Zmluva o spracúvaní osobných údajov
Ako spracúvame osobné údaje v mene našich firemných zákazníkov podľa článku 28 GDPR
Naposledy aktualizované: 2026-09-25
Zmluvné strany a rozsah
Táto Zmluva o spracúvaní osobných údajov („DPA“) je súčasťou Obchodných podmienok yAppointment („Podmienky“). Uzatvára sa medzi firemným zákazníkom, ktorý používa yAppointment („Prevádzkovateľ“), a spoločnosťou LohiSoft s. r. o. („Sprostredkovateľ“, „my“): • Komenskeho 317/135, 943 01 Štúrovo, Slovenská republika; • IČO 53253914; • IČ DPH SK2121316725; • e-mail: info@yappointment.com. Prijatím Podmienok Prevádzkovateľ prijíma aj túto DPA. Táto DPA sa uplatňuje vždy, keď Sprostredkovateľ spracúva osobné údaje v mene Prevádzkovateľa pri poskytovaní platformy yAppointment („Služba“). Pojmy „osobné údaje“, „spracúvanie“, „prevádzkovateľ“, „sprostredkovateľ“, „dotknutá osoba“, „porušenie ochrany osobných údajov“ a „dozorný orgán“ majú význam uvedený v nariadení (EÚ) 2016/679 („GDPR“).
Roly
1.1 Pri osobných údajoch, ktoré Prevádzkovateľ alebo jeho koncoví zákazníci vkladajú do Služby („Osobné údaje zákazníka“), je Prevádzkovateľ prevádzkovateľom a Sprostredkovateľ jeho sprostredkovateľom. Príkladom sú záznamy o zákazníkoch, rezervácie, faktúry, údaje vernostných programov a hodnotenia. 1.2 Pri údajoch, ktoré Sprostredkovateľ potrebuje na prevádzkovanie vlastnej činnosti, koná Sprostredkovateľ ako samostatný prevádzkovateľ podľa svojich Zásad ochrany osobných údajov (https://yappointment.com/privacy). Príkladom sú údaje o účte a fakturačné údaje Prevádzkovateľa, analytika predajného webu a prevencia podvodov. Toto spracúvanie táto DPA nepokrýva. 1.3 Prevádzkovateľ zodpovedá za zákonnosť spracúvania, na ktoré dáva pokyny. To zahŕňa existenciu právneho základu, informovanie svojich koncových zákazníkov a získanie prípadných potrebných súhlasov, napríklad na marketingové SMS.
Predmet, doba trvania, povaha a účel
2.1 Predmet: hosting a spracúvanie Osobných údajov zákazníka na účely poskytovania Služby. 2.2 Doba trvania: doba platnosti Podmienok a následne až do vymazania údajov podľa oddielu 11. 2.3 Povaha spracúvania: • získavanie prostredníctvom rezervačných stránok, zákazníckeho portálu, widgetu a API; • uchovávanie, usporadúvanie, vyhľadávanie a zobrazovanie; • prenos e-mailom, SMS a push oznámením; • vytváranie faktúr a prehľadov; • voliteľné funkcie s podporou UI; • export a vymazanie. 2.4 Účel: poskytovanie Služby, ako je opísaná v Podmienkach a nakonfigurovaná Prevádzkovateľom. To zahŕňa plánovanie termínov, správu zákazníkov, komunikáciu, platby, fakturáciu, vernostné programy, hodnotenia a súvisiace funkcie riadenia podniku. 2.5 Kategórie dotknutých osôb a osobných údajov sú uvedené v Prílohe I.
