Preskočiť na obsah

Právny zástupný text

Informácie o spracúvaní údajov

Ako RavSolutions spracúva osobné údaje ako sprostredkovateľ v mene svojich predplatiteľov: pokyny, bezpečnosť, subdodávatelia, súčinnosť, vymazanie a práva na audit podľa článku 28 GDPR.

Naposledy aktualizované
2026-08-29
Verzia
1.1.0
Čas čítania
13 min čítania

1. Čo je toto upozornenie

Toto upozornenie opisuje spracúvanie, ktoré vykonávame v mene našich predplatiteľov — situáciu, v ktorej je RavSolutions sprostredkovateľom v zmysle čl. 4 bodu 8 GDPR a predplatiteľská organizácia je prevádzkovateľom. Je napísané pre túto organizáciu a pre každého, kto chce vedieť, čo sa deje s údajmi, ktoré organizácia zaznamenáva do platformy.

Samotná zmluva o spracúvaní je bod 14 Obchodných podmienok, ktorý predplatiteľ prijíma pri registrácii; tento bod je zmluvou vyžadovanou čl. 28 ods. 3 GDPR. Táto stránka uvádza rovnaké dojednanie v plnom znení, a v prípade rozdielu má prednosť znenie Podmienok.

Spracúvanie, pri ktorom o účeloch a prostriedkoch rozhodujeme my sami — účty, prihlásenie, fakturácia, naša vlastná e-mailová komunikácia a webová stránka — tu nie je zahrnuté. Tam sme prevádzkovateľom a toto spracúvanie je opísané v informácii GDPR a v Zásadách ochrany osobných údajov.

2. Prevádzkovateľ a sprostredkovateľ

Platforma obsahuje dva druhy údajov a naša rola sa medzi nimi líši. Od toho, ktorá rola sa uplatňuje, závisí, kto zodpovedá za spracúvanie a kto má odpovedať na žiadosť, ktorá sa ho týka.

Pri údajoch o našich predplatiteľoch a ich používateľoch — registračné a účtové údaje, autentifikačné údaje, fakturačné údaje a údaje o predplatnom, podporná korešpondencia, marketingový súhlas a súhlas s cookies — sme prevádzkovateľom. Toto spracúvanie nie je predmetom tohto upozornenia.

Pri obsahu predplatiteľa — záznamoch, ktoré organizácia vedie na platforme o svojom vlastnom podnikaní: svojich zákazníkoch, zákazkách, komentároch, položkách kontrolného zoznamu, nahratých súboroch a fotografiách, správach v portáli a histórii aktivít — je prevádzkovateľom predplatiteľská organizácia a my konáme výlučne ako jej sprostredkovateľ.

Nie sme spoločným prevádzkovateľom s našimi predplatiteľmi a obsah predplatiteľa nepoužívame na vlastné účely: nepredávame ho ani ho nesprístupňujeme na reklamu a nepoužívame ho na trénovanie modelov strojového učenia. Agregovaná analýza spomenutá v informácii GDPR sa týka toho, ako sa aplikácia používa, nie obsahu, ktorý je v nej uložený.

3. Predmet, povaha, účel a trvanie

Predmet a účel: poskytovanie služby RavSolutions predplatiteľovi — zaznamenávanie, ukladanie a zobrazovanie údajov o zákazníkoch a zákazkách, posielanie upozornení z portálu príjemcom určeným predplatiteľom, ukladanie nahratých súborov a generovanie archívov, prevádzka kalendárového kanála a poskytovanie prístupu k tomuto obsahu používateľom predplatiteľa.

Povaha spracúvania: zhromažďovanie, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, prispôsobovanie, vyhľadávanie, prehliadanie, používanie, sprístupňovanie prenosom príjemcom, ktorých vyberie predplatiteľ, obmedzenie, vymazanie a likvidácia, vykonávané automatizovanými prostriedkami.

Trvanie: spracúvanie trvá počas trvania predplatného a počas lehoty na vymazanie, ktorá po ňom nasleduje podľa časti 13. Končí sa vymazaním obsahu, s výnimkou záznamov, na ktoré sa vzťahuje naša vlastná zákonná povinnosť uchovávania.

Obsah predplatiteľa nespracúvame na žiadny účel oddelený od uvedeného a nezačíname jeho spracúvanie z vlastného podnetu. Prístup na účely riešenia problémov alebo podpornej žiadosti je obmedzený na to, čo si žiadosť vyžaduje.

