Zmluva o spracúvaní osobných údajov
Príloha č. 1 k Všeobecným obchodným podmienkam služby efakturia.sk uzatvorená podľa čl. 28 ods. 3 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR“)
Verzia: 1.0Účinnosť od: 10. októbra 2026Posledná aktualizácia: 10. októbra 2026
Článok 1 – Zmluvné strany a uzavretie
1.1 Prevádzkovateľ: Zákazník podľa čl. 2 bodu 1 VOP, identifikovaný údajmi v Konte (ďalej len „Prevádzkovateľ“).
1.2 Sprostredkovateľ: IT-DK s. r. o., Odbojárov 1957/8, 026 01 Dolný Kubín, IČO: 57 626 472, DIČ: 2122858012, zapísaná v Obchodnom registri Mestského súdu Žilina, oddiel Sro, vložka č. 91296/L. Kontakt pre ochranu osobných údajov je gdpr@efakturia.sk (ďalej len „Sprostredkovateľ“).
1.3 Táto zmluva sa uzatvára spolu so zmluvou o poskytovaní Služby, teda akceptáciou VOP pri registrácii alebo pri prihlásení po zmene VOP. Sprostredkovateľ uchováva čas akceptácie a verziu dokumentu. Elektronická forma spĺňa požiadavku písomnej formy podľa čl. 28 ods. 9 GDPR.
1.4 Vo veciach ochrany osobných údajov má táto zmluva prednosť pred VOP. Pojmy, ktoré tu nie sú vymedzené, majú význam podľa VOP a čl. 4 GDPR.
Článok 2 – Predmet, povaha a účel spracúvania
2.1 Predmet: spracúvanie osobných údajov, ktoré Prevádzkovateľ do Služby zadá, nahrá alebo cez ňu prijme, prípadne ku ktorým Službe umožní prístup. Ide o spracúvanie pri poskytovaní Služby podľa VOP.
2.2 Povaha spracúvania:
- uchovávanie, usporiadanie, zobrazenie a vyhľadávanie,
- generovanie dokladov (PDF, UBL 2.1, ISDOC) a čítanie nahratých dokladov,
- odosielanie e-mailom a cez sieť Peppol a prijímanie dokladov,
- odovzdanie údajov doručovacej službe na oznámenie finančnému riaditeľstvu,
- párovanie platieb, export, zálohovanie a vymazanie.
2.3 Účel: výlučne poskytovanie Služby Prevádzkovateľovi. Patrí sem najmä vystavovanie, zasielanie, prijímanie a evidencia jeho faktúr, upomienky, párovanie platieb, balík pre účtovníka, API a webhooky.
2.4 Kategórie dotknutých osôb:
- odberatelia a dodávatelia Prevádzkovateľa, ktorí sú fyzickými osobami (najmä podnikatelia),
- kontaktné osoby a zástupcovia odberateľov a dodávateľov,
- zamestnanci alebo iné osoby Prevádzkovateľa uvedené na dokladoch (napr. „vystavil“),
- účtovník Prevádzkovateľa (e-mailová adresa na zasielanie balíka),
- protistrany v bankových transakciách Prevádzkovateľa (pri napojení banky alebo importe výpisu),
- iné fyzické osoby, ktorých údaje Prevádzkovateľ uvedie v dokladoch alebo poznámkach.
2.5 Typy osobných údajov:
- meno a priezvisko alebo obchodné meno, adresa, IČO, DIČ, IČ DPH,
- e-mail a telefón,
- číslo bankového účtu (IBAN) a identifikátor v sieti Peppol,
- údaje o plneniach, cenách a platbách uvedené v dokladoch,
- údaje z bankových transakcií: meno a účet protistrany, suma, dátum, variabilný symbol a správa pre prijímateľa,
- ďalšie údaje, ktoré Prevádzkovateľ do dokladov vloží.
2.6 Predmetom spracúvania nie sú osobitné kategórie osobných údajov (čl. 9 GDPR) ani údaje o trestných činoch (čl. 10 GDPR). Prevádzkovateľ ich do Služby nebude zadávať.
2.7 Doba spracúvania: počas trvania zmluvy o poskytovaní Služby a potom do vymazania podľa čl. 10.
Článok 3 – Pokyny Prevádzkovateľa
3.1 Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa (čl. 28 ods. 3 písm. a) GDPR). Zdokumentovanými pokynmi sú:
- VOP a táto zmluva,
- úkony Používateľov v Službe a nastavenia Konta, napríklad odoslanie dokladu, zadanie e-mailu účtovníka, vytvorenie alebo zrušenie zdieľaného odkazu, nastavenie webhooku, zapnutie napojenia banky alebo požiadavky cez API,
- iné písomné (aj e-mailové) pokyny Správcu Konta, ak sú v súlade s VOP.
