1 Prevádzkovateľ osobných údajov

1.1. Tieto Zásady ochrany osobných údajov (ďalej len „GDPR“ alebo „Zásady“) upravujú spôsob spracúvania osobných údajov spoločnosťou BLACKMAX, s. r. o. pri prevádzkovaní internetového obchodu DIATOMAX™, webovej stránky www.diatomax.sk, pri uzatváraní kúpnych zmlúv, komunikácii so zákazníkmi, vybavovaní reklamácií, marketingových aktivitách a pri plnení zákonných povinností.

1.2. Prevádzkovateľ spracúva osobné údaje v súlade s Nariadením Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR), zákonom č. 18/2018 Z. z. o ochrane osobných údajov a ďalšími všeobecne záväznými právnymi predpismi Slovenskej republiky.

1.3. Ochrana osobných údajov patrí medzi základné princípy spoločnosti BLACKMAX, s. r. o. Prevádzkovateľ prijíma primerané technické, organizačné a bezpečnostné opatrenia na zabezpečenie dôvernosti, integrity a dostupnosti spracúvaných osobných údajov.

Identifikačné údaje prevádzkovateľa
Obchodné meno BLACKMAX, s. r. o.
Sídlo Gemerská cesta 1
984 01 Lučenec
Slovenská republika
Korešpondenčná adresa M. Rázusa 29
984 01 Lučenec
IČO 44 658 435
DIČ 2022829138
IČ DPH Spoločnosť nie je platiteľom DPH
Obchodný register Okresný súd Banská Bystrica
Oddiel Sro, vložka č. 16477/S
Kontaktné údaje
Webová stránka https://www.diatomax.sk

1.4. Prevádzkovateľ určuje účel, rozsah, spôsob a dobu spracúvania osobných údajov a zodpovedá za ich spracúvanie v súlade s platnými právnymi predpismi.

1.5. Tieto zásady sa vzťahujú na všetky fyzické osoby, ktorých osobné údaje Prevádzkovateľ spracúva, najmä na zákazníkov internetového obchodu, návštevníkov webovej stránky, osoby komunikujúce prostredníctvom e-mailu alebo telefónu, osoby podávajúce reklamácie, osoby odstupujúce od zmluvy, obchodných partnerov a ďalšie dotknuté osoby.

1.6. Prevádzkovateľ spracúva iba tie osobné údaje, ktoré sú primerané, relevantné a nevyhnutné na dosiahnutie konkrétneho účelu spracúvania.

1.7. Prevádzkovateľ pravidelne preveruje rozsah spracúvaných osobných údajov a zabezpečuje, aby neboli uchovávané dlhšie, ako je potrebné na splnenie účelu spracúvania alebo zákonnej povinnosti.

1.8. Prevádzkovateľ spracúva osobné údaje zákonným, spravodlivým a transparentným spôsobom a poskytuje dotknutým osobám všetky informácie vyžadované právnymi predpismi.

Rozsah pôsobnosti

1.9. Tieto zásady sa vzťahujú najmä na spracúvanie osobných údajov pri:

  • návšteve webovej stránky DIATOMAX.sk,
  • vytvorení a odoslaní objednávky,
  • platbe za objednávku,
  • dodaní tovaru,
  • komunikácii so zákazníkom,
  • vybavovaní reklamácií,
  • vrátení tovaru,
  • odstúpení od zmluvy,
  • marketingovej komunikácii,
  • vybavovaní žiadostí podľa GDPR.

1.10. Prevádzkovateľ môže pri spracúvaní osobných údajov využívať služby sprostredkovateľov, ktorí spracúvajú osobné údaje výlučne na základe písomnej zmluvy a podľa pokynov Prevádzkovateľa.

1.11. Prevádzkovateľ prijíma primerané technické a organizačné opatrenia na ochranu osobných údajov pred neoprávneným prístupom, stratou, poškodením, zneužitím alebo iným nezákonným spracúvaním.

1.12. Tieto zásady ochrany osobných údajov sú verejne dostupné na webovej stránke www.diatomax.sk a môžu byť priebežne aktualizované v prípade zmien právnych predpisov, technológií alebo spôsobu spracúvania osobných údajov.

1.13. Pri každom spracúvaní osobných údajov Prevádzkovateľ rešpektuje zásady zákonnosti, transparentnosti, minimalizácie údajov, správnosti, obmedzenia uchovávania, integrity, dôvernosti a zodpovednosti podľa článku 5 GDPR.

2 Vymedzenie základných pojmov

2.1. Na účely týchto Zásad ochrany osobných údajov majú nižšie uvedené pojmy význam podľa Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR), zákona č. 18/2018 Z. z. o ochrane osobných údajov a ďalších všeobecne záväzných právnych predpisov.

Dotknutá osoba

2.2. Dotknutou osobou je každá fyzická osoba, ktorej osobné údaje Prevádzkovateľ spracúva.

2.3. Dotknutou osobou môže byť najmä zákazník internetového obchodu, návštevník webovej stránky, príjemca marketingových správ, osoba podávajúca reklamáciu, obchodný partner alebo osoba komunikujúca s Prevádzkovateľom.

Osobný údaj

2.4. Osobným údajom je akákoľvek informácia týkajúca sa identifikovanej alebo identifikovateľnej fyzickej osoby.

2.5. Za identifikovateľnú osobu sa považuje osoba, ktorú možno priamo alebo nepriamo identifikovať najmä pomocou mena, priezviska, adresy, telefónneho čísla, e-mailovej adresy, identifikačného čísla, IP adresy alebo iného identifikátora.

2.6. Za osobný údaj sa považuje aj kombinácia viacerých údajov, prostredníctvom ktorých možno konkrétnu osobu identifikovať.

Spracúvanie osobných údajov

2.7. Spracúvaním osobných údajov je akákoľvek operácia alebo súbor operácií vykonávaných s osobnými údajmi automatizovanými alebo neautomatizovanými prostriedkami.

2.8. Spracúvanie zahŕňa najmä získavanie, zaznamenávanie, usporadúvanie, uchovávanie, používanie, zobrazovanie, vyhľadávanie, poskytovanie, prenos, zverejnenie, archiváciu, obmedzenie spracúvania, výmaz alebo likvidáciu osobných údajov.

Prevádzkovateľ

2.9. Prevádzkovateľom je spoločnosť BLACKMAX, s. r. o., ktorá určuje účely a prostriedky spracúvania osobných údajov.

2.10. Prevádzkovateľ zodpovedá za zákonné, bezpečné a transparentné spracúvanie osobných údajov.

Sprostredkovateľ

2.11. Sprostredkovateľom je fyzická alebo právnická osoba, ktorá spracúva osobné údaje v mene Prevádzkovateľa na základe zmluvy podľa článku 28 GDPR.

2.12. Sprostredkovateľ spracúva osobné údaje výlučne podľa pokynov Prevádzkovateľa.

Príjemca

2.13. Príjemcom je fyzická alebo právnická osoba, orgán verejnej moci alebo iný subjekt, ktorému sa osobné údaje poskytujú.

2.14. Za príjemcu sa nepovažujú orgány verejnej moci, ktoré získavajú údaje na základe zákona.

Súhlas dotknutej osoby

2.15. Súhlasom je slobodne daný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby.

2.16. Dotknutá osoba môže svoj súhlas kedykoľvek odvolať.

2.17. Odvolanie súhlasu nemá vplyv na zákonnosť spracúvania vykonaného pred jeho odvolaním.

Profilovanie

2.18. Profilovanie predstavuje akúkoľvek formu automatizovaného spracúvania osobných údajov používanú na hodnotenie určitých osobných aspektov fyzickej osoby.

Pseudonymizácia

2.19. Pseudonymizáciou sa rozumie spracúvanie osobných údajov takým spôsobom, aby ich nebolo možné priradiť ku konkrétnej osobe bez použitia dodatočných informácií.

Anononymizácia

2.20. Anonymizáciou sa rozumie nezvratná úprava údajov, pri ktorej už nie je možné identifikovať konkrétnu fyzickú osobu.

Porušenie ochrany osobných údajov

2.21. Porušením ochrany osobných údajov je bezpečnostný incident vedúci k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému sprístupneniu alebo neoprávnenému prístupu k osobným údajom.

Spracovateľské operácie

2.22. Prevádzkovateľ môže vykonávať spracovateľské operácie elektronicky aj v listinnej forme.

2.23. Elektronické spracúvanie zahŕňa najmä informačné systémy internetového obchodu, účtovníctva, CRM systému, platobných systémov, dopravných systémov a e-mailovej komunikácie.

2.24. Listinné spracúvanie zahŕňa najmä faktúry, dodacie listy, reklamačné protokoly, účtovné doklady a inú dokumentáciu vedenú podľa právnych predpisov.

Informačné systémy

2.25. Prevádzkovateľ môže spracúvať osobné údaje prostredníctvom viacerých vzájomne prepojených informačných systémov.

2.26. Ide najmä o internetový obchod DIATOMAX.sk, systém WooCommerce, WordPress, účtovný systém, CRM systém, systémy kuriérskych spoločností, bankové systémy a ďalšie informačné systémy potrebné na riadne plnenie zmluvných a zákonných povinností.

Automatizované rozhodovanie

2.27. Automatizovaným rozhodovaním sa rozumie rozhodovanie založené výlučne na automatizovanom spracúvaní osobných údajov bez ľudského zásahu.

2.28. Ak Prevádzkovateľ využíva automatizované rozhodovanie, informuje o tom dotknuté osoby v rozsahu vyžadovanom GDPR.

Výklad pojmov

2.29. Pojmy použité v jednotnom čísle zahŕňajú podľa významu aj množné číslo a naopak.

2.30. Ak nie je niektorý pojem výslovne definovaný v týchto zásadách, vykladá sa podľa GDPR, zákona č. 18/2018 Z. z. alebo ďalších príslušných právnych predpisov.

3 Kategórie spracúvaných osobných údajov

3.1. Prevádzkovateľ spracúva osobné údaje iba v rozsahu, ktorý je primeraný, relevantný a nevyhnutný na dosiahnutie konkrétneho účelu spracúvania.

3.2. Rozsah spracúvaných osobných údajov závisí najmä od toho, či dotknutá osoba navštívi webové sídlo, vytvorí Objednávku, uzatvorí Kúpnu zmluvu, vykoná platbu, kontaktuje Prevádzkovateľa, uplatní reklamáciu, odstúpi od zmluvy, prihlási sa na marketingovú komunikáciu alebo využije inú službu Prevádzkovateľa.

3.3. Prevádzkovateľ nespracúva všetky nižšie uvedené údaje o každej dotknutej osobe. Spracúva iba údaje súvisiace s konkrétnym vzťahom, úkonom alebo účelom.

3.4. Prevádzkovateľ môže spracúvať osobné údaje získané priamo od dotknutej osoby, od osoby konajúcej v jej mene, z informačných systémov používaných pri plnení zmluvy alebo od oprávnených tretích strán.

Základné identifikačné údaje

3.5. Prevádzkovateľ môže spracúvať najmä tieto základné identifikačné údaje:

  • meno a priezvisko,
  • titul, ak ho dotknutá osoba uvedie,
  • používateľské meno zákazníckeho účtu,
  • identifikačné označenie zákazníka v internom systéme,
  • podpis, ak je potrebný na potvrdenie dokumentu alebo prevzatia,
  • identifikačné údaje osoby oprávnenej konať za zákazníka.

3.6. Meno a priezvisko sa spracúva najmä na účely identifikácie zákazníka, uzatvorenia a plnenia Kúpnej zmluvy, fakturácie, doručenia Tovaru a vybavenia požiadaviek dotknutej osoby.

3.7. Podpis môže byť spracúvaný najmä na dodacom liste, prepravnom doklade, reklamačnom protokole, písomnom odstúpení, splnomocnení alebo inom dokumente, pri ktorom je podpis potrebný alebo primeraný.

Kontaktné údaje

3.8. Prevádzkovateľ môže spracúvať najmä tieto kontaktné údaje:

  • e-mailovú adresu,
  • telefónne číslo,
  • kontaktnú adresu,
  • adresu na doručovanie písomností,
  • údaje uvedené v kontaktnom formulári,
  • kontaktné údaje poverenej alebo preberajúcej osoby.

3.9. Kontaktné údaje sa spracúvajú najmä na potvrdenie Objednávky, komunikáciu o platbe, expedícii a doručení, riešenie reklamácií, odstúpení, refundácií, sťažností a ďalších požiadaviek zákazníka.

3.10. Telefónne číslo môže byť poskytnuté Dopravcovi, ak je potrebné na oznámenie termínu dodania, kontaktovanie príjemcu alebo vyriešenie prekážky pri doručení.

Fakturačné údaje

3.11. Na účely vystavenia účtovných a daňových dokladov môže Prevádzkovateľ spracúvať najmä:

  • meno a priezvisko alebo obchodné meno,
  • fakturačnú adresu,
  • IČO,
  • DIČ,
  • IČ DPH, ak bolo pridelené,
  • údaje o prevádzke alebo organizačnej zložke,
  • údaje osoby konajúcej za právnickú osobu alebo podnikateľa,
  • číslo faktúry, dátum vystavenia, dátum dodania a dátum splatnosti.

3.12. Údaje ako IČO, DIČ alebo obchodné meno nemusia byť samy osebe osobnými údajmi, môžu nimi však byť, ak sa vzťahujú na fyzickú osobu – podnikateľa alebo umožňujú identifikovať konkrétnu fyzickú osobu.

3.13. Prevádzkovateľ spracúva fakturačné údaje v rozsahu potrebnom na splnenie zmluvných, účtovných, daňových a archivačných povinností.

Dodacie a prepravné údaje

3.14. Na zabezpečenie dopravy a odovzdania Tovaru môže Prevádzkovateľ spracúvať najmä:

  • meno a priezvisko príjemcu,
  • obchodné meno príjemcu,
  • doručovaciu adresu,
  • telefónne číslo a e-mail príjemcu,
  • názov prevádzky, skladu, farmy, areálu alebo stavby,
  • kontaktnú osobu na mieste dodania,
  • poznámku k doručeniu,
  • orientačné body alebo opis prístupovej cesty,
  • GPS súradnice, ak ich dotknutá osoba poskytne,
  • termín a časové okno dodania,
  • číslo zásielky, palety alebo prepravného dokladu.

3.15. Pri paletovej, smerovej, nákladnej alebo individuálnej doprave môže Prevádzkovateľ spracúvať aj informácie o technických podmienkach prístupu a vykládky.

3.16. Údaje o prístupovej ceste alebo mieste vykládky sa spracúvajú iba v rozsahu potrebnom na bezpečné a riadne doručenie Tovaru.

3.17. Prevádzkovateľ môže evidovať stav zásielky, jednotlivé udalosti sledovania, dátum odovzdania Dopravcovi, dátum doručenia a výsledok pokusu o doručenie.

Údaje o objednávkach a kúpnych zmluvách

3.18. V súvislosti s Objednávkou a Kúpnou zmluvou môže Prevádzkovateľ spracúvať najmä:

  • číslo Objednávky,
  • dátum a čas vytvorenia Objednávky,
  • objednané produkty, varianty a množstvá,
  • jednotkové ceny, zľavy a Celkovú cenu,
  • zvolený spôsob platby,
  • zvolený spôsob dopravy,
  • stav Objednávky,
  • históriu zmien Objednávky,
  • poznámku zákazníka,
  • použitý zľavový kód,
  • údaj o súhlase s Obchodnými podmienkami,
  • verziu Obchodných podmienok platnú v čase nákupu,
  • údaje o zrušení, zmene alebo rozdelení Objednávky.

3.19. Prevádzkovateľ môže evidovať aj informáciu o tom, či bola Objednávka vytvorená prostredníctvom E-shopu, e-mailu, telefónu, cenovej ponuky alebo iného predajného kanála.

3.20. Pri individuálnej cenovej ponuke môže Prevádzkovateľ spracúvať údaje o požadovanom množstve, mieste dodania, spôsobe dopravy, dohodnutej cene a ďalších individuálnych podmienkach.

Údaje o platbách

3.21. Pri spracovaní a evidencii platby môže Prevádzkovateľ spracúvať najmä:

  • uhradenú sumu a menu,
  • dátum a čas platby,
  • spôsob platby,
  • stav platby,
  • variabilný symbol alebo referenciu platby,
  • číslo Objednávky alebo faktúry,
  • meno alebo obchodné meno platiteľa,
  • číslo bankového účtu platiteľa v rozsahu uvedenom vo výpise,
  • IBAN platiteľa, ak je súčasťou bankového záznamu,
  • identifikátor bankovej alebo kartovej transakcie,
  • údaj o vykonanej refundácii,
  • údaj o preplatku alebo nedoplatku.

3.22. Pri platbe kartou môže Prevádzkovateľ získať od Poskytovateľa platobných služieb najmä:

  • identifikačné číslo transakcie,
  • dátum, čas, sumu a menu transakcie,
  • stav autorizácie a zúčtovania,
  • značku alebo typ platobnej karty,
  • posledné číslice platobnej karty, ak sú sprístupnené,
  • krajinu vydania karty, ak je údaj dostupný,
  • výsledok bezpečnostného overenia,
  • údaj o refundácii, zadržaní platby alebo platobnom spore.

3.23. Prevádzkovateľ spravidla nemá prístup k úplnému číslu platobnej karty, bezpečnostnému kódu CVV alebo CVC, PIN kódu ani prihlasovacím údajom do bankovníctva zákazníka.

3.24. Dotknutá osoba nesmie Prevádzkovateľovi zasielať úplné údaje platobnej karty, bezpečnostné kódy ani prihlasovacie údaje do bankového alebo platobného účtu.

Údaje spracúvané pri platbách cez Revolut Business

3.25. Pri platbe prostredníctvom Revolut Business môže Prevádzkovateľ spracúvať údaje o bankovom prevode alebo kartovej transakcii, ktoré mu Revolut sprístupní v obchodnom účte alebo platobnom rozhraní.

3.26. Rozsah údajov môže zahŕňať najmä identifikáciu platiteľa, sumu, menu, dátum platby, referenciu, identifikátor transakcie, stav platby, údaje o refundácii a informácie súvisiace s bezpečnostným preverovaním.

3.27. Ak zákazník uhradí cenu bankovým prevodom na účet vedený prostredníctvom Revolut Business, Prevádzkovateľ môže evidovať údaje uvedené v bankovom výpise a referencii platby.

Údaje pri refundácii

3.28. Pri vrátení platby môže Prevádzkovateľ spracúvať najmä:

  • identifikáciu pôvodnej transakcie,
  • výšku vracanej sumy,
  • dôvod refundácie,
  • dátum zadania refundácie,
  • stav refundácie,
  • bankový účet príjemcu, ak je potrebný,
  • potvrdenie o vrátení platby,
  • komunikáciu týkajúcu sa refundácie.

3.29. Ak nemožno refundáciu vykonať pôvodným spôsobom, Prevádzkovateľ môže požiadať zákazníka o oznámenie bankového účtu a údajov potrebných na bezpečné vykonanie platby.

3.30. Prevádzkovateľ môže primerane overiť, či účet oznámený na refundáciu patrí zákazníkovi alebo inej oprávnenej osobe.

Údaje pri chargebacku a inom platobnom spore

3.31. Ak je v súvislosti s kartovou transakciou začatý chargeback, preverovanie platby alebo iný spor, Prevádzkovateľ môže spracúvať najmä:

  • číslo prípadu alebo sporu,
  • dôvodový kód platobného sporu,
  • namietanú sumu,
  • dátum začatia a stav konania,
  • údaje o spornej transakcii,
  • vyjadrenie zákazníka, banky alebo poskytovateľa platby,
  • Objednávku a potvrdenie jej prijatia,
  • faktúru a dodací list,
  • dôkazy o expedícii a doručení,
  • komunikáciu so zákazníkom,
  • údaje o reklamácii, odstúpení alebo refundácii,
  • výsledok a dátum ukončenia platobného sporu.

3.32. Prevádzkovateľ môže pri platobnom spore evidovať aj dôkaz, že zákazník pred odoslaním Objednávky prijal Obchodné podmienky a bol oboznámený s cenou, spôsobom platby a dodacou lehotou.

3.33. Dokumentácia sa spracúva v rozsahu potrebnom na preverenie transakcie, ochranu práv Prevádzkovateľa, zákazníka, banky a Poskytovateľa platobných služieb.

Údaje o expedícii, prevzatí a doručení

3.34. Na preukázanie expedície a doručenia môže Prevádzkovateľ spracúvať najmä:

  • číslo zásielky,
  • prepravný štítok,
  • podací alebo preberací protokol,
  • nákladný list,
  • dodací list,
  • dátum a čas expedície,
  • históriu pohybu zásielky,
  • dátum, čas a miesto doručenia,
  • meno alebo označenie príjemcu,
  • podpis príjemcu,
  • elektronické potvrdenie prevzatia,
  • overovací alebo preberací kód,
  • fotografiu doručenia, ak ju Dopravca vyhotoví,
  • záznam o neúspešnom pokuse alebo odmietnutí prevzatia.

3.35. Prevádzkovateľ môže spracúvať aj komunikáciu s Dopravcom, škodový zápis, záznam o poškodení zásielky alebo výsledok pátracieho konania.

3.36. Fotografia doručenia môže obsahovať obraz zásielky, miesta uloženia alebo bezprostredného okolia potrebného na preukázanie riadneho doručenia.

3.37. Prevádzkovateľ nemá záujem spracúvať prostredníctvom fotografie doručenia rozsiahlejšie údaje, než sú potrebné na preukázanie odovzdania zásielky.

Údaje zo zákazníckej komunikácie

3.38. Pri komunikácii so zákazníkom môže Prevádzkovateľ spracúvať najmä:

  • meno a kontaktné údaje komunikujúcej osoby,
  • predmet a obsah e-mailovej komunikácie,
  • správy z kontaktného formulára,
  • SMS a textové správy,
  • prílohy zaslané dotknutou osobou,
  • dátum a čas komunikácie,
  • interné poznámky o vybavení požiadavky,
  • údaj o telefonickom kontakte,
  • záznam o podstatnom obsahu hovoru.

3.39. Prevádzkovateľ môže uchovať komunikáciu, ak je potrebná na vybavenie požiadavky, preukázanie dohody, ochranu právnych nárokov alebo plnenie zákonnej povinnosti.

3.40. Telefonické hovory sa nenahrávajú bez splnenia príslušných informačných a právnych podmienok.

3.41. Prevádzkovateľ môže vyhotoviť stručnú internú poznámku o dátume, účastníkoch a podstatnom obsahu telefonického hovoru.

Údaje pri reklamácii

3.42. Pri uplatnení a vybavovaní reklamácie môže Prevádzkovateľ spracúvať najmä:

  • identifikačné a kontaktné údaje reklamujúcej osoby,
  • číslo Objednávky, faktúry alebo dodacieho listu,
  • identifikáciu reklamovaného Tovaru,
  • dátum prevzatia a zistenia vady,
  • opis vady a požadovaný spôsob nápravy,
  • fotografie a videozáznamy Tovaru alebo obalu,
  • údaje o šarži alebo dátume balenia,
  • údaje o použití, skladovaní a manipulácii s Tovarom,
  • prepravné a skladové záznamy,
  • odborné alebo laboratórne stanovisko,
  • výsledok a spôsob vybavenia reklamácie.

3.43. Ak je potrebné vyzdvihnutie reklamovaného Tovaru, Prevádzkovateľ môže spracúvať aj údaje o mieste, termíne a kontaktnej osobe na zabezpečenie prepravy.

3.44. Pri reklamácii výsledku použitia produktu môže Prevádzkovateľ požadovať informácie potrebné na posúdenie spôsobu dávkovania, aplikácie, skladovania a podmienok použitia.

Údaje pri odstúpení od zmluvy a vrátení tovaru

3.45. Pri odstúpení od zmluvy môže Prevádzkovateľ spracúvať najmä:

  • identifikačné a kontaktné údaje Spotrebiteľa,
  • číslo Objednávky alebo faktúry,
  • identifikáciu a množstvo vracaného Tovaru,
  • dátum objednania a prevzatia,
  • dátum a obsah odstúpenia,
  • doklad o odoslaní alebo prevzatí vracaného Tovaru,
  • údaje o stave a množstve vráteného Tovaru,
  • fotografickú dokumentáciu stavu vráteného Tovaru,
  • údaje potrebné na refundáciu,
  • výsledok finančného vysporiadania.

3.46. Prevádzkovateľ môže spracúvať údaje potrebné na posúdenie prípadného zníženia hodnoty Tovaru spôsobeného zaobchádzaním nad rámec potrebný na zistenie jeho vlastností a funkčnosti.

Údaje pri sťažnostiach a žiadostiach o nápravu

3.47. Pri sťažnosti, žiadosti o nápravu alebo spotrebiteľskom spore môže Prevádzkovateľ spracúvať:

  • identifikačné a kontaktné údaje žiadateľa,
  • obsah sťažnosti alebo žiadosti,
  • predchádzajúcu komunikáciu,
  • Objednávku, faktúru a prepravné doklady,
  • reklamačný alebo odstupovací spis,
  • stanoviská zúčastnených osôb,
  • právne a odborné podklady,
  • výsledok a spôsob vybavenia prípadu.

3.48. Ak je spor riešený prostredníctvom príslušného orgánu, súdu alebo subjektu alternatívneho riešenia sporov, Prevádzkovateľ môže spracúvať údaje obsiahnuté v podaniach, vyjadreniach, dôkazoch a rozhodnutiach.

Údaje zákazníckeho účtu

3.49. Ak E-shop umožňuje vytvorenie zákazníckeho účtu, Prevádzkovateľ môže spracúvať najmä:

  • meno a priezvisko,
  • e-mailovú adresu,
  • používateľské meno,
  • heslo v zabezpečenej alebo zahashovanej podobe,
  • uložené fakturačné a dodacie adresy,
  • históriu Objednávok,
  • stav a nastavenia účtu,
  • dátum registrácie a posledného prihlásenia,
  • technické záznamy súvisiace s bezpečnosťou účtu.

3.50. Prevádzkovateľ nemá prístup k heslu v jeho pôvodnej čitateľnej podobe, ak informačný systém používa štandardné bezpečné ukladanie hesiel.

3.51. Dotknutá osoba je povinná chrániť svoje prihlasovacie údaje a nepoužívať rovnaké heslo vo viacerých nesúvisiacich službách.

Údaje obchodných partnerov a kontaktných osôb

3.52. Pri komunikácii s dodávateľmi, odberateľmi, predajňami, distribútormi, Dopravcami a ďalšími obchodnými partnermi môže Prevádzkovateľ spracúvať:

  • meno a priezvisko kontaktnej osoby,
  • pracovné zaradenie alebo funkciu,
  • obchodné meno zamestnávateľa alebo zastupovaného subjektu,
  • pracovnú e-mailovú adresu,
  • pracovné telefónne číslo,
  • podpis,
  • obsah obchodnej komunikácie,
  • údaje o cenovej ponuke, objednávke a obchodnom vzťahu.

3.53. Kontaktné údaje zamestnanca alebo zástupcu obchodného partnera sa spracúvajú v rozsahu potrebnom na komunikáciu a plnenie obchodného vzťahu.

Údaje v CRM a interných evidenciách

3.54. Prevádzkovateľ môže údaje zákazníkov a obchodných partnerov evidovať v CRM alebo inom internom informačnom systéme.

3.55. V CRM systéme môžu byť spracúvané najmä:

  • identifikačné a kontaktné údaje,
  • história komunikácie,
  • cenové ponuky a obchodné prípady,
  • objednané produkty a množstvá,
  • termíny ďalšieho kontaktu,
  • interné poznámky súvisiace s obchodným vzťahom,
  • stav úloh a obchodných príležitostí.

3.56. Interné poznámky nesmú obsahovať urážlivé, neprimerané alebo s účelom nesúvisiace hodnotenia dotknutej osoby.

Údaje pri marketingovej komunikácii

3.57. Pri zasielaní marketingových správ môže Prevádzkovateľ spracúvať najmä:

  • meno a priezvisko,
  • e-mailovú adresu,
  • telefónne číslo,
  • údaj o udelení alebo odvolaní súhlasu,
  • dátum, čas a spôsob získania súhlasu,
  • preferencie a vybrané kategórie produktov,
  • históriu odoslaných správ,
  • údaj o odhlásení,
  • technické údaje o doručení, otvorení alebo kliknutí, ak sa používajú.

3.58. Pri marketingu existujúcim zákazníkom môže Prevádzkovateľ spracúvať aj údaje o predchádzajúcom nákupe v rozsahu dovolenom právnymi predpismi.

3.59. Prevádzkovateľ môže evidovať zoznam osôb, ktoré marketingovú komunikáciu odmietli, aby zabezpečil, že im ďalšie správy nebudú zasielané bez nového právneho základu.

Údaje pri SMS marketingu

3.60. Pri zasielaní marketingových SMS môže Prevádzkovateľ spracúvať najmä telefónne číslo, meno, zákaznícku skupinu, údaj o predchádzajúcom nákupe a evidenciu súhlasu alebo iného príslušného právneho základu.

3.61. Prevádzkovateľ môže evidovať dátum odoslania SMS, stav jej doručenia a žiadosť príjemcu o ukončenie zasielania.

Technické a prevádzkové údaje webového sídla

3.62. Pri návšteve a používaní webového sídla môžu byť automaticky spracúvané najmä:

  • IP adresa,
  • dátum a čas návštevy,
  • navštívené stránky a vykonané úkony,
  • adresa predchádzajúcej stránky,
  • typ a verzia internetového prehliadača,
  • typ zariadenia a operačný systém,
  • jazykové a regionálne nastavenie,
  • identifikátory cookies alebo podobných technológií,
  • technické chybové a bezpečnostné záznamy,
  • údaje o relácii a nákupnom košíku.

3.63. Tieto údaje môžu byť potrebné na zabezpečenie funkčnosti, bezpečnosti, diagnostiky chýb, prevencie zneužitia a ochrany E-shopu.

3.64. Analytické a marketingové údaje sa spracúvajú iba vtedy, ak existuje príslušný právny základ a návštevník vykonal požadované nastavenie súhlasu, ak je súhlas potrebný.

Údaje z cookies a podobných technológií

3.65. V závislosti od nastavenia cookies môže Prevádzkovateľ alebo poskytovatelia použitých nástrojov spracúvať:

  • identifikátor cookies,
  • údaje o súhlase a preferenciách,
  • obsah a stav nákupného košíka,
  • údaje o prihlásení,
  • údaje o návštevnosti a správaní na stránke,
  • údaje o zdroji návštevy,
  • údaje o reklamnej kampani,
  • údaje o konverzii alebo dokončení nákupu.

3.66. Podrobný zoznam cookies, ich poskytovateľov, účelov, lehôt platnosti a právnych základov sa uvádza v samostatných pravidlách používania cookies a v nastavení cookies lišty.

Údaje z analytických a reklamných nástrojov

3.67. Ak Prevádzkovateľ používa analytické alebo reklamné nástroje, môžu byť spracúvané najmä údaje o:

  • návšteve webového sídla,
  • prehliadaných produktoch,
  • vložených položkách do košíka,
  • dokončení nákupu,
  • zdroji návštevy,
  • reakcii na reklamu,
  • použitom zariadení a prehliadači,
  • približnej geografickej oblasti,
  • identifikátoroch cookies a reklamných identifikátoroch.

3.68. Konkrétny rozsah závisí od skutočne používaných služieb, nastavenia Prevádzkovateľa, nastavenia súhlasu a podmienok poskytovateľa daného nástroja.

Údaje zo sociálnych sietí

3.69. Ak dotknutá osoba kontaktuje Prevádzkovateľa prostredníctvom sociálnej siete, môže Prevádzkovateľ spracúvať:

  • meno alebo používateľské meno profilu,
  • profilovú fotografiu,
  • verejne sprístupnené profilové údaje,
  • obsah správy, komentára alebo reakcie,
  • údaje potrebné na vybavenie požiadavky,
  • dátum a čas komunikácie.

3.70. Prevádzkovateľ nemá kontrolu nad celým rozsahom spracúvania, ktoré vykonáva samotný prevádzkovateľ sociálnej siete.

