Zmluva o spracovaní osobných údajov (DPA)
Zmluvné strany
Prevádzkovateľ: zákazník služby Fibon.sk uvedený v účte, objednávke alebo fakturačnom profile („Zákazník“).
Sprostredkovateľ / poskytovateľ Fibon.sk – obchodné menodoplníme
Sídlo / IČO / registerdoplníme, IČO doplníme, doplníme
Kontaktný e-mail pre ochranu údajovinfo@fibon.sk
1. Predmet a postavenie strán
1.1Zákazník je prevádzkovateľom osobných údajov, ktoré do služby Fibon.sk vkladá v súvislosti so svojimi projektmi, najmä údajov investorov, objednávateľov, zhotoviteľov, projektantov, stavbyvedúcich, stavebných dozorov, ďalších účastníkov stavby, pracovníkov, odberateľov a osôb evidovaných v stavebnom denníku.
1.2Fibon.sk je pri tomto spracovaní sprostredkovateľom a spracováva osobné údaje len v rozsahu potrebnom na poskytnutie služby a podľa zdokumentovaných pokynov Zákazníka, vrátane pokynov vyplývajúcich z jeho použitia funkcionality Fibon.sk, pokiaľ právo Únie alebo Slovenskej republiky nevyžaduje inak.
1.3Táto DPA sa nevzťahuje na spracovanie, pri ktorom Fibon.sk vystupuje ako samostatný prevádzkovateľ, najmä pri správe účtov, licencii, fakturácii za Fibon.sk, bezpečnosti služby a vlastnej podpore. Tieto spracovateľské operácie upravuje dokument Ochrana osobných údajov.
1.4Prizvaný účastník projektu musí mať zaregistrovaný účet Fibon.sk. Na výkon oprávnení prizvaného účastníka nie je potrebné platené predplatné; postačuje registrovaný účet, prijatá pozvánka a oprávnenia pridelené Zákazníkom. Toto pravidlo sa vzťahuje aj na prístup k stavebnému denníku a ďalším funkciám sprístupneným účastníkovi projektu.
2. Predmet, povaha, účel a trvanie spracovania
| Parameter | Dohodnutý rozsah |
|---|---|
| Predmet | Technické spracovanie osobných údajov obsiahnutých v projektoch Zákazníka prostredníctvom webovej a desktopovej aplikácie Fibon.sk. |
| Povaha operácií | Uloženie, usporiadanie, zobrazovanie, vyhľadávanie, zdieľanie podľa oprávnení, zálohovanie, export, technická údržba, spracovanie v AI funkciách na pokyn používateľa a ďalšie operácie nevyhnutné na funkcie služby. |
| Účel | Poskytnutie rozpočtovania, riadenia stavby, stavebného denníka, dokumentácie, chatu, realizácie, fakturácie zákazníka, AI funkcií, odovzdania stavby a súvisiacich funkcií. |
| Trvanie | Po dobu používania služby a následne po dobu potrebnú na vrátenie, export alebo vymazanie údajov podľa zmluvy, DPA a nastavených retenčných pravidiel. |
3. Typy osobných údajov a kategórie dotknutých osôb
| Typy osobných údajov | Kategórie dotknutých osôb |
|---|---|
| identifikačné a kontaktné údaje; pracovná pozícia/funkcia; údaje o účasti na projekte alebo stavbe; obsah zápisov, komentárov a chatu; údaje vo faktúrach a dokladoch; fotografie a dokumenty; technické metadáta; iné údaje, ktoré Zákazník vloží do projektu | investor, objednávateľ, odberateľ, zhotoviteľ, projektant, stavbyvedúci, stavebný dozor, statik, geodet, koordinátor BOZP, subdodávateľ, pracovníci a iné osoby evidované v projekte alebo stavebnom denníku |
4. Pokyny Zákazníka
4.1Za zdokumentovaný pokyn sa považuje najmä používanie funkcií Fibon.sk Zákazníkom alebo jeho oprávneným používateľom, konfigurácia prístupov a rolí, zadanie AI požiadavky, import, export, vymazanie, pozvanie účastníka alebo samostatný písomný pokyn zaslaný Fibon.sk.
4.2Ak má Fibon.sk dôvodné podozrenie, že pokyn porušuje GDPR alebo iný predpis o ochrane údajov, upozorní Zákazníka a môže vykonanie pokynu primerane pozastaviť, kým sa vec neobjasní, ak to právne predpisy umožňujú.
