# Podmienky spracúvania osobných údajov ERPOLIS B2B **Dokument:** DPA / Processor Terms / Podmienky spracúvania osobných údajov **Verzia:** ERPOLIS_DPA_B2B_SK_2026_1 **Účinnosť od:** 1. júla 2026 **Stav dokumentu:** finálne zákaznícke znenie pre B2B checkout ERPOLIS ## 1. Zmluvné strany a začlenenie dokumentu Tieto Podmienky spracúvania osobných údajov („DPA“) tvoria samostatný verziovaný dokument, ktorý je začlenený do Všeobecných licenčných a servisných podmienok ERPOLIS B2B odkazom. Ak zákazník akceptuje VLASP, akceptuje aj toto DPA v rozsahu, v akom sa na používanie ERPOLIS vzťahuje. Poskytovateľom služby a sprostredkovateľom podľa tohto DPA je: HERLEKYN s. r. o. Sídlo: Ševčenkova 1051/1, 851 01 Bratislava – mestská časť Petržalka, Slovenská republika IČO: 57 303 631 DIČ: 2122655942 IČ DPH: SK2122655942 Zapísaná v Obchodnom registri Mestského súdu Bratislava III, oddiel: Sro, vložka č. 193336/B Web: www.herlekyn.com E-mail pre obchodné a fakturačné otázky: business@herlekyn.com E-mail podpory: support@herlekyn.com Zákazník je prevádzkovateľom osobných údajov, ktoré zákazník alebo jeho používatelia vkladajú do ERPOLIS a pri ktorých zákazník určuje účely a prostriedky spracúvania. HERLEKYN môže zároveň vystupovať ako samostatný prevádzkovateľ pri vlastných obchodných, fakturačných, účtovných, platobných, supportných, bezpečnostných, auditných a právnych záznamoch. Tieto činnosti sú upravené v Zásadách ochrany osobných údajov ERPOLIS B2B a nie sú spracúvaním v mene zákazníka podľa tohto DPA. ## 2. Predmet spracúvania Predmetom spracúvania je poskytovanie, prevádzka, údržba, zabezpečenie a podpora ERPOLIS ako B2B SaaS služby, a to v rozsahu, v akom HERLEKYN spracúva zákazníkom vložené alebo zákazníkom spravované osobné údaje v mene zákazníka. Spracúvanie zahŕňa najmä hosting, ukladanie, zobrazovanie, prenos, zálohovanie, obnovu, technickú správu, podporu, audit, bezpečnostné logovanie a iné technické operácie potrebné na poskytovanie ERPOLIS. ## 3. Trvanie spracúvania Spracúvanie trvá počas trvania príslušnej objednávky, predplatného, trialu, zmluvy alebo iného právneho vzťahu, v rámci ktorého zákazník používa ERPOLIS. Po skončení služby sa spracúvanie obmedzí na exportné obdobie, výmaz alebo anonymizáciu zákazníckych údajov, zálohovaciu rotáciu a uchovávanie údajov, ktoré je potrebné podľa práva, na ochranu práv, bezpečnosť, účtovníctvo, audit alebo dôkazné účely. ## 4. Povaha a účel spracúvania HERLEKYN spracúva zákaznícke údaje najmä na tieto účely: - poskytovanie ERPOLIS zákazníkovi, - vytvorenie a správa prístupov, rolí a sedadiel, - ukladanie a zobrazovanie údajov v ERPOLIS, - vykonanie zákazníkom iniciovaných operácií v ERPOLIS, - technická podpora a riešenie incidentov, - bezpečnosť služby, prevencia zneužitia a audit, - zálohovanie a obnova, - údržba, aktualizácie a prevádzkové zabezpečenie, - plnenie zdokumentovaných pokynov zákazníka, - plnenie povinností podľa práva Únie alebo členského štátu, ak sa na HERLEKYN vzťahujú. HERLEKYN nebude zákazníkom vložené údaje používať na vlastný marketing ani na účely nesúvisiace s poskytovaním ERPOLIS, pokiaľ na to neexistuje samostatný právny základ a zákazník nebol primerane informovaný. ## 5. Kategórie osobných údajov Spracúvanie