Fotografie, videozáznamy a prílohy od zákazníka

3.71. Dotknutá osoba môže Prevádzkovateľovi dobrovoľne zaslať fotografie, videá alebo dokumenty potrebné na vybavenie reklamácie, sťažnosti, objednávky alebo inej požiadavky.

3.72. Prevádzkovateľ spracúva obsah príloh iba na účel, na ktorý mu bol poskytnutý, a počas nevyhnutnej doby.

3.73. Dotknutá osoba by nemala zasielať fotografie alebo dokumenty obsahujúce údaje tretích osôb, ak ich poskytnutie nie je potrebné alebo naň nemá príslušné oprávnenie.

3.74. Ak príloha obsahuje nadbytočné údaje, Prevádzkovateľ ich podľa technických a organizačných možností nebude ďalej používať alebo ich primerane odstráni.

Údaje pri uplatňovaní práv podľa GDPR

3.75. Pri vybavovaní žiadosti dotknutej osoby môže Prevádzkovateľ spracúvať:

  • meno a priezvisko žiadateľa,
  • kontaktné údaje,
  • obsah a rozsah žiadosti,
  • údaje potrebné na overenie totožnosti,
  • komunikáciu súvisiacu so žiadosťou,
  • dátum prijatia a vybavenia žiadosti,
  • spôsob a obsah odpovede,
  • doklad o vybavení alebo odmietnutí žiadosti.

3.76. Prevádzkovateľ môže požadovať doplňujúce informácie na overenie totožnosti iba vtedy, ak má odôvodnené pochybnosti o totožnosti žiadateľa.

3.77. Overenie totožnosti musí byť primerané povahe žiadosti a riziku neoprávneného sprístupnenia osobných údajov.

Osobitné kategórie osobných údajov

3.78. Prevádzkovateľ pri bežnom predaji Tovaru a prevádzke E-shopu nemá záujem ani štandardnú potrebu spracúvať osobitné kategórie osobných údajov, najmä údaje o zdraví, genetické údaje, biometrické údaje, údaje o politických názoroch, náboženskom presvedčení alebo členstve v odborových organizáciách.

3.79. Dotknutá osoba by nemala Prevádzkovateľovi zasielať osobitné kategórie osobných údajov, ak ich spracúvanie nie je nevyhnutné na vybavenie konkrétnej zákonnej požiadavky.

3.80. Ak dotknutá osoba takéto údaje poskytne bez potreby, Prevádzkovateľ ich nebude aktívne používať a podľa okolností ich odstráni alebo obmedzí ich spracúvanie.

3.81. Ak je spracúvanie osobitnej kategórie údajov výnimočne nevyhnutné, uskutoční sa iba na príslušnom právnom základe a s primeranými ochrannými opatreniami.

Údaje o trestných činoch a priestupkoch

3.82. Prevádzkovateľ štandardne nespracúva údaje o odsúdeniach za trestné činy alebo súvisiacich bezpečnostných opatreniach.

3.83. Takéto údaje môžu byť spracúvané iba v prípade, ak sú súčasťou zákonného konania, oznámenia orgánu verejnej moci, právneho nároku alebo prípadu podozrenia z podvodu a existuje na to príslušný právny základ.

Údaje maloletých osôb

3.84. E-shop a Tovar Prevádzkovateľa nie sú primárne určené maloletým osobám na samostatné uzatváranie Kúpnych zmlúv.

3.85. Ak Objednávku vytvorí maloletá osoba, právne následky sa posúdia podľa jej veku, rozumovej a vôľovej vyspelosti a príslušných právnych predpisov.

3.86. Prevádzkovateľ vedome nezhromažďuje osobné údaje detí na účely priameho marketingu bez splnenia zákonných podmienok.

Údaje, ktoré prevádzkovateľ nepožaduje

3.87. Prevádzkovateľ od zákazníkov štandardne nepožaduje:

  • rodné číslo,
  • číslo občianskeho preukazu,
  • kópiu dokladu totožnosti,
  • úplné číslo platobnej karty,
  • bezpečnostný kód platobnej karty,
  • PIN kód,
  • heslo do bankovníctva,
  • jednorazový autorizačný kód banky,
  • zdravotnú dokumentáciu,
  • iné údaje, ktoré nie sú potrebné na konkrétny účel.

3.88. Ak niekto vystupujúci v mene Prevádzkovateľa požaduje uvedené citlivé platobné alebo prihlasovacie údaje, dotknutá osoba ich nemá poskytnúť a má kontaktovať Prevádzkovateľa prostredníctvom oficiálnych kontaktných údajov.

Dobrovoľnosť a povinnosť poskytnutia údajov

3.89. Poskytnutie osobných údajov je dobrovoľné, ak právny predpis alebo povaha zmluvného vzťahu neurčuje inak.

3.90. Poskytnutie údajov potrebných na vytvorenie Objednávky, uzatvorenie Kúpnej zmluvy, prijatie platby a doručenie Tovaru je zmluvnou požiadavkou.

3.91. Bez poskytnutia nevyhnutných údajov nemusí byť možné:

  • prijať alebo potvrdiť Objednávku,
  • vystaviť faktúru,
  • priradiť platbu,
  • doručiť Tovar,
  • vybaviť reklamáciu alebo odstúpenie,
  • vrátiť platbu,
  • vybaviť žiadosť dotknutej osoby.

3.92. Poskytnutie údajov na marketingové účely nie je podmienkou vytvorenia Objednávky ani uzatvorenia Kúpnej zmluvy.

Správnosť poskytnutých údajov

3.93. Dotknutá osoba je zodpovedná za správnosť a aktuálnosť údajov, ktoré Prevádzkovateľovi poskytne.

3.94. Ak sa údaje zmenia, dotknutá osoba by mala zmenu oznámiť bez zbytočného odkladu, najmä ak môže ovplyvniť doručenie, fakturáciu alebo komunikáciu.

3.95. Prevádzkovateľ vykoná primerané opatrenia na opravu alebo aktualizáciu údajov, ak sa dozvie, že sú nesprávne alebo neúplné.

Minimalizácia rozsahu údajov

3.96. Prevádzkovateľ pravidelne preveruje, či rozsah spracúvaných údajov zodpovedá účelom, na ktoré boli získané.

3.97. Údaje, ktoré nie sú potrebné na účel spracúvania, Prevádzkovateľ cielene nezhromažďuje.

3.98. Ak Prevádzkovateľ dostane nadbytočné údaje, posúdi možnosť ich vymazania, anonymizácie alebo obmedzenia ďalšieho spracúvania.

3.99. Prevádzkovateľ nepripája údaje z rôznych zdrojov spôsobom, ktorý by bol nezlučiteľný s pôvodným účelom alebo primeraným očakávaním dotknutej osoby.

3.100. Konkrétne účely, právne základy, príjemcovia a doby uchovávania jednotlivých kategórií osobných údajov sú podrobnejšie uvedené v nasledujúcich článkoch týchto Zásad.

4 Zdroje osobných údajov a spôsob ich získavania

4.1. Prevádzkovateľ získava osobné údaje zákonným, spravodlivým a transparentným spôsobom, pričom rešpektuje zásadu minimalizácie osobných údajov a spracúva iba údaje potrebné na konkrétny účel.

4.2. Osobné údaje môže Prevádzkovateľ získavať:

  • priamo od dotknutej osoby,
  • od osoby konajúcej v mene dotknutej osoby,
  • od objednávateľa, ktorý určil inú osobu ako príjemcu Tovaru,
  • od Dopravcu alebo logistického partnera,
  • od banky alebo Poskytovateľa platobných služieb,
  • od účtovného, CRM alebo informačného systému,
  • od obchodného partnera alebo jeho poverenej osoby,
  • z verejne dostupných registrov a evidencií,
  • od orgánu verejnej moci alebo iného oprávneného subjektu,
  • automaticky pri používaní webového sídla a E-shopu.

4.3. Prevádzkovateľ nezískava osobné údaje utajeným, klamlivým alebo neprimerane invazívnym spôsobom.

4.4. Konkrétny zdroj údajov závisí od povahy vzťahu dotknutej osoby s Prevádzkovateľom, spôsobu vytvorenia Objednávky, zvoleného spôsobu platby, dopravy, komunikácie a ďalších využívaných služieb.

Údaje získané priamo od dotknutej osoby

4.5. Prevádzkovateľ získava osobné údaje priamo od dotknutej osoby najmä vtedy, keď dotknutá osoba:

  • vytvorí Objednávku prostredníctvom E-shopu,
  • vytvorí alebo používa zákaznícky účet,
  • vyžiada cenovú ponuku,
  • objedná Tovar e-mailom alebo telefonicky,
  • vyplní kontaktný formulár,
  • komunikuje s Prevádzkovateľom e-mailom, telefonicky alebo prostredníctvom sociálnej siete,
  • uplatní reklamáciu, sťažnosť alebo žiadosť o nápravu,
  • odstúpi od Kúpnej zmluvy,
  • požiada o refundáciu alebo preverenie platby,
  • prihlási sa na odber marketingovej komunikácie,
  • uplatní svoje práva podľa GDPR,
  • poskytne údaje pri osobnom alebo obchodnom rokovaní.

4.6. Pri vytváraní Objednávky poskytuje dotknutá osoba údaje prostredníctvom príslušných polí objednávkového formulára, pričom povinné polia sú označené podľa technických možností E-shopu.

4.7. Dotknutá osoba môže v nepovinnom poli alebo poznámke dobrovoľne uviesť ďalšie informácie potrebné na vybavenie Objednávky alebo doručenie Tovaru.

4.8. Dotknutá osoba by v nepovinných poliach nemala uvádzať osobné údaje, ktoré nie sú potrebné na konkrétny účel.

4.9. Ak dotknutá osoba poskytne nadbytočné údaje, Prevádzkovateľ ich nebude cielene používať na nesúvisiaci účel a podľa okolností obmedzí ich ďalšie spracúvanie alebo ich vymaže.

Objednávka vytvorená telefonicky

4.10. Ak dotknutá osoba vytvorí alebo doplní Objednávku telefonicky, Prevádzkovateľ môže počas hovoru zaznamenať údaje potrebné na identifikáciu zákazníka, Tovaru, platby a miesta dodania.

4.11. Prevádzkovateľ môže vyhotoviť internú písomnú poznámku o dátume, účastníkoch a podstatnom obsahu hovoru.

4.12. Telefonické hovory sa nenahrávajú, pokiaľ Prevádzkovateľ dotknutú osobu vopred neinformuje a nemá na nahrávanie príslušný právny základ.

4.13. Podstatné podmienky telefonickej dohody môže Prevádzkovateľ následne potvrdiť e-mailom alebo iným preukázateľným spôsobom.

Údaje získané prostredníctvom e-mailu

4.14. Pri e-mailovej komunikácii môže Prevádzkovateľ získať najmä e-mailovú adresu odosielateľa, meno, podpis, obsah správy, technické údaje správy a priložené dokumenty.

4.15. Ak e-mail obsahuje údaje potrebné na uzatvorenie alebo plnenie zmluvy, Prevádzkovateľ ich môže zaznamenať do objednávkového, účtovného, CRM alebo iného príslušného informačného systému.

4.16. Dotknutá osoba by nemala e-mailom posielať heslá, bezpečnostné kódy, úplné údaje platobnej karty ani iné citlivé údaje, ktoré Prevádzkovateľ nepožaduje.

4.17. Ak e-mail obsahuje osobné údaje tretích osôb, odosielateľ zodpovedá za to, že ich môže Prevádzkovateľovi oprávnene poskytnúť na daný účel.

Údaje získané prostredníctvom kontaktného formulára

4.18. Pri použití kontaktného formulára môže Prevádzkovateľ získať najmä meno, e-mailovú adresu, telefónne číslo, predmet správy, text požiadavky a technické údaje súvisiace s odoslaním formulára.

4.19. Povinné údaje kontaktného formulára sa určujú podľa toho, ktoré údaje sú potrebné na prijatie a vybavenie konkrétnej požiadavky.

4.20. Formulár môže obsahovať bezpečnostné mechanizmy na ochranu pred automatizovanými správami a zneužitím webového sídla.

Údaje získané od objednávateľa o inej osobe

4.21. Objednávateľ môže uviesť inú fyzickú osobu ako príjemcu Tovaru, kontaktnú osobu alebo osobu oprávnenú prevziať zásielku.

4.22. V takom prípade môže Prevádzkovateľ získať osobné údaje príjemcu nepriamo od objednávateľa.

4.23. Objednávateľ by mal poskytnúť iba údaje nevyhnutné na doručenie alebo splnenie iného dohodnutého účelu, najmä meno príjemcu, adresu a kontaktné telefónne číslo.

4.24. Objednávateľ zodpovedá za to, že má primeraný dôvod alebo oprávnenie poskytnúť Prevádzkovateľovi údaje inej osoby na účel doručenia alebo plnenia zmluvy.

4.25. Prevádzkovateľ použije údaje príjemcu predovšetkým na zabezpečenie doručenia, komunikáciu o zásielke a preukázanie jej odovzdania.

4.26. Ak Prevádzkovateľ získal údaje príjemcu od objednávateľa, poskytne príjemcovi informácie podľa článku 14 GDPR v zákonom vyžadovanom rozsahu a čase, ak sa neuplatňuje niektorá zo zákonných výnimiek.

Údaje získané od osoby konajúcej v mene zákazníka

4.27. Osobné údaje môže Prevádzkovateľ získať aj od splnomocnenca, zamestnanca, člena domácnosti, štatutárneho orgánu alebo inej osoby oprávnenej konať v mene zákazníka.

4.28. Prevádzkovateľ môže primerane overiť oprávnenie osoby konať za zákazníka, najmä ak ide o zmenu platobných údajov, refundáciu, prevzatie Tovaru, uplatnenie práv alebo poskytnutie dôverných informácií.

4.29. Rozsah overovania závisí od povahy požadovaného úkonu a rizika neoprávneného sprístupnenia alebo zneužitia údajov.

Údaje získané od Dopravcu

4.30. Prevádzkovateľ môže od Dopravcu alebo logistického partnera získavať údaje súvisiace s expedíciou, pohybom, doručením, poškodením, odmietnutím alebo vrátením zásielky.

4.31. Od Dopravcu môže Prevádzkovateľ získať najmä:

  • číslo a stav zásielky,
  • dátum a čas jednotlivých prepravných udalostí,
  • informáciu o úspešnom alebo neúspešnom doručení,
  • meno alebo označenie príjemcu,
  • podpis alebo elektronické potvrdenie prevzatia,
  • fotografiu doručenia, ak bola vyhotovená,
  • záznam o telefonickom kontakte vodiča s príjemcom,
  • poznámku vodiča k doručeniu,
  • škodový zápis alebo záznam o poškodení,
  • údaje o vrátení alebo presmerovaní zásielky.

4.32. Prevádzkovateľ získava od Dopravcu iba údaje súvisiace s konkrétnou zásielkou a potrebné na plnenie zmluvy, riešenie prepravy, reklamácie alebo právneho nároku.

4.33. Konkrétny rozsah údajov závisí od služieb a technických možností príslušného Dopravcu.

Údaje získané od banky

4.34. Pri bankovom prevode môže Prevádzkovateľ získať údaje, ktoré sú uvedené vo výpise z jeho bankového účtu alebo v detaile prijatej platby.

4.35. Môže ísť najmä o:

  • meno alebo označenie platiteľa,
  • číslo účtu alebo IBAN platiteľa,
  • uhradenú sumu a menu,
  • dátum zaúčtovania alebo prijatia platby,
  • variabilný symbol,
  • referenciu alebo správu pre príjemcu,
  • identifikátor bankovej transakcie,
  • informáciu o vrátení alebo odmietnutí platby.

4.36. Údaje získané z bankového výpisu sa používajú najmä na identifikáciu platby, účtovníctvo, refundáciu, kontrolu preplatku alebo nedoplatku a ochranu právnych nárokov.

Údaje získané od Revolut Business

4.37. Prevádzkovateľ môže prostredníctvom účtu alebo platobných služieb Revolut Business získavať údaje o prijatých bankových prevodoch, kartových transakciách, refundáciách, bezpečnostných kontrolách a platobných sporoch.

4.38. Revolut Business môže Prevádzkovateľovi sprístupniť najmä:

  • identifikáciu platiteľa alebo držiteľa platobného prostriedku v dostupnom rozsahu,
  • sumu, menu, dátum a stav transakcie,
  • referenciu platby,
  • identifikátor transakcie,
  • posledné číslice platobnej karty, ak sú dostupné,
  • výsledok bezpečnostného overenia,
  • údaj o refundácii alebo zadržaní platby,
  • údaje a dokumenty súvisiace s chargebackom,
  • stav a výsledok platobného sporu.

4.39. Prevádzkovateľ nemá prostredníctvom Revolut Business štandardne prístup k úplnému číslu platobnej karty, PIN kódu, bezpečnostnému kódu ani prihlasovacím údajom zákazníka.

4.40. Údaje získané od Revolut Business sa spracúvajú najmä na prijatie a priradenie platby, účtovníctvo, refundáciu, prevenciu podvodov a riešenie platobného sporu.

Údaje získané od iného poskytovateľa platobných služieb

4.41. Ak Prevádzkovateľ používa aj iného Poskytovateľa platobných služieb, môže od neho získavať obdobné údaje potrebné na autorizáciu, zúčtovanie, identifikáciu, refundáciu a preverenie platby.

4.42. Rozsah a spôsob získavania údajov sa riadi technickým riešením, podmienkami poskytovateľa, zvoleným spôsobom platby a príslušnými právnymi predpismi.

Údaje získané pri chargebacku

4.43. Pri chargebacku alebo inom platobnom spore môže Prevádzkovateľ získať osobné údaje od Poskytovateľa platobných služieb, banky, kartovej spoločnosti alebo iného subjektu zapojeného do riešenia transakcie.

4.44. Môže ísť najmä o:

  • číslo prípadu,
  • dôvod namietania transakcie,
  • dôvodový kód kartového sporu,
  • namietanú sumu,
  • tvrdenie držiteľa karty,
  • stav a lehoty konania,
  • požiadavku na predloženie dôkazov,
  • rozhodnutie alebo výsledok sporu.

4.45. Prevádzkovateľ môže tieto údaje prepojiť s Objednávkou, faktúrou, komunikáciou a dôkazmi o expedícii alebo doručení iba v rozsahu potrebnom na riešenie konkrétneho prípadu.

Údaje získané zo systému WooCommerce

4.46. Objednávkové údaje vytvorené prostredníctvom E-shopu sa zaznamenávajú v systéme WooCommerce alebo inom používanom e-shopovom riešení.

4.47. Systém môže automaticky zaznamenať najmä:

  • údaje z objednávkového formulára,
  • obsah nákupného košíka,
  • číslo, dátum a stav Objednávky,
  • vybraný spôsob platby a dopravy,
  • technické údaje o relácii,
  • IP adresu v rozsahu nastavenia systému,
  • históriu zmien a systémové poznámky,
  • informáciu o odoslaných systémových správach.

4.48. Rozsah údajov závisí od aktuálneho nastavenia WooCommerce, používaných doplnkov a funkcií E-shopu.

Údaje získané zo systému WordPress

4.49. Redakčný systém WordPress môže zaznamenávať technické a používateľské údaje potrebné na správu, bezpečnosť a prevádzku webového sídla.

4.50. Môže ísť najmä o údaje používateľského účtu, dátum prihlásenia, IP adresu, systémové záznamy, vykonané zmeny a bezpečnostné upozornenia.

4.51. Bežný zákazník nemá prístup do administratívnej časti WordPressu, pokiaľ mu Prevádzkovateľ takéto oprávnenie výslovne neposkytne.

Údaje získané z CRM systému

4.52. Prevádzkovateľ môže získavať alebo prenášať údaje do CRM systému, napríklad Raynet CRM, prostredníctvom manuálneho zápisu, importu, integrácie alebo automatizovaného prenosu z E-shopu.

4.53. V CRM systéme môžu byť evidované údaje získané:

  • z Objednávky,
  • z obchodnej komunikácie,
  • z cenovej ponuky,
  • z kontaktu s predajňou alebo distribútorom,
  • z predchádzajúceho obchodného vzťahu,
  • z verejného obchodného registra alebo webového sídla obchodného partnera.

4.54. Prevádzkovateľ preveruje, aby údaje zapisované do CRM boli vecné, primerané, aktuálne a súvisiace s obchodným alebo zákazníckym vzťahom.

Údaje získané z účtovného systému

4.55. Osobné údaje môžu byť získané alebo vytvorené pri vystavení, zaúčtovaní, oprave alebo archivácii účtovného dokladu v účtovnom alebo ekonomickom systéme.

4.56. Účtovný systém môže obsahovať údaje prenesené z Objednávky, bankového výpisu, faktúry, dobropisu, zálohovej faktúry, dodacieho listu alebo pokladničného dokladu.

4.57. Údaje sa môžu prenášať medzi E-shopom a účtovným systémom automatizovane alebo manuálne.

Údaje získané z prepravného systému

4.58. Pri vytvorení prepravy sa údaje zákazníka môžu preniesť z Objednávky do systému Dopravcu alebo logistickej platformy, napríklad systému na vytváranie prepravných štítkov.

4.59. Prevádzkovateľ môže následne z prepravného systému získavať spätné informácie o stave a výsledku doručenia.

Údaje získané zo sociálnych sietí

4.60. Ak dotknutá osoba kontaktuje Prevádzkovateľa prostredníctvom Facebooku, Instagramu alebo inej sociálnej siete, Prevádzkovateľ získava údaje sprístupnené danou platformou a samotnou dotknutou osobou.

4.61. Môže ísť najmä o používateľské meno, meno profilu, profilovú fotografiu, obsah správy, komentár, reakciu alebo verejne sprístupnené údaje profilu.

4.62. Ak je to potrebné na vybavenie Objednávky alebo požiadavky, Prevádzkovateľ môže požiadať dotknutú osobu, aby ďalšiu komunikáciu presunula na e-mail alebo iný bezpečnejší kanál.

4.63. Samotný prevádzkovateľ sociálnej siete spracúva osobné údaje podľa vlastných podmienok a zásad ochrany súkromia.

Údaje získané z verejne dostupných zdrojov

4.64. Pri obchodných partneroch, podnikateľoch, predajniach alebo distribútoroch môže Prevádzkovateľ získavať identifikačné a kontaktné údaje z verejne dostupných zdrojov.

4.65. Môže ísť najmä o:

  • obchodný register,
  • živnostenský register,
  • register právnických osôb,
  • verejné zoznamy platiteľov daní,
  • webové sídlo obchodného partnera,
  • verejný firemný profil,
  • verejne zverejnený pracovný kontakt.

4.66. Údaje z verejných zdrojov sa používajú iba na zákonný a primeraný účel, najmä overenie obchodného partnera, prípravu ponuky alebo komunikáciu v obchodnej veci.

4.67. Skutočnosť, že je osobný údaj verejne dostupný, neznamená, že ho možno používať neobmedzene alebo na akýkoľvek účel.

Údaje získané od obchodného partnera

4.68. Prevádzkovateľ môže získať kontaktné údaje zamestnanca, zástupcu alebo kontaktnej osoby od jej zamestnávateľa, obchodného partnera, distribútora alebo dodávateľa.

4.69. Takéto údaje sa používajú na komunikáciu, uzatvorenie a plnenie obchodnej zmluvy, objednávanie, dopravu, fakturáciu alebo riešenie obchodného prípadu.

4.70. Prevádzkovateľ spracúva pracovné kontaktné údaje iba v rozsahu primeranom funkcii a úlohám danej osoby.

Údaje získané od orgánov verejnej moci

4.71. Prevádzkovateľ môže získať osobné údaje od súdu, správneho orgánu, polície, Slovenskej obchodnej inšpekcie, Úradu na ochranu osobných údajov alebo iného orgánu verejnej moci.

4.72. Takéto údaje sa môžu nachádzať najmä vo výzve, rozhodnutí, podnete, zápisnici, úradnom oznámení alebo inom dokumente súvisiacom s konaním.

4.73. Prevádzkovateľ ich spracúva v rozsahu potrebnom na splnenie zákonnej povinnosti, poskytnutie súčinnosti alebo ochranu právnych nárokov.

Údaje získané od právnych a odborných poradcov

4.74. V súvislosti s reklamáciou, sporom, vymáhaním pohľadávky alebo odborným posúdením môže Prevádzkovateľ získať údaje od advokáta, účtovníka, daňového poradcu, znalca, laboratória, poisťovne alebo iného odborného subjektu.

4.75. Rozsah spracúvania je obmedzený na údaje potrebné na poskytnutie príslušnej odbornej služby.

Údaje získané automaticky pri návšteve webu

4.76. Niektoré technické údaje sa môžu získavať automaticky už pri otvorení webového sídla alebo vykonaní úkonu v E-shope.

4.77. Automaticky môžu byť zaznamenané najmä:

  • IP adresa,
  • dátum a čas požiadavky,
  • navštívená URL adresa,
  • typ zariadenia, prehliadača a operačného systému,
  • zdroj návštevy,
  • technické údaje o relácii,
  • chybové a bezpečnostné záznamy,
  • identifikátor cookies alebo podobnej technológie.

4.78. Nevyhnutné technické údaje sa môžu získavať na zabezpečenie fungovania, ochrany, diagnostiky a stability webového sídla.

4.79. Analytické a marketingové údaje sa získavajú iba v súlade s príslušným právnym základom a nastavením cookies súhlasu.

Údaje získané prostredníctvom cookies

4.80. Cookies a podobné technológie môžu ukladať alebo načítavať údaje v zariadení návštevníka podľa kategórie cookies a nastavenia jeho súhlasu.

4.81. Nevyhnutné cookies sa používajú najmä na správne fungovanie nákupného košíka, prihlásenie, bezpečnosť, zapamätanie nastavení a dokončenie Objednávky.

4.82. Analytické, preferenčné a marketingové cookies sa používajú iba podľa aktuálneho nastavenia cookies lišty a platných právnych požiadaviek.

4.83. Podrobné informácie o jednotlivých cookies sú uvedené v samostatných pravidlách používania cookies.

Údaje získané z analytických nástrojov

4.84. Ak Prevádzkovateľ používa analytický nástroj, môže prostredníctvom neho získavať štatistické a technické údaje o návšteve a používaní webového sídla.

4.85. Analytické údaje môžu zahŕňať informácie o navštívených stránkach, dĺžke návštevy, zariadení, približnej oblasti, zdroji návštevy a vykonaných udalostiach.

4.86. Konkrétny rozsah závisí od skutočne používaného nástroja a jeho aktuálneho nastavenia.

Údaje získané z reklamných nástrojov

4.87. Ak Prevádzkovateľ používa reklamné alebo remarketingové nástroje, môže prostredníctvom nich získavať údaje o reakcii na reklamu, zdroji návštevy a dokončení vybraného úkonu.

4.88. Takéto údaje sa získavajú iba na príslušnom právnom základe, najmä po udelení súhlasu, ak je súhlas podľa právnych predpisov potrebný.

Údaje vytvorené samotným prevádzkovateľom

4.89. Niektoré osobné údaje nevznikajú priamym poskytnutím, ale vytvárajú sa počas vybavovania zmluvného alebo obchodného vzťahu.

4.90. Môže ísť najmä o:

  • číslo zákazníka, Objednávky alebo reklamácie,
  • stav Objednávky alebo platby,
  • internú poznámku o komunikácii,
  • záznam o vybavení požiadavky,
  • zaradenie do zákazníckej alebo obchodnej skupiny,
  • výsledok preverenia reklamácie, platby alebo dopravy,
  • účtovný alebo logistický záznam,
  • záznam o odvolaní súhlasu alebo námietke.

4.91. Takto vytvorené údaje musia byť vecné, presné, primerané a súvisiace s účelom príslušného spracúvania.

Nepriame získanie osobných údajov

4.92. O nepriame získanie ide vtedy, keď Prevádzkovateľ nezíska osobné údaje priamo od osoby, ktorej sa údaje týkajú.

4.93. Nepriame získanie môže nastať najmä pri:

  • údajoch príjemcu poskytnutých objednávateľom,
  • kontaktoch zamestnanca poskytnutých obchodným partnerom,
  • údajoch získaných od Dopravcu, banky alebo platobnej služby,
  • údajoch z verejných registrov,
  • údajoch získaných od orgánu verejnej moci,
  • údajoch získaných pri platobnom alebo spotrebiteľskom spore.

4.94. Pri nepriamom získaní Prevádzkovateľ poskytne dotknutej osobe informácie požadované článkom 14 GDPR, najmä informácie o kategóriách údajov a zdroji, z ktorého údaje pochádzajú, ak sa neuplatní zákonná výnimka.

Čas poskytnutia informácií pri nepriamom získaní

4.95. Informácie pri nepriamom získaní osobných údajov Prevádzkovateľ poskytne v primeranej lehote po ich získaní, najneskôr v lehote ustanovenej GDPR.

4.96. Ak sa údaje použijú na komunikáciu s dotknutou osobou, informácie sa poskytnú najneskôr pri prvej komunikácii, ak GDPR neurčuje alebo neumožňuje iný postup.

4.97. Ak sa údaje majú poskytnúť inému príjemcovi, informácie sa poskytnú najneskôr pri ich prvom poskytnutí, ak sa neuplatňuje zákonná výnimka.

4.98. Prevádzkovateľ nemusí informácie opakovane poskytovať v rozsahu, v akom ich dotknutá osoba už preukázateľne má.

Výnimky z informačnej povinnosti

4.99. Informačná povinnosť pri nepriamom získaní sa nemusí uplatniť v prípadoch stanovených článkom 14 GDPR, najmä ak:

  • dotknutá osoba už dané informácie má,
  • poskytnutie informácií je nemožné alebo by si vyžadovalo neprimerané úsilie za zákonných podmienok,
  • získanie alebo sprístupnenie údajov výslovne ustanovuje právo,
  • údaje musia zostať dôverné na základe zákonnej povinnosti mlčanlivosti.

4.100. Prevádzkovateľ posudzuje použitie výnimky individuálne, reštriktívne a s prihliadnutím na práva a oprávnené záujmy dotknutej osoby.

4.101. Ak sa použije výnimka založená na nemožnosti alebo neprimeranom úsilí, Prevádzkovateľ prijme primerané opatrenia na ochranu práv a slobôd dotknutej osoby.

Overovanie zdroja a správnosti údajov

4.102. Prevádzkovateľ podľa potreby a možností overuje, či zdroj osobných údajov pôsobí dôveryhodne a oprávnene.

4.103. Ak existujú pochybnosti o správnosti údajov, Prevádzkovateľ môže požiadať dotknutú osobu alebo zdroj o ich potvrdenie, opravu alebo doplnenie.

4.104. Prevádzkovateľ nebude vedome používať údaje, o ktorých vie, že sú zjavne nesprávne, neaktuálne alebo získané nezákonne.

4.105. Ak sa preukáže nesprávnosť údajov, Prevádzkovateľ ich bez zbytočného odkladu opraví, vymaže alebo obmedzí ich spracúvanie podľa okolností a príslušného právneho základu.

Zákaz nákupu databáz bez právneho základu

4.106. Prevádzkovateľ nezískava osobné údaje nákupom neoverených alebo nezákonne vytvorených databáz fyzických osôb.

4.107. Ak by Prevádzkovateľ získal databázu kontaktov od tretej osoby, pred jej použitím preverí najmä pôvod údajov, právny základ, informačnú povinnosť, rozsah súhlasov a právo osôb namietať alebo odvolať súhlas.

4.108. Bez dostatočného preukázania zákonnosti Prevádzkovateľ takú databázu na marketingové účely nepoužije.

Spájanie údajov z viacerých zdrojov

4.109. Prevádzkovateľ môže spájať údaje z viacerých systémov iba vtedy, ak je to potrebné na kompatibilný a zákonný účel.

4.110. Môže ísť napríklad o spojenie Objednávky s platbou, faktúrou, zásielkou, reklamáciou alebo zákazníckou komunikáciou.

4.111. Údaje sa nesmú spájať spôsobom, ktorý by bol neprimeraný, neočakávaný alebo nezlučiteľný s pôvodným účelom ich získania.

