Sprostredkovateľská zmluva podľa čl. 28 GDPR
Sprostredkovateľ
Obchodné meno: e-Trading, s.r.o.
Sídlo: Jelšová 4951/26, 949 01 Nitra, Slovenská republika
IČO: 43 916 309
DIČ: 2022614913
Register: Obchodný register Okresného súdu Nitra, oddiel Sro, vložka č. 21920/N
Kontakt pre verejnú komunikáciu: prostredníctvom kontaktného formulára na stránke Feedify /kontakt.
1. Zmluvné strany a postavenie
1.1. Táto dohoda o spracúvaní osobných údajov ("DPA") sa uzatvára medzi Klientom Feedify ako prevádzkovateľom osobných údajov ("Klient" alebo "Prevádzkovateľ údajov") a e-Trading, s.r.o. ako prevádzkovateľom Feedify a sprostredkovateľom ("Feedify" alebo "Sprostredkovateľ").
1.2. DPA sa uplatní iba na osobné údaje, ktoré Feedify spracúva v mene Klienta a podľa jeho pokynov pri poskytovaní Feedify. Na údaje, ktoré Feedify spracúva na vlastné účely ako samostatný prevádzkovateľ (napr. vlastný account, billing, bezpečnosť a právne povinnosti), sa DPA nevzťahuje; tie upravuje Ochrana súkromia Feedify.
1.3. DPA je súčasťou zmluvného rámca Feedify. V prípade rozporu v otázkach spracúvania údajov v mene Klienta má DPA prednosť pred všeobecným ustanovením VOP.
2. Predmet a trvanie spracúvania
2.1. Predmetom spracúvania je technické prijatie, uloženie, kontrola, príprava, transformácia v produktovom zmysle a odovzdanie údajov obsiahnutých v ponuke Klienta podporovaným Portálom, ako aj súvisiaca diagnostika, audit a podpora potrebná na poskytovanie služby.
2.2. Spracúvanie trvá počas používania príslušnej Feedify služby a následnej retenčnej doby potrebnej na reaktiváciu, bezpečný výmaz, audit alebo splnenie zákonných povinností. Po skončení sa údaje spracúvané výlučne v mene Klienta vymažú alebo vrátia podľa možností služby a pokynu Klienta, pokiaľ právny predpis nevyžaduje uchovanie.
3. Pokyny Klienta
3.1. Feedify spracúva osobné údaje iba na zdokumentované pokyny Klienta, ktoré vyplývajú zo zvolených funkcií, nastavenia Portálov, zmluvy, tejto DPA alebo následnej preukázateľnej komunikácie.
3.2. Ak sa Feedify domnieva, že pokyn porušuje GDPR alebo iný právny predpis o ochrane údajov, bez zbytočného odkladu o tom Klienta informuje, ak mu to právo nezakazuje.
3.3. Klient zodpovedá za zákonnosť pokynov, právny základ spracúvania a za to, že osobné údaje môže do Feedify vložiť a distribuovať na zvolené Portály.
4. Dôvernosť a oprávnené osoby
4.1. Feedify zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli viazané povinnosťou dôvernosti alebo primeranou zákonnou povinnosťou mlčanlivosti.
4.2. Prístup k osobným údajom je obmedzený na rozsah potrebný na prevádzku, podporu, bezpečnosť a plnenie tejto DPA.
5. Bezpečnosť spracúvania
5.1. Feedify prijíma primerané technické a organizačné opatrenia podľa čl. 32 GDPR so zreteľom na stav techniky, náklady, povahu a účely spracúvania a riziká pre dotknuté osoby.
5.2. Opatrenia zahŕňajú podľa primeranosti najmä ochranu komunikácie, riadenie prístupu, izoláciu klientskych údajov, ochranu prihlasovacích a tajných hodnôt, bezpečnostné logovanie, mechanizmy obnovy a prevádzkovú reakciu na incidenty.
5.3. Detailná implementácia bezpečnostných opatrení je dôverná a môže sa priebežne meniť bez zníženia primeranej úrovne ochrany.
6. Ďalší sprostredkovatelia (subprocesori)
6.1. Klient udeľuje Feedify všeobecné písomné oprávnenie zapájať ďalších sprostredkovateľov potrebných na poskytovanie služby.
6.2. Aktuálne informácie o subprocesoroch Feedify sprístupní Klientovi v rámci zmluvnej alebo sprievodnej dokumentácie, v prihlásenej vrstve alebo na vyžiadanie. Feedify zabezpečí, aby subprocesor prijal povinnosti ochrany osobných údajov v zásade rovnocenné povinnostiam podľa tejto DPA v rozsahu jeho spracúvania.
6.3. Pri zamýšľanom pridaní alebo nahradení subprocesora Feedify primeraným písomným spôsobom informuje Klienta tak, aby mal možnosť z dôvodov ochrany osobných údajov v primeranej lehote namietať. Strany sa pokúsia nájsť rozumné riešenie.
7. Portály ako príjemcovia údajov
Ak Klient aktivuje Portálovú službu, pokyn na odovzdanie údajov príslušnému Portálu je súčasťou poskytovania služby. Portál spravidla nevystupuje ako subprocesor Feedify, ale ako samostatný príjemca a podľa vlastných podmienok môže byť samostatným prevádzkovateľom osobných údajov. Klient zodpovedá za oprávnenie údaje na daný Portál odovzdať.