sa môže týkať najmä týchto kategórií osobných údajov: - pracovné a obchodné kontaktné údaje, - údaje používateľských účtov, rolí a oprávnení, - údaje zákazníkom vložené do ERPOLIS podľa používaných modulov, - údaje o dodávateľoch, odberateľoch, servisných kontaktoch alebo iných osobách, ktoré zákazník eviduje v ERPOLIS, - údaje obsiahnuté v supportnej komunikácii, ak ich zákazník poskytne, - technické a bezpečnostné metadáta potrebné na prevádzku služby. Zákazník je zodpovedný za to, aby do ERPOLIS nevkladal osobitné kategórie osobných údajov alebo údaje vysoko citlivej povahy, ak na to nemá právny základ a ak také spracúvanie nebolo s HERLEKYN osobitne dohodnuté. ## 6. Kategórie dotknutých osôb Spracúvanie sa môže týkať najmä: - zamestnancov, spolupracovníkov a používateľov zákazníka, - kontaktných osôb zákazníka, - obchodných partnerov zákazníka, - dodávateľov, odberateľov alebo servisných kontaktov evidovaných zákazníkom, - osôb uvedených v prevádzkových záznamoch zákazníka, - ďalších osôb, ktorých údaje zákazník zákonne vloží do ERPOLIS. ## 7. Pokyny zákazníka HERLEKYN spracúva zákaznícke údaje iba na základe zdokumentovaných pokynov zákazníka. Za pokyny sa považujú najmä objednávka, predplatné, VLASP, toto DPA, nastavenia vykonané administrátorom zákazníka, používateľské úkony v ERPOLIS a supportné požiadavky zákazníka. Ak sa HERLEKYN domnieva, že pokyn zákazníka porušuje GDPR, iný právny predpis alebo bezpečnosť služby, môže na to zákazníka upozorniť a primerane pozastaviť vykonanie pokynu. HERLEKYN môže odmietnuť pokyn, ktorý je nezákonný, technicky neprimeraný, mimo rozsahu ERPOLIS alebo ohrozuje bezpečnosť služby, HERLEKYN, zákazníka alebo tretích osôb. Ak právo Únie alebo členského štátu vyžaduje spracúvanie mimo pokynov zákazníka, HERLEKYN o tom zákazníka informuje pred spracúvaním, ak mu to právny predpis nezakazuje. ## 8. Povinnosti HERLEKYN ako sprostredkovateľa HERLEKYN sa zaväzuje: - spracúvať zákaznícke údaje len podľa zdokumentovaných pokynov zákazníka a na účely poskytovania ERPOLIS, - zabezpečiť, aby osoby oprávnené spracúvať zákaznícke údaje boli viazané dôvernosťou alebo zákonnou povinnosťou mlčanlivosti, - prijať primerané technické a organizačné opatrenia podľa charakteru služby, - zapájať subprocesorov iba podľa pravidiel tohto DPA a prílohy o subprocesoroch, - primerane pomáhať zákazníkovi pri vybavovaní žiadostí dotknutých osôb, ak sa týkajú zákazníckych údajov v ERPOLIS, - primerane pomáhať zákazníkovi pri plnení povinností týkajúcich sa bezpečnosti, porušení ochrany osobných údajov, posúdení vplyvu a konzultácií s dozorným orgánom, ak sa tieto povinnosti týkajú ERPOLIS, - po skončení služby postupovať podľa exportného a výmazového režimu, - poskytovať zákazníkovi primerané informácie potrebné na preukázanie súladu s týmto DPA. ## 9. Povinnosti zákazníka ako prevádzkovateľa Zákazník sa zaväzuje: - mať právny základ na spracúvanie údajov vložených do ERPOLIS, - poskytovať HERLEKYN iba zákonné a primerané pokyny, - zabezpečiť informovanie dotknutých osôb, ak je to potrebné, - spravovať oprávnenia svojich používateľov, - nevkladať do ERPOLIS údaje, ktoré sú nezákonné, neprimerané alebo mimo účelu služby, - zabezpečiť interné procesy pre žiadosti