4. Kategórie dotknutých osôb a osobných údajov

Kategórie dotknutých osôb: zákazníci predplatiteľa a ich kontaktné osoby, príjemcovia odkazov na portál zákazníka, vlastní zamestnanci a používatelia predplatiteľa v rozsahu, v akom sa objavujú v obsahových záznamoch — napríklad ako osoba, ktorej je priradená zákazka, alebo autor komentára — a akákoľvek ďalšia fyzická osoba, ktorú predplatiteľ zaznamená do voľného textového poľa.

Kategórie osobných údajov: meno, e-mailová adresa, telefónne číslo, adresa, názov spoločnosti a daňové číslo v záznamoch o zákazníkoch; názvy zákaziek, popisy, história stavov a naplánované dátumy; komentáre, položky kontrolného zoznamu a poznámky; nahraté súbory, fotografie a generované archívy; správy a zobrazenia zaznamenané prostredníctvom portálu zákazníka; a história aktivít zobrazujúca, ktorý používateľ čo a kedy urobil.

Osobitné kategórie osobných údajov v zmysle čl. 9 GDPR a údaje týkajúce sa trestných rozsudkov a priestupkov podľa čl. 10 sú mimo zamýšľaného rozsahu služby. Voľné textové polia a nahrávanie súborov technicky umožňujú zadať takéto údaje, a preto sa predplatiteľov žiada, aby to nerobili; predplatiteľ, ktorý tak urobí, zostáva ich prevádzkovateľom a zodpovedá za dôsledky.

Neoverujeme presnosť obsahových záznamov a neopravujeme ich z vlastnej iniciatívy. Čo sa zaznamenáva a či je to presné a aktuálne, rozhoduje predplatiteľ, ktorý za to zodpovedá podľa čl. 5 ods. 1 písm. d) GDPR.

5. Spracúvanie na základe zdokumentovaných pokynov

Obsah predplatiteľa spracúvame iba na základe zdokumentovaných pokynov predplatiteľa, vrátane pokynov týkajúcich sa prenosov do tretej krajiny, pokiaľ nám právo Únie alebo členského štátu, ktorému podliehame, neukladá inak. V takom prípade o tejto zákonnej požiadavke informujeme predplatiteľa pred spracúvaním, pokiaľ to zákon nezakazuje z dôležitých dôvodov verejného záujmu (čl. 28 ods. 3 písm. a) GDPR).

Zdokumentované pokyny tvoria: Obchodné podmienky, toto upozornenie, nastavenia a funkcie, ktoré predplatiteľ používa v aplikácii, a akýkoľvek ďalší písomný pokyn zaslaný na privacy@ravsolutions.eu osobou oprávnenou zastupovať predplatiteľa.

Každá akcia vykonaná v aplikácii používateľom pracovného priestoru — vytvorenie, úprava, odoslanie odkazu na portál, stiahnutie, vymazanie — sa považuje za pokyn predplatiteľa. Nepreverujeme, či je pokyn zákonný vo vzťahu medzi predplatiteľom a jeho vlastnými dotknutými osobami; toto posúdenie prináleží prevádzkovateľovi.

Ak sa podľa nášho názoru pokyn dostáva do rozporu s GDPR alebo iným právom Únie či členského štátu na ochranu údajov, bezodkladne o tom informujeme predplatiteľa a môžeme pozastaviť vykonanie tohto pokynu, kým sa vec nevyjasní (čl. 28 ods. 3 druhý pododsek GDPR).

6. Dôvernosť

Prístup k obsahu predplatiteľa je obmedzený na personál, ktorý ho potrebuje na prevádzku služby alebo vybavenie podpornej žiadosti, na základe princípu najnižších potrebných oprávnení.

Každá osoba oprávnená na prístup k obsahu predplatiteľa sa zaviazala mlčanlivosťou a táto povinnosť trvá aj po skončení jej pôsobenia (čl. 28 ods. 3 písm. b) GDPR).

Obsah predplatiteľa nesprístupňujeme tretím stranám iným než subdodávateľom uvedeným v časti 8, pokiaľ to nevyžaduje zákonná povinnosť, ktorá sa na nás vzťahuje; v takom prípade o tom informujeme predplatiteľa pred sprístupnením, pokiaľ to zákon nezakazuje.

