Právne informácie
ZMLUVA O POVERENÍ SO SPRACÚVANÍM OSOBNÝCH ÚDAJOV
DATA PROTECTION AGREEMENT
uzatvorená v zmysle článku 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (ďalej ako „Nariadenie“)
1. ÚVODNÉ USTANOVENIA
Táto zmluva o poverení so spracúvaním osobných údajov je súčasťou Zmluvy o poskytovaní služieb a o vedení účtovníctva (ďalej aj ako „Hlavná zmluva“) uzatvorenej medzi:
Objednávateľom, ktorý určuje prostriedky a účely spracúvania osobných údajov dotknutých osôb pri poskytovaní služieb na základe Hlavnej zmluvy (ďalej ako „Prevádzkovateľ“) a
BILVAO s. r. o., so sídlom Janka Jesenského 564/9, Bánovce nad Bebravou 957 01, IČO: 53 399 978, spoločnosťou zapísanou v OR SR Okresného súdu Trenčín, oddiel: Sro, vložka č. 41118/R, ktorá do 28. 08. 2026 podnikala pod obchodným menom BJ accounting services s. r. o., ako poskytovateľom služieb v postavení sprostredkovateľa v zmysle Nariadenia (ďalej ako „Sprostredkovateľ“ alebo aj ako „BILVAO“ a spolu s Prevádzkovateľom ďalej aj „Zmluvné strany“).
V zmysle Hlavnej zmluvy prichádza k poskytovaniu služieb v oblastiach:
vedenia účtovníctva klienta,
vedenia mzdovej a personálnej agendy klienta,
odbornej poradenskej činnosti v oblasti účtovníctva, daní, personalistiky a spracovania miezd a odmien klientov,
a pri plnení práv a povinností Zmluvných strán vyplývajúcich z Hlavnej zmluvy prichádza k spracúvaniu osobných údajov, preto sa Zmluvné strany dohodli v zmysle článku 28 Nariadenia na poverení so spracúvaním osobných údajov v zmysle tejto Zmluvy o poverení so spracúvaním osobných údajov (ďalej ako „Zmluva“).
2. PREDMET ZMLUVY
Prevádzkovateľ týmto poveruje Sprostredkovateľa so spracúvaním osobných údajov v mene Prevádzkovateľa, ku ktorému dochádza pri plnení Hlavnej Zmluvy za nasledujúcich podmienok:
predmet a účel spracúvania osobných údajov – Sprostredkovateľ spracúva osobné údaje dotknutých osôb pri poskytovaní služieb, ktoré sú predmetom Hlavnej zmluvy, výlučne na účely spracúvania, ktoré sú nevyhnutné na poskytovanie služieb v zmysle Hlavnej zmluvy (t. j. na účely, ktoré nevyhnutne súvisia s poskytovaním služieb vedenia účtovníctva, mzdovej a personálnej agendy a administratívnych služieb s tým spojených, vrátane poskytovania odbornej poradenskej činnosti v oblasti účtovníctva, daní, personalistiky a spracovania miezd a odmien a ktoré sú špecifikované v zázname o spracovateľských činnostiach Prevádzkovateľa, s ktorým Prevádzkovateľ Sprostredkovateľa pred začatím spracúvania v mene Prevádzkovateľa oboznámi;
doba spracúvania – Sprostredkovateľ je oprávnený spracúvať osobné údaje v mene Prevádzkovateľa počas doby trvania Hlavnej zmluvy. Zánikom Hlavnej zmluvy zaniká aj poverenie udelené Sprostredkovateľovi na spracúvanie osobných údajov podľa bodu 1.tohto článku Zmluvy a táto Zmluva ako celok, ak nie je ďalej ustanovené inak. Zánikom poverenia nie sú dotknuté povinnosti Sprostredkovateľa alebo ďalšieho sprostredkovateľa (ak je do spracúvania osobných údajov podľa tohto článku Zmluvy zapojený), na ktorých vykonanie je Sprostredkovateľ a / alebo ďalší sprostredkovateľ povinný po skončení tejto Zmluvy;
typ osobných údajov – bežné osobné údaje (spracúvané pri plnení povinností Prevádzkovateľa, najmä: meno, priezvisko, kontaktné údaje – adresa pobytu, fakturačná adresa, e-mailová adresa, telefónne číslo, bankové spojenie, podpis) a osobitné kategórie osobných údajov, ktorých spracúvanie je, v závislosti od konkrétnej úlohy pri plnení Hlavnej zmluvy nevyhnutné pri poskytovaní služieb Sprostredkovateľom v mene Prevádzkovateľa;
kategórie dotknutých osôb – fyzické osoby, ktorých osobné údaje sú spracúvané v súvislosti so spracovaním účtovných dokladov, najmä (i) zamestnanci, blízke osoby zamestnancov, bývalí zamestnanci, blízke osoby bývalých zamestnancov, uchádzači o zamestnanie a členovia orgánov Prevádzkovateľa, (ii) zástupcovia, kontaktné osoby, zamestnanci a iné osoby konajúce za zákazníkov a dodávateľov tovarov a služieb, a (iii) iné súvisiace fyzické osoby uvedené na účtovných, daňových a mzdových dokladoch a zápisoch;
povaha spracúvania osobných údajov – Sprostredkovateľ vykonáva spracúvanie osobných údajov prostredníctvom automatizovaných aj neautomatizovaných prostriedkov spracúvania na základe poskytnutých podkladov, ktoré Prevádzkovateľ odovzdáva Sprostredkovateľovi v elektronickej forme alebo inou dohodnutou formou v zmysle príslušných ustanovení Hlavnej zmluvy a tejto Zmluvy.
