Podmienky spracúvania osobných údajov (DPA)

Príloha k VOP podľa čl. 28 GDPR · Účinné od 6. 9. 2026 · verzia 1.0

1. Strany a účel

1.1 Tieto podmienky spracúvania osobných údajov (ďalej „DPA") sú zmluvou podľa čl. 28 ods. 3 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej „GDPR") a § 34 zákona č. 18/2018 Z. z. o ochrane osobných údajov medzi Klientom ako prevádzkovateľom a spoločnosťou kaname s. r. o., Ulica Jozefa Adamca 9983/24, 917 01 Trnava, IČO 57 721 670 (ďalej „Poskytovateľ") ako sprostredkovateľom. Sú neoddeliteľnou súčasťou VOP a Zmluvy.

1.2 DPA sa vzťahuje na osobné údaje, ktoré Poskytovateľ spracúva pre Klienta pri poskytovaní Služby (ďalej „Údaje Klienta"). Nevzťahuje sa na údaje, pri ktorých je Poskytovateľ sám prevádzkovateľom (údaje o používateľských účtoch, fakturácia Klienta, bezpečnostné logy) — tie upravuje Ochrana súkromia.

2. Predmet, povaha a účel spracúvania

PredmetPrijímanie, vystavovanie, čítanie, uchovávanie a export elektronických dokladov cez sieť Peppol a doplnkové funkcie Služby.
PovahaUkladanie, prenos, štruktúrovanie, automatizované čítanie (OCR/AI), párovanie, zálohovanie, výmaz.
ÚčelPlnenie Zmluvy — poskytovanie Služby Klientovi.
DobaPočas trvania Zmluvy a 60 dní exportnej lehoty (čl. 11 VOP); potom výmaz podľa čl. 9.
Kategórie dotknutých osôbKontaktné osoby a zamestnanci Klienta; kontaktné osoby dodávateľov a odberateľov Klienta; fyzické osoby, ktoré sú dodávateľmi alebo odberateľmi (živnostníci); osoby uvedené na dokladoch a v bankových výpisoch.
Kategórie údajovIdentifikačné údaje (meno, obchodné meno, IČO, DIČ, IČ DPH, adresa), kontaktné údaje (e-mail, telefón), bankové spojenie (IBAN), obsah dokladov (položky, sumy, popisy plnenia), údaje z bankových výpisov, e-mailová komunikácia doručená na schránku na príjem dokladov.
Osobitné kategórieNespracúvajú sa a Klient je povinný ich do Služby nevkladať.

3. Pokyny prevádzkovateľa (čl. 28 ods. 3 písm. a) GDPR)

3.1 Poskytovateľ spracúva Údaje Klienta len na základe zdokumentovaných pokynov Klienta. Pokynmi sú Zmluva, VOP, toto DPA a nastavenia a úkony Klienta v aplikácii (napr. odoslanie faktúry, zapnutie príjmu e-mailom, spustenie exportu). Iné pokyny Klient zadáva písomne na info@euctaren.sk; Poskytovateľ môže odmietnuť pokyn, ktorý je technicky nevykonateľný alebo by vyžadoval neprimerané náklady, a upozorní Klienta, ak pokyn podľa jeho názoru porušuje GDPR.

3.2 Prenos údajov do tretej krajiny sa vykonáva len podľa pokynu Klienta alebo ak to vyžaduje právo EÚ alebo členského štátu; v takom prípade Poskytovateľ Klienta vopred informuje, ak to právo nezakazuje.

4. Mlčanlivosť (písm. b))

Osoby oprávnené spracúvať Údaje Klienta na strane Poskytovateľa sú viazané povinnosťou mlčanlivosti zmluvne alebo zo zákona a sú poučené o ochrane osobných údajov.

5. Bezpečnosť (písm. c), čl. 32 GDPR)

5.1 Poskytovateľ prijal tieto technické a organizačné opatrenia: šifrovaný prenos (TLS); šifrovanie dokladov v pokoji s oddeleným uložením kľúčov; oddelenie údajov Klientov na úrovni tenantov s automatizovaným testovaním izolácie; riadenie prístupov podľa rolí a princípu najmenších oprávnení; denné zálohy databázy šifrované AES-256 pred prenosom a ukladané do geograficky oddeleného dátového centra v EÚ (Fínsko), s retenciou 7 denných, 4 týždenných a 6 mesačných kópií a pravidelným testom obnovy; logovanie prístupov a bezpečnostných udalostí (uchovávané 90 dní); obmedzenie počtu požiadaviek (rate limiting) a ochrana prihlásenia; pravidelné aktualizácie; monitoring dostupnosti.

