GDPR — spracúvanie a zdieľanie údajov
Účel dokumentu
Tento dokument podrobne opisuje spôsob spracúvania a zdieľania osobných údajov v službe Fibon.sk. Dopĺňa stručnejší dokument „Ochrana osobných údajov“ určený dotknutým osobám. Zároveň vysvetľuje, že Fibon.sk vystupuje v dvoch odlišných rolách: ako prevádzkovateľ pri údajoch potrebných na poskytovanie vlastnej služby a ako sprostredkovateľ pri osobných údajoch, ktoré zákazník vloží do svojich projektov.
1. Prevádzkovateľ a kontaktné údaje
Obchodné meno a právna formadoplníme
Sídlodoplníme
IČOdoplníme
Zápis v registridoplníme
Kontaktinfo@fibon.sk
Zodpovedná osoba (DPO)doplníme
2. Postavenie Fibon.sk pri spracúvaní údajov
| Rola Fibon.sk | Typické údaje | Právny dôsledok |
|---|---|---|
| Prevádzkovateľ | Účet, prihlásenia, zariadenia, fakturácia za predplatné a kredity, služobná komunikácia, podpora, bezpečnostné záznamy, analytika a marketing po súhlase. | Fibon.sk určuje účely a prostriedky spracúvania a plní vlastnú informačnú povinnosť. |
| Sprostredkovateľ zákazníka | Obsah projektov zákazníka: stavebný denník, účastníci projektu, údaje investora/zhotoviteľa/projektanta, fotky zo stavby, chat, komentáre, faktúry vystavené odberateľom zákazníka a ďalšie údaje tretích osôb. | Zákazník je prevádzkovateľom a Fibon.sk spracúva údaje v jeho mene podľa jeho pokynov; vzťah upravuje DPA podľa čl. 28 GDPR. |
Rozlíšenie týchto rolí je zásadné. Zákazník zodpovedá za to, že údaje tretích osôb, ktoré vloží do projektu, získal a používa zákonným spôsobom a že dotknuté osoby primerane informoval. Fibon.sk pri takomto obsahu nepreberá úlohu určovať účel spracúvania, ak právny predpis alebo funkcia služby nevyžaduje inak.
3. Kategórie osobných údajov a účely
| Oblasť | Rozsah | Účel | Právny základ / rola |
|---|---|---|---|
| Používateľský účet | e-mail, hash hesla (argon2id), meno, priezvisko, nepovinný telefón, stav účtu, overenie e-mailu, súhlasy a ich čas, posledné prihlásenie, údaje o žiadosti o vymazanie | vytvorenie a správa účtu, poskytovanie služby | plnenie zmluvy; pri vybraných záznamoch oprávnený záujem na bezpečnosti a preukázateľnosti |
| Prihlásenia a zariadenia | hashované tokeny, IP adresa, user agent, názov a typ desktopového zariadenia, čas použitia | autentifikácia, bezpečnosť, kontrola počtu licencií a prevencia zneužitia | plnenie zmluvy a oprávnený záujem |
| Firma a fakturácia | obchodné meno, sídlo, IČO, DIČ, IČ DPH, kontakty, logo, pečiatka, vyhlásenie podnikateľa | správa zákazníckeho profilu, fakturácia, účtovníctvo a dane | plnenie zmluvy a zákonná povinnosť |
| Platby | objednávky, faktúry, stav predplatného, identifikátory platobnej brány; číslo karty Fibon.sk nevidí ani neukladá | spracovanie platieb, obnova predplatného, reklamácie a účtovníctvo | plnenie zmluvy a zákonná povinnosť |
| Obsah projektov | rozpočty, dokumenty, výkresy, fotografie, stavebný denník, chat, komentáre, faktúry zákazníka a údaje účastníkov stavby | prevádzka projektových a realizačných funkcií | Fibon.sk spravidla ako sprostredkovateľ zákazníka |
| AI funkcie | otázky, odpovede, vybrané údaje projektu, prílohy (fotky/PDF), výsledky analýz a história AI úloh | poskytnutie AI inžiniera a AI podpory | plnenie zmluvy; pri projektových osobných údajoch spracúvanie v mene zákazníka |
| Podpora a hlásenia chýb | meno, e-mail, firma, téma, správa; pri hlásení chyby text, obrazovka, verzia aplikácie | podpora, riešenie chýb, reklamácií a incidentov | plnenie zmluvy a oprávnený záujem |
| E-mailová komunikácia | adresát, šablóna a obsah služobnej správy | doručenie transakčných a prevádzkových správ | plnenie zmluvy, zákonná povinnosť alebo oprávnený záujem podľa typu správy |
| Bezpečnostný záznam | kto, kedy a akú zmenu vykonal, IP adresa; citlivé hodnoty odstránené | bezpečnosť, vyšetrovanie zneužitia, preukázateľnosť zmien | oprávnený záujem |