V prípade, ak nastane zmena skutočností špecifikovaných v predchádzajúcom bode tohto článku Zmluvy, sú Zmluvné strany povinné si bez zbytočného odkladu, najneskôr do 10 dní, vzájomne oznámiť zmenu týchto skutočností a v zmysle zistených zmien individuálne upraviť znenie tohto článku Zmluvy.
Prevádzkovateľ je povinný:
odovzdávať Sprostredkovateľovi len osobné údaje, ktoré boli získané a sú spracúvané Prevádzkovateľom v súlade s Nariadením a ostatnými právnymi predpismi v oblasti ochrany osobných údajov,
udeľovať Sprostredkovateľovi pokyny k spracovaniu osobných údajov, vždy v súlade s Nariadením a ostatnými právnymi predpismi v oblasti ochrany osobných údajov.
Zmluvné strany sú povinné pri plnení svojich povinností pri spracúvaní osobných údajov vyplývajúcich z tejto Zmluvy dodržiavať ustanovenia Nariadenia a ostatných predpisov o ochrane osobných údajov (ďalej spolu ako „Predpisy o ochrane osobných údajov“).
Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa udelených písomne alebo elektronicky, ktoré sú k spracúvaniu osobných údajov potrebné na základe stanovených účelov a prostriedkov spracúvania Prevádzkovateľom a ak sú v súlade s Predpismi o ochrane osobných údajov (ďalej len „pokyny“) a touto Zmluvou. Prevádzkovateľ je oprávnený udelené pokyny zmeniť alebo zrušiť. Zmena alebo zrušenie pokynov podľa predchádzajúcej vety nadobudne voči Sprostredkovateľovi účinnosť po uplynutí 10 dní od doručenia oznámenia o takejto zmene alebo zrušení pokynov Prevádzkovateľa.
Za pokyny udelené Prevádzkovateľom pri uzatváraní tejto Zmluvy sa považujú príslušné ustanovenia Hlavnej zmluvy upravujúce povinnosti Sprostredkovateľa pri poskytovaní služieb a pokyny udeľované prostredníctvom elektronickej komunikácie počas zmluvného vzťahu založeného Hlavnou zmluvou Prevádzkovateľom o tom, ako má Sprostredkovateľ služby poskytovať.
V prípade pochybností Sprostredkovateľa o pokynoch Prevádzkovateľa pri spracúvaní osobných údajov Sprostredkovateľ informuje Prevádzkovateľa o pochybnostiach a požiadať o doplnenie alebo spresnenie pokynov, resp. dohodnúť sa s Prevádzkovateľom na ďalšom postupe. Až do dohody o ďalšom postupe Sprostredkovateľ spracúva osobné údaje v súlade s Hlavnou zmluvou a v súlade s platnými právnymi predpismi.
Prevádzkovateľ je povinný doplniť, spresniť svoje pokyny a / alebo dohodnúť sa s Sprostredkovateľom na ďalšom postupe, a to do 5 dní odo dňa informovania Sprostredkovateľom o pochybnostiach týkajúcich sa spracúvania osobných údajov alebo pokynov Prevádzkovateľa v zmysle predchádzajúceho bodu tejto Zmluvy. V prípade, ak Prevádzkovateľ v lehote podľa predchádzajúcej vety svoje pokyny nedoplní, nespresní a / alebo sa nedohodne s Sprostredkovateľom na ďalšom postupe, je Sprostredkovateľ oprávnený interpretovať pokyny a / alebo nahradiť pokyny Prevádzkovateľa tak, aby plnil zmluvné povinnosti a povinnosti vyplývajúce z platných právnych predpisov. V prípade pochybností je Sprostredkovateľ oprávnený pozastaviť poskytovanie služieb v zmysle Hlavnej zmluvy a spracúvanie osobných údajov v zmysle tejto Zmluvy a pokračovať až po doplnení pokynov Prevádzkovateľa, čím nie sú porušené ustanovenia Hlavnej zmluvy, ako ani tejto Zmluvy.
