ePostman docs
PortálConsole

Zmluva o spracúvaní osobných údajov (DPA)Data Processing Agreement (DPA)

Doložka podľa článku 28 ods. 3 GDPR — postavenie strán, rozsah a účel spracúvania osobných údajov a povinnosti sprostredkovateľa.Clause under Article 28(3) GDPR — standing of the parties, scope and purpose of processing, and the processor's obligations.

3 min čítania3 min read
  • #dpa
  • #gdpr
  • #osobné údaje
  • #sprostredkovateľ
  • #prevádzkovateľ
  • #článok 28
  • #spracúvanie
  • #dpa
  • #gdpr
  • #personal data
  • #processor
  • #controller
  • #article 28
  • #processing

Verzia 1.0 · účinná od 18. augusta 2026

Tento dokument tvorí Prílohu č. 1 k Všeobecným obchodným podmienkam poskytovania služieb „Digitálny poštár”. Je uzatvorený podľa článku 28 ods. 3 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR).

Vyjadrením súhlasu pri registrácii sa táto doložka stáva pre obe strany právne záväznou. Súhlas evidujeme spolu s dátumom, časom, verziou dokumentu a IP adresou, z ktorej bol udelený.

1. Postavenie strán

Zákazník vystupuje ako Prevádzkovateľ osobných údajov.

SLOVAKODATA, a.s. vystupuje ako Sprostredkovateľ. Úplné identifikačné údaje sú uvedené na stránke Kontaktné údaje.

2. Predmet a účel spracúvania

Sprostredkovateľ spracúva osobné údaje výhradne za účelom poskytovania Služieb podľa Všeobecných obchodných podmienok — teda na zabezpečenie prenosu, transformácie a doručovania elektronických faktúr.

3. Kategórie dotknutých osôb a rozsah údajov

Dotknutými osobami sú zamestnanci, odberatelia alebo dodávatelia Zákazníka, ktorí sú fyzickými osobami.

Rozsah údajov zahŕňa bežné osobné údaje uvedené na faktúrach a v sprievodných dokumentoch:

  • meno a priezvisko,
  • adresa,
  • IČO a DIČ u fyzickej osoby,
  • e-mailová adresa,
  • telefónne číslo,
  • číslo účtu,
  • fakturovaná suma.

4. Doba spracúvania

Osobné údaje sa spracúvajú po dobu trvania zmluvného vzťahu založeného Všeobecnými obchodnými podmienkami a následne po dobu vyžadovanú osobitnými predpismi — najmä zákonom o archívoch a registratúrach a daňovými predpismi.

5. Povinnosti Sprostredkovateľa

Sprostredkovateľ sa zaväzuje:

  1. Spracúvať osobné údaje len na základe zdokumentovaných pokynov Zákazníka.
  2. Zabezpečiť dôvernosť — osoby oprávnené spracúvať osobné údaje sa zaviažu k mlčanlivosti.
  3. Vykonať primerané technické a organizačné opatrenia na zaistenie bezpečnosti dát podľa článku 32 GDPR.
  4. Po ukončení poskytovania Služieb na základe rozhodnutia Zákazníka všetky osobné údaje vymazať alebo vrátiť, ak osobitný predpis nepožaduje ich uchovanie.
  5. Poskytnúť Zákazníkovi súčinnosť pri plnení povinností reagovať na žiadosti dotknutých osôb a pri zabezpečovaní súladu podľa článkov 32 až 36 GDPR.

6. Ďalší sprostredkovatelia (subdodávatelia)

Zákazník týmto udeľuje Sprostredkovateľovi všeobecné písomné poverenie zapojiť do spracúvania ďalších sprostredkovateľov podľa článku 28 ods. 2 GDPR.

  • Aktuálny zoznam ďalších sprostredkovateľov vrátane ich úlohy a miesta spracúvania je zverejnený na stránke Zoznam subdodávateľov a tvorí neoddeliteľnú súčasť tejto doložky.
  • Zámer zapojiť nového ďalšieho sprostredkovateľa alebo nahradiť existujúceho oznámi Sprostredkovateľ Zákazníkovi e-mailom najmenej 30 dní pred účinnosťou zmeny.
  • Zákazník má právo v tejto lehote zmenu odôvodnene namietať. Ak námietku nemožno vyriešiť dohodou, má Zákazník právo ukončiť Zmluvu ku dňu účinnosti zmeny bez sankcie; do toho dňa sa dotknutý ďalší sprostredkovateľ do spracúvania údajov Zákazníka nezapojí.
  • Sprostredkovateľ uloží každému ďalšiemu sprostredkovateľovi tie isté povinnosti ochrany údajov, aké sú uvedené v tejto doložke, a zodpovedá Zákazníkovi za plnenie ich povinností v plnom rozsahu (článok 28 ods. 4 GDPR).
  • Ak sa u niektorého ďalšieho sprostredkovateľa spracúvanie uskutočňuje mimo Európskeho hospodárskeho priestoru, je zabezpečené niektorým z nástrojov podľa kapitoly V GDPR — rozhodnutím o primeranosti alebo štandardnými zmluvnými doložkami. Konkrétny základ prenosu pri každom subdodávateľovi je uvedený na stránke Zoznam subdodávateľov.

