Zmluva o spracúvaní osobných údajov (DPA)Data Processing Agreement (DPA)
Doložka podľa článku 28 ods. 3 GDPR — postavenie strán, rozsah a účel spracúvania osobných údajov a povinnosti sprostredkovateľa.Clause under Article 28(3) GDPR — standing of the parties, scope and purpose of processing, and the processor's obligations.
3 min čítania3 min read
#dpa
#gdpr
#osobné údaje
#sprostredkovateľ
#prevádzkovateľ
#článok 28
#spracúvanie
#dpa
#gdpr
#personal data
#processor
#controller
#article 28
#processing
Verzia 1.0 · účinná od 18. augusta 2026
Tento dokument tvorí Prílohu č. 1 k Všeobecným obchodným podmienkam
poskytovania služieb „Digitálny poštár”. Je uzatvorený podľa článku 28 ods. 3
Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR).
Vyjadrením súhlasu pri registrácii sa táto doložka stáva pre obe strany právne
záväznou. Súhlas evidujeme spolu s dátumom, časom, verziou dokumentu a IP
adresou, z ktorej bol udelený.
1. Postavenie strán
Zákazník vystupuje ako Prevádzkovateľ osobných údajov.
SLOVAKODATA, a.s. vystupuje ako Sprostredkovateľ. Úplné identifikačné
údaje sú uvedené na stránke Kontaktné údaje.
2. Predmet a účel spracúvania
Sprostredkovateľ spracúva osobné údaje výhradne za účelom poskytovania
Služieb podľa Všeobecných obchodných podmienok — teda na zabezpečenie prenosu,
transformácie a doručovania elektronických faktúr.
3. Kategórie dotknutých osôb a rozsah údajov
Dotknutými osobami sú zamestnanci, odberatelia alebo dodávatelia Zákazníka,
ktorí sú fyzickými osobami.
Rozsah údajov zahŕňa bežné osobné údaje uvedené na faktúrach a v sprievodných
dokumentoch:
meno a priezvisko,
adresa,
IČO a DIČ u fyzickej osoby,
e-mailová adresa,
telefónne číslo,
číslo účtu,
fakturovaná suma.
4. Doba spracúvania
Osobné údaje sa spracúvajú po dobu trvania zmluvného vzťahu založeného
Všeobecnými obchodnými podmienkami a následne po dobu vyžadovanú osobitnými
predpismi — najmä zákonom o archívoch a registratúrach a daňovými predpismi.
5. Povinnosti Sprostredkovateľa
Sprostredkovateľ sa zaväzuje:
Spracúvať osobné údaje len na základe zdokumentovaných pokynov Zákazníka.
Zabezpečiť dôvernosť — osoby oprávnené spracúvať osobné údaje sa zaviažu
k mlčanlivosti.
Vykonať primerané technické a organizačné opatrenia na zaistenie
bezpečnosti dát podľa článku 32 GDPR.
Po ukončení poskytovania Služieb na základe rozhodnutia Zákazníka všetky
osobné údaje vymazať alebo vrátiť, ak osobitný predpis nepožaduje ich
uchovanie.
Poskytnúť Zákazníkovi súčinnosť pri plnení povinností reagovať na žiadosti
dotknutých osôb a pri zabezpečovaní súladu podľa článkov 32 až 36 GDPR.
6. Ďalší sprostredkovatelia (subdodávatelia)
Zákazník týmto udeľuje Sprostredkovateľovi všeobecné písomné poverenie zapojiť
do spracúvania ďalších sprostredkovateľov podľa článku 28 ods. 2 GDPR.
Aktuálny zoznam ďalších sprostredkovateľov vrátane ich úlohy a miesta
spracúvania je zverejnený na stránke
Zoznam subdodávateľov a tvorí neoddeliteľnú
súčasť tejto doložky.
Zámer zapojiť nového ďalšieho sprostredkovateľa alebo nahradiť existujúceho
oznámi Sprostredkovateľ Zákazníkovi e-mailom najmenej 30 dní pred účinnosťou
zmeny.
Zákazník má právo v tejto lehote zmenu odôvodnene namietať. Ak námietku
nemožno vyriešiť dohodou, má Zákazník právo ukončiť Zmluvu ku dňu účinnosti
zmeny bez sankcie; do toho dňa sa dotknutý ďalší sprostredkovateľ do spracúvania
údajov Zákazníka nezapojí.
Sprostredkovateľ uloží každému ďalšiemu sprostredkovateľovi tie isté povinnosti
ochrany údajov, aké sú uvedené v tejto doložke, a zodpovedá Zákazníkovi za
plnenie ich povinností v plnom rozsahu (článok 28 ods. 4 GDPR).
Ak sa u niektorého ďalšieho sprostredkovateľa spracúvanie uskutočňuje mimo
Európskeho hospodárskeho priestoru, je zabezpečené niektorým z nástrojov podľa
kapitoly V GDPR — rozhodnutím o primeranosti alebo štandardnými zmluvnými
doložkami. Konkrétny základ prenosu pri každom subdodávateľovi je uvedený na
stránke Zoznam subdodávateľov.
