Príloha · osobné údaje
Verzia 2.0 · účinná od 8. 9. 2026
Späť na dokumenty
Táto zmluva o spracúvaní osobných údajov (ďalej len „DPA“) je prílohou k Zmluve o digitálnom partnerstve a je uzavretá podľa čl. 28 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR“) a § 34 zákona č. 18/2018 Z. z. o ochrane osobných údajov.
Postavenie strán a účel
1.1
Klient je prevádzkovateľ podľa čl. 4 bod 7 GDPR: určuje účely a prostriedky spracúvania a zodpovedá za jeho zákonnosť. Poskytovateľ je sprostredkovateľ podľa čl. 4 bod 8 GDPR: spracúva osobné údaje v mene Klienta pri plnení Zmluvy o digitálnom partnerstve (ďalej len „Zmluva“). Zmluvné strany sú tie isté ako v Zmluve.
1.2
Účel spracúvania: plnenie Zmluvy, najmä budovanie, správa, údržba a zlepšovanie systémov Klienta, riešenie požiadaviek a incidentov, správa prístupov a rolí, tvorba automatizácií a riešení s využitím umelej inteligencie a zaškoľovanie používateľov Klienta.
1.3
Poskytovateľ nespracúva osobné údaje Klienta na žiadny vlastný účel a neuchováva ich nad rámec nevyhnutný na plnenie Zmluvy a na účely podľa bodu 7.2.
Predmet a rozsah spracúvania
2.1
Dotknuté osoby: zamestnanci a spolupracovníci Klienta, jeho zákazníci a ich kontaktné osoby, dodávatelia a ich kontaktné osoby a ďalšie osoby, ktorých údaje sa nachádzajú v systémoch Klienta.
2.2
Kategórie údajov: identifikačné a kontaktné údaje, pracovné zaradenie a organizačné údaje, údaje o prístupoch a rolách, obsah pracovnej komunikácie a dokumentov, záznamy o činnosti v systémoch a ďalšie údaje, ktoré Klient do systémov vloží. Skutočný rozsah určuje Klient tým, aké údaje do systémov vloží; Poskytovateľ nemá prístup k systémom mimo rozsahu partnerstva.
2.3
Osobitné kategórie údajov podľa čl. 9 GDPR Poskytovateľ nespracúva. Ak by mali byť súčasťou plnenia, Zmluvné strany si vopred písomne dohodnú dodatočné záruky.
2.4
Povaha spracúvania: prístup k systémom, konfigurácia, prenos, uchovávanie, úprava, vyhľadávanie, zálohovanie a výmaz. Doba spracúvania: po dobu trvania Zmluvy.
Povinnosti Poskytovateľa
3.1
Poskytovateľ sa zaväzuje:
a) spracúvať osobné údaje výlučne na základe zdokumentovaných pokynov Klienta; ak mu spracúvanie ukladá právo Únie alebo Slovenskej republiky, Klienta o tom informuje, ak to predpis nezakazuje,
b) zabezpečiť, aby osoby oprávnené spracúvať osobné údaje boli viazané mlčanlivosťou,
c) prijať a udržiavať technické a organizačné opatrenia podľa čl. 32 GDPR v rozsahu podľa článku 4,
d) dodržiavať podmienky zapojenia ďalšieho sprostredkovateľa podľa článku 5,
e) pomáhať Klientovi vhodnými opatreniami pri vybavovaní žiadostí dotknutých osôb podľa kapitoly III GDPR a pri plnení povinností podľa čl. 32 až 36 GDPR,
f) po skončení plnenia naložiť s osobnými údajmi podľa článku 7,
g) poskytnúť Klientovi informácie potrebné na preukázanie plnenia povinností podľa čl. 28 GDPR a umožniť audit podľa článku 6.
3.2
Poskytovateľ bezodkladne informuje Klienta, ak podľa jeho názoru pokyn porušuje GDPR alebo iný predpis o ochrane osobných údajov. Poskytovateľ vedie záznam o spracovateľských činnostiach vykonávaných v mene Klienta podľa čl. 30 ods. 2 GDPR.
Bezpečnostné opatrenia
4.1
Technické opatrenia: šifrovaný prenos údajov; prístup k systémom Klienta pod pomenovanými účtami s najmenšími potrebnými oprávneniami; viacfaktorové overenie tam, kde to nástroj umožňuje; správa hesiel a kľúčov v zabezpečenom úložisku; šifrovanie pracovných staníc; pravidelná aktualizácia zariadení a softvéru; zálohovanie vlastnej dokumentácie a konfigurácií; záznam prístupov a zásahov.
