Zmluva o spracúvaní osobných údajov (DPA)
Aplikácia Shopify ↔ KROS Omega konektor
Účinné od: 22. 06. 2026
Táto Zmluva o spracúvaní osobných údajov (ďalej len „DPA") sa uzatvára podľa článku 28 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len „GDPR") medzi:
- Prevádzkovateľom — používateľom aplikácie (prevádzkovateľom e-shopu na platforme Shopify, ďalej len „Prevádzkovateľ"), a
- Sprostredkovateľom — spoločnosťou Gaelta s. r. o., Novomestská ulica 9514/9, 917 01 Trnava, IČO: 55 966 357, ktorá poskytuje aplikáciu Shopify ↔ KROS Omega konektor (ďalej len „Sprostredkovateľ" a „Aplikácia").
1. Predmet a uzatvorenie DPA
1.1 Táto DPA upravuje spracúvanie osobných údajov, ktoré Sprostredkovateľ vykonáva v mene Prevádzkovateľa pri poskytovaní Aplikácie.
1.2 Inštaláciou a používaním Aplikácie Prevádzkovateľ a Sprostredkovateľ uzatvárajú túto DPA. DPA je neoddeliteľnou súčasťou Podmienok používania a má pri spracúvaní osobných údajov prednosť pred protirečiacimi ustanoveniami Podmienok.
2. Povaha, účel a doba spracúvania
2.1 Predmet a povaha spracúvania: automatizovaný prenos údajov o objednávkach z e-shopu Prevádzkovateľa na platforme Shopify do účtovného systému KROS Omega prostredníctvom oficiálneho rozhrania (Konektor API).
2.2 Účel spracúvania: zaúčtovanie objednávok a súvisiace účtovné spracovanie u Prevádzkovateľa.
2.3 Doba spracúvania: po dobu, počas ktorej je Aplikácia nainštalovaná a používaná, a následne počas obdobia nevyhnutného na výmaz údajov podľa článku 9.
3. Kategórie dotknutých osôb a osobných údajov
3.1 Dotknuté osoby: zákazníci (kupujúci) e-shopu Prevádzkovateľa.
3.2 Kategórie osobných údajov: identifikačné a kontaktné údaje (meno, prípadne obchodné meno, fakturačná a dodacia adresa, e-mail, telefónne číslo), údaje o objednávke (položky, ceny, množstvá, spôsob dopravy a platby) a identifikačné/daňové údaje, ak ich zákazník uviedol (IČO, DIČ, IČ DPH).
3.3 Sprostredkovateľ nespracúva osobitné kategórie osobných údajov (citlivé údaje) podľa článku 9 GDPR.
4. Povinnosti Sprostredkovateľa
Sprostredkovateľ sa zaväzuje, že:
4.1 spracúva osobné údaje výlučne na základe zdokumentovaných pokynov Prevádzkovateľa (vrátane pokynov vyplývajúcich z konfigurácie Aplikácie), pokiaľ mu spracúvanie neukladá právo EÚ alebo členského štátu;
4.2 zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k mlčanlivosti;
4.3 prijme všetky technické a organizačné opatrenia podľa článku 32 GDPR (Príloha 1);
4.4 zapojí ďalšieho sprostredkovateľa (sub-sprostredkovateľa) len za podmienok podľa článku 5 tejto DPA;
4.5 v rámci možností pomáha Prevádzkovateľovi vhodnými opatreniami pri plnení jeho povinnosti reagovať na žiadosti dotknutých osôb o výkon ich práv podľa kapitoly III GDPR;
4.6 poskytuje Prevádzkovateľovi súčinnosť pri plnení povinností podľa článkov 32 až 36 GDPR (bezpečnosť, ohlasovanie porušení, posúdenie vplyvu);
4.7 po ukončení poskytovania Aplikácie podľa rozhodnutia Prevádzkovateľa vymaže alebo vráti všetky osobné údaje a vymaže existujúce kópie, ak právo EÚ alebo členského štátu nevyžaduje ich uchovanie;
4.8 poskytne Prevádzkovateľovi informácie potrebné na preukázanie splnenia povinností podľa článku 28 GDPR a umožní audit vrátane kontroly, ktorú vykoná Prevádzkovateľ alebo ním poverený audítor.
