Zmluva o spracúvaní osobných údajov

Data Processing Agreement (DPA) podľa čl. 28 GDPR

Posledná aktualizácia: 28. júla 2026

Táto zmluva upravuje vzťah medzi vami (prevádzkovateľom kaviarne) a nami (MJX Gastro) ako sprostredkovateľom pri spracúvaní osobných údajov vašich zákazníkov — hostí kaviarne. Zmluva je záväzná od momentu registrácie v systéme MJX Gastro a je neoddeliteľnou súčasťou Obchodných podmienok.

Zmluvné strany

Prevádzkovateľ (Controller)Vy — prevádzkovateľ kaviarne/reštaurácie registrovaný v systéme MJX Gastro
Sprostredkovateľ (Processor)DJPM s.r.o., IČO: 53562534, Stredná 10, 971 01 Prievidza, info@mjxgastro.sk
Predmet spracovaniaOsobné údaje zákazníkov (hostí) prevádzkovateľovej prevádzky

Článok 1 — Definície

Pre účely tejto zmluvy platia definície uvedené v nariadení GDPR (EÚ) 2016/679. „Osobnými údajmi" sa rozumejú akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby, ktoré sa spracúvajú prostredníctvom systému MJX Gastro na pokyn prevádzkovateľa.

Článok 2 — Predmet a trvanie spracúvania

2.1 Predmet

Sprostredkovateľ spracúva osobné údaje výlučne na účely poskytovania služby MJX Gastro — t.j. prevádzky systému na správu kaviarne, vrátane: spracovania objednávok, rezervácií, vernostných kariet, CRM a súvisiacej komunikácie.

2.2 Trvanie

Spracúvanie prebieha po celú dobu trvania predplatného. Po ukončení zmluvy sprostredkovateľ dáta vymaže alebo vráti prevádzkovateľovi (na žiadosť, do 30 dní od ukončenia zmluvy).

Článok 3 — Kategórie dotknutých osôb a údajov

3.1 Dotknuté osoby

  • Hostia kaviarne, ktorí zadali QR objednávku
  • Osoby s rezerváciou stola
  • Nositelia vernostných kariet
  • Zákazníci evidovaní v CRM prevádzkovateľa
  • Príjemcovia darčekových poukazov

3.2 Kategórie osobných údajov

IdentifikačnéMeno, prezývka
KontaktnéTelefónne číslo, emailová adresa
TransakčnéHistória objednávok, suma útrat, vernostné body
RezervačnéDátum, čas, počet hostí, špeciálne požiadavky
PoznámkyPoznámky o zákazníkovi zadané obsluhou

Systém nespracúva osobitné kategórie osobných údajov (zdravotné, biometrické, rasové, náboženské, politické, atď.) v zmysle čl. 9 GDPR, pokiaľ prevádzkovateľ sám nevloží takéto údaje do voľných textových polí (čo sa neodporúča a prevádzkovateľ za to nesie zodpovednosť).

Článok 4 — Záväzky sprostredkovateľa

Sprostredkovateľ sa zaväzuje:

  • Spracúvať osobné údaje iba na základe zdokumentovaných pokynov prevádzkovateľa (t.j. v rámci poskytovania služby) a nie na vlastné účely.
  • Zabezpečiť, aby osoby oprávnené spracúvať osobné údaje boli zaviazané povinnosťou mlčanlivosti.
  • Prijať primerané technické a organizačné bezpečnostné opatrenia (čl. 32 GDPR) — pozri Prílohu 1.
  • Nezapájať ďalšieho sprostredkovateľa (sub-processor) bez predchádzajúceho písomného súhlasu prevádzkovateľa, okrem tých uvedených v Prílohe 2.
  • Pomáhať prevádzkovateľovi pri plnení jeho povinností voči dotknutým osobám (prístup, oprava, výmaz, prenosnosť).
  • Pomáhať prevádzkovateľovi zabezpečiť súlad s čl. 32–36 GDPR (bezpečnosť, hlásenie incidentov, posúdenie vplyvu).
  • Vymazať alebo vrátiť všetky osobné údaje po ukončení poskytovania služby.
  • Poskytnúť prevádzkovateľovi všetky informácie potrebné na preukázanie súladu s čl. 28 GDPR a umožniť audity.
  • Okamžite informovať prevádzkovateľa, ak sa domnieva, že pokyn porušuje GDPR alebo iné predpisy.

Článok 5 — Záväzky prevádzkovateľa

Prevádzkovateľ sa zaväzuje:

  • Mať platný právny základ pre spracúvanie osobných údajov svojich zákazníkov (napr. súhlas, oprávnený záujem, plnenie zmluvy s hosťom).
  • Poskytnúť hosťom kaviarne informácie o spracúvaní v zmysle čl. 13 GDPR (napr. v informačnej tabuli, na webe kaviarne, na stole).
  • Nezadávať do systému osobitné kategórie osobných údajov bez riadneho právneho základu podľa čl. 9 GDPR.
  • Promptne odpovedať na žiadosti dotknutých osôb a využívať na to funkcie systému (export dát, vymazanie záznamu).

