Zmluvy · Zmluva o spracúvaní osobných údajov (DPA)

Zmluva o spracúvaní osobných údajov (DPA)

znenie v1.2 · účinné od 21. 8. 2026

Zmluva o spracúvaní osobných údajov podľa čl. 28 GDPR, ktorú uzatvárame so zákazníkmi a partnermi. Fakty (sub-procesori, retencie, prenosy) zodpovedajú reálnej prevádzke a zásadám na /gdpr. Toto je záväzné znenie, v ktorom zmluvu uzatvárame; polia označené [•] sa dopĺňajú identifikačnými údajmi pri podpise. Uzavretie alebo individuálne úpravy: [email protected].

ZMLUVA O SPRACÚVANÍ OSOBNÝCH ÚDAJOV (DPA) podľa čl. 28 Nariadenia (EÚ) 2016/679 (GDPR) a zákona č. 18/2018 Z. z.

Prevádzkovateľ (Zákazník): [obchodné meno / meno a priezvisko], IČO [•], sídlo / miesto podnikania [•], zapísaná v [register / neuvádza sa] (ďalej „Prevádzkovateľ")

Sprostredkovateľ: Verteco digital services, s. r. o., IČO 53 412 834, DIČ 2121358349, IČ DPH SK2121358349, Daniela Dlabača 21, 010 01 Žilina, zapísaná v OR Okresného súdu Žilina, oddiel Sro, vložka č. 75936/L (ďalej „Poskytovateľ")

Preambula: Poskytovateľ poskytuje Prevádzkovateľovi službu certifikovaného Peppol Access Pointu a poskytovateľa doručovacej služby (PA SK ID EFSK000031) vrátane portálu, API a súvisiacich služieb (ďalej „Služba"). Pri poskytovaní Služby spracúva Poskytovateľ v mene Prevádzkovateľa osobné údaje; táto zmluva upravuje podmienky tohto spracúvania.

Uzavretie zmluvy: Táto zmluva sa medzi Prevádzkovateľom a Poskytovateľom uzatvára okamihom vzniku zmluvného vzťahu o Službe, a to odkazom vo VOP (čl. 13 VOP), v znení zverejnenom na peppol.verteco.digital/zmluvy/dpa ku dňu vzniku vzťahu. Identifikačné polia [•] slúžia len na identifikáciu pri individuálnom podpise; ich nevyplnenie nemá vplyv na platnosť zmluvy uzavretej odkazom – strany sú identifikované údajmi účtu a firmy v Službe. Individuálne podpísané vyhotovenie má pri rozpore prednosť.

Čl. 1 – Predmet a doba spracúvania 1.1 Poskytovateľ spracúva osobné údaje výlučne na účely poskytovania Služby, po dobu trvania zmluvného vzťahu založeného VOP, prípadne Obchodnými podmienkami sprostredkovania. 1.2 Po zániku zmluvného vzťahu Poskytovateľ podľa voľby Prevádzkovateľa osobné údaje vráti (originálne XML dokladov + CSV export v rozsahu, v akom nimi Poskytovateľ ku dňu žiadosti disponuje), vymaže, alebo oboje; potvrdenie o výmaze vydá na požiadanie. Ak Prevádzkovateľ voľbu neuskutoční do 30 dní od zániku vzťahu, Poskytovateľ údaje vymaže. Ak má Prevádzkovateľ zapnutý režim Maximálne šifrovanie dát, obsah dokladov sa už počas trvania vzťahu priebežne a nenávratne maže podľa nastavenia Prevádzkovateľa; povinnosť vrátenia sa v takom prípade vzťahuje len na údaje, ktoré neboli takto vymazané. Povinnosti podľa tohto bodu neplatia v rozsahu, v akom právo Únie alebo SR alebo záväzný rámec Peppol vyžaduje od Poskytovateľa ďalšie uchovávanie (najmä daňové hlásenia a záznamy podľa zákona č. 385/2025 Z. z. a rámca Peppol, vlastné účtovné doklady Poskytovateľa podľa zákona č. 431/2002 Z. z. a bezpečnostné záznamy podľa čl. 5.1); na takto uchovávané údaje sa až do výmazu vzťahujú povinnosti tejto zmluvy.

