Zmluva o spracovaní osobných údajov
Posledná aktualizácia: 2026-06-26
Táto Zmluva o spracovaní osobných údajov (ďalej „DPA") tvorí neoddeliteľnú súčasť Zmluvy o poskytovaní služieb a upravuje podmienky spracúvania osobných údajov v súlade s článkom 28 nariadenia (EÚ) 2016/679 (GDPR).
Strany a ich postavenie
Prevádzkovateľom v zmysle čl. 4 ods. 7 GDPR je Zákazník, ktorý určuje účely a prostriedky spracúvania osobných údajov pracovníkov.
Sprostredkovateľom v zmysle čl. 4 ods. 8 GDPR je spoločnosť Version Two s.r.o. (Poskytovateľ), ktorá spracúva osobné údaje výhradne na pokyn Zákazníka.
Predmet a trvanie spracúvania
Sprostredkovateľ spracúva osobné údaje v rozsahu nevyhnutnom na prevádzku platformy StaffIo – vrátane správy účtov, evidencie prítomnosti, GPS polohy počas aktívnej zmeny a komunikácie v rámci platformy. Spracúvanie trvá počas platnosti Zmluvy o poskytovaní služieb.
Pokyny prevádzkovateľa
Sprostredkovateľ spracúva osobné údaje výhradne na základe zdokumentovaných pokynov Prevádzkovateľa. Ak je Sprostredkovateľ povinný spracúvať dáta na základe práva EÚ alebo členského štátu, informuje o tom Prevádzkovateľa vopred, pokiaľ to právo nezakazuje.
Schválení podsprostredkovatelia
Prevádzkovateľ udeľuje všeobecné povolenie na využívanie podsprostredkovateľov. Aktuálny zoznam:
VPS hosting – dátové centrum na území EÚ (Nemecko).
Amazon SES eu-central-1 – transakčné e-maily.
Wasabi eu-central-1 – objektové úložisko (prílohy, hlasové záznamy).
Sentry – monitorovanie chýb; dáta sú anonymizované pred odoslaním.
Cloudflare Turnstile – ochrana formulárov pred automatizovanými útokmi.
LiveKit – hlasová komunikácia push-to-talk.
Google Firebase – doručovanie push notifikácií.
Stripe – spracovanie platieb (uchováva len platobné metadáta, nie čísla kariet).
O každej zmene v zozname informuje Sprostredkovateľ Prevádzkovateľa aspoň 10 dní vopred. Prevádzkovateľ môže zmenu odmietnuť.
Technické a organizačné bezpečnostné opatrenia
Sprostredkovateľ uplatňuje opatrenia v súlade s čl. 32 GDPR:
Šifrovaný prenos: TLS 1.3 pre všetku komunikáciu medzi klientom a serverom.
Šifrovaný obsah: AES-256 pre dáta uložené na serveri aj v mobilnej aplikácii.
Riadenie prístupu: RBAC s auditným logom každej zmeny oprávnenia.
Pseudonymizácia GPS záznamov po skončení podujatia (do 90 dní).
Pravidelné testy zálohovania a obnovy systému.
Práva dotknutých osôb
Pri doručení žiadosti dotknutej osoby (prístup, oprava, výmaz, prenosnosť, námietka) Sprostredkovateľ pomôže Prevádzkovateľovi žiadosť splniť v rozsahu, ktorý mu technicky a procesne prislúcha. Žiadosti sa vybavujú do 30 dní od doručenia.
Porušenie bezpečnosti osobných údajov
V prípade porušenia bezpečnosti osobných údajov podľa čl. 33 GDPR informuje Sprostredkovateľ Prevádzkovateľa bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. Oznámenie obsahuje popis incidentu, dotknuté kategórie a odhadovaný počet osôb, pravdepodobné dôsledky a prijaté opatrenia.
Vrátenie a vymazanie osobných údajov
Po ukončení Zmluvy Sprostredkovateľ na pokyn Prevádzkovateľa vymaže alebo vráti všetky osobné údaje a zlikviduje kópie, pokiaľ právo EÚ neukladá povinnosť ich uchovávania. Zmazanie potvrdí písomne do 30 dní.
Audit a kontrolné práva
Prevádzkovateľ alebo ním poverený audítor môže vykonať audit dodržiavania DPA s výpovednou lehotou aspoň 30 dní. Sprostredkovateľ môže namiesto auditu predložiť platný certifikát ISO 27001 alebo ekvivalentný nezávislý bezpečnostný audit.
Trvanie DPA
DPA je platná počas celej doby platnosti Zmluvy o poskytovaní služieb. Zánik Zmluvy spôsobuje zánik DPA; povinnosti týkajúce sa výmazu dát zostávajú v platnosti.
Ďalšie právne dokumenty