Zmluva o spracúvaní osobných údajov
1. Zmluvné strany
Prevádzkovateľ: podnikateľ, ktorý si zriadil účet na platforme Fidela a prevádzkuje vernostný program pre svojich zákazníkov (ďalej len „Prevádzkovateľ“ alebo „Firma“). Identifikačné údaje Prevádzkovateľa sú uvedené v jeho účte.
Sprostredkovateľ: Fidela s. r. o., so sídlom Ulica 1, 811 01 Bratislava, Slovensko, IČO 00 000 000, e-mail info@fidela.sk (ďalej len „Sprostredkovateľ“ alebo „Fidela“).
Táto zmluva (ďalej len „DPA“) tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok (VOP) a Firma ju akceptuje pri registrácii účtu. Pojmy použité v DPA majú význam podľa GDPR.
2. Predmet a trvanie spracúvania
Predmetom DPA je spracúvanie osobných údajov zákazníkov Prevádzkovateľa (držiteľov vernostných kariet) Sprostredkovateľom v mene Prevádzkovateľa pri poskytovaní platformy Fidela. Spracúvanie trvá počas trvania zmluvy o poskytovaní Služby podľa VOP a končí výmazom alebo vrátením údajov podľa čl. 10.
3. Povaha a účel spracúvania
Sprostredkovateľ spracúva osobné údaje výlučne na účel poskytovania Služby Prevádzkovateľovi, a to najmä:
- vydanie a správa digitálnej vernostnej karty (Apple Wallet, Google Wallet, webová karta),
- evidencia pečiatok, bodov, vstupov, odmien a transakcií na karte,
- aktualizácia karty v mobile zákazníka a odosielanie notifikácií a správ, ktoré nastaví Prevádzkovateľ,
- obnova karty pri zmene zariadenia,
- štatistiky a exporty pre Prevádzkovateľa,
- zabezpečenie, zálohovanie, prevencia podvodov a audit operácií.
Povaha spracúvania: zhromažďovanie, zaznamenávanie, uchovávanie, usporadúvanie, prehliadanie, poskytovanie prenosom do peňaženiek Apple a Google, vymazávanie a anonymizácia – automatizovanými prostriedkami.
4. Kategórie dotknutých osôb a osobných údajov
Dotknuté osoby: zákazníci Prevádzkovateľa – fyzické osoby, ktoré si vytvorili vernostnú kartu v programe Prevádzkovateľa.
Kategórie osobných údajov:
- meno alebo prezývka (povinné),
- e-mailová adresa a/alebo telefónne číslo (voliteľné, podľa nastavenia Prevádzkovateľa),
- dátum narodenia (voliteľný, pre narodeninovú odmenu),
- história pečiatok, bodov, vstupov, odmien a transakcií vrátane času, pobočky a sumy útraty (ak ju Prevádzkovateľ zadáva),
- identifikátory karty a registrácie v peňaženke (kód karty, identifikátor zariadenia pre push notifikácie),
- záznamy o súhlasoch (čas a znenie súhlasu s marketingovými správami),
- technické údaje (IP adresa, typ prehliadača) pri registrácii karty a pri jej zobrazení – na účely bezpečnosti.
Sprostredkovateľ nespracúva osobitné kategórie osobných údajov. Prevádzkovateľ sa zaväzuje do Služby takéto údaje nevkladať (ani do poznámok či správ).
5. Povinnosti Sprostredkovateľa
Sprostredkovateľ sa zaväzuje:
- spracúvať osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa – pokynmi sú VOP, táto DPA a nastavenia, ktoré Prevádzkovateľ vykoná v Službe (pravidlá programu, polia registrácie, kampane, exporty, výmazy);
- bezodkladne informovať Prevádzkovateľa, ak podľa jeho názoru pokyn porušuje GDPR alebo iné právne predpisy o ochrane údajov;
- zabezpečiť, aby osoby oprávnené spracúvať osobné údaje boli zaviazané mlčanlivosťou;
- prijať bezpečnostné opatrenia podľa čl. 6;
- dodržiavať podmienky zapojenia ďalších sprostredkovateľov podľa čl. 7;
- pomáhať Prevádzkovateľovi pri plnení jeho povinností podľa čl. 9;
- po skončení poskytovania Služby vymazať alebo vrátiť osobné údaje podľa čl. 10;
- poskytnúť Prevádzkovateľovi informácie potrebné na preukázanie splnenia povinností a umožniť audit podľa čl. 11;
- oznámiť Prevádzkovateľovi porušenie ochrany osobných údajov bez zbytočného odkladu, najneskôr do 48 hodín od jeho zistenia, s opisom povahy porušenia, pravdepodobných dôsledkov a prijatých opatrení, aby Prevádzkovateľ mohol splniť oznamovaciu povinnosť voči dozornému orgánu do 72 hodín;
- viesť záznamy o kategóriách spracovateľských činností vykonávaných v mene Prevádzkovateľa.