3.2 Odoslaním dokladu cez sieť Peppol dáva Prevádzkovateľ pokyn odovzdať doklad certifikovanému poskytovateľovi doručovacej služby, doručiť ho príjemcovi, ktorého určil, a oznámiť údaje z dokladu finančnému riaditeľstvu podľa § 85o ods. 9 až 11 zákona č. 222/2004 Z. z. o DPH.
3.3 Bez pokynu môže Sprostredkovateľ údaje spracúvať len vtedy, ak mu to ukladá právo Únie alebo Slovenskej republiky. Prevádzkovateľa o tom vopred informuje, ak to dané právo nezakazuje (čl. 28 ods. 3 písm. a) GDPR).
3.4 Ak je podľa Sprostredkovateľa pokyn v rozpore s GDPR alebo inými predpismi o ochrane údajov, bezodkladne o tom Prevádzkovateľa informuje (čl. 28 ods. 3 druhý pododsek GDPR). Vykonanie pokynu môže pozastaviť, kým ho Prevádzkovateľ nepotvrdí alebo nezmení.
Článok 4 – Povinnosti Sprostredkovateľa
Sprostredkovateľ:
- zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k mlčanlivosti, ak im mlčanlivosť neukladá zákon (čl. 28 ods. 3 písm. b) GDPR). K údajom Prevádzkovateľa má prístup len konateľ Sprostredkovateľa,
- prijme technické a organizačné opatrenia podľa čl. 32 GDPR uvedené v Prílohe B (čl. 28 ods. 3 písm. c) GDPR). Môže ich meniť, ak tým úroveň ochrany neklesne,
- do údajov Prevádzkovateľa nahliada len v nevyhnutnom rozsahu, najmä pri riešení požiadavky podpory, hlásenia chyby alebo bezpečnostného incidentu,
- nepoužije údaje na vlastné účely. Výnimkou sú anonymizované a agregované štatistiky, z ktorých nemožno identifikovať Prevádzkovateľa ani fyzickú osobu,
- vedie záznamy o kategóriách spracovateľských činností, ktoré vykonáva v mene Prevádzkovateľa (čl. 30 ods. 2 GDPR),
- spolupracuje s Úradom na ochranu osobných údajov SR (čl. 31 GDPR).
Článok 5 – Ďalší sprostredkovatelia (subdodávatelia)
5.1 Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecné písomné povolenie zapojiť ďalších sprostredkovateľov (čl. 28 ods. 2 GDPR). Zoznam subdodávateľov ku dňu účinnosti tejto zmluvy je v Prílohe A a Prevádzkovateľ s nimi súhlasí.
5.2 Sprostredkovateľ uloží každému ďalšiemu sprostredkovateľovi zmluvou rovnaké povinnosti ochrany údajov, aké má podľa tejto zmluvy. Ide najmä o povinnosť prijať primerané technické a organizačné opatrenia (čl. 28 ods. 4 GDPR). Ak ďalší sprostredkovateľ svoje povinnosti nesplní, Sprostredkovateľ zodpovedá Prevádzkovateľovi v plnom rozsahu za plnenie jeho povinností (čl. 28 ods. 4 posledná veta GDPR).
5.3 O zamýšľanom pridaní alebo nahradení subdodávateľa Sprostredkovateľ informuje Prevádzkovateľa e-mailom na adresu Správcu Konta najmenej 14 dní vopred. Aktuálny zoznam je vždy v Prílohe A na efakturia.sk/spracuvanie-udajov.
5.4 Prevádzkovateľ môže proti zmene namietať do 14 dní od oznámenia, a to e-mailom na gdpr@efakturia.sk a z odôvodnených dôvodov týkajúcich sa ochrany údajov. Strany sa pokúsia nájsť riešenie. Ak ho nenájdu, Prevádzkovateľ môže zmluvu o poskytovaní Služby vypovedať s okamžitou účinnosťou a nevyčerpaný dobitý kredit mu bude vrátený podľa čl. 7.9 VOP.
5.5 Niekedy treba subdodávateľa nahradiť bezodkladne, napríklad pre jeho zlyhanie, bezpečnostný incident alebo výmaz certifikovaného poskytovateľa z evidencie podľa § 76a ods. 11 zákona o DPH. Vtedy Sprostredkovateľ informuje Prevádzkovateľa bez zbytočného odkladu po zmene. Právo podľa čl. 5.4 tým nie je dotknuté.