Čl. 2 – Povaha, účel a kategórie spracúvania 2.1 Povaha spracúvania: prijímanie, odosielanie, validácia, uchovávanie a sprístupňovanie elektronických faktúr a súvisiacich dokladov v sieti Peppol; notifikácie (e-mail, webhook); generovanie daňových hlásení pre Finančnú správu SR (C5/TDD) v rozsahu právnych povinností. 2.2 Kategórie dotknutých osôb: štatutári, zamestnanci a kontaktné osoby Prevádzkovateľa, jeho odberateľov a dodávateľov; užívatelia portálu. 2.3 Kategórie údajov: identifikačné a kontaktné údaje (meno, e-mail, telefón), fakturačné údaje vrátane obsahu dokladov (položky, sumy, IBAN, identifikátory DIČ/IČO), prihlasovacie údaje k účtu, technické logy (IP adresa, user agent). Osobitné kategórie údajov (čl. 9 GDPR) nie sú predmetom Služby a Prevádzkovateľ sa zaväzuje ich do Služby nevkladať.

Čl. 3 – Pokyny Prevádzkovateľa 3.1 Poskytovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa; za zdokumentovaný pokyn sa považuje aj použitie Služby (portál, API, konfigurácia notifikácií) a táto zmluva. To neplatí, ak spracúvanie vyžaduje právo Únie alebo SR; v takom prípade Poskytovateľ Prevádzkovateľa na túto požiadavku upozorní pred spracúvaním, ak dané právo takéto upozornenie nezakazuje. 3.2 Zdokumentované pokyny podľa čl. 3.1 sa vzťahujú aj na prenosy osobných údajov do tretej krajiny alebo medzinárodnej organizácii (čl. 28 ods. 3 písm. a) GDPR). 3.3 Ak Poskytovateľ považuje pokyn za porušujúci GDPR, bezodkladne o tom Prevádzkovateľa informuje. 3.4 Prevádzkovateľ vyhlasuje a zodpovedá za to, že osobné údaje vkladané do Služby získava a poskytuje v súlade s GDPR (najmä že disponuje právnym základom a splnil si informačné povinnosti voči dotknutým osobám) a že jeho pokyny sú v súlade s právom. Ak je Poskytovateľovi v dôsledku porušenia týchto povinností Prevádzkovateľa alebo v dôsledku protiprávneho pokynu uložená sankcia alebo mu vznikne škoda, Prevádzkovateľ mu ich nahradí; regresné nároky podľa čl. 82 ods. 5 GDPR tým nie sú dotknuté.

Čl. 4 – Dôvernosť Poskytovateľ zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli zaviazané mlčanlivosťou alebo aby sa na ne vzťahovala zákonná povinnosť mlčanlivosti.

Čl. 5 – Bezpečnosť spracúvania (čl. 32 GDPR) 5.1 Poskytovateľ prijal a udržiava primerané technické a organizačné opatrenia zodpovedajúce riziku spracúvania (čl. 32 GDPR), ku dňu účinnosti tohto znenia najmä: šifrovanie prenosov (TLS), šifrovanie a podpisovanie správ v sieti Peppol (AS4, PKI certifikáty OpenPeppol), riadenie prístupov na princípe najmenších privilégií vrátane pravidelného preskúmavania administrátorských prístupov, oddelené produkčné a testovacie prostredie, bezpečnostný žurnál prístupov a udalostí (retencia 365 dní), monitorovanie chýb a dostupnosti s verejným stavom na /status, pravidelné zálohovanie spravovanej databázy a hardening aplikácie (fail-closed autorizačné brány). Opatrenia Poskytovateľ priebežne rozvíja (prebieha zavádzanie systému riadenia informačnej bezpečnosti podľa ISO/IEC 27001 s cieľom certifikácie v roku 2027); ich aktuálny prehľad poskytne na požiadanie. Zmena jednotlivého opatrenia nie je porušením tejto zmluvy, ak celková úroveň zabezpečenia neklesne. 5.2 Dáta Služby sú hostované v EÚ (DigitalOcean, región Frankfurt). 5.3 Povinnosti podľa čl. 4, čl. 5 a čl. 8.3 trvajú, kým Poskytovateľ osobné údaje uchováva, a to aj po zániku tejto zmluvy.