5.2 Poskytovateľ opatrenia priebežne prispôsobuje stavu techniky; ich zmena nesmie znížiť úroveň ochrany.

6. Ďalší sprostredkovatelia (písm. d), čl. 28 ods. 2 a 4 GDPR)

6.1 Klient udeľuje Poskytovateľovi všeobecné písomné povolenie zapojiť ďalších sprostredkovateľov uvedených nižšie. Poskytovateľ s každým z nich uzavrel zmluvu ukladajúcu rovnaké povinnosti ochrany údajov ako toto DPA a zodpovedá Klientovi za plnenie ich povinností.

SubjektSídloÚčelMiesto spracúvania
Ionite B.V.Hogeweg 74, 3814 CG Amersfoort, Holandsko (KvK 84418745)Certifikovaný poskytovateľ doručovacej služby — Peppol Access Point a SMP; prenos a dočasné uloženie e-faktúr, KYC overenie účastníkov, logovanie. Viazaný zmluvou o spracúvaní údajov s Poskytovateľom (DPA Ionite v1.1 z 3. 8. 2026, čl. 3: sub-processor podľa čl. 28 ods. 4 GDPR). Jeho ďalší sub-processori: poskytovatelia infraštruktúry a siete pre prenos Peppol správ a hosting (čl. 5 DPA Ionite).Holandsko; prenos cez sieť Peppol môže technicky prechádzať uzlami mimo EHP so zárukami podľa kap. V GDPR (čl. 6 DPA Ionite)
Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, NemeckoHosting aplikácie a databázy; úložisko šifrovaných zálohNemecko (Falkenstein), Fínsko (Helsinki)
Mistral AI SAS15 rue des Halles, 75001 Paríž, Francúzsko (RCS Paris 952 418 325)Automatizované čítanie dokladov a AI prehľady (len ak Klient funkciu použije). Vstupy a výstupy sa nepoužívajú na trénovanie modelov (opt-out aktivovaný v účte Poskytovateľa); Mistral ich uchováva 30 dní na monitorovanie zneužitia, potom vymaže. DPA Mistral je súčasťou zmluvy odkazom.EÚ (infraštruktúra v EÚ podľa DPA Mistral; sub-processori na trust.mistral.ai)
Brevo (Sendinblue SAS)Paríž, FrancúzskoOdosielanie systémových e-mailov (notifikácie o dokladoch)
Cloudflare, Inc.101 Townsend St, San Francisco, CA 94107, USADNS, reverzná proxy a ochrana pred DDoS — prechod šifrovanej prevádzky, bez trvalého ukladania obsahuEÚ (uzly v EÚ) / USA — štandardné zmluvné doložky, EU-US Data Privacy Framework

6.2 Poskytovateľ oznámi Klientovi zamýšľané pridanie alebo nahradenie ďalšieho sprostredkovateľa najmenej 14 dní vopred (e-mailom alebo v aplikácii). Klient môže do účinnosti zmeny z odôvodnených dôvodov ochrany údajov namietať; ak sa strany nedohodnú, môže Klient Zmluvu vypovedať ku dňu účinnosti zmeny. Nepodanie námietky sa považuje za súhlas.

6.3 Údaje Klienta sa spracúvajú v EÚ/EHP. Prenos do tretej krajiny je prípustný len na základe rozhodnutia Komisie o primeranosti alebo štandardných zmluvných doložiek (čl. 45 a 46 GDPR).

7. Súčinnosť pri právach dotknutých osôb a povinnostiach prevádzkovateľa (písm. e) a f))

7.1 Poskytovateľ poskytne Klientovi primeranú súčinnosť pri vybavovaní žiadostí dotknutých osôb (prístup, oprava, výmaz, obmedzenie, prenosnosť, námietka), najmä prostredníctvom funkcií aplikácie (vyhľadanie, oprava a výmaz záznamu, export). Žiadosť doručenú priamo Poskytovateľovi postúpi Klientovi bez zbytočného odkladu a sám ju nevybavuje, ak to nie je nevyhnutné.

