Späť na hlavnú stránku

Posledná aktualizácia: September 2025

ZMLUVA O SPRACÚVANÍ OSOBNÝCH ÚDAJOV (DPA)

FFdigital - Filip Neugebauer

Tento dokument predstavuje rámcovú Zmluvu o spracúvaní osobných údajov (ďalej len "DPA") medzi FFdigital - Filip Neugebauer (ďalej len "sprostredkovateľ") a Klientom (ďalej len "prevádzkovateľ") pri prevádzke AI služieb (Digitálna recepcia a Obchodník), ktoré spracúvajú osobné údaje zákazníkov Klienta. DPA je vypracovaná v súlade s čl. 28 nariadenia GDPR.


Článok 1 - Úvodné ustanovenia

1.1. Táto DPA upravuje vzťah medzi sprostredkovateľom a prevádzkovateľom v prípadoch, keď FFdigital vystupuje ako sprostredkovateľ (processor) pre Klienta (prevádzkovateľ/controller) pri prevádzke AI Digitálnej recepcie a AI Obchodníka.

1.2. Sprostredkovateľ spracúva osobné údaje v mene prevádzkovateľa, na základe jeho pokynov a výhradne na účel poskytnutia dohodnutých služieb.

1.3. Táto DPA je neoddeliteľnou súčasťou hlavnej zmluvy medzi stranami. V prípade rozporu má prednosť DPA.


Článok 2 - Predmet a účel spracúvania

2.1. Predmet spracúvania:

Sprostredkovateľ spracúva osobné údaje zákazníkov prevádzkovateľa (Klienta) na účel prevádzky nasledujúcich služieb:

a) AI Digitálna recepcia - automatické prijímanie, triedenie a odpovedanie na dopyty zákazníkov prevádzkovateľa prostredníctvom e-mailu a webových formulárov pomocou AI.

b) AI Obchodník - automatické vyhľadávanie a oslovovanie potenciálnych zákazníkov cold outreach e-mailami v mene prevádzkovateľa.

2.2. Účel spracúvania:

a) automatické odpovedanie na bežné otázky zákazníkov,

b) triedenie a eskalácia dopytov,

c) personalizovaný cold outreach,

d) evidencia a správa leadov v Notion CRM.

2.3. Sprostredkovateľ spracúva údaje výhradne na pokyn prevádzkovateľa a v rozsahu nevyhnutnom na poskytnutie služieb. Sprostredkovateľ nemá oprávnenie používať údaje na vlastné účely.


Článok 3 - Doba trvania

3.1. DPA platí po dobu trvania hlavnej zmluvy medzi stranami.

3.2. Po ukončení zmluvy sprostredkovateľ:

a) zastaví všetky AI automatizácie a spracúvanie údajov pre prevádzkovateľa,

b) vymaže alebo vráti všetky osobné údaje prevádzkovateľa do 30 dní od ukončenia zmluvy, pokiaľ si prevádzkovateľ nevyžiada inú formu výmeny údajov,

c) potvrdí prevádzkovateľovi vymazanie údajov na jeho žiadosť.

3.3. Uchovávanie údajov po ukončení zmluvy je možné len v prípade, ak to vyplýva z právnych predpisov (napr. daňové predpisy), a len v nevyhnutnom rozsahu.


Článok 4 - Kategórie dotknutých osôb a osobných údajov

4.1. Kategórie dotknutých osôb:

a) Zákazníci prevádzkovateľa (osoby, ktoré kontaktujú prevádzkovateľa e-mailom alebo cez web),

b) Potenciálni zákazníci (osoby oslovované AI Obchodníkom prostredníctvom cold outreach).

4.2. Kategórie osobných údajov:

a) Identifikačné údaje: meno, priezvisko, pozícia, názov firmy,

b) Kontaktné údaje: e-mailová adresa, telefónne číslo,

c) Obsahové údaje: texty e-mailov, dopytov, odpovedí, prílohy,

d) Technické údaje: IP adresa, časová značka, typ zariadenia,

e) Metadáta: dátum a čas komunikácie, stav komunikácie.

4.3. Sprostredkovateľ nespracúva osobné údaje osobitnej kategórie (citlivé údaje podľa čl. 9 GDPR), pokiaľ to nie je výslovne dohodnuté.


Článok 5 - Záväzok mlčanlivosti a opatrenia

5.1. Záväzok mlčanlivosti:

Sprostredkovateľ a jeho zamestnanci a spolupracovníci, ktorí prichádzajú do kontaktu s osobnými údajmi, sú viazaní mlčanlivosťou o týchto údajoch. Tento záväzok trvá aj po ukončení zmluvy.

5.2. Technické a organizačné opatrenia:

Sprostredkovateľ zaviedol primerané technické a organizačné opatrenia na zabezpečenie ochrany osobných údajov, najmä:

a) Pseudonymizácia a šifrovanie - prenos údajov šifrovaný (TLS/HTTPS), údaje v Notion a Base44 chránené prísnym prístupom,

b) Obmedzenie prístupu - k údajom majú prístup len oprávnené osoby s minimálnymi potrebnými právami,

c) Integrita a dostupnosť - pravidelné zálohovanie, monitorovanie systémov,

d) Plán obnovy - postupy pri núdzových situáciách a výpadkoch,

e) Bezpečnosť hesiel - viacfaktorová autentifikácia, silné heslá,

f) Záznamy o činnostiach - logy prístupov a operácií.