Pokyny
3.1 Sprostredkovateľ spracúva Osobné údaje zákazníka len na základe zdokumentovaných pokynov Prevádzkovateľa, a to aj pokiaľ ide o prenos do tretích krajín. Týmito pokynmi sú Podmienky, táto DPA a spôsob, akým Prevádzkovateľ Službu používa a konfiguruje. 3.2 Sprostredkovateľ môže Osobné údaje zákazníka spracúvať aj vtedy, ak to vyžaduje právo Únie alebo členského štátu. V takom prípade o tom Prevádzkovateľa informuje pred spracúvaním, pokiaľ to dané právo nezakazuje. 3.3 Sprostredkovateľ bezodkladne informuje Prevádzkovateľa, ak podľa jeho názoru určitý pokyn porušuje GDPR alebo iné predpisy o ochrane údajov.
Dôvernosť
Sprostredkovateľ zabezpečuje, aby sa osoby oprávnené spracúvať Osobné údaje zákazníka zaviazali zachovávať dôvernosť alebo aby sa na ne vzťahovala zákonná povinnosť zachovávať dôvernosť. Prístup je obmedzený na osoby, ktoré ho potrebujú na poskytovanie, podporu alebo zabezpečenie Služby.
Bezpečnosť
5.1 Sprostredkovateľ prijíma primerané technické a organizačné opatrenia podľa článku 32 GDPR, ako sú opísané v Prílohe II. Opatrenia zohľadňujú: • najnovšie poznatky; • náklady na vykonanie opatrení; • povahu, rozsah, kontext a účely spracúvania. 5.2 Sprostredkovateľ môže tieto opatrenia aktualizovať za predpokladu, že celková úroveň ochrany sa nezníži.
Ďalší sprostredkovatelia
6.1 Všeobecné povolenie. Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné písomné povolenie na zapojenie ďalších sprostredkovateľov. Ďalší sprostredkovatelia využívaní ku dňu uzavretia tejto DPA sú uvedení v Prílohe III a na https://yappointment.com/dpa#annexIII. 6.2 Oznámenie a námietka. 1. Sprostredkovateľ oznámi Prevádzkovateľovi najmenej 30 dní vopred pridanie alebo nahradenie ďalšieho sprostredkovateľa. Oznámenie zašle e-mailom vlastníkovi účtu a aktualizuje verejný zoznam. 2. V tejto lehote môže Prevádzkovateľ z odôvodnených dôvodov týkajúcich sa ochrany údajov vzniesť námietku písomne na info@yappointment.com. 3. Strany námietku v dobrej viere prerokujú. 4. Ak ju nedokážu vyriešiť, môže Prevádzkovateľ dotknutú časť Služby vypovedať pred nadobudnutím účinnosti zmeny. Sprostredkovateľ pomerne vráti poplatky zaplatené vopred za obdobie po ukončení. 6.3 Prenesenie povinností. Sprostredkovateľ ukladá každému ďalšiemu sprostredkovateľovi písomnou zmluvou povinnosti v oblasti ochrany údajov, ktoré sú v podstate rovnaké ako povinnosti v tejto DPA. Sprostredkovateľ zodpovedá Prevádzkovateľovi za plnenie povinností svojich ďalších sprostredkovateľov. 6.4 Služby zvolené Prevádzkovateľom. Niektoré integrácie si Prevádzkovateľ vyberá, pripája a zmluvne dojednáva priamo. Ich poskytovatelia nie sú ďalšími sprostredkovateľmi Sprostredkovateľa. Patria k nim: • fakturačný alebo účtovný softvér; • vlastný e-mailový server Prevádzkovateľa; • aplikácia SMS Gateway bežiaca na vlastnom telefóne Prevádzkovateľa; • vlastný účet Prevádzkovateľa u poskytovateľa platieb. Pripojením niektorej z nich dáva Prevádzkovateľ Sprostredkovateľovi pokyn, aby jej zasielal príslušné údaje.
