1. Strany, rozsah a poradie dokumentov
1.1 Táto zmluva o spracúvaní osobných údajov („DPA“) je uzatvorená medzi spoločnosťou Stark Codes, s. r. o. („Sprostredkovateľ“) a Firemným používateľom Lucanto, ktorý určuje účely a prostriedky spracúvania osobných údajov vo svojom obsahu („Prevádzkovateľ“). Účinnosť nadobúda prijatím pri objednávke, podpisom objednávky alebo iným preukázateľným prijatím.
1.2 DPA sa uplatňuje iba na spracúvanie Osobných údajov zákazníka, ktoré Sprostredkovateľ vykonáva v mene Prevádzkovateľa pri poskytovaní Lucanto. Neuplatňuje sa na súkromného Spotrebiteľa ani na údaje účtu, fakturácie, platieb, bezpečnosti, vlastnej obchodnej komunikácie a compliance, pri ktorých Stark Codes určuje účely ako samostatný prevádzkovateľ. Tie upravujú Zásady ochrany osobných údajov.
1.3 „GDPR“ znamená nariadenie (EÚ) 2016/679; „Osobné údaje zákazníka“, „spracúvanie“, „dotknutá osoba“, „porušenie ochrany osobných údajov“ a ďalšie pojmy majú význam podľa GDPR. „Sub-sprostredkovateľ“ je ďalší sprostredkovateľ zapojený Sprostredkovateľom do spracúvania Osobných údajov zákazníka.
1.4 Pri rozpore má pre ochranu Osobných údajov zákazníka prednosť táto DPA pred všeobecnými Podmienkami. Štandardné zmluvné doložky majú v oblasti, ktorú upravujú, prednosť pred DPA.
2. Pokyny a súlad so zákonom
2.1 Sprostredkovateľ spracúva Osobné údaje zákazníka iba na základe zdokumentovaných pokynov Prevádzkovateľa, vrátane prenosu do tretej krajiny, a iba v rozsahu potrebnom na poskytovanie, zabezpečenie, podporu a ukončenie Služby podľa zmluvy, nastavení a oprávnených požiadaviek Prevádzkovateľa.
2.2 Zmluva, DPA, používanie funkcií, konfigurácia pracovného priestoru a riadne požiadavky podpore tvoria zdokumentované pokyny. Dodatočný pokyn, ktorý presahuje Službu, môže podliehať dohode o nákladoch a technickej uskutočniteľnosti.
2.3 Ak právo EÚ alebo členského štátu vyžaduje spracúvanie nad rámec pokynov, Sprostredkovateľ oznámi právny základ Prevádzkovateľovi ešte pred spracúvaním, pokiaľ to zákon nezakazuje z dôležitých dôvodov verejného záujmu.
2.4 Sprostredkovateľ bezodkladne upozorní Prevádzkovateľa, ak sa domnieva, že pokyn porušuje GDPR alebo iné právo Únie či členského štátu o ochrane údajov. Plnenie dotknutého pokynu môže pozastaviť, kým nebude potvrdený alebo upravený.
2.5 Prevádzkovateľ zodpovedá za zákonnosť pokynov, poskytnutie informácií dotknutým osobám, právny základ, minimalizáciu údajov a konfiguráciu Služby. Zabezpečí, aby do Služby nevkladal údaje, ktoré nie sú pre dohodnuté účely potrebné.
3. Dôvernosť a osoby oprávnené spracúvať údaje
Sprostredkovateľ zabezpečí, aby sa osoby oprávnené spracúvať Osobné údaje zákazníka zaviazali k dôvernosti alebo podliehali zákonnej povinnosti mlčanlivosti, mali prístup iba podľa potreby a dostali primerané školenie o ochrane údajov a bezpečnosti.
4. Bezpečnosť
4.1 Sprostredkovateľ prijme a udržiava primerané technické a organizačné opatrenia podľa článku 32 GDPR, zohľadňujúce stav techniky, náklady, povahu, rozsah, kontext a účely spracúvania a riziká. Aktuálny minimálny opis je v Prílohe 2.