Čl. 6 – Sub-sprostredkovatelia 6.1 Prevádzkovateľ udeľuje všeobecné povolenie na zapojenie sub-sprostredkovateľov. Aktuálny zoznam ku dňu podpisu: • DigitalOcean LLC – cloudová infraštruktúra, región Frankfurt (EÚ) • Brevo (Sendinblue SAS), Francúzsko – transakčné e-maily • Sentry (Functional Software, Inc. / Sentry GmbH) – monitorovanie chýb, dátový región EÚ (Nemecko) • Anthropic PBC, USA – jazykový model pre AI funkcie Služby (chatovací asistent a príprava návrhov odpovedí na dopyty a tikety podpory) • Websupport, s. r. o., Slovensko – infraštruktúra odosielania e-mailov (SMTP server) • Cloudflare, Inc. – ochrana pred botmi a DDoS v technicky nevyhnutnom rozsahu Pri spracovaní platieb koná Stripe Payments Europe, Ltd. ako samostatný prevádzkovateľ a nie je sub-sprostredkovateľom podľa tejto zmluvy. 6.2 Zapojenie nového alebo výmenu existujúceho sub-sprostredkovateľa oznámi Poskytovateľ najmenej 30 dní vopred, a to e-mailom na kontaktnú adresu účtu a súčasne zverejnením na /gdpr. Ak Prevádzkovateľ v tejto lehote vznesie odôvodnenú námietku a nenájde sa riešenie, je oprávnený zmluvu o Službe ukončiť bez sankcie ku dňu účinnosti zmeny. 6.3 Poskytovateľ uloží každému sub-sprostredkovateľovi zmluvne rovnocenné povinnosti ochrany údajov ako v tejto zmluve a zodpovedá za plnenie jeho povinností.

Čl. 7 – Prenosy do tretích krajín Spracúvanie prebieha primárne v EÚ/EHP. Pri sub-sprostredkovateľoch so sídlom v USA (Anthropic; materské spoločnosti DigitalOcean, Cloudflare, Sentry) sa prípadný prenos uskutočňuje na základe rozhodnutia o primeranosti (EU-U.S. Data Privacy Framework), prípadne štandardných zmluvných doložiek (SZD/SCC) s doplňujúcimi opatreniami.

Čl. 8 – Súčinnosť 8.1 Poskytovateľ s prihliadnutím na povahu spracúvania poskytne Prevádzkovateľovi súčinnosť pri plnení povinností voči dotknutým osobám (čl. 12 až 23 GDPR) vhodnými technickými prostriedkami (exporty, prístup k dokladom cez portál a API, vymazanie účtu). 8.2 Poskytovateľ poskytne súčinnosť pri zabezpečení súladu s čl. 32 až 36 GDPR (bezpečnosť, oznamovanie porušení, posúdenie vplyvu) s prihliadnutím na informácie, ktoré má k dispozícii. Súčinnosť nad rámec bežnej prevádzky Služby (najmä rozsiahle výpisy a analýzy, účasť na posúdení vplyvu, súčinnosť pri audite podľa čl. 9) poskytne za náhradu účelne vynaložených nákladov v obvyklej výške. 8.3 Porušenie ochrany osobných údajov oznámi Poskytovateľ Prevádzkovateľovi bez zbytočného odkladu po tom, ako sa o ňom dozvedel, spravidla do 72 hodín od tohto okamihu, s popisom povahy porušenia, pravdepodobných následkov a prijatých alebo navrhovaných opatrení; informácie môže poskytovať postupne, ako sú k dispozícii.

Čl. 9 – Audit 9.1 Poskytovateľ sprístupní Prevádzkovateľovi informácie potrebné na preukázanie plnenia povinností podľa čl. 28 GDPR a umožní audity vrátane inšpekcií vykonávaných Prevádzkovateľom alebo ním povereným audítorom. 9.2 Audit sa vykoná po písomnom oznámení najmenej 30 dní vopred, v pracovnom čase, maximálne raz ročne (to neplatí po bezpečnostnom incidente alebo na pokyn dozorného orgánu), spôsobom, ktorý neprimerane nenarúša prevádzku, a s ochranou dôverných informácií Poskytovateľa a tretích osôb (audítor nesmie byť konkurentom Poskytovateľa a podpíše záväzok mlčanlivosti). Náklady auditu vrátane účelne vynaložených nákladov Poskytovateľa na súčinnosť znáša Prevádzkovateľ. 9.3 Povinnosť podľa čl. 9.1 môže Poskytovateľ splniť aj sprístupnením aktuálnych správ, certifikácií alebo vyplneného bezpečnostného dotazníka, ak primerane preukazujú plnenie povinností; audit na mieste sa v takom prípade vykoná, len ak tieto podklady odôvodnene nepostačujú.