Pomoc pri uplatňovaní práv dotknutých osôb
7.1 Sprostredkovateľ, prihliadajúc na povahu spracúvania, pomáha Prevádzkovateľovi vhodnými technickými a organizačnými opatreniami pri plnení povinnosti reagovať na žiadosti dotknutých osôb podľa kapitoly III GDPR. V Službe: • Prevádzkovateľ môže prezerať, opravovať a vymazávať záznamy o zákazníkoch; • Prevádzkovateľ môže exportovať údaje svojej spoločnosti; • koncoví zákazníci s účtom na portáli môžu exportovať a vymazať svoje vlastné údaje. 7.2 Ak Sprostredkovateľ dostane žiadosť týkajúcu sa Osobných údajov zákazníka priamo od dotknutej osoby, postúpi ju Prevádzkovateľovi bez zbytočného odkladu. Sám na ňu neodpovedá, pokiaľ ho na to Prevádzkovateľ nesplnomocní.
Iná pomoc
Sprostredkovateľ poskytuje primeranú pomoc pri plnení povinností Prevádzkovateľa podľa článkov 32 – 36 GDPR: bezpečnosť, oznamovanie porušení, posúdenie vplyvu na ochranu údajov a predchádzajúca konzultácia. Pomoc zohľadňuje povahu spracúvania a informácie, ktoré má Sprostredkovateľ k dispozícii.
Medzinárodné prenosy
9.1 Servery Služby sú hostované v Európskej únii. 9.2 Niektorí ďalší sprostredkovatelia sa nachádzajú mimo EHP alebo môžu odtiaľ pristupovať k údajom (pozri Prílohu III). Pri takýchto prenosoch sa Sprostredkovateľ opiera o jeden z týchto nástrojov: • rozhodnutie Európskej komisie o primeranosti vrátane rámca EU–US Data Privacy Framework pre certifikovaných príjemcov; • štandardné zmluvné doložky prijaté vykonávacím rozhodnutím Komisie (EÚ) 2021/914, modul 3 (sprostredkovateľ sprostredkovateľovi); • iný mechanizmus prenosu podľa kapitoly V GDPR. Sprostredkovateľ v prípade potreby uplatňuje aj doplnkové opatrenia.
Porušenia ochrany osobných údajov
10.1 Sprostredkovateľ oznámi Prevádzkovateľovi porušenie ochrany osobných údajov týkajúce sa Osobných údajov zákazníka bez zbytočného odkladu, v každom prípade do 48 hodín po tom, ako sa o ňom dozvedel. Oznámenie sa zasiela na e-mailovú adresu vlastníka účtu. 10.2 Oznámenie obsahuje, v rozsahu, v akom sú informácie v danom čase k dispozícii: • povahu porušenia; • kategórie a približný počet dotknutých osôb a záznamov; • pravdepodobné následky; • prijaté alebo navrhované opatrenia; • kontaktné miesto. Informácie, ktoré ešte nie sú k dispozícii, sa poskytujú postupne bez ďalšieho zbytočného odkladu. 10.3 Sprostredkovateľ prijme primerané kroky na obmedzenie a nápravu porušenia a porušenie zdokumentuje. Oznamovanie dozorným orgánom a dotknutým osobám zostáva povinnosťou Prevádzkovateľa. Sprostredkovateľ poskytuje pomoc podľa oddielu 8.