| Newsletter | e-mail, stav súhlasu, čas udelenia/odvolania súhlasu | zasielanie marketingových noviniek | súhlas |
| Analytika/marketing | údaje o návšteve a interakciách podľa povolených cookies | meranie návštevnosti a marketing | súhlas; funkcie sú podľa podkladu zatiaľ vypnuté |
4. Údaje tretích osôb v projektoch
Zákazník môže do projektových dokumentov a evidencií vložiť identifikačné alebo kontaktné údaje tretích osôb, napríklad investora, objednávateľa, zhotoviteľa, projektanta alebo iných osôb súvisiacich so stavbou. Ak má byť osoba prizvaná ako účastník projektu a používať funkcie určené prizvaným účastníkom (vrátane prístupu k stavebnému denníku, chatu, fotodokumentácii alebo ďalším sprístupneným častiam projektu), musí mať zaregistrovaný účet Fibon.sk. Takýto účet nemusí mať platené predplatné; na prístup postačuje registrovaný účet a platná pozvánka do projektu. Pri osobných údajoch vložených zákazníkom do projektu je zákazník spravidla prevádzkovateľom a Fibon.sk ich spracúva ako sprostredkovateľ na účely poskytovania dohodnutých funkcií.
- Zákazník zodpovedá za právny základ, informačnú povinnosť a primeranosť údajov, ktoré do služby vloží.
- Fibon.sk spracúva údaje iba v rozsahu potrebnom na prevádzku funkcií a podľa zdokumentovaných pokynov zákazníka, pokiaľ právny predpis nevyžaduje inak.
- Pozvaný účastník musí mať zaregistrovaný účet Fibon.sk; nemusí mať platené predplatné. Po prijatí pozvánky vidí iba konkrétny projekt a funkcie v rozsahu oprávnení, ktoré mu pridelil zákazník; môže mať práva na čítanie, úpravu alebo schvaľovanie a zákazník môže podľa nastavenia skryť ceny.
- Prístup k stavebnému denníku cez rolu prizvaného účastníka je viazaný na zaregistrovaný účet Fibon.sk; prizvaný účastník nemusí byť platiacim používateľom. Stavebný denník a jeho zápisy môžu zároveň obsahovať identifikačné údaje osôb súvisiacich so stavbou. Právnik má osobitne posúdiť požiadavky stavebného práva na nemennosť a archiváciu zápisov vo vzťahu k právu na vymazanie.
5. Zdieľanie v rámci organizácie a projektu
- Členovia firmy (vlastník, správca, člen) vidia projekty firmy podľa svojich rolí. Vlastník a správca môžu vidieť aj bezpečnostný záznam firmy.
- Pozvaný účastník projektu vidí iba projekt, do ktorého bol pozvaný, a len v rozsahu pridelených oprávnení.
- Zákazník zodpovedá za správnosť pozvaných e-mailových adries a za to, komu prístup udelí, zmení alebo odoberie.
- Nahlásenie chyby sa zasiela prevádzke e-mailom spolu s menom a e-mailom používateľa a technickými údajmi hlásenia.
6. Príjemcovia, sprostredkovatelia a ďalší poskytovatelia
| Príjemca / kategória | Rozsah údajov |
|---|---|
| Hosting servera + databáza | celá databáza a serverové logy v rozsahu technickej prevádzky |
| S3 kompatibilné úložisko | dokumenty, výkresy, fotografie, faktúry a ďalšie súbory |
| E-mailová služba / SMTP | adresáti a obsah služobných e-mailov |
| Stripe | identifikačné a fakturačné údaje, údaje objednávky; platobné údaje zadáva zákazník priamo u Stripe |
| Poskytovateľ jazykového modelu AI | text otázok, prílohy a minimálny potrebný kontext projektu |
| Google Analytics 4 / Meta Pixel / Google Ads | údaje o návšteve a marketingové udalosti |
| Pozvaní účastníci projektu | obsah konkrétneho projektu v rozsahu oprávnení; prístup má len zaregistrovaný účet Fibon.sk, ktorý nemusí mať platené predplatné |
Hosting – dodávateľ a krajina: doplníme
S3 úložisko – dodávateľ a región: doplníme
SMTP / e-mail – dodávateľ a krajina: doplníme
7. AI funkcie a prenos údajov
AI funkcie Fibon.sk (najmä AI inžinier a AI pomocník podpory) môžu odoslať externému poskytovateľovi jazykového modelu text používateľa, priložené fotografie alebo PDF a vybraný kontext projektu potrebný na odpoveď, napríklad harmonogram, čerpanie alebo otvorené komentáre vrátane mien autorov. Pri stavebnom poradenstve môže model podľa nastavenia služby využívať webové vyhľadávanie.