Presun údajov medzi informačnými systémami

4.112. Osobné údaje sa môžu prenášať medzi systémami Prevádzkovateľa manuálne, automatizovane, prostredníctvom integrácie, exportu, importu alebo rozhrania API.

4.113. Prenos môže prebiehať najmä medzi:

  • WooCommerce a účtovným systémom,
  • WooCommerce a CRM systémom,
  • WooCommerce a systémom Dopravcu,
  • E-shopom a platobným systémom,
  • bankovým účtom a účtovníctvom,
  • e-mailovou komunikáciou a zákazníckym spisom.

4.114. Pri prenose Prevádzkovateľ uplatňuje primerané technické a organizačné opatrenia a obmedzuje rozsah údajov na nevyhnutné minimum.

Manuálne zadávanie údajov

4.115. Zamestnanec alebo poverená osoba môže osobné údaje manuálne zadať do systému na základe Objednávky, e-mailu, telefonickej dohody, faktúry alebo iného hodnoverného podkladu.

4.116. Poverené osoby sú povinné dbať na presnosť záznamu, minimalizáciu údajov a zachovanie dôvernosti.

Údaje získané omylom

4.117. Ak Prevádzkovateľ dostane osobné údaje omylom, bez súvislosti s jeho činnosťou alebo bez potreby na vybavenie požiadavky, nebude ich používať na iný účel.

4.118. Podľa okolností ich vymaže, bezpečne zlikviduje, vráti odosielateľovi alebo obmedzí ich spracúvanie.

Zodpovednosť za údaje poskytnuté treťou osobou

4.119. Osoba, ktorá Prevádzkovateľovi poskytuje osobné údaje inej fyzickej osoby, by mala zabezpečiť, aby ich poskytnutie bolo zákonné, primerané a súvisiace s legitímnym účelom.

4.120. Prevádzkovateľ nezbavuje sám seba povinností podľa GDPR iba tým, že údaje získal od tretej osoby.

4.121. Prevádzkovateľ aj pri údajoch získaných od tretej osoby zodpovedá za zákonnosť svojho vlastného ďalšieho spracúvania.

Zmena zdroja alebo spôsobu získavania údajov

4.122. Prevádzkovateľ môže v budúcnosti meniť používané informačné systémy, poskytovateľov služieb alebo technický spôsob získavania osobných údajov.

4.123. Zmena nesmie viesť k spracúvaniu údajov bez právneho základu, k neprimeranému rozšíreniu ich rozsahu ani k zhoršeniu ochrany práv dotknutých osôb.

4.124. Ak zmena podstatne ovplyvní informácie poskytované dotknutým osobám, Prevádzkovateľ aktualizuje tieto Zásady alebo poskytne osobitnú informáciu.

Záverečné ustanovenia k zdrojom údajov

4.125. Prevádzkovateľ vedie primeraný prehľad o hlavných zdrojoch osobných údajov a informačných systémoch, v ktorých sa údaje spracúvajú.

4.126. Dotknutá osoba má právo požadovať informáciu o zdroji svojich osobných údajov, ak ich Prevádzkovateľ nezískal priamo od nej a ak poskytnutiu informácie nebráni zákonný dôvod.

4.127. Informácia o zdroji sa poskytne v čo najkonkrétnejšej forme, ktorú má Prevádzkovateľ k dispozícii, napríklad označením objednávateľa, Dopravcu, banky, platobnej služby, verejného registra alebo obchodného partnera.

4.128. Ak presný pôvod jednotlivého údaja nemožno po primeranom preverení určiť, Prevádzkovateľ oznámi aspoň kategóriu alebo pravdepodobný zdroj a vysvetlí dostupné okolnosti.

5 Účely spracúvania osobných údajov a právne základy

5.1. Prevádzkovateľ spracúva osobné údaje iba na konkrétne určené, výslovne uvedené a oprávnené účely a iba vtedy, ak na príslušné spracúvanie existuje právny základ.

5.2. Osobné údaje sa nespracúvajú spôsobom, ktorý by bol nezlučiteľný s účelom, na ktorý boli pôvodne získané, pokiaľ ďalšie spracúvanie nie je dovolené právnymi predpismi.

5.3. Prevádzkovateľ spracúva osobné údaje najmä na základe:

  • súhlasu dotknutej osoby,
  • vykonania opatrení pred uzatvorením zmluvy,
  • plnenia zmluvy, ktorej zmluvnou stranou je dotknutá osoba,
  • splnenia zákonnej povinnosti Prevádzkovateľa,
  • ochrany oprávnených záujmov Prevádzkovateľa alebo tretej osoby,
  • ochrany životne dôležitých záujmov, ak sa výnimočne uplatní,
  • iného právneho základu ustanoveného právnymi predpismi.

5.4. Prevádzkovateľ nepoužíva súhlas ako právny základ, ak je spracúvanie nevyhnutné na plnenie Kúpnej zmluvy alebo zákonnej povinnosti.

5.5. Odvolanie marketingového súhlasu nemá vplyv na spracúvanie údajov potrebné na vybavenie Objednávky, vedenie účtovníctva, reklamáciu, vrátenie platby alebo ochranu právnych nárokov.

Prehľad základných právnych základov

5.6. Plnenie zmluvy sa používa najmä pri spracúvaní údajov potrebných na prijatie a vybavenie Objednávky, dodanie Tovaru, prijatie platby, komunikáciu o zmluve, reklamáciu a odstúpenie od zmluvy.

5.7. Zákonná povinnosť sa používa najmä pri účtovníctve, daňovej evidencii, archivácii dokladov, vybavovaní spotrebiteľských práv a poskytovaní zákonom vyžadovanej súčinnosti orgánom verejnej moci.

5.8. Oprávnený záujem sa môže používať najmä pri ochrane právnych nárokov, prevencii podvodov, bezpečnosti E-shopu, vedení primeranej obchodnej komunikácie a internej administratíve, ak nad týmto záujmom neprevažujú práva a slobody dotknutej osoby.

5.9. Súhlas sa používa najmä pri dobrovoľnom marketingu, nepovinných analytických alebo marketingových cookies a pri inom spracúvaní, ktoré nemožno primerane založiť na inom právnom základe.

5.10. Pri oprávnenom záujme Prevádzkovateľ posudzuje najmä:

  • existenciu konkrétneho a oprávneného záujmu,
  • nevyhnutnosť spracúvania na dosiahnutie tohto záujmu,
  • primerané očakávania dotknutej osoby,
  • rozsah a povahu spracúvaných údajov,
  • možný vplyv na práva a slobody dotknutej osoby,
  • uplatnené bezpečnostné a organizačné opatrenia.
Predzmluvná komunikácia a cenové ponuky

5.11. Prevádzkovateľ spracúva osobné údaje na účely prijatia a vybavenia otázky, dopytu, žiadosti o cenovú ponuku alebo požiadavky na individuálne podmienky dodania.

5.12. Právnym základom je vykonanie opatrení pred uzatvorením zmluvy na žiadosť dotknutej osoby podľa článku 6 ods. 1 písm. b) GDPR.

5.13. Spracúvané môžu byť najmä identifikačné a kontaktné údaje, požadovaný druh a množstvo Tovaru, miesto dodania, informácie o doprave a obsah obchodnej komunikácie.

5.14. Ak dopyt nevedie k uzatvoreniu zmluvy, údaje sa uchovávajú iba počas primeranej doby potrebnej na ukončenie komunikácie, preukázanie jej obsahu alebo ochranu právnych nárokov.

Vytvorenie a prijatie objednávky

5.15. Osobné údaje sa spracúvajú na účely vytvorenia, prijatia, kontroly, potvrdenia a evidencie Objednávky.

5.16. Právnym základom je vykonanie opatrení pred uzatvorením zmluvy a plnenie Kúpnej zmluvy podľa článku 6 ods. 1 písm. b) GDPR.

5.17. Prevádzkovateľ na tento účel spracúva najmä:

  • meno a priezvisko zákazníka,
  • fakturačnú a dodaciu adresu,
  • e-mailovú adresu a telefónne číslo,
  • údaje o objednanom Tovare, množstve a cene,
  • zvolený spôsob platby a dopravy,
  • poznámku zákazníka k Objednávke,
  • údaje potrebné na identifikáciu podnikateľa, ak nakupuje na firmu.

5.18. Bez poskytnutia nevyhnutných údajov nemusí byť možné Objednávku prijať, potvrdiť alebo riadne splniť.

Uzatvorenie a plnenie kúpnej zmluvy

5.19. Prevádzkovateľ spracúva osobné údaje na účely uzatvorenia, evidencie a plnenia Kúpnej zmluvy.

5.20. Spracúvanie zahŕňa najmä prípravu Tovaru, kontrolu jeho dostupnosti, balenie, expedíciu, komunikáciu o stave Objednávky a zabezpečenie odovzdania zákazníkovi.

5.21. Právnym základom je plnenie zmluvy podľa článku 6 ods. 1 písm. b) GDPR.

5.22. Po splnení zmluvy môžu byť vybrané údaje ďalej uchovávané na základe zákonnej povinnosti alebo oprávneného záujmu na ochrane právnych nárokov.

Vedenie zákazníckeho účtu

5.23. Ak E-shop umožňuje vytvorenie zákazníckeho účtu, osobné údaje sa spracúvajú na účely jeho zriadenia, prevádzky, zabezpečenia a sprístupnenia zákazníckych funkcií.

5.24. Právnym základom je plnenie dohody o vedení zákazníckeho účtu alebo vykonanie opatrení na žiadosť dotknutej osoby.

5.25. Účet môže zákazníkovi umožňovať najmä zobrazenie histórie Objednávok, uloženie kontaktných údajov a jednoduchšie vytvorenie ďalšej Objednávky.

5.26. Bezpečnostné záznamy zákazníckeho účtu sa môžu spracúvať na základe oprávneného záujmu Prevádzkovateľa na ochrane účtu, E-shopu a osobných údajov.

Spracovanie platby bankovým prevodom

5.27. Osobné údaje sa spracúvajú na účely prijatia, identifikácie, priradenia a zaúčtovania bankovej platby.

5.28. Právnym základom je plnenie Kúpnej zmluvy a následne splnenie účtovných a daňových povinností.

5.29. Prevádzkovateľ môže spracúvať meno platiteľa, číslo účtu alebo IBAN, sumu, menu, dátum platby, variabilný symbol, referenciu a identifikátor transakcie.

5.30. Ak platbu nemožno identifikovať, údaje sa môžu použiť na komunikáciu so zákazníkom a dohľadanie správnej Objednávky.

Platby na účet Revolut Business

5.31. Pri platbe na účet vedený prostredníctvom Revolut Business sa údaje spracúvajú na prijatie, identifikáciu, zaúčtovanie a prípadné vrátenie platby.

5.32. Právnym základom je plnenie Kúpnej zmluvy, splnenie zákonnej povinnosti a v primeranom rozsahu oprávnený záujem na prevencii podvodov a ochrane finančných prostriedkov.

5.33. Prevádzkovateľ môže spracúvať údaje sprístupnené v používateľskom rozhraní Revolut Business, najmä identifikáciu platiteľa, sumu, menu, referenciu, dátum a stav transakcie.

Spracovanie kartovej platby

5.34. Pri online kartovej platbe sa osobné údaje spracúvajú na autorizáciu, bezpečnostné overenie, zúčtovanie, potvrdenie a evidenciu platby.

5.35. Právnym základom spracúvania údajov zo strany Prevádzkovateľa je plnenie Kúpnej zmluvy a oprávnený záujem na bezpečnosti platobných transakcií.

5.36. Úplné údaje platobnej karty spracúva príslušný Poskytovateľ platobných služieb podľa svojich vlastných právnych základov a podmienok.

5.37. Prevádzkovateľ spravidla získava iba údaje o výsledku platby, identifikátor transakcie, sumu, menu, stav transakcie a obmedzené údaje o použitom platobnom prostriedku.

Bezpečnostné preverovanie platby

5.38. Platba alebo Objednávka môže byť primerane preverovaná na účely prevencie neoprávneného použitia platobného prostriedku, podvodu alebo iného zneužitia.

5.39. Právnym základom je oprávnený záujem Prevádzkovateľa, zákazníka, banky a Poskytovateľa platobných služieb na bezpečnosti transakcie a ochrane majetku.

5.40. Preverovanie môže zahŕňať porovnanie údajov Objednávky, platby, fakturačnej a dodacej adresy, výsledku bezpečnostného overenia a histórie pokusov o platbu.

5.41. Prevádzkovateľ nevykonáva výlučne automatizované rozhodovanie s právnymi alebo obdobne významnými účinkami, pokiaľ o takom spracúvaní neposkytne osobitné informácie a nesplní zákonné podmienky.

Vystavenie faktúry a účtovných dokladov

5.42. Osobné údaje sa spracúvajú na vystavenie, odoslanie, opravu, evidenciu a archiváciu faktúr, dobropisov, zálohových faktúr a súvisiacich účtovných dokladov.

5.43. Právnym základom je splnenie zákonných účtovných, daňových a archivačných povinností podľa článku 6 ods. 1 písm. c) GDPR.

5.44. Ak je doklad potrebný aj na splnenie Kúpnej zmluvy, spracúvanie sa môže súčasne opierať o článok 6 ods. 1 písm. b) GDPR.

Vedenie účtovníctva a daňovej evidencie

5.45. Prevádzkovateľ spracúva osobné údaje na vedenie účtovníctva, evidenciu príjmov a výdavkov, kontrolu platieb, daňové priznania a ďalšie zákonom vyžadované evidencie.

5.46. Právnym základom je splnenie zákonnej povinnosti.

5.47. Údaje sa uchovávajú počas lehôt ustanovených príslušnými účtovnými, daňovými a archivačnými predpismi.

Zabezpečenie balíkovej dopravy

5.48. Osobné údaje sa spracúvajú na vytvorenie prepravy, prepravného štítku, odovzdanie zásielky Dopravcovi, informovanie príjemcu a preukázanie doručenia.

5.49. Právnym základom je plnenie Kúpnej zmluvy.

5.50. Dopravcovi sa poskytujú iba údaje nevyhnutné na doručenie, najmä meno príjemcu, dodacia adresa, telefónne číslo, e-mail a údaje o zásielke.

5.51. Údaje o doručení sa môžu následne uchovávať aj na základe oprávneného záujmu na preukázaní riadneho splnenia zmluvy.

Paletová, nákladná a smerová doprava

5.52. Pri veľkoobjemovej, paletovej, nákladnej alebo smerovej doprave sa osobné údaje spracúvajú na plánovanie trasy, potvrdenie termínu, prístup na miesto dodania, zabezpečenie vykládky a odovzdanie Tovaru.

5.53. Právnym základom je plnenie Kúpnej zmluvy.

5.54. Spracúvať sa môžu aj údaje kontaktnej osoby na mieste, časové možnosti príjmu, opis prístupu, GPS súradnice a technické podmienky vykládky, ak sú potrebné.

Preukázanie expedície a doručenia

5.55. Prepravné záznamy, dodacie listy, sledovanie zásielky, podpis, elektronické potvrdenie alebo fotografia doručenia sa môžu spracúvať na účely preukázania splnenia Kúpnej zmluvy.

5.56. Právnym základom je plnenie zmluvy a následne oprávnený záujem na ochrane právnych nárokov.

5.57. Údaje sa môžu použiť pri preverovaní nedoručenia, reklamácie dopravy, poistnej udalosti alebo platobného sporu.

Komunikácia so zákazníkom

5.58. Osobné údaje sa spracúvajú na prijatie, evidenciu a vybavenie e-mailovej, telefonickej, formulárovej alebo inej zákazníckej komunikácie.

5.59. Právny základ závisí od obsahu komunikácie a môže ním byť:

  • vykonanie opatrení pred uzatvorením zmluvy,
  • plnenie Kúpnej zmluvy,
  • splnenie zákonnej povinnosti,
  • oprávnený záujem na vybavení bežnej požiadavky a evidencii komunikácie.

5.60. Komunikácia sa môže uchovávať na preukázanie dohôd, pokynov, zmien termínu alebo iných skutočností významných pre zmluvný vzťah.

Vybavenie reklamácie

5.61. Osobné údaje sa spracúvajú na prijatie, evidenciu, posúdenie a vybavenie reklamácie a na komunikáciu o jej výsledku.

5.62. Právnym základom je plnenie zákonných povinností Predávajúceho, plnenie Kúpnej zmluvy a ochrana právnych nárokov.

5.63. Spracúvané môžu byť aj fotografie, videá, údaje o šarži, použití, skladovaní a preprave, ak sú potrebné na posúdenie vady.

5.64. Údaje sa môžu v nevyhnutnom rozsahu poskytnúť výrobcovi, dodávateľovi, Dopravcovi, poisťovni, laboratóriu alebo odbornému pracovisku.

Odstúpenie od kúpnej zmluvy

5.65. Osobné údaje sa spracúvajú na prijatie a posúdenie odstúpenia od Kúpnej zmluvy, identifikáciu vráteného Tovaru, zabezpečenie jeho prevzatia a finančné vysporiadanie.

5.66. Právnym základom je splnenie zákonnej povinnosti, plnenie povinností vyplývajúcich zo zrušenej zmluvy a ochrana právnych nárokov.

5.67. Prevádzkovateľ môže spracúvať oznámenie o odstúpení, doklad o vrátení Tovaru, dokumentáciu jeho stavu a údaje potrebné na vrátenie platby.

Vykonanie refundácie

5.68. Osobné údaje sa spracúvajú na overenie nároku, identifikáciu pôvodnej platby, zadanie refundácie, kontrolu jej stavu a preukázanie finančného vysporiadania.

5.69. Právnym základom je plnenie Kúpnej zmluvy alebo povinností po jej zrušení, splnenie zákonnej povinnosti a oprávnený záujem na zabránení duplicitnému alebo neoprávnenému plneniu.

5.70. Ak refundáciu nemožno vrátiť pôvodným spôsobom, Prevádzkovateľ môže požiadať o bankový účet a primerane overiť oprávnenosť jeho použitia.

Riešenie chargebacku a platobného sporu

5.71. Osobné údaje sa spracúvajú na identifikáciu a preverenie kartovej transakcie namietanej prostredníctvom banky, kartovej spoločnosti alebo Poskytovateľa platobných služieb.

5.72. Právnym základom je oprávnený záujem Prevádzkovateľa na ochrane svojich práv, majetku a preukázaní riadneho splnenia Kúpnej zmluvy.

5.73. Ak poskytnutie dokumentácie vyplýva z právnej povinnosti alebo záväzného postupu príslušného orgánu, spracúvanie sa môže opierať aj o splnenie zákonnej povinnosti.

5.74. Na tento účel sa môžu spracúvať najmä:

  • údaje o spornej transakcii,
  • Objednávka, faktúra a dodací list,
  • Obchodné podmienky prijaté zákazníkom,
  • údaje o dohodnutej dodacej lehote,
  • doklad o expedícii a doručení,
  • komunikácia so zákazníkom,
  • údaje o reklamácii, odstúpení alebo refundácii,
  • stav a výsledok platobného sporu.

5.75. Údaje môžu byť v nevyhnutnom rozsahu poskytnuté Revolut Business, banke, kartovej spoločnosti alebo inému subjektu zapojenému do riešenia platobného sporu.

5.76. Prebiehajúci chargeback neznamená, že Prevádzkovateľ môže osobné údaje spracúvať bez časového alebo vecného obmedzenia.

Prevencia podvodov a zneužitia služieb

5.77. Osobné údaje sa môžu spracúvať na prevenciu, odhalenie a preverenie podvodnej Objednávky, zneužitia platobného prostriedku, neoprávneného prístupu alebo iného protiprávneho konania.

5.78. Právnym základom je oprávnený záujem na bezpečnosti, ochrane majetku a predchádzaní podvodom.

5.79. Prevádzkovateľ môže posudzovať objektívne okolnosti konkrétnej Objednávky, nie však vykonávať neprimerané alebo diskriminačné hodnotenie dotknutých osôb.

5.80. Pri závažnom podozrení môžu byť údaje poskytnuté banke, Poskytovateľovi platobných služieb, právnemu zástupcovi alebo príslušnému orgánu verejnej moci.

Vymáhanie pohľadávok

5.81. Osobné údaje sa môžu spracúvať na evidenciu neuhradenej pohľadávky, zaslanie upomienky, rokovanie o úhrade a zákonné vymáhanie nároku.

5.82. Právnym základom je plnenie zmluvy a oprávnený záujem na ochrane a uplatňovaní majetkových práv Prevádzkovateľa.

5.83. Údaje môžu byť v potrebnom rozsahu poskytnuté advokátovi, súdu, exekútorovi, inkasnému subjektu alebo inej oprávnenej osobe.

Ochrana a uplatňovanie právnych nárokov

5.84. Osobné údaje sa môžu spracúvať na preukazovanie, uplatňovanie, obhajovanie alebo vysporiadanie právnych nárokov.

5.85. Právnym základom je oprávnený záujem Prevádzkovateľa alebo tretej osoby na účinnej právnej ochrane.

5.86. Údaje sa na tento účel uchovávajú najmä počas príslušnej premlčacej lehoty a dlhšie, ak sa začalo súdne, správne alebo iné právne konanie.

Žiadosti dotknutých osôb podľa GDPR

5.87. Osobné údaje sa spracúvajú na prijatie, identifikáciu, evidenciu, posúdenie a vybavenie žiadosti dotknutej osoby.

5.88. Právnym základom je splnenie zákonnej povinnosti Prevádzkovateľa podľa GDPR a zákona o ochrane osobných údajov.

5.89. Prevádzkovateľ môže primerane overiť totožnosť žiadateľa, ak má odôvodnené pochybnosti o jeho totožnosti.

5.90. Dokumentácia o vybavení žiadosti sa môže uchovávať na preukázanie splnenia povinnosti Prevádzkovateľa.

Bezpečnosť webového sídla a informačných systémov

5.91. Technické údaje sa môžu spracúvať na ochranu webového sídla, servera, databázy, zákazníckych účtov a informačných systémov.

5.92. Právnym základom je oprávnený záujem na zabezpečení dôvernosti, integrity, dostupnosti a odolnosti systémov.

5.93. Spracúvanie môže zahŕňať serverové logy, IP adresy, bezpečnostné udalosti, neúspešné prihlásenia a údaje potrebné na odhalenie škodlivej činnosti.

5.94. Bezpečnostné záznamy sa nepoužívajú na nesúvisiace sledovanie správania návštevníka.

Zálohovanie a obnova údajov

5.95. Osobné údaje sa môžu nachádzať v bezpečnostných zálohách vytvorených na ochranu pred stratou, poškodením databázy, technickou poruchou alebo bezpečnostným incidentom.

5.96. Právnym základom je oprávnený záujem na bezpečnosti a kontinuitnom fungovaní informačných systémov.

5.97. Zálohy sa používajú najmä na obnovu systému a nie na bežné opätovné používanie vymazaných údajov.

5.98. Zálohy sa uchovávajú počas vopred určenej a primeranej doby a následne sa prepisujú alebo bezpečne likvidujú.

Prevádzka WooCommerce a WordPress

5.99. Osobné údaje sa spracúvajú prostredníctvom systémov WordPress a WooCommerce na technickú prevádzku E-shopu, správu produktov, Objednávok, zákazníckych účtov a elektronickej komunikácie.

5.100. Právny základ závisí od konkrétnej funkcie a môže ním byť plnenie zmluvy, zákonná povinnosť alebo oprávnený záujem na prevádzke a bezpečnosti E-shopu.

5.101. Prevádzkovateľ pravidelne preveruje používané rozšírenia, používateľské oprávnenia a potrebu jednotlivých funkcií.

Vedenie údajov v CRM systéme

5.102. Osobné údaje zákazníkov, obchodných partnerov a kontaktných osôb sa môžu spracúvať v CRM systéme na evidenciu komunikácie, obchodných prípadov, cenových ponúk a nadväzujúcich úloh.

5.103. Právnym základom je plnenie zmluvy, predzmluvné opatrenia alebo oprávnený záujem na efektívnom riadení zákazníckych a obchodných vzťahov.

5.104. Do CRM sa nesmú zapisovať neprimerané, urážlivé alebo s obchodným vzťahom nesúvisiace poznámky.

Komunikácia s obchodnými partnermi

5.105. Pracovné kontaktné údaje zamestnancov, štatutárov a poverených osôb obchodných partnerov sa spracúvajú na rokovanie, uzatvorenie a plnenie obchodných zmlúv.

5.106. Právnym základom môže byť oprávnený záujem na komunikácii a plnení obchodného vzťahu alebo plnenie zmluvy, ak je dotknutá osoba priamo jej zmluvnou stranou.

5.107. Spracúvanie sa obmedzuje na pracovné a obchodné údaje primerané funkcii kontaktnej osoby.

Priamy e-mailový marketing

5.108. E-mailová adresa sa môže spracúvať na zasielanie informácií o produktoch, akciách a obchodných ponukách iba na príslušnom právnom základe.

5.109. Právnym základom môže byť súhlas príjemcu alebo iný právny základ dovolený predpismi o elektronickej komunikácii, najmä pri marketingu vlastných podobných produktov existujúcim zákazníkom, ak sú splnené zákonné podmienky.

5.110. Príjemca má v každej marketingovej správe jednoduchú a bezplatnú možnosť odmietnuť ďalšie zasielanie.

5.111. Odmietnutie marketingu nemá vplyv na servisné správy potrebné na plnenie Objednávky.

SMS marketing

5.112. Telefónne číslo sa môže spracúvať na zasielanie marketingových SMS iba na príslušnom právnom základe a v súlade s predpismi o elektronickej komunikácii.

5.113. Príjemca musí mať možnosť zasielanie marketingových SMS jednoduchým spôsobom odmietnuť.

5.114. Prevádzkovateľ vedie primeranú evidenciu súhlasov, námietok a odhlásení, aby rešpektoval marketingové preferencie.

Nevyhnutné cookies

5.115. Nevyhnutné cookies a podobné technológie sa používajú na zabezpečenie základnej funkčnosti E-shopu, bezpečnosti, nákupného košíka, prihlásenia a zapamätania voľby súhlasu.

5.116. Použitie nevyhnutných technológií sa neopiera o marketingový súhlas, ak sú skutočne potrebné na službu vyžiadanú používateľom.

5.117. Osobné údaje získané prostredníctvom nevyhnutných cookies sa nepoužívajú na nepovinný marketing bez ďalšieho právneho základu.

Analytické a marketingové cookies

5.118. Analytické, preferenčné alebo marketingové cookies sa používajú iba podľa nastavenia cookies lišty a na príslušnom právnom základe.

5.119. Ak je požadovaný súhlas, právnym základom spracúvania osobných údajov je článok 6 ods. 1 písm. a) GDPR.

5.120. Návštevník môže svoj súhlas zmeniť alebo odvolať prostredníctvom nastavenia cookies.

5.121. Podrobné informácie o skutočne používaných cookies sú uvedené v samostatnom dokumente o cookies.

Interné štatistiky a obchodné analýzy

5.122. Údaje o predaji, produktoch, doprave a zákazníckych požiadavkách sa môžu spracúvať na tvorbu interných štatistík, plánovanie zásob a zlepšovanie obchodných procesov.

5.123. Právnym základom je oprávnený záujem na riadení a rozvoji podnikateľskej činnosti.

5.124. Prevádzkovateľ podľa možností používa súhrnné, pseudonymizované alebo anonymizované údaje.

Kontrola kvality a zlepšovanie služieb

5.125. Zákaznícka komunikácia a údaje o priebehu Objednávky sa môžu primerane vyhodnocovať na zisťovanie opakovaných problémov a zlepšovanie služieb.

5.126. Právnym základom je oprávnený záujem na zvyšovaní kvality zákazníckej podpory a obchodných procesov.

5.127. Toto spracúvanie nesmie viesť k neprimeranému sledovaniu zákazníkov ani k vytváraniu citlivých profilov.

Plnenie povinností voči orgánom verejnej moci

5.128. Osobné údaje sa môžu spracúvať a poskytovať súdu, polícii, daňovému úradu, Slovenskej obchodnej inšpekcii, Úradu na ochranu osobných údajov alebo inému oprávnenému orgánu.

5.129. Právnym základom je splnenie zákonnej povinnosti alebo ochrana právnych nárokov.

5.130. Prevádzkovateľ preveruje oprávnenosť požiadavky a poskytne iba údaje potrebné na jej zákonný účel.

Alternatívne a súdne riešenie sporov

5.131. Osobné údaje sa môžu spracúvať pri žiadosti o nápravu, alternatívnom riešení spotrebiteľského sporu, správnom alebo súdnom konaní.

5.132. Právnym základom je splnenie zákonnej povinnosti a oprávnený záujem na ochrane a obhajobe právnych nárokov.

5.133. Údaje sa môžu poskytnúť príslušnému subjektu riešenia sporu, právnemu zástupcovi, súdu alebo správnemu orgánu.

Právne a odborné poradenstvo

5.134. Osobné údaje môžu byť spracúvané pri poskytovaní právnych, účtovných, daňových, technických alebo odborných služieb.

5.135. Právnym základom je splnenie zákonnej povinnosti alebo oprávnený záujem na riadnom vedení podnikateľskej činnosti a ochrane právnych nárokov.

5.136. Poradcovi sa sprístupnia iba údaje nevyhnutné na poskytnutie konkrétnej služby.

Zlučiteľné ďalšie spracúvanie

5.137. Ak má Prevádzkovateľ osobné údaje ďalej spracúvať na iný účel, posúdi zlučiteľnosť nového účelu s pôvodným účelom získania.

5.138. Pri posúdení sa prihliada najmä na:

  • vzťah medzi pôvodným a novým účelom,
  • okolnosti získania osobných údajov,
  • povahu osobných údajov,
  • možné následky ďalšieho spracúvania,
  • existenciu primeraných ochranných opatrení.

5.139. Ak ďalšie spracúvanie nie je zlučiteľné a neexistuje iný právny základ, Prevádzkovateľ ho nevykoná bez získania nového platného súhlasu alebo splnenia inej zákonnej podmienky.

Záverečné pravidlá právnych základov

5.140. Jeden účel môže byť v závislosti od fázy spracúvania založený na viacerých nadväzujúcich právnych základoch.

5.141. Údaje potrebné na vybavenie Objednávky sa napríklad najskôr spracúvajú na plnenie zmluvy a po jej splnení sa vybrané údaje uchovávajú na základe zákonnej povinnosti alebo ochrany právnych nárokov.

5.142. Prevádzkovateľ vedie primeranú evidenciu účelov, právnych základov, kategórií údajov, príjemcov a dôb uchovávania.

5.143. Ak právny základ zanikne a neexistuje iný dôvod na ďalšie spracúvanie, osobné údaje sa vymažú, anonymizujú alebo sa obmedzí ich spracúvanie.

5.144. Spracúvanie založené na oprávnenom záujme podlieha právu dotknutej osoby namietať za podmienok podľa GDPR.

5.145. Pri priamom marketingu má dotknutá osoba právo kedykoľvek namietať a po uplatnení námietky sa jej údaje na tento účel ďalej nepoužijú.

5.146. Spracúvanie založené na súhlase sa ukončí po jeho odvolaní, ak neexistuje iný právny základ na ďalšie spracúvanie.

5.147. Odvolanie súhlasu nemá vplyv na zákonnosť spracúvania vykonaného pred jeho odvolaním.

5.148. Prevádzkovateľ nebude dodatočne meniť právny základ iba s cieľom ospravedlniť spracúvanie, ktoré bolo od začiatku nezákonné.

5.149. Konkrétny právny základ sa vždy posudzuje podľa skutočného účelu, povahy údajov a okolností príslušného spracúvania.

5.150. Podrobnosti o príjemcoch, dobách uchovávania, prenosoch do tretích krajín a právach dotknutých osôb sú uvedené v ďalších článkoch týchto Zásad.

6 Príjemcovia osobných údajov, sprostredkovatelia a ďalšie oprávnené subjekty

6.1. Prevádzkovateľ môže osobné údaje sprístupniť alebo poskytnúť iba takým príjemcom, ktorým je ich poskytnutie potrebné na dosiahnutie konkrétneho zákonného účelu spracúvania.