4.2 Sprostredkovateľ môže opatrenia meniť, ak celkovú úroveň ochrany podstatne nezníži. Na žiadosť poskytne informácie primerane potrebné na posúdenie súladu bez zverejnenia údajov iných zákazníkov alebo ohrozenia bezpečnosti.
5. Sub-sprostredkovatelia
5.1 Prevádzkovateľ udeľuje všeobecné písomné oprávnenie používať Sub-sprostredkovateľov uvedených v Prílohe 3.
5.2 Najmenej 30 dní pred pridaním alebo nahradením Sub-sprostredkovateľa, ktorý bude spracúvať Osobné údaje zákazníka, Sprostredkovateľ oznámi jeho názov, krajinu, účel, kategórie údajov a relevantný prenosový mechanizmus e-mailom správcovi pracovného priestoru a/alebo trvalým oznámením v Službe. Aktuálny zoznam je vždy súčasťou Prílohy 3 tejto DPA; samostatná stránka Sub-sprostredkovateľov sa nevyžaduje. Správca zodpovedá za udržiavanie aktuálnej kontaktnej adresy v účte a zmenu môže oznámiť aj na hello@lucanto.eu.
5.3 Prevádzkovateľ môže počas tejto lehoty namietať z primeraných a zdokumentovaných dôvodov týkajúcich sa ochrany osobných údajov. Strany sa v dobrej viere pokúsia nájsť primerané riešenie, napríklad konfiguráciu bez dotknutého poskytovateľa, ak je technicky a obchodne uskutočniteľná. Ak riešenie nie je možné a námietka je opodstatnená, Prevádzkovateľ môže bez sankcie ukončiť dotknutú časť Služby pred začiatkom spracúvania novým Sub-sprostredkovateľom; vrátime pomernú cenu za neposkytnuté predplatené obdobie tejto časti.
5.4 Sprostredkovateľ uzatvorí so Sub-sprostredkovateľom zmluvu ukladajúcu v podstate rovnaké povinnosti ochrany údajov, aké ukladá táto DPA. Za plnenie povinností Sub-sprostredkovateľa zostáva voči Prevádzkovateľovi zodpovedný v rozsahu podľa GDPR a zmluvy.
5.5 V naliehavom prípade potrebnom na bezpečnosť alebo kontinuitu môže byť poskytovateľ zapojený skôr, Sprostredkovateľ však oznámi zmenu a dôvod bez zbytočného odkladu a zachová právo na zmysluplnú námietku.
6. Práva dotknutých osôb
6.1 Ak Sprostredkovateľ dostane žiadosť dotknutej osoby týkajúcu sa Osobných údajov zákazníka, bez pokynu na ňu vecne neodpovie okrem potvrdenia prijatia a nasmerovania na Prevádzkovateľa, a bezodkladne ju postúpi Prevádzkovateľovi, ak to zákon povoľuje.
6.2 S ohľadom na povahu spracúvania pomôže Prevádzkovateľovi vhodnými technickými a organizačnými opatreniami splniť povinnosti podľa článkov 12 až 22 GDPR. Štandardné samoobslužné funkcie sú zahrnuté v Službe; neobvyklá alebo rozsiahla pomoc môže byť spoplatnená podľa vopred odsúhlasenej primeranej ceny, pokiaľ potrebu nespôsobil Sprostredkovateľ.
7. Porušenie ochrany osobných údajov
7.1 Po zistení porušenia ochrany Osobných údajov zákazníka Sprostredkovateľ oznámi porušenie Prevádzkovateľovi bez zbytočného odkladu.
7.2 Oznámenie podľa dostupných informácií opíše povahu incidentu, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné následky, prijaté alebo navrhované opatrenia a kontaktné miesto. Ak informácie nie sú dostupné naraz, poskytne ich postupne bez ďalšieho zbytočného odkladu.
7.3 Sprostredkovateľ prijme primerané kroky na obmedzenie a nápravu incidentu a poskytne informácie potrebné pre povinnosti Prevádzkovateľa podľa článkov 33 a 34 GDPR. Oznámenie nie je uznaním zavinenia.