5. Povinnosti Fibon.sk ako sprostredkovateľa
- spracovávať osobné údaje iba na zdokumentované pokyny Zákazníka, ak právny predpis nevyžaduje inak;
- zabezpečiť, aby osoby oprávnené spracovávať osobné údaje boli viazané mlčanlivosťou alebo príslušnou zákonnou povinnosťou dôvernosti;
- prijať primerané technické a organizačné opatrenia podľa čl. 32 GDPR;
- dodržať pravidlá zapojenia ďalších sprostredkovateľov;
- primerane pomáhať Zákazníkovi pri vybavovaní žiadostí dotknutých osôb;
- pomáhať Zákazníkovi pri plnení povinností podľa čl. 32 až 36 GDPR s prihliadnutím na povahu spracovania a informácie dostupné Fibon.sk;
- po skončení poskytovania služieb osobné údaje podľa voľby a právneho režimu vrátiť alebo vymazať, okrem údajov, ktoré musí uchovať právny predpis;
- sprístupniť Zákazníkovi informácie potrebné na preukázanie súladu s čl. 28 GDPR a umožniť primerané audity za podmienok tejto DPA.
6. Bezpečnostné opatrenia
Fibon.sk uplatňuje podľa aktuálneho technického podkladu najmä tieto opatrenia:
- argon2id hashovanie hesiel; desktop heslá neukladá;
- hashovanie autentifikačných a obnovovacích tokenov a rotácia obnovovacích tokenov;
- row-level security pre oddelenie údajov firiem;
- HTTPS, HSTS, CSRF ochrana a rate limiting;
- nemenný audit log bez citlivých hodnôt;
- denné zálohy databázy s 14-dňovou retenciou;
- časovo obmedzené podpísané odkazy k súborom;
- riadenie prístupov členov firmy a účastníkov projektov podľa rolí.
7. Ďalší sprostredkovatelia
7.1Zákazník udeľuje všeobecné písomné oprávnenie na zapojenie ďalších sprostredkovateľov potrebných na poskytovanie služby, za podmienky, že Fibon.sk zachová požiadavky čl. 28 ods. 2 a 4 GDPR.
7.2Fibon.sk vedie aktuálny zoznam ďalších sprostredkovateľov a pred zapojením nového alebo nahradením existujúceho sprostredkovateľa informuje Zákazníka primerane vopred, aby mal možnosť namietať z opodstatnených dôvodov týkajúcich sa ochrany osobných údajov.
| Kategória | Účel | Dodávateľ | Lokalita |
|---|---|---|---|
| Hosting / VPS | hosting aplikácie a databázy | doplníme | doplníme |
| S3 úložisko | súbory projektov a dokumentácia | doplníme | prednostne EÚ / Frankfurt |
| SMTP / e-mail | služobné e-maily súvisiace s projektom alebo účtom | doplníme | doplníme |
| Poskytovateľ jazykového modelu AI | AI požiadavky, prílohy a nevyhnutný kontext projektu | poskytovateľ jazykového modelu so sídlom v USA | USA / prípadne ďalšie lokality podľa zmluvy |
8. Medzinárodné prenosy
Ak ďalší sprostredkovateľ spracováva osobné údaje mimo EHP, Fibon.sk zabezpečí mechanizmus podľa kapitoly V GDPR. Pri príjemcoch v USA môže ísť o rozhodnutie o primeranosti pre platne certifikované organizácie v EU–US Data Privacy Framework alebo o štandardné zmluvné doložky spolu s ďalšími opatreniami, ak sú potrebné. Fibon.sk na požiadanie poskytne Zákazníkovi informáciu o použitom mechanizme v rozsahu, v akom tomu nebráni dôvernosť alebo bezpečnosť.
Konkrétny transferový mechanizmus AI poskytovateľa: doplníme
9. Žiadosti dotknutých osôb
Ak Fibon.sk dostane žiadosť dotknutej osoby týkajúcu sa údajov, ktoré spracováva výlučne v mene Zákazníka, Fibon.sk bez zbytočného odkladu žiadosť postúpi Zákazníkovi, ak právny predpis nevyžaduje inak. Fibon.sk poskytne Zákazníkovi primeranú technickú a organizačnú súčinnosť pri prístupe, oprave, výmaze, obmedzení, námietke alebo prenosnosti údajov, pričom rozsah súčinnosti zohľadňuje povahu služby a dostupné funkcionality.
