Zmluva o spracúvaní osobných údajov

Príloha č. 1 k Všeobecným obchodným podmienkam služby efakturia.sk uzatvorená podľa čl. 28 ods. 3 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR“)

Verzia: 1.0Účinnosť od: 10. októbra 2026Posledná aktualizácia: 10. októbra 2026

Článok 1 – Zmluvné strany a uzavretie

1.1 Prevádzkovateľ: Zákazník podľa čl. 2 bodu 1 VOP, identifikovaný údajmi v Konte (ďalej len „Prevádzkovateľ“).

1.2 Sprostredkovateľ: IT-DK s. r. o., Odbojárov 1957/8, 026 01 Dolný Kubín, IČO: 57 626 472, DIČ: 2122858012, zapísaná v Obchodnom registri Mestského súdu Žilina, oddiel Sro, vložka č. 91296/L. Kontakt pre ochranu osobných údajov je gdpr@efakturia.sk (ďalej len „Sprostredkovateľ“).

1.3 Táto zmluva sa uzatvára spolu so zmluvou o poskytovaní Služby, teda akceptáciou VOP pri registrácii alebo pri prihlásení po zmene VOP. Sprostredkovateľ uchováva čas akceptácie a verziu dokumentu. Elektronická forma spĺňa požiadavku písomnej formy podľa čl. 28 ods. 9 GDPR.

1.4 Vo veciach ochrany osobných údajov má táto zmluva prednosť pred VOP. Pojmy, ktoré tu nie sú vymedzené, majú význam podľa VOP a čl. 4 GDPR.

Článok 2 – Predmet, povaha a účel spracúvania

2.1 Predmet: spracúvanie osobných údajov, ktoré Prevádzkovateľ do Služby zadá, nahrá alebo cez ňu prijme, prípadne ku ktorým Službe umožní prístup. Ide o spracúvanie pri poskytovaní Služby podľa VOP.

2.2 Povaha spracúvania:

2.3 Účel: výlučne poskytovanie Služby Prevádzkovateľovi. Patrí sem najmä vystavovanie, zasielanie, prijímanie a evidencia jeho faktúr, upomienky, párovanie platieb, balík pre účtovníka, API a webhooky.

2.4 Kategórie dotknutých osôb:

  1. odberatelia a dodávatelia Prevádzkovateľa, ktorí sú fyzickými osobami (najmä podnikatelia),
  2. kontaktné osoby a zástupcovia odberateľov a dodávateľov,
  3. zamestnanci alebo iné osoby Prevádzkovateľa uvedené na dokladoch (napr. „vystavil“),
  4. účtovník Prevádzkovateľa (e-mailová adresa na zasielanie balíka),
  5. protistrany v bankových transakciách Prevádzkovateľa (pri napojení banky alebo importe výpisu),
  6. iné fyzické osoby, ktorých údaje Prevádzkovateľ uvedie v dokladoch alebo poznámkach.

2.5 Typy osobných údajov:

2.6 Predmetom spracúvania nie sú osobitné kategórie osobných údajov (čl. 9 GDPR) ani údaje o trestných činoch (čl. 10 GDPR). Prevádzkovateľ ich do Služby nebude zadávať.

2.7 Doba spracúvania: počas trvania zmluvy o poskytovaní Služby a potom do vymazania podľa čl. 10.

Článok 3 – Pokyny Prevádzkovateľa

3.1 Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa (čl. 28 ods. 3 písm. a) GDPR). Zdokumentovanými pokynmi sú:

  1. VOP a táto zmluva,
  2. úkony Používateľov v Službe a nastavenia Konta, napríklad odoslanie dokladu, zadanie e-mailu účtovníka, vytvorenie alebo zrušenie zdieľaného odkazu, nastavenie webhooku, zapnutie napojenia banky alebo požiadavky cez API,
  3. iné písomné (aj e-mailové) pokyny Správcu Konta, ak sú v súlade s VOP.

3.2 Odoslaním dokladu cez sieť Peppol dáva Prevádzkovateľ pokyn odovzdať doklad certifikovanému poskytovateľovi doručovacej služby, doručiť ho príjemcovi, ktorého určil, a oznámiť údaje z dokladu finančnému riaditeľstvu podľa § 85o ods. 9 až 11 zákona č. 222/2004 Z. z. o DPH.

3.3 Bez pokynu môže Sprostredkovateľ údaje spracúvať len vtedy, ak mu to ukladá právo Únie alebo Slovenskej republiky. Prevádzkovateľa o tom vopred informuje, ak to dané právo nezakazuje (čl. 28 ods. 3 písm. a) GDPR).