- Prenos má byť obmedzený na rozsah údajov nevyhnutný pre konkrétnu požiadavku.
- Používateľ nemá do AI zadávať citlivé alebo osobitné kategórie údajov, pokiaľ to nie je nevyhnutné a zákonné.
- Ak sú v AI požiadavke údaje tretích osôb z projektu, Fibon.sk ich spracúva v mene zákazníka a externý AI poskytovateľ môže vystupovať ako ďalší sprostredkovateľ.
- Identita AI poskytovateľa môže byť verejne opísaná kategóriou príjemcu, avšak Fibon.sk musí interne viesť jeho presnú identifikáciu a právne overiť podmienky spracúvania a prenosu.
Mechanizmus prenosu do USA: doplníme
8. Medzinárodné prenosy
Ak sa osobné údaje prenášajú mimo Európskeho hospodárskeho priestoru, Fibon.sk zabezpečí právny mechanizmus podľa kapitoly V GDPR. Pri príjemcovi v USA môže byť základom rozhodnutie Európskej komisie o primeranosti pre organizácie, ktoré sú platne certifikované v rámci EU–US Data Privacy Framework, alebo iné primerané záruky, najmä štandardné zmluvné doložky. Konkrétny mechanizmus musí zodpovedať skutočnému dodávateľovi a jeho aktuálnemu statusu.
9. Doby uchovávania
| Kategória | Navrhovaná / existujúca lehota |
|---|---|
| Účet po žiadosti o vymazanie | 30 dní v stave umožňujúcom obnovenie; následne anonymizácia osobných údajov |
| Faktúry, dobropisy a účtovné podklady | 10 rokov, ak to vyžaduje účtovný/daňový právny rámec |
| Denné databázové zálohy | 14 dní |
| Audit log / bezpečnostný záznam | doplníme |
| Prihlásenia / relácie / zariadenia | doplníme |
| Podpora a nahlásenia chýb | doplníme |
| AI história | doplníme |
| Projekty po skončení predplatného | doplníme |
| Newsletterový súhlas a dôkaz o ňom | doplníme |
10. Vymazanie účtu
Podľa aktuálnej implementácie používateľ môže požiadať o vymazanie v časti Účet → Profil → Vymazanie účtu. Žiadosť vyžaduje zadanie hesla a potvrdenie následkov.
1. Po odoslaní žiadosti sa účet okamžite uzavrie, ukončia sa prihlásenia a desktopové zariadenia sa uvoľnia z licencie.
2. Počas 30 dní zostávajú údaje nezmenené a používateľ môže účet obnoviť prihlásením a potvrdením obnovenia.
3. Žiadosť sa neprijme, ak je používateľ vlastníkom firmy s ďalšími členmi a neodovzdal vlastníctvo, alebo ak má firma aktívne predplatné či skúšobnú PRO verziu, ktoré najprv treba zrušiť.
4. Po 30 dňoch sa osobné údaje účtu nevratne anonymizujú a nevyužité autentifikačné odkazy prestanú platiť.
5. Ak bol používateľ jediným členom firmy, súbory firmy sa odstránia z úložiska, osobné identifikačné údaje v projektoch sa vymažú a projekty sa archivujú podľa aktuálnej implementácie.
6. Ak bol používateľ členom firmy iných osôb, jeho členstvo sa zruší, ale obsah vytvorený v rámci tejto firmy zostáva firme.
7. Účtovné a daňové doklady a údaje, ktoré je potrebné uchovať zo zákonných dôvodov alebo na preukázateľnosť, zostávajú v nevyhnutnom rozsahu.
11. Práva dotknutých osôb
- právo na prístup k osobným údajom a informáciám o ich spracúvaní;
- právo na opravu nesprávnych alebo neúplných údajov;
- právo na vymazanie, ak sú splnené zákonné podmienky;
- právo na obmedzenie spracúvania;
- právo na prenosnosť údajov, ak sa uplatňuje;
- právo namietať proti spracúvaniu založenému na oprávnenom záujme;
- právo kedykoľvek odvolať súhlas bez vplyvu na zákonnosť spracúvania pred jeho odvolaním;
- právo podať návrh na začatie konania alebo sťažnosť dozornému orgánu.