Vymazanie a vrátenie
11.1 Počas platnosti Podmienok môže Prevádzkovateľ kedykoľvek exportovať údaje svojej spoločnosti priamo v Službe. 11.2 Po skončení Podmienok má Prevádzkovateľ 30 dní na export svojich údajov. Sprostredkovateľ e-mailom oznámi vlastníkovi účtu, že táto lehota začala plynúť a kedy dôjde k vymazaniu. 11.3 Po uplynutí 30-dňovej lehoty Sprostredkovateľ automaticky vymaže Osobné údaje zákazníka zo svojich produkčných systémov: • súbory uložené pre Prevádzkovateľa sa vymažú; • údaje o zákazníkoch a zamestnancoch Prevádzkovateľa sa vymažú; • ak sa samotný záznam musí uchovať podľa oddielu 11.4, osobné údaje v ňom sa namiesto vymazania anonymizujú. 11.4 Uchováva sa z dôvodu zákonnej povinnosti uchovávania: • faktúry a iné účtovné záznamy; • pokladničná kniha; • záznamy o ochrane proti manipulácii vyžadované daňovými predpismi, napríklad NF525. Sprostredkovateľ ich uchováva iba počas zákonom stanovenej doby a nepoužíva ich na žiadny iný účel. 11.5 Skoršie vymazanie. Prevádzkovateľ môže požiadať o vymazanie pred uplynutím lehoty prostredníctvom samoobslužnej funkcie vymazania účtu alebo písomne na info@yappointment.com. Vymazanie sa potom začne po 72-hodinovej lehote na rozmyslenie, počas ktorej možno žiadosť zrušiť. 11.6 Zálohy. Zálohy sa riadia spravovanou rotáciou záloh poskytovateľa databázy. Kópie vymazaných údajov v zálohách sa na žiadny účel neobnovujú a zanikajú s touto rotáciou.
Informácie a audity
12.1 Sprostredkovateľ poskytne Prevádzkovateľovi informácie potrebné na preukázanie súladu s článkom 28 GDPR. Na požiadanie to zahŕňa opis bezpečnostných opatrení a aktuálny zoznam ďalších sprostredkovateľov. 12.2 Ak tieto informácie nie sú dostatočné, môže Prevádzkovateľ vykonať audit dodržiavania tejto DPA Sprostredkovateľom. Audit vykonáva Prevádzkovateľ alebo nezávislý audítor viazaný povinnosťou dôvernosti za týchto podmienok: • najviac raz za 12 mesiacov; • na náklady Prevádzkovateľa; • s písomným oznámením najmenej 30 dní vopred. 12.3 Audity sa vykonávajú predovšetkým formou kontroly dokumentov na základe dotazníkov a informácií podľa oddielu 12.1. Audity na mieste sa konajú iba: • ak to vyžaduje dozorný orgán; alebo • po porušení ochrany osobných údajov týkajúcom sa údajov Prevádzkovateľa. Konajú sa v bežnom pracovnom čase, bez narušenia Služby a bez ohrozenia údajov ostatných zákazníkov alebo bezpečnosti Sprostredkovateľa. 12.4 Ďalší sprostredkovatelia sa auditujú prostredníctvom ich vlastných certifikácií a správ, ak sú k dispozícii.
Zodpovednosť
Zodpovednosť každej zo strán podľa tejto DPA alebo v súvislosti s ňou sa riadi oddielom „Obmedzenie zodpovednosti“ Podmienok. Tento oddiel obmedzuje celkovú zodpovednosť na sumu zaplatenú počas 12 mesiacov pred uplatnením nároku. Tým nie je obmedzená zodpovednosť žiadnej zo strán voči dotknutým osobám podľa článku 82 GDPR ani akákoľvek zodpovednosť, ktorú nemožno podľa zákona obmedziť.
Prednosť, zmeny, rozhodné právo
14.1 Ak je táto DPA v rozpore s Podmienkami, v otázkach spracúvania Osobných údajov zákazníka má prednosť táto DPA. Ak sa uplatňujú štandardné zmluvné doložky, majú prednosť pred oboma dokumentmi. 14.2 Sprostredkovateľ môže túto DPA aktualizovať tak, aby odrážala zmeny právnych predpisov, Služby alebo ďalších sprostredkovateľov. Postupuje pritom podľa pravidiel oznamovania uvedených v Podmienkach (30 dní pri podstatných zmenách) a v oddiele 6.2. Aktualizácia neznižuje ochranu poskytovanú Osobným údajom zákazníka. 14.3 Táto DPA sa riadi právom Slovenskej republiky. Príslušné sú súdy Slovenskej republiky, ako ustanovujú Podmienky.
