Preskočiť na hlavný obsah
Späť na úvodnú stránku

Právne informácie

Príloha č. 1 – Zmluva o spracúvaní osobných údajov

Verzia: 1.0 · Účinné od: 1.7.2026 · vyhotovená podľa čl. 28 GDPR

Táto zmluva je neoddeliteľnou súčasťou Všeobecných obchodných podmienok EduDots (ďalej len „VOP"). Jej uzavretie prebieha spolu s uzavretím Zmluvy podľa čl. IV VOP.

Zmluvnými stranami tejto prílohy sú Poskytovateľ (v postavení sprostredkovateľa) a Zákazník (v postavení prevádzkovateľa) definovaní v čl. I a II VOP, identifikovaní údajmi z objednávky Zákazníka. Táto príloha sa uzatvára elektronicky spolu s VOP postupom podľa čl. 4.2 VOP; jej uzavretie je zaznamenané v systéme Poskytovateľa (dátum, čas, IP adresa, verzia VOP). V súlade s čl. 28 ods. 9 GDPR sa táto elektronická forma považuje za písomnú formu. Na žiadosť ktorejkoľvek strany Poskytovateľ vyhotoví aj samostatné podpísané vyhotovenie tejto prílohy v totožnom znení.

Čl. I – Úvodné ustanovenia

1.1 Táto príloha upravuje podmienky spracúvania osobných údajov, ktoré Poskytovateľ ako Sprostredkovateľ vykonáva v mene Zákazníka ako Prevádzkovateľa pri poskytovaní služby EduDots, v súlade s GDPR a zákonom č. 18/2018 Z. z. o ochrane osobných údajov.

1.2 Táto príloha sa vzťahuje výlučne na osobné údaje detí a pedagogických zamestnancov spracúvané v rámci Služby (Príloha č. 1a). Nevzťahuje sa na spracúvanie kontaktných, zmluvných a fakturačných údajov Zákazníka, pri ktorom je Poskytovateľ sám prevádzkovateľom podľa čl. 9.2 VOP.

1.3 Pojmy s veľkým začiatočným písmenom majú význam podľa GDPR alebo VOP, pokiaľ nie je v tejto prílohe uvedené inak.

Čl. II – Predmet a povaha spracúvania

2.1 Predmetom tejto prílohy je spracúvanie osobných údajov Poskytovateľom v mene Zákazníka pri prevádzke aplikácie EduDots určenej na podporu pedagogickej diagnostiky detí v materskej škole.

2.2 Podrobný opis predmetu, povahy, účelu spracúvania, kategórií dotknutých osôb a osobných údajov je uvedený v Prílohe č. 1a.

2.3 Poskytovateľ spracúva osobné údaje výlučne na základe zdokumentovaných pokynov Zákazníka, vrátane pokynov týkajúcich sa prenosu osobných údajov do tretej krajiny, pokiaľ takúto povinnosť Poskytovateľovi neukladá právo Únie alebo členského štátu; v takom prípade ho o tejto požiadavke pred spracúvaním informuje, pokiaľ mu to príslušné právo nezakazuje z dôležitých dôvodov verejného záujmu.

2.4 Uzavretím Zmluvy a používaním Služby Zákazník udeľuje Poskytovateľovi pokyn na spracúvanie osobných údajov v rozsahu potrebnom na riadne poskytovanie Služby v súlade s jej dokumentáciou. Ak by pokyn Zákazníka podľa názoru Poskytovateľa porušoval GDPR alebo iný predpis o ochrane osobných údajov, Poskytovateľ ho o tom bezodkladne informuje.

Čl. III – Doba spracúvania

3.1 Táto príloha sa uzatvára na dobu trvania Zmluvy. Po jej skončení sa spracúvanie riadi čl. X tejto prílohy.

Čl. IV – Povinnosti Poskytovateľa

Poskytovateľ sa zaväzuje, že:

  • bude spracúvať osobné údaje len na základe zdokumentovaných pokynov Zákazníka (vrátane pokynov obsiahnutých v tejto prílohe a dokumentácii Služby),
  • zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k mlčanlivosti alebo aby sa na ne vzťahovala zákonná povinnosť mlčanlivosti,
  • prijme technické a organizačné opatrenia podľa čl. 32 GDPR zodpovedajúce rizikám spracúvania (Príloha č. 1b),
  • dodrží podmienky pre zapojenie ďalšieho sprostredkovateľa podľa čl. VII tejto prílohy,
  • poskytne Zákazníkovi súčinnosť pri vybavovaní žiadostí dotknutých osôb (čl. VIII),
  • poskytne Zákazníkovi súčinnosť pri zabezpečení plnenia povinností podľa čl. 32 až 36 GDPR (čl. IX),
  • po skončení poskytovania Služby vymaže alebo vráti Zákazníkovi všetky osobné údaje a vymaže existujúce kópie, pokiaľ právo Únie alebo Slovenskej republiky nevyžaduje ich uchovávanie (čl. X),
  • poskytne Zákazníkovi všetky informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR a umožní vykonanie auditu (čl. XI).