7. Bezpečnosť spracúvania

Uplatňujeme technické a organizačné opatrenia primerané riziku, ako to vyžadujú čl. 28 ods. 3 písm. c) a čl. 32 GDPR. Patrí medzi ne šifrovanie pri prenose cez TLS, ukladanie hesiel iba ako kryptografických hashov so soľou, riadenie prístupu podľa rolí, krátko platné prístupové tokeny s rotujúcimi obnovovacími tokenmi, časovo obmedzené podpísané odkazy na sťahovanie súborov a šifrovanie uložených súborov a záloh.

Pracovné priestory jednotlivých predplatiteľov sú oddelené na úrovni údajov: každý obsahový záznam nesie identifikátor pracovného priestoru, do ktorého patrí, a dotazy sú obmedzené na pracovný priestor prihláseného používateľa, takže používatelia jedného predplatiteľa sa nemôžu dostať k obsahu iného predplatiteľa.

Odkazy posielané zákazníkom predplatiteľa cez portál nesú náhodne vygenerovaný token s dátumom platnosti a poskytujú prístup iba k jednej zákazke, pre ktorú boli vydané, a k ničomu inému. Odkazy na sťahovanie súborov sú podpísané a po krátkom čase vypršia.

Zálohy sa vytvárajú pravidelne a ich obnova sa testuje. Žiadnu online službu nemožno urobiť absolútne bezpečnou; opatrenia sa preskúmavajú pri podstatnej zmene služby a za bezpečnosť účtov a zariadení vo vlastnom pracovnom priestore zodpovedá predplatiteľ.

8. Subdodávatelia

Predplatiteľ udeľuje všeobecné písomné oprávnenie na to, aby sme zapájali ďalších sprostredkovateľov (čl. 28 ods. 2 GDPR). Každému z nich zmluvne ukladáme rovnaké povinnosti v oblasti ochrany údajov, aké sú uvedené v tomto upozornení, a voči predplatiteľovi zostávame v plnom rozsahu zodpovední za ich plnenie (čl. 28 ods. 4 GDPR).

Infraštruktúra a úložisko: RackForest Zrt. prevádzkuje servery aplikácie a databázu v Hungary (EU). Cloudflare, Inc. poskytuje objektové úložisko R2 obsahujúce nahraté súbory, fotografie a archívy, nakonfigurované pre European Union, a poskytuje ochranu siete a proti útokom typu DoS pred službou.

Doručovanie e-mailov: Brevo (Sendinblue SAS) doručuje správy odosielané službou, vrátane upozornení z portálu adresovaných zákazníkom predplatiteľa, a na tento účel dostáva adresu príjemcu a obsah správy — ktorý obsahuje meno zákazníka, názov pracovného priestoru a údaje o príslušnej zákazke.

Poskytovatelia zapojení do platieb a fakturácie — Stripe, Inc. a Stripe Payments Europe, Ltd., a KBOSS.hu Kft. (szamlazz.hu) — spracúvajú údaje týkajúce sa samotného predplatného, kde sme prevádzkovateľom. Obsah predplatiteľa nedostávajú.

Zapojenie nového subdodávateľa oznamujeme aspoň 30 dní pred začatím spracúvania. Predplatiteľ, ktorý voči zmene z opodstatnených dôvodov namieta, môže zmluvu ukončiť pred týmto dátumom; oznámenie uvádza poskytovateľa, jeho rolu a príslušný región.

Meranie návštevnosti a používania (Google Analytics), ktoré beží na verejnej webovej stránke a v rozhraní aplikácie, poskytuje Google Ireland Limited. Obsah predplatiteľa nezískava: zaznamenáva, ktoré obrazovky sa otvárajú, a základné technické údaje prehliadača, a beží iba u návštevníkov, ktorí súhlasili s analytickou kategóriou. Vo vzťahu k tomuto meraniu vystupujeme ako prevádzkovateľ, nie ako sprostredkovateľ predplatiteľa, preto je tu uvedené pre úplnosť, a nie ako ďalší sprostredkovateľ obsahu predplatiteľa.

9. Medzinárodné prenosy

Infraštruktúra ukladajúca obsah predplatiteľa — servery aplikácie, databáza a úložisko súborov — sa nachádza v Európskom hospodárskom priestore, v regiónoch uvedených v časti 8.