7. Preukázanie súladu a audit
Podľa článku 28 ods. 3 písm. h) GDPR sa Sprostredkovateľ zaväzuje:
sprístupniť Zákazníkovi všetky informácie potrebné na preukázanie splnenia
povinností podľa článku 28 GDPR;
umožniť audit vrátane inšpekcie, ktorý vykoná Zákazník alebo audítor ním
poverený, a poskytnúť pri ňom súčinnosť.
Audit sa uskutoční na základe písomnej žiadosti doručenej najmenej 30 dní vopred,
spravidla raz za kalendárny rok, v pracovnom čase a spôsobom, ktorý neprimerane
nenaruší prevádzku Sprostredkovateľa. Osoby vykonávajúce audit sú viazané
mlčanlivosťou. Ak audit odhalí porušenie povinností na strane Sprostredkovateľa,
znáša jeho náklady Sprostredkovateľ; inak ich znáša Zákazník.
8. Upozornenie na protiprávny pokyn
Ak sa Sprostredkovateľ domnieva, že pokyn Zákazníka porušuje GDPR alebo iné
predpisy o ochrane osobných údajov, bez zbytočného odkladu o tom Zákazníka
informuje (článok 28 ods. 3 posledný pododsek GDPR). Do vyjasnenia takého pokynu
je Sprostredkovateľ oprávnený jeho vykonanie pozastaviť.
9. Zmeny tohto dokumentu
Zmenu tejto doložky oznámi Sprostredkovateľ Zákazníkovi e-mailom najmenej
15 dní pred nadobudnutím jej účinnosti. Verzia dokumentu je uvedená v jeho
záhlaví a mení sa pri každej zmene obsahu.
Version 1.0 · effective from 18 August 2026
This document forms Annex 1 to the Terms of Service for the “Digital Postman”
services. It is concluded under Article 28(3) of Regulation (EU) 2016/679 of the
European Parliament and of the Council (GDPR).
By giving consent during registration, this clause becomes legally binding on
both parties. We record the consent together with the date, time, document
version and the IP address it was given from.
1. Standing of the parties
The Customer acts as the Controller of personal data.
SLOVAKODATA, a.s. acts as the Processor. Full identification details are
on the Contact details page.
2. Subject matter and purpose of processing
The Processor processes personal data solely for the purpose of providing the
Services under the Terms of Service — that is, to carry out the transmission,
transformation and delivery of electronic invoices.
3. Categories of data subjects and scope of data
Data subjects are employees, customers or suppliers of the Customer who are
natural persons.
The scope of data covers ordinary personal data stated on invoices and
accompanying documents:
first name and surname,
address,
company ID and tax ID for a natural person,
e-mail address,
telephone number,
bank account number,
the invoiced amount.
4. Duration of processing
Personal data is processed for the duration of the contractual relationship
established by the Terms of Service, and thereafter for the period required by
specific legislation — in particular the Archives and Registries Act and tax
legislation.
5. Obligations of the Processor
The Processor undertakes to:
Process personal data only on documented instructions from the Customer.
Ensure confidentiality — persons authorised to process personal data will
commit to secrecy.
Implement appropriate technical and organisational measures to secure the
data under Article 32 GDPR.
On termination of the Services, at the Customer’s decision, delete or
return all personal data, unless specific legislation requires its retention.
Assist the Customer in fulfilling its obligation to respond to data
subject requests and in ensuring compliance under Articles 32 to 36 GDPR.
6. Sub-processors
The Customer hereby gives the Processor general written authorisation to engage
sub-processors under Article 28(2) GDPR.
The current list of sub-processors, including their role and place of
processing, is published at List of sub-processors
and forms an integral part of this clause.
The Processor will notify the Customer by e-mail at least 30 days before any
intended addition or replacement of a sub-processor takes effect.
Within that period the Customer may object on reasoned grounds. If the
objection cannot be resolved by agreement, the Customer may terminate the
Agreement as of the effective date of the change without penalty; until then the
sub-processor concerned will not be engaged in processing the Customer’s data.
The Processor will impose on every sub-processor the same data protection
obligations as those set out in this clause and remains fully liable to the
Customer for the performance of that sub-processor’s obligations
(Article 28(4) GDPR).
Where a sub-processor carries out processing outside the European Economic
Area, it is safeguarded by one of the instruments in Chapter V GDPR — an
adequacy decision or standard contractual clauses. The specific transfer basis
for each sub-processor is stated on the
List of sub-processors page.
7. Demonstrating compliance and audits
Under Article 28(3)(h) GDPR the Processor undertakes to:
make available to the Customer all information necessary to demonstrate
compliance with the obligations laid down in Article 28 GDPR;
allow for and contribute to audits, including inspections, conducted by the
Customer or an auditor mandated by the Customer.
An audit takes place on written request delivered at least 30 days in advance,
as a rule once per calendar year, during business hours and in a manner that does
not unreasonably disrupt the Processor’s operations. Persons carrying out the audit
are bound by confidentiality. If the audit reveals a breach of the Processor’s
obligations, the Processor bears its cost; otherwise the Customer does.
8. Notification of unlawful instructions
If the Processor considers that an instruction from the Customer infringes GDPR
or other data protection provisions, it will inform the Customer without undue
delay (Article 28(3), final subparagraph, GDPR). Pending clarification of such an
instruction, the Processor is entitled to suspend its execution.
9. Changes to this document
The Processor will notify the Customer of any change to this clause by e-mail at
least 15 days before it takes effect. The document version is stated in its
header and changes whenever the content changes.