Sprostredkovateľ je povinný zachovávať mlčanlivosť o spracúvaní osobných údajov a o osobných údajoch, ktoré v mene Prevádzkovateľa spracúva, pričom táto povinnosť trvá aj po skončení spracúvania osobných údajov, resp. po zániku tejto Zmluvy. Sprostredkovateľ zabezpečí, aby prístup k spracúvaným osobným údajom mali výlučne osoby, ktoré nevyhnutne potrebujú prístup k osobných údajom pre plnenie povinností Sprostredkovateľa, na ktoré boli poverené (napr. zamestnanci Sprostredkovateľa v postavení oprávnených osôb v zmysle čl. 32 ods. 4. Nariadenia) alebo na plnenie tejto Zmluvy. Sprostredkovateľ zaviaže osoby poverené spracúvaním osobných údajov, že zachovajú mlčanlivosť o spracúvaní osobných údajov a osobných údajoch, ktoré spracúvajú v mene Prevádzkovateľa, a to aj po skončení ich poverenia.
Sprostredkovateľ je povinný s prihliadnutím na povahu spracúvania a informácie dostupné Sprostredkovateľovi informovať / upozorniť Prevádzkovateľa ak nastane bezpečnostný incident na strane Sprostredkovateľa a/alebo ďalšieho sprostredkovateľa, ktorý vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov alebo neoprávnený prístup k osobným údajom (ďalej len „porušenie ochrany osobných údajov“) bez zbytočného odkladu po tom, čo sa o porušení ochrany osobných údajov dozvedel.
Sprostredkovateľ je oprávnený vykonávať prenos osobných údajov v rámci Európskej únie. Sprostredkovateľ je oprávnený preniesť osobné údaje do štátu, ktorý nie je členským štátom Európskej únie (ďalej len „tretia krajina“) alebo medzinárodnej organizácii len na základe predchádzajúceho (vrátane elektronickej formy) súhlasu Prevádzkovateľa.
Sprostredkovateľ so zreteľom na najnovšie poznatky, náklady na vykonanie opatrení a na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb v zmysle článku 32 Nariadenia prijíma nasledujúce minimálne technické a organizačné opatrenia s cieľom zaistiť úroveň bezpečnosti spracúvania osobných údajov primeranú tomuto riziku:
špecifikácia a minimalizácia okruhu osôb, ktoré v mene Sprostredkovateľa spracúvajú osobné údaje a zabezpečenie dodržiavania ustanovení predpisov o ochrane osobných údajov pri spracúvaní osobných údajov týmito osobami,
zavedenie opatrení na zamedzenie prístupu neoprávnených osôb do informačných systémov, v ktorých sú spracúvané osobné údaje v mene Prevádzkovateľa, prostredníctvom systému hesiel a prístupových oprávnení,
zavedenie opatrení na zabezpečenie toho, aby osobné údaje nemohli byť neoprávnene prečítané alebo odpozorované pri ich prenose alebo spracúvaní na zobrazovacích jednotkách alebo iných technických zariadeniach alebo dokumentov spracúvaných v listinnej podobe,
zavedenie mechanických bezpečnostných prostriedkov (uzamykateľné dvere, uzamykateľné skrine a odkladacie priestory) na zabezpečenie zodpovedajúcej úrovne ochrany papierových nosičov osobných údajov a softvérových bezpečnostných prostriedkov (firewall, antivírusový program, používanie zabezpečenej siete, aktualizácie používaných softvérových programov v pravidelných intervaloch) na zabezpečenie zodpovedajúcej úrovne ochrany osobných údajov spracúvaných v elektronickej podobe,
zavedenie procesov preverovania dodávateľov, ktorí budú spracúvať osobné údaje dotknutých osôb v mene Sprostredkovateľa ako ďalší sprostredkovatelia,
prijatie internej dokumentácie o ochrane osobných údajov, v ktorej sú špecifikované ďalšie bezpečnostné opatrenia a podmienky spracúvania osobných údajov dotknutých osôb.
Konkrétne bezpečnostné opatrenia sú prílohou č. 1 a oddeliteľnou súčasťou tejto Zmluvy.
V prípade, ak Sprostredkovateľ zamýšľa zmeniť prijaté bezpečnostné opatrenia špecifikované v prechádzajúcom bode tejto Zmluvy počas platnosti tejto Zmluvy, je povinný každú takúto zmenu oznámiť Prevádzkovateľovi vopred a prijať také nové bezpečnostné opatrenia, ktoré poskytujú minimálne takú úroveň ochrany osobných údajov, ako poskytujú pôvodne prijaté bezpečnostné opatrenia.