Článok 6 — Subdodávatelia (Sub-processors)

Prevádzkovateľ týmto udeľuje všeobecný súhlas na zapojenie subdodávateľov uvedených v Prílohe 2. Sprostredkovateľ informuje prevádzkovateľa o plánovaných zmenách (pridanie/nahradenie subdodávateľa) emailom minimálne 14 dní vopred. Prevádzkovateľ má právo vzniesť námietku do 14 dní.

Článok 7 — Medzinárodné prenosy

Osobné údaje sa spracúvajú primárne na serveroch v Európskej únii. Ak by akýkoľvek sub-processor nachádzajúci sa mimo EÚ/EHP spracúval osobné údaje, zabezpečí sa prenos na základe štandardných zmluvných doložiek (SCC) prijatých Európskou komisiou alebo iného primeraného mechanizmu podľa čl. 46 GDPR.

Článok 8 — Bezpečnostné opatrenia

Sprostredkovateľ implementuje nasledovné opatrenia (Príloha 1):

  • Pseudonymizácia a šifrovanie — prenos dát cez HTTPS/TLS 1.2+, heslá hashované bcrypt
  • Dôvernosť a integrita — izolácia dát per-tenant (PostgreSQL schema isolation), prístup k dátam iba pre autorizovaných používateľov
  • Dostupnosť — denné zálohy, retencia 7 dní, monitoring uptime
  • Odolnosť — systém navrhnutý pre kontinuálnu prevádzku, plán obnovy po havárii
  • Testovanie — pravidelné bezpečnostné revízie kódu, aktualizácie závislostí
  • Riadenie prístupu — prístup k produkčným dátam obmedzený na nevyhnutný personál, princíp najmenších privilégií

Článok 9 — Hlásenie incidentov

V prípade bezpečnostného incidentu zahŕňajúceho osobné údaje sprostredkovateľ informuje prevádzkovateľa bez zbytočného odkladu, najneskôr do 48 hodín od zistenia incidentu, emailom na kontaktný email prevádzkovateľa. Hlásenie bude obsahovať: popis incidentu, kategórie a odhadovaný počet dotknutých osôb, pravdepodobné dôsledky, prijaté alebo plánované opatrenia.

Prevádzkovateľ zodpovedá za to, že bezpečnostný incident nahlási Úradu na ochranu osobných údajov SR do 72 hodín, ak je to povinné podľa čl. 33 GDPR.

Článok 10 — Práva dotknutých osôb

Sprostredkovateľ poskytuje prevádzkovateľovi v systéme technické nástroje na plnenie práv dotknutých osôb:

  • Export dát zákazníka (CRM modul → export)
  • Vymazanie záznamu zákazníka (CRM modul → vymazať)
  • Úprava kontaktných údajov zákazníka
  • Export celých dát prevádzky pri ukončení zmluvy

Prevádzkovateľ je zodpovedný za vybavenie žiadostí dotknutých osôb v zákonom stanovenej lehote (1 mesiac) a za správnosť sprístupnených údajov.

Článok 11 — Vymazanie dát

Po ukončení zmluvy sprostredkovateľ uchová dáta 30 dní (na umožnenie exportu). Na žiadosť prevádzkovateľa môže byť vymazanie vykonané skôr. Po uplynutí 30 dní sú všetky dáta trvalo vymazané zo všetkých systémov vrátane záloh (zálohy s kratšou retenciou budú prepísané v priebehu 7 dní). Výnimku tvoria zákonné povinnosti (napr. účtovné doklady).

Článok 12 — Príloha 2: Sub-processors

Hostingový poskytovateľPrevádzka serverov, ukladanie dát
Cloudflare (voliteľne)CDN, DDoS ochrana, DNSEÚ PoP / SCC
Stripe (voliteľne)Spracovanie platieb (predplatné zákazníka, nie hosťa)EÚ / SCC

Článok 13 — Záverečné ustanovenia

Táto DPA je súčasťou zmluvného vzťahu medzi prevádzkovateľom a sprostredkovateľom. V prípade rozporu medzi touto DPA a Obchodnými podmienkami, vo veciach ochrany osobných údajov má prednosť táto DPA. DPA sa riadi právom Slovenskej republiky a nariadením GDPR. Príslušným dozorným orgánom je Úrad na ochranu osobných údajov SR.

Prevádzkovateľ odsúhlasuje túto DPA pri registrácii v systéme MJX Gastro zaškrtnutím príslušného políčka. Tým potvrdí, že si DPA prečítal, rozumel jej obsahu a súhlasí s jej podmienkami.

© 2026 MJX Gastro · Obchodné podmienky · Ochrana osobných údajov · DPA · Cookies