4.2
Organizačné opatrenia: interné pravidlá ochrany osobných údajov a bezpečnosti; poučenie a mlčanlivosť všetkých osôb s prístupom k údajom; pravidlo najmenších oprávnení pri prideľovaní prístupov; odobratie prístupov pri skončení spolupráce s osobou; postup riešenia bezpečnostného incidentu.
4.3
Ak Poskytovateľ používa vlastné servery alebo prostredie, prevádzkuje ich na území Európskej únie, zabezpečuje ich aktualizáciu, riadenie prístupov a zálohovanie a nesie za ne zodpovednosť sprostredkovateľa v plnom rozsahu. Opatrenia môže meniť, ak sa tým nezníži dosiahnutá úroveň bezpečnosti.
Ďalší sprostredkovatelia a dodávatelia nástrojov
5.1
Klient udeľuje Poskytovateľovi všeobecný písomný súhlas so zapojením ďalších sprostredkovateľov. Poskytovateľ zapája len osoby, ktoré pre neho plnia úlohy pri poskytovaní plnenia Klientovi, najmä poddodávateľov a poskytovateľov vlastnej infraštruktúry. Poskytovateľ aktuálne nezapája žiadneho ďalšieho sprostredkovateľa. Aktuálny zoznam ďalších sprostredkovateľov vrátane ich úlohy a miesta spracúvania je zverejnený na tejto stránke; jeho zmena sa oznamuje podľa bodu 5.2.
5.2
Zamýšľané pridanie alebo nahradenie ďalšieho sprostredkovateľa Poskytovateľ oznámi najmenej 15 dní vopred. Klient môže v tejto lehote z vážnych dôvodov týkajúcich sa ochrany údajov namietať; ak námietku nemožno vyriešiť, môže ktorákoľvek Zmluvná strana Zmluvu vypovedať podľa jej článku 13. Poskytovateľ uloží ďalšiemu sprostredkovateľovi rovnaké povinnosti, aké má sám podľa tejto DPA, a zodpovedá Klientovi za ich plnenie v plnom rozsahu.
5.3
Nástroje objednané na meno Klienta. Postavenie dodávateľa nástroja alebo služby sa určuje podľa jeho skutočnej činnosti, najmä podľa toho, kto určuje účel a podstatné prostriedky spracúvania; samotná skutočnosť, na koho je vedený účet alebo kto službu platí, nie je rozhodujúca. Ak účel a podstatné prostriedky spracúvania určuje Klient, zmluvný vzťah s dodávateľom uzatvára priamo Klient a Poskytovateľ nástroj používa výlučne podľa zdokumentovaných pokynov Klienta, dodávateľ nie je ďalším sprostredkovateľom Poskytovateľa. V takom prípade Poskytovateľ nezodpovedá za podmienky dodávateľa, za ním vykonávané spracúvanie ani za jeho prenosy do tretích krajín; upozorní Klienta na zmenu podmienok, ktorú zaznamená, a na požiadanie mu pomôže posúdiť jej dopad. Ak dodávateľ podľa svojej skutočnej činnosti spracúva osobné údaje ako ďalší sprostredkovateľ Poskytovateľa, uplatnia sa body 5.1, 5.2 a 5.4.
5.4
Nástroje vedené na Poskytovateľa. Ak je nástroj podľa registra v Objednávke vedený na Poskytovateľa, jeho dodávateľ je ďalším sprostredkovateľom Poskytovateľa, Poskytovateľ ho uvedie v zozname podľa bodu 5.1 vrátane miesta spracúvania a právneho základu prípadného prenosu a zabezpečí primerané záruky podľa kapitoly V GDPR.
Prenos do tretích krajín a audit
6.1
Poskytovateľ vo vlastnom prostredí spracúva osobné údaje na území Európskej únie. Prenos do tretej krajiny neuskutočňuje bez predchádzajúceho písomného súhlasu Klienta a bez primeraných záruk podľa kapitoly V GDPR. Prenosy uskutočňované dodávateľmi podľa bodu 5.3 sa riadia vzťahom medzi Klientom a týmto dodávateľom.