8. DPIA, konzultácie a súlad
S ohľadom na povahu spracúvania a dostupné informácie Sprostredkovateľ poskytne primeranú pomoc pri posúdení vplyvu na ochranu údajov, predchádzajúcej konzultácii s dozorným orgánom a plnení povinností podľa článkov 32 až 36 GDPR.
9. Audity a informácie
9.1 Sprostredkovateľ poskytne informácie potrebné na preukázanie súladu s článkom 28 GDPR. Prednostne poskytne aktuálne bezpečnostné dokumenty, dotazníky, nezávislé správy alebo certifikácie, ak existujú.
9.2 Ak primerane nepostačujú, Prevádzkovateľ môže najviac raz za 12 mesiacov a po najmenej 30-dňovom oznámení vykonať audit sám alebo prostredníctvom nezávislého audítora viazaného mlčanlivosťou. Obmedzenie frekvencie a oznámenia sa neuplatní po závažnom incidente, pri dôvodnom podozrení na porušenie alebo na požiadanie dozorného orgánu.
9.3 Audit prebehne počas pracovnej doby, nesmie neprimerane narušiť prevádzku, ohroziť bezpečnosť ani sprístupniť údaje iných zákazníkov. Prevádzkovateľ znáša svoje náklady a naše primerané náklady, pokiaľ audit nezistí podstatné porušenie DPA zo strany Sprostredkovateľa.
10. Prenosy mimo EHP
10.1 Sprostredkovateľ neprenesie Osobné údaje zákazníka mimo EHP bez právneho mechanizmu podľa kapitoly V GDPR a zabezpečí rovnakú povinnosť u Sub-sprostredkovateľov.
10.2 Ak prenos nie je krytý rozhodnutím o primeranosti, príslušné strany uzatvoria aktuálne štandardné zmluvné doložky Európskej komisie s vhodným modulom. Sprostredkovateľ vykoná primerané posúdenie prenosu a doplnkové opatrenia. Na žiadosť poskytne informácie o zárukách s prípustnými redakciami.
10.3 Ak sa štandardné zmluvné doložky uplatnia priamo medzi Prevádzkovateľom ako vývozcom a Stark Codes ako dovozcom, považujú sa za začlenené do DPA a vyplnia sa údajmi z tejto DPA a príloh. Pri rozpore majú doložky prednosť.
11. Vymazanie a vrátenie
11.1 Po skončení Služby Sprostredkovateľ podľa voľby Prevádzkovateľa umožní primeraný export a potom Osobné údaje zákazníka vymaže alebo vráti a vymaže existujúce kópie, ak právo nevyžaduje uchovanie.
11.2 Ak Prevádzkovateľ voľbu neoznámi, Sprostredkovateľ údaje vymaže. Vymazanie z aktívnych systémov a záloh dokončí najneskôr do 45 dní po účinnom zrušení účtu alebo skončení dotknutej Služby. Zálohy budú dovtedy izolované a chránené pred ďalším bežným spracúvaním.
11.3 Povinnosť sa nevzťahuje na údaje, ktoré Stark Codes musí uchovať ako samostatný prevádzkovateľ na splnenie účtovných, daňových, právnych alebo bezpečnostných povinností; nepoužije ich však na ďalšie poskytovanie Služby zákazníkovi.
12. Trvanie, zodpovednosť a zmeny
12.1 DPA trvá, kým Sprostredkovateľ spracúva Osobné údaje zákazníka. Povinnosti, ktoré majú podľa povahy pretrvať, najmä dôvernosť, vymazanie a audit minulého spracúvania, pretrvávajú.
12.2 Zodpovednosť strán sa riadi GDPR a dohodnutými Podmienkami. Žiadny zmluvný limit neobmedzuje práva dotknutých osôb ani právomoci dozorného orgánu a neuplatní sa, ak to kogentné právo zakazuje.