dotknutých osôb, - oznámiť HERLEKYN bezpečnostné incidenty alebo podozrenia súvisiace s jeho účtami alebo používateľmi, - uchovávať vlastné exporty a zálohy údajov, ak ich potrebuje pre svoje interné alebo zákonné účely. ## 10. Subprocesori Zákazník udeľuje HERLEKYN všeobecné povolenie zapojiť subprocesorov potrebných na poskytovanie ERPOLIS. Aktuálny zoznam subprocesorov a ďalších relevantných poskytovateľov je uvedený v dokumente „Subprocessor / Security / Retention Appendix ERPOLIS B2B“. HERLEKYN zabezpečí, aby subprocesori, ktorí spracúvajú zákaznícke údaje v mene HERLEKYN, boli viazaní zmluvnými povinnosťami poskytujúcimi primeranú ochranu osobných údajov. HERLEKYN môže subprocesorov zmeniť alebo doplniť. O podstatnej zmene subprocesora informuje zákazníka primeraným spôsobom najmenej 15 dní pred tým, ako nový subprocesor začne spracúvať zákaznícke údaje v produkčnom rozsahu, pokiaľ urgentná bezpečnostná alebo prevádzková potreba nevyžaduje skoršie zapojenie. Zákazník môže voči novému subprocesorovi vzniesť primeranú námietku, ak vie preukázať oprávnené dôvody súvisiace s ochranou osobných údajov. PayPal vystupuje pri platbách ako samostatný poskytovateľ platobných služieb a nie ako subprocesor HERLEKYN konajúci podľa pokynov zákazníka. ## 11. Bezpečnosť spracúvania HERLEKYN používa primerané technické a organizačné opatrenia vzhľadom na povahu ERPOLIS, najmä: - riadenie používateľských a administrátorských prístupov, - princíp minimálnych oprávnení, - oddelenie zákazníckych prístupov, - šifrovaný prenos dát cez HTTPS/TLS, - bezpečnú správu hesiel a resetovacích alebo onboarding linkov, - zákaz posielania trvalých plaintext hesiel v nových onboarding procesoch, - auditné logy prístupov, fakturácie, webhookov, dokumentov a administrátorských úkonov, - integritné kontroly PDF dokumentov a hashovanie dokumentov, - zálohovanie podľa prevádzkového režimu hostingu, - bezpečnostné pravidlá pre tajomstvá, tokeny a konfiguračné údaje, - obmedzenie kopírovania produkčných údajov do vývojových nástrojov, - pravidlá pre minimalizáciu dát v platobných, účtovných a supportných systémoch. Podrobnejší opis opatrení je uvedený v Subprocessor / Security / Retention Appendix. ## 12. Porušenie ochrany osobných údajov Ak sa HERLEKYN dozvie o porušení ochrany osobných údajov, ktoré sa týka zákazníckych údajov spracúvaných v mene zákazníka, oznámi to zákazníkovi bez zbytočného odkladu po tom, ako incident primerane vyhodnotí ako porušenie ochrany osobných údajov. Oznámenie bude podľa dostupných informácií obsahovať najmä povahu incidentu, dotknuté kategórie údajov, pravdepodobné následky, prijaté alebo navrhované opatrenia a kontaktný bod pre ďalšiu komunikáciu. HERLEKYN môže oznámenie dopĺňať priebežne podľa výsledkov vyšetrovania. Zákazník je zodpovedný za posúdenie svojej vlastnej oznamovacej povinnosti voči dozornému orgánu alebo dotknutým osobám, ak je zákazník prevádzkovateľom. ## 13. Pomoc pri právach dotknutých osôb Ak dotknutá osoba uplatní svoje práva voči zákazníkovi a požiadavka sa týka údajov spracúvaných v ERPOLIS, HERLEKYN poskytne zákazníkovi primeranú súčinnosť technicky dostupnými prostriedkami. Ak sa dotknutá osoba obráti priamo na HERLEKYN so žiadosťou týkajúcou sa zákazníckych