3.4 Ak je podľa Sprostredkovateľa pokyn v rozpore s GDPR alebo inými predpismi o ochrane údajov, bezodkladne o tom Prevádzkovateľa informuje (čl. 28 ods. 3 druhý pododsek GDPR). Vykonanie pokynu môže pozastaviť, kým ho Prevádzkovateľ nepotvrdí alebo nezmení.

Článok 4 – Povinnosti Sprostredkovateľa

Sprostredkovateľ:

  1. zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k mlčanlivosti, ak im mlčanlivosť neukladá zákon (čl. 28 ods. 3 písm. b) GDPR). K údajom Prevádzkovateľa má prístup len konateľ Sprostredkovateľa,
  2. prijme technické a organizačné opatrenia podľa čl. 32 GDPR uvedené v Prílohe B (čl. 28 ods. 3 písm. c) GDPR). Môže ich meniť, ak tým úroveň ochrany neklesne,
  3. do údajov Prevádzkovateľa nahliada len v nevyhnutnom rozsahu, najmä pri riešení požiadavky podpory, hlásenia chyby alebo bezpečnostného incidentu,
  4. nepoužije údaje na vlastné účely. Výnimkou sú anonymizované a agregované štatistiky, z ktorých nemožno identifikovať Prevádzkovateľa ani fyzickú osobu,
  5. vedie záznamy o kategóriách spracovateľských činností, ktoré vykonáva v mene Prevádzkovateľa (čl. 30 ods. 2 GDPR),
  6. spolupracuje s Úradom na ochranu osobných údajov SR (čl. 31 GDPR).

Článok 5 – Ďalší sprostredkovatelia (subdodávatelia)

5.1 Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné písomné povolenie zapojiť ďalších sprostredkovateľov (čl. 28 ods. 2 GDPR). Zoznam subdodávateľov ku dňu účinnosti tejto zmluvy je v Prílohe A a Prevádzkovateľ s nimi súhlasí.

5.2 Sprostredkovateľ uloží každému ďalšiemu sprostredkovateľovi zmluvou rovnaké povinnosti ochrany údajov, aké má podľa tejto zmluvy. Ide najmä o povinnosť prijať primerané technické a organizačné opatrenia (čl. 28 ods. 4 GDPR). Ak ďalší sprostredkovateľ svoje povinnosti nesplní, Sprostredkovateľ zodpovedá Prevádzkovateľovi v plnom rozsahu za plnenie jeho povinností (čl. 28 ods. 4 posledná veta GDPR).

5.3 O zamýšľanom pridaní alebo nahradení subdodávateľa Sprostredkovateľ informuje Prevádzkovateľa e-mailom na adresu Správcu Konta najmenej 14 dní vopred. Aktuálny zoznam je vždy v Prílohe A na efakturia.sk/spracuvanie-udajov.

5.4 Prevádzkovateľ môže proti zmene namietať do 14 dní od oznámenia, a to e-mailom na gdpr@efakturia.sk a z odôvodnených dôvodov týkajúcich sa ochrany údajov. Strany sa pokúsia nájsť riešenie. Ak ho nenájdu, Prevádzkovateľ môže zmluvu o poskytovaní Služby vypovedať s okamžitou účinnosťou a nevyčerpaný dobitý kredit mu bude vrátený podľa čl. 7.9 VOP.

5.5 Niekedy treba subdodávateľa nahradiť bezodkladne, napríklad pre jeho zlyhanie, bezpečnostný incident alebo výmaz certifikovaného poskytovateľa z evidencie podľa § 76a ods. 11 zákona o DPH. Vtedy Sprostredkovateľ informuje Prevádzkovateľa bez zbytočného odkladu po zmene. Právo podľa čl. 5.4 tým nie je dotknuté.

5.6 Za ďalších sprostredkovateľov sa nepovažujú:

  1. poskytovatelia doručovacej služby príjemcov (iné prístupové body siete Peppol), ktorým sa doklad doručuje na pokyn Prevádzkovateľa. Prevádzkovateľ ich určuje voľbou adresáta,
  2. Finančné riaditeľstvo SR, ktoré prijíma údaje na základe zákona ako samostatný prevádzkovateľ,
  3. certifikovaný poskytovateľ doručovacej služby a Enable Banking Oy v rozsahu, v ktorom plnia vlastné zákonné povinnosti (§ 76a ods. 2 zákona o DPH, resp. povinnosti licencovaného poskytovateľa platobných služieb). V tomto rozsahu sú samostatnými prevádzkovateľmi.

Článok 6 – Prenos do tretích krajín

6.1 Sprostredkovateľ a jeho subdodávatelia z Prílohy A spracúvajú údaje výlučne v Európskej únii.

6.2 Ak Prevádzkovateľ pošle doklad príjemcovi, ktorého poskytovateľ doručovacej služby pôsobí mimo Európskeho hospodárskeho priestoru, prenos sa uskutoční na jeho pokyn. Za súlad takého prenosu s kapitolou V GDPR zodpovedá Prevádzkovateľ.