Niektorí z vyššie uvedených poskytovateľov majú sídlo mimo EHP alebo môžu k údajom pristupovať mimo neho na účely podpory a spoľahlivosti. Pri týchto prenosoch sa spoliehame na štandardné zmluvné doložky prijaté vykonávacím rozhodnutím Komisie (EÚ) 2021/914 podľa čl. 46 ods. 2 písm. c) GDPR, doplnené technickými a organizačnými opatreniami, a na rozhodnutie o primeranosti tam, kde sa vzťahuje na príjemcu, vrátane rámca EÚ – USA pre ochranu údajov pri certifikovaných príjemcoch v Spojených štátoch podľa čl. 45 GDPR.

Obsah predplatiteľa neprenášame do tretej krajiny z vlastnej iniciatívy. Predplatiteľ môže vyžiadať kópiu záruk uplatnených pri konkrétnom prenose písomne na adrese privacy@ravsolutions.eu.

10. Žiadosti dotknutých osôb

Žiadosti týkajúce sa obsahu predplatiteľa — prístup, oprava, vymazanie, obmedzenie, námietka, prenosnosť — vybavuje predplatiteľ ako prevádzkovateľ. Nevybavujeme ich vecne, pretože nemáme oprávnenie rozhodovať o údajoch, ktoré nie sú naše.

Ak sa k nám takáto žiadosť dostane, bezodkladne ju postúpime príslušnému predplatiteľovi a povieme dotknutej osobe, že sme tak urobili a komu (čl. 28 ods. 3 písm. e) GDPR).

Predplatiteľovi pomáhame primeranými technickými a organizačnými opatreniami pri vybavovaní žiadostí. Oprávnený používateľ pracovného priestoru môže priamo v aplikácii vyhľadať, opraviť a vymazať jednotlivé záznamy a stiahnuť nahraté súbory; ak žiadosť nemožno vybaviť týmito funkciami, pomôžeme na požiadanie.

Export „Tvoje údaje“ na stránke profilu slúži vlastnej žiadosti prihláseného používateľa adresovanej nám ako prevádzkovateľovi. Nie je cestou, ktorou by zákazník predplatiteľa mohol získať kópiu, a neexportuje obsah pracovného priestoru.

11. Súčinnosť podľa článkov 32 až 36

S ohľadom na povahu spracúvania a informácie, ktoré máme k dispozícii, pomáhame predplatiteľovi plniť jeho povinnosti podľa čl. 32 až 36 GDPR (čl. 28 ods. 3 písm. f) GDPR).

Na účely posúdenia vplyvu na ochranu údajov alebo predchádzajúcej konzultácie s dozorným orgánom na požiadanie poskytujeme opis operácií spracúvania, opatrenia uvedené v časti 7, zoznam subdodávateľov v časti 8, záruky pri prenosoch v časti 9 a doby uchovávania v časti 13.

Túto súčinnosť poskytujeme ako súčasť služby a neúčtujeme si za ňu osobitný poplatok.

12. Porušenie ochrany osobných údajov

Predplatiteľa informujeme bezodkladne po tom, čo sa dozvieme o porušení ochrany osobných údajov týkajúcom sa jeho obsahu (čl. 33 ods. 2 GDPR). Vedieme interný register porušení a postupujeme podľa eskalačného postupu zahŕňajúceho zisťovanie, posúdenie, obmedzenie a oznámenie.

Oznámenie opisuje povahu porušenia, kategórie a približný počet dotknutých záznamov, pravdepodobné dôsledky a prijaté alebo navrhované opatrenia na jeho riešenie. Ak informácie nemožno poskytnúť naraz, poskytujeme ich postupne bez zbytočného ďalšieho odkladu.

Oznámenie dozornému orgánu podľa čl. 33 ods. 1 GDPR a komunikácia porušenia dotknutým osobám podľa čl. 34 GDPR je povinnosťou predplatiteľa ako prevádzkovateľa. Pomáhame s informáciami, ktoré máme k dispozícii, no oznámenie za predplatiteľa nerobíme.

13. Vrátenie a vymazanie údajov

Počas predplatného si predplatiteľ môže svoje údaje z aplikácie kedykoľvek získať: záznamy možno prezerať a upravovať, nahraté súbory a obrázky stiahnuť a kalendárové údaje získať prostredníctvom kanála ICS. Neponúkame funkciu, ktorá by exportovala celý obsah pracovného priestoru do jedného súboru.