Sprostredkovateľ je oprávnený zapojiť ďalšieho sprostredkovateľa do spracúvania osobných údajov v mene Prevádzkovateľa iba na základe predchádzajúceho písomného súhlasu (vrátane elektronickej formy) Prevádzkovateľa. Uzatvorením tejto Zmluvy Prevádzkovateľ udeľuje Sprostredkovateľovi súhlas so zapojením ďalších sprostredkovateľov, ktorí na základe zmluvného vzťahu so Sprostredkovateľom ku dňu uzatvorenia tejto Zmluvy poskytujú Sprostredkovateľovi svoje služby ako subdodávatelia
V prípade, ak má Sprostredkovateľ záujem zapojiť do spracúvania osobných údajov podľa tejto Zmluvy nového ďalšieho sprostredkovateľa alebo ak chce zmeniť ďalšieho sprostredkovateľa, je o tom povinný informovať Prevádzkovateľa vopred. Ak sa Prevádzkovateľ do 3 pracovných dní odo dňa oznámenia zámeru Sprostredkovateľa zapojiť do spracúvania osobných údajov podľa tejto Zmluvy ďalšieho sprostredkovateľa alebo zmeniť už zapojeného ďalšieho sprostredkovateľa nevyjadrí, platí, že Prevádzkovateľ nemá voči zapojeniu ďalšieho sprostredkovateľa námietky a udelil súhlas s jeho zapojením do spracúvania podľa tejto Zmluvy.
Sprostredkovateľ je po zániku tejto Zmluvy a ukončení spracúvania osobných údajov v mene Prevádzkovateľa povinný, na základe rozhodnutia Prevádzkovateľa doručeného Sprostredkovateľovi, všetky osobné údaje, ktoré v mene Prevádzkovateľa podľa tejto Zmluvy spracúval, vymazať (zničiť) alebo vrátiť Prevádzkovateľovi a vymazať (zničiť) všetky existujúce kópie, ak príslušné právne predpisy alebo Predpisy o ochrane osobných údajov nepožadujú uchovanie týchto osobných údajov. O vymazaní (zničení) alebo vrátení osobných údajov Prevádzkovateľovi po zániku tejto Zmluvy v zmysle predchádzajúcej vety tohto bodu Zmluvy vydá Sprostredkovateľ potvrdenie, bez zbytočného odkladu po ukončení tejto Zmluvy a vymazaní (zničení) alebo vrátení osobných údajov Prevádzkovateľovi.
Sprostredkovateľ umožní Prevádzkovateľovi vykonať kontrolu spracúvania osobných údajov v mene Prevádzkovateľa podľa tejto Zmluvy za účelom overenia, či Sprostredkovateľ plní svoje povinnosti vyplývajúce z tejto Zmluvy za nasledujúcich podmienok:
kontrolu vykoná Prevádzkovateľ alebo iná ním výslovne osoba poverená, pričom Prevádzkovateľ je povinný informovať Sprostredkovateľa o vykonaní kontroly spracúvania osobných údajov najmenej 10 dní vopred. V oznámení o vykonaní kontroly Prevádzkovateľ uvedie dátum kontroly, identifikáciu osôb, prostredníctvom ktorých má byť kontrola vykonaná a označenie informácií, záznamov alebo dokumentov, ktorých predloženie Prevádzkovateľ požaduje,
kontrola v zmysle predchádzajúceho odseku tohto bodu tohto článku Zmluvy môže byť vykonávaná iba po dobu trvania tejto Zmluvy, pričom Prevádzkovateľ je oprávnený vykonať kontrolu jedenkrát v priebehu každého roku trvania tejto Zmluvy a opakovane aj v prípade, ak má odôvodnené pochybnosti o tom, či Sprostredkovateľ pri spracúvaní osobných údajov v mene Prevádzkovateľa dodržiava ustanovenia Predpisov o ochrane osobných údajov a / alebo tejto Zmluvy.
Kontrola v zmysle predchádzajúceho bodu tohto článku Zmluvy je vykonaná tak, aby nenarušila bežnú činnosť Sprostredkovateľa a ďalších sprostredkovateľov vo vzťahu k Prevádzkovateľovi alebo ďalším obchodným partnerom (klientom) Sprostredkovateľa. Sprostredkovateľ je oprávnený určiť rozsah kontroly.
Sprostredkovateľ je povinný pomáhať Prevádzkovateľovi zabezpečiť plnenie povinností podľa článkov 32 až 36 Nariadenia, s prihliadnutím na povahu spracúvania osobných údajov a informácií dostupných Sprostredkovateľovi.
Sprostredkovateľ berie na vedomie, že v prípade, ak porušením jeho povinností podľa tejto Zmluvy vznikne Prevádzkovateľovi škoda, je povinný takto vzniknutú škodu nahradiť Prevádzkovateľovi, ibaže porušenie povinností bolo spôsobené udelením pokynov Prevádzkovateľom Sprostredkovateľovi v rozpore s Predpismi o ochrane osobných údajov a / alebo okolnosťami vylučujúcimi zodpovednosť.