6.3 Iný prenos mimo EHP vykoná Sprostredkovateľ len po oznámení podľa čl. 5.3 a pri zabezpečení záruk podľa čl. 44 až 46 GDPR.

Článok 7 – Porušenie ochrany osobných údajov

7.1 Sprostredkovateľ oznámi Prevádzkovateľovi porušenie ochrany osobných údajov bez zbytočného odkladu po tom, ako sa o ňom dozvedel (čl. 33 ods. 2 GDPR), najneskôr do 48 hodín. Oznámenie pošle e-mailom na adresu Správcu Konta.

7.2 Oznámenie obsahuje, pokiaľ sú tieto informácie známe (čl. 33 ods. 3 GDPR):

  1. povahu porušenia, kategórie a približný počet dotknutých osôb a záznamov,
  2. kontaktné údaje,
  3. pravdepodobné následky,
  4. prijaté alebo navrhované opatrenia na nápravu a zmiernenie následkov.

Informácie, ktoré ešte nie sú známe, Sprostredkovateľ doplní postupne bez ďalšieho zbytočného odkladu.

7.3 Oznámenie porušenia Úradu na ochranu osobných údajov SR do 72 hodín (čl. 33 ods. 1 GDPR) a dotknutým osobám (čl. 34 GDPR) je povinnosťou Prevádzkovateľa. Sprostredkovateľ mu pri tom poskytne súčinnosť.

7.4 Ak porušenie postihne viacerých Prevádzkovateľov, môže ich Sprostredkovateľ informovať hromadne. Každý dostane informácie, ktoré sa týkajú jeho Konta.

Článok 8 – Súčinnosť pri právach dotknutých osôb a povinnostiach Prevádzkovateľa

8.1 Žiadosť dotknutej osoby, ktorá sa týka údajov Prevádzkovateľa, Sprostredkovateľ postúpi Prevádzkovateľovi do 5 pracovných dní. Vecne na ňu sám neodpovie, dotknutej osobe len oznámi, komu žiadosť postúpil.

8.2 Väčšinu práv dotknutých osôb môže Prevádzkovateľ vybaviť sám priamo v Službe: zobraziť, opraviť, exportovať alebo vymazať kontakt či doklad. Ak to nejde, Sprostredkovateľ mu poskytne primeranú technickú súčinnosť (čl. 28 ods. 3 písm. e) GDPR).

8.3 Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť aj pri plnení povinností podľa čl. 32 až 36 GDPR, teda pri bezpečnosti, oznamovaní porušení, posúdení vplyvu a predchádzajúcej konzultácii. Zohľadní pritom povahu spracúvania a informácie, ktoré má k dispozícii (čl. 28 ods. 3 písm. f) GDPR).

8.4 Súčinnosť podľa tohto článku je bezplatná. Ak by bola požiadavka zjavne neprimeraná alebo by sa opakovala, Sprostredkovateľ môže po predchádzajúcom oznámení požadovať primeranú náhradu nákladov. Súčinnosť pri porušení ochrany údajov, ktoré spôsobil Sprostredkovateľ, je vždy bezplatná.

Článok 9 – Preukazovanie súladu a audit

9.1 Sprostredkovateľ poskytne Prevádzkovateľovi na požiadanie informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR, najmä aktuálny opis technických a organizačných opatrení a zoznam subdodávateľov (čl. 28 ods. 3 písm. h) GDPR).

9.2 Ak tieto informácie nestačia, Prevádzkovateľ môže vykonať audit sám alebo cez audítora, ktorý je viazaný mlčanlivosťou a nie je konkurentom Sprostredkovateľa. Podmienky auditu:

  1. oznámenie najmenej 30 dní vopred,
  2. najviac raz za 12 mesiacov, okrem auditu po porušení ochrany údajov alebo na výzvu dozorného orgánu,
  3. audit nesmie ohroziť bezpečnosť ani údaje iných zákazníkov,
  4. náklady auditu znáša Prevádzkovateľ.

Článok 10 – Skončenie spracúvania: vrátenie a vymazanie

10.1 Vrátenie osobných údajov (čl. 28 ods. 3 písm. g) GDPR) zabezpečuje export. Prevádzkovateľ si môže počas trvania zmluvy kedykoľvek exportovať všetky doklady a údaje: export ZIP a CSV, balík pre účtovníka a jednotlivé doklady v PDF, UBL 2.1 a ISDOC. Po zrušení Konta export nie je dostupný. Prevádzkovateľ si ho preto urobí pred zrušením Konta, na čo ho Služba upozorní (čl. 12.4 VOP).