6. Bezpečnostné opatrenia
Sprostredkovateľ s prihliadnutím na stav techniky, náklady, povahu, rozsah a účely spracúvania a riziká pre dotknuté osoby zavádza najmä tieto technické a organizačné opatrenia:
- Izolácia údajov: údaje každého Prevádzkovateľa sú logicky oddelené (multi-tenant architektúra s vynúteným filtrovaním na úrovni aplikácie a automatizovanými testami izolácie).
- Riadenie prístupu: rolový model (majiteľ, manažér, personál) s oprávneniami podľa najmenšieho potrebného rozsahu; personál má prístup iba k funkciám skenovania; dvojfaktorové overenie pre majiteľov a správcov platformy.
- Šifrovanie: prenos údajov výlučne cez TLS; certifikáty a kľúče pre Apple a Google uložené šifrovane mimo zdrojového kódu; heslá uložené vo forme jednosmerného hashu.
- Ochrana proti zneužitiu: obmedzenie počtu požiadaviek (rate limiting), CAPTCHA pri registrácii karty, podpísané a časovo obmedzené QR kódy, limity pripisovania a audit log citlivých operácií s identitou používateľa.
- Dostupnosť a obnova: denné zálohy databázy, uchovávanie záloh minimálne 14 dní, pravidelný test obnovy.
- Umiestnenie: produkčné servery a zálohy v dátových centrách na území Európskej únie.
- Minimalizácia: povinné je len meno; ostatné polia zapína Prevádzkovateľ; oddelený marketingový súhlas; automatická anonymizácia neaktívnych kariet.
- Organizačné opatrenia: mlčanlivosť osôb s prístupom k údajom, aktualizácie softvéru a závislostí, logovanie a monitorovanie prevádzky.
7. Ďalší sprostredkovatelia (subdodávatelia)
Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné písomné povolenie na zapojenie ďalších sprostredkovateľov uvedených v tabuľke. Sprostredkovateľ s každým z nich uzatvára zmluvu s povinnosťami ochrany údajov rovnocennými s touto DPA a zodpovedá za ich plnenie.
| Subdodávateľ | Účel | Umiestnenie / prenos |
|---|---|---|
| Poskytovateľ hostingu (cloud / VPS) | prevádzka aplikácie, databázy a záloh | Európska únia |
| Apple Inc. (Apple Distribution International Ltd. pre EÚ) | Apple Wallet – doručenie a aktualizácia karty, push notifikácie (APNs) | USA – štandardné zmluvné doložky, Rámec EÚ–USA pre ochranu údajov |
| Google LLC (Google Ireland Ltd. pre EÚ) | Google Wallet – uloženie a aktualizácia karty, notifikácie | USA – štandardné zmluvné doložky, Rámec EÚ–USA pre ochranu údajov |
| Poskytovateľ e-mailovej služby (transakčné e-maily) | odoslanie odkazu na kartu, obnova karty, správy nastavené Prevádzkovateľom | Európska únia |
| Stripe Payments Europe, Ltd. | platby za Službu – spracúva iba údaje Prevádzkovateľa (fakturačné), nie údaje držiteľov kariet | Írsko (EÚ), spracúvanie čiastočne v USA – štandardné zmluvné doložky |
O zamýšľanej zmene subdodávateľa (pridanie alebo nahradenie) informuje Sprostredkovateľ Prevádzkovateľa e-mailom alebo v účte najmenej 30 dní vopred. Prevádzkovateľ môže v tejto lehote vzniesť odôvodnenú námietku; ak sa strany nedohodnú, má Prevádzkovateľ právo zmluvu o Službe vypovedať ku dňu účinnosti zmeny. Aktuálny zoznam subdodávateľov je dostupný na tejto stránke.
8. Prenos mimo EÚ / EHP
Osobné údaje sú primárne uchovávané v Európskej únii. K prenosu do tretích krajín dochádza iba pri doručovaní karty a notifikácií do Apple Wallet a Google Wallet (spoločnosti Apple a Google so sídlom v USA) v rozsahu nevyhnutnom na fungovanie karty: obsah karty (meno, stav pečiatok/bodov, správa), identifikátor karty a push token zariadenia. Právnym základom prenosu sú štandardné zmluvné doložky schválené Európskou komisiou a – ak príjemca je certifikovaný – Rámec EÚ–USA pre ochranu údajov (rozhodnutie o primeranosti). Prevádzkovateľ berie na vedomie, že použitie peňaženky Apple alebo Google je voľbou držiteľa karty; webová karta funguje bez tohto prenosu.
9. Pomoc Prevádzkovateľovi
- Práva dotknutých osôb: Služba poskytuje držiteľom kariet priamo na webovej karte funkcie „Zobraziť moje údaje“ a „Vymazať kartu a údaje“. Ostatné žiadosti (prístup, oprava, prenosnosť, námietka, obmedzenie) vybavuje Prevádzkovateľ cez svoj účet (úprava a export údajov zákazníka). Ak Sprostredkovateľ prijme žiadosť dotknutej osoby priamo, bez zbytočného odkladu ju postúpi Prevádzkovateľovi a žiadosť nevybavuje samostatne, pokiaľ nejde o výmaz cez webovú kartu.