Čl. V – Kategórie dotknutých osôb a osobných údajov

5.1 Kategórie dotknutých osôb a spracúvaných osobných údajov sú uvedené v Prílohe č. 1a.

Čl. VI – Poverené osoby a mlčanlivosť

6.1 Poskytovateľ zabezpečí, aby k osobným údajom mali prístup len ním poverené osoby, ktoré to potrebujú na plnenie pracovných úloh a ktoré sa písomne zaviazali k mlčanlivosti o osobných údajoch, s ktorými sa oboznámia, a to aj po skončení pracovného alebo obdobného pomeru.

Čl. VII – Ďalší sprostredkovatelia

7.1 Zákazník udeľuje Poskytovateľovi všeobecné písomné povolenie zapájať do spracúvania ďalších sprostredkovateľov (subdodávateľov) uvedených v Prílohe č. 1c.

7.2 Poskytovateľ informuje Zákazníka o každej zamýšľanej zmene týkajúcej sa pridania alebo nahradenia ďalšieho sprostredkovateľa s prístupom k osobným údajom detí, a to najmenej 14 dní vopred, čím mu dá možnosť vzniesť námietky. Ak Zákazník v tejto lehote písomne nenamietne, má sa za to, že so zmenou súhlasí.

7.3 Poskytovateľ uloží každému ďalšiemu sprostredkovateľovi rovnaké povinnosti na ochranu osobných údajov, aké sú uvedené v tejto prílohe, formou zmluvy alebo iného právneho aktu. Ak ďalší sprostredkovateľ nesplní svoje povinnosti, Poskytovateľ zodpovedá Zákazníkovi za ich splnenie v plnom rozsahu.

7.4 K dátumu uzavretia Zmluvy má prístup k osobným údajom detí jediný ďalší sprostredkovateľ – poskytovateľ hostingu uvedený v Prílohe č. 1c. Ostatní subdodávatelia Poskytovateľa (e-mailová služba, fakturačný softvér) spracúvajú výlučne kontaktné a fakturačné údaje Zákazníka a nemajú prístup k osobným údajom detí; nie sú preto ďalšími sprostredkovateľmi v zmysle tejto prílohy ani čl. 28 GDPR.

Čl. VIII – Súčinnosť pri uplatňovaní práv dotknutých osôb

8.1 Poskytovateľ poskytne Zákazníkovi primeranú technickú a organizačnú súčinnosť pri vybavovaní žiadostí dotknutých osôb o výkon ich práv podľa kapitoly III GDPR (prístup, oprava, výmaz, obmedzenie, prenositeľnosť, namietanie), bez zbytočného odkladu po doručení žiadosti alebo pokynu Zákazníka.

8.2 Ak dotknutá osoba uplatní svoje práva priamo u Poskytovateľa, Poskytovateľ ju bez zbytočného odkladu presmeruje na Zákazníka ako prevádzkovateľa zodpovedného za vybavenie žiadosti a informuje o tom Zákazníka.

Čl. IX – Súčinnosť pri zabezpečení a oznamovaní porušení

9.1 Poskytovateľ poskytne Zákazníkovi súčinnosť pri zabezpečení súladu s povinnosťami podľa čl. 32 až 36 GDPR (zabezpečenie spracúvania, oznamovanie porušení, posúdenie vplyvu na ochranu údajov, predchádzajúca konzultácia s dozorným orgánom), s prihliadnutím na povahu spracúvania a informácie, ktoré má Poskytovateľ k dispozícii.

9.2 Ak sa Poskytovateľ dozvie o porušení ochrany osobných údajov týkajúcom sa údajov spracúvaných podľa tejto prílohy, oznámi to Zákazníkovi bez zbytočného odkladu, najneskôr do 48 hodín od zistenia, a poskytne mu informácie potrebné na splnenie jeho oznamovacej povinnosti podľa čl. 33 a 34 GDPR – najmä povahu porušenia, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné dôsledky a prijaté alebo navrhované opatrenia na nápravu.