12.3 Podstatnú zmenu DPA oznámime najmenej 30 dní vopred. Ak existujúci právny základ alebo oprávnenie pre Sub-sprostredkovateľov nie je platné pre novú DPA alebo OpenAI, správca pracovného priestoru musí DPA preukázateľne prijať pred pokračovaním AI spracúvania. Do prijatia bude AI vyťaženie pre dotknutý pracovný priestor pozastavené.
Príloha 1 — Podrobnosti spracúvania
Položka
Opis
Prevádzkovateľ
Firemný zákazník a jeho kontaktné údaje uvedené v objednávke, účte alebo podpísanej zmluve
Predmet
Poskytovanie cloudovej služby Lucanto vrátane evidencie dokladov, tímovej spolupráce, integrácií, podpory a voliteľného AI vyťaženia
Trvanie
Počas zmluvy a najviac 45 dní na vymazanie po jej skončení, okrem zákonného uchovania
Povaha operácií
prijatie, zaznamenanie, organizovanie, štruktúrovanie, uloženie, prezeranie, vyhľadanie, automatické vyťaženie, oprava, prenos podľa pokynu, podpora, export, obmedzenie a vymazanie
Účel
poskytnúť funkcie a podporu zvolené Prevádzkovateľom, chrániť Službu a splniť jeho zdokumentované pokyny
Dotknuté osoby
zákazníci, dodávatelia, odberatelia, kontaktné osoby, zamestnanci, spolupracovníci, členovia tímu a ďalšie osoby uvedené v dokladoch Prevádzkovateľa
Údaje
identifikačné a kontaktné údaje, firemné identifikátory, fakturačné a bankové/transakčné údaje, OAuth identifikátory, položky, sumy, dátumy, bankové spojenia, obsah dokumentov, bug-report a AI-extraction metadáta, pracovné poznámky, auditné, sieťové a technické údaje
Osobitné údaje
nie sú zámerne vyžadované; môžu sa náhodne vyskytnúť v dokladoch. Prevádzkovateľ má minimalizovať ich vkladanie a zabezpečiť právny základ
Frekvencia
Priebežne podľa používania Služby a pokynov Prevádzkovateľa
Príloha 2 — Technické a organizačné opatrenia
Nasledujúce opatrenia predstavujú minimálny záväzok Sprostredkovateľa:
1. Riadenie a politiky: určené bezpečnostné zodpovednosti, pravidelné posúdenie rizík, inventár systémov a dodávateľov, proces nástupu a odchodu pracovníkov.
2. Prístupy: individuálne účty, princíp najmenších oprávnení, role, pravidelná kontrola privilegovaných prístupov a MFA pre privilegované/admin systémy.
3. Šifrovanie: TLS pre prenos údajov; primerané šifrovanie uložených údajov a riadenie kľúčov.
4. Oddelenie: logické oddelenie pracovných priestorov a prostredí; produkčné údaje sa nepoužívajú v testovaní bez nevyhnutnosti a primeranej ochrany.
5. Vývoj: kontrola zmien a kódu, správa tajomstiev, kontrola závislostí, testovanie a oprava zraniteľností podľa rizika.
6. Logovanie a monitoring: auditné, aplikačné a bezpečnostné logy s obmedzeným prístupom; detekcia incidentov a primerané upozornenia; heslá, tokeny, cookies, úplné platobné údaje a obsah dokumentov sa z logov a chybových udalostí filtrujú. Better Stack browser tag vrátane frontendového monitoringu a záznamu relácie sa aktivuje iba po príslušnom súhlase; citlivé vstupy a dokumenty sa maskujú alebo vylučujú a nepotrebná analytika, autocapture a fingerprinting zostávajú vypnuté.
7. Dostupnosť: zálohovanie, testovaný proces obnovy, kontinuita prevádzky a primeraná ochrana pred stratou alebo poškodením.
8. Incidenty: dokumentovaný postup identifikácie, obmedzenia, vyšetrovania, nápravy a oznámenia porušení.
9. Minimalizácia a retencia: funkcie exportu a vymazania, 45-dňové dokončenie vymazania po zrušení, obmedzené lehoty logov a pravidelné čistenie.