5. Sub-sprostredkovatelia
5.1 Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecný súhlas so zapojením sub-sprostredkovateľov na poskytovanie Aplikácie. Sprostredkovateľ uloží každému sub-sprostredkovateľovi rovnaké povinnosti ochrany údajov, aké sú uvedené v tejto DPA.
5.2 Aktuálni sub-sprostredkovatelia:
- Shopify International Ltd. — platforma e-shopu a zdroj údajov o objednávkach;
- KROS a. s. — cieľový účtovný systém (KROS Omega) a Konektor API;
- poskytovateľ serverovej (cloudovej) infraštruktúry, na ktorej je Aplikácia prevádzkovaná.
5.3 O zamýšľaných zmenách týkajúcich sa pridania alebo nahradenia sub-sprostredkovateľov Sprostredkovateľ informuje Prevádzkovateľa, čím mu umožní vzniesť námietky.
6. Medzinárodný prenos
6.1 Osobné údaje sa spracúvajú v rámci Európskeho hospodárskeho priestoru (EHP). Ak by pri poskytovaní Aplikácie došlo k prenosu do tretej krajiny, Sprostredkovateľ zabezpečí primerané záruky podľa kapitoly V GDPR (najmä štandardné zmluvné doložky – SCC).
7. Porušenie ochrany osobných údajov
7.1 Sprostredkovateľ oznámi Prevádzkovateľovi každé porušenie ochrany osobných údajov bez zbytočného odkladu po tom, ako sa o ňom dozvie, a poskytne mu súčinnosť potrebnú na splnenie ohlasovacích povinností podľa článkov 33 a 34 GDPR.
8. Povinnosti Prevádzkovateľa
8.1 Prevádzkovateľ zodpovedá za to, že má pre spracúvanie osobných údajov platný právny základ a že jeho pokyny sú v súlade s GDPR a ostatnými právnymi predpismi.
8.2 Prevádzkovateľ zodpovedá za správne nastavenie e-shopu a daňových pravidiel na platforme Shopify.
9. Doba platnosti a výmaz údajov
9.1 Táto DPA je účinná po dobu, počas ktorej Sprostredkovateľ spracúva osobné údaje v mene Prevádzkovateľa.
9.2 V súlade s povinnými webhookmi platformy Shopify (customers/redact, shop/redact) a po odinštalovaní Aplikácie Sprostredkovateľ vymaže osobné údaje spojené s e-shopom Prevádzkovateľa.
10. Záverečné ustanovenia
10.1 Táto DPA sa riadi právnym poriadkom Slovenskej republiky. V prípade rozporu medzi DPA a Podmienkami používania má v otázkach ochrany osobných údajov prednosť táto DPA.
10.2 Ostatné vzťahy medzi stranami upravujú Podmienky používania a Zásady ochrany osobných údajov.
Príloha 1 — Technické a organizačné bezpečnostné opatrenia
- šifrovanie prístupových údajov a tokenov (v pokoji) a prenos cez zabezpečené pripojenie (HTTPS/TLS);
- riadenie prístupu na základe zásady najmenších oprávnení a oddelenie údajov jednotlivých e-shopov;
- prevádzka na zabezpečenej serverovej infraštruktúre s pravidelnými aktualizáciami;
- logovanie a monitorovanie prístupu a spracúvania;
- fronta úloh s opakovaním pri chybe na zamedzenie straty alebo duplikácie údajov;
- pravidelné zálohovanie a opatrenia na obnovu;
- interné postupy na riešenie bezpečnostných incidentov.
Kontakt
Gaelta s. r. o.
E-mail: info@shopifyplusomega.com
Web: shopifyplusomega.com