7.2 Poskytovateľ poskytne Klientovi súčinnosť pri zabezpečení bezpečnosti spracúvania, pri posúdení vplyvu a predchádzajúcej konzultácii (čl. 32–36 GDPR) s prihliadnutím na povahu spracúvania a informácie, ktoré má k dispozícii. Súčinnosť nad rámec funkcií aplikácie a bežného rozsahu je spoplatnená podľa Cenníka.

8. Porušenie ochrany osobných údajov

8.1 Poskytovateľ oznámi Klientovi porušenie ochrany Údajov Klienta bez zbytočného odkladu po tom, ako sa o ňom dozvedel, najneskôr do 48 hodín, e-mailom na adresu správcu účtu Klienta (čl. 33 ods. 2 GDPR). Oznámenie obsahuje informácie potrebné pre oznámenie Klienta dozornému orgánu podľa čl. 33 ods. 3 GDPR v rozsahu, v akom sú Poskytovateľovi známe; ďalšie informácie doplní priebežne.

8.2 Ionite B.V. ako Poskytovateľ AP je podľa čl. 8 DPA Ionite a svojej SLA povinná oznámiť Poskytovateľovi porušenie ochrany osobných údajov bez zbytočného odkladu, najneskôr do 48 hodín; Poskytovateľ ho postúpi Klientovi v lehote podľa čl. 8.1.

9. Výmaz a vrátenie údajov po skončení (písm. g))

9.1 Po ukončení Zmluvy má Klient 60 dní na export Údajov Klienta (čl. 11 VOP). Po uplynutí lehoty Poskytovateľ Údaje Klienta vymaže vrátane kópií, s výnimkou údajov, ktoré je povinný uchovávať podľa práva EÚ alebo SR (napr. vlastné účtovné a daňové doklady Poskytovateľa) a údajov v šifrovaných zálohách, ktoré sa prepíšu v rámci retenčného cyklu (denné do 7 dní, týždenné do 4 týždňov, mesačné najneskôr do 6 mesiacov) a do tej doby sa nespracúvajú na iný účel.

9.2 Poskytovateľ AP uchováva údaje po ukončení služby najviac 2 mesiace (SLA Ionite) a potom ich vymaže.

10. Informácie a audit (písm. h))

10.1 Poskytovateľ poskytne Klientovi informácie potrebné na preukázanie plnenia povinností podľa čl. 28 GDPR — prednostne formou opisu opatrení, správ z testov obnovy, výsledkov bezpečnostných testov alebo certifikácií, ak sú k dispozícii.

10.2 Klient je oprávnený vykonať audit najviac raz za 12 mesiacov (alebo po bezpečnostnom incidente), s najmenej 30-dňovým predstihom, v pracovnom čase, bez narušenia prevádzky a bez prístupu k údajom iných klientov; audítor musí byť viazaný mlčanlivosťou. Náklady auditu znáša Klient; čas Poskytovateľa nad 8 hodín sa účtuje podľa Cenníka. Audit u ďalších sprostredkovateľov sa nahrádza ich správami a certifikátmi.

11. Zodpovednosť a záverečné ustanovenia

11.1 Zodpovednosť Poskytovateľa voči Klientovi podľa tohto DPA podlieha obmedzeniam podľa čl. 12 VOP v rozsahu, v akom to čl. 82 GDPR pripúšťa; obmedzenie sa nevzťahuje na nároky dotknutých osôb podľa čl. 82 GDPR ani na pokuty uložené priamo Poskytovateľovi.

11.2 Klient zodpovedá za zákonnosť získania Údajov Klienta a za splnenie informačnej povinnosti voči dotknutým osobám; Poskytovateľ za tým účelom zverejňuje vzorovú informáciu v Ochrane súkromia, časť „Osoby na dokladoch".

11.3 DPA trvá po dobu trvania Zmluvy a do splnenia povinností podľa čl. 9. Spravuje sa právom SR. Účinnosť: 6. 9. 2026, verzia 1.0.