10. Personál a dodávatelia: povinnosť mlčanlivosti, školenie, due diligence, DPA a kontrola Sub-sprostredkovateľov.
11. Fyzická bezpečnosť: primerané opatrenia poskytovateľov dátových centier a obmedzený fyzický prístup.
12. Overovanie: pravidelné preskúmanie účinnosti opatrení a náprava zistení podľa priority rizika.
Príloha 3 — Sub-sprostredkovatelia
Sub-sprostredkovateľ
Krajina / spracovanie
Služba a rozsah
Prenosový mechanizmus
OpenAI Ireland Ltd. a jeho schválení sub-sprostredkovatelia
Írsko; možné spracúvanie mimo EHP
AI vyťaženie dokumentov, prompt, výstup a technické metadáta; pri štandardnom nastavení záznamy na monitorovanie zneužitia najviac 30 dní, dlhšie iba ak to vyžaduje právo alebo je to primerane nevyhnutné na ochranu služieb OpenAI alebo tretích osôb pred ujmou
rozhodnutie o primeranosti alebo SCC podľa OpenAI DPA
Cloudflare, Inc. a schválení sub-sprostredkovatelia
globálna sieť; možné spracúvanie mimo EHP
reverse proxy/CDN, DDoS a Turnstile; IP, TLS fingerprint, user-agent, URL/headers a zákaznícke údaje prenášané cez app.lucanto.eu
DPF, ak sa uplatní, inak SCC podľa Cloudflare DPA
Render Services, Inc.
EHP, USA a krajiny subdodávateľov Render
aplikačný hosting a spravované PostgreSQL databázy pre hlavné aplikačné záznamy, Solid Cache, Solid Queue a Solid Cable vrátane prevádzkových záloh
DPF, ak sa na príjemcu a prenos vzťahuje, inak SCC podľa Render DPA
Hetzner Online GmbH
Nemecko alebo Fínsko
Object Storage pre všetky prílohy, napr. faktúry, bločky a zmluvy
spracúvanie v EHP
Better Stack, Inc.
EHP a USA
serverové logy vrátane IP adresy, backendové chyby, stack trace, cesta bez query stringu a minimalizované interné identifikátory; browser tag, frontendové monitorovanie a záznam relácie iba po súhlase, s maskovaním alebo vylúčením citlivých vstupov a dokumentov
rozhodnutie o primeranosti, ak sa uplatní, inak SCC podľa Better Stack DPA
Linear Orbit, Inc.
USA
bug report: meno/e-mail nahlasovateľa, právny názov workspace, IČO a metadáta neúspešnej AI extrakcie; doklad sa odošle iba na samostatný pokyn používateľa
DPF, ak sa uplatní, inak SCC podľa Linear DPA
Plus Five Five, Inc. (Resend)
USA
transakčné/servisné e-maily, meno, e-mail, jazyk, stav účtu/plánu a obsah správy v minimalizovanom rozsahu
SCC podľa Resend DPA
Simple Casual, LLC (Logo.dev)
USA
názov/doména obchodného partnera, IP, čas a technické údaje požiadavky na logo
SCC, moduly 2/3, podľa Logo.dev DPA
Nie sú Sub-sprostredkovateľmi pre Osobné údaje zákazníka: Loops spracúva marketing Stark Codes; Stripe a Tatra banka pri regulovaných činnostiach konajú ako samostatní prevádzkovatelia a pri ďalších činnostiach spracúvajú údaje účtu a platieb, pre ktoré je Stark Codes prevádzkovateľom; Google a Apple zabezpečujú voliteľné prihlásenie. Google Tag Manager, Google Fonts, jsDelivr a UNPKG sa používajú pri vlastnom prevádzkovateľskom spracúvaní Stark Codes a sú uvedené v Zásadách ochrany osobných údajov. Ak by sa účel alebo tok údajov zmenil tak, že niektorý z nich začne spracúvať Osobné údaje zákazníka v mene Stark Codes, pred takou zmenou ho doplníme do tejto Prílohy postupom podľa článku 5.