Zmluva o spracúvaní osobných údajov (DPA)
Naposledy aktualizované 1. mája 2026 · Zmluva podľa čl. 28 GDPR.
Tento preklad slúži len na informačné účely. V prípade rozdielov medzi týmto prekladom a anglickou verziou má prednosť anglická verzia.
1. Vymedzenie pojmov
Pojmy v tejto zmluve majú význam, ktorý im dáva nariadenie (EÚ) 2016/679 (GDPR). „Osobné údaje zákazníka“ sú osobné údaje, ktoré prevádzkovateľ (alebo členovia a audítori konajúci v jeho mene) vloží do pracovného priestoru, vrátane osobných údajov v kontrolných úlohách, dôkazoch, komentároch, súboroch, rizikách, incidentoch, záznamoch o dodávateľoch, členoch a pozvánkach, v oznámeniach prijatých cez verejný portál a v protokole aktivít.
2. Predmet, trvanie, povaha a účel
- Predmet: spracúvanie osobných údajov zákazníka, aby prevádzkovateľ mohol riadiť svoj program súladu v oblasti informačnej bezpečnosti a ochrany osobných údajov prostredníctvom platformy Dazr Compliance.
- Trvanie: počas predplatného prevádzkovateľa a prechodného obdobia po jeho skončení podľa podmienok používania.
- Povaha a účel: hosting, uchovávanie, prenos, vyhľadávanie, vymazanie a operácie opísané v podmienkach používania a v zásadách ochrany osobných údajov.
- Druh osobných údajov: identifikačné údaje členov pracovných priestorov a pozvaných audítorov (e-mail, meno, rola); v príslušných prípadoch identifikačné údaje osôb, ktoré podávajú oznámenia cez verejný portál alebo hlásia incidenty; kontaktné údaje zamestnávateľov a prevádzkové metadáta, ktoré nahrá prevádzkovateľ. Prevádzkovateľ zodpovedá za to, že nenahráva osobitné kategórie osobných údajov, ak to jeho vlastný právny základ neumožňuje.
- Kategórie dotknutých osôb: zamestnanci, externí spolupracovníci a pozvaní externí audítori prevádzkovateľa a všetky osoby uvedené v obsahu týkajúcom sa súladu, ktorý sa prevádzkovateľ rozhodne nahrať.
3. Povinnosti sprostredkovateľa
- Osobné údaje zákazníka spracúvame len na základe zdokumentovaných pokynov prevádzkovateľa. Pokynom je používanie určených funkcií platformy; ak sa domnievame, že pokyn porušuje GDPR alebo iné predpisy Únie či členského štátu o ochrane osobných údajov, informujeme o tom prevádzkovateľa.
- Zabezpečujeme, aby sa osoby oprávnené spracúvať osobné údaje zákazníka zaviazali k mlčanlivosti.
- Prijímame všetky opatrenia požadované podľa čl. 32 GDPR (bezpečnosť spracúvania). Súčasné opatrenia opisuje oddiel 7.
- Dodržiavame podmienky čl. 28 ods. 2 a 4 na zapojenie ďalších sprostredkovateľov (pozri oddiel 6).
- S ohľadom na povahu spracúvania a informácie, ktoré máme k dispozícii, pomáhame prevádzkovateľovi plniť povinnosť reagovať na žiadosti dotknutých osôb, oznamovať porušenia, vykonávať posúdenia vplyvu a viesť predchádzajúce konzultácie s dozornými orgánmi (čl. 28 ods. 3 písm. e) a f)).
- Podľa rozhodnutia prevádzkovateľa po skončení poskytovania služieb všetky osobné údaje zákazníka vymažeme alebo vrátime a vymažeme existujúce kópie, ak právo Únie alebo členského štátu nevyžaduje ich uchovávanie.
- Poskytujeme prevádzkovateľovi všetky informácie potrebné na preukázanie splnenia povinností podľa čl. 28 a umožňujeme audity vrátane inšpekcií a prispievame k nim (pozri oddiel 9).
4. Povinnosti prevádzkovateľa
- Prevádzkovateľ zaručuje, že pre osobné údaje, ktoré vkladá do pracovného priestoru, má právny základ podľa čl. 6 (a prípadne čl. 9).
- Prevádzkovateľ zodpovedá za správnosť osobných údajov zákazníka a za vybavovanie žiadostí dotknutých osôb týkajúcich sa jeho pracovného priestoru (žiadosti, ktoré dostaneme, mu postúpime a pomôžeme mu podľa čl. 28 ods. 3 písm. e)).
- Prevádzkovateľ riadi prístup (roly členov, pozvánky audítorov, verejný portál na oznámenia) prostredníctvom nastavení platformy.
5. Medzinárodné prenosy
Osobné údaje zákazníka sú predvolene uložené v Európskej únii. Ak má ďalší sprostredkovateľ sídlo mimo EÚ, prenosy sa riadia štandardnými zmluvnými doložkami Európskej komisie (rozhodnutie 2021/914), modul 3 (od sprostredkovateľa sprostredkovateľovi), s doplňujúcimi opatreniami opísanými v oddiele 7. Aktuálny zoznam ďalších sprostredkovateľov a ich umiestnenie je na /legal/subprocessors.
6. Ďalší sprostredkovatelia
- Prevádzkovateľ nás oprávňuje zapojiť ďalších sprostredkovateľov na poskytovanie služby. Aktuálny zoznam je na /legal/subprocessors.
- O plánovanom pridaní alebo nahradení ďalšieho sprostredkovateľa informujeme prevádzkovateľa najmenej 30 dní vopred prostredníctvom e-mailového odberu na tejto stránke alebo e-mailom vlastníkovi pracovného priestoru.