6.2. Osobné údaje sa neposkytujú tretím osobám bez právneho základu, bez súvislosti s činnosťou Prevádzkovateľa ani na účely, ktoré sú nezlučiteľné s pôvodným účelom ich získania.

6.3. Príjemcom osobných údajov môže byť najmä:

  • sprostredkovateľ spracúvajúci údaje v mene Prevádzkovateľa,
  • samostatný prevádzkovateľ spracúvajúci údaje na vlastné zákonné účely,
  • dopravca alebo logistický partner,
  • banka alebo poskytovateľ platobných služieb,
  • účtovník, daňový poradca alebo audítor,
  • poskytovateľ hostingu, informačných alebo technických služieb,
  • CRM, e-shopový alebo ekonomický systém,
  • výrobca, dodávateľ alebo odborné pracovisko pri reklamácii,
  • advokát, súd, exekútor alebo iný oprávnený subjekt,
  • orgán verejnej moci, ak to vyžaduje právny predpis.

6.4. Konkrétny okruh príjemcov závisí od typu Objednávky, spôsobu platby, spôsobu dopravy, uplatnenia reklamácie, marketingových nastavení a použitých informačných systémov.

6.5. Nie všetky kategórie príjemcov uvedené v tomto článku dostávajú údaje o každej dotknutej osobe.

6.6. Každému príjemcovi sa sprístupňujú iba tie údaje, ktoré sú primerané a nevyhnutné na splnenie jeho úlohy, zákonnej povinnosti alebo dohodnutej služby.

Sprostredkovateľ

6.7. Sprostredkovateľ je subjekt, ktorý spracúva osobné údaje v mene Prevádzkovateľa a podľa jeho zdokumentovaných pokynov.

6.8. Prevádzkovateľ využíva iba takých sprostredkovateľov, ktorí poskytujú dostatočné záruky prijatia primeraných technických a organizačných opatrení.

6.9. Spracúvanie osobných údajov sprostredkovateľom sa upravuje zmluvou alebo iným právnym aktom podľa článku 28 GDPR.

6.10. Zmluvné podmienky so sprostredkovateľom upravujú najmä:

  • predmet a dobu spracúvania,
  • povahu a účel spracúvania,
  • kategórie osobných údajov,
  • kategórie dotknutých osôb,
  • práva a povinnosti Prevádzkovateľa,
  • povinnosť zachovávať dôvernosť,
  • bezpečnostné opatrenia,
  • podmienky zapojenia ďalšieho sprostredkovateľa,
  • postup po skončení poskytovania služby,
  • povinnosť poskytnúť súčinnosť pri plnení GDPR.

6.11. Sprostredkovateľ nesmie spracúvať osobné údaje na vlastné nezlučiteľné účely ani ich používať nad rámec pokynov Prevádzkovateľa, pokiaľ mu také spracúvanie neukladá zákon.

6.12. Ak sprostredkovateľ začne sám určovať účely a prostriedky spracúvania, vo vzťahu k takému spracúvaniu môže mať postavenie samostatného prevádzkovateľa.

Ďalší sprostredkovatelia

6.13. Sprostredkovateľ môže zapojiť ďalšieho sprostredkovateľa iba za podmienok stanovených GDPR a príslušnou zmluvou.

6.14. Ďalší sprostredkovateľ musí byť zaviazaný najmenej rovnakými povinnosťami ochrany údajov, aké má pôvodný sprostredkovateľ voči Prevádzkovateľovi.

6.15. Prevádzkovateľ môže podľa zmluvných podmienok udeľovať všeobecné alebo osobitné písomné oprávnenie na zapojenie ďalších sprostredkovateľov.

6.16. Aktuálne zoznamy ďalších sprostredkovateľov môžu byť dostupné priamo u poskytovateľa príslušnej služby.

Samostatní prevádzkovatelia

6.17. Niektorí príjemcovia spracúvajú osobné údaje ako samostatní prevádzkovatelia, pretože sami určujú účely a prostriedky svojho spracúvania.

6.18. Samostatným prevádzkovateľom môže byť najmä banka, poskytovateľ platobných služieb, Dopravca, poisťovňa, orgán verejnej moci alebo iný subjekt, ktorému zákon ukladá vlastné povinnosti.

6.19. Takýto príjemca zodpovedá za svoje spracúvanie, informačné povinnosti, bezpečnostné opatrenia a vybavovanie práv dotknutých osôb v rozsahu svojej činnosti.

6.20. Podmienky spracúvania samostatného prevádzkovateľa môžu byť upravené v jeho vlastných zásadách ochrany osobných údajov.

Dopravcovia a kuriérske spoločnosti

6.21. Na zabezpečenie doručenia môže Prevádzkovateľ poskytnúť osobné údaje Dopravcovi alebo logistickému partnerovi.

6.22. Dopravcom môže byť najmä SPS s. r. o. alebo iný balíkový, paletový, nákladný či zmluvný Dopravca vybraný podľa charakteru konkrétnej zásielky.

6.23. Dopravcovi sa môžu poskytnúť najmä:

  • meno a priezvisko príjemcu,
  • obchodné meno, ak je relevantné,
  • dodacia adresa,
  • telefónne číslo,
  • e-mailová adresa,
  • číslo Objednávky alebo zásielky,
  • údaje o počte, hmotnosti alebo druhu prepravnej jednotky,
  • poznámka alebo pokyn potrebný na doručenie,
  • údaje o mieste a technických podmienkach vykládky.

6.24. Údaje sa Dopravcovi poskytujú na základe plnenia Kúpnej zmluvy a na zabezpečenie riadneho doručenia Tovaru.

6.25. Dopravca môže Prevádzkovateľovi spätne poskytnúť informácie o stave zásielky, úspešnom alebo neúspešnom doručení, osobe príjemcu, podpise, fotografii doručenia alebo škode.

6.26. Konkrétny rozsah spracúvania Dopravcu sa riadi jeho službami, prepravnými podmienkami a právnymi povinnosťami.

Poskytovatelia platobných služieb

6.27. Pri kartovej platbe alebo inom elektronickom spôsobe úhrady sa osobné údaje sprístupňujú príslušnému Poskytovateľovi platobných služieb.

6.28. Prevádzkovateľ môže využívať najmä služby Revolut Business alebo iného poskytovateľa platobných a bankových služieb.

6.29. Poskytovateľovi platobných služieb môžu byť sprístupnené najmä:

  • meno platiteľa alebo zákazníka,
  • e-mailová adresa,
  • fakturačná adresa,
  • suma a mena platby,
  • číslo alebo referencia Objednávky,
  • identifikátor transakcie,
  • technické a bezpečnostné údaje potrebné na autorizáciu,
  • údaje potrebné na refundáciu alebo platobný spor.

6.30. Úplné údaje platobnej karty sa spravidla zadávajú priamo v zabezpečenom prostredí Poskytovateľa platobných služieb a Prevádzkovateľ k nim nemá prístup.

6.31. Poskytovateľ platobných služieb môže vykonávať vlastné bezpečnostné, zákonné, účtovné a regulačné spracúvanie ako samostatný prevádzkovateľ.

Banky a finančné inštitúcie

6.32. Pri bankovom prevode sa osobné údaje spracúvajú bankou zákazníka, bankou Prevádzkovateľa a prípadnými ďalšími subjektmi zapojenými do platobného styku.

6.33. Prevádzkovateľ môže používať podnikateľské účty vedené najmä vo Fio banke alebo prostredníctvom Revolut Business.

6.34. Banky spracúvajú údaje najmä na vykonanie platby, vedenie účtu, kontrolu transakcií, plnenie regulačných povinností a prevenciu finančnej kriminality.

6.35. Prevádzkovateľ nemá kontrolu nad celým rozsahom zákonného spracúvania, ktoré banka vykonáva ako samostatný prevádzkovateľ.

Kartové spoločnosti a banky pri chargebacku

6.36. Pri chargebacku alebo inom platobnom spore môžu byť osobné údaje sprístupnené banke, Poskytovateľovi platobných služieb, banke držiteľa karty a príslušnej kartovej spoločnosti.

6.37. Na preverenie sporu môže Prevádzkovateľ poskytnúť najmä:

  • Objednávku a jej potvrdenie,
  • faktúru a dodací list,
  • údaje o platbe,
  • Obchodné podmienky platné pri nákupe,
  • údaje o dohodnutej dodacej lehote,
  • prepravné a doručovacie doklady,
  • komunikáciu so zákazníkom,
  • údaje o reklamácii, odstúpení alebo refundácii,
  • ďalšie dôkazy požadované na preverenie prípadu.

6.38. Poskytujú sa iba údaje potrebné na identifikáciu transakcie, preukázanie plnenia zmluvy a rozhodnutie o platobnom spore.

6.39. Dokumentácia môže byť sprístupnená aj vtedy, ak obsahuje údaje príjemcu odlišného od platiteľa, pokiaľ je to potrebné na preukázanie riadneho doručenia.

Poskytovatelia e-shopového riešenia

6.40. Osobné údaje sa môžu spracúvať prostredníctvom systému WordPress, WooCommerce a ich technických rozšírení.

6.41. Prístup k údajom môže mať poskytovateľ technickej podpory, správca webového sídla alebo vývojár iba v rozsahu potrebnom na správu, opravu, aktualizáciu alebo zabezpečenie E-shopu.

6.42. Poverený technický poskytovateľ nesmie zákaznícke údaje používať na vlastné marketingové alebo iné nezlučiteľné účely.

6.43. Prevádzkovateľ primerane obmedzuje používateľské oprávnenia a prístup technických osôb iba na údaje potrebné na konkrétnu činnosť.

Poskytovateľ webhostingu a serverových služieb

6.44. Osobné údaje E-shopu sa môžu nachádzať na serveroch poskytovateľa webhostingu, databázových, cloudových alebo zálohovacích služieb.

6.45. Poskytovateľ hostingu môže mať technický prístup k údajom v rozsahu potrebnom na zabezpečenie dostupnosti, údržby, zálohovania a bezpečnosti služby.

6.46. Prevádzkovateľ pri výbere hostingu prihliada najmä na umiestnenie serverov, bezpečnostné opatrenia, možnosti zálohovania a podmienky zapojenia ďalších poskytovateľov.

Poskytovatelia e-mailových a komunikačných služieb

6.47. E-mailová a iná elektronická komunikácia môže prechádzať systémami poskytovateľov e-mailových, telekomunikačných alebo komunikačných služieb.

6.48. Títo poskytovatelia môžu technicky spracúvať:

  • e-mailové adresy odosielateľa a príjemcu,
  • predmet a obsah správy,
  • prílohy,
  • dátum a čas komunikácie,
  • technické údaje o prenose a doručení správy.

6.49. Rozsah spracúvania závisí od konkrétne používanej služby a jej bezpečnostných a zmluvných podmienok.

CRM systém

6.50. Prevádzkovateľ môže používať CRM systém, napríklad Raynet CRM, na správu zákazníckych a obchodných vzťahov.

6.51. Poskytovateľ CRM môže mať postavenie sprostredkovateľa, ak technicky uchováva alebo spracúva údaje podľa pokynov Prevádzkovateľa.

6.52. V CRM môžu byť spracúvané najmä identifikačné a kontaktné údaje, história komunikácie, cenové ponuky, obchodné prípady, Objednávky a súvisiace interné poznámky.

6.53. Prístup do CRM majú iba poverené osoby podľa svojich pracovných úloh a nastavených oprávnení.

Účtovný a ekonomický systém

6.54. Osobné údaje z Objednávok, faktúr a platieb môžu byť spracúvané v účtovnom alebo ekonomickom systéme, napríklad v systéme OBERON alebo inom používanom riešení.

6.55. Poskytovateľ technickej podpory účtovného systému môže mať prístup k údajom iba v nevyhnutnom rozsahu pri údržbe, diagnostike alebo riešení technického problému.

6.56. Účtovné údaje sa môžu sprístupniť aj externému účtovníkovi, daňovému poradcovi alebo audítorovi.

Účtovníci, daňoví poradcovia a audítori

6.57. Externému účtovníkovi, daňovému poradcovi alebo audítorovi môžu byť sprístupnené osobné údaje obsiahnuté vo faktúrach, bankových výpisoch, zmluvách a ďalších účtovných dokladoch.

6.58. Údaje sa sprístupňujú na vedenie účtovníctva, spracovanie daňových povinností, kontrolu správnosti evidencie a poskytovanie odborného poradenstva.

6.59. Postavenie konkrétneho poradcu ako sprostredkovateľa alebo samostatného prevádzkovateľa sa posudzuje podľa jeho skutočnej činnosti a zákonných povinností.

Výrobcovia a dodávatelia

6.60. Pri vybavovaní reklamácie, technickej otázky alebo overovaní konkrétnej šarže môže Prevádzkovateľ poskytnúť potrebné údaje výrobcovi alebo dodávateľovi Tovaru.

6.61. Výrobcovi alebo dodávateľovi sa spravidla poskytuje:

  • identifikácia produktu a šarže,
  • opis reklamovanej vady,
  • fotografie alebo video výrobku,
  • údaje o použití a skladovaní,
  • kontaktné údaje zákazníka iba vtedy, ak sú potrebné.

6.62. Ak možno reklamáciu posúdiť bez priamej identifikácie zákazníka, Prevádzkovateľ uprednostní poskytnutie pseudonymizovaných alebo minimalizovaných údajov.

Laboratóriá, znalci a odborné pracoviská

6.63. Pri odbornom posúdení Tovaru môžu byť údaje poskytnuté laboratóriu, znalcovi, skúšobni alebo inému odbornému pracovisku.

6.64. Spravidla sa poskytuje vzorka, údaj o šarži, opis problému a technické okolnosti bez identifikácie zákazníka, ak jeho totožnosť nie je na posúdenie potrebná.

6.65. Osobné údaje sa odbornému subjektu poskytnú iba vtedy, ak je ich spracúvanie nevyhnutné na konkrétny účel.

Marketingové a komunikačné platformy

6.66. Ak Prevádzkovateľ používa platformu na zasielanie e-mailov alebo SMS, poskytovateľ tejto platformy môže spracúvať kontaktné údaje príjemcov a technické údaje o doručení správ.

6.67. Poskytovateľovi môžu byť sprístupnené najmä:

  • meno príjemcu,
  • e-mailová adresa alebo telefónne číslo,
  • obsah odoslanej správy,
  • údaj o odoslaní, doručení alebo odhlásení,
  • technické údaje o reakcii na správu, ak sa používajú.

6.68. Marketingové údaje sa sprístupňujú iba vtedy, ak existuje platný právny základ na samotné zasielanie správ.

6.69. Prevádzkovateľ zabezpečí, aby poskytovateľ rešpektoval evidenciu odhlásení, námietok a odvolaných súhlasov.

Analytické a reklamné služby

6.70. Ak sú na webovom sídle aktívne analytické alebo reklamné nástroje, ich poskytovatelia môžu spracúvať údaje podľa nastavenia cookies a udeleného súhlasu.

6.71. Môže ísť najmä o poskytovateľov služieb:

  • merania návštevnosti,
  • vyhodnocovania reklamných kampaní,
  • remarketingu,
  • merania konverzií,
  • správy súhlasov s cookies.

6.72. Konkrétny zoznam aktívnych poskytovateľov musí zodpovedať skutočnému technickému nastaveniu webového sídla a je podrobnejšie uvedený v pravidlách používania cookies.

6.73. Ak Prevádzkovateľ používa služby Google Analytics, Google Ads, Meta Pixel alebo obdobné nástroje, aktivujú sa iba podľa právnych podmienok a nastavenia súhlasu.

Prevádzkovatelia sociálnych sietí

6.74. Pri komunikácii prostredníctvom sociálnych sietí spracúva osobné údaje aj prevádzkovateľ príslušnej platformy.

6.75. Prevádzkovateľ sociálnej siete môže spracúvať údaje podľa vlastných podmienok a zásad ochrany súkromia, ktoré Prevádzkovateľ E-shopu nemôže úplne ovplyvniť.

6.76. Pri vybraných funkciách sociálnych sietí môže vzniknúť spoločná zodpovednosť za určité spracovateľské operácie, ak sú splnené podmienky GDPR.

Právni zástupcovia a poradcovia

6.77. Osobné údaje môžu byť sprístupnené advokátovi, právnemu poradcovi alebo inému odbornému zástupcovi pri príprave právneho stanoviska, riešení sporu, vymáhaní pohľadávky alebo obhajobe práv.

6.78. Právnemu zástupcovi sa sprístupnia iba dokumenty a údaje súvisiace s konkrétnou vecou.

6.79. Advokát a ďalšie regulované profesie môžu byť viazané zákonnou povinnosťou mlčanlivosti.

Vymáhanie pohľadávok

6.80. Pri neuhradenej pohľadávke môžu byť údaje sprístupnené advokátovi, inkasnému subjektu, súdu, exekútorovi alebo inému zákonom oprávnenému subjektu.

6.81. Sprístupnené môžu byť najmä identifikačné a kontaktné údaje, zmluvná dokumentácia, faktúry, údaje o platbe, komunikácia a výška pohľadávky.

6.82. Údaje sa poskytujú iba v rozsahu potrebnom na uplatnenie, preukázanie alebo vymáhanie nároku.

Poisťovne

6.83. Pri poistnej udalosti, poškodenej zásielke alebo nároku na poistné plnenie môžu byť údaje poskytnuté poisťovni.

6.84. Poisťovni môžu byť poskytnuté najmä údaje o zásielke, poškodení, hodnote Tovaru, doručení a osobe uplatňujúcej nárok.

6.85. Poisťovňa môže údaje ďalej spracúvať ako samostatný prevádzkovateľ na posúdenie poistnej udalosti a splnenie svojich právnych povinností.

Slovenská obchodná inšpekcia a subjekty riešenia sporov

6.86. Pri spotrebiteľskej kontrole, podnete, žiadosti o nápravu alebo alternatívnom riešení sporu môžu byť osobné údaje poskytnuté Slovenskej obchodnej inšpekcii alebo príslušnému subjektu alternatívneho riešenia sporov.

6.87. Poskytnutá dokumentácia môže zahŕňať Objednávku, faktúru, reklamáciu, odstúpenie, komunikáciu, doručovacie doklady a stanovisko Prevádzkovateľa.

6.88. Prevádzkovateľ poskytne iba údaje potrebné na preverenie konkrétneho prípadu.

Úrad na ochranu osobných údajov

6.89. Osobné údaje môžu byť poskytnuté Úradu na ochranu osobných údajov Slovenskej republiky pri kontrole, konaní, konzultácii, oznámení bezpečnostného incidentu alebo vybavovaní návrhu dotknutej osoby.

6.90. Úradu sa poskytujú informácie a dokumenty v rozsahu, ktorý je nevyhnutný na výkon jeho zákonných právomocí.

6.91. Poskytnutie údajov dozornému orgánu sa opiera o splnenie zákonnej povinnosti Prevádzkovateľa.

Súdy a orgány verejnej moci

6.92. Prevádzkovateľ môže osobné údaje poskytnúť súdu, polícii, prokuratúre, daňovému úradu, colnému orgánu alebo inému oprávnenému orgánu verejnej moci.

6.93. Pred poskytnutím údajov Prevádzkovateľ podľa možností overí:

  • totožnosť žiadajúceho orgánu,
  • právny základ požiadavky,
  • vecný a časový rozsah požadovaných údajov,
  • spôsob ich bezpečného odovzdania.

6.94. Prevádzkovateľ neposkytne orgánu viac údajov, než vyžaduje zákon alebo konkrétna oprávnená požiadavka.

Zamestnanci a poverené osoby Prevádzkovateľa

6.95. K osobným údajom majú prístup iba zamestnanci, spolupracovníci alebo iné poverené osoby, ktoré ich potrebujú na plnenie svojich pracovných alebo zmluvných úloh.

6.96. Poverené osoby sú oboznámené so svojimi povinnosťami pri ochrane osobných údajov a sú viazané mlčanlivosťou.

6.97. Prístupové oprávnenia sa prideľujú podľa pracovnej potreby a v primeranom rozsahu.

6.98. Po skončení pracovného alebo zmluvného vzťahu sa nepotrebné prístupové oprávnenia bez zbytočného odkladu zrušia.

Poskytnutie údajov na základe súhlasu

6.99. Ak má byť osobný údaj poskytnutý tretej osobe na účel, ktorý nemožno založiť na zmluve, zákonnej povinnosti alebo inom právnom základe, Prevádzkovateľ si vyžiada platný súhlas dotknutej osoby.

6.100. Súhlas musí byť slobodný, konkrétny, informovaný a jednoznačný a dotknutá osoba ho môže kedykoľvek odvolať.

6.101. Odvolanie súhlasu nemá vplyv na zákonnosť poskytnutia, ktoré sa uskutočnilo pred jeho odvolaním.

Predaj alebo prevod podniku

6.102. Pri predaji podniku, prevode jeho časti, zlúčení, právnom nástupníctve alebo inej podnikovej zmene môžu byť osobné údaje sprístupnené potenciálnemu alebo skutočnému právnemu nástupcovi.

6.103. Pred samotným prevodom sa poskytne iba rozsah údajov nevyhnutný na právne a ekonomické preverenie transakcie, prednostne v anonymizovanej alebo agregovanej forme.

6.104. Príjemca musí byť zaviazaný dôvernosťou a údaje nesmie použiť na nesúvisiaci účel.

6.105. Právna zmena Prevádzkovateľa nesmie sama osebe viesť k zníženiu ochrany osobných údajov dotknutých osôb.

Zákaz predaja osobných údajov

6.106. Prevádzkovateľ nepredáva databázy zákazníkov, e-mailové adresy ani telefónne čísla tretím osobám na ich vlastné marketingové účely.

6.107. Osobné údaje sa neposkytujú obchodným partnerom iba preto, aby mohli dotknutú osobu samostatne kontaktovať s nesúvisiacou ponukou.

6.108. Poskytnutie údajov na marketing tretej osoby je možné iba na samostatnom platnom právnom základe.

Minimalizácia pri poskytovaní údajov

6.109. Pred každým poskytnutím osobných údajov Prevádzkovateľ podľa okolností posúdi:

  • účel poskytnutia,
  • právny základ,
  • postavenie príjemcu,
  • rozsah potrebných údajov,
  • bezpečný spôsob odovzdania,
  • dobu, počas ktorej ich príjemca potrebuje.

6.110. Ak možno účel dosiahnuť bez identifikácie dotknutej osoby, Prevádzkovateľ použije anonymizované, agregované alebo pseudonymizované údaje.

6.111. Prílohy a dokumenty sa pred odovzdaním podľa možností upravia tak, aby neobsahovali nadbytočné osobné údaje.

Bezpečný spôsob poskytovania údajov

6.112. Osobné údaje sa príjemcom poskytujú primerane bezpečným spôsobom s prihliadnutím na ich povahu, rozsah a riziko.

6.113. Prevádzkovateľ môže používať najmä:

  • zabezpečené používateľské rozhranie,
  • šifrované internetové spojenie,
  • chránený používateľský účet,
  • zabezpečený elektronický prenos,
  • heslom chránený dokument, ak je to primerané,
  • doporučenú alebo zabezpečenú listinnú zásielku,
  • osobné odovzdanie oprávnenej osobe.

6.114. Pri chybnom odoslaní údajov nesprávnemu príjemcovi Prevádzkovateľ bez zbytočného odkladu prijme primerané opatrenia na obmedzenie následkov.

Evidencia príjemcov

6.115. Prevádzkovateľ vedie primeranú internú evidenciu hlavných kategórií príjemcov a sprostredkovateľov.

6.116. Evidencia môže obsahovať najmä:

  • názov príjemcu alebo poskytovateľa,
  • účel a právny základ sprístupnenia,
  • kategórie dotknutých osôb a údajov,
  • postavenie príjemcu podľa GDPR,
  • informáciu o zmluve podľa článku 28 GDPR,
  • informáciu o možnom prenose mimo EÚ alebo EHP.

6.117. Zoznam príjemcov sa priebežne aktualizuje podľa skutočne používaných služieb a obchodných procesov.

Právo dotknutej osoby na informáciu o príjemcoch

6.118. Dotknutá osoba má za podmienok GDPR právo získať informáciu o príjemcoch alebo kategóriách príjemcov, ktorým boli alebo budú jej osobné údaje poskytnuté.

6.119. Ak je možné konkrétnych príjemcov identifikovať a požiadavka je primeraná, Prevádzkovateľ poskytne konkrétnejšiu informáciu v rozsahu požadovanom GDPR.

6.120. Informácia nemusí zahŕňať interné technické údaje, obchodné tajomstvo alebo informácie, ktorých sprístupnenie by neoprávnene zasiahlo do práv inej osoby.

Zmena príjemcov a poskytovateľov služieb

6.121. Prevádzkovateľ môže meniť Dopravcov, banky, technických poskytovateľov, CRM, účtovné alebo iné informačné systémy.

6.122. Pred zapojením nového príjemcu alebo sprostredkovateľa Prevádzkovateľ primerane preverí jeho spoľahlivosť, bezpečnostné opatrenia a podmienky ochrany osobných údajov.

6.123. Ak zmena podstatne ovplyvní spôsob spracúvania alebo práva dotknutých osôb, Prevádzkovateľ aktualizuje tieto Zásady alebo poskytne samostatnú informáciu.

Záverečné ustanovenia k príjemcom

6.124. Uvedenie kategórie príjemcu neznamená, že sú osobné údaje automaticky poskytnuté každému subjektu patriacemu do danej kategórie.

6.125. Poskytnutie sa uskutoční iba vtedy, ak je potrebné na konkrétny účel a existuje naň príslušný právny základ.

6.126. Prevádzkovateľ na požiadanie poskytne bližšie informácie o aktuálnych kategóriách príjemcov, pokiaľ tomu nebráni zákonná povinnosť, bezpečnostný dôvod alebo práva tretej osoby.

7 Prenos osobných údajov do tretích krajín a medzinárodným organizáciám

7.1. Prevádzkovateľ spracúva osobné údaje prednostne na území Slovenskej republiky, ostatných členských štátov Európskej únie a Európskeho hospodárskeho priestoru.

7.2. Prevádzkovateľ prijíma primerané opatrenia na to, aby sa osobné údaje neprenášali do tretích krajín bez existencie zákonného dôvodu podľa GDPR.

7.3. Za tretiu krajinu sa považuje každý štát mimo Európskej únie a Európskeho hospodárskeho priestoru.

7.4. Medzinárodnou organizáciou sa rozumie organizácia alebo jej orgán zriadený medzinárodným právom alebo iný subjekt riadený viacerými štátmi.

Zásada minimalizácie prenosov

7.5. Prevádzkovateľ sa snaží využívať poskytovateľov služieb, ktorí uchovávajú osobné údaje na serveroch nachádzajúcich sa v Európskej únii alebo Európskom hospodárskom priestore.

7.6. Ak je možné vybrať medzi viacerými poskytovateľmi služieb, Prevádzkovateľ uprednostňuje takého poskytovateľa, ktorý zabezpečuje spracúvanie údajov na území EÚ.

7.7. Prenos osobných údajov mimo EÚ sa uskutočňuje iba vtedy, ak je nevyhnutný na poskytovanie konkrétnej služby alebo vyplýva z právnych predpisov.

Právny základ prenosu

7.8. Ak dochádza k prenosu osobných údajov do tretej krajiny, Prevádzkovateľ zabezpečí, aby bol splnený niektorý z mechanizmov ustanovených v kapitole V GDPR.

7.9. Prenos môže byť založený najmä na:

  • rozhodnutí Európskej komisie o primeranosti ochrany,
  • štandardných zmluvných doložkách Európskej komisie,
  • záväzných vnútropodnikových pravidlách,
  • výnimkách podľa článku 49 GDPR,
  • inom mechanizme uznanom právnymi predpismi.

7.10. Ak Prevádzkovateľ využíva štandardné zmluvné doložky, zabezpečí ich uzatvorenie s príslušným poskytovateľom služieb alebo využije doložky implementované poskytovateľom.

Cloudové služby

7.11. Niektoré cloudové služby môžu využívať servery umiestnené vo viacerých štátoch alebo môžu vykonávať technické operácie mimo Európskeho hospodárskeho priestoru.

7.12. Pred začatím využívania cloudovej služby Prevádzkovateľ primerane preveruje podmienky ochrany osobných údajov príslušného poskytovateľa.

7.13. Pri výbere cloudových riešení Prevádzkovateľ prihliada najmä na:

  • umiestnenie dátových centier,
  • bezpečnostné certifikácie,
  • šifrovanie údajov,
  • zálohovanie,
  • podmienky zapojenia ďalších sprostredkovateľov,
  • spôsob prenosu údajov mimo EÚ.
Google služby

7.14. Ak Prevádzkovateľ využíva služby spoločnosti Google (napríklad Google Analytics, Google Ads, Google reCAPTCHA alebo Google Maps), môže dochádzať k prenosu určitých údajov mimo Európskeho hospodárskeho priestoru podľa aktuálnych podmienok spoločnosti Google.

7.15. Prevádzkovateľ používa iba také služby Google, ktoré spĺňajú požiadavky GDPR a umožňujú zákonný prenos údajov.

Meta (Facebook, Instagram)

7.16. Ak Prevádzkovateľ využíva služby spoločnosti Meta Platforms Ireland Limited, môže dochádzať k prenosu údajov podľa pravidiel tejto spoločnosti a príslušných mechanizmov GDPR.

7.17. Rozsah prenášaných údajov závisí od konkrétne aktivovaných marketingových alebo analytických nástrojov.

WooCommerce a WordPress

7.18. Samotný systém WordPress a WooCommerce štandardne neprenáša osobné údaje mimo Európskej únie. Prenos môže vzniknúť až použitím konkrétnych doplnkov alebo externých služieb.

7.19. Prevádzkovateľ pravidelne preveruje používané rozšírenia a ich zásady ochrany osobných údajov.

Revolut Business

7.20. Pri využívaní služieb Revolut Business môžu byť osobné údaje spracúvané v rámci medzinárodnej infraštruktúry skupiny Revolut v súlade s jej právnymi povinnosťami a platnými mechanizmami prenosu podľa GDPR.

7.21. Prevádzkovateľ využíva Revolut Business najmä na prijímanie platieb, refundácie, preverovanie transakcií a riešenie chargebackov.

Chargeback

7.22. Pri riešení chargebacku môže byť dokumentácia poskytnutá bankám, kartovým spoločnostiam alebo poskytovateľom platobných služieb nachádzajúcim sa aj mimo územia Európskeho hospodárskeho priestoru, pokiaľ je to potrebné na vybavenie platobného sporu.

7.23. Takéto poskytnutie údajov sa uskutočňuje iba v rozsahu nevyhnutnom na preukázanie oprávnenosti platby, dodania Tovaru alebo splnenia zmluvných povinností.

Bezpečnostné opatrenia

7.24. Prevádzkovateľ pri medzinárodných prenosoch uplatňuje primerané technické a organizačné opatrenia, najmä šifrovanie komunikácie, riadenie prístupových oprávnení, minimalizáciu údajov a kontrolu sprostredkovateľov.

7.25. Ak Prevádzkovateľ zistí, že konkrétny poskytovateľ nespĺňa požiadavky GDPR alebo neposkytuje primeranú úroveň ochrany, prijme opatrenia na ukončenie alebo obmedzenie prenosu údajov.

Práva dotknutých osôb

7.26. Dotknutá osoba má právo získať informáciu o tom, či dochádza k prenosu jej osobných údajov mimo Európskeho hospodárskeho priestoru.

7.27. Na požiadanie Prevádzkovateľ poskytne informáciu o použitom právnom mechanizme prenosu, pokiaľ tomu nebránia právne predpisy alebo obchodné tajomstvo.

7.28. Ak dôjde k zmene poskytovateľov služieb alebo mechanizmov prenosu, Prevádzkovateľ primerane aktualizuje tieto Zásady ochrany osobných údajov.

8 Doba uchovávania osobných údajov

8.1. Prevádzkovateľ uchováva osobné údaje iba počas doby, ktorá je nevyhnutná na dosiahnutie účelu, na ktorý boli osobné údaje získané alebo ďalej zákonne spracúvané.

8.2. Osobné údaje sa neuchovávajú dlhšie iba z dôvodu, že by mohli byť Prevádzkovateľovi v budúcnosti všeobecne užitočné.