3. ZÁVEREČNÉ USTANOVENIA
Zmluvné strany sa dohodli, že touto Zmluvou nie je dotknutá akákoľvek dohoda medzi Zmluvnými stranami upravujúca ochranu dôverných informácií (iných ako osobné údaje) v súvislosti s Hlavnou zmluvou, ak takáto bola uzavretá.
Táto Zmluva nadobúda platnosť a účinnosť dňom uzatvorenia Hlavnej zmluvy alebo vyjadrením súhlasu Prevádzkovateľa s jej znením akoukoľvek vhodnou formou, z ktorej je zrejmá vôľa Prevádzkovateľa túto Zmluvu uzavrieť (ak je Hlavná zmluva už uzatvorená).
Zmluvné strany sa dohodli, že zmeny a doplnenia tejto Zmluvy musia byť uskutočnené minimálne v elektronickej forme, prostredníctvom aktualizácie znení tejto Zmluvy Sprostredkovateľom a vyjadrením súhlasu s jej zmenou Prevádzkovateľom v akejkoľvek forme, z ktorej bude zrejmé, že so zmenou tejto Zmluvy Prevádzkovateľ súhlasí, bez potreby uzatvorenia dodatkov k Hlavnej zmluve.
Ak sa niektoré z ustanovení tejto Zmluvy stane neplatným, neúčinným a / alebo nevykonateľným, nie je tým ovplyvnená platnosť, účinnosť a / alebo vykonateľnosť ostatných ustanovení tejto Zmluvy, pokiaľ to nie je vylúčené právnymi predpismi z povahy takéhoto ustanovenia. Po tom, čo Zmluvné strany zistia, že niektoré z ustanovení tejto Zmluvy alebo jej časti je neplatné, neúčinné alebo nevykonateľné, sú Zmluvné strany povinné nahradiť neplatné, neúčinné a / alebo nevykonateľné ustanovenie Zmluvy alebo jeho časť bez zbytočného odkladu novým ustanovením, ktoré rešpektuje účel tejto Zmluvy.
PRÍLOHA Č. 1 ZMLUVY O POVERENÍ SO SPRACÚVANÍM OSOBNÝCH ÚDAJOV
Interné technické a organizačné opatrenia Sprostredkovateľa na zabezpečenie primeranej úrovne ochrany spracúvaných osobných údajov
Spoločnosť BILVAO s.r.o. využíva profesionálne cloudové služby Render, Wasabi a iPodnik na hosting svojej webovej aplikácie, účtovného softvéru POHODA a zálohovanie dát. Všetky dáta sú výlučne uložené v certifikovaných dátových centrách na území Európskej únie. Toto riešenie zabezpečuje najvyššiu možnú dostupnosť, spoľahlivosť a maximálnu bezpečnosť spracovávaných dát v súlade s GDPR a ďalšími relevantnými normami.
Hosting aplikácie – Render
Umiestnenie serverov a infraštruktúra
Aplikácia spoločnosti je hostovaná v moderných, certifikovaných dátových centrách Render v EÚ.
Datacentrá spĺňajú certifikáciu SOC 2 Type II, čo zaručuje dôkladné plnenie bezpečnostných požiadaviek.
Bezpečnosť dát
Všetky dáta sú dôsledne šifrované počas prenosu pomocou TLS/SSL protokolu, a tiež pri uložení prostredníctvom AES-256 šifrovania.
Render poskytuje viacúrovňovú bezpečnostnú architektúru vrátane automatickej ochrany proti DDoS útokom, firewall ochrany a pravidelných bezpečnostných aktualizácií.
Nezávislé bezpečnostné audity sú vykonávané pravidelne externými odborníkmi s cieľom včasného odhalenia a eliminácie prípadných rizík.
Dostupnosť a spoľahlivosť
Render garantuje vysokú dostupnosť (uptime 99,9 %) s automatickým škálovaním výpočtových zdrojov podľa aktuálnych potrieb.
Služba je zabezpečená redundantnými systémami a geografickou redundanciou na zvýšenie odolnosti voči výpadkom.
IT oddelenie realizuje nepretržitý monitoring výkonu aplikácie a systémových zdrojov s okamžitou reakciou v prípade identifikácie problémov.
Pravidelné záťažové testy zabezpečujú spoľahlivosť aj pri zvýšených požiadavkách zo strany používateľov.
Zálohovanie dát – Wasabi
Umiestnenie úložísk
Dáta sú bezpečne zálohované na cloudovom úložisku Wasabi, pričom všetky dátové úložiská sa nachádzajú výlučne v certifikovaných dátových centrách v rámci EÚ, plne v súlade s nariadeniami GDPR.
Zabezpečenie záloh
Všetky zálohované dáta sú šifrované (AES-256) pri ukladaní aj pri prenose dát (TLS/SSL), čím je zabezpečená ich maximálna bezpečnosť a ochrana pred neoprávneným prístupom.