- Prevádzkovateľ môže vzniesť námietku z oprávnených dôvodov ochrany osobných údajov. Ak jej nemôžeme vyhovieť, môže prevádzkovateľ dotknutú službu vypovedať a dostane pomerné vrátenie platby za nevyužitú časť aktuálneho zúčtovacieho obdobia.
- Každému ďalšiemu sprostredkovateľovi ukladáme písomnou zmluvou povinnosti v oblasti ochrany osobných údajov, ktoré nie sú menej prísne ako povinnosti podľa tejto zmluvy, a voči prevádzkovateľovi zodpovedáme za plnenie povinností ďalšieho sprostredkovateľa.
7. Bezpečnostné opatrenia (čl. 32)
- Šifrovanie. Osobné údaje zákazníka sú v pokoji šifrované algoritmom AES-256-GCM na aplikačnej vrstve, popri šifrovaní poskytovateľa úložiska. Celý prenos prebieha cez HTTPS s HSTS preload, bez nešifrovanej alternatívy. Kľúče sa odvodzujú pomocou HKDF z hlavného tajomstva uloženého len v premenných prostredia produkčnej infraštruktúry.
- Riadenie prístupu. Riadenie prístupu podľa rolí v platforme (vlastník, správca, člen, audítor); časovo obmedzené a odvolateľné relácie audítorov. Prevádzkový prístup má len malý tím podpory cez portál podpory, ktorý zámerne zobrazuje iba metadáta.
- Overovanie. Prihlásenie bez hesla pomocou jednorazového kódu. Relačné tokeny podpísané HMAC s obmedzenou platnosťou. Obmedzenie počtu požiadaviek na každom verejnom koncovom bode vrátane prihlásenia do administrácie.
- Odolnosť a integrita. Protokol aktivít, do ktorého možno iba pridávať, zachytáva každú akciu meniacu stav. Zálohy v EÚ. Integrita uložených údajov sa overuje autentifikačnými značkami AEAD; zmenený šifrový text spôsobí chybu a nie je vydaný.
- Sieť a hlavičky. Prísna Content-Security-Policy so zoznamom povolených vložených skriptov podľa hashu, prísne X-Frame-Options, X-Content-Type-Options nosniff a HSTS preload.
- Správa zraniteľností. Závislosti majú pevné verzie; sledujeme bezpečnostné upozornenia a záplaty nasadzujeme v lehotách primeraných závažnosti.
8. Porušenie ochrany osobných údajov
Ak zistíme porušenie ochrany osobných údajov, ktoré sa týka osobných údajov zákazníka, oznámime to vlastníkovi pracovného priestoru bez zbytočného odkladu a najneskôr do 72 hodín od chvíle, keď sme sa o ňom dozvedeli (čl. 33 ods. 2). Oznámenie opíše, pokiaľ sú známe: povahu porušenia, jeho pravdepodobné dôsledky, prijaté alebo navrhované opatrenia a kontaktné miesto na ďalšie informácie. Pomáhame prevádzkovateľovi plniť jeho vlastné oznamovacie povinnosti podľa čl. 33 a 34.
9. Audity
Prevádzkovateľ (alebo ním poverený externý audítor) môže raz za dvanásť mesiacov overiť dodržiavanie tejto zmluvy, s písomným oznámením najmenej 30 dní vopred a v pracovnom čase, spôsobom, ktorý neprimerane nenarúša našu prevádzku a rešpektuje dôvernosť údajov ostatných zákazníkov. Za audity nad tento rámec môžeme účtovať primeraný poplatok. Ak možno povinnosť auditu podľa čl. 28 ods. 3 písm. h) splniť osvedčením tretej strany, ktoré máme, poskytneme ho namiesto auditu na mieste.
10. Zodpovednosť
Zodpovednosť každej strany podľa tejto zmluvy podlieha obmedzeniam v podmienkach používania. Tieto obmedzenia neobmedzujú zodpovednosť za škodu, ktorú utrpia dotknuté osoby podľa čl. 82 GDPR.
11. Trvanie a ukončenie
Táto zmluva platí, kým spracúvame osobné údaje zákazníka, a trvá aj po ukončení podmienok používania v rozsahu a počas doby, kým takéto údaje ešte máme. Oddiely 8 (porušenia), 9 (audity) a 12 (vrátenie a vymazanie) platia aj po ukončení.
12. Vrátenie a vymazanie
Po skončení služby môže prevádzkovateľ počas 30-dňového prechodného obdobia podľa podmienok používania exportovať údaje pracovného priestoru pomocou exportných nástrojov platformy. Po uplynutí tohto obdobia osobné údaje zákazníka vymažeme; zálohy zanikajú podľa nášho harmonogramu uchovávania. Údaje, ktoré sme povinní uchovávať (napr. fakturácia podľa talianskeho obchodného práva), uchovávame len počas trvania tejto povinnosti.
13. Poradie prednosti
V prípade rozporu medzi touto zmluvou a podmienkami používania alebo zásadami ochrany osobných údajov má v otázkach spracúvania údajov prednosť táto zmluva. Štandardné zmluvné doložky začlenené pre prenos mimo EÚ majú v otázkach, ktoré upravujú, prednosť pred touto zmluvou aj podmienkami používania.
14. Oznámenia
- Spoločnosti Dazr: privacy@dazr.eu (ochrana osobných údajov) alebo security@dazr.eu (incidenty).
- Prevádzkovateľovi: e-mailová adresa vlastníka pracovného priestoru evidovaná v čase oznámenia.