Čl. 10 – Záverečné ustanovenia 10.1 Táto zmluva je neoddeliteľnou súčasťou zmluvného vzťahu o Službe; pri rozpore má vo veciach ochrany osobných údajov prednosť táto zmluva. Prísnejšie alebo pre Prevádzkovateľa priaznivejšie povinnosti Poskytovateľa dojednané v Obchodných podmienkach sprostredkovania alebo individuálne (najmä lehota oznámenia porušenia ochrany osobných údajov do 48 hodín a lehota oznamovania sub-sprostredkovateľov 45 dní vopred) nie sú s touto zmluvou v rozpore a majú pred jej všeobecným znením prednosť. Zodpovednosť Strán za škodu sa spravuje zmluvou o Službe vrátane prípadne dojednanej limitácie náhrady škody; tým nie sú dotknuté kogentné ustanovenia GDPR o zodpovednosti voči dotknutým osobám. 10.2 Poskytovateľ môže znenie tejto zmluvy pre zmluvy uzatvárané odkazom meniť rovnakým režimom ako VOP: oznámením najmenej 30 dní pred účinnosťou zmeny (e-mail + /zmluvy); ak Prevádzkovateľ so zmenou nesúhlasí, môže zmluvný vzťah o Službe ukončiť ku dňu účinnosti zmeny bez sankcie. Predchádzajúce verzie znenia Poskytovateľ na požiadanie sprístupní. 10.3 Zmluva sa spravuje právom SR. Zaniká zánikom zmluvného vzťahu o Službe; čl. 1.2, čl. 4, čl. 5 a čl. 8.3 trvajú aj po zániku v rozsahu podľa čl. 5.3.

Čl. 11 – Vzťah sprostredkovateľ a ďalší sprostredkovateľ (čl. 28 ods. 4 GDPR) 11.1 Ak Zákazník využíva Službu ako sprostredkovateľ pre svojich vlastných klientov (prevádzkovateľov), najmä ako Sprostredkovateľ podľa Obchodných podmienok sprostredkovania, koná Poskytovateľ v postavení ďalšieho sprostredkovateľa podľa čl. 28 ods. 4 GDPR. Táto zmluva sa v takom prípade použije primerane tak, že práva a povinnosti Prevádzkovateľa podľa tejto zmluvy vykonáva Zákazník ako sprostredkovateľ vo vlastnom mene, v prospech a na základe zdokumentovaných pokynov svojich prevádzkovateľov; osobitný dokument sa nevyžaduje, na žiadosť Zákazníka strany uzavrú aj samostatné podpísané vyhotovenie. 11.2 Zákazník v postavení sprostredkovateľa vyhlasuje a zodpovedá za to, že pokyny, ktoré Poskytovateľovi udeľuje, sú kryté pokynmi a právnym základom jeho prevádzkovateľov a jeho zmluvami podľa čl. 28 ods. 3 GDPR; čl. 3.4 sa použije rovnako. Poskytovateľ plní povinnosti podľa tejto zmluvy (vrátane oznamovania porušení, oznamovania sub-sprostredkovateľov, súčinnosti a auditu) voči Zákazníkovi; voči prevádzkovateľom Zákazníka ich Zákazník vykonáva sám. 11.3 Lehoty dojednané v Obchodných podmienkach sprostredkovania (oznámenie porušenia ochrany osobných údajov do 48 hodín od zistenia, oznámenie zapojenia nového sub-sprostredkovateľa najmenej 45 dní vopred s právom námietky) platia pre tento vzťah namiesto všeobecných lehôt podľa čl. 6.2 a čl. 8.3 tejto zmluvy.

V ............................., dňa ....................

Prevádzkovateľ: ............................ Poskytovateľ: ............................