7. Preukázanie súladu a audit

Podľa článku 28 ods. 3 písm. h) GDPR sa Sprostredkovateľ zaväzuje:

  • sprístupniť Zákazníkovi všetky informácie potrebné na preukázanie splnenia povinností podľa článku 28 GDPR;
  • umožniť audit vrátane inšpekcie, ktorý vykoná Zákazník alebo audítor ním poverený, a poskytnúť pri ňom súčinnosť.

Audit sa uskutoční na základe písomnej žiadosti doručenej najmenej 30 dní vopred, spravidla raz za kalendárny rok, v pracovnom čase a spôsobom, ktorý neprimerane nenaruší prevádzku Sprostredkovateľa. Osoby vykonávajúce audit sú viazané mlčanlivosťou. Ak audit odhalí porušenie povinností na strane Sprostredkovateľa, znáša jeho náklady Sprostredkovateľ; inak ich znáša Zákazník.

8. Upozornenie na protiprávny pokyn

Ak sa Sprostredkovateľ domnieva, že pokyn Zákazníka porušuje GDPR alebo iné predpisy o ochrane osobných údajov, bez zbytočného odkladu o tom Zákazníka informuje (článok 28 ods. 3 posledný pododsek GDPR). Do vyjasnenia takého pokynu je Sprostredkovateľ oprávnený jeho vykonanie pozastaviť.

9. Zmeny tohto dokumentu

Zmenu tejto doložky oznámi Sprostredkovateľ Zákazníkovi e-mailom najmenej 15 dní pred nadobudnutím jej účinnosti. Verzia dokumentu je uvedená v jeho záhlaví a mení sa pri každej zmene obsahu.

Version 1.0 · effective from 18 August 2026

This document forms Annex 1 to the Terms of Service for the “Digital Postman” services. It is concluded under Article 28(3) of Regulation (EU) 2016/679 of the European Parliament and of the Council (GDPR).

By giving consent during registration, this clause becomes legally binding on both parties. We record the consent together with the date, time, document version and the IP address it was given from.

1. Standing of the parties

The Customer acts as the Controller of personal data.

SLOVAKODATA, a.s. acts as the Processor. Full identification details are on the Contact details page.

2. Subject matter and purpose of processing

The Processor processes personal data solely for the purpose of providing the Services under the Terms of Service — that is, to carry out the transmission, transformation and delivery of electronic invoices.

3. Categories of data subjects and scope of data

Data subjects are employees, customers or suppliers of the Customer who are natural persons.

The scope of data covers ordinary personal data stated on invoices and accompanying documents:

  • first name and surname,
  • address,
  • company ID and tax ID for a natural person,
  • e-mail address,
  • telephone number,
  • bank account number,
  • the invoiced amount.

4. Duration of processing

Personal data is processed for the duration of the contractual relationship established by the Terms of Service, and thereafter for the period required by specific legislation — in particular the Archives and Registries Act and tax legislation.

5. Obligations of the Processor

The Processor undertakes to:

  1. Process personal data only on documented instructions from the Customer.
  2. Ensure confidentiality — persons authorised to process personal data will commit to secrecy.
  3. Implement appropriate technical and organisational measures to secure the data under Article 32 GDPR.
  4. On termination of the Services, at the Customer’s decision, delete or return all personal data, unless specific legislation requires its retention.
  5. Assist the Customer in fulfilling its obligation to respond to data subject requests and in ensuring compliance under Articles 32 to 36 GDPR.

6. Sub-processors

The Customer hereby gives the Processor general written authorisation to engage sub-processors under Article 28(2) GDPR.

  • The current list of sub-processors, including their role and place of processing, is published at List of sub-processors and forms an integral part of this clause.
  • The Processor will notify the Customer by e-mail at least 30 days before any intended addition or replacement of a sub-processor takes effect.
  • Within that period the Customer may object on reasoned grounds. If the objection cannot be resolved by agreement, the Customer may terminate the Agreement as of the effective date of the change without penalty; until then the sub-processor concerned will not be engaged in processing the Customer’s data.
  • The Processor will impose on every sub-processor the same data protection obligations as those set out in this clause and remains fully liable to the Customer for the performance of that sub-processor’s obligations (Article 28(4) GDPR).
  • Where a sub-processor carries out processing outside the European Economic Area, it is safeguarded by one of the instruments in Chapter V GDPR — an adequacy decision or standard contractual clauses. The specific transfer basis for each sub-processor is stated on the List of sub-processors page.

7. Demonstrating compliance and audits

Under Article 28(3)(h) GDPR the Processor undertakes to:

  • make available to the Customer all information necessary to demonstrate compliance with the obligations laid down in Article 28 GDPR;
  • allow for and contribute to audits, including inspections, conducted by the Customer or an auditor mandated by the Customer.

An audit takes place on written request delivered at least 30 days in advance, as a rule once per calendar year, during business hours and in a manner that does not unreasonably disrupt the Processor’s operations. Persons carrying out the audit are bound by confidentiality. If the audit reveals a breach of the Processor’s obligations, the Processor bears its cost; otherwise the Customer does.

8. Notification of unlawful instructions

If the Processor considers that an instruction from the Customer infringes GDPR or other data protection provisions, it will inform the Customer without undue delay (Article 28(3), final subparagraph, GDPR). Pending clarification of such an instruction, the Processor is entitled to suspend its execution.

9. Changes to this document

The Processor will notify the Customer of any change to this clause by e-mail at least 15 days before it takes effect. The document version is stated in its header and changes whenever the content changes.