Čl. X – Ukončenie spracúvania, vymazanie a vrátenie údajov

10.1 Po skončení Zmluvy poskytne Poskytovateľ Zákazníkovi lehotu na export osobných údajov podľa čl. XIII VOP.

10.2 Po uplynutí tejto lehoty Poskytovateľ natrvalo vymaže všetky osobné údaje spracúvané podľa tejto prílohy z produkčného systému do 24 hodín; záložné kópie obsahujúce tieto údaje sa prepíšu/vymažú do 7 dní (štandardný cyklus zálohovania infraštruktúry), pokiaľ právo Únie alebo Slovenskej republiky nevyžaduje ich ďalšie uchovávanie; v takom prípade ich uchová len na nevyhnutne potrebný čas a v nevyhnutnom rozsahu, chráni ich v súlade s touto prílohou a po odpadnutí právneho dôvodu ich vymaže.

Čl. XI – Audit a poskytovanie informácií

11.1 Poskytovateľ sprístupní Zákazníkovi všetky informácie potrebné na preukázanie splnenia povinností stanovených touto prílohou a čl. 28 GDPR.

11.2 Zákazník je oprávnený raz ročne, prípadne pri dôvodnom podozrení na porušenie tejto prílohy, vykonať alebo dať vykonať audit u Poskytovateľa, po predchádzajúcom písomnom oznámení najmenej 30 dní vopred a spôsobom, ktorý primerane obmedzuje zásah do prevádzky Poskytovateľa a práv jeho ostatných zákazníkov (napr. dotazník, poskytnutie certifikátov, obmedzený audit na mieste). Náklady auditu znáša Zákazník, pokiaľ audit nepreukáže podstatné porušenie tejto prílohy Poskytovateľom.

Čl. XII – Technické a organizačné opatrenia

12.1 Poskytovateľ prijal a udržiava technické a organizačné opatrenia uvedené v Prílohe č. 1b, zodpovedajúce rizikám spojeným so spracúvaním, najmä rizikám náhodného alebo nezákonného zničenia, straty, zmeny, neoprávneného poskytnutia alebo prístupu k osobným údajom.

12.2 Poskytovateľ je oprávnený tieto opatrenia priebežne aktualizovať a zlepšovať za predpokladu, že tým neznižuje celkovú úroveň bezpečnosti spracúvania.

Čl. XIII – Prenos do tretích krajín

13.1 Poskytovateľ (prostredníctvom platformy Macaly, na ktorej je Služba postavená a prevádzkovaná) ukladá a spracúva osobné údaje fyzicky v dátových centrách na území Európskej únie – konkrétne v EÚ regióne poskytovateľa Vercel Inc. (Frankfurt, Nemecko) pre aplikáciu a v EÚ regióne poskytovateľa Convex, Inc. (Írsko) pre databázu, doplnené sieťou Cloudflare, Inc. pre zrýchlenie doručovania obsahu a ochranu pred útokmi. K fyzickému prenosu osobných údajov mimo EÚ/EHP nedochádza.

13.2 Poskytovateľ berie na vedomie, že uvedení poskytovatelia infraštruktúry sú spoločnosťami so sídlom v USA, ktoré na spracúvanie osobných údajov využívajú výlučne svoje EÚ regióny. Vzhľadom na možnú aplikovateľnosť kapitoly V GDPR na takéto usporiadanie sa Poskytovateľ zaväzuje zabezpečiť, aby Macaly udržiavala platný mechanizmus podľa čl. 46 GDPR (najmä štandardné zmluvné doložky) pre prípad, že by sa niektorý z týchto poskytovateľov považoval za subjekt vykonávajúci spracúvanie mimo EÚ/EHP.

13.3 Akýkoľvek ďalší prenos je prípustný len na základe predchádzajúceho zdokumentovaného pokynu Zákazníka alebo právnej povinnosti, a vždy len pri splnení podmienok kapitoly V GDPR.

Čl. XIV – Zodpovednosť za škodu

14.1 Zodpovednosť zmluvných strán za škodu spôsobenú porušením tejto prílohy sa spravuje čl. XII VOP, pokiaľ nie je v tejto prílohe uvedené inak.