Príloha I — Dotknuté osoby a osobné údaje
Kategórie dotknutých osôb určené spôsobom, akým Prevádzkovateľ Službu používa: • zákazníci a klienti Prevádzkovateľa a potenciálni zákazníci, ktorí si rezervujú termín, registrujú sa alebo posielajú otázku; • pracovníci a používatelia Prevádzkovateľa: zamestnanci, externí spolupracovníci a poskytovatelia služieb zobrazení na rezervačných stránkach; • kontaktné osoby firemných zákazníkov a dodávateľov Prevádzkovateľa, ak sú uložené. Kategórie osobných údajov: • identifikačné a kontaktné údaje: meno, e-mailová adresa, telefónne číslo, poštová alebo fakturačná adresa a daňové identifikačné číslo, ak sa vystavuje faktúra; • údaje o termínoch: rezervácie, služby, časy, miesta, personál, poznámky, zrušenia, záznamy v poradovníku, účasť; • údaje zákazníckeho účtu: účet na portáli, preferencie, jazyk, tokeny zariadení pre push oznámenia; • transakčné údaje: objednávky, platby a stav platieb, permanentky a nároky, faktúry, dobropisy. Čísla platobných kariet spracúva poskytovateľ platieb a Služba ich neukladá; • vernostné a marketingové údaje: body, poukážky, príznaky súhlasu; • hodnotenia a spätná väzba; • komunikačné údaje: e-mailové, SMS a chatové správy odoslané prostredníctvom Služby a stav ich doručenia; • technické údaje: IP adresa, informácie o zariadení a prehliadači, záznamy (logy). Osobitné kategórie: Služba nie je určená na osobitné kategórie osobných údajov podľa článku 9 GDPR. Prevádzkovateľ zodpovedá za to, že takéto údaje nebude vkladať. Ak je to vzhľadom na jeho činnosť nevyhnutné, napríklad pri termínoch súvisiacich so zdravím, zodpovedá Prevádzkovateľ za existenciu právneho základu a primeraných záruk. Frekvencia: priebežne, počas doby platnosti Podmienok.
Príloha II — Technické a organizačné opatrenia
1. Oddelenie nájomcov. Údaje každej spoločnosti sú vymedzené jej identifikátorom spoločnosti. Vrstva prístupu k údajom vyžaduje filter spoločnosti pri každom dopyte nájomcu a vymazanie používa rovnaké vymedzenie spoločnosti. 2. Šifrovanie pri prenose a v úložisku. Verejné koncové body používajú HTTPS s TLS 1.2/1.3 a HSTS. Overovanie certifikátov TLS je pri odchádzajúcich spojeniach v predvolenom nastavení zapnuté. Údaje uložené v databáze a úložisku súborov sú chránené šifrovaním v úložisku zabezpečovaným poskytovateľom infraštruktúry. 3. Šifrovanie tajných údajov. Nasledujúce údaje sú uložené zašifrované pomocou AES-256-GCM s kľúčmi uchovávanými mimo databázy: • tokeny OAuth pripojených fakturačných poskytovateľov; • prihlasovacie údaje integrácií tretích strán, s verziovanými kľúčmi; • podpisové tajomstvá webhookov; • uložené prihlasovacie údaje k e-mailu. Tokeny sa nikdy nezapisujú do záznamov (logov). 4. Autentifikácia. Heslá sú hashované pomocou Argon2id. K dispozícii je dvojfaktorová autentifikácia. Interný administračný panel vyžaduje dvojfaktorovú autentifikáciu a samostatný kľúč API. 5. Riadenie prístupu. Prevádzkovateľ môže svojim používateľom udeliť prístup založený na rolách a oprávneniach. Každá požiadavka API je autentifikovaná: JWT pri používateľoch, kľúčmi API pri integráciách a tokenmi zariadení pri mobilných aplikáciách. 