Zmluva o spracúvaní osobných údajov (DPA)
podľa čl. 28 nariadenia (EÚ) 2016/679 (GDPR) a § 34 zákona č. 18/2018 Z. z.
Verzia: 1.0 · Dátum účinnosti: 21. 6. 2026
Táto zmluva tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok služby Provio a uzatvára sa medzi:
- Prevádzkovateľ: Objednávateľ (zákazník služby Provio), ktorý do Služby vkladá alebo v nej spracúva osobné údaje. Ak Objednávateľ spracúva údaje v mene vlastných klientov, vystupuje ako sprostredkovateľ a Poskytovateľ ako ďalší sprostredkovateľ; ustanovenia sa použijú primerane.
- Sprostredkovateľ: VisionEdge s. r. o., 29. augusta 1503/1A, 958 01 Partizánske, IČO: 51962161, zápis v Obchodnom registri Okresného súdu Trenčín, oddiel Sro, vložka č. 37109/R.
1. Predmet a trvanie
1.1 Sprostredkovateľ spracúva osobné údaje v mene Prevádzkovateľa výlučne na účel poskytovania služby Provio podľa VOP — najmä načítania a oceňovania krypto transakcií, tvorby dôkazových balíkov, kontroly sankcií a prípravy účtovných exportov.
1.2 Spracúvanie trvá počas platnosti zmluvy o poskytovaní Služby. Po jej ukončení sa postupuje podľa čl. 7.
2. Povaha a účel spracúvania
2.1 Povaha: zhromažďovanie, načítanie, ukladanie, štruktúrovanie, oceňovanie, zobrazovanie, generovanie dôkazových balíkov a exportov, kontrola voči sankčným zoznamom, zálohovanie a výmaz osobných údajov, vykonávané automatizovane v rámci Služby.
2.2 Účel: spracovanie krypto transakcií pre účely účtovníctva Prevádzkovateľa.
2.3 Kategórie dotknutých osôb a údajov: viď Príloha 1.
3. Pokyny Prevádzkovateľa
3.1 Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa; pokynom je aj používanie Služby a tieto VOP/DPA.
3.2 Ak je Sprostredkovateľ povinný spracúvať údaje na základe práva EÚ alebo SR, informuje o tom Prevádzkovateľa, ak to právo nezakazuje.
3.3 Ak sa Sprostredkovateľ domnieva, že pokyn porušuje predpisy o ochrane údajov, bezodkladne to oznámi.
4. Povinnosti Sprostredkovateľa
4.1 Dôvernosť: osoby oprávnené spracúvať údaje sú viazané mlčanlivosťou.
4.2 Bezpečnosť (čl. 32 GDPR): opatrenia podľa Prílohy 3.
4.3 Pomoc Prevádzkovateľovi: v primeranom rozsahu pri žiadostiach dotknutých osôb (čl. 12 – 23 GDPR) a pri povinnostiach podľa čl. 32 – 36 GDPR.
4.4 Porušenie ochrany údajov: bezodkladné oznámenie Prevádzkovateľovi, najneskôr do 48 hodín od zistenia, a poskytnutie súčinnosti.
4.5 Audit: sprístupnenie informácií na preukázanie plnenia povinností podľa čl. 28 GDPR a umožnenie auditu po predchádzajúcej dohode pri zachovaní dôvernosti ostatných zákazníkov.
5. Ďalší sprostredkovatelia (sub-procesori)
5.1 Prevádzkovateľ udeľuje všeobecný súhlas so zapojením ďalších sprostredkovateľov uvedených v Prílohe 2.
5.2 Sprostredkovateľ uloží ďalším sprostredkovateľom rovnocenné povinnosti ochrany údajov a o zmenách v ich zozname informuje Prevádzkovateľa vopred s možnosťou námietky.
6. Prenos do tretích krajín
6.1 Prenos mimo EHP sa uskutoční len pri primeraných zárukách podľa GDPR (najmä SCC). Aktuálni sub-procesori a ich umiestnenie sú v Prílohe 2.
7. Vymazanie alebo vrátenie údajov
7.1 Po ukončení poskytovania Služby Sprostredkovateľ podľa voľby Prevádzkovateľa vráti alebo vymaže osobné údaje a kópie, ak právo EÚ alebo SR nevyžaduje ich uchovanie; export je dostupný 30 dní po ukončení (VOP čl. 11.4).
8. Zodpovednosť a záverečné ustanovenia
8.1 Zodpovednosť strán sa riadi GDPR a VOP. Táto DPA má pri rozpore vo veciach spracúvania osobných údajov prednosť pred VOP a riadi sa právnym poriadkom Slovenskej republiky.
Príloha 1: Kategórie dotknutých osôb a osobných údajov
Kategórie dotknutých osôb:
- klienti Prevádzkovateľa (krypto klienti) a ich zástupcovia,
- protistrany transakcií a osoby spojiteľné s adresami peňaženiek (ak ide o osobné údaje),
- používatelia, ktorým Prevádzkovateľ zriadil prístup,
- ďalšie osoby, ktorých údaje Prevádzkovateľ vloží do Služby.
Kategórie osobných údajov:
- identifikačné a kontaktné údaje (meno, e-mail, prípadne ďalší kontakt),
- firemné a daňové identifikátory (obchodné meno, IČO, DIČ, IČ DPH),
- údaje o transakciách (adresy peňaženiek, protistrany, sumy, dátumy, sieťové poplatky, ocenenie v EUR),
- výsledky kontroly sankcií (príznak, zdroj, čas kontroly),
- prevádzkové údaje (logy, auditné záznamy, identifikátory).
Osobitné kategórie údajov (čl. 9 GDPR) sa do Služby nemajú vkladať.
Príloha 2: Zoznam ďalších sprostredkovateľov
| Sprostredkovateľ | Účel | Umiestnenie | Záruka pri prenose |
|---|---|---|---|
| Poskytovateľ hostingu | hosting aplikácie a databázy | [doplniť — EÚ] | [EHP / SCC] |
| Poskytovateľ e-mailov | transakčné e-maily | [doplniť] | [doplniť] |
| Zdroj on-chain a trhových dát | načítanie blockchainových dát a cien | [doplniť] | [doplniť] |
| Poskytovateľ sankčných zoznamov | podklady na kontrolu sankcií | [doplniť] | [doplniť] |
Pred zverejnením potvrď konkrétnych sprostredkovateľov a ich región. Ak sa časť (napr. oceňovanie alebo kontrola sankcií) vykonáva v rámci vlastnej infraštruktúry bez tretej strany, túto položku odstráň.
Príloha 3: Technické a organizačné opatrenia (čl. 32 GDPR)
- Šifrovaný prenos (HTTPS/TLS) a bezpečnostné hlavičky.
- Zabezpečené ukladanie hesiel a riadenie prístupov a rolí (vrátane prístupu len na čítanie).
- Logická izolácia dát jednotlivých zákazníkov.
- Kontrolný odtlačok obsahu (SHA-256) na preukázanie integrity dôkazových balíkov.
- Auditné protokolovanie kľúčových úkonov.
- Pravidelné šifrované zálohovanie a otestovaná obnova.
- Monitorovanie prevádzky a kontrolovaný proces nasadzovania zmien.
Opatrenia sa priebežne prehodnocujú podľa stavu techniky.