Do 90 dní od skončenia zmluvy vymažeme obsah pracovného priestoru. V tejto lehote môže predplatiteľ písomne požiadať o skoršie vymazanie. Po vymazaní nemožno údaje obnoviť, preto by si mal predplatiteľ potrebné údaje získať pred uplynutím lehoty.

Vymazanie nadobúda účinnosť v živých systémoch okamžite; kópie uchovávané v zálohách miznú, keď tieto zálohy vypršia v rámci svojej bežnej rotácie, a dovtedy sa nepoužívajú na žiadny iný účel.

Fakturačné a účtovné záznamy uchovávame 8 rokov a technické a bezpečnostné logy 90 dní, na základe našich vlastných zákonných povinností ako prevádzkovateľa. Tieto lehoty nie sú dotknuté pokynom na vymazanie týkajúcim sa obsahu predplatiteľa.

14. Audity a preukazovanie súladu

Predplatiteľovi sprístupňujeme informácie potrebné na preukázanie súladu s povinnosťami stanovenými v čl. 28 GDPR a umožňujeme audity, vrátane kontrol vykonávaných predplatiteľom alebo audítorom ním poverenýmm, a prispievame k nim (čl. 28 ods. 3 písm. h) GDPR).

Ak žiadosť možno splniť už existujúcou dokumentáciou — týmto upozornením, opisom opatrení v časti 7, zoznamom subdodávateľov, alebo certifikátom či audítorskou správou poskytovateľa —, poskytneme ju ako prvú.

Kontrola na mieste si vyžaduje primerané predchádzajúce oznámenie, obvykle 30 dní, prebieha počas pracovných hodín spôsobom, ktorý nenarúša prevádzku služby, a audítor musí byť viazaný mlčanlivosťou. Audit sa nesmie rozšíriť na údaje iného predplatiteľa ani na informácie chránené povinnosťou mlčanlivosti voči tretej strane.

15. Za čo zodpovedá predplatiteľ

Ako prevádzkovateľ predplatiteľ určuje účely a prostriedky spracúvania obsahu: rozhoduje, čo sa zaznamenáva, na akom právnom základe, kto to môže vidieť a ako dlho sa to v službe uchováva.

Predplatiteľ zodpovedá za informovanie svojich vlastných dotknutých osôb podľa čl. 13 a 14 GDPR, za existenciu právneho základu spracúvania a za vybavovanie žiadostí, ktoré sú mu adresované. Toto upozornenie nenahrádza vlastné zásady ochrany osobných údajov predplatiteľa.

Predplatiteľ spravuje používateľské účty svojho pracovného priestoru: udeľuje a odníma prístup, priraďuje roly a odstraňuje používateľov, ktorí už prístup nepotrebujú. My nerozhodujeme o tom, kto môže vidieť pracovný priestor.

Predplatiteľ je požiadaný, aby do služby nezaznamenával osobitné kategórie údajov a aby odkazy na portál posielal iba na adresy, ktoré na tento účel uviedli ich príjemcovia.

16. Zmeny tohto upozornenia

Toto upozornenie udržiavame aktuálne so službou. Číslo verzie a dátum účinnosti v hornej časti stránky ukazujú, ktorý text je platný; staršie verzie sú dostupné na požiadanie.

Zmena ovplyvňujúca podstatu spracúvania — nový subdodávateľ, nový účel, zmena regiónu — sa oznamuje aspoň 30 dní pred nadobudnutím účinnosti, spôsobom opísaným v časti 8.

Otázky týkajúce sa tohto upozornenia a pokyny súvisiace so spracúvaním posielaj na privacy@ravsolutions.eu. Zodpovedná osoba: nebola určená; podľa čl. 37 GDPR sa nevyžaduje.

Preferencie cookies

Používame nevyhnutne potrebné súbory cookie na prihlásenie, na zabezpečenie a na zapamätanie vašej voľby. S vaším súhlasom meriame na verejnej webovej stránke a v aplikácii aj návštevnosť a používanie pomocou Google Analytics; načíta sa iba vtedy, ak prijmete analytickú kategóriu — dovtedy sa od Googlu nič nevyžaduje. Žiadny marketingový nástroj nepoužívame.

Prečítať zásady cookies