Preskočiť na obsah

Zmluva o spracovaní osobných údajov

Posledná aktualizácia: 2026-06-26

Táto Zmluva o spracovaní osobných údajov (ďalej „DPA") tvorí neoddeliteľnú súčasť Zmluvy o poskytovaní služieb a upravuje podmienky spracúvania osobných údajov v súlade s článkom 28 nariadenia (EÚ) 2016/679 (GDPR).

Strany a ich postavenie

Prevádzkovateľom v zmysle čl. 4 ods. 7 GDPR je Zákazník, ktorý určuje účely a prostriedky spracúvania osobných údajov pracovníkov.

Sprostredkovateľom v zmysle čl. 4 ods. 8 GDPR je spoločnosť Version Two s.r.o. (Poskytovateľ), ktorá spracúva osobné údaje výhradne na pokyn Zákazníka.

Predmet a trvanie spracúvania

Sprostredkovateľ spracúva osobné údaje v rozsahu nevyhnutnom na prevádzku platformy StaffIo – vrátane správy účtov, evidencie prítomnosti, GPS polohy počas aktívnej zmeny a komunikácie v rámci platformy. Spracúvanie trvá počas platnosti Zmluvy o poskytovaní služieb.

Pokyny prevádzkovateľa

Sprostredkovateľ spracúva osobné údaje výhradne na základe zdokumentovaných pokynov Prevádzkovateľa. Ak je Sprostredkovateľ povinný spracúvať dáta na základe práva EÚ alebo členského štátu, informuje o tom Prevádzkovateľa vopred, pokiaľ to právo nezakazuje.

Schválení podsprostredkovatelia

Prevádzkovateľ udeľuje všeobecné povolenie na využívanie podsprostredkovateľov. Aktuálny zoznam:

VPS hosting – dátové centrum na území EÚ (Nemecko).

Amazon SES eu-central-1 – transakčné e-maily.

Wasabi eu-central-1 – objektové úložisko (prílohy, hlasové záznamy).

Sentry – monitorovanie chýb; dáta sú anonymizované pred odoslaním.

Cloudflare Turnstile – ochrana formulárov pred automatizovanými útokmi.

LiveKit – hlasová komunikácia push-to-talk.

Google Firebase – doručovanie push notifikácií.

Stripe – spracovanie platieb (uchováva len platobné metadáta, nie čísla kariet).

O každej zmene v zozname informuje Sprostredkovateľ Prevádzkovateľa aspoň 10 dní vopred. Prevádzkovateľ môže zmenu odmietnuť.

Technické a organizačné bezpečnostné opatrenia

Sprostredkovateľ uplatňuje opatrenia v súlade s čl. 32 GDPR:

Šifrovaný prenos: TLS 1.3 pre všetku komunikáciu medzi klientom a serverom.

Šifrovaný obsah: AES-256 pre dáta uložené na serveri aj v mobilnej aplikácii.

Riadenie prístupu: RBAC s auditným logom každej zmeny oprávnenia.

Pseudonymizácia GPS záznamov po skončení podujatia (do 90 dní).

Pravidelné testy zálohovania a obnovy systému.

Práva dotknutých osôb

Pri doručení žiadosti dotknutej osoby (prístup, oprava, výmaz, prenosnosť, námietka) Sprostredkovateľ pomôže Prevádzkovateľovi žiadosť splniť v rozsahu, ktorý mu technicky a procesne prislúcha. Žiadosti sa vybavujú do 30 dní od doručenia.

Porušenie bezpečnosti osobných údajov

V prípade porušenia bezpečnosti osobných údajov podľa čl. 33 GDPR informuje Sprostredkovateľ Prevádzkovateľa bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. Oznámenie obsahuje popis incidentu, dotknuté kategórie a odhadovaný počet osôb, pravdepodobné dôsledky a prijaté opatrenia.

Vrátenie a vymazanie osobných údajov

Po ukončení Zmluvy Sprostredkovateľ na pokyn Prevádzkovateľa vymaže alebo vráti všetky osobné údaje a zlikviduje kópie, pokiaľ právo EÚ neukladá povinnosť ich uchovávania. Zmazanie potvrdí písomne do 30 dní.

Audit a kontrolné práva

Prevádzkovateľ alebo ním poverený audítor môže vykonať audit dodržiavania DPA s výpovednou lehotou aspoň 30 dní. Sprostredkovateľ môže namiesto auditu predložiť platný certifikát ISO 27001 alebo ekvivalentný nezávislý bezpečnostný audit.

Trvanie DPA

DPA je platná počas celej doby platnosti Zmluvy o poskytovaní služieb. Zánik Zmluvy spôsobuje zánik DPA; povinnosti týkajúce sa výmazu dát zostávajú v platnosti.