5.6 Za ďalších sprostredkovateľov sa nepovažujú:
- poskytovatelia doručovacej služby príjemcov (iné prístupové body siete Peppol), ktorým sa doklad doručuje na pokyn Prevádzkovateľa. Prevádzkovateľ ich určuje voľbou adresáta,
- Finančné riaditeľstvo SR, ktoré prijíma údaje na základe zákona ako samostatný prevádzkovateľ,
- certifikovaný poskytovateľ doručovacej služby a Enable Banking Oy v rozsahu, v ktorom plnia vlastné zákonné povinnosti (§ 76a ods. 2 zákona o DPH, resp. povinnosti licencovaného poskytovateľa platobných služieb). V tomto rozsahu sú samostatnými prevádzkovateľmi.
Článok 6 – Prenos do tretích krajín
6.1 Sprostredkovateľ a jeho subdodávatelia z Prílohy A spracúvajú údaje výlučne v Európskej únii.
6.2 Ak Prevádzkovateľ pošle doklad príjemcovi, ktorého poskytovateľ doručovacej služby pôsobí mimo Európskeho hospodárskeho priestoru, prenos sa uskutoční na jeho pokyn. Za súlad takého prenosu s kapitolou V GDPR zodpovedá Prevádzkovateľ.
6.3 Iný prenos mimo EHP vykoná Sprostredkovateľ len po oznámení podľa čl. 5.3 a pri zabezpečení záruk podľa čl. 44 až 46 GDPR.
Článok 7 – Porušenie ochrany osobných údajov
7.1 Sprostredkovateľ oznámi Prevádzkovateľovi porušenie ochrany osobných údajov bez zbytočného odkladu po tom, ako sa o ňom dozvedel (čl. 33 ods. 2 GDPR), najneskôr do 48 hodín. Oznámenie pošle e-mailom na adresu Správcu Konta.
7.2 Oznámenie obsahuje, pokiaľ sú tieto informácie známe (čl. 33 ods. 3 GDPR):
- povahu porušenia, kategórie a približný počet dotknutých osôb a záznamov,
- kontaktné údaje,
- pravdepodobné následky,
- prijaté alebo navrhované opatrenia na nápravu a zmiernenie následkov.
Informácie, ktoré ešte nie sú známe, Sprostredkovateľ doplní postupne bez ďalšieho zbytočného odkladu.
7.3 Oznámenie porušenia Úradu na ochranu osobných údajov SR do 72 hodín (čl. 33 ods. 1 GDPR) a dotknutým osobám (čl. 34 GDPR) je povinnosťou Prevádzkovateľa. Sprostredkovateľ mu pri tom poskytne súčinnosť.
7.4 Ak porušenie postihne viacerých Prevádzkovateľov, môže ich Sprostredkovateľ informovať hromadne. Každý dostane informácie, ktoré sa týkajú jeho Konta.
Článok 8 – Súčinnosť pri právach dotknutých osôb a povinnostiach Prevádzkovateľa
8.1 Žiadosť dotknutej osoby, ktorá sa týka údajov Prevádzkovateľa, Sprostredkovateľ postúpi Prevádzkovateľovi do 5 pracovných dní. Vecne na ňu sám neodpovie, dotknutej osobe len oznámi, komu žiadosť postúpil.
8.2 Väčšinu práv dotknutých osôb môže Prevádzkovateľ vybaviť sám priamo v Službe: zobraziť, opraviť, exportovať alebo vymazať kontakt či doklad. Ak to nejde, Sprostredkovateľ mu poskytne primeranú technickú súčinnosť (čl. 28 ods. 3 písm. e) GDPR).
8.3 Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť aj pri plnení povinností podľa čl. 32 až 36 GDPR, teda pri bezpečnosti, oznamovaní porušení, posúdení vplyvu a predchádzajúcej konzultácii. Zohľadní pritom povahu spracúvania a informácie, ktoré má k dispozícii (čl. 28 ods. 3 písm. f) GDPR).
8.4 Súčinnosť podľa tohto článku je bezplatná. Ak by bola požiadavka zjavne neprimeraná alebo by sa opakovala, Sprostredkovateľ môže po predchádzajúcom oznámení požadovať primeranú náhradu nákladov. Súčinnosť pri porušení ochrany údajov, ktoré spôsobil Sprostredkovateľ, je vždy bezplatná.
Článok 9 – Preukazovanie súladu a audit
9.1 Sprostredkovateľ poskytne Prevádzkovateľovi na požiadanie informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR, najmä aktuálny opis technických a organizačných opatrení a zoznam subdodávateľov (čl. 28 ods. 3 písm. h) GDPR).