14.2 Obmedzenie zodpovednosti podľa predchádzajúceho bodu sa nevzťahuje na pokuty uložené Zákazníkovi dozorným orgánom, ktoré preukázateľne vznikli výlučne v dôsledku porušenia povinností Poskytovateľa podľa tejto prílohy alebo GDPR.

Čl. XV – Vzťah k VOP a záverečné ustanovenia

15.1 Táto príloha je neoddeliteľnou súčasťou VOP. V otázkach spracúvania osobných údajov detí a pedagógov má táto príloha prednosť pred ostatnými článkami VOP (čl. 16.2 VOP).

15.2 Táto príloha zaniká spolu so Zmluvou; povinnosti podľa čl. IX, X, XI a XIV však trvajú aj po jej skončení v rozsahu nevyhnutnom na ich splnenie.

15.3 Zmeny tejto prílohy sa riadia čl. 14 VOP, s výnimkou aktualizácie Príloh č. 1b a 1c, ktoré môže Poskytovateľ aktualizovať jednostranne pri dodržaní postupu podľa čl. 7.2 a 12.2.

15.4 Táto príloha sa spravuje právnym poriadkom Slovenskej republiky.

Príloha č. 1a – Opis spracúvania

Účel spracúvania
Poskytovanie softvérovej aplikácie EduDots na podporu vedenia a vizualizácie pedagogickej diagnostiky detí v materskej škole.

Kategórie dotknutých osôb

  • deti navštevujúce materskú školu Zákazníka,
  • pedagogickí zamestnanci Zákazníka používajúci Službu.

Kategórie osobných údajov

  • meno, priezvisko, dátum narodenia/vek a trieda dieťaťa,
  • výsledky a hodnotenia pedagogickej diagnostiky zadané pedagógom,
  • meno, priezvisko a e-mailová adresa pedagogického zamestnanca,
  • prihlasovacie a technické údaje (logy, IP adresa).

Povaha spracúvania
Elektronické ukladanie, prehľadávanie, zobrazovanie, štruktúrovanie a export údajov prostredníctvom webovej aplikácie.

Doba spracúvania a uchovávania
Po dobu trvania Zmluvy; po jej skončení vymazanie z produkčného systému do 24 hodín, záložné kópie do 7 dní (štandardný cyklus zálohovania infraštruktúry), resp. podľa registratúrneho poriadku Zákazníka; bezpečnostné logy sa uchovávajú 6 mesiacov.

Príloha č. 1b – Technické a organizačné opatrenia

  • Šifrovanie prenosu údajov (HTTPS/TLS) pre všetkých používateľov.
  • Ukladanie údajov v dátových centrách certifikovaných podľa ISO/IEC 27001, v rámci EÚ.
  • Riadenie prístupových práv – prístup len pre oprávnených zamestnancov na základe pracovnej potreby.
  • Logické oddelenie dát jednotlivých zákazníkov.
  • Pravidelné zálohovanie s uchovávaním záloh v rovnako zabezpečených dátových centrách.
  • Vedenie a pravidelná kontrola bezpečnostných logov (uchovávanie 6 mesiacov).
  • Sledovanie zraniteľností softvéru pomocou komerčne dostupných nástrojov.
  • Písomné záväzky mlčanlivosti zamestnancov s prístupom k osobným údajom.

Príloha č. 1c – Zoznam ďalších sprostredkovateľov

Zoznam k dátumu uzavretia Zmluvy. Aktualizácie sa riadia čl. 7.2 tejto prílohy.

SubdodávateľÚlohaPrístup k údajom detíLokalita
Macaly (LANGTAIL.COM s.r.o.), Praha, ČRPlatforma hostiaca aplikáciu a databázuÁno
↳ Vercel Inc. (subdodávateľ Macaly)Hosting aplikácieÁno (infraštruktúra)EÚ (Frankfurt)
↳ Convex, Inc. (subdodávateľ Macaly)DatabázaÁno (infraštruktúra)EÚ (Írsko)
↳ Cloudflare, Inc. (subdodávateľ Macaly)Sieťová bezpečnosť, CDNObmedzený
ResendSystémové e-maily (prihlásenie, notifikácie)Nie (len údaje zákazníka)EÚ / USA (SCC)

Fakturácia a platby prebiehajú aktuálne bez zapojenia tretej strany s prístupom k osobným údajom detí. Zoznam aktualizujeme, ak sa zapojí ďalší subdodávateľ.

Made with AI in Macaly