údajov, HERLEKYN môže žiadosť postúpiť zákazníkovi alebo požiadať dotknutú osobu, aby sa obrátila na zákazníka ako prevádzkovateľa, pokiaľ HERLEKYN nie je povinný konať inak podľa práva. ## 14. Audit a preukazovanie súladu HERLEKYN poskytne zákazníkovi primerané informácie potrebné na preukázanie plnenia tohto DPA. Základným spôsobom auditu je dokumentačný audit, bezpečnostný dotazník, prehľad technických a organizačných opatrení, zoznam subprocesorov alebo iné primerané informácie. Zákazník nemá právo na neobmedzený prístup do multi-tenant infraštruktúry, zdrojového kódu, interných administrátorských systémov, tajomstiev, logov iných zákazníkov alebo systémov tretích strán. Ak by bol nevyhnutný osobný alebo tretistranný audit, musí byť primeraný, vopred dohodnutý, časovo obmedzený, dôverný a nesmie ohroziť bezpečnosť služby alebo údaje iných zákazníkov. ## 15. Export, vrátenie a výmaz údajov Po skončení služby môže zákazník požiadať o export zákazníckych údajov. Štandardné exportné obdobie je 30 dní od ukončenia služby alebo od oznámenia o ukončení. Export sa poskytuje v technicky primeranom formáte dostupnom v ERPOLIS, najmä CSV, XLSX, PDF alebo inom bežne použiteľnom formáte. Po uplynutí exportného obdobia HERLEKYN vymaže alebo anonymizuje zákaznícke údaje z aktívneho prostredia najneskôr do 60 dní, ak ich ďalšie uchovávanie nie je potrebné podľa práva, na ochranu práv, bezpečnosť, audit alebo riešenie incidentu. Zálohy sa vymazávajú alebo prepisujú podľa zálohovacej rotácie poskytovateľa, spravidla do 30 dní, ak konkrétna hostingová služba nepoužíva inú primeranú rotačnú dobu. Zálohové kópie môžu byť po dobu rotácie technicky nedostupné pre individuálny výmaz, ale nebudú používané na iné účely ako obnova a kontinuita. Účtovné, fakturačné, platobné, bezpečnostné, auditné, právne a dôkazné záznamy HERLEKYN nie sú súčasťou povinnosti vrátenia alebo výmazu zákazníckych údajov podľa tohto DPA v rozsahu, v akom ich HERLEKYN uchováva ako samostatný prevádzkovateľ alebo na základe zákonnej povinnosti. ## 16. Prenosy mimo EÚ/EHP Ak spracúvanie zahŕňa prenos osobných údajov mimo EÚ/EHP, HERLEKYN zabezpečí, aby bol prenos krytý primeraným mechanizmom podľa GDPR, najmä rozhodnutím o primeranosti, štandardnými zmluvnými doložkami alebo iným použiteľným právnym mechanizmom. Zákazník berie na vedomie, že niektorí samostatní poskytovatelia, najmä PayPal, môžu v rámci vlastných služieb uskutočňovať prenosy mimo EÚ/EHP podľa vlastných podmienok a právnych mechanizmov. ## 17. Hierarchia dokumentov Ak je rozpor medzi týmto DPA a VLASP, toto DPA má prednosť iba v rozsahu, v akom upravuje spracúvanie osobných údajov zákazníka v mene zákazníka. V obchodných, cenových, licenčných, SLA, platobných a zodpovednostných otázkach majú prednosť VLASP alebo individuálna zmluva. Individuálna zmluva môže obsahovať osobitné DPA alebo osobitné podmienky spracúvania. V takom prípade majú individuálne dohodnuté podmienky prednosť v rozsahu výslovnej odchýlky. ## 18. Zodpovednosť Zodpovednosť strán v súvislosti s týmto DPA sa riadi VLASP a príslušnými právnymi predpismi. Žiadne ustanovenie tohto DPA neobmedzuje zodpovednosť v rozsahu, v akom by také obmedzenie bolo v rozpore s kogentným právom alebo GDPR.