad

Máte právo podat stížnost u dozorového úřadu. Náš hlavní dozorový úřad je:

Úřad pro ochranu osobních údajů (ÚOOÚ)
Pplk. Sochora 27
170 00 Praha 7
Czech Republic
Email: [email protected]
Web: www.uoou.cz

Kontaktujte našeho pověřence

Máte-li jakékoli dotazy ohledně našeho souladu s GDPR nebo chcete uplatnit svá práva, kontaktujte prosím našeho pověřence pro ochranu osobních údajů:

Data Protection Officer
Email: [email protected]