Prístup k zálohám je striktne obmedzený len na autorizovaných pracovníkov IT oddelenia spoločnosti.
Autentifikácia prístupov je zabezpečená dvojfaktorovou autentifikáciou (2FA).
Pravidelné zálohovanie
Dáta sú zálohované automaticky denne, pričom je definovaná retenčná politika, ktorá zabezpečuje uchovávanie záloh po dobu minimálne 90 dní.
Všetky zálohovacie procedúry sú zaznamenávané a pravidelne vyhodnocované IT oddelením.
Mesačne sa vykonávajú komplexné testy obnovy dát na overenie dostupnosti, integrity a funkčnosti zálohovacích systémov.
Hosting účtovného softvéru – iPodnik Pohoda
Umiestnenie serverov a infraštruktúra
Účtovný softvér POHODA je hostovaný cez cloudové riešenie iPodnik, ktoré využíva certifikované dátové centrá na území Európskej únie.
iPodnik zabezpečuje súlad so všetkými požiadavkami GDPR a platnými európskymi normami.
Bezpečnosť a spoľahlivosť
Dáta v rámci služby iPodnik sú chránené šifrovaním pri prenose a ukladaní.
Prístup k softvéru a dátam je zabezpečený viacúrovňovou autentifikáciou a dôsledným riadením prístupových práv.
iPodnik poskytuje vysokú dostupnosť služieb (uptime 99,9 %) s pravidelnými bezpečnostnými auditmi a aktualizáciami.
Zálohovanie dát
Zálohovanie dát v rámci účtovného softvéru POHODA je plne spravované spoločnosťou iPodnik, ktorá zabezpečuje pravidelné denné zálohy a testy obnovy dát.
Zodpovednosť za monitorovanie a kontrolu zálohovacích procesov nesie spoločnosť iPodnik.
Monitorovanie a správa záloh (Render, Wasabi)
Monitorovanie
IT oddelenie kontinuálne sleduje stav zálohovania a vykonáva pravidelné denné kontroly na overenie integrity a úplnosti vykonaných záloh.
Automatizované notifikácie upozorňujú IT oddelenie na prípadné odchýlky alebo problémy v procese zálohovania.
Dokumentácia a evidencia
Každá záloha je precízne dokumentovaná, obsahuje detailné záznamy o čase vytvorenia, veľkosti a všetkých súvisiacich parametroch.
Evidencia a história záloh je uchovávaná minimálne 12 mesiacov pre potreby auditu a spätnej kontroly.
Audit prístupov
Všetky operácie a prístupové aktivity spojené so zálohami sú systematicky zaznamenávané, pravidelne kontrolované a archivované.
IT oddelenie vykonáva štvrťročné interné audity zabezpečenia záloh, ako aj audit prístupových práv.
Webová aplikácia spoločnosti BILVAO s.r.o. poskytuje klientom efektívny a bezpečný prístup k účtovným údajom a informáciám. Spoločnosť kladie maximálny dôraz na zabezpečenie webovej aplikácie a ochranu dát, čo je zabezpečené nasledovnými opatreniami:
Interný vývoj: Aplikácia je vyvíjaná interným tímom odborníkov spoločnosti BILVAO s.r.o., ktorý pravidelne testuje a aktualizuje softvér.
Dvojfaktorová autentifikácia (2FA): Povinná pre všetkých používateľov aplikácie, s možnosťou overovania cez e-mailové notifikácie alebo aplikáciu Google Authenticator.
Šifrovanie dát: Všetky dáta sú šifrované počas prenosu (TLS/SSL certifikáty) aj pri uložení (AES-256), čím je zabezpečená maximálna ochrana citlivých informácií.
Flexibilné riadenie prístupov (Role-Based Access Control – RBAC): Používateľom sú prideľované prístupové práva na základe ich konkrétnej roly v spoločnosti, čím sa minimalizuje riziko neoprávneného prístupu k citlivým dátam.
Pravidelná údržba a aktualizácia: Softvér aplikácie a infraštruktúra sú pravidelne aktualizované podľa najnovších bezpečnostných štandardov.
Hostovanie na bezpečnej platforme Render: Aplikácia je hostovaná v dátových centrách v rámci Európskej únie, ktoré spĺňajú všetky požiadavky GDPR a majú certifikát SOC 2 Type II.
Ochrana proti kybernetickým útokom: Automatizovaná ochrana proti DDoS útokom a implementovaný firewall chránia aplikáciu pred kybernetickými hrozbami.
Externé bezpečnostné audity: Aplikácia pravidelne prechádza nezávislými bezpečnostnými auditmi, ktoré zabezpečujú priebežné vyhodnocovanie a posilňovanie bezpečnosti.
Monitorovanie bezpečnostných incidentov: IT oddelenie kontinuálne monitoruje všetky prístupy a aktivity v aplikácii, pričom každý incident je okamžite riešený.