Žiadosť možno zaslať na info@fibon.sk alebo prostredníctvom formulára Podpora. Fibon.sk môže primerane overiť totožnosť žiadateľa. Na žiadosť odpovie bez zbytočného odkladu, spravidla do jedného mesiaca, pričom v prípadoch dovolených GDPR možno lehotu predĺžiť.
Dozorný orgán: Úrad na ochranu osobných údajov Slovenskej republiky, Galvaniho 7/B, 821 04 Bratislava, Slovenská republika.
12. Automatizované rozhodovanie a profilovanie
AI funkcie môžu vytvárať návrhy rozpočtov, odpovedí, analýz alebo odporúčaní, ale podľa podkladu nerozhodujú o fyzických osobách spôsobom, ktorý by mal voči nim právne účinky alebo ich obdobne významne ovplyvňoval. Fibon.sk preto podľa aktuálneho spôsobu použitia nevykonáva automatizované rozhodovanie podľa čl. 22 GDPR. Ak sa účel alebo funkcionalita zmení, toto posúdenie sa musí zopakovať.
13. Bezpečnostné opatrenia
- heslá používateľov sú ukladané iba vo forme argon2id odtlačku; desktop heslo neukladá;
- tokeny prihlásenia, overenia e-mailu, obnovy hesla a pozvánok sa ukladajú iba ako SHA-256 odtlačky; obnovovací token sa rotuje a opätovné použitie sa deteguje;
- oddelenie údajov jednotlivých firiem na úrovni databázy pomocou row-level security;
- HTTPS, HSTS, ochrana proti CSRF a obmedzovanie počtu pokusov pri citlivých operáciách;
- nemenný audit log so zníženým rozsahom citlivých hodnôt;
- denné databázové zálohy uchovávané 14 dní; záloha mimo primárneho servera je podľa podkladu zatiaľ len odporúčaná, nie nasadená;
- S3 súbory majú byť sprístupňované cez časovo obmedzené podpísané odkazy;
- web obmedzuje kopírovanie chráneného obsahu a desktop blokuje snímky obrazovky; tieto opatrenia sú doplnkovou ochranou obsahu, nie náhradou bezpečnostných kontrol.
14. Porušenie ochrany osobných údajov
Fibon.sk vedie interný proces na zistenie, posúdenie a zdokumentovanie incidentov. Ak Fibon.sk vystupuje ako prevádzkovateľ, pri porušení ochrany osobných údajov vyhodnotí riziko pre práva a slobody fyzických osôb a v prípadoch vyžadovaných GDPR oznámi porušenie príslušnému dozornému orgánu bez zbytočného odkladu a, ak je to možné, do 72 hodín od jeho zistenia. Ak Fibon.sk vystupuje ako sprostredkovateľ zákazníka, oznámi zákazníkovi porušenie ochrany osobných údajov bez zbytočného odkladu po tom, čo sa o ňom dozvie, a poskytne mu primeranú súčinnosť.
15. Ďalší sprostredkovatelia pri zákazníckych projektoch
Ak Fibon.sk pri spracúvaní údajov v mene zákazníka zapojí ďalšieho sprostredkovateľa, zabezpečí mu zmluvné povinnosti ochrany údajov v rozsahu vyžadovanom GDPR. Zákazník musí mať k dispozícii aktuálny zoznam kategórií alebo konkrétnych ďalších sprostredkovateľov a mechanizmus informovania o plánovaných zmenách. Podrobnosti sú upravené v samostatnej zmluve o spracúvaní osobných údajov (DPA).
16. Cookies a marketingové technológie
Nevyhnutné cookies a lokálne úložiská sa používajú na technické fungovanie služby. Analytické a marketingové technológie sa aktivujú iba na základe príslušného súhlasu používateľa. Podľa podkladu sú Google Analytics 4 a Meta Pixel zatiaľ vypnuté a Google Ads/marketing sa má nastaviť neskôr. Detailné pravidlá majú byť v samostatnom dokumente Zásady cookies a musia zodpovedať skutočne nasadeným technológiám.
17. Zmeny dokumentu
Fibon.sk môže tento dokument aktualizovať najmä pri zmene funkcionality, dodávateľov, právnych požiadaviek alebo spôsobov spracúvania. Nové znenie musí mať identifikovateľnú verziu a dátum účinnosti. Pri podstatných zmenách, ktoré ovplyvňujú práva používateľov alebo vyžadujú nový právny základ, sa používateľ informuje primeraným spôsobom a v prípade potreby sa vyžiada nový súhlas.