8.3. Doba uchovávania sa určuje najmä podľa:

  • účelu spracúvania,
  • právneho základu spracúvania,
  • povahy a rozsahu osobných údajov,
  • zákonných archivačných lehôt,
  • trvania zmluvného alebo obchodného vzťahu,
  • záručných a reklamačných lehôt,
  • premlčacích lehôt právnych nárokov,
  • trvania súdneho, správneho alebo platobného sporu,
  • bezpečnostných a technických potrieb Prevádzkovateľa,
  • odvolania súhlasu alebo uplatnenia námietky,
  • podmienok príslušného poskytovateľa služby.

8.4. Ak osobitný právny predpis ustanovuje povinnú dobu uchovávania, Prevádzkovateľ uchováva príslušné údaje najmenej počas tejto zákonnej doby.

8.5. Ak osobitný právny predpis presnú dobu neurčuje, Prevádzkovateľ ju stanoví podľa primeraných a vopred určených kritérií.

8.6. Po uplynutí doby uchovávania Prevádzkovateľ osobné údaje:

  • bezpečne vymaže,
  • zlikviduje v listinnej forme,
  • anonymizuje tak, aby už nebolo možné identifikovať dotknutú osobu,
  • alebo obmedzí ich spracúvanie, ak je ďalšie uchovanie zákonne potrebné.
Súbeh viacerých lehôt

8.7. Na jeden dokument alebo záznam sa môže vzťahovať viacero účelov a právnych základov s rozdielnymi dobami uchovávania.

8.8. Ak sa na rovnaký záznam vzťahuje viacero lehôt, uchováva sa spravidla počas najdlhšej z nich, ale iba v rozsahu potrebnom na daný účel.

8.9. Po skončení jedného účelu sa nesmú údaje ďalej používať na tento skončený účel iba preto, že sa naďalej uchovávajú z dôvodu zákonnej archivácie alebo ochrany právnych nárokov.

8.10. Počas zákonnej archivácie môže byť prístup k údajom obmedzený na osoby, ktoré ich potrebujú na splnenie zákonnej povinnosti, kontrolu alebo ochranu právnych nárokov.

Objednávky a kúpne zmluvy

8.11. Údaje o Objednávke a Kúpnej zmluve sa uchovávajú počas doby potrebnej na jej prijatie, potvrdenie, plnenie, zaplatenie, expedíciu a doručenie Tovaru.

8.12. Po riadnom splnení Kúpnej zmluvy sa potrebná zmluvná dokumentácia môže uchovávať počas trvania zákonných povinností, práv zo zodpovednosti za vady a príslušných premlčacích lehôt.

8.13. Objednávkové údaje, ktoré sú súčasťou účtovného dokladu alebo preukazujú účtovný prípad, sa uchovávajú počas zákonnej doby platnej pre účtovnú dokumentáciu.

8.14. Objednávky, ktoré neboli dokončené, zaplatené ani potvrdené, sa uchovávajú iba počas primeranej doby potrebnej na preverenie technického stavu, prípadné obnovenie nákupného procesu a riešenie bezpečnostných udalostí.

8.15. Ak nedokončená Objednávka nie je potrebná na iný zákonný účel, Prevádzkovateľ ju spravidla vymaže alebo anonymizuje najneskôr do 12 mesiacov od poslednej aktivity.

Účtovné a daňové doklady

8.16. Faktúry, dobropisy, účtovné doklady, účtovné knihy a ďalšia účtovná dokumentácia sa uchovávajú počas doby stanovenej zákonom o účtovníctve a ďalšími príslušnými daňovými predpismi.

8.17. Účtovné doklady a ďalšie zákonom určené účtovné záznamy sa spravidla uchovávajú počas desiatich rokov nasledujúcich po roku, ktorého sa týkajú.

8.18. Počas tejto doby Prevádzkovateľ nemôže vymazať osobné údaje, ktoré sú nevyhnutnou súčasťou účtovného dokladu, ani keď dotknutá osoba požiada o výmaz.

8.19. Právo na výmaz sa v takom prípade neuplatní v rozsahu, v akom je spracúvanie potrebné na splnenie zákonnej povinnosti.

8.20. Zákonná desaťročná lehota sa počíta spôsobom ustanoveným príslušným právnym predpisom, spravidla od konca roka, ktorého sa účtovný záznam týka.

Bankové prevody a evidencia platieb

8.21. Údaje o bankových prevodoch, prijatých platbách, refundáciách, preplatkoch a nedoplatkoch sa uchovávajú počas doby potrebnej na spracovanie platby a následne podľa účtovných, daňových a právnych povinností.

8.22. Bankové výpisy a údaje o transakciách, ktoré sú účtovnými záznamami, sa spravidla uchovávajú desať rokov nasledujúcich po roku, ktorého sa týkajú.

8.23. Technické údaje dostupné iba v používateľskom rozhraní banky alebo Poskytovateľa platobných služieb môžu byť uchovávané aj podľa vlastných zákonných a zmluvných lehôt daného poskytovateľa.

Kartové platby

8.24. Identifikátor kartovej transakcie, suma, dátum, stav platby, údaj o refundácii a ďalšie obmedzené platobné údaje sa uchovávajú počas doby potrebnej na zúčtovanie platby, účtovníctvo a riešenie prípadných platobných sporov.

8.25. Prevádzkovateľ neuchováva úplné číslo platobnej karty, bezpečnostný kód CVV alebo CVC ani PIN kód.

8.26. Údaje spracúvané priamo Poskytovateľom platobných služieb sa uchovávajú podľa jeho vlastných zákonných povinností a zásad ochrany osobných údajov.

Platby prostredníctvom Revolut Business

8.27. Údaje o platbách prijatých prostredníctvom Revolut Business sa uchovávajú počas doby potrebnej na identifikáciu a zaúčtovanie platby, refundáciu, kontrolu transakcie a ochranu právnych nárokov.

8.28. Ak sú údaje súčasťou bankového alebo účtovného záznamu, uchovávajú sa počas príslušnej zákonnej archivačnej lehoty.

8.29. Revolut môže uchovávať údaje dlhšie na základe vlastných zákonných povinností v oblasti finančných služieb, prevencie podvodov a boja proti legalizácii príjmov z trestnej činnosti.

Chargeback a platobné spory

8.30. Údaje a dokumenty týkajúce sa chargebacku sa uchovávajú počas celého trvania preverovania kartovej transakcie.

8.31. Doba preverovania konkrétneho chargebacku závisí od pravidiel banky, Poskytovateľa platobných služieb a kartovej spoločnosti a nemožno ju stotožňovať s pevnou zákonnou lehotou uchovávania osobných údajov.

8.32. Po skončení chargebacku sa dokumentácia môže uchovávať počas príslušnej premlčacej lehoty na ochranu, uplatnenie alebo obhajovanie právnych nárokov.

8.33. Ak chargeback, refundácia alebo spor vytvára účtovný záznam, príslušné dokumenty sa uchovávajú aj počas zákonnej účtovnej lehoty.

8.34. Dokumentácia chargebacku môže zahŕňať Objednávku, faktúru, dodací list, potvrdenie o doručení, komunikáciu, reklamáciu, odstúpenie od zmluvy a rozhodnutie o spore.

8.35. Ak neprebieha ďalšie konanie a údaje už nie sú potrebné na účtovný ani právny účel, Prevádzkovateľ ich vymaže alebo obmedzí ich spracúvanie.

Doručovacie a prepravné údaje

8.36. Údaje potrebné na doručenie zásielky sa uchovávajú počas prípravy, prepravy, doručenia a prípadného vrátenia zásielky.

8.37. Po doručení sa údaje o zásielke môžu uchovávať na preukázanie splnenia Kúpnej zmluvy, vybavenie reklamácie dopravy, poistnej udalosti alebo platobného sporu.

8.38. Dodacie listy a prepravné doklady, ktoré majú povahu účtovného alebo daňového dokladu, sa uchovávajú počas príslušnej zákonnej lehoty.

8.39. Elektronické sledovanie zásielky dostupné u Dopravcu môže mať vlastnú kratšiu dobu dostupnosti podľa podmienok príslušného Dopravcu.

8.40. Prevádzkovateľ môže potrebný doklad o doručení uložiť do vlastného zákazníckeho alebo reklamačného spisu, ak je to potrebné na ochranu právnych nárokov.

Fotografia alebo elektronické potvrdenie doručenia

8.41. Fotografia doručenia, podpis príjemcu alebo elektronický záznam prevzatia sa uchováva počas doby potrebnej na preukázanie riadneho doručenia.

8.42. Ak nevznikne spor, Prevádzkovateľ ju nebude uchovávať dlhšie, než je primerane potrebné na kontrolu doručenia a uplynutie relevantnej reklamačnej alebo premlčacej lehoty.

8.43. Ak je záznam súčasťou otvoreného sporu, uchováva sa do jeho právoplatného skončenia a následne počas primeranej doby potrebnej na ochranu súvisiacich právnych nárokov.

Reklamácie

8.44. Reklamačná dokumentácia sa uchováva počas vybavovania reklamácie a následne počas doby potrebnej na preukázanie spôsobu jej vybavenia a ochranu práv zmluvných strán.

8.45. Dokumentácia môže zahŕňať reklamáciu, potvrdenie o jej prijatí, fotografie, odborné stanovisko, komunikáciu, rozhodnutie a doklad o poskytnutej náprave.

8.46. Reklamačný spis sa spravidla uchováva počas trvania práv zo zodpovednosti za vady a následnej premlčacej lehoty súvisiacich nárokov.

8.47. Ak reklamácia vedie k vystaveniu dobropisu, náhradnej faktúry alebo iného účtovného dokladu, príslušná časť dokumentácie sa uchováva desať rokov nasledujúcich po roku, ktorého sa týka.

8.48. Ak sa reklamácia stane predmetom súdneho, správneho alebo alternatívneho riešenia sporu, dokumentácia sa uchováva najmenej do právoplatného skončenia veci.

Odstúpenie od zmluvy a vrátenie tovaru

8.49. Dokumentácia k odstúpeniu od zmluvy sa uchováva počas prijatia odstúpenia, vrátenia Tovaru, kontroly jeho stavu a vrátenia platby.

8.50. Následne sa uchováva počas doby potrebnej na preukázanie riadneho finančného a zmluvného vysporiadania.

8.51. Ak sú doklady súčasťou účtovníctva, uplatní sa zákonná desaťročná lehota.

Zákaznícka komunikácia

8.52. Bežná e-mailová, telefonická alebo formulárová komunikácia sa uchováva počas doby potrebnej na vybavenie požiadavky.

8.53. Ak komunikácia obsahuje dohodu o podstatnej zmluvnej podmienke, zmene termínu, reklamácii, refundácii alebo spore, môže sa uchovávať spolu s príslušným zmluvným spisom.

8.54. Bežná komunikácia bez ďalšieho právneho významu sa spravidla vymaže najneskôr do troch rokov od jej vybavenia, ak nie je potrebná na iný zákonný účel.

8.55. Nevyžiadané obchodné ponuky a správy bez významu pre existujúci vzťah sa môžu vymazať bezodkladne alebo po krátkej prevádzkovej lehote.

Predzmluvné dopyty a cenové ponuky

8.56. Dopyty a cenové ponuky, ktoré neviedli k uzatvoreniu zmluvy, sa uchovávajú počas doby potrebnej na vybavenie dopytu a primeranú obchodnú nadväznosť.

8.57. Ak nevznikne zmluva ani ďalší oprávnený dôvod, údaje sa spravidla vymažú najneskôr do troch rokov od poslednej vecnej komunikácie.

8.58. Ak cenová ponuka tvorí súčasť uzatvorenej zmluvy, uchováva sa spolu so zmluvnou dokumentáciou.

Zákaznícky účet

8.59. Údaje zákazníckeho účtu sa uchovávajú počas doby, počas ktorej je účet aktívny.

8.60. Ak zákazník požiada o zrušenie účtu, údaje určené výlučne na jeho prevádzku sa vymažú bez zbytočného odkladu.

8.61. Zrušením účtu sa nevymažú údaje, ktoré musí Prevádzkovateľ ďalej uchovávať v účtovníctve, pri reklamácii alebo na ochranu právnych nárokov.

8.62. Prevádzkovateľ môže neaktívne zákaznícke účty pravidelne preverovať a po primeranom období nečinnosti ich zrušiť.

8.63. Za primerané obdobie nečinnosti sa môže považovať päť rokov od posledného prihlásenia alebo nákupu, ak osobitné okolnosti neodôvodňujú inú dobu.

CRM systém a obchodné kontakty

8.64. Údaje v CRM sa uchovávajú počas trvania zákazníckeho alebo obchodného vzťahu.

8.65. Po jeho skončení sa uchovávajú počas primeranej doby potrebnej na nadväzujúcu komunikáciu, účtovníctvo a ochranu právnych nárokov.

8.66. Neaktuálne kontaktné údaje, neúspešné obchodné príležitosti a interné poznámky bez ďalšieho významu sa pravidelne preverujú a vymazávajú.

8.67. Kontaktné údaje potenciálneho obchodného partnera, s ktorým nevznikol vzťah, sa spravidla neuchovávajú dlhšie ako tri roky od poslednej vecnej komunikácie.

Priamy e-mailový marketing

8.68. Údaje spracúvané na základe marketingového súhlasu sa uchovávajú do jeho odvolania alebo do skončenia doby, na ktorú bol súhlas udelený.

8.69. Prevádzkovateľ môže súhlas pravidelne obnovovať alebo preverovať, najmä ak dotknutá osoba dlhodobo nereaguje na marketingovú komunikáciu.

8.70. Ak marketing prebieha na inom zákonnom základe, údaje sa spracúvajú do uplatnenia námietky, odhlásenia alebo zániku daného právneho základu.

8.71. Po odhlásení sa kontaktný údaj môže zaradiť na interný zoznam odmietnutí, aby sa zabránilo jeho opätovnému neúmyselnému použitiu na marketing.

8.72. Zoznam odmietnutí obsahuje iba minimum údajov potrebných na rešpektovanie námietky alebo odvolania súhlasu.

SMS marketing

8.73. Telefónne číslo používané na marketingové SMS sa uchováva do odvolania súhlasu, uplatnenia námietky alebo zániku iného príslušného právneho základu.

8.74. Evidencia odoslaných správ a ich doručenia sa uchováva iba počas primeranej doby potrebnej na preukázanie zákonnosti komunikácie a riešenie prípadnej sťažnosti.

8.75. Evidencia súhlasu alebo odhlásenia sa môže uchovávať aj po skončení marketingu počas doby potrebnej na preukázanie splnenia právnych povinností.

Súhlasy a evidencia odvolania súhlasu

8.76. Doklad o udelení súhlasu sa uchováva počas trvania spracúvania založeného na tomto súhlase.

8.77. Po odvolaní súhlasu môže Prevádzkovateľ uchovať obmedzený záznam o jeho pôvodnom udelení a odvolaní počas príslušnej premlčacej lehoty.

8.78. Tento záznam sa nepoužíva na pokračovanie marketingu, ale iba na preukázanie, že predchádzajúce spracúvanie bolo zákonné a odvolanie bolo rešpektované.

Cookies

8.79. Doba uloženia jednotlivých cookies závisí od ich druhu, účelu a nastavenia konkrétneho poskytovateľa.

8.80. Relačné cookies sa spravidla vymažú po zatvorení internetového prehliadača alebo skončení relácie.

8.81. Trvalé cookies sa uchovávajú počas obdobia uvedeného v cookies lište alebo samostatnom dokumente o cookies.

8.82. Záznam o voľbe cookies a udelenom alebo odmietnutom súhlase sa uchováva počas doby potrebnej na rešpektovanie voľby a preukázanie zákonnosti jej spracovania.

8.83. Konkrétne doby cookies musia zodpovedať skutočnému technickému nastaveniu webového sídla.

Analytické a reklamné údaje

8.84. Údaje získané analytickými a reklamnými nástrojmi sa uchovávajú podľa nastavenia daného nástroja, udeleného súhlasu a podmienok príslušného poskytovateľa.

8.85. Prevádzkovateľ nastavuje dobu uchovávania tak, aby nebola dlhšia, než je potrebné na vyhodnotenie návštevnosti alebo reklamnej kampane.

8.86. Ak je to možné, údaje sa po kratšej dobe agregujú alebo anonymizujú.

8.87. Odvolanie cookies súhlasu zastaví budúce nepovinné spracúvanie; nemusí automaticky vymazať všetky údaje, ktoré už boli zákonne anonymizované alebo ktoré musí poskytovateľ uchovávať na inom právnom základe.

Technické a bezpečnostné logy

8.88. Serverové, prihlasovacie, chybové a bezpečnostné logy sa uchovávajú počas doby potrebnej na zabezpečenie prevádzky, odhalenie útoku a vyšetrenie incidentu.

8.89. Bežné prevádzkové logy sa spravidla uchovávajú od 30 dní do 12 mesiacov podľa druhu záznamu, technického systému a bezpečnostného rizika.

8.90. Ak log obsahuje dôkaz o bezpečnostnom incidente, podvode alebo neoprávnenom prístupe, môže sa uchovávať dlhšie počas vyšetrovania a ochrany právnych nárokov.

8.91. Konkrétnu dobu logov môže určovať aj poskytovateľ hostingu, bezpečnostného doplnku alebo cloudovej služby.

Záložné kópie

8.92. Osobné údaje môžu byť dočasne uložené v bezpečnostných záložných kópiách databázy, servera alebo informačného systému.

8.93. Zálohy sa uchovávajú podľa vopred určeného rotačného harmonogramu, spravidla počas 30 až 180 dní, podľa typu systému a potreby obnovy.

8.94. Zálohy sa nepoužívajú na bežné obchodné ani marketingové spracúvanie.

8.95. Ak boli osobné údaje vymazané z aktívneho systému, môžu zostať v zálohe do jej automatického prepísania.

8.96. Pri obnove zálohy Prevádzkovateľ podľa možností zabezpečí, aby sa predtým vymazané údaje neobnovili na aktívne používanie bez platného právneho základu.

Žiadosti podľa GDPR

8.97. Žiadosti dotknutých osôb, doklady o overení totožnosti, odpovede a súvisiaca komunikácia sa uchovávajú počas doby potrebnej na vybavenie žiadosti.

8.98. Po vybavení sa dokumentácia môže uchovávať počas príslušnej premlčacej lehoty na preukázanie, že Prevádzkovateľ splnil svoje povinnosti.

8.99. Kópia dokladu totožnosti sa štandardne nevyžaduje ani neuchováva, pokiaľ nie je jej použitie v konkrétnom prípade nevyhnutné a zákonné.

8.100. Údaje získané výlučne na overenie totožnosti sa po overení vymažú, ak nie je potrebné preukázať samotný spôsob overenia.

Sťažnosti a konania pred orgánmi

8.101. Dokumentácia sťažnosti, podnetu alebo konania pred Úradom na ochranu osobných údajov, Slovenskou obchodnou inšpekciou alebo iným orgánom sa uchováva do právoplatného skončenia veci.

8.102. Následne sa môže uchovávať počas príslušnej premlčacej alebo archivačnej lehoty, ak je potrebná na ochranu právnych nárokov alebo splnenie povinnosti.

Súdne spory, vymáhanie a právne nároky

8.103. Osobné údaje potrebné na uplatnenie, preukázanie alebo obhajovanie právneho nároku sa uchovávajú počas príslušnej premlčacej lehoty.

8.104. V občianskoprávnych vzťahoch je všeobecná premlčacia doba spravidla tri roky, ak osobitné ustanovenie neurčuje inú dobu.

8.105. Pri obchodnoprávnych, daňových, pracovných alebo iných nárokoch sa môže uplatniť odlišná premlčacia lehota.

8.106. Ak sa nárok začne uplatňovať na súde, v správnom konaní, v exekúcii alebo inom konaní, údaje sa uchovávajú do právoplatného skončenia a úplného vysporiadania veci.

8.107. Po skončení konania sa dokumentácia uchováva ešte počas doby, počas ktorej môže byť potrebná na výkon rozhodnutia, súvisiace účtovníctvo alebo nadväzujúce právne konanie.

Obchodní partneri a kontaktné osoby

8.108. Kontaktné údaje zástupcov obchodných partnerov sa uchovávajú počas trvania obchodnej zmluvy a potrebnej nadväzujúcej komunikácie.

8.109. Ak kontaktná osoba zmení zamestnanie alebo funkciu, jej údaje sa opravia, vymažú alebo archivujú iba v rozsahu potrebnom na preukázanie historickej komunikácie.

8.110. Zmluvná a účtovná dokumentácia obchodného vzťahu sa uchováva podľa zákonných lehôt a ochrany právnych nárokov.

Údaje zo sociálnych sietí

8.111. Správy prijaté prostredníctvom sociálnej siete sa uchovávajú počas doby potrebnej na vybavenie požiadavky.

8.112. Ak sa komunikácia týka Objednávky, reklamácie alebo sporu, jej potrebná časť sa môže uložiť do príslušného zákazníckeho spisu.

8.113. Komentáre a verejné interakcie zostávajú dostupné podľa nastavenia a podmienok príslušnej sociálnej siete, pokiaľ ich Prevádzkovateľ alebo používateľ neodstráni.

Výmaz osobných údajov

8.114. Po uplynutí stanovenej doby Prevádzkovateľ osobné údaje odstráni z aktívnych systémov, pokiaľ neexistuje nový alebo pokračujúci právny dôvod ich uchovávania.

8.115. Výmaz môže prebiehať:

  • automaticky podľa nastavenia informačného systému,
  • manuálne poverenou osobou,
  • anonymizáciou,
  • skartáciou listinnej dokumentácie,
  • prepísaním záložnej kópie v rámci zálohovacieho cyklu.

8.116. Bezpečný výmaz má zabrániť tomu, aby boli osobné údaje po skončení účelu bežne obnoviteľné alebo použiteľné.

Obmedzenie spracúvania namiesto výmazu

8.117. Ak osobné údaje už nie sú potrebné na bežné spracúvanie, ale musia zostať zachované z právneho dôvodu, Prevádzkovateľ môže ich spracúvanie obmedziť.

8.118. Obmedzené údaje sa spravidla používajú iba:

  • na splnenie zákonnej povinnosti,
  • na ochranu práv inej osoby,
  • na uplatnenie alebo obhajovanie právneho nároku,
  • so súhlasom dotknutej osoby,
  • na iný účel výslovne dovolený GDPR.

8.119. Obmedzenie môže byť vykonané označením záznamu, presunutím do oddelenej archivácie alebo obmedzením používateľských oprávnení.

Anonymizované údaje

8.120. Údaje, ktoré boli nezvratne anonymizované a už ich nemožno priradiť ku konkrétnej fyzickej osobe, sa nepovažujú za osobné údaje.

8.121. Anonymizované obchodné a štatistické údaje môže Prevádzkovateľ uchovávať aj dlhšie na analýzu predaja, plánovanie zásob a vyhodnocovanie obchodných procesov.

8.122. Samotné odstránenie mena bez odstránenia ďalších identifikátorov nemusí predstavovať dostatočnú anonymizáciu.

Pravidelná kontrola lehôt

8.123. Prevádzkovateľ pravidelne preveruje údaje v E-shope, CRM, e-mailových schránkach, účtovnom systéme, prepravných systémoch a ďalších úložiskách.

8.124. Pri kontrole posudzuje najmä:

  • či pôvodný účel stále trvá,
  • či existuje zákonná archivačná povinnosť,
  • či prebieha reklamácia alebo spor,
  • či je možné údaje anonymizovať,
  • či sú údaje stále presné a potrebné,
  • či neuplynula interná lehota na výmaz.

8.125. Prevádzkovateľ môže viesť interný registratúrny plán alebo tabuľku retenčných lehôt, ktorá podrobnejšie určuje dobu uchovávania jednotlivých kategórií dokumentov.

Žiadosť o výmaz pred uplynutím lehoty

8.126. Dotknutá osoba môže požiadať o výmaz svojich osobných údajov.

8.127. Prevádzkovateľ žiadosť posúdi podľa článku 17 GDPR a údaje vymaže, ak na ich ďalšie spracúvanie neexistuje právny dôvod.

8.128. Žiadosti nemožno vyhovieť v rozsahu, v akom je spracúvanie potrebné najmä:

  • na splnenie zákonnej povinnosti,
  • na uplatnenie alebo obhajovanie právnych nárokov,
  • na ochranu práv a slobôd iných osôb,
  • na iný účel dovolený GDPR.

8.129. Ak Prevádzkovateľ nemôže údaje vymazať, dotknutej osobe vysvetlí dôvod ich ďalšieho uchovávania.

Aktualizácia retenčných lehôt

8.130. Doby uchovávania sa môžu zmeniť najmä v dôsledku zmeny právnych predpisov, informačných systémov, obchodných procesov alebo rozhodovacej praxe orgánov.

8.131. Prevádzkovateľ pri zmene lehoty posúdi, či je nová doba primeraná, nevyhnutná a zlučiteľná s pôvodným účelom.

8.132. Predĺženie lehoty sa nemôže vykonať svojvoľne ani iba z dôvodu pohodlia Prevádzkovateľa.

8.133. Ak zmena podstatne ovplyvní práva dotknutých osôb, Prevádzkovateľ aktualizuje tieto Zásady.

Záverečné ustanovenia k uchovávaniu

8.134. Doby uvedené v tomto článku predstavujú všeobecné retenčné pravidlá Prevádzkovateľa.

8.135. Konkrétna lehota môže byť v individuálnom prípade dlhšia, ak prebieha reklamácia, chargeback, daňová kontrola, súdne konanie alebo iný právny spor.

8.136. Konkrétna lehota môže byť kratšia, ak účel spracúvania zanikne skôr a neexistuje zákonný dôvod na ďalšie uchovávanie.

8.137. Dotknutá osoba môže požiadať o informáciu o predpokladanej dobe uchovávania jej údajov alebo o kritériách, podľa ktorých sa táto doba určuje.

9 Práva dotknutých osôb

9.1. Dotknutá osoba má vo vzťahu k spracúvaniu svojich osobných údajov práva ustanovené Nariadením Európskeho parlamentu a Rady (EÚ) 2016/679, zákonom č. 18/2018 Z. z. o ochrane osobných údajov a ďalšími príslušnými právnymi predpismi.

9.2. Rozsah a podmienky uplatnenia jednotlivých práv závisia najmä od účelu spracúvania, právneho základu, kategórie osobných údajov a konkrétnych okolností prípadu.

9.3. Nie každé právo sa uplatní automaticky pri každom spracúvaní. Prevádzkovateľ posúdi každú žiadosť individuálne podľa GDPR a príslušných právnych predpisov.

9.4. Uplatnenie práv dotknutej osoby nemá vplyv na spracúvanie, ktoré bolo zákonné pred doručením žiadosti, námietky alebo odvolania súhlasu.

Prehľad práv dotknutej osoby

9.5. Dotknutá osoba má za podmienok ustanovených GDPR najmä:

  • právo na transparentné informácie,
  • právo na prístup k osobným údajom,
  • právo na opravu osobných údajov,
  • právo na vymazanie osobných údajov,
  • právo na obmedzenie spracúvania,
  • právo na prenosnosť osobných údajov,
  • právo namietať proti spracúvaniu,
  • právo odvolať súhlas,
  • právo nebyť predmetom určitých automatizovaných rozhodnutí,
  • právo podať návrh alebo sťažnosť dozornému orgánu,
  • právo na účinný súdny prostriedok nápravy,
  • právo požadovať náhradu škody za podmienok GDPR.
Právo na transparentné informácie

9.6. Dotknutá osoba má právo dostať informácie o spracúvaní osobných údajov stručným, transparentným, zrozumiteľným a ľahko dostupným spôsobom.

9.7. Informácie sa poskytujú jasným a jednoduchým jazykom, najmä ak sú určené maloletým alebo iným zraniteľným osobám.

9.8. Prevádzkovateľ poskytuje informácie spravidla písomne alebo elektronicky, podľa spôsobu komunikácie a požiadavky dotknutej osoby.

9.9. Ak dotknutá osoba podala žiadosť elektronicky, odpoveď sa podľa možností poskytne elektronicky, pokiaľ nepožiada o iný spôsob.

Právo na prístup k osobným údajom

9.10. Dotknutá osoba má právo získať od Prevádzkovateľa potvrdenie, či sa jej osobné údaje spracúvajú.

9.11. Ak Prevádzkovateľ osobné údaje dotknutej osoby spracúva, dotknutá osoba má právo získať prístup k týmto údajom a k súvisiacim informáciám.

9.12. Informácie poskytnuté v rámci práva na prístup môžu zahŕňať:

  • účely spracúvania,
  • kategórie spracúvaných osobných údajov,
  • príjemcov alebo kategórie príjemcov,
  • predpokladanú dobu uchovávania alebo kritériá jej určenia,
  • informáciu o práve na opravu, výmaz alebo obmedzenie spracúvania,
  • informáciu o práve namietať proti spracúvaniu,
  • informáciu o práve podať návrh dozornému orgánu,
  • zdroj osobných údajov, ak neboli získané priamo od dotknutej osoby,
  • informáciu o automatizovanom rozhodovaní alebo profilovaní, ak sa vykonáva,
  • informáciu o primeraných zárukách pri prenose do tretej krajiny.

9.13. Prevádzkovateľ poskytne dotknutej osobe kópiu osobných údajov, ktoré o nej spracúva.

9.14. Prvá kópia osobných údajov sa poskytuje bezplatne.

9.15. Za ďalšie kópie požadované dotknutou osobou môže Prevádzkovateľ účtovať primeraný poplatok zodpovedajúci administratívnym nákladom.

9.16. Právo na získanie kópie nesmie nepriaznivo zasiahnuť do práv a slobôd iných osôb, najmä ich súkromia, osobných údajov, obchodného tajomstva alebo práv duševného vlastníctva.

9.17. Prevádzkovateľ môže pred poskytnutím dokumentov zakryť alebo odstrániť osobné údaje tretích osôb a ďalšie chránené informácie.

9.18. Právo na prístup neznamená automatické právo na vydanie všetkých interných dokumentov v pôvodnej forme, ak možno požadované osobné údaje a informácie poskytnúť iným zrozumiteľným spôsobom.

Právo na opravu osobných údajov

9.19. Dotknutá osoba má právo požadovať, aby Prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú.

9.20. S prihliadnutím na účel spracúvania má dotknutá osoba právo aj na doplnenie neúplných osobných údajov, a to aj poskytnutím doplňujúceho vyhlásenia.

9.21. Dotknutá osoba by mala v žiadosti uviesť, ktorý údaj považuje za nesprávny alebo neúplný a aký má byť jeho správny alebo úplný obsah.

9.22. Prevádzkovateľ môže požiadať o primerané preukázanie správnosti navrhovanej zmeny, ak má o nej odôvodnené pochybnosti.

9.23. Oprava údajov v aktívnom zákazníckom účte nemusí automaticky meniť historické účtovné doklady, ak by ich zmena bola v rozpore so zákonom alebo účtovnými pravidlami.

9.24. Ak je potrebné opraviť faktúru alebo iný účtovný doklad, oprava sa vykoná zákonným účtovným spôsobom.

Právo na vymazanie osobných údajov

9.25. Dotknutá osoba má právo požadovať vymazanie svojich osobných údajov, ak je splnený niektorý z dôvodov ustanovených GDPR.

9.26. Právo na vymazanie sa môže uplatniť najmä vtedy, ak:

  • osobné údaje už nie sú potrebné na účel, na ktorý boli získané,
  • dotknutá osoba odvolala súhlas a neexistuje iný právny základ,
  • dotknutá osoba úspešne namietala proti spracúvaniu,
  • osobné údaje sa spracúvali nezákonne,
  • osobné údaje musia byť vymazané na splnenie zákonnej povinnosti,
  • údaje boli získané v súvislosti s ponukou služieb informačnej spoločnosti dieťaťu.

9.27. Právo na vymazanie nie je absolútne.

9.28. Prevádzkovateľ nemusí osobné údaje vymazať v rozsahu, v akom je ich spracúvanie potrebné najmä:

  • na splnenie zákonnej povinnosti,
  • na uplatnenie práva na slobodu prejavu a informácie,
  • z dôvodov verejného záujmu ustanoveného právnym predpisom,
  • na účely archivácie, výskumu alebo štatistiky za zákonných podmienok,
  • na preukazovanie, uplatňovanie alebo obhajovanie právnych nárokov.