8. Pomoc pri právach dotknutých osôb
8.1. S prihliadnutím na povahu spracúvania Feedify primeranými technickými a organizačnými opatreniami pomôže Klientovi splniť povinnosti pri žiadostiach dotknutých osôb podľa GDPR, ak sa žiadosť týka údajov spracúvaných v mene Klienta.
8.2. Ak Feedify dostane takúto žiadosť priamo a vie určiť príslušného Klienta, spravidla ju postúpi Klientovi a nebude o nej rozhodovať namiesto Klienta, ak právny predpis nevyžaduje inak.
9. Bezpečnostné incidenty
9.1. Ak Feedify zistí porušenie ochrany osobných údajov, ktoré sa týka údajov spracúvaných v mene Klienta, oznámi ho Klientovi bez zbytočného odkladu po tom, ako sa o ňom hodnoverne dozvie.
9.2. Oznámenie bude podľa dostupných informácií obsahovať povahu incidentu, dotknuté kategórie údajov/osôb, možné dôsledky a prijaté alebo navrhované opatrenia. Informácie možno dopĺňať postupne.
9.3. Oznámenie incidentu nepredstavuje uznanie zavinenia alebo zodpovednosti Feedify.
10. DPIA, konzultácie a compliance pomoc
10.1. Feedify poskytne Klientovi primeranú súčinnosť pri plnení povinností podľa čl. 32 až 36 GDPR v rozsahu, v akom súvisia so spracúvaním vykonávaným Feedify a informácie nie sú dostupné Klientovi inak.
10.2. Mimoriadna súčinnosť presahujúca bežnú službu môže byť po dohode spoplatnená, ak nejde o odstránenie porušenia povinností Feedify.
11. Audit a informácie o súlade
11.1. Feedify poskytne informácie primerane potrebné na preukázanie súladu s čl. 28 GDPR a umožní primeraný audit alebo kontrolu za podmienok, ktoré chránia bezpečnosť, dôvernosť, ostatných klientov a know-how Feedify.
11.2. Prednosť majú existujúce dokumenty, bezpečnostné informácie, záznamy alebo vzdialená kontrola. Fyzická alebo rozsiahla individuálna kontrola musí byť vopred dohodnutá a nesmie neprimerane narušiť prevádzku služby.
11.3. Náklady mimoriadneho auditu znáša Klient, ak audit nepreukáže závažné porušenie tejto DPA zo strany Feedify.
12. Prenosy mimo EÚ/EHP
Feedify nezabezpečí prenos osobných údajov mimo EÚ/EHP bez právneho mechanizmu vyžadovaného GDPR. Ak relevantný subprocesor zahŕňa takýto prenos, informáciu o lokalite a primeranom mechanizme Feedify sprístupní Klientovi v rámci zmluvnej alebo sprievodnej dokumentácie.
13. Ukončenie a výmaz
13.1. Po skončení služby Feedify podľa pokynu Klienta a možností produktu vymaže alebo v primeranom formáte vráti osobné údaje spracúvané výlučne v mene Klienta, ak právny predpis nevyžaduje ich uchovanie.
13.2. Údaje môžu počas obmedzeného obdobia pretrvať v prevádzkových zálohách alebo bezpečnostných/auditných záznamoch, ak sú chránené, nepoužívajú sa na nový účel a sú odstránené podľa príslušného retenčného cyklu.
13.3. Vlastné account, billing, daňové a právne záznamy Feedify sa riadia dokumentom Ochrana súkromia a nie týmto ustanovením DPA.
Príloha A - opis spracúvania
Predmet
Spracovanie údajov obsiahnutých v klientovej ponuke na účely prípravy, kontroly, distribúcie a pravidelnej aktualizácie inzercie.
Povaha operácií
prijatie, uloženie, čítanie, kontrola, organizovanie/príprava, prenos na zvolené Portály, diagnostika, výmaz
Účel
poskytovanie Feedify podľa pokynov Klienta
Dotknuté osoby
najmä kontaktné osoby Klienta, osoby uvedené v inzercii alebo ponuke, prípadne ďalšie osoby, ktorých údaje Klient oprávnene zahrnie do zdroja
Kategórie údajov
najmä identifikačné a kontaktné údaje, údaje obsiahnuté v ponuke/inzeráte; Feedify nie je určené na systematické spracúvanie osobitných kategórií údajov podľa čl. 9 GDPR
Trvanie
počas služby a súvisiaceho retenčného/výmazového lifecycle
Príloha B - všeobecné technické a organizačné opatrenia
- šifrovaná komunikácia a primeraná ochrana prenášaných údajov,
- riadenie prístupu a autentifikácia vrátane možnosti dvojfaktorového overenia,
- oddelenie a autorizácia klientskych prístupov,
- ochrana tajných a prihlasovacích hodnôt vhodnými kryptografickými mechanizmami,
- prevádzkové, auditné a bezpečnostné logovanie v primeranom rozsahu,
- monitorovanie, údržba a proces reakcie na incidenty,
- primerané zálohovacie/obnovovacie a kontinuitné opatrenia podľa použitej infraštruktúry,
- pravidelné posudzovanie a aktualizácia bezpečnostných opatrení podľa rizika.
Účinnosť DPA: 10. 9. 2026.