Správa prístupových práv zástupcov Prevádzkovateľa vo webovej aplikácii
Sprostredkovateľ vytvára vo webovej aplikácii užívateľské účty zástupcom Prevádzkovateľa a zriaďuje im prístup po podpise Hlavnej zmluvy.
Prevádzkovateľ je zodpovedný a zabezpečí, aby boli prístupové práva do webovej aplikácie a priradené heslá zabezpečené, boli prijaté bezpečnostné opatrenia k používaniu aplikácie na strane Prevádzkovateľa.
Za neoprávnené prístupy do aplikácie a / alebo bezpečnostné incidenty na strane Prevádzkovateľa zodpovedá Prevádzkovateľ.
Administrátor je povinný pravidelne kontrolovať a aktualizovať prístupové práva používateľov, ako aj odobrať všetky prístupové práva používateľovi najneskôr do 24 hodín od ukončenia spolupráce alebo zmeny pracovnej pozície.
Každá zmena prístupových práv musí byť písomne zaznamenaná, archivovaná a pravidelne kontrolovaná.
Všetci používatelia webovej aplikácie sú povinní dodržiavať tieto pravidlá a bezpečnostné opatrenia. Nedodržanie týchto pravidiel môže viesť k obmedzeniu prístupu k aplikácii a ďalším disciplinárnym opatreniam.
Spoločnosť BILVAO s.r.o. používa Google Workspace ako hlavnú platformu pre efektívnu internú a externú komunikáciu, organizáciu pracovných aktivít, spoluprácu medzi zamestnancami, správu dokumentov a bezpečný hosting klientskych dát. Detailne sú využívané tieto služby:
Gmail:
Poskytuje zabezpečenú e-mailovú komunikáciu s internými zamestnancami, klientmi a externými partnermi.
Všetky e-mailové schránky sú chránené šifrovaním a antispamovými opatreniami.
Zamestnanci sú pravidelne školení na rozpoznávanie a správu podozrivých e-mailov, phishingových hrozieb a škodlivého obsahu.
Google Drive:
Centrálne cloudové úložisko, ktoré umožňuje bezpečné ukladanie, zdieľanie a spoluprácu v reálnom čase na dokumentoch a dátach.
Všetky dáta sú uložené v šifrovanej forme a prístup je kontrolovaný na základe roly a oprávnení.
Umožňuje verzionovanie dokumentov a poskytuje transparentnú históriu zmien a úprav.
Google Meet:
Používa sa pre bezpečné videokonferencie, online stretnutia, webináre a školenia pre zamestnancov, klientov a obchodných partnerov.
Stretnutia sú chránené vstupnými kódmi a zabezpečené šifrovanou komunikáciou.
Google Calendar:
Používaný na plánovanie pracovných stretnutí, koordináciu termínov a rezerváciu zdrojov ako sú zasadačky či iné firemné zdroje.
Prístup k jednotlivým kalendárom je kontrolovaný podľa pracovných rolí, aby boli zaistené súkromie a dôvernosť plánovaných stretnutí.
Google Forms:
Vytváranie formulárov na získavanie údajov od klientov pre aktualizáciu údajov alebo získanie spätnej väzby.
Google Sheets:
Evidencia klientskych údajov, finančné analýzy, prehľady a automatizovaný zber dát.
Google Docs:
Vytváranie šablón dokumentov, zmlúv, interných predpisov a spolupráca viacerých zamestnancov v reálnom čase.
Google Chat / Spaces:
Interná komunikácia tímu, rýchla výmena informácií, koordinácia práce a riešenie klientskych prípadov.
Google Keep:
Zdieľané poznámky na zaznamenávanie termínov, dôležitých aktualizácií a rýchlu distribúciu informácií v tíme.
AppSheet:
Rýchly vývoj vlastných interných aplikácií bez programovania pre evidenciu majetku, správu klientov alebo projektové riadenie.
Google Tasks:
Plánovanie, prideľovanie a sledovanie plnenia úloh v tíme na efektívne riadenie pracovných postupov.
Spoločnosť BILVAO s.r.o. implementuje robustné bezpečnostné opatrenia pre ochranu údajov spravovaných prostredníctvom Google Workspace:
Riadenie prístupových práv:
Prístup k dátam a dokumentom je striktne riadený podľa pracovných rolí, minimalizujúc riziko neoprávneného prístupu.
Revízia prístupových oprávnení sa vykonáva štvrťročne IT oddelením.
Kontrola riadenia prístupov:
IT oddelenie vykonáva štvrťročné audity prístupových práv a aktivít prostredníctvom automatizovaných nástrojov a manuálnych kontrol.
Odoberanie a zmena prístupov:
Pri ukončení pracovného pomeru alebo zmene pracovnej pozície zamestnanca IT administrátor povinne upraví alebo odoberie príslušné prístupové práva do 24 hodín.
