Політика конфіденційності

Nesore

Останнє оновлення: 13. augusta 2026

NESORE

Prevádzkované spoločnosťou Zofte s. r. o.

ZMLUVA O SPRACÚVANÍ OSOBNÝCH ÚDAJOV

Podľa článku 28 nariadenia (EÚ) 2016/679 (GDPR)


Zmluvné strany

Prevádzkovateľ: Prenajímateľ – užívateľ, ktorý prostredníctvom Platformy spravuje osobné údaje svojich nájomcov (ďalej len „Prevádzkovateľ“)

Sprostredkovateľ: Zofte s. r. o. (ďalej len „Sprostredkovateľ“)

Táto Zmluva o spracúvaní osobných údajov (ďalej len „Zmluva“) sa uzatvára podľa článku 28 ods. 3 nariadenia (EÚ) 2016/679 (GDPR) a tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok Platformy. Uzatvára sa okamihom, keď Prevádzkovateľ po prvý raz vloží do Platformy osobné údaje svojich nájomcov alebo iných dotknutých osôb.


Článok I – Predmet a trvanie spracúvania

Predmetom je spracúvanie osobných údajov dotknutých osôb, ktoré Prevádzkovateľ vkladá alebo spravuje prostredníctvom Platformy, Sprostredkovateľom v mene Prevádzkovateľa na účel poskytovania funkcionalít Platformy súvisiacich so správou nájomného vzťahu. Spracúvanie trvá počas trvania zmluvného vzťahu medzi stranami podľa VOP a končí podľa článku VII tejto Zmluvy.


Článok II – Povaha, účel a rozsah spracúvania

PoložkaVymedzenie
Povaha spracúvaniaHostovanie, uloženie, organizácia, sprístupňovanie, zálohovanie a vymazanie údajov prostredníctvom Platformy
Účel spracúvaniaSpráva nájomného vzťahu prenajímateľom: evidencia nájomcov, platieb a faktúr, komunikácia, reporty závad
Kategórie dotknutých osôbNájomcovia a záujemcovia o nájom, prípadne ďalšie osoby uvedené prenajímateľom (napr. spolubývajúci)
Kategórie osobných údajovIdentifikačné a kontaktné údaje, údaje o nájomnom vzťahu, platobné údaje, obsah komunikácie, obsah reportov závad
Osobitné kategórieSpravidla sa nespracúvajú; ak by ich Prevádzkovateľ vložil, zaväzuje sa zabezpečiť platný právny základ podľa čl. 9 GDPR

Článok III – Povinnosti Sprostredkovateľa

Sprostredkovateľ sa zaväzuje:

  1. spracúvať osobné údaje len na zdokumentované pokyny Prevádzkovateľa, okrem prípadov, keď mu spracúvanie ukladá právo EÚ alebo SR; v takom prípade o tom Prevádzkovateľa informuje pred spracúvaním, ak to právo nezakazuje;
  2. zabezpečiť, aby sa osoby oprávnené spracúvať údaje zaviazali k mlčanlivosti;
  3. prijať primerané technické a organizačné opatrenia podľa článku 32 GDPR, bližšie vymedzené v Prílohe č. 2;
  4. dodržať podmienky zapojenia ďalšieho sprostredkovateľa podľa článku IV;
  5. poskytnúť Prevádzkovateľovi súčinnosť pri vybavovaní žiadostí dotknutých osôb o výkon ich práv;
  6. poskytnúť súčinnosť pri plnení povinností podľa článkov 32 až 36 GDPR (bezpečnosť, oznamovanie porušení, posúdenie vplyvu);
  7. po skončení poskytovania služby na základe rozhodnutia Prevádzkovateľa všetky osobné údaje vymazať alebo vrátiť a vymazať existujúce kópie, ak ich uchovanie nevyžaduje právo EÚ alebo SR;
  8. poskytnúť Prevádzkovateľovi informácie potrebné na preukázanie splnenia povinností podľa článku 28 GDPR a umožniť audit vrátane kontrol.

Článok IV – Ďalší sprostredkovatelia (subdodávatelia)

Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecný súhlas so zapojením ďalších sprostredkovateľov na zabezpečenie technických funkcií Platformy (hosting, úložisko, e-mail, platobná brána). Sprostredkovateľ vedie aktuálny zoznam v Prílohe č. 1, o zmenách informuje Prevádzkovateľa vopred a umožní mu vzniesť námietku. Každému subdodávateľovi uloží rovnaké povinnosti ochrany údajov a zostáva voči Prevádzkovateľovi zodpovedný za ich plnenie.