9.29. Prevádzkovateľ preto nemôže na žiadosť vymazať napríklad osobné údaje, ktoré musí uchovávať v účtovných alebo daňových dokladoch počas zákonnej lehoty.

9.30. Rovnako nemusí vymazať dokumentáciu potrebnú na riešenie reklamácie, chargebacku, súdneho sporu alebo iného právneho nároku.

9.31. Ak sa žiadosti o výmaz vyhovie iba čiastočne, Prevádzkovateľ vymaže údaje, pre ktoré už právny dôvod neexistuje, a vysvetlí dôvod uchovávania ostatných údajov.

9.32. Ak boli osobné údaje zverejnené a Prevádzkovateľ je povinný ich vymazať, prijme so zohľadnením dostupnej technológie a nákladov primerané opatrenia na informovanie ďalších prevádzkovateľov, ktorí údaje spracúvajú.

Výmaz zákazníckeho účtu

9.33. Dotknutá osoba môže požiadať o zrušenie zákazníckeho účtu.

9.34. Zrušením zákazníckeho účtu sa vymažú alebo deaktivujú údaje potrebné výlučne na jeho prevádzku.

9.35. Zrušením zákazníckeho účtu sa nevymažú údaje o Objednávkach, faktúrach, platbách, reklamáciách a ďalšie údaje, ktoré musí Prevádzkovateľ ďalej zákonne uchovávať.

Právo na obmedzenie spracúvania

9.36. Dotknutá osoba má právo požadovať obmedzenie spracúvania osobných údajov v prípadoch ustanovených GDPR.

9.37. Obmedzenie možno požadovať najmä vtedy, ak:

  • dotknutá osoba namieta správnosť osobných údajov,
  • spracúvanie je nezákonné a dotknutá osoba žiada obmedzenie namiesto výmazu,
  • Prevádzkovateľ údaje už nepotrebuje, ale dotknutá osoba ich potrebuje na právny nárok,
  • dotknutá osoba namietala proti spracúvaniu a preveruje sa oprávnenosť námietky.

9.38. Počas obmedzenia sa osobné údaje spravidla iba uchovávajú.

9.39. Inak ich možno spracúvať najmä:

  • so súhlasom dotknutej osoby,
  • na preukazovanie, uplatňovanie alebo obhajovanie právnych nárokov,
  • na ochranu práv inej fyzickej alebo právnickej osoby,
  • z dôvodov významného verejného záujmu.

9.40. Obmedzenie spracúvania môže byť vykonané najmä označením záznamu, obmedzením používateľských oprávnení, presunutím údajov do oddeleného systému alebo dočasným zablokovaním ich používania.

9.41. Pred zrušením obmedzenia Prevádzkovateľ dotknutú osobu informuje, ak to GDPR vyžaduje.

Oznamovacia povinnosť voči príjemcom

9.42. Ak Prevádzkovateľ vykoná opravu, výmaz alebo obmedzenie spracúvania, oznámi túto skutočnosť príjemcom, ktorým boli osobné údaje poskytnuté.

9.43. Oznamovacia povinnosť sa neuplatní, ak je oznámenie nemožné alebo by si vyžadovalo neprimerané úsilie.

9.44. Prevádzkovateľ na požiadanie informuje dotknutú osobu o príjemcoch, ktorým bola oprava, výmaz alebo obmedzenie oznámené.

Právo na prenosnosť osobných údajov

9.45. Dotknutá osoba má právo získať osobné údaje, ktoré poskytla Prevádzkovateľovi, v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte.

9.46. Právo na prenosnosť sa uplatní, ak:

  • je spracúvanie založené na súhlase alebo na zmluve,
  • a zároveň sa spracúvanie vykonáva automatizovanými prostriedkami.

9.47. Dotknutá osoba môže požiadať, aby boli osobné údaje prenesené priamo inému prevádzkovateľovi, ak je to technicky možné.

9.48. Právo na prenosnosť sa spravidla nevzťahuje na údaje spracúvané na základe zákonnej povinnosti alebo oprávneného záujmu.

9.49. Právo na prenosnosť sa vzťahuje najmä na údaje, ktoré dotknutá osoba vedome a aktívne poskytla, a podľa okolností aj na údaje zaznamenané pri používaní služby.

9.50. Právo na prenosnosť sa spravidla nevzťahuje na odvodené interné hodnotenia, právne závery alebo analytické výstupy vytvorené Prevádzkovateľom.

9.51. Uplatnenie práva na prenosnosť neznamená automatický výmaz údajov u Prevádzkovateľa.

9.52. Právo na prenosnosť nesmie nepriaznivo zasiahnuť do práv a slobôd iných osôb.

Právo namietať proti spracúvaniu

9.53. Dotknutá osoba má právo z dôvodov týkajúcich sa jej konkrétnej situácie namietať proti spracúvaniu založenému na oprávnenom záujme Prevádzkovateľa alebo tretej osoby.

9.54. Námietku možno uplatniť najmä proti spracúvaniu na účely:

  • ochrany oprávnených záujmov Prevádzkovateľa,
  • interných analýz,
  • prevencie podvodov,
  • bezpečnostného monitorovania,
  • vedenia CRM na základe oprávneného záujmu,
  • priameho marketingu,
  • profilovania súvisiaceho s uvedenými účelmi.

9.55. Po uplatnení námietky Prevádzkovateľ osobné údaje na danom právnom základe ďalej nespracúva, pokiaľ nepreukáže:

  • závažné oprávnené dôvody na ďalšie spracúvanie, ktoré prevažujú nad právami dotknutej osoby,
  • alebo potrebu spracúvania na preukazovanie, uplatňovanie alebo obhajovanie právnych nárokov.

9.56. Prevádzkovateľ pri posudzovaní námietky prihliada na konkrétnu situáciu dotknutej osoby, povahu údajov, intenzitu zásahu a existujúce ochranné opatrenia.

Námietka proti priamemu marketingu

9.57. Dotknutá osoba má právo kedykoľvek namietať proti spracúvaniu osobných údajov na účely priameho marketingu.

9.58. Toto právo sa vzťahuje aj na profilovanie v rozsahu, v akom súvisí s priamym marketingom.

9.59. Po uplatnení námietky sa osobné údaje na účely priameho marketingu ďalej nespracúvajú.

9.60. Pri námietke proti priamemu marketingu Prevádzkovateľ nevykonáva porovnanie záujmov a nemôže pokračovať v marketingu s odkazom na svoj prevažujúci oprávnený záujem.

9.61. Námietka proti marketingu nemá vplyv na servisné, zmluvné alebo zákonom vyžadované správy, ktoré neslúžia na marketingový účel.

9.62. Prevádzkovateľ môže po uplatnení námietky uchovávať minimálny záznam o e-mailovej adrese alebo telefónnom čísle v zozname odmietnutí, aby zabezpečil, že marketing nebude opätovne odoslaný bez nového právneho základu.

Právo odvolať súhlas

9.63. Ak je spracúvanie založené na súhlase, dotknutá osoba má právo súhlas kedykoľvek odvolať.

9.64. Odvolanie súhlasu musí byť rovnako jednoduché ako jeho udelenie.

9.65. Súhlas možno odvolať najmä:

  • kliknutím na odhlasovací odkaz v marketingovom e-maile,
  • odpoveďou na marketingovú správu,
  • zmenou nastavenia cookies,
  • e-mailom zaslaným Prevádzkovateľovi,
  • písomnou žiadosťou,
  • iným dostupným spôsobom oznámeným pri udeľovaní súhlasu.

9.66. Odvolanie súhlasu nemá vplyv na zákonnosť spracúvania založeného na súhlase pred jeho odvolaním.

9.67. Odvolanie súhlasu nemá vplyv na spracúvanie vykonávané na inom právnom základe, napríklad na základe zmluvy, zákonnej povinnosti alebo ochrany právnych nárokov.

Automatizované individuálne rozhodovanie

9.68. Dotknutá osoba má právo nebyť predmetom rozhodnutia založeného výlučne na automatizovanom spracúvaní vrátane profilovania, ktoré má právne účinky alebo ju podobne významne ovplyvňuje.

9.69. Toto právo sa neuplatní, ak je rozhodnutie:

  • nevyhnutné na uzatvorenie alebo plnenie zmluvy,
  • povolené právnym predpisom, ktorý ustanovuje primerané ochranné opatrenia,
  • alebo založené na výslovnom súhlase dotknutej osoby.

9.70. Ak sa použije niektorá z uvedených výnimiek, Prevádzkovateľ prijme primerané opatrenia na ochranu práv, slobôd a oprávnených záujmov dotknutej osoby.

9.71. Ochranné opatrenia zahŕňajú najmenej právo:

  • na ľudský zásah zo strany Prevádzkovateľa,
  • vyjadriť svoje stanovisko,
  • napadnúť alebo spochybniť rozhodnutie.

9.72. Bežné automatické potvrdenie Objednávky, výpočet ceny, priradenie platby alebo odoslanie systémovej správy samo osebe nepredstavuje automatizované rozhodovanie s právnymi alebo obdobne významnými účinkami.

9.73. Bezpečnostné označenie platby alebo Objednávky ako rizikovej nesmie bez primeraného ľudského posúdenia automaticky viesť k závažnému nepriaznivému rozhodnutiu, ak by sa naň vzťahoval článok 22 GDPR.

Právo podať návrh dozornému orgánu

9.74. Dotknutá osoba má právo podať návrh na začatie konania o ochrane osobných údajov alebo inú príslušnú sťažnosť dozornému orgánu, ak sa domnieva, že spracúvanie jej osobných údajov je v rozpore s GDPR alebo zákonom.

9.75. Dozorným orgánom v Slovenskej republike je:

Dozorný orgán Úrad na ochranu osobných údajov Slovenskej republiky
Adresa Galvaniho 7/B
821 04 Bratislava
Slovenská republika

9.76. Dotknutá osoba sa môže obrátiť aj na dozorný orgán členského štátu svojho obvyklého pobytu, miesta výkonu práce alebo miesta údajného porušenia, ak sú splnené podmienky GDPR.

9.77. Pred podaním návrhu dozornému orgánu môže dotknutá osoba kontaktovať Prevádzkovateľa a požiadať ho o vysvetlenie alebo nápravu, nie je to však všeobecnou podmienkou uplatnenia práva na dozorný orgán.

Právo na súdny prostriedok nápravy

9.78. Dotknutá osoba má právo na účinný súdny prostriedok nápravy, ak sa domnieva, že jej práva podľa GDPR boli porušené.

9.79. Právo obrátiť sa na súd nie je dotknuté podaním návrhu dozornému orgánu ani predchádzajúcou komunikáciou s Prevádzkovateľom.

Právo na náhradu škody

9.80. Osoba, ktorej vznikla majetková alebo nemajetková ujma v dôsledku porušenia GDPR, môže za podmienok GDPR požadovať náhradu vzniknutej škody.

9.81. Existencia samotného porušenia GDPR automaticky neznamená, že vznikla preukázateľná škoda v konkrétnej výške.

9.82. Nárok na náhradu škody sa posudzuje podľa GDPR, príslušných vnútroštátnych predpisov a okolností prípadu.

Uplatnenie práv voči prevádzkovateľovi

9.83. Dotknutá osoba môže svoje práva uplatniť najmä e-mailom alebo písomne na kontaktných údajoch Prevádzkovateľa.

Korešpondenčná adresa BLACKMAX, s. r. o.
M. Rázusa 29
984 01 Lučenec
Slovenská republika

9.84. Telefonicky možno získať základné informácie o postupe, ale pri žiadosti zahŕňajúcej sprístupnenie, výmaz, prenos alebo zmenu osobných údajov môže Prevádzkovateľ požadovať preukázateľnú písomnú alebo elektronickú formu.

9.85. Žiadosť by mala obsahovať najmä:

  • meno a priezvisko žiadateľa,
  • kontaktný údaj na doručenie odpovede,
  • označenie uplatňovaného práva,
  • primerané vymedzenie údajov alebo spracúvania, ktorého sa žiadosť týka,
  • číslo Objednávky alebo inú informáciu, ak pomôže žiadosť identifikovať.

9.86. Neuvedenie odporúčaných údajov neznamená automatické odmietnutie žiadosti, ak možno jej obsah a žiadateľa dostatočne identifikovať.

Overenie totožnosti žiadateľa

9.87. Prevádzkovateľ je povinný chrániť osobné údaje pred neoprávneným sprístupnením inej osobe.

9.88. Ak má Prevádzkovateľ odôvodnené pochybnosti o totožnosti žiadateľa, môže požiadať o doplňujúce informácie potrebné na jej potvrdenie.

9.89. Spôsob overenia musí byť primeraný povahe žiadosti, rozsahu požadovaných údajov a riziku neoprávneného sprístupnenia.

9.90. Prevádzkovateľ štandardne nepožaduje zaslanie celej neanonymizovanej kópie občianskeho preukazu.

9.91. Totožnosť možno podľa okolností overiť napríklad:

  • odoslaním žiadosti z e-mailovej adresy použitej pri Objednávke,
  • prihlásením do zákazníckeho účtu,
  • uvedením čísla Objednávky a primeraných súvisiacich údajov,
  • potvrdením prostredníctvom evidovaného telefónneho čísla,
  • osobným preukázaním totožnosti,
  • iným bezpečným a primeraným spôsobom.

9.92. Ak žiadateľ odmietne primerané overenie totožnosti a Prevádzkovateľ ju nedokáže spoľahlivo potvrdiť, môže vybavenie žiadosti odmietnuť alebo odložiť do vykonania potrebného overenia.

Lehota na vybavenie žiadosti

9.93. Prevádzkovateľ poskytne informácie o opatreniach prijatých na základe žiadosti bez zbytočného odkladu, najneskôr do jedného mesiaca od jej doručenia.

9.94. Lehota môže byť v prípade potreby predĺžená o ďalšie dva mesiace s prihliadnutím na zložitosť a počet žiadostí.

9.95. Prevádzkovateľ informuje dotknutú osobu o predĺžení do jedného mesiaca od doručenia žiadosti a uvedie dôvody predĺženia.

9.96. Ak je na vybavenie potrebné doplnenie alebo overenie totožnosti, Prevádzkovateľ o tom žiadateľa informuje bez zbytočného odkladu.

Bezplatnosť a primeraný poplatok

9.97. Informácie a opatrenia prijaté na základe uplatnenia práv sa poskytujú bezplatne.

9.98. Ak je žiadosť zjavne neopodstatnená alebo neprimeraná, najmä pre jej opakujúcu sa povahu, Prevádzkovateľ môže:

  • požadovať primeraný poplatok zohľadňujúci administratívne náklady,
  • alebo odmietnuť konať na základe žiadosti.

9.99. Prevádzkovateľ znáša dôkazné bremeno na preukázanie, že žiadosť je zjavne neopodstatnená alebo neprimeraná.

9.100. Samotná skutočnosť, že vybavenie žiadosti vyžaduje administratívnu prácu, nepostačuje na jej označenie za neprimeranú.

Odmietnutie žiadosti

9.101. Ak Prevádzkovateľ neprijme opatrenie na základe žiadosti, informuje dotknutú osobu bezodkladne, najneskôr do jedného mesiaca od doručenia žiadosti.

9.102. Odpoveď obsahuje dôvody nekonania alebo odmietnutia.

9.103. Dotknutá osoba bude informovaná aj o možnosti podať návrh dozornému orgánu a uplatniť súdny prostriedok nápravy.

Žiadosť podaná prostredníctvom zástupcu

9.104. Dotknutá osoba môže svoje práva uplatniť prostredníctvom splnomocneného zástupcu.

9.105. Prevádzkovateľ môže požadovať preukázanie oprávnenia zástupcu konať za dotknutú osobu.

9.106. Rozsah požadovaného splnomocnenia musí zodpovedať povahe a rozsahu uplatňovaného práva.

9.107. Prevádzkovateľ môže podľa okolností komunikovať aj priamo s dotknutou osobou na overenie jej totožnosti alebo vôle.

Ochrana práv iných osôb

9.108. Pri vybavovaní práv dotknutej osoby Prevádzkovateľ chráni aj práva a slobody ďalších osôb.

9.109. Odpoveď preto nemusí obsahovať:

  • osobné údaje iných zákazníkov alebo zamestnancov,
  • heslá, bezpečnostné kódy alebo citlivé technické údaje,
  • obchodné tajomstvo nad rámec potrebný na výkon práva,
  • informácie chránené zákonnou mlčanlivosťou,
  • údaje, ktorých sprístupnenie by ohrozilo bezpečnosť systémov.

9.110. Prevádzkovateľ však nemôže odmietnuť celé uplatnenie práva, ak možno chránené informácie oddeliť, zakryť alebo nahradiť primeraným vysvetlením.

Záverečné ustanovenia k právam dotknutých osôb

9.111. Prevádzkovateľ vedie primeranú evidenciu prijatých žiadostí, vykonaných opatrení, lehôt a odoslaných odpovedí.

9.112. Evidencia slúži najmä na riadne vybavenie žiadosti a preukázanie splnenia povinností podľa GDPR.

9.113. Osobné údaje obsiahnuté v žiadosti sa nepoužívajú na nesúvisiaci marketing ani na znevýhodnenie dotknutej osoby.

9.114. Uplatnenie práva dotknutej osoby nemá negatívny vplyv na možnosť nakupovať v E-shope, okrem prípadov, keď bez určitých nevyhnutných údajov nemožno službu alebo Kúpnu zmluvu technicky či právne zabezpečiť.

9.115. Ak dotknutá osoba požiada o výmaz údajov potrebných na prevádzku zákazníckeho účtu, môže byť nevyhnutné tento účet zrušiť.

9.116. Ak požiada o výmaz údajov potrebných na nevybavenú Objednávku, reklamáciu alebo refundáciu, Prevádzkovateľ vysvetlí, prečo ich musí dočasne naďalej spracúvať.

9.117. Podrobnejší postup pri podávaní, overovaní a vybavovaní žiadostí môže byť upravený internými pravidlami Prevádzkovateľa, ktoré nesmú obmedziť práva priznané GDPR.

10 Automatizované rozhodovanie a profilovanie

10.1. Prevádzkovateľ môže pri prevádzke internetového obchodu používať automatizované technické procesy, ktoré pomáhajú prijímať, evidovať, spracúvať a vyhodnocovať Objednávky, platby, zákaznícku komunikáciu, používanie webového sídla a bezpečnostné udalosti.

10.2. Samotné použitie automatizovaného informačného systému neznamená, že sa voči dotknutej osobe vykonáva automatizované individuálne rozhodovanie podľa článku 22 GDPR.

10.3. Automatizovaným individuálnym rozhodovaním sa rozumie rozhodnutie založené výlučne na automatizovanom spracúvaní osobných údajov, ktoré má pre dotknutú osobu právne účinky alebo ju podobne významne ovplyvňuje.

10.4. Profilovaním sa rozumie automatizované spracúvanie osobných údajov používané na hodnotenie určitých osobných aspektov fyzickej osoby, najmä jej správania, záujmov, preferencií, spoľahlivosti alebo predpokladaného konania.

Bežné automatizované úkony e-shopu

10.5. Prevádzkovateľ môže automatizovane vykonávať najmä:

  • pridelenie čísla Objednávky,
  • výpočet ceny, zľavy a ceny dopravy,
  • kontrolu vyplnenia povinných polí,
  • odoslanie potvrdenia o prijatí Objednávky,
  • zmenu technického stavu Objednávky,
  • priradenie prijatej platby k Objednávke,
  • vytvorenie faktúry alebo prepravného štítku,
  • odoslanie informačnej správy o expedícii,
  • obnovu obsahu nákupného košíka,
  • ochranu formulárov pred automatizovaným zneužitím.

10.6. Uvedené technické operácie spravidla nemajú povahu rozhodnutia, ktoré by dotknutú osobu právne alebo obdobne významne ovplyvňovalo.

10.7. Automatické potvrdenie prijatia Objednávky nemusí samo osebe znamenať uzatvorenie Kúpnej zmluvy, ak je podľa Obchodných podmienok potrebné jej ďalšie záväzné potvrdenie.

Automatizované spracovanie objednávok

10.8. Systém WooCommerce alebo iné e-shopové riešenie môže automatizovane spracúvať údaje potrebné na vytvorenie, evidenciu, kontrolu a technické vybavenie Objednávky.

10.9. Systém môže na základe zvoleného Tovaru, množstva, miesta dodania a spôsobu dopravy automaticky vypočítať cenu Objednávky alebo zobraziť dostupné možnosti dopravy.

10.10. Ak je pri osobitnom druhu Tovaru potrebná individuálna cenová alebo dopravná ponuka, konečné podmienky určí alebo potvrdí poverená osoba Prevádzkovateľa.

10.11. Technické odmietnutie formulára z dôvodu chýbajúceho povinného údaja nepredstavuje automatizované rozhodovanie podľa článku 22 GDPR.

Automatizované spracovanie platieb

10.12. Banka alebo Poskytovateľ platobných služieb môže automatizovane overovať, autorizovať, zamietnuť, pozastaviť alebo označiť platobnú transakciu na ďalšie preverenie.

10.13. Takéto preverovanie môže zahŕňať hodnotenie technických a transakčných údajov, najmä:

  • sumy a meny platby,
  • času a miesta vykonania transakcie,
  • výsledku bezpečnostného overenia,
  • počtu neúspešných pokusov,
  • zhody platobných a objednávkových údajov,
  • technických údajov zariadenia a pripojenia,
  • predchádzajúcej histórie platobného prostriedku, ak ju poskytovateľ spracúva.

10.14. Automatizované bezpečnostné systémy bánk a platobných spoločností sú prevádzkované podľa pravidiel a právnych základov príslušných poskytovateľov.

10.15. Prevádzkovateľ nemá prístup ku všetkým pravidlám, algoritmom alebo údajom, ktoré banka alebo Poskytovateľ platobných služieb používa pri bezpečnostnom hodnotení.

10.16. Zamietnutie platby bankou alebo platobnou službou automaticky neznamená, že zákazník konal podvodne alebo porušil Kúpnu zmluvu.

10.17. Zákazník môže v prípade zamietnutia platby použiť iný dostupný spôsob úhrady alebo kontaktovať svoju banku či Poskytovateľa platobných služieb.

Bezpečnostné hodnotenie objednávky

10.18. Prevádzkovateľ alebo používaný technický systém môže označiť Objednávku na dodatočné preverenie, ak obsahuje objektívne znaky zvýšeného bezpečnostného rizika.

10.19. Takými znakmi môžu byť najmä:

  • opakované neúspešné pokusy o platbu,
  • výrazný nesúlad medzi údajmi Objednávky a platby,
  • nezvyčajne vysoká hodnota alebo množstvo Tovaru,
  • neúplné alebo zjavne nepravdivé kontaktné údaje,
  • technické upozornenie platobného alebo bezpečnostného systému,
  • podozrenie na neoprávnené použitie zákazníckeho účtu,
  • neobvyklý počet Objednávok v krátkom časovom období.

10.20. Uvedené okolnosti slúžia iba ako podnet na preverenie a samy osebe nemusia dokazovať podvodné alebo protiprávne konanie.

10.21. Ak by automatické označenie mohlo viesť k odmietnutiu už zaplatenej Objednávky alebo k inému významnému zásahu, Prevádzkovateľ zabezpečí primerané ľudské posúdenie.

10.22. Poverená osoba môže zákazníka kontaktovať a požiadať ho o potvrdenie údajov alebo vysvetlenie okolností Objednávky.

10.23. Overovanie musí byť primerané hodnote Objednávky, povahe rizika a právam dotknutej osoby.

10.24. Prevádzkovateľ nebude od zákazníka požadovať úplné údaje platobnej karty, bezpečnostný kód, PIN ani prihlasovacie údaje do bankovníctva.

Rozhodnutia s právnym alebo obdobne významným účinkom

10.25. Prevádzkovateľ štandardne neprijíma voči zákazníkom rozhodnutia založené výlučne na automatizovanom spracúvaní, ktoré by mali právne účinky alebo ich obdobne významne ovplyvňovali.

10.26. Konečné odmietnutie, zrušenie alebo pozastavenie významnej Objednávky sa nevykoná výlučne na základe automatického skóre, ak by sa na rozhodnutie vzťahoval článok 22 GDPR.

10.27. Ak by Prevádzkovateľ v budúcnosti zaviedol automatizované rozhodovanie s právnymi alebo obdobne významnými účinkami, poskytne dotknutým osobám pred jeho použitím osobitné informácie.

10.28. Informácie budú zahŕňať najmä:

  • skutočnosť, že sa automatizované rozhodovanie vykonáva,
  • hlavné princípy použitého postupu,
  • význam a predpokladané dôsledky spracúvania,
  • právny základ spracúvania,
  • práva dotknutej osoby a spôsob ich uplatnenia.
Výnimky podľa článku 22 GDPR

10.29. Rozhodnutie založené výlučne na automatizovanom spracúvaní môže byť prípustné, ak je:

  • nevyhnutné na uzatvorenie alebo plnenie zmluvy,
  • povolené právnym predpisom stanovujúcim primerané ochranné opatrenia,
  • alebo založené na výslovnom súhlase dotknutej osoby.

10.30. Samotné zjednodušenie práce Prevádzkovateľa alebo úspora administratívnych nákladov nemusí postačovať na preukázanie nevyhnutnosti automatizovaného rozhodnutia na plnenie zmluvy.

10.31. Ak je spracúvanie založené na výslovnom súhlase, dotknutá osoba môže súhlas kedykoľvek odvolať.

Právo na ľudský zásah

10.32. Ak sa na automatizované rozhodovanie vzťahuje článok 22 GDPR, dotknutá osoba má za zákonných podmienok právo:

  • požiadať o ľudský zásah zo strany Prevádzkovateľa,
  • vyjadriť svoje stanovisko,
  • predložiť doplňujúce informácie,
  • namietať nesprávnosť použitých údajov,
  • napadnúť alebo požiadať o preskúmanie rozhodnutia.

10.33. Ľudské preskúmanie nesmie byť iba formálne.

10.34. Poverená osoba musí mať primeranú právomoc zmeniť alebo zrušiť automaticky navrhnuté rozhodnutie.

10.35. Pri preskúmaní sa zohľadnia aj vysvetlenia a dôkazy poskytnuté dotknutou osobou.

Profilovanie na marketingové účely

10.36. Ak sú na webovom sídle so súhlasom návštevníka aktívne analytické alebo marketingové nástroje, môže dochádzať k obmedzenému profilovaniu na marketingové účely.

10.37. Marketingové profilovanie môže vychádzať najmä z údajov o:

  • navštívených produktových stránkach,
  • produktoch vložených do košíka,
  • dokončení alebo nedokončení nákupu,
  • reakcii na reklamnú kampaň,
  • zdroji návštevy,
  • použitom zariadení a prehliadači,
  • predchádzajúcich nákupoch, ak je ich použitie zákonné.

10.38. Účelom takéhoto profilovania môže byť:

  • zobrazenie relevantnejšej reklamy,
  • meranie úspešnosti reklamnej kampane,
  • obmedzenie opakovaného zobrazovania rovnakej reklamy,
  • prispôsobenie marketingovej ponuky pravdepodobným záujmom,
  • vyhodnotenie reakcie zákazníkov na konkrétnu ponuku.

10.39. Marketingové profilovanie prostredníctvom nepovinných cookies sa vykonáva iba po udelení príslušného súhlasu, ak ho právne predpisy vyžadujú.

10.40. Návštevník môže súhlas kedykoľvek zmeniť alebo odvolať prostredníctvom nastavenia cookies.

10.41. Marketingové profilovanie Prevádzkovateľa štandardne nevedie k rozhodnutiu, ktoré by malo pre dotknutú osobu právne alebo obdobne významné účinky.

Remarketing

10.42. Ak Prevádzkovateľ používa remarketingové nástroje, návštevníkovi sa môže na iných webových sídlach alebo platformách zobraziť reklama súvisiaca s produktmi, ktoré si predtým prezeral.

10.43. Remarketingové nástroje môžu používať identifikátory cookies, reklamné identifikátory alebo obdobné technológie.

10.44. Prevádzkovateľ prostredníctvom bežného remarketingu spravidla nezískava priamu informáciu o totožnosti konkrétneho návštevníka, poskytovateľ platformy však môže údaje prepájať podľa svojich podmienok a nastavenia používateľa.

10.45. Podrobnosti o aktívnych reklamných nástrojoch a poskytovateľoch sa uvádzajú v samostatných pravidlách používania cookies.

Segmentácia zákazníkov

10.46. Prevádzkovateľ môže v primeranom rozsahu zaraďovať zákazníkov do všeobecných skupín podľa objektívnych obchodných kritérií.

10.47. Môže ísť napríklad o rozdelenie na:

  • spotrebiteľov a podnikateľov,
  • maloobchodných a veľkoobchodných zákazníkov,
  • predajne a distribútorov,
  • zákazníkov podľa zakúpenej kategórie výrobkov,
  • aktívnych a neaktívnych odberateľov marketingu.

10.48. Segmentácia sa môže používať na správu obchodných vzťahov, primerané nastavenie ponuky alebo organizáciu komunikácie.

10.49. Prevádzkovateľ nevytvára bez osobitného právneho dôvodu segmenty založené na osobitných kategóriách osobných údajov, napríklad zdravotnom stave, náboženstve, politických názoroch alebo etnickom pôvode.

10.50. Zaradenie do zákazníckej skupiny nesmie viesť k diskriminácii ani k neprimeranému znevýhodneniu.

Personalizácia obsahu a ponúk

10.51. Webové sídlo alebo marketingová komunikácia môže v zákonnom rozsahu prispôsobiť zobrazovaný obsah predchádzajúcemu správaniu alebo nákupom dotknutej osoby.

10.52. Personalizácia môže spočívať najmä v odporúčaní podobných produktov, pripomenutí predchádzajúceho nákupu alebo zvýraznení kategórie, o ktorú zákazník prejavil záujem.

10.53. Ak personalizácia používa nepovinné cookies alebo marketingové identifikátory, vykonáva sa iba podľa príslušného nastavenia súhlasu.

10.54. Personalizácia nezaručuje, že odporúčaný produkt bude vhodný pre konkrétny individuálny účel zákazníka.

Automatizované e-mailové a SMS kampane

10.55. Marketingová platforma môže automaticky zaradiť príjemcu do kampane podľa zákonne nastavených kritérií.

10.56. Automatické odoslanie správy môže byť založené napríklad na:

  • udelenom marketingovom súhlase,
  • predchádzajúcom nákupe podobného produktu,
  • príslušnosti k veľkoobchodnej alebo maloobchodnej skupine,
  • uplynutí vopred určeného času od nákupu,
  • odhlásení alebo zmene marketingových preferencií.

10.57. Automatická marketingová kampaň sa môže uskutočniť iba na platnom právnom základe a musí rešpektovať všetky odhlásenia, námietky a odvolané súhlasy.

10.58. Príjemca môže priamy marketing kedykoľvek odmietnuť.

Analytické vyhodnocovanie

10.59. Prevádzkovateľ môže vyhodnocovať údaje o návštevnosti, predaji a používaní E-shopu na tvorbu štatistík a zlepšovanie služieb.

10.60. Analytické spracúvanie môže zahŕňať najmä vyhodnotenie:

  • počtu návštevníkov a Objednávok,
  • najčastejšie zobrazovaných alebo kupovaných produktov,
  • úspešnosti reklamných kampaní,
  • technických problémov pri vytváraní Objednávky,
  • zdrojov návštevnosti,
  • celkového správania skupín používateľov.

10.61. Prevádzkovateľ podľa možností uprednostňuje súhrnné, pseudonymizované alebo anonymizované výstupy.

10.62. Anonymizované štatistiky, z ktorých už nemožno identifikovať konkrétnu fyzickú osobu, sa nepovažujú za osobné údaje.

Osobitné kategórie údajov

10.63. Prevádzkovateľ nepoužíva osobitné kategórie osobných údajov na marketingové profilovanie ani automatizované hodnotenie zákazníkov.