5.3. Sprostredkovateľ pravidelne vyhodnocuje a aktualizuje tieto opatrenia vzhľadom na riziká pre práva a slobody dotknutých osôb.


Článok 6 - Použitie ďalších sprostredkovateľov (subprocessori)

6.1. Sprostredkovateľ je oprávnený zapojiť ďalších sprostredkovateľov (subprocessorov) na spracúvanie osobných údajov. Sprostredkovateľ zabezpečí, aby subprocessori boli viazaní rovnakými záväzkami ochrany údajov ako sprostredkovateľ.

6.2. Zoznam subprocessorov:

a) Anthropic (USA) - spracovanie textov a generovanie AI odpovedí prostredníctvom Claude API,

b) Notion (USA) - uchovávanie a správa štruktúrovaných údajov (CRM, databázy leadov),

c) Base44 - cloudová platforma, na ktorej bežia všetky AI automatizácie a agenti (hosting, výpočtová infraštruktúra),

d) Google / Gmail - prístup k e-mailovej komunikácii prevádzkovateľa (čítanie prichádzajúcich dopytov, odosielanie odpovedí a outreach správ).

6.3. Sprostredkovateľ informuje prevádzkovateľa o plánovaných zmenách v zozname subprocessorov. Prevádzkovateľ má právo vzniesť námietku proti zmene, pokiaľ preukáže oprávnené dôvody.

6.4. Každý subprocessor je viazaný zmluvou o spracúvaní osobných údajov, ktorá zaručuje rovnakú úroveň ochrany ako táto DPA.

6.5. Cezhraničný prenos údajov mimo EÚ (pri Anthropic, Google, Notion) sa uskutočňuje na základe štandardných zmluvných doložiek (SCC) alebo rozhodnutia o primeranosti Európskej komisie.


Článok 7 - Postup pri porušení ochrany údajov (data breach)

7.1. Sprostredkovateľ oznámi prevádzkovateľovi bez zbytočného odkladu, najneskôr do 48 hodín od zistenia, akékoľvek porušenie bezpečnosti, ktoré vedie k náhodnému alebo protiprávnemu zničeniu, strate, zmene, neoprávnenému poskytnutiu alebo prístupu k osobným údajom (data breach).

7.2. Oznámenie podľa čl. 7.1 obsahuje najmä:

a) opis povahy porušenia vrátane, ak je to možné, kategórií a približného počtu dotknutých osôb a záznamov,

b) meno a kontaktné údaje zodpovednej osoby za ochranu údajov,

c) opis pravdepodobných dôsledkov porušenia,

d) opis prijatých alebo navrhovaných opatrení na riešenie porušenia a zmiernenie jeho možných nepriaznivých dôsledkov.

7.3. Sprostredkovateľ spolupracuje s prevádzkovateľom pri zisťovaní príčin porušenia a pri prijímaní nápravných opatrení.

7.4. Prevádzkovateľ nesie zodpovednosť za oznámenie porušenia príslušnému dozornému orgánu a dotknutým osobám v lehotách podľa GDPR (72 hodín pre dozorný orgán).


Článok 8 - Práva a povinnosti pri ukončení zmluvy

8.1. Pri ukončení zmluvy sprostredkovateľ:

a) zastaví všetky AI automatizácie a spracúvanie údajov pre prevádzkovateľa,

b) vymaže všetky osobné údaje spracúvané v mene prevádzkovateľa do 30 dní od ukončenia zmluvy, alebo

c) vráti údaje prevádzkovateľovi v dohodnutom formáte, ak si to prevádzkovateľ výslovne vyžiada,

d) potvrdí vymazanie údajov písomne (vrátane e-mailu) na žiadosť prevádzkovateľa.

8.2. Uchovávanie údajov po ukončení zmluvy je možné len v prípade, ak to vyplýva z právnych predpisov (napr. daňové, účtovné predpisy). V takom prípade sprostredkovateľ údaje iba archivuje a nevykonáva ďalšie spracúvanie.

8.3. Náklady na vymazanie alebo vrátenie údajov znáša sprostredkovateľ, pokiaľ nie je dohodnuté inak.


Článok 9 - Kontrola a audity

9.1. Prevádzkovateľ má právo vykonávať kontroly a audity spracúvania osobných údajov sprostredkovateľom, v primeranom rozsahu a s predchádzajúcim oznámením.

9.2. Sprostredkovateľ poskytne prevádzkovateľovi súčinnosť pri kontrolách a auditoch, najmä poskytnutím relevantných informácií o opatreniach podľa čl. 5.

9.3. Sprostredkovateľ vedie záznamy o všetkých kategóriách spracúvania podľa čl. 30 GDPR a poskytne ich prevádzkovateľovi na požiadanie.


Článok 10 - Záverečné ustanovenia

10.1. Táto DPA sa riadi právnym poriadkom Slovenskej republiky.

10.2. Všetky spory vzniknuté v súvislosti s DPA budú strany riešiť prednostne zmierlivou cestou. Ak k dohode nedôjde, spor rozhodne príslušný súd Slovenskej republiky.

10.3. Ak sa niektoré ustanovenie DPA stane neplatným, nemá to vplyv na platnosť ostatných ustanovení.

10.4. DPA nadobúda platnosť a účinnosť dňom uzavretia hlavnej zmluvy medzi stranami.