Článok V – Medzinárodné prenosy

Ak spracúvanie zahŕňa prenos mimo EHP, Sprostredkovateľ zabezpečí primerané záruky podľa kapitoly V GDPR, najmä štandardné zmluvné doložky (Vykonávacie rozhodnutie Komisie (EÚ) 2021/914) alebo rozhodnutie o primeranosti. Konkrétny mechanizmus a dotknutý subdodávateľ sú uvedené v Prílohe č. 1.


Článok VI – Oznamovanie porušenia ochrany údajov

Sprostredkovateľ oznámi Prevádzkovateľovi každé porušenie ochrany osobných údajov bez zbytočného odkladu po tom, ako sa o ňom dozvedel, s opisom povahy porušenia, kategórií a počtu dotknutých osôb, pravdepodobných následkov a prijatých opatrení, aby Prevádzkovateľ mohol splniť svoje povinnosti podľa článkov 33 a 34 GDPR.


Článok VII – Trvanie a ukončenie

Zmluva nadobúda účinnosť prvým vložením osobných údajov do Platformy a trvá počas trvania VOP. Ukončením VOP sa končí. Po skončení Sprostredkovateľ naloží s údajmi podľa článku III bodu 7.

Bez ohľadu na ukončenie zostávajú v platnosti povinnosti mlčanlivosti, povinnosť vymazania alebo vrátenia údajov a zodpovednosť za porušenie vzniknuté pred ukončením.


Článok VIII – Záznamy a audit

Sprostredkovateľ vedie záznamy o spracovateľských činnostiach vykonávaných v mene Prevádzkovateľa podľa článku 30 ods. 2 GDPR a na žiadosť ich sprístupní. Audit sa vykonáva na základe oznámenia najmenej 14 dní vopred, najviac raz za 12 mesiacov, s výnimkou auditu vyvolaného porušením; náklady bežného auditu znáša Prevádzkovateľ, náklady auditu vyvolaného preukázaným porušením Sprostredkovateľ.


Článok IX – Rozhodné právo

Zmluvné aspekty tejto Zmluvy sa riadia právom Slovenskej republiky. Priama aplikovateľnosť GDPR tým nie je dotknutá.


Prílohy

  • Príloha č. 1 – Zoznam schválených subdodávateľov a mechanizmus medzinárodných prenosov;
  • Príloha č. 2 – Technické a organizačné bezpečnostné opatrenia (TOMs) podľa článku 32 GDPR.

Príloha č. 1 – Zoznam schválených subdodávateľov

Subdodávateľ (napr.)ÚčelLokalitaMechanizmus prenosu
Vercel Inc.Hosting / nasadenie aplikácieUSAŠtandardné zmluvné doložky (SCC)
SupabaseÚložisko údajovEÚ / Zofte s. r. o.v rámci EHP / SCC ak mimo
ResendDoručovanie transakčných e-mailovEÚ / Zofte s. r. o.v rámci EHP / SCC ak mimo

Príloha č. 2 – Technické a organizačné opatrenia (TOMs)

A. Šifrovanie a prenos

  • šifrovanie prenosu protokolom TLS 1.2/1.3 (HTTPS);
  • ukladanie hesiel vo forme kryptografického hashu (bcrypt).
  • riadne nakonfigurované CORS
  • šifrovanie dát v databáze zabezpečuje hostingový poskytovateľ (Supabase) — AES-256 at rest, TLS in transit

B. Riadenie prístupu

  • princíp najmenších oprávnení a riadenie prístupu podľa rolí;
  • Sanctum tokeny — access/refresh s rotáciou
  • Dôkladná validácia vstupov

C. Odolnosť a incidenty

  • pravidelné zálohovanie a test obnovy;
  • monitorovanie bezpečnostných udalostí (error monitoring);
  • proces riadenia incidentov vrátane oznamovania porušení.
  • SQL injection protection

D. Organizačné opatrenia

  • záväzok mlčanlivosti všetkých osôb s prístupom;
  • pravidelné školenie o ochrane údajov;
  • zmluvné zabezpečenie ochrany údajov u subdodávateľov.

Podpisy zmluvných strán

Zmluva sa považuje za uzavretú okamihom podľa úvodu. Nasledujúci podpisový blok slúži pre prípad potvrdenia v listinnej alebo elektronicky podpísanej forme.

Za Prevádzkovateľa (Prenajímateľa):

Meno / obchodné meno: ______________________________

Dátum: ______________________________

Podpis: ______________________________

Za Sprostredkovateľa (Zofte s. r. o.):

Meno a funkcia: ______________________________

Dátum: ______________________________

Podpis: ______________________________