9.2 Ak tieto informácie nestačia, Prevádzkovateľ môže vykonať audit sám alebo cez audítora, ktorý je viazaný mlčanlivosťou a nie je konkurentom Sprostredkovateľa. Podmienky auditu:
- oznámenie najmenej 30 dní vopred,
- najviac raz za 12 mesiacov, okrem auditu po porušení ochrany údajov alebo na výzvu dozorného orgánu,
- audit nesmie ohroziť bezpečnosť ani údaje iných zákazníkov,
- náklady auditu znáša Prevádzkovateľ.
Článok 10 – Skončenie spracúvania: vrátenie a vymazanie
10.1 Vrátenie osobných údajov (čl. 28 ods. 3 písm. g) GDPR) zabezpečuje export. Prevádzkovateľ si môže počas trvania zmluvy kedykoľvek exportovať všetky doklady a údaje: export ZIP a CSV, balík pre účtovníka a jednotlivé doklady v PDF, UBL 2.1 a ISDOC. Po zrušení Konta export nie je dostupný. Prevádzkovateľ si ho preto urobí pred zrušením Konta, na čo ho Služba upozorní (čl. 12.4 VOP).
10.2 Do 30 dní od skončenia zmluvy Sprostredkovateľ osobné údaje Prevádzkovateľa vymaže. Kópie v zálohách zaniknú najneskôr po ďalších 14 dňoch v rámci automatického cyklu záloh. Dovtedy sa zálohy používajú len na obnovu po havárii.
10.3 Doklady Prevádzkovateľa nie sú účtovnými dokladmi Sprostredkovateľa a Sprostredkovateľ ich po skončení zmluvy neuchováva. Archivovať ich je povinnosťou Prevádzkovateľa (§ 35 zákona č. 431/2002 Z. z. o účtovníctve, § 85o ods. 15 zákona o DPH).
10.4 Na žiadosť Sprostredkovateľ potvrdí vymazanie e-mailom.
Článok 11 – Zodpovednosť
11.1 Zodpovednosť voči dotknutým osobám sa riadi čl. 82 GDPR. Sprostredkovateľ zodpovedá za škodu spôsobenú spracúvaním len vtedy, ak:
- nesplnil povinnosti, ktoré GDPR ukladá výslovne sprostredkovateľom, alebo
- konal nad rámec zákonných pokynov Prevádzkovateľa alebo v rozpore s nimi (čl. 82 ods. 2 GDPR).
11.2 Vo vzťahu medzi zmluvnými stranami sa použije čl. 11 VOP. Neobmedzuje však nároky dotknutých osôb ani práva strán podľa čl. 82 ods. 4 a 5 GDPR.
Článok 12 – Povinnosti Prevádzkovateľa
Prevádzkovateľ:
- zodpovedá za to, že na spracúvanie osobných údajov, ktoré do Služby zadá, má právny základ podľa čl. 6 GDPR a že dotknuté osoby informoval podľa čl. 13 a 14 GDPR,
- dáva len pokyny v súlade s právnymi predpismi,
- zodpovedá za správnosť adries a príjemcov, ktorých zadá (odberateľ, účtovník, webhook, zdieľaný odkaz),
- bez zbytočného odkladu oznámi Sprostredkovateľovi porušenie ochrany údajov v súvislosti so Službou, ak ho zistí (napr. únik hesla Používateľa).
Článok 13 – Záverečné ustanovenia
13.1 Táto zmluva trvá, kým trvá zmluva o poskytovaní Služby a kým Sprostredkovateľ spracúva údaje Prevádzkovateľa (čl. 10).
13.2 Zmeny tejto zmluvy sa robia postupom podľa čl. 15 VOP, zmena zoznamu subdodávateľov postupom podľa čl. 5.3 a 5.4. Zmena Prílohy B, ktorá neznižuje úroveň ochrany, oznámenie nevyžaduje.
13.3 Táto zmluva sa riadi GDPR, zákonom č. 18/2018 Z. z. o ochrane osobných údajov a ostatnými predpismi Slovenskej republiky. Ak je niektoré jej ustanovenie v rozpore s GDPR, použije sa GDPR.