10.2 Do 30 dní od skončenia zmluvy Sprostredkovateľ osobné údaje Prevádzkovateľa vymaže. Kópie v zálohách zaniknú najneskôr po ďalších 14 dňoch v rámci automatického cyklu záloh. Dovtedy sa zálohy používajú len na obnovu po havárii.

10.3 Doklady Prevádzkovateľa nie sú účtovnými dokladmi Sprostredkovateľa a Sprostredkovateľ ich po skončení zmluvy neuchováva. Archivovať ich je povinnosťou Prevádzkovateľa (§ 35 zákona č. 431/2002 Z. z. o účtovníctve, § 85o ods. 15 zákona o DPH).

10.4 Na žiadosť Sprostredkovateľ potvrdí vymazanie e-mailom.

Článok 11 – Zodpovednosť

11.1 Zodpovednosť voči dotknutým osobám sa riadi čl. 82 GDPR. Sprostredkovateľ zodpovedá za škodu spôsobenú spracúvaním len vtedy, ak:

11.2 Vo vzťahu medzi zmluvnými stranami sa použije čl. 11 VOP. Neobmedzuje však nároky dotknutých osôb ani práva strán podľa čl. 82 ods. 4 a 5 GDPR.

Článok 12 – Povinnosti Prevádzkovateľa

Prevádzkovateľ:

  1. zodpovedá za to, že na spracúvanie osobných údajov, ktoré do Služby zadá, má právny základ podľa čl. 6 GDPR a že dotknuté osoby informoval podľa čl. 13 a 14 GDPR,
  2. dáva len pokyny v súlade s právnymi predpismi,
  3. zodpovedá za správnosť adries a príjemcov, ktorých zadá (odberateľ, účtovník, webhook, zdieľaný odkaz),
  4. bez zbytočného odkladu oznámi Sprostredkovateľovi porušenie ochrany údajov v súvislosti so Službou, ak ho zistí (napr. únik hesla Používateľa).

Článok 13 – Záverečné ustanovenia

13.1 Táto zmluva trvá, kým trvá zmluva o poskytovaní Služby a kým Sprostredkovateľ spracúva údaje Prevádzkovateľa (čl. 10).

13.2 Zmeny tejto zmluvy sa robia postupom podľa čl. 15 VOP, zmena zoznamu subdodávateľov postupom podľa čl. 5.3 a 5.4. Zmena Prílohy B, ktorá neznižuje úroveň ochrany, oznámenie nevyžaduje.

13.3 Táto zmluva sa riadi GDPR, zákonom č. 18/2018 Z. z. o ochrane osobných údajov a ostatnými predpismi Slovenskej republiky. Ak je niektoré jej ustanovenie v rozpore s GDPR, použije sa GDPR.

Príloha A – Zoznam ďalších sprostredkovateľov (subdodávateľov)

Stav k 10. októbru 2026:

#SubdodávateľSídloČinnosťMiesto spracúvaniaDotknuté údaje
1Contabo GmbHAschauer Straße 32a, 81549 München, Nemeckoprenájom servera, na ktorom beží Služba, databáza a primárne zálohyFrancúzsko (EÚ)všetky údaje v Službe
2Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, Nemeckoposkytovateľ infraštruktúry pre server prevádzkovaný Sprostredkovateľom. Na ňom beží mailový server Sprostredkovateľa (odosielanie dokladov, upomienok a balíka pre účtovníka) a uchovávajú sa kópie denných záloh databázyNemecko (EÚ)e-mailové adresy a obsah e-mailov vrátane príloh; v zálohách všetky údaje
3Kaja Solutions s. r. o.Lermontovova 3, 811 05 Bratislava, IČO: 57 369 186, zapísaná v Obchodnom registri Mestského súdu Bratislava III, oddiel Sro, vložka č. 195070/Bcertifikovaný poskytovateľ doručovacej služby (Peppol Access Point) podľa § 76a zákona o DPH: zasielanie a prijímanie dokladov v sieti Peppol, registrácia účastníka v sieti, oznamovanie údajov finančnému riaditeľstvuSlovenská republika / EÚúdaje v dokladoch zasielaných a prijímaných cez sieť Peppol, identifikátor v sieti Peppol
4Enable Banking Oy – len ak Prevádzkovateľ zapne napojenie bankyOtakaari 5, 02150 Espoo, Fínskoslužba informovania o platobnom účte (PSD2): čítanie transakcií na párovanie platiebEÚúdaje z bankových transakcií

Príloha B – Technické a organizačné opatrenia (čl. 32 GDPR)

B.1 Šifrovanie

B.2 Riadenie prístupu

B.3 Oddelenie údajov

B.4 Dostupnosť, zálohy a obnova

B.5 Záznamy

B.6 Bezpečnosť aplikácie

B.7 Organizačné opatrenia

B.8 Vymazanie