Zmluva o spracúvaní osobných údajov
Keď cez web SFERIN prijímate rezervácie a evidujete hostí, spracúvame ich osobné údaje vo vašom mene. Táto zmluva určuje, ako to robíme.
Článok 1 – Zmluvné strany a vznik zmluvy
Prevádzkovateľ je klient služby SFERIN – ubytovateľ, ktorý cez svoj web prijíma rezervácie a eviduje hostí. Sprostredkovateľ je WebiSfer s. r. o., Talinská 2388/9, 040 12 Košice – mestská časť Nad jazerom, IČO 57 475 687, zapísaná v Obchodnom registri Mestského súdu Košice, oddiel Sro, vložka č. 65153/V, kontakt info@sferin.sk.
Túto zmluvu uzatvárame podľa čl. 28 ods. 3 nariadenia (EÚ) 2016/679 (ďalej „GDPR“). Vzniká spolu so zmluvou o poskytovaní služby SFERIN, teda akceptáciou Všeobecných obchodných podmienok pri objednávke, a je ich súčasťou. Trvá, kým trvá zmluva o službe, a potom až do vymazania alebo vrátenia údajov podľa článku 9. V otázkach ochrany osobných údajov má táto zmluva prednosť pred obchodnými podmienkami.
Článok 2 – Predmet, povaha a účel spracúvania
Sprostredkovateľ spracúva osobné údaje v mene prevádzkovateľa len na prevádzku jeho webu s rezervačným systémom, a to na tieto účely:
- prevádzka webu a rezervačného formulára,
- prijímanie a správa rezervácií a rezervačných žiadostí,
- vedenie knihy ubytovaných a evidencie hostí vrátane online check-inu,
- príprava podkladov k dani za ubytovanie pre obec,
- odosielanie e-mailov hosťom (potvrdenie rezervácie, zálohová faktúra, pokyny k pobytu).
Spracúvanie spočíva najmä v zhromažďovaní údajov cez formuláre na webe, ich uchovávaní v databáze, zobrazovaní v administrácii, odosielaní e-mailov a príprave prehľadov. Údaje sa nepoužívajú na iné účely, napríklad na marketing sprostredkovateľa.
Článok 3 – Kategórie údajov a dotknutých osôb
Dotknuté osoby: hostia ubytovania a osoby, ktoré podávajú rezervačnú žiadosť alebo rezerváciu.
Kategórie osobných údajov:
- identifikačné údaje – meno a priezvisko, dátum a miesto narodenia, štátna príslušnosť,
- kontaktné údaje – e-mail, telefón, adresa trvalého pobytu,
- údaje z dokladu totožnosti – druh a číslo dokladu,
- pri cudzincoch údaje, ktoré ubytovateľ zisťuje podľa zákona č. 404/2011 Z. z. o pobyte cudzincov (napríklad číslo a platnosť víza a účel pobytu),
- rezervačné údaje – termín pobytu, počet hostí, cena, platby, poznámky a komunikácia s hosťom.
Osobitné kategórie osobných údajov podľa čl. 9 GDPR sa nespracúvajú.
Článok 4 – Pokyny prevádzkovateľa
Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov prevádzkovateľa (čl. 28 ods. 3 písm. a) GDPR). Pokynmi sú táto zmluva, nastavenia, ktoré prevádzkovateľ zvolí v administrácii, a jeho žiadosti zaslané e-mailom. Ak by podľa názoru sprostredkovateľa pokyn porušoval GDPR alebo iný predpis o ochrane údajov, bezodkladne na to prevádzkovateľa upozorní. Údaje neprenáša do tretích krajín inak než podľa kapitoly V GDPR (pozri článok 7).
Prevádzkovateľ zodpovedá za to, že má na spracúvanie údajov hostí právny základ, že hostí informuje (zásady ochrany údajov jeho ubytovania) a že do systému vkladá len údaje, ktoré potrebuje.
Článok 5 – Mlčanlivosť
Sprostredkovateľ zabezpečí, aby osoby oprávnené spracúvať osobné údaje boli viazané povinnosťou mlčanlivosti (čl. 28 ods. 3 písm. b) GDPR a § 79 zákona č. 18/2018 Z. z. o ochrane osobných údajov). Mlčanlivosť trvá aj po skončení zmluvy.
Článok 6 – Bezpečnosť
Sprostredkovateľ prijal tieto technické a organizačné opatrenia podľa čl. 32 GDPR:
- všetka komunikácia s webom a administráciou je šifrovaná (HTTPS, SSL certifikát),
- údaje z dokladov totožnosti a víz sú v databáze uložené šifrovane (AES-256-GCM),
- server je umiestnený v dátovom centre v Európskej únii,
- údaje sa zálohujú,
- prístup do administrácie je chránený heslom s možnosťou dvojfaktorového overenia; každý prevádzkovateľ vidí len údaje svojho ubytovania,
- web je chránený službou Cloudflare pred útokmi a robotmi,
- softvér sa priebežne aktualizuje a dôležité zásahy sa zaznamenávajú.