6. Ochrana proti zneužitiu. • Obmedzovanie počtu požiadaviek funguje v režime fail-closed: požiadavky sa odmietnu, ak je úložisko limitov nedostupné. • Používateľský vstup použitý vo vyhľadávacích vzoroch sa escapuje. • Odchádzajúce adresy URL sa overujú proti falšovaniu požiadaviek na strane servera (SSRF). 7. Minimalizácia a vymazanie údajov. Vymazanie prebieha automaticky po uplynutí lehoty na export po ukončení a na žiadosť po 72-hodinovej lehote na rozmyslenie. Odstráni alebo anonymizuje všetky údaje a súbory vymedzené spoločnosťou, ponechá iba záznamy vyžadované zákonom a zanechá auditnú stopu. Samoobslužný export a vymazanie sú k dispozícii pre spoločnosti aj koncových zákazníkov. 8. Dostupnosť a odolnosť. Niekoľko uzlov API beží za nástrojom na vyrovnávanie záťaže s kontrolou stavu, nad spravovanou databázovou službou. Zálohy sa riadia spravovanou rotáciou záloh poskytovateľa databázy. Kópie vymazaných údajov v zálohách sa na žiadny účel neobnovujú a zanikajú s touto rotáciou. 9. Organizačné opatrenia. • Prístup k produkčnému prostrediu má iba jedna osoba, konateľ Sprostredkovateľa. • Nasadenia sa vykonávajú iba z hlavnej vetvy pod správou verzií. • Pracovníci sú viazaní povinnosťou dôvernosti.
Príloha III — Ďalší sprostredkovatelia
Sprostredkovateľ využíva týchto ďalších sprostredkovateľov. Integrácie, ktoré si Prevádzkovateľ sám vyberá a pripája, nie sú ďalšími sprostredkovateľmi (oddiel 6.4). Patria k nim fakturačný alebo účtovný softvér, vlastný e-mailový server Prevádzkovateľa, aplikácia SMS Gateway na jeho vlastnom zariadení a jeho vlastný účet u poskytovateľa platieb.
| Ďalší sprostredkovateľ | Služba | Miesto spracúvania | Záruka pre prenos |
|---|---|---|---|
| Rackforest (Maďarsko) | Hosting serverov a infraštruktúra: všetky produkčné aplikačné servery (uzly API, nástroj na vyrovnávanie záťaže, WebSocket, Redis a server na sledovanie e-mailov) | Maďarsko (EÚ) | Nie je potrebná (EÚ) |
| MongoDB, Inc. (MongoDB Atlas) | Hosting databázy | Región AWS eu-central-1, Frankfurt, Nemecko (EÚ) | Pri uchovávaní nie je potrebná (EÚ); SZD / EU–US DPF v prípade prístupu podpory z USA |
| Amazon Web Services EMEA SARL (Amazon S3) | Ukladanie súborov | Región AWS eu-central-1, Frankfurt, Nemecko (EÚ) | Pri uchovávaní nie je potrebná (EÚ); SZD / EU–US DPF v prípade prístupu podpory z USA |
| ASSIXO Kft. (Budapešť, Maďarsko) | Hosting vlastného poštového servera platformy (mail. | Maďarsko (EÚ) | Nie je potrebná (EÚ) |
| Twilio, Inc. | Doručovanie SMS | USA | EU–US DPF; SZD |
| Google LLC (Firebase Cloud Messaging) | Push oznámenia | USA | EU–US DPF; SZD |
| Mistral AI SAS | Funkcie UI (predvolený poskytovateľ) | Francúzsko (EÚ) | Nie je potrebná (EÚ) |
| OpenAI, L.L.C. | Funkcie UI a vyhľadávanie v centre pomoci | USA | EU–US DPF; SZD |
| Google LLC (Gemini API) | Funkcie UI | USA | EU–US DPF; SZD |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Spracovanie platieb na strane platformy | Írsko (EÚ) / USA | EU–US DPF; SZD |