Preskočiť na obsah

Zmluva o spracúvaní osobných údajov

Posledná aktualizácia: 3. septembra 2026

Táto zmluva o spracúvaní osobných údajov sa uzatvára podľa čl. 28 ods. 3 GDPR medzi firmou, ktorá používa eTMS24, ako prevádzkovateľom a spoločnosťou eTrans24 Sp. z o.o. ako sprostredkovateľom. Je súčasťou obchodných podmienok a platí, kým má firma účet v eTMS24.

Strany, predmet a trvanie

Prevádzkovateľom je firma, ktorá má účet v eTMS24. Sprostredkovateľom je eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, Poľsko, KRS 0001125679, NIP 7162845197.

Predmetom je spracúvanie osobných údajov, ktoré prevádzkovateľ zadáva do eTMS24 alebo ktoré vznikajú jeho používaním. Zmluva nadobúda účinnosť vytvorením účtu a končí sa zrušením účtu a dokončením nižšie opísaného vymazania.

Ak si táto zmluva a obchodné podmienky v otázke osobných údajov odporujú, prednosť má táto zmluva. Riadi sa poľským právom a GDPR; ak je niektoré ustanovenie neplatné, ostatné zostávajú v platnosti.

Povaha a účel spracúvania

Osobné údaje spracúvame výlučne preto, aby sme poskytovali službu, ktorú si prevádzkovateľ objednal: plánovanie nákladov, vystavovanie prepravných objednávok, vedenie evidencie vozového parku, vodičov a obchodných partnerov, odosielanie dokumentov a správ v mene prevádzkovateľa, vystavovanie a vysporiadanie faktúr a — ak to prevádzkovateľ zapne — odosielanie a sťahovanie faktúr cez poľský národný systém elektronickej fakturácie (KSeF).

Údaje prevádzkovateľa nespracúvame na vlastné účely. Nepredávame ich a nepoužívame ich na trénovanie modelov strojového učenia.

Kategórie dotknutých osôb

  • Ľudia prevádzkovateľa: administrátori, dispečeri, účtovníci a vodiči s účtom.
  • Vodiči vedení vo vozovom parku a priradení k nákladom, aj tí bez účtu.
  • Kontaktné osoby u obchodných partnerov — zákazníkov, dopravcov a dodávateľov.
  • Kontaktné osoby na miestach nakládky a vykládky.
  • Osoby uvedené na faktúrach, prepravných objednávkach a prepravných dokladoch vrátane samostatne zárobkovo činných osôb.

Kategórie osobných údajov

Prevádzkovateľ môže zadávať tieto kategórie údajov. eTMS24 nevyžaduje osobitné kategórie v zmysle čl. 9 GDPR a prevádzkovateľ ich nesmie zadávať:

  • Identifikačné a kontaktné údaje: mená, pracovné e-mailové adresy, telefónne čísla, pracovné pozície, zamestnávateľ.
  • Údaje o vodičoch: údaje o vodičskom oprávnení a kvalifikácii, pridelené vozidlo, pridelené náklady a odpracovaný čas.
  • Firemné a finančné údaje: adresy, daňové identifikačné čísla, čísla bankových účtov, položky faktúr, sumy a termíny platieb.
  • Dokumenty nahraté prevádzkovateľom: nákladné listy CMR, skeny, fotografie a korešpondencia, ktoré môžu obsahovať ďalšie osobné údaje podľa voľby prevádzkovateľa.
  • Údaje o účte a auditné údaje: časy prihlásenia, IP adresy, identifikácia prehliadača a záznam o prijatí týchto dokumentov.

Zdokumentované pokyny

Osobné údaje spracúvame len na zdokumentované pokyny prevádzkovateľa. Obchodné podmienky, táto zmluva a samotné používanie aplikácie prevádzkovateľom tvoria spolu tieto pokyny; čokoľvek nad ich rámec treba zaslať písomne na hello@etms24.com.

Ak nám právo Európskej únie alebo členského štátu uloží spracúvanie nad rámec týchto pokynov, oznámime to prevádzkovateľovi pred spracúvaním, ibaže by to takéto právo zakazovalo.

Prevádzkovateľa upozorníme, ak podľa nášho názoru pokyn porušuje predpisy o ochrane osobných údajov.

Mlčanlivosť

Každý, koho poveríme spracúvaním údajov prevádzkovateľa, je viazaný písomným záväzkom mlčanlivosti, ktorý trvá aj po skončení jeho pôsobenia. Prístup dostáva len ten, kto ho pri práci potrebuje, a odoberáme ho, len čo potreba pominie.

Bezpečnostné opatrenia

Uplatňujeme tieto technické a organizačné opatrenia podľa čl. 32 GDPR:

  • Oddelenie dát jednotlivých firiem vynútené samotnou databázou, mechanizmom row-level security v PostgreSQL: dopyty jednej firmy sa nedostanú k riadkom inej. Nejde o aplikačný kód, ktorý by sa dal obísť.
  • Riadenie prístupu podľa rolí vnútri každej firmy, takže účet dosiahne len na to, čo jeho rola dovoľuje.
  • Šifrovanie pri prenose (TLS) na každom spojení a šifrovanie v pokoji pre databázu, úložisko súborov aj zálohy.
  • Prihlasovacie údaje ku KSeF sú uložené zašifrované kľúčom drženým mimo databázy a nikdy sa nezapisujú do logov.
  • Heslá sú uložené iba ako solené odtlačky, na používateľa je aktívna jedna relácia a účet sa dá používať až po potvrdení e-mailovej adresy.
  • Automatické denné zálohy s obnovou k bodu v čase, uložené v Európskej únii.
  • Oddelenie produkčného a vývojového prostredia, administrátorský prístup obmedzený na menovite určené osoby a protokolovanie administrátorských operácií.