- Bezpečnosť a porušenia: Sprostredkovateľ poskytne súčinnosť pri plnení povinností podľa čl. 32 až 34 GDPR vrátane informácií potrebných na oznámenie porušenia dozornému orgánu a dotknutým osobám.
- Posúdenie vplyvu: Na požiadanie poskytne Sprostredkovateľ informácie o spracúvaní potrebné na posúdenie vplyvu na ochranu údajov a na predchádzajúcu konzultáciu podľa čl. 35 a 36 GDPR.
- Súčinnosť nad rámec štandardných funkcií Služby, ktorá si vyžiada neprimerané úsilie, môže byť spoplatnená podľa dohody strán.
10. Výmaz a vrátenie údajov, doba uchovávania
- Výmaz na žiadosť zákazníka: Po použití funkcie „Vymazať kartu a údaje“ Sprostredkovateľ bezodkladne anonymizuje záznam zákazníka (meno, e-mail, telefón, dátum narodenia, push identifikátory) a zneplatní kartu v peňaženke. Záznamy o transakciách ostávajú bez osobných údajov výlučne na štatistické účely Prevádzkovateľa.
- Automatická retencia: Karty, na ktorých nebola 24 mesiacov žiadna transakcia ani zobrazenie, Sprostredkovateľ automaticky anonymizuje rovnakým spôsobom. Prevádzkovateľ môže v nastaveniach zvoliť kratšiu lehotu.
- Po ukončení Služby: Prevádzkovateľ si môže do 90 dní od ukončenia exportovať údaje svojich zákazníkov v strojovo čitateľnom formáte (CSV/XLSX). Po uplynutí tejto lehoty Sprostredkovateľ všetky osobné údaje vymaže alebo anonymizuje vrátane záloh v rámci ich bežného cyklu obmeny (najneskôr do 30 ďalších dní), ak právo Únie alebo členského štátu nevyžaduje ich uchovanie.
- Sprostredkovateľ na požiadanie písomne potvrdí vykonanie výmazu.
11. Audit
Sprostredkovateľ poskytne Prevádzkovateľovi na požiadanie informácie a dokumenty potrebné na preukázanie plnenia povinností podľa čl. 28 GDPR (opis opatrení, zoznam subdodávateľov, záznamy o spracovateľských činnostiach, výsledky testov obnovy). Prevádzkovateľ môže najviac raz za 12 mesiacov, alebo po porušení ochrany údajov, vykonať audit sám alebo prostredníctvom nezávislého audítora viazaného mlčanlivosťou, po písomnom oznámení najmenej 30 dní vopred, v pracovnom čase a bez neprimeraného zásahu do prevádzky Sprostredkovateľa. Náklady auditu znáša Prevádzkovateľ, ak audit nepreukáže závažné porušenie DPA Sprostredkovateľom.
12. Zodpovednosť
Každá strana zodpovedá za škodu spôsobenú spracúvaním v rozsahu podľa čl. 82 GDPR. Zodpovednosť Sprostredkovateľa voči Prevádzkovateľovi je obmedzená rovnako ako vo VOP; obmedzenie sa nevzťahuje na úmyselné konanie, hrubú nedbanlivosť a na prípady, kde ho zákon vylučuje. Prevádzkovateľ zodpovedá za zákonnosť spracúvania, najmä za existenciu právneho základu, splnenie informačnej povinnosti voči zákazníkom a za nastavenie programu a kampaní.
13. Trvanie a ukončenie
Táto DPA je účinná odo dňa akceptácie pri registrácii a trvá po celú dobu, kým Sprostredkovateľ spracúva osobné údaje v mene Prevádzkovateľa. Ukončenie zmluvy o Službe podľa VOP vedie k ukončeniu DPA po vykonaní výmazu alebo vrátenia údajov podľa čl. 10. Ustanovenia o mlčanlivosti a zodpovednosti trvajú aj po ukončení.
14. Záverečné ustanovenia
- V prípade rozporu medzi DPA a VOP má v otázkach ochrany osobných údajov prednosť DPA.
- Sprostredkovateľ môže DPA aktualizovať z dôvodu zmeny právnych predpisov, usmernení dozorných orgánov alebo rozvoja Služby; o zmene informuje Prevádzkovateľa najmenej 30 dní vopred rovnako ako pri zmene VOP.
- DPA sa spravuje právnym poriadkom Slovenskej republiky s výnimkou kogentných ustanovení GDPR a práva štátu, v ktorom je Prevádzkovateľ usadený.
- DPA je vyhotovená v slovenskom a českom jazyku; v prípade rozporu má prednosť slovenské znenie.