Všetky zmeny sú zaznamenávané a archivované v Google Sheets, s pravidelnou mesačnou kontrolou.
Povinná dvojfaktorová autentifikácia (2FA):
Všetci zamestnanci používajú 2FA pri prístupe do Google Workspace.
Šifrovanie údajov:
Všetky dáta sú šifrované počas prenosu (TLS/SSL) aj pri ukladaní na serveroch Google v EÚ.
Pravidelné zálohovanie a obnova dát:
Dáta sú automaticky zálohované denne, s pravidelnými mesačnými testami obnovy. Zálohy sú dostupné minimálne 90 dní.
Monitorovanie aktivít a incidentov:
IT oddelenie kontinuálne sleduje a archivuje prístupové logy po dobu 12 mesiacov.
Pravidelné aktualizácie zabezpečenia:
Bezpečnostné politiky a nastavenia sú aktualizované štvrťročne podľa najnovších štandardov.
Spoločnosť BILVAO s.r.o. pristupuje k bezpečnosti údajov s najvyššou mierou zodpovednosti a starostlivosti:
Šifrovanie dát: Všetky údaje sú chránené pokročilými šifrovacími technológiami (AES-256, TLS/SSL) počas prenosu aj pri ukladaní.
Dvojfaktorová autentifikácia (2FA): Povinne využívaná vo všetkých systémoch, kde sa pracuje s citlivými údajmi.
Riadenie prístupových práv: Striktné a dôsledné nastavenie prístupových oprávnení podľa pracovných rolí zamestnancov, pravidelne kontrolované a aktualizované.
Monitorovanie a bezpečnostné audity: Nepretržitý monitoring IT prostredia, pravidelné vykonávanie interných aj externých auditov a dôsledná dokumentácia všetkých aktivít.
Automatické zálohovanie: Každodenné automatizované zálohovanie s mesačnými testami obnovy dát zabezpečuje minimalizáciu rizík straty dát.
IT administrátor: Zodpovedá za riadenie a kontrolu všetkých IT operácií, zabezpečenie dát, monitorovanie systémov a vykonávanie obnovy dát.
Zamestnanci: Sú povinní dôsledne dodržiavať všetky interné predpisy, pravidlá používania IT služieb a bezpečnostné smernice, čím prispievajú k celkovej bezpečnosti a integrite spoločnosti.
Vďaka komplexnému systému správy IT a bezpečnostných opatrení poskytuje BILVAO s.r.o. maximálnu efektivitu, bezpečnosť a dôveryhodnosť svojich služieb, čím garantuje spokojnosť a dôveru svojich klientov.
Spoločnosť BILVAO s.r.o. prijíma na personálnej a organizačnej úrovni najmä nasledovné bezpečnostné opatrenia:
zabezpečuje overenie správnosti predložených dokladov a vhodný výber zamestnancov, najmä pri zamestnancoch, ktorí zabezpečujú spracúvanie osobných údajov,
zabezpečuje, aby oprávnené osoby boli preukázateľne poučené o Predpisoch o ochrane osobných údajov a interných predpisoch spoločnosti, ako aj postupoch spoločnosti pri spracúvaní osobných údajov,
zabezpečuje, aby oprávnené osoby, sprostredkovatelia, ako aj ostatní príjemcovia osobných údajov, osobné údaje vrátili a dodržiavali záväzky mlčanlivosti vyplývajúce z uzatvorených Zmlúv alebo udelených poverení,
zabezpečuje, aby oprávneným osobám spracúvajúcim osobné údaje, sprostredkovateľom, ako aj ostatným príjemcom osobných údajov, bol odňatý prístup k osobným údajom, ak pominul dôvod spracúvania osobných údajov (napr. skončenie pracovného pomeru, ukončenie obchodnej spolupráce a pod.),
zabezpečuje, aby boli osobné údaje uchovávané výlučne počas doby nevyhnutnej a potrebnej na splnenie účelu spracúvania,
zabezpečuje preventívnu prípravu zamestnancov spoločnosti, sprostredkovateľov, ostatných príjemcov osobných údajov, ako aj dotknutých osôb, na bezpečnostné incidenty,
jasne a zrejme definuje zamestnancov / kategórie zamestnancov (alebo iných osôb v postavení oprávnených osôb), ktorí spracúvajú osobné údaje,
zabezpečuje, aby spracúvanie osobných údajov a prístup k osobným údajom mal obmedzený okruh oprávnených osôb, ktorý je evidovaný spoločnosťou vždy v aktuálnej podobe,
zabezpečuje, aby spracúvanie osobných údajov vykonávali výlučne oprávnené osoby spôsobilé na spracúvanie osobných údajov,
zabezpečuje definovanie plánov a cieľov činností zamestnancov, ako aj povinností zamestnancov, najmä oprávnených osôb.