10.64. Automatizované rozhodovanie sa nesmie zakladať na osobitných kategóriách osobných údajov, okrem prípadov výslovne dovolených GDPR a sprevádzaných primeranými ochrannými opatreniami.

Presnosť údajov a algoritmických výstupov

10.65. Výsledok automatizovaného spracúvania môže byť nesprávny, ak sú vstupné údaje neúplné, neaktuálne alebo chybné.

10.66. Prevádzkovateľ prijíma primerané opatrenia na opravu nesprávnych údajov a obmedzenie rizika chybného rozhodnutia.

10.67. Dotknutá osoba môže požiadať o opravu vstupných údajov, ktoré sa použili pri automatizovanom spracúvaní.

10.68. Ak dotknutá osoba namieta správnosť údajov alebo výsledku, Prevádzkovateľ primerane preverí príslušný záznam a podľa potreby obmedzí jeho ďalšie používanie.

Transparentnosť použitého postupu

10.69. Ak sa vykonáva automatizované rozhodovanie podliehajúce článku 22 GDPR, dotknutá osoba má právo na zmysluplné informácie o použitom postupe.

10.70. Prevádzkovateľ poskytne najmä všeobecné vysvetlenie hlavných faktorov a kategórií údajov, ktoré mali vplyv na výsledok.

10.71. Prevádzkovateľ nemusí sprístupniť zdrojový kód, úplné technické zabezpečenie systému ani informácie, ktorých zverejnenie by ohrozilo bezpečnosť alebo práva iných osôb.

10.72. Ochrana obchodného tajomstva nesmie viesť k tomu, že dotknutá osoba nedostane žiadne zrozumiteľné vysvetlenie významu a dôsledkov rozhodnutia.

Právo namietať proti profilovaniu

10.73. Ak je profilovanie založené na oprávnenom záujme, dotknutá osoba môže z dôvodov svojej konkrétnej situácie namietať proti takému spracúvaniu.

10.74. Ak profilovanie súvisí s priamym marketingom, dotknutá osoba môže namietať kedykoľvek a osobné údaje sa na tento účel ďalej nespracúvajú.

10.75. Ak je profilovanie založené na súhlase, dotknutá osoba môže svoj súhlas kedykoľvek odvolať.

10.76. Odvolanie súhlasu alebo námietka proti marketingovému profilovaniu nemá vplyv na spracúvanie potrebné na plnenie Objednávky, účtovníctvo alebo právne nároky.

Poskytovatelia analytických a reklamných nástrojov

10.77. Automatizované analytické alebo reklamné spracúvanie môžu vykonávať aj poskytovatelia nástrojov tretích strán.

10.78. Môže ísť najmä o poskytovateľov nástrojov na:

  • meranie návštevnosti,
  • meranie konverzií,
  • zobrazovanie reklamy,
  • remarketing,
  • správu e-mailových a SMS kampaní,
  • ochranu proti podvodom a automatizovaným útokom.

10.79. Konkrétni poskytovatelia a používané nástroje musia zodpovedať skutočnému technickému nastaveniu webového sídla.

10.80. Podrobnosti sú uvedené v samostatných pravidlách používania cookies a v nastavení cookies lišty.

Posúdenie vplyvu na ochranu osobných údajov

10.81. Ak by plánované profilovanie alebo automatizované rozhodovanie pravdepodobne viedlo k vysokému riziku pre práva a slobody fyzických osôb, Prevádzkovateľ pred jeho zavedením vykoná posúdenie vplyvu na ochranu osobných údajov.

10.82. Pri posúdení sa zohľadní najmä:

  • rozsah a systematickosť spracúvania,
  • povaha použitých osobných údajov,
  • počet dotknutých osôb,
  • význam rozhodnutia pre dotknutú osobu,
  • riziko chýb, diskriminácie alebo neoprávneného zásahu,
  • navrhované bezpečnostné a organizačné opatrenia.

10.83. Ak vysoké riziko nemožno primeranými opatreniami znížiť, Prevádzkovateľ postupuje podľa požiadaviek GDPR vrátane prípadnej predchádzajúcej konzultácie s dozorným orgánom.

Kontrola automatizovaných systémov

10.84. Prevádzkovateľ primerane preveruje automatizované systémy, ktoré používa alebo nad ktorými má kontrolu.

10.85. Kontrola môže zahŕňať najmä:

  • overovanie správnosti nastavených pravidiel,
  • kontrolu kvality vstupných údajov,
  • kontrolu neoprávneného prístupu,
  • kontrolu diskriminačných alebo neprimeraných výsledkov,
  • preverenie možností ľudského zásahu,
  • aktualizáciu informačných povinností.

10.86. Ak Prevádzkovateľ zistí systematickú chybu, prijme opatrenia na jej odstránenie a podľa potreby preskúma dotknuté prípady.

Uplatnenie práv

10.87. Dotknutá osoba môže otázku alebo žiadosť súvisiacu s automatizovaným rozhodovaním alebo profilovaním zaslať na:

Korešpondenčná adresa BLACKMAX, s. r. o.
M. Rázusa 29
984 01 Lučenec
Slovenská republika

10.88. V žiadosti sa odporúča uviesť Objednávku, platbu, reklamnú komunikáciu alebo iný proces, ktorého sa otázka týka.

10.89. Prevádzkovateľ môže primerane overiť totožnosť žiadateľa, aby informácie neposkytol neoprávnenej osobe.

Záverečné ustanovenia

10.90. V čase účinnosti týchto Zásad Prevádzkovateľ štandardne nevykonáva vlastné automatizované individuálne rozhodovanie, ktoré by malo voči zákazníkovi právne alebo obdobne významné účinky bez primeraného ľudského zásahu.

10.91. Prevádzkovateľ môže používať automatizované technické, analytické, bezpečnostné a marketingové procesy opísané v tomto článku.

10.92. Rozsah týchto procesov závisí od skutočne používaných informačných systémov, cookies, platobných služieb a marketingových nástrojov.

10.93. Ak sa spôsob automatizovaného spracúvania podstatne zmení, Prevádzkovateľ aktualizuje tieto Zásady a podľa potreby poskytne dotknutým osobám osobitnú informáciu.

10.94. Žiadne ustanovenie tohto článku neobmedzuje právo dotknutej osoby na prístup, opravu, výmaz, obmedzenie, námietku, odvolanie súhlasu alebo podanie návrhu dozornému orgánu.

11 Bezpečnosť osobných údajov

11.1. Prevádzkovateľ prijíma primerané technické a organizačné opatrenia na ochranu osobných údajov pred náhodným alebo nezákonným zničením, stratou, zmenou, neoprávneným sprístupnením, poskytnutím alebo prístupom.

11.2. Úroveň bezpečnosti sa určuje s prihliadnutím najmä na:

  • najnovšie dostupné technické poznatky,
  • náklady na zavedenie bezpečnostných opatrení,
  • povahu, rozsah, kontext a účely spracúvania,
  • množstvo a citlivosť spracúvaných údajov,
  • pravdepodobnosť vzniku bezpečnostného incidentu,
  • možnú závažnosť následkov pre dotknuté osoby,
  • používané informačné systémy a služby,
  • oprávnené možnosti a veľkosť Prevádzkovateľa.

11.3. Bezpečnostné opatrenia sa volia na základe rizika a nemusia byť rovnaké pri každej kategórii osobných údajov ani pri každom informačnom systéme.

11.4. Prevádzkovateľ pravidelne preveruje primeranosť zavedených opatrení a podľa potreby ich aktualizuje.

11.5. Bezpečnostné opatrenia uvedené v tomto článku predstavujú všeobecný rámec. Konkrétne opatrenia sa uplatňujú podľa skutočne používaných systémov, technických možností a výsledkov posúdenia rizík.

Základné ciele bezpečnosti

11.6. Prevádzkovateľ sa pri ochrane osobných údajov zameriava najmä na zabezpečenie:

  • dôvernosti osobných údajov,
  • integrity a správnosti údajov,
  • dostupnosti údajov pre oprávnené osoby,
  • odolnosti informačných systémov a služieb,
  • včasnej obnovy dostupnosti údajov po incidente,
  • kontroly a preukázateľnosti vykonávaných operácií.

11.7. Dôvernosť znamená, že k osobným údajom majú prístup iba oprávnené osoby a údaje sa neposkytujú neoprávneným osobám.

11.8. Integrita znamená ochranu údajov pred neoprávnenou, neúmyselnou alebo chybnou zmenou, poškodením alebo vymazaním.

11.9. Dostupnosť znamená, že oprávnené osoby majú k údajom primeraný prístup v čase, keď ich potrebujú na zákonný účel.

11.10. Odolnosť znamená schopnosť systémov primerane fungovať aj pri technickej poruche, útoku alebo inom narušení prevádzky.

Posúdenie bezpečnostných rizík

11.11. Prevádzkovateľ pri určovaní bezpečnostných opatrení posudzuje riziká spojené najmä s:

  • neoprávneným prístupom do E-shopu alebo administrácie,
  • stratou alebo poškodením databázy,
  • napadnutím webového sídla škodlivým softvérom,
  • zneužitím používateľského účtu,
  • phishingom a podvodnou komunikáciou,
  • chybným odoslaním údajov nesprávnemu príjemcovi,
  • stratou zariadenia alebo dokumentov,
  • neoprávneným konaním zamestnanca alebo dodávateľa,
  • výpadkom hostingu, internetu alebo elektrickej energie,
  • nedostatočným zálohovaním alebo chybnou obnovou údajov.

11.12. Pri posudzovaní rizika sa prihliada aj na možné následky pre dotknutú osobu, napríklad finančnú stratu, krádež identity, podvod, poškodenie dobrého mena alebo stratu kontroly nad osobnými údajmi.

11.13. Ak sa podstatne zmení systém, účel, rozsah alebo spôsob spracúvania, Prevádzkovateľ primerane prehodnotí bezpečnostné riziká a potrebné opatrenia.

Organizačné bezpečnostné opatrenia

11.14. Organizačné opatrenia môžu zahŕňať najmä:

  • určenie osôb oprávnených pracovať s osobnými údajmi,
  • rozdelenie zodpovednosti za jednotlivé systémy,
  • povinnosť mlčanlivosti,
  • pravidlá prideľovania a rušenia prístupov,
  • interné postupy pri bezpečnostnom incidente,
  • pravidlá zálohovania a obnovy údajov,
  • kontrolu sprostredkovateľov a dodávateľov,
  • pravidlá používania pracovných zariadení,
  • pravidlá uchovávania a likvidácie dokumentov,
  • primerané školenie poverených osôb.

11.15. Každá osoba pracujúca s osobnými údajmi je povinná používať ich iba na účel súvisiaci s jej pracovnými alebo zmluvnými úlohami.

11.16. Osobné údaje sa nesmú svojvoľne kopírovať, prenášať do súkromných zariadení, poskytovať iným osobám ani používať na súkromné účely.

Povinnosť mlčanlivosti

11.17. Zamestnanci, spolupracovníci a ďalšie poverené osoby sú povinní zachovávať mlčanlivosť o osobných údajoch, ku ktorým získajú prístup.

11.18. Povinnosť mlčanlivosti trvá aj po skončení pracovného, obchodného alebo iného právneho vzťahu.

11.19. Poverená osoba môže osobné údaje sprístupniť iba osobe, ktorá je oprávnená ich prijať, alebo ak jej to ukladá právny predpis.

11.20. Porušenie mlčanlivosti môže mať pracovnoprávne, zmluvné, správne, občianskoprávne alebo trestnoprávne následky.

Riadenie prístupových oprávnení

11.21. Prístup k osobným údajom sa prideľuje podľa zásady nevyhnutnej potreby a iba v rozsahu potrebnom na plnenie konkrétnych úloh.

11.22. Používateľské oprávnenia sa rozlišujú podľa pracovnej pozície, úlohy a informačného systému.

11.23. Administrátorské oprávnenia sa prideľujú iba osobám, ktoré ich nevyhnutne potrebujú na správu príslušného systému.

11.24. Spoločné používateľské účty sa používajú iba vtedy, ak to nemožno primerane vyriešiť individuálnymi účtami a sú zavedené iné opatrenia umožňujúce kontrolu prístupu.

11.25. Po skončení pracovného alebo zmluvného vzťahu sa prístupové oprávnenia bez zbytočného odkladu zrušia alebo zmenia.

11.26. Prístupy sa primerane preverujú aj pri zmene pracovnej pozície, zodpovednosti alebo rozsahu úloh poverenej osoby.

Heslá a autentifikácia

11.27. Používateľské účty sa chránia primerane silnými heslami alebo iným bezpečným spôsobom autentifikácie.

11.28. Heslo nemá byť ľahko odhadnuteľné, založené iba na mene, názve spoločnosti, dátume narodenia alebo jednoduchom číselnom rade.

11.29. Rovnaké heslo sa nemá používať vo viacerých nesúvisiacich pracovných a súkromných službách.

11.30. Pri službách, ktoré to umožňujú a kde je to primerané riziku, sa používa viacfaktorové overenie.

11.31. Pri podozrení na prezradenie, odcudzenie alebo zneužitie hesla sa heslo bez zbytočného odkladu zmení a preveria sa súvisiace prístupy.

11.32. Heslá sa nesmú zasielať v otvorenej podobe neoprávneným osobám ani ukladať na verejne dostupnom alebo nezabezpečenom mieste.

Zabezpečenie WordPress a WooCommerce

11.33. Prevádzkovateľ prijíma primerané opatrenia na zabezpečenie systémov WordPress, WooCommerce a používaných rozšírení.

11.34. Opatrenia môžu zahŕňať najmä:

  • pravidelné aktualizácie systému a doplnkov,
  • odstránenie nepoužívaných doplnkov a tém,
  • obmedzenie administrátorských oprávnení,
  • ochranu prihlasovacej stránky,
  • obmedzenie opakovaných pokusov o prihlásenie,
  • bezpečnostné monitorovanie a kontrolu škodlivého kódu,
  • pravidelné zálohovanie databázy a súborov,
  • používanie zabezpečeného internetového spojenia.

11.35. Doplnok alebo externá integrácia sa používa iba vtedy, ak je potrebná na konkrétnu funkciu a poskytuje primerané bezpečnostné a právne záruky.

11.36. Nepoužívané, zastarané alebo nepodporované rozšírenia sa podľa možností odstránia alebo nahradia bezpečnejším riešením.

11.37. Prevádzkovateľ obmedzuje možnosť upravovať administráciu E-shopu osobám, ktoré na to nemajú oprávnenie.

Aktualizácie informačných systémov

11.38. Operačné systémy, aplikácie, doplnky a bezpečnostné nástroje sa aktualizujú v primeranom čase po vydaní bezpečnostnej opravy.

11.39. Pred významnou aktualizáciou môže Prevádzkovateľ vykonať zálohu alebo test kompatibility, aby znížil riziko straty alebo poškodenia údajov.

11.40. Kritické bezpečnostné chyby sa riešia prednostne podľa závažnosti a dostupnosti opravy.

11.41. Odklad aktualizácie môže byť primeraný iba vtedy, ak by okamžitá aktualizácia predstavovala väčšie riziko a sú zavedené dočasné ochranné opatrenia.

Zabezpečenie hostingu a servera

11.42. Prevádzkovateľ vyberá poskytovateľa hostingu s prihliadnutím na jeho bezpečnostné opatrenia, dostupnosť služby, zálohovanie a podmienky ochrany osobných údajov.

11.43. Hosting alebo server môže byť chránený najmä:

  • firewallom,
  • monitorovaním škodlivej prevádzky,
  • ochranou proti neoprávnenému prístupu,
  • pravidelnými aktualizáciami serverového softvéru,
  • záložnými kópiami,
  • riadeným administrátorským prístupom,
  • fyzickou ochranou dátového centra.

11.44. Konkrétny rozsah serverových opatrení závisí aj od služby poskytovanej externým hostingovým partnerom.

Šifrovanie internetovej komunikácie

11.45. Webové sídlo používa zabezpečené spojenie HTTPS/TLS, ak je správne dostupné a technicky podporované.

11.46. Šifrované spojenie chráni prenášané údaje pred jednoduchým odpočúvaním alebo zmenou počas prenosu medzi zariadením návštevníka a webovým serverom.

11.47. Šifrovanie prenosu samo osebe nezaručuje absolútnu bezpečnosť koncového zariadenia, používateľského účtu ani servera.

11.48. Návštevník by nemal zadávať osobné alebo platobné údaje, ak prehliadač upozorňuje na neplatný certifikát alebo nezabezpečené spojenie.

Bezpečnosť platobných údajov

11.49. Úplné údaje platobnej karty sa spravidla zadávajú v zabezpečenom prostredí Poskytovateľa platobných služieb.

11.50. Prevádzkovateľ štandardne nemá prístup k úplnému číslu platobnej karty, bezpečnostnému kódu CVV alebo CVC, PIN kódu ani heslu do internetového bankovníctva.

11.51. Zákazník nemá tieto údaje posielať Prevádzkovateľovi e-mailom, SMS správou ani telefonicky.

11.52. Prístup do účtov Fio banky, Revolut Business a ďalších finančných služieb majú iba oprávnené osoby.

11.53. Pri finančných účtoch sa podľa dostupnosti a primeranosti používa viacfaktorové overenie a bezpečné schvaľovanie platieb.

11.54. Pri podozrivej žiadosti o zmenu bankového účtu alebo refundácie môže Prevádzkovateľ vykonať doplňujúce overenie zákazníka.

Bezpečnosť e-mailovej komunikácie

11.55. Pri e-mailovej komunikácii Prevádzkovateľ primerane overuje adresu príjemcu, najmä ak správa obsahuje faktúru, reklamačné podklady alebo iné osobné údaje.

11.56. Osobné údaje sa nemajú rozosielať väčšiemu okruhu príjemcov, než je potrebné na vybavenie konkrétnej veci.

11.57. Pri hromadnej komunikácii sa používajú nástroje a nastavenia, ktoré primerane chránia adresy jednotlivých príjemcov pred vzájomným sprístupnením.

11.58. Prílohy obsahujúce citlivejšie alebo rozsiahlejšie údaje môžu byť podľa rizika chránené heslom alebo odovzdané iným zabezpečeným spôsobom.

11.59. Heslo k chránenej prílohe sa podľa možností oznamuje iným komunikačným kanálom než samotná príloha.

11.60. Podozrivé odkazy, prílohy a výzvy na prihlásenie sa pred otvorením primerane preverujú.

Ochrana pred phishingom a podvodnými správami

11.61. Prevádzkovateľ upozorňuje, že podvodná osoba môže napodobniť obchodné meno, grafiku alebo e-mailovú komunikáciu DIATOMAX™.

11.62. Prevádzkovateľ nikdy nepožaduje e-mailom alebo telefonicky:

  • úplné číslo platobnej karty,
  • bezpečnostný kód CVV alebo CVC,
  • PIN kód,
  • heslo do internetového bankovníctva,
  • jednorazový autorizačný kód určený na potvrdenie neznámej platby.

11.63. Pri pochybnosti o pravosti správy má zákazník kontaktovať Prevádzkovateľa prostredníctvom kontaktných údajov zverejnených priamo na webovom sídle.

Bezpečnosť CRM a účtovných systémov

11.64. Prístup do CRM, účtovného systému a ďalších interných evidencií sa obmedzuje na poverené osoby.

11.65. Prevádzkovateľ primerane nastavuje používateľské roly, prístupové oprávnenia a rozsah viditeľných údajov.

11.66. Exporty údajov z CRM, WooCommerce alebo účtovného systému sa vytvárajú iba na konkrétny oprávnený účel.

11.67. Exportované súbory sa nesmú ponechávať bez potreby v nezabezpečených priečinkoch, zariadeniach alebo verejne dostupných cloudových úložiskách.

11.68. Po splnení účelu sa dočasný export bezpečne odstráni, ak neexistuje zákonný dôvod na jeho ďalšie uchovávanie.

Bezpečnosť pracovných zariadení

11.69. Počítače, telefóny a ďalšie zariadenia používané na spracúvanie osobných údajov sa chránia primeraným spôsobom.

11.70. Ochrana môže zahŕňať najmä:

  • heslo alebo biometrické uzamknutie zariadenia,
  • automatické uzamknutie pri nečinnosti,
  • aktualizovaný operačný systém,
  • antivírusovú alebo inú bezpečnostnú ochranu,
  • šifrovanie úložiska, ak je primerané,
  • obmedzenie inštalácie neznámeho softvéru,
  • možnosť vzdialeného zablokovania alebo vymazania zariadenia.

11.71. Zariadenie sa nesmie nechávať bez primeraného zabezpečenia na verejne dostupnom alebo ľahko odcudziteľnom mieste.

11.72. Pri strate alebo odcudzení zariadenia sa udalosť bezodkladne oznámi zodpovednej osobe a vykonajú sa dostupné ochranné opatrenia.

Práca mimo priestorov prevádzkovateľa

11.73. Pri práci mimo bežného pracoviska sa osobné údaje chránia pred nahliadnutím, odpočúvaním, stratou alebo prístupom neoprávnených osôb.

11.74. Poverené osoby nemajú používať nezabezpečené verejné siete na prístup k citlivým systémom bez primeranej dodatočnej ochrany.

11.75. Listinné dokumenty sa mimo pracoviska prenášajú iba vtedy, ak je to potrebné, a chránia sa pred stratou alebo nahliadnutím.

Fyzická ochrana listinných dokumentov

11.76. Listinné dokumenty obsahujúce osobné údaje sa uchovávajú v priestoroch chránených pred voľným prístupom verejnosti.

11.77. Dokumenty sa podľa ich významu ukladajú v uzamykateľnej skrini, kancelárii, archíve alebo inom primerane zabezpečenom priestore.

11.78. Dokumenty sa nenechávajú bez potreby na stole, tlačiarni alebo inom mieste dostupnom neoprávneným osobám.

11.79. Pri návšteve tretej osoby sa zabezpečí, aby nemala neoprávnený prístup k zákazníckym alebo účtovným dokumentom.

Tlač a kopírovanie dokumentov

11.80. Tlačia a kopírujú sa iba dokumenty potrebné na konkrétny účel.

11.81. Vytlačený dokument sa bez zbytočného odkladu odoberie z tlačiarne.

11.82. Nadbytočné alebo chybné výtlačky sa bezpečne zlikvidujú, nie vyhodia do bežného odpadu v čitateľnej podobe.

Likvidácia listinných dokumentov

11.83. Listinné dokumenty po uplynutí doby uchovávania sa bezpečne skartujú alebo odovzdajú oprávnenému subjektu na bezpečnú likvidáciu.

11.84. Spôsob likvidácie musí zabrániť tomu, aby bolo možné osobné údaje primeranými prostriedkami znovu prečítať alebo obnoviť.

Likvidácia elektronických údajov

11.85. Elektronické údaje sa po skončení účelu vymažú, anonymizujú alebo inak bezpečne odstránia zo systému.

11.86. Pri vyradení zariadenia alebo dátového nosiča sa vykoná bezpečné vymazanie, preformátovanie alebo fyzická likvidácia primeraná citlivosti uložených údajov.

11.87. Bežné presunutie súboru do koša nemusí predstavovať bezpečné a konečné vymazanie.

Zálohovanie osobných údajov

11.88. Prevádzkovateľ vytvára alebo zabezpečuje primerané zálohy údajov potrebných na obnovenie prevádzky po technickej poruche, strate alebo poškodení systému.

11.89. Rozsah a frekvencia zálohovania závisia od významu systému, množstva údajov a možných následkov ich straty.

11.90. Zálohy môžu zahŕňať najmä:

  • databázu WooCommerce,
  • súbory webového sídla,
  • účtovné a obchodné údaje,
  • konfiguráciu systému,
  • iné údaje potrebné na obnovu prevádzky.

11.91. Záložné kópie sa chránia pred neoprávneným prístupom, stratou a poškodením.

11.92. Prístup k zálohám majú iba oprávnené osoby alebo zmluvní poskytovatelia technickej služby.

11.93. Zálohy sa uchovávajú podľa retenčného a rotačného harmonogramu a po uplynutí určenej doby sa prepisujú alebo bezpečne likvidujú.

Obnova údajov po incidente

11.94. Prevádzkovateľ prijíma primerané opatrenia umožňujúce včas obnoviť dostupnosť osobných údajov a informačných systémov po fyzickom alebo technickom incidente.

11.95. Obnova môže zahŕňať najmä:

  • obnovenie databázy zo zálohy,
  • obnovenie webových súborov,
  • zmenu prístupových údajov,
  • odstránenie škodlivého softvéru,
  • opravu alebo výmenu poškodeného zariadenia,
  • obnovenie integrácie s platobným alebo prepravným systémom.

11.96. Pri obnove zálohy sa primerane preverí správnosť, úplnosť a bezpečnosť obnovených údajov.

Testovanie záloh a bezpečnostných opatrení

11.97. Prevádzkovateľ podľa povahy systému primerane testuje, posudzuje a vyhodnocuje účinnosť zavedených bezpečnostných opatrení.

11.98. Testovanie môže zahŕňať najmä:

  • overenie obnoviteľnosti záloh,
  • kontrolu používateľských oprávnení,
  • kontrolu aktualizácií,
  • kontrolu bezpečnostných logov,
  • kontrolu platnosti certifikátu HTTPS,
  • kontrolu dostupnosti a funkčnosti webového sídla,
  • preverenie reakcie na modelový incident.

11.99. Frekvencia kontroly sa určuje podľa rizika, významu systému, predchádzajúcich incidentov a dostupných technických možností.

Ochrana pred škodlivým softvérom

11.100. Prevádzkovateľ používa primerané opatrenia na ochranu pred vírusmi, škodlivým kódom, ransomvérom, neoprávnenými skriptmi a ďalšími elektronickými hrozbami.

11.101. Opatrenia môžu zahŕňať aktualizovaný bezpečnostný softvér, kontrolu webového sídla, firewall, filtrovanie e-mailov a obmedzenie spúšťania neznámych súborov.

11.102. Pri podozrení na škodlivý súbor alebo napadnutie sa zariadenie alebo účet podľa možností izoluje a incident sa preverí.

Bezpečnostné logy a monitorovanie

11.103. Informačné systémy môžu zaznamenávať technické a bezpečnostné údaje potrebné na ochranu prevádzky a vyšetrovanie incidentov.

11.104. Záznamy môžu obsahovať najmä:

  • IP adresu,
  • dátum a čas prístupu,
  • používateľský účet,
  • úspešné a neúspešné prihlásenia,
  • vykonanú administrátorskú operáciu,
  • chybové a bezpečnostné hlásenie,
  • údaje o zablokovanom pokuse o útok.

11.105. Bezpečnostné záznamy sa používajú iba na oprávnené účely, najmä ochranu systému, diagnostiku chyby a preverenie incidentu.

11.106. Záznamy sa neuchovávajú dlhšie, než je primerane potrebné na príslušný bezpečnostný účel.

Sprostredkovatelia a dodávatelia

11.107. Prevádzkovateľ využíva iba takých sprostredkovateľov a technických dodávateľov, ktorí poskytujú primerané záruky bezpečnosti spracúvania.

11.108. Pri výbere poskytovateľa sa môže prihliadať najmä na:

  • bezpečnostné opatrenia a certifikácie,
  • umiestnenie serverov,
  • spôsob zálohovania,
  • riadenie prístupov,
  • riešenie bezpečnostných incidentov,
  • zapojenie ďalších sprostredkovateľov,
  • podmienky ukončenia služby a výmazu údajov.

11.109. Zmluvy so sprostredkovateľmi upravujú povinnosť chrániť osobné údaje a poskytovať Prevádzkovateľovi potrebnú súčinnosť.

11.110. Technický dodávateľ nesmie osobné údaje používať na vlastné nezlučiteľné účely.

Kontrola externého technického prístupu

11.111. Externému technikovi alebo vývojárovi sa prístup prideľuje iba v rozsahu a na čas potrebný na vykonanie konkrétnej práce.

11.112. Ak je to možné, používa sa samostatný používateľský účet a obmedzené oprávnenie.

11.113. Po skončení práce sa dočasný prístup zruší alebo zmení.

11.114. Externá osoba nesmie vytvárať kópie zákazníckych údajov bez výslovnej potreby a oprávnenia.

Školenia a informovanie poverených osôb

11.115. Osoby, ktoré pravidelne spracúvajú osobné údaje, sú primerane poučené o pravidlách ich ochrany.

11.116. Poučenie môže zahŕňať najmä:

  • bezpečné používanie hesiel,
  • rozpoznávanie phishingových správ,
  • správne odosielanie e-mailov,
  • ochranu listinných dokumentov,
  • postup pri strate zariadenia,
  • oznamovanie bezpečnostných incidentov,
  • zásadu minimalizácie údajov,
  • povinnosť mlčanlivosti.

11.117. Poučenie sa primerane obnovuje pri zmene systému, pracovnej úlohy alebo bezpečnostného rizika.

Bezpečnosť pri odosielaní údajov príjemcom

11.118. Pred odoslaním osobných údajov sa podľa okolností preveruje totožnosť a oprávnenie príjemcu.

11.119. Odosiela sa iba rozsah údajov potrebný na konkrétny účel.

11.120. Pri citlivejších údajoch sa používa primerane bezpečný spôsob prenosu, napríklad chránený dokument, zabezpečené používateľské rozhranie alebo osobné odovzdanie.

11.121. Pri omylom zaslaných údajoch nesprávnemu príjemcovi Prevádzkovateľ bezodkladne prijme dostupné opatrenia na ich stiahnutie, vymazanie alebo obmedzenie ďalšieho šírenia.

Minimalizácia osobných údajov

11.122. Súčasťou bezpečnosti je aj obmedzenie rozsahu údajov na nevyhnutné minimum.

11.123. Prevádzkovateľ nepožaduje ani neuchováva údaje, ktoré nepotrebuje na konkrétny zákonný účel.

11.124. Ak možno účel dosiahnuť anonymizovanými, súhrnnými alebo pseudonymizovanými údajmi, Prevádzkovateľ podľa primeranosti uprednostní takýto spôsob.

Pseudonymizácia a anonymizácia

11.125. Prevádzkovateľ môže pri interných analýzach, testovaní alebo poskytovaní technickej podpory používať pseudonymizované alebo anonymizované údaje.

11.126. Pseudonymizované údaje zostávajú osobnými údajmi, ak ich možno pomocou dodatočných informácií priradiť ku konkrétnej osobe.

11.127. Dodatočné informácie umožňujúce opätovnú identifikáciu sa uchovávajú oddelene a chránia primeranými opatreniami.

11.128. Anonymizované údaje sa považujú za anonymné iba vtedy, ak identifikáciu už nemožno rozumne obnoviť.

Ochrana testovacích systémov

11.129. Pri testovaní nových funkcií sa podľa možností nepoužívajú skutočné osobné údaje zákazníkov.

11.130. Ak je použitie reálnych údajov nevyhnutné, ich rozsah sa obmedzí a zabezpečí sa rovnaká alebo primeraná úroveň ochrany ako v produkčnom systéme.

11.131. Testovacie kópie databázy sa po skončení účelu odstránia alebo anonymizujú.

Kontinuita prevádzky

11.132. Prevádzkovateľ prijíma primerané opatrenia na zachovanie alebo obnovenie základných obchodných a informačných procesov po závažnom výpadku.

11.133. Opatrenia môžu zahŕňať:

  • zálohy databázy a webových súborov,
  • náhradné kontaktné a komunikačné postupy,
  • možnosť overiť Objednávky z e-mailov alebo účtovníctva,
  • postup pri nedostupnosti platobnej alebo prepravnej služby,
  • obnovu prístupových údajov a administrácie.

11.134. Pri obnove prevádzky sa dbá na to, aby nedošlo k duplicitnému, nesprávnemu alebo neoprávnenému spracúvaniu osobných údajov.

Bezpečnosť pri technickej strate objednávok

11.135. Ak dôjde k strate alebo poškodeniu objednávkových záznamov, Prevádzkovateľ môže údaje primerane obnovovať z dostupných záloh, potvrdení objednávok, bankových výpisov, účtovníctva, CRM a systémov Dopravcov.