Príloha A – Zoznam ďalších sprostredkovateľov (subdodávateľov)
Stav k 10. októbru 2026:
| # | Subdodávateľ | Sídlo | Činnosť | Miesto spracúvania | Dotknuté údaje |
|---|---|---|---|---|---|
| 1 | Contabo GmbH | Aschauer Straße 32a, 81549 München, Nemecko | prenájom servera, na ktorom beží Služba, databáza a primárne zálohy | Francúzsko (EÚ) | všetky údaje v Službe |
| 2 | Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Nemecko | poskytovateľ infraštruktúry pre server prevádzkovaný Sprostredkovateľom. Na ňom beží mailový server Sprostredkovateľa (odosielanie dokladov, upomienok a balíka pre účtovníka) a uchovávajú sa kópie denných záloh databázy | Nemecko (EÚ) | e-mailové adresy a obsah e-mailov vrátane príloh; v zálohách všetky údaje |
| 3 | Kaja Solutions s. r. o. | Lermontovova 3, 811 05 Bratislava, IČO: 57 369 186, zapísaná v Obchodnom registri Mestského súdu Bratislava III, oddiel Sro, vložka č. 195070/B | certifikovaný poskytovateľ doručovacej služby (Peppol Access Point) podľa § 76a zákona o DPH: zasielanie a prijímanie dokladov v sieti Peppol, registrácia účastníka v sieti, oznamovanie údajov finančnému riaditeľstvu | Slovenská republika / EÚ | údaje v dokladoch zasielaných a prijímaných cez sieť Peppol, identifikátor v sieti Peppol |
| 4 | Enable Banking Oy – len ak Prevádzkovateľ zapne napojenie banky | Otakaari 5, 02150 Espoo, Fínsko | služba informovania o platobnom účte (PSD2): čítanie transakcií na párovanie platieb | EÚ | údaje z bankových transakcií |
Príloha B – Technické a organizačné opatrenia (čl. 32 GDPR)
B.1 Šifrovanie
- Všetka komunikácia so Službou (web, API, webhooky na HTTPS adresy) prebieha cez TLS (HTTPS).
- Heslá Používateľov sa ukladajú len ako odtlačok (bcrypt).
- Šifrovacie kľúče a prístupové heslá k systémom sú uložené mimo databázy a mimo záloh.
- Zálohy sa na záložný server prenášajú šifrovaným VPN tunelom (WireGuard).
- Webhooky sú podpísané HMAC-SHA256 (hlavička „X-Webhook-Signature“ v tvare „sha256=…“). Tajomstvo sa Prevádzkovateľovi zobrazí len pri vytvorení webhooku.
B.2 Riadenie prístupu
- Prihlásenie heslom, voliteľne aj dvojfaktorové overenie (2FA) a prístupové kľúče (passkeys, WebAuthn).
- Roly v tíme (Správca, Fakturant, Len čítanie) obmedzujú, čo Používateľ v Konte vidí a smie robiť. API kľúče, webhooky a nastavenia pre účtovníka spravuje len Správca.
- API kľúče sú viazané na Konto a dajú sa zneplatniť. Limit je 10 000 požiadaviek za kalendárny mesiac na jeden kľúč, nad ním API odmieta požiadavky.
- Administrácia Služby je prístupná len cez jediný administrátorský účet konateľa Sprostredkovateľa.
- Administrácia mailového a záložného servera je dostupná len cez VPN (WireGuard).
- Súbory záloh majú prístupové práva len pre vlastníka.
- Zdieľaný odkaz na doklad môže Prevádzkovateľ kedykoľvek zrušiť a prestane fungovať okamžite.
B.3 Oddelenie údajov
- Údaje jednotlivých Prevádzkovateľov sú v Službe logicky oddelené podľa Konta.
B.4 Dostupnosť, zálohy a obnova
- Celá databáza sa denne zálohuje (o 3:30), vrátane príloh faktúr uložených v databáze.
- Zálohy sa uchovávajú 14 dní na produkčnom serveri (Contabo, Francúzsko) a ich kópia na serveri Sprostredkovateľa na infraštruktúre Hetzner Online GmbH (Nemecko). Po 14 dňoch sa automaticky mažú.
B.5 Záznamy
- Prevádzkové a prístupové záznamy (logy) sa uchovávajú 12 mesiacov.
B.6 Bezpečnosť aplikácie
- Ochrana proti CSRF útokom, validácia vstupov na strane servera a pravidelné bezpečnostné aktualizácie.
B.7 Organizačné opatrenia
- K osobným údajom má prístup len konateľ Sprostredkovateľa, ktorý je viazaný mlčanlivosťou.
- Bezpečnostné incidenty sa riešia a oznamujú postupom podľa čl. 7.
- Sprostredkovateľ vedie záznamy o spracovateľských činnostiach podľa čl. 30 ods. 2 GDPR.
- So subdodávateľmi sa uzatvárajú zmluvy podľa čl. 28 ods. 4 GDPR.
B.8 Vymazanie
- Export pred zrušením Konta (po zrušení nie je dostupný), potom vymazanie do 30 dní od skončenia zmluvy a zánik v zálohách do ďalších 14 dní.