Ďalší sprostredkovatelia

Prevádzkovateľ udeľuje všeobecný písomný súhlas so zapojením ďalších sprostredkovateľov uvedených v prílohe tejto zmluvy. Každý z nich je viazaný povinnosťami ochrany údajov, ktoré nie sú menej prísne než tu uvedené, a voči prevádzkovateľovi zostávame plne zodpovední za ich plnenie.

Pred zapojením alebo výmenou ďalšieho sprostredkovateľa upozorníme e-mailom každého administrátora účtu najmenej 30 dní vopred. Prevádzkovateľ môže v tejto lehote vzniesť odôvodnenú námietku z dôvodu ochrany údajov; ak ju nemožno vyriešiť, môže dotknutú časť služby vypovedať bez sankcie.

Prenos mimo Európskeho hospodárskeho priestoru

Osobné údaje ukladáme v Európskej únii. Ak podpora alebo prevádzka ďalšieho sprostredkovateľa siaha na tieto údaje z tretej krajiny, prenos je krytý štandardnými zmluvnými doložkami Európskej komisie (vykonávacie rozhodnutie (EÚ) 2021/914) spolu s doplňujúcimi opatreniami, ktoré tieto doložky vyžadujú. Odovzdanie poľskému ministerstvu financií je vnútroštátne a nejde o prenos do tretej krajiny.

Súčinnosť prevádzkovateľovi

  • Žiadosti dotknutých osôb: ak sa na nás dotknutá osoba obráti vo veci údajov, ktoré vedieme pre prevádzkovateľa, žiadosť bez zbytočného odkladu odovzdáme a sami na ňu neodpovedáme. Pomáhame funkciami samotnej aplikácie, a kde nestačia, ručne.
  • Pomáhame pri posúdení vplyvu na ochranu údajov a pri predchádzajúcej konzultácii s dozorným orgánom, v rozsahu informácií, ktoré máme.
  • Poskytujeme informácie potrebné na preukázanie súladu s čl. 28 GDPR.

Porušenia ochrany osobných údajov

Ak zistíme porušenie ochrany osobných údajov týkajúce sa údajov prevádzkovateľa, oznámime to e-mailom každému administrátorovi účtu bez zbytočného odkladu, najneskôr do 48 hodín. Oznámenie opíše povahu porušenia, kategórie a približný počet dotknutých záznamov, pravdepodobné dôsledky a prijaté či navrhované opatrenia.

Ohlásenie dozornému orgánu a oznámenie dotknutým osobám je rozhodnutím a povinnosťou prevádzkovateľa; my pri tom pomáhame.

Audit a informácie

Na žiadosť, najviac raz ročne, poskytneme informácie potrebné na preukázanie súladu s touto zmluvou vrátane opisu bezpečnostných opatrení a aktuálneho zoznamu ďalších sprostredkovateľov.

Prevádzkovateľ môže súlad overiť sám alebo prostredníctvom povereného audítora, ktorý nie je naším konkurentom. Audity prebiehajú v pracovnom čase, po písomnom oznámení najmenej 30 dní vopred, bez narušenia služby a bez akéhokoľvek prístupu k údajom iných zákazníkov. Každá strana znáša svoje náklady. Kontrola dozorného orgánu prebieha podľa jeho podmienok.

Vrátenie a vymazanie

Po skončení zmluvy môže prevádzkovateľ požiadať o export svojich osobných údajov v štandardnom formáte; vydáme ho do 30 dní od žiadosti.

Osobné údaje prevádzkovateľa vymažeme do 60 dní od skončenia tejto zmluvy, a to aj zo záloh v rámci ich rotácie — ibaže nám právo Európskej únie alebo členského štátu ukladá ich uchovať. Vtedy uchovávame len to, čo právo vyžaduje, len po dobu, ktorú vyžaduje, a naďalej ich chránime podľa tejto zmluvy.

Príloha — schválení ďalší sprostredkovatelia a príjemcovia

Ku dňu uvedenému v záhlaví tejto stránky sú schválení:

  • Supabase — databáza, overovanie a úložisko súborov. Dostáva: všetky dáta aplikácie. Hosting v Európskej únii.
  • Vercel — hosting aplikácie, doručovanie obsahu a analytika bez cookies. Dostáva: dáta požiadaviek a všetko, čo aplikáciou prechádza. Regióny Európskej únie.
  • Stripe — fakturácia za samotné eTMS24. Dostáva: fakturačný kontakt, názov firmy, adresu, daňové identifikačné číslo a platobné údaje prevádzkovateľa. Čísla kariet spracúva Stripe a k nám sa nikdy nedostanú.
  • Resend — odosielanie e-mailov z aplikácie: prepravných objednávok, faktúr a upozornení. Dostáva: adresy príjemcov, predmety, obsah správ a prílohy.
  • Amazon Web Services (SES) — záložná cesta pre tie isté e-maily. Dostáva: ako vyššie.
  • Cloudflare — DNS a smerovanie prichádzajúcej pošty pre naše vlastné domény. Dostáva: metadáta spojení a obsah pošty adresovanej nám.
  • Ministerstvo financií Poľskej republiky (KSeF) — nie ďalší sprostredkovateľ, ale zákonný príjemca. Ak prevádzkovateľ zapne elektronickú fakturáciu, štruktúrované dáta faktúr sa v jeho mene odosielajú do národného systému a z neho sťahujú podľa poľského zákona o DPH.
Späť na hlavnú stránku