11.136. Obnovujú sa iba údaje potrebné na pokračovanie v plnení Kúpnej zmluvy, zákonných povinností a ochranu práv zákazníkov.

11.137. Pred obnovením alebo zlúčením údajov sa primerane preverí, aby nedošlo k vytvoreniu duplicitnej Objednávky, faktúry, refundácie alebo zásielky.

Oznamovanie bezpečnostných nedostatkov

11.138. Zamestnanec, spolupracovník alebo dodávateľ je povinný bezodkladne oznámiť zistený alebo predpokladaný bezpečnostný nedostatok.

11.139. Oznámenie sa týka najmä:

  • podozrivého prihlásenia,
  • strateného zariadenia alebo dokumentu,
  • škodlivého e-mailu alebo prílohy,
  • neoprávneného prístupu,
  • chybného odoslania osobných údajov,
  • straty alebo poškodenia databázy,
  • podozrenia na únik zákazníckych údajov.

11.140. Včasné oznámenie incidentu sa nepovažuje samo osebe za priznanie zavinenia oznamujúcej osoby.

Dokumentovanie bezpečnostných opatrení

11.141. Prevádzkovateľ v primeranom rozsahu dokumentuje prijaté technické a organizačné bezpečnostné opatrenia.

11.142. Dokumentácia môže obsahovať najmä:

  • prehľad informačných systémov,
  • prehľad oprávnených osôb a prístupov,
  • pravidlá zálohovania,
  • záznamy o kontrolách a aktualizáciách,
  • záznamy o bezpečnostných incidentoch,
  • zmluvy so sprostredkovateľmi,
  • posúdenia rizík a prijaté opatrenia.

11.143. Dokumentácia slúži na riadenie bezpečnosti a preukázanie splnenia povinností Prevádzkovateľa.

Pravidelné preverovanie bezpečnosti

11.144. Prevádzkovateľ primerane preveruje najmä:

  • aktuálnosť používateľských prístupov,
  • stav aktualizácií WordPressu a WooCommerce,
  • funkčnosť záloh,
  • platnosť bezpečnostných certifikátov,
  • nastavenie externých integrácií,
  • rozsah oprávnení technických dodávateľov,
  • nepotrebné exporty a staré databázové kópie.

11.145. Zistené nedostatky sa odstraňujú podľa ich závažnosti, možného rizika a dostupných technických možností.

Primeranosť bezpečnostných opatrení

11.146. GDPR nevyžaduje absolútnu bezpečnosť, ale úroveň bezpečnosti primeranú identifikovaným rizikám.

11.147. Ani pri prijatí primeraných opatrení nemožno úplne vylúčiť technickú poruchu, protiprávny útok, ľudskú chybu alebo inú mimoriadnu udalosť.

11.148. Prevádzkovateľ je však povinný vedieť preukázať, že bezpečnostné riziká primerane posúdil a prijal opatrenia zodpovedajúce okolnostiam spracúvania.

11.149. Skutočné používané opatrenia nesmú byť slabšie, než opatrenia, ktoré Prevádzkovateľ uvádza v týchto Zásadách ako zavedené.

Súčinnosť dotknutej osoby

11.150. Dotknutá osoba môže k ochrane svojich údajov prispieť najmä tým, že:

  • používa silné a jedinečné heslo,
  • chráni prístup k svojej e-mailovej schránke,
  • neposkytuje platobné a prihlasovacie údaje iným osobám,
  • kontroluje adresu webového sídla a zabezpečené spojenie,
  • oznámi podozrivú správu alebo aktivitu,
  • udržiava svoje kontaktné údaje aktuálne,
  • odhlási sa zo zákazníckeho účtu na cudzom zariadení.

11.151. Dotknutá osoba nemá Prevádzkovateľovi posielať viac osobných údajov, než je potrebné na vybavenie jej požiadavky.

Záverečné ustanovenia k bezpečnosti

11.152. Prevádzkovateľ bezpečnostné opatrenia priebežne prispôsobuje vývoju technológií, spôsobu spracúvania a identifikovaným rizikám.

11.153. Podrobné bezpečnostné nastavenia, heslá, konfigurácie a technické postupy sa nezverejňujú, ak by ich zverejnenie mohlo ohroziť bezpečnosť E-shopu alebo osobných údajov.

11.154. Dotknutá osoba môže otázku týkajúcu sa bezpečnosti svojich osobných údajov zaslať na odbyt@diatomax.sk.

11.155. Ak Prevádzkovateľ zistí porušenie ochrany osobných údajov, postupuje podľa GDPR, zákona o ochrane osobných údajov a nasledujúceho článku týchto Zásad.

12 Porušenie ochrany osobných údajov a bezpečnostné incidenty

12.1. Prevádzkovateľ prijíma primerané opatrenia na predchádzanie, odhaľovanie, preverovanie, obmedzenie a riešenie porušení ochrany osobných údajov a ďalších bezpečnostných incidentov.

12.2. Porušením ochrany osobných údajov sa rozumie porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu, sprístupneniu alebo prístupu k prenášaným, uchovávaným alebo inak spracúvaným osobným údajom.

12.3. Nie každý technický problém, výpadok systému alebo obchodná chyba automaticky predstavuje porušenie ochrany osobných údajov.

12.4. Za porušenie ochrany osobných údajov sa považuje udalosť, pri ktorej bola narušená najmenej jedna z týchto vlastností:

  • dôvernosť osobných údajov,
  • integrita osobných údajov,
  • dostupnosť osobných údajov.
Porušenie dôvernosti

12.5. K porušeniu dôvernosti dochádza najmä vtedy, ak sa osobné údaje sprístupnia alebo poskytnú osobe, ktorá na ich prijatie nemá oprávnenie.

12.6. Porušením dôvernosti môže byť napríklad:

  • odoslanie faktúry nesprávnemu zákazníkovi,
  • zverejnenie zoznamu zákazníkov na verejne dostupnom mieste,
  • neoprávnený prístup do administrácie WooCommerce,
  • odcudzenie nezabezpečeného počítača alebo telefónu,
  • sprístupnenie e-mailových adries ostatným príjemcom hromadnej správy,
  • napadnutie e-mailovej schránky,
  • únik databázy Objednávok,
  • neoprávnené poskytnutie údajov Dopravcovi alebo inému subjektu.
Porušenie integrity

12.7. K porušeniu integrity dochádza vtedy, ak sú osobné údaje neoprávnene alebo neúmyselne zmenené, poškodené, prepísané alebo nesprávne prepojené.

12.8. Porušením integrity môže byť napríklad:

  • priradenie platby k nesprávnej Objednávke,
  • zmena doručovacej adresy neoprávnenou osobou,
  • poškodenie databázy po aktualizácii systému,
  • nesprávne zlúčenie zákazníckych profilov,
  • vytvorenie duplicitnej refundácie,
  • neoprávnená zmena údajov na faktúre alebo dodacom liste.
Porušenie dostupnosti

12.9. K porušeniu dostupnosti dochádza vtedy, ak sa osobné údaje stratia, zničia alebo sa k nim oprávnené osoby nemôžu primeraný čas dostať.

12.10. Porušením dostupnosti môže byť napríklad:

  • strata databázy Objednávok bez použiteľnej zálohy,
  • zašifrovanie údajov ransomvérom,
  • zlyhanie servera vedúce k dlhodobej nedostupnosti údajov,
  • neúmyselné vymazanie zákazníckych záznamov,
  • strata listinného archívu,
  • nemožnosť obnoviť údaje po technickej poruche.
Bezpečnostný incident

12.11. Bezpečnostným incidentom je každá udalosť, ktorá môže ohroziť bezpečnosť osobných údajov alebo informačného systému.

12.12. Bezpečnostný incident môže, ale nemusí viesť k skutočnému porušeniu ochrany osobných údajov.

12.13. Za incident sa považuje najmä:

  • podozrivé prihlásenie do systému,
  • opakovaný útok na administráciu webu,
  • phishingový e-mail,
  • nález škodlivého softvéru,
  • strata zariadenia,
  • neoprávnená zmena používateľských oprávnení,
  • výpadok databázy,
  • zistenie verejne prístupného súboru s osobnými údajmi,
  • podozrenie na zneužitie zákazníckeho alebo administrátorského účtu.
Povinnosť bezodkladného oznámenia incidentu

12.14. Každý zamestnanec, spolupracovník, správca webu, účtovník alebo iná poverená osoba je povinná oznámiť zistený alebo predpokladaný incident bez zbytočného odkladu.

12.15. Incident sa oznamuje aj vtedy, keď si oznamujúca osoba nie je istá, či skutočne došlo k porušeniu ochrany údajov.

12.16. Oznámenie incidentu sa nesmie odkladať iba preto, že ešte nie sú známe všetky podrobnosti.

12.17. Včasné oznámenie umožňuje Prevádzkovateľovi prijať opatrenia, obmedziť následky a dodržať zákonné lehoty.

Obsah interného oznámenia

12.18. Interné oznámenie incidentu by malo podľa dostupných informácií obsahovať najmä:

  • dátum a čas zistenia udalosti,
  • stručný opis udalosti,
  • dotknutý informačný systém alebo dokument,
  • predpokladaný druh osobných údajov,
  • predpokladaný počet dotknutých osôb,
  • osoby, ktoré mohli získať neoprávnený prístup,
  • už vykonané ochranné opatrenia,
  • meno a kontakt oznamujúcej osoby.

12.19. Ak niektoré údaje nie sú známe, doplnia sa v priebehu ďalšieho preverovania.

Prvotné opatrenia

12.20. Po zistení incidentu Prevádzkovateľ podľa povahy udalosti prijme bezodkladné opatrenia na zastavenie alebo obmedzenie ďalšieho porušovania.

12.21. Opatrenia môžu zahŕňať najmä:

  • zmenu hesiel a prístupových údajov,
  • zablokovanie používateľského účtu,
  • odpojenie napadnutého zariadenia alebo systému,
  • odstránenie verejne dostupného súboru,
  • kontaktovanie nesprávneho príjemcu údajov,
  • žiadosť o vymazanie omylom doručeného dokumentu,
  • zastavenie nebezpečnej integrácie alebo doplnku,
  • obnovenie systému z bezpečnej zálohy,
  • informovanie poskytovateľa hostingu alebo technickej podpory,
  • zabezpečenie dôkazov a systémových záznamov.

12.22. Opatrenia sa vykonajú tak, aby sa podľa možností zachovali dôkazy potrebné na preverenie príčiny a rozsahu incidentu.

Preverenie incidentu

12.23. Prevádzkovateľ bez zbytočného odkladu preverí povahu, príčinu, rozsah a možné následky incidentu.

12.24. Preverovanie môže zahŕňať najmä:

  • kontrolu systémových a bezpečnostných logov,
  • kontrolu histórie prihlásení,
  • kontrolu používateľských oprávnení,
  • porovnanie aktívnej databázy so záložnou kópiou,
  • kontrolu odoslaných e-mailov,
  • komunikáciu s hostingom alebo dodávateľom systému,
  • kontrolu rozsahu sprístupnených dokumentov,
  • overenie, či boli údaje stiahnuté, zmenené alebo ďalej šírené.

12.25. Prevádzkovateľ môže na preverenie incidentu zapojiť technického odborníka, poskytovateľa hostingu, právneho poradcu alebo iný oprávnený subjekt.

Posúdenie rizika pre dotknuté osoby

12.26. Pri každom potvrdenom porušení Prevádzkovateľ posúdi, či môže incident viesť k riziku alebo vysokému riziku pre práva a slobody fyzických osôb.

12.27. Pri posúdení sa prihliada najmä na:

  • druh a citlivosť dotknutých údajov,
  • množstvo a kombináciu údajov,
  • počet dotknutých osôb,
  • možnosť jednoznačne identifikovať osoby,
  • rozsah neoprávneného prístupu,
  • dĺžku trvania porušenia,
  • možnosť zneužitia údajov,
  • pravdepodobnosť finančnej škody alebo podvodu,
  • možnosť krádeže identity,
  • možnosť poškodenia dobrej povesti,
  • zraniteľnosť dotknutých osôb,
  • účinnosť prijatých ochranných opatrení.

12.28. Samotný počet dotknutých osôb nie je jediným kritériom. Aj incident týkajúci sa jednej osoby môže predstavovať vysoké riziko.

12.29. Naopak, veľký počet dotknutých osôb nemusí automaticky znamenať vysoké riziko, ak ide o údaje s nízkou citlivosťou a boli účinne chránené.

Možné následky incidentu

12.30. Možnými následkami porušenia môžu byť najmä:

  • strata kontroly nad osobnými údajmi,
  • neoprávnené použitie kontaktných údajov,
  • podvodná alebo phishingová komunikácia,
  • krádež identity,
  • finančná strata,
  • neoprávnený prístup k zákazníckemu účtu,
  • poškodenie dobrého mena,
  • diskriminácia alebo iné znevýhodnenie,
  • strata dôvernosti obchodnej alebo súkromnej komunikácie,
  • narušenie výkonu práv dotknutej osoby.
Oznámenie dozornému orgánu

12.31. Ak je pravdepodobné, že porušenie povedie k riziku pre práva a slobody fyzických osôb, Prevádzkovateľ ho oznámi príslušnému dozornému orgánu bez zbytočného odkladu.

12.32. Oznámenie sa podľa možností vykoná najneskôr do 72 hodín po tom, ako sa Prevádzkovateľ o porušení dozvedel.

12.33. Ak sa oznámenie nepodá do 72 hodín, pripojí sa k nemu odôvodnenie omeškania.

12.34. Porušenie sa dozornému orgánu nemusí oznámiť, ak nie je pravdepodobné, že povedie k riziku pre práva a slobody fyzických osôb.

12.35. Rozhodnutie porušenie neoznámiť musí byť založené na zdokumentovanom posúdení rizika, nie iba na subjektívnom presvedčení Prevádzkovateľa.

Okamih, keď sa prevádzkovateľ dozvedel o porušení

12.36. Za okamih, keď sa Prevádzkovateľ o porušení dozvedel, sa považuje okamih, keď má primeranú mieru istoty, že nastal bezpečnostný incident vedúci k narušeniu osobných údajov.

12.37. Prevádzkovateľ nesmie umelo odkladať začatie plynutia lehoty tým, že nebude incident primerane preverovať.

12.38. Krátke úvodné preverenie je možné, ak je potrebné zistiť, či vôbec došlo k porušeniu osobných údajov.

Obsah oznámenia dozornému orgánu

12.39. Oznámenie dozornému orgánu obsahuje najmenej:

  • opis povahy porušenia,
  • kategórie a približný počet dotknutých osôb,
  • kategórie a približný počet dotknutých záznamov,
  • kontaktné údaje osoby poskytujúcej ďalšie informácie,
  • opis pravdepodobných následkov porušenia,
  • opis prijatých alebo navrhovaných nápravných opatrení.

12.40. Ak všetky informácie nemožno poskytnúť naraz, Prevádzkovateľ ich môže poskytovať postupne bez ďalšieho neodôvodneného odkladu.

Oznámenie dotknutým osobám

12.41. Ak je pravdepodobné, že porušenie povedie k vysokému riziku pre práva a slobody fyzických osôb, Prevádzkovateľ oznámi porušenie dotknutým osobám bez zbytočného odkladu.

12.42. Oznámenie musí byť napísané jasným a zrozumiteľným jazykom.

12.43. Oznámenie dotknutej osobe obsahuje najmä:

  • zrozumiteľný opis povahy porušenia,
  • kontaktné údaje na získanie ďalších informácií,
  • opis pravdepodobných následkov,
  • opis prijatých alebo navrhovaných opatrení,
  • odporúčania, ako môže osoba znížiť možné následky.

12.44. Oznámenie nesmie zatajovať podstatné informácie, zľahčovať závažnosť incidentu ani vytvárať dojem, že dotknutá osoba nemusí konať, ak je jej súčinnosť potrebná.

Spôsob informovania dotknutej osoby

12.45. Dotknuté osoby sa podľa okolností informujú najmä:

  • e-mailom,
  • telefonicky,
  • SMS správou,
  • listinným oznámením,
  • prostredníctvom zákazníckeho účtu,
  • verejným oznámením, ak individuálne kontaktovanie vyžaduje neprimerané úsilie.

12.46. Zvolený spôsob musí zodpovedať závažnosti incidentu a umožniť, aby sa dotknutá osoba o porušení reálne dozvedela.

12.47. Marketingový príspevok na sociálnej sieti alebo všeobecné upozornenie na webovej stránke nemusí byť postačujúce, ak možno dotknuté osoby kontaktovať individuálne.

Prípady, keď sa dotknutá osoba nemusí informovať

12.48. Oznámenie dotknutej osobe sa nemusí vykonať, ak je splnená niektorá zo zákonných podmienok, najmä ak:

  • boli uplatnené účinné ochranné opatrenia, ktoré robia údaje neoprávneným osobám nezrozumiteľnými,
  • neskoršie opatrenia zabezpečili, že vysoké riziko už pravdepodobne nevznikne,
  • individuálne informovanie by vyžadovalo neprimerané úsilie a osoby budú informované rovnako účinným verejným oznámením.

12.49. Použitie výnimky sa zdokumentuje vrátane dôvodov, prečo boli jej podmienky splnené.

Odporúčania dotknutým osobám

12.50. Podľa povahy incidentu môže Prevádzkovateľ dotknutej osobe odporučiť najmä:

  • zmeniť heslo zákazníckeho alebo e-mailového účtu,
  • nepoužívať rovnaké heslo v iných službách,
  • sledovať neobvyklé bankové alebo kartové transakcie,
  • kontaktovať banku alebo Poskytovateľa platobných služieb,
  • zvýšiť pozornosť pri podozrivých e-mailoch a telefonátoch,
  • neotvárať neznáme odkazy a prílohy,
  • overovať komunikáciu prostredníctvom oficiálnych kontaktov DIATOMAX™,
  • informovať Prevádzkovateľa o podozrivom použití údajov.
Incident u sprostredkovateľa

12.51. Sprostredkovateľ je povinný oznámiť Prevádzkovateľovi porušenie ochrany osobných údajov bez zbytočného odkladu po tom, ako sa o ňom dozvedel.

12.52. Zmluva so sprostredkovateľom môže obsahovať kratšiu internú lehotu na oznámenie, aby mal Prevádzkovateľ dostatok času na posúdenie a splnenie svojich zákonných povinností.

12.53. Sprostredkovateľ poskytne dostupné informácie potrebné na posúdenie rizika, oznámenie úradu a informovanie dotknutých osôb.

12.54. Incident u hostingu, CRM, účtovného systému, Dopravcu alebo platobnej služby sa posudzuje podľa toho, aké postavenie má daný subjekt pri konkrétnom spracúvaní.

Incident u samostatného prevádzkovateľa

12.55. Ak incident nastane u banky, Dopravcu alebo iného subjektu, ktorý spracúva údaje ako samostatný prevádzkovateľ, tento subjekt zodpovedá za vlastné oznamovacie povinnosti.

12.56. BLACKMAX, s. r. o. poskytne primeranú súčinnosť, ak sa incident týka spoločných zákazníkov, Objednávok, platieb alebo zásielok.

12.57. Prevádzkovateľ súčasne posúdi, či incident vyvoláva povinnosť alebo potrebu prijať opatrenia aj v jeho vlastných systémoch.

Incident vo WooCommerce alebo WordPress

12.58. Pri podozrení na napadnutie WordPressu alebo WooCommerce Prevádzkovateľ podľa okolností:

  • obmedzí prístup do administrácie,
  • zmení prihlasovacie údaje,
  • skontroluje administrátorské účty,
  • skontroluje zmenené súbory a doplnky,
  • vykoná bezpečnostnú kontrolu databázy,
  • zablokuje škodlivý alebo podozrivý doplnok,
  • kontaktuje poskytovateľa hostingu alebo technického správcu,
  • obnoví systém z overenej zálohy, ak je to potrebné.

12.59. Pred obnovením zálohy sa podľa možností uchovajú potrebné záznamy na zistenie príčiny a rozsahu incidentu.

Strata alebo poškodenie databázy objednávok

12.60. Ak dôjde k strate alebo poškodeniu databázy Objednávok, Prevádzkovateľ najskôr posúdi, či je možné údaje obnoviť z bezpečnej a aktuálnej zálohy.

12.61. Pri obnove sa môžu použiť aj ďalšie hodnoverné zdroje, najmä:

  • potvrdenia Objednávok odoslané e-mailom,
  • účtovný systém,
  • CRM systém,
  • bankové výpisy,
  • Revolut Business,
  • prepravné systémy a štítky,
  • faktúry a dodacie listy,
  • komunikácia so zákazníkmi.

12.62. Pred opätovnou expedíciou, fakturáciou alebo refundáciou sa preverí, či už príslušný úkon nebol vykonaný, aby sa zabránilo duplicitnému plneniu.

12.63. Strata údajov predstavuje porušenie ochrany osobných údajov aj vtedy, keď sa nepreukáže ich sprístupnenie tretej osobe, ak bola narušená ich dostupnosť.

Chybne odoslaný e-mail alebo dokument

12.64. Ak je e-mail alebo dokument odoslaný nesprávnemu príjemcovi, Prevádzkovateľ bezodkladne posúdi rozsah sprístupnených údajov.

12.65. Nesprávny príjemca môže byť požiadaný, aby:

  • správu ďalej nešíril,
  • neotváral alebo nepoužil prílohu,
  • správu a jej prílohy vymazal,
  • potvrdil vykonanie výmazu,
  • oznámil, či údaje sprístupnil ďalšej osobe.

12.66. Samotné potvrdenie príjemcu o výmaze nezbavuje Prevádzkovateľa povinnosti incident zdokumentovať a posúdiť jeho riziko.

Strata zariadenia

12.67. Pri strate alebo odcudzení pracovného zariadenia sa bezodkladne posúdi:

  • aké údaje boli v zariadení uložené,
  • či bolo zariadenie chránené heslom alebo šifrovaním,
  • či bolo prihlásené do e-mailu, CRM, banky alebo E-shopu,
  • či možno zariadenie vzdialene zablokovať alebo vymazať,
  • či je potrebné zmeniť prístupové údaje,
  • či mohlo dôjsť k neoprávnenému prístupu.

12.68. V prípade krádeže môže Prevádzkovateľ udalosť oznámiť aj príslušným orgánom činným v trestnom konaní.

Ransomvér a škodlivý softvér

12.69. Pri napadnutí ransomvérom alebo iným škodlivým softvérom sa napadnuté zariadenie alebo systém podľa možností izoluje.

12.70. Prevádzkovateľ preverí najmä:

  • či boli údaje iba zašifrované alebo aj skopírované,
  • ktoré systémy boli dotknuté,
  • či sú dostupné bezpečné zálohy,
  • či boli kompromitované prihlasovacie údaje,
  • či sa útok rozšíril na ďalšie systémy,
  • aké údaje mohli byť sprístupnené útočníkovi.

12.71. Obnova systému sa vykoná až po primeranom preverení, že obnovené prostredie neobsahuje známu príčinu napadnutia.

Platobný alebo bankový incident

12.72. Pri podozrení na neoprávnený prístup do Revolut Business, Fio banky alebo inej finančnej služby Prevádzkovateľ bezodkladne:

  • zabezpečí alebo zablokuje účet,
  • zmení prihlasovacie údaje,
  • kontaktuje príslušnú banku alebo poskytovateľa,
  • preverí vykonané transakcie,
  • skontroluje oprávnené zariadenia a používateľov,
  • uchová dostupné dôkazy,
  • posúdi, či boli dotknuté osobné údaje zákazníkov.

12.73. Neoprávnená finančná transakcia nemusí vždy predstavovať porušenie osobných údajov, ale musí sa posúdiť, či pri nej nedošlo aj k neoprávnenému prístupu k údajom.

Dokumentácia všetkých porušení

12.74. Prevádzkovateľ dokumentuje všetky porušenia ochrany osobných údajov bez ohľadu na to, či sa oznamujú dozornému orgánu alebo dotknutým osobám.

12.75. Dokumentácia obsahuje najmä:

  • opis incidentu a jeho príčiny,
  • dátum a čas zistenia,
  • dotknuté systémy a údaje,
  • kategórie dotknutých osôb,
  • posúdenie rizika,
  • prijaté nápravné opatrenia,
  • rozhodnutie o oznámení alebo neoznámení úradu,
  • rozhodnutie o informovaní dotknutých osôb,
  • odoslané oznámenia a súvisiacu komunikáciu,
  • opatrenia prijaté na zabránenie opakovania.

12.76. Dokumentácia musí umožniť dozornému orgánu overiť, či Prevádzkovateľ splnil povinnosti podľa GDPR.

Register bezpečnostných incidentov

12.77. Prevádzkovateľ môže viesť interný register bezpečnostných incidentov a porušení ochrany osobných údajov.

12.78. Register môže obsahovať:

  • interné číslo incidentu,
  • dátum zistenia a ukončenia,
  • osobu zodpovednú za preverenie,
  • stručný opis udalosti,
  • klasifikáciu závažnosti,
  • dotknuté systémy,
  • posúdenie rizika,
  • vykonané opatrenia,
  • stav vybavenia incidentu.
Uchovávanie dokumentácie incidentu

12.79. Dokumentácia sa uchováva počas doby potrebnej na preukázanie splnenia povinností, ochranu právnych nárokov, prijatie nápravných opatrení a prípadnú kontrolu.

12.80. Doba uchovávania sa určí podľa povahy incidentu, jeho následkov, právnych lehôt a prípadného konania pred dozorným orgánom alebo súdom.

12.81. Dokumentácia incidentu sa nepoužíva na nesúvisiaci marketing ani na neoprávnené hodnotenie dotknutých osôb.

Nápravné a preventívne opatrenia

12.82. Po zvládnutí bezprostredných následkov Prevádzkovateľ posúdi, aké opatrenia sú potrebné na zabránenie opakovaniu incidentu.

12.83. Nápravné opatrenia môžu zahŕňať:

  • zmenu technického nastavenia,
  • aktualizáciu systému alebo doplnku,
  • zmenu prístupových oprávnení,
  • zavedenie viacfaktorového overenia,
  • úpravu zálohovania,
  • zmenu dodávateľa alebo sprostredkovateľa,
  • úpravu interného postupu,
  • poučenie alebo školenie poverených osôb,
  • zavedenie dodatočnej kontroly pred odoslaním údajov,
  • obmedzenie rozsahu spracúvaných údajov.

12.84. Opatrenia sa určujú podľa príčiny incidentu a nemajú byť iba formálne alebo nesúvisiace s reálnym rizikom.

Vyhodnotenie účinnosti opatrení

12.85. Prevádzkovateľ podľa závažnosti incidentu preverí, či prijaté opatrenia odstránili príčinu a znížili pravdepodobnosť opakovania.

12.86. Môže vykonať najmä kontrolu prístupov, test obnovy, kontrolu konfigurácie, bezpečnostné skenovanie alebo kontrolu interného postupu.

Súčinnosť dotknutej osoby

12.87. Ak zákazník zistí podozrivú komunikáciu, neoprávnenú zmenu Objednávky alebo možné zneužitie svojich údajov, mal by bezodkladne kontaktovať Prevádzkovateľa.

12.88. Oznámenie možno zaslať na:

12.89. Oznámenie zákazníka by malo podľa možností obsahovať číslo Objednávky, opis udalosti, čas zistenia a dostupné dôkazy, napríklad snímku podozrivej správy.

12.90. Zákazník nemá Prevádzkovateľovi posielať heslo, PIN, bezpečnostný kód platobnej karty ani autorizačný kód internetového bankovníctva.

Komunikácia s políciou a inými orgánmi

12.91. Ak incident vykazuje znaky trestného činu, podvodu, neoprávneného prístupu alebo vydierania, Prevádzkovateľ môže vec oznámiť polícii alebo inému príslušnému orgánu.

12.92. Orgánom sa poskytne iba dokumentácia potrebná na zákonný účel a v primeranom rozsahu.

Komunikácia s bankami a Revolut Business

12.93. Ak sa incident týka platby, bankového účtu alebo chargebacku, Prevádzkovateľ môže kontaktovať Fio banku, Revolut Business, banku zákazníka, kartovú spoločnosť alebo iného poskytovateľa.

12.94. Poskytnuté údaje sa obmedzia na rozsah potrebný na zabezpečenie účtu, preverenie transakcie, zabránenie škode alebo splnenie právnej povinnosti.

Komunikácia s dopravcom

12.95. Ak sa incident týka zásielky alebo údajov poskytnutých Dopravcovi, Prevádzkovateľ môže požadovať preverenie:

  • prístupu k údajom zásielky,
  • osoby, ktorá zásielku prevzala,
  • zmeny adresy alebo presmerovania zásielky,
  • odoslaných SMS alebo e-mailov,
  • fotografie alebo podpisu pri doručení,
  • interných záznamov Dopravcu.
Časová os incidentu

12.96. Pri závažnejšom incidente Prevádzkovateľ zostaví časovú os, ktorá môže obsahovať:

  • čas vzniku alebo predpokladaného začiatku incidentu,
  • čas jeho zistenia,
  • čas prvého ochranného opatrenia,
  • čas potvrdenia porušenia,
  • čas oznámenia dozornému orgánu,
  • čas informovania dotknutých osôb,
  • čas obnovenia bezpečnej prevádzky.

12.97. Časová os pomáha preukázať, že Prevádzkovateľ konal bez zbytočného odkladu.

Krízová komunikácia

12.98. Informácie o incidente poskytuje iba osoba oprávnená komunikovať v mene Prevádzkovateľa.

12.99. Komunikácia musí byť pravdivá, zrozumiteľná a založená na overených informáciách.

12.100. Prevádzkovateľ nebude verejne zverejňovať mená, kontakty alebo ďalšie identifikačné údaje dotknutých osôb, ak to nie je nevyhnutné alebo zákonom požadované.

Zákaz zatajenia incidentu

12.101. Incident sa nesmie zatajiť, zničiť jeho dôkazy ani úmyselne nesprávne klasifikovať s cieľom vyhnúť sa oznamovacej povinnosti.

12.102. Poverené osoby sú povinné poskytnúť pravdivé informácie a potrebnú súčinnosť pri jeho preverovaní.

Ochrana oznamujúcej osoby

12.103. Osoba, ktorá v dobrej viere oznámi možný incident, nemá byť postihovaná iba preto, že sa neskôr nepotvrdí porušenie ochrany osobných údajov.

12.104. Toto ustanovenie nechráni úmyselne nepravdivé, škodlivé alebo zneužívajúce oznámenia.

Opakované incidenty

12.105. Ak sa rovnaký alebo podobný incident opakuje, Prevádzkovateľ preverí, či boli predchádzajúce opatrenia dostatočné a riadne zavedené.

12.106. Opakované porušenie môže viesť k zmene systému, dodávateľa, pracovného postupu alebo rozsahu prístupových práv.

Pravidelná kontrola postupu

12.107. Prevádzkovateľ pravidelne alebo po závažnom incidente preveruje interný postup riešenia porušení.

12.108. Kontrola môže zahŕňať:

  • aktuálnosť kontaktných osôb,
  • funkčnosť oznamovacích kanálov,
  • dostupnosť bezpečnostných logov,
  • schopnosť obnoviť údaje zo záloh,
  • aktuálnosť formulára na oznámenie dozornému orgánu,
  • pripravenosť vzoru oznámenia dotknutej osobe.
Záverečné ustanovenia

12.109. Každý incident sa posudzuje individuálne podľa jeho skutočnej povahy, rozsahu, rizika a dostupných dôkazov.

12.110. Skutočnosť, že incident bol rýchlo odstránený, automaticky neznamená, že sa nemusí zdokumentovať alebo oznámiť.

12.111. Skutočnosť, že údaje boli sprístupnené iba krátky čas, automaticky nevylučuje riziko pre dotknuté osoby.

12.112. Pri nejasnosti Prevádzkovateľ uprednostní včasné preverenie a zdokumentovanie incidentu.

12.113. Prevádzkovateľ môže pri zložitejšom alebo závažnom incidente vyhľadať odbornú právnu alebo technickú pomoc.

12.114. Tento článok neobmedzuje právo dotknutej osoby podať návrh na Úrad na ochranu osobných údajov Slovenskej republiky alebo uplatniť iný právny prostriedok nápravy.