Článok 7 – Ďalší sprostredkovatelia
Prevádzkovateľ udeľuje všeobecný súhlas, aby sprostredkovateľ využíval ďalších sprostredkovateľov uvedených nižšie (čl. 28 ods. 2 GDPR). O plánovanom pridaní alebo výmene ďalšieho sprostredkovateľa informuje prevádzkovateľa e-mailom vopred; prevádzkovateľ môže do 30 dní namietať a ak sa nedohodnú, môže službu vypovedať. Ďalších sprostredkovateľov zaväzuje rovnakými povinnosťami ochrany údajov (čl. 28 ods. 4 GDPR).
- Contabo GmbH, Nemecko – hosting, server s databázou a webom v dátovom centre v EÚ,
- Cloudflare, Inc., USA – DNS, sieťová ochrana a zrýchlenie webu, overenie formulárov proti robotom (Turnstile); prenos do USA je krytý rámcom EU-US Data Privacy Framework,
- Websupport s. r. o., Slovensko – e-mailová schránka a odosielanie e-mailov hosťom, ak e-maily odchádzajú cez schránku zriadenú sprostredkovateľom.
Služby, ktoré volá priamo prehliadač návštevníka. Mapa na webe načítava podklady z OpenStreetMap a knižnicu z unpkg.com; našepkávač adresy pri online check-ine posiela rozpísanú adresu službám Photon (komoot GmbH, Nemecko) a Nominatim (OpenStreetMap). Tieto služby dostanú IP adresu návštevníka a zadaný text, nie údaje z databázy. Odkaz na navigáciu v Google Maps sa otvorí až po kliknutí. Google Analytics alebo Google Tag Manager sa na webe používajú len vtedy, ak si ich prevádzkovateľ zapne, a len so súhlasom návštevníka; vtedy je za ne zodpovedný prevádzkovateľ.
Článok 8 – Súčinnosť a porušenie ochrany údajov
Sprostredkovateľ pomáha prevádzkovateľovi vybavovať žiadosti hostí o uplatnenie ich práv – prístup, opravu, vymazanie, obmedzenie, prenosnosť a námietku (čl. 28 ods. 3 písm. e) GDPR). Ak sa hosť s takou žiadosťou obráti priamo na sprostredkovateľa, postúpi ju bez zbytočného odkladu prevádzkovateľovi. Pomáha mu aj pri plnení povinností podľa čl. 32 až 36 GDPR (písm. f).
Ak sprostredkovateľ zistí porušenie ochrany osobných údajov, oznámi ho prevádzkovateľovi bez zbytočného odkladu, najneskôr do 48 hodín od zistenia (čl. 33 ods. 2 GDPR). Oznámenie obsahuje informácie, ktoré má k dispozícii a ktoré prevádzkovateľ potrebuje na splnenie svojej povinnosti podľa čl. 33 ods. 3 GDPR (povaha porušenia, dotknuté údaje a osoby, pravdepodobné následky a prijaté opatrenia). Oznámenie Úradu na ochranu osobných údajov SR a hosťom robí prevádzkovateľ.
Článok 9 – Po skončení zmluvy
Po skončení služby sprostredkovateľ na žiadosť prevádzkovateľa podanú do 30 dní od skončenia vráti údaje exportom (rezervácie a evidencia hostí) a najneskôr do 90 dní od skončenia osobné údaje vymaže, vrátane kópií, ak právo Únie alebo Slovenskej republiky nevyžaduje ich ďalšie uchovávanie (čl. 28 ods. 3 písm. g) GDPR). Zodpovedá to článku 10 obchodných podmienok.
Článok 10 – Informácie a audit
Sprostredkovateľ poskytne prevádzkovateľovi všetky informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR a umožní audit alebo kontrolu, ktorú vykoná prevádzkovateľ alebo ním poverený audítor (čl. 28 ods. 3 písm. h) GDPR). Termín a rozsah auditu sa dohodnú vopred tak, aby nenarušil prevádzku služby a bezpečnosť údajov iných klientov.
Článok 11 – Záverečné ustanovenia
Zodpovednosť strán za škodu spôsobenú porušením GDPR sa riadi čl. 82 GDPR. Vzťahy neupravené touto zmluvou sa riadia GDPR, zákonom č. 18/2018 Z. z. o ochrane osobných údajov a obchodnými podmienkami služby SFERIN. Zmluva sa riadi právom Slovenskej republiky a je platná a účinná od 11. 10. 2026.