6.2
Poskytovateľ umožní Klientovi alebo ním poverenému audítorovi overiť plnenie tejto DPA najviac raz za kalendárny rok, s oznámením najmenej 30 dní vopred, v pracovnom čase a spôsobom, ktorý neprimerane nenaruší prevádzku. Náklady auditu znáša Klient; audítor musí byť viazaný mlčanlivosťou a nesmie byť konkurentom Poskytovateľa. Obmedzenie frekvencie neplatí pri audite vyvolanom porušením ochrany údajov na strane Poskytovateľa alebo uloženom dozorným orgánom. Namiesto auditu môže Poskytovateľ poskytnúť aktuálnu dokumentáciu opatrení, ak Klientovi postačuje.
Ukončenie spracúvania
7.1
Po skončení plnenia Poskytovateľ podľa rozhodnutia Klienta všetky osobné údaje vymaže alebo vráti a vymaže existujúce kópie. Klient oznámi svoje rozhodnutie do 30 dní od skončenia Zmluvy; inak sa považuje za zvolený výmaz.
7.2
Výnimky: (a) ak uchovávanie vyžaduje právo Únie alebo Slovenskej republiky, Poskytovateľ údaje uchováva ako sprostredkovateľ výlučne v požadovanom rozsahu a lehote, nespracúva ich na iný účel a Klienta o dôvode a dobe informuje; (b) zmluvnú dokumentáciu, komunikáciu a evidenciu plnenia potrebné na určenie, uplatnenie alebo obhajobu právnych nárokov Poskytovateľ uchováva ako samostatný prevádzkovateľ v nevyhnutnom rozsahu počas štyroch rokov od skončenia Zmluvy, pri prebiehajúcom konaní až do jeho právoplatného skončenia; tieto údaje oddelí, obmedzí k nim prístup a po lehote vymaže.
7.3
Aktívne kópie Poskytovateľ vymaže bez zbytočného odkladu po voľbe Klienta. Kópie v zálohách vymaže definitívne v súlade so svojím zdokumentovaným cyklom rotácie a prepisovania záloh; dovtedy ich oddelí od aktívneho spracúvania, nepoužije ich na iný účel než nevyhnutnú obnovu a naďalej ich chráni podľa tejto DPA. Pri obnove zálohy údaje určené na výmaz opäť bezodkladne vymaže.
Porušenie ochrany osobných údajov
8.1
Poskytovateľ oznámi Klientovi porušenie ochrany osobných údajov bez zbytočného odkladu, najneskôr do 24 hodín od okamihu, keď sa o ňom dozvedel. Oznámenie obsahuje povahu porušenia vrátane kategórií a približného počtu dotknutých osôb a záznamov, kontakt na osobu poskytujúcu ďalšie informácie, pravdepodobné dôsledky a prijaté alebo navrhované opatrenia; ak nie je možné poskytnúť všetko naraz, informácie sa poskytujú postupne.
8.2
Poskytovateľ poskytne Klientovi súčinnosť pri oznámení porušenia Úradu na ochranu osobných údajov Slovenskej republiky podľa čl. 33 GDPR a dotknutým osobám podľa čl. 34 GDPR.
Povinnosti Klienta a záverečné ustanovenia
9.1
Klient zodpovedá za zákonnosť spracúvania, najmä za právny základ podľa čl. 6 GDPR a za splnenie informačnej povinnosti podľa čl. 13 a 14 GDPR. Dáva Poskytovateľovi pokyny v súlade s GDPR, bezodkladne ho informuje o zmenách s vplyvom na spracúvanie a zodpovedá za to, že údaje vložené do systémov a ich spracúvanie nástrojmi, ktoré si zvolil, sú v súlade s právnymi predpismi.
9.2
Táto DPA je neoddeliteľnou súčasťou Zmluvy a vo veciach spracúvania osobných údajov má prednosť pred ostatnými časťami zmluvnej dokumentácie. Pri zmene právnych predpisov ju Zmluvné strany bez zbytočného odkladu zosúladia. Táto DPA sa nepodpisuje samostatne: Zmluvné strany ju prijímajú podpisom Zmluvy a Objednávky, v ktorých je uvedená jej verzia. Nová verzia sa na existujúceho Klienta uplatní len po jej oznámení a prijatí.
9.3
Kontakt vo veciach ochrany osobných údajov: na strane Poskytovateľa kontakt@jenatoappka.sk, na strane Klienta osoba uvedená v Objednávke ako Vlastník rozhodnutí, ak Klient neoznámi inú.
Napíšte nám
Verzia 2.0, účinná od 8. 9. 2026. Nová verzia sa na existujúceho Klienta uplatní len po jej oznámení a prijatí (bod 9.2).