10. Porušenie ochrany osobných údajov
10.1Fibon.sk oznámi Zákazníkovi porušenie ochrany osobných údajov týkajúce sa údajov spracovávaných podľa tejto DPA bez zbytočného odkladu po tom, čo sa o ňom dozvie.
10.2Oznámenie podľa dostupných informácií obsahuje najmä povahu porušenia, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné následky a prijaté alebo navrhované nápravné opatrenia. Ak nemožno informácie poskytnúť naraz, môžu byť poskytované postupne bez ďalšieho zbytočného odkladu.
10.3Za posúdenie povinnosti oznámiť incident dozornému orgánu alebo dotknutým osobám zodpovedá Zákazník ako prevádzkovateľ, pričom Fibon.sk mu poskytne primeranú súčinnosť.
11. Posúdenie vplyvu a konzultácie
Fibon.sk poskytne Zákazníkovi primeranú súčinnosť pri posúdení vplyvu na ochranu osobných údajov a prípadnej predchádzajúcej konzultácii s dozorným orgánom, ak je takáto povinnosť vyvolaná spracovaním vykonávaným prostredníctvom Fibon.sk a Fibon.sk má potrebné informácie.
12. Audity a preukázanie súladu
Fibon.sk poskytne na odôvodnenú žiadosť informácie potrebné na preukázanie súladu s touto DPA. Zákazník môže po primeranom predchádzajúcom oznámení požadovať audit alebo kontrolu, pričom strany uprednostnia dokumentačný alebo vzdialený audit, ak je dostatočný. Audit nesmie neprimerane narušiť prevádzku Fibon.sk, ohroziť bezpečnosť iných zákazníkov ani odhaliť ich údaje alebo obchodné tajomstvá. Podrobnosti o nákladoch na mimoriadny audit má právnik zosúladiť s obchodnými podmienkami.
13. Vrátenie a vymazanie po skončení
Po skončení zmluvného vzťahu Fibon.sk sprístupní Zákazníkovi primeranú možnosť exportu údajov v rozsahu dostupných funkcií alebo manuálneho postupu a následne údaje vymaže alebo anonymizuje podľa dohodnutých retenčných pravidiel, pokiaľ ich ďalšie uchovanie nevyžaduje právny predpis. Aktuálna implementácia účtu umožňuje 30-dňovú lehotu na obnovenie pred anonymizáciou osobných údajov účtu; samostatne treba definovať lehotu projektových údajov po skončení predplatného.
Retencia projektových údajov po skončení predplatného: doplníme
14. Povinnosti Zákazníka
- zabezpečiť právny základ pre osobné údaje, ktoré do Fibon.sk vkladá;
- plniť informačnú povinnosť voči dotknutým osobám, ak sa naň nevzťahuje výnimka;
- nevkladať nadbytočné údaje a používať primerané prístupové oprávnenia;
- zabezpečiť správu používateľských účtov a včas odoberať prístupy osobám, ktoré ich už nepotrebujú;
- bezodkladne informovať Fibon.sk o nesprávnom, nezákonnom alebo bezpečnostne rizikovom pokyne;
- v prípade stavebného denníka a inej regulovanej dokumentácie zabezpečiť vlastnú archiváciu, ak to vyžaduje právny predpis alebo zmluva.
15. Trvanie a poradie dokumentov
Táto DPA je účinná po dobu, počas ktorej Fibon.sk spracováva osobné údaje v mene Zákazníka. V otázkach spracovania osobných údajov má DPA prednosť pred všeobecnými obchodnými alebo licenčnými ustanoveniami, ak by boli v rozpore. Ostatné ustanovenia zmluvného vzťahu zostávajú nedotknuté.
16. Verzia a zmeny DPA
DPA musí mať číslo alebo dátum verzie. Fibon.sk môže aktualizovať zoznam ďalších sprostredkovateľov a technické opatrenia, pričom podstatné zmeny oznámi Zákazníkovi primerane vopred. Zmenou nesmie znížiť úroveň ochrany osobných údajov pod požiadavky GDPR.
Verzia DPA2026-09-29