1. Zmluvné strany
Sprostredkovateľ: Galici s.r.o.
so sídlom Podzámska 2324/7, 92001 Hlohovec, Slovensko, IČO: 55832148
E-mail: info@barmio.app
(ďalej len „Sprostredkovateľ“ — prevádzkovateľ aplikácie Barmio)
Prevádzkovateľ: podnik, ktorý si zaregistroval účet v aplikácii Barmio
identifikovaný obchodným menom, IČO a sídlom uvedeným pri registrácii
(ďalej len „Prevádzkovateľ“)
Prečo je to takto rozdelené. O tom, aké údaje o svojich zamestnancoch vedie a prečo, rozhoduje podnik — je teda prevádzkovateľom. My tie údaje len uchovávame a spracúvame v aplikácii na jeho pokyn, takže sme sprostredkovateľ. Táto zmluva je to, čo čl. 28 GDPR v takom prípade vyžaduje povinne, a chráni obe strany: bez nej je v porušení predpisov aj podnik, nielen dodávateľ softvéru.
2. Predmet a trvanie
Sprostredkovateľ spracúva osobné údaje pre Prevádzkovateľa výlučne na účel poskytovania aplikácie Barmio podľa Všeobecných obchodných podmienok. Podrobný opis spracúvania je v Prílohe č. 1.
Zmluva sa uzatvára na dobu trvania zmluvy o poskytovaní aplikácie a zaniká spolu s ňou. Povinnosti podľa článku 10 (výmaz údajov) a povinnosť mlčanlivosti trvajú aj po jej zániku.
3. Spracúvanie výlučne na pokyn Prevádzkovateľa
Sprostredkovateľ spracúva osobné údaje len na základe zdokumentovaných pokynov Prevádzkovateľa, vrátane prenosu do tretej krajiny. Za zdokumentovaný pokyn sa považuje:
- táto zmluva a Všeobecné obchodné podmienky,
- nastavenie, ktoré Prevádzkovateľ v aplikácii vykoná (napríklad zapnutie overovania polohy pri dochádzke alebo pridelenie oprávnení),
- bežné používanie aplikácie Prevádzkovateľom a jeho používateľmi,
- písomná žiadosť zaslaná na kontaktný e-mail Sprostredkovateľa.
Ak Sprostredkovateľ zistí, že pokyn Prevádzkovateľa porušuje GDPR alebo iné predpisy o ochrane údajov, bezodkladne ho na to upozorní a je oprávnený jeho vykonanie odoprieť.
Sprostredkovateľ nepoužíva osobné údaje Prevádzkovateľa na vlastné účely, nepredáva ich, nesprístupňuje ich tretím osobám na ich vlastné účely a nepoužíva ich na trénovanie modelov umelej inteligencie.
4. Mlčanlivosť
Sprostredkovateľ zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k mlčanlivosti alebo aby sa na ne vzťahovala zákonná povinnosť mlčanlivosti. Táto povinnosť trvá aj po skončení ich pracovného alebo obdobného vzťahu.
K údajom Prevádzkovateľa majú prístup len osoby, ktoré ho potrebujú na poskytovanie a údržbu aplikácie, a to v nevyhnutnom rozsahu.
5. Bezpečnosť spracúvania
Sprostredkovateľ prijal technické a organizačné opatrenia podľa čl. 32 GDPR, ktoré sú opísané v Prílohe č. 3. Je oprávnený ich meniť, ak tým neklesne dosiahnutá úroveň ochrany.
6. Ďalší sprostredkovatelia
Prevádzkovateľ udeľuje Sprostredkovateľovi všeobecný súhlas so zapojením ďalších sprostredkovateľov (sub-processorov). Ich aktuálny zoznam je v Prílohe č. 2 tohto dokumentu.
- Sprostredkovateľ uloží každému ďalšiemu sprostredkovateľovi rovnaké povinnosti, aké má sám podľa tejto zmluvy, a to zmluvou.
- Za plnenie povinností ďalšieho sprostredkovateľa zodpovedá Sprostredkovateľ v plnom rozsahu.
- Zmenu alebo doplnenie zoznamu oznámi Sprostredkovateľ najmenej 30 dní vopred na kontaktný e-mail Prevádzkovateľa. Prevádzkovateľ môže proti zmene v tejto lehote namietať z vážnych dôvodov týkajúcich sa ochrany údajov. Ak sa strany nedohodnú na riešení, môže Prevádzkovateľ zmluvu o poskytovaní aplikácie vypovedať bez sankcie ku dňu účinnosti zmeny.
7. Prenos do tretích krajín
Niektorí ďalší sprostredkovatelia sídlia mimo Európskeho hospodárskeho priestoru, spravidla v Spojených štátoch amerických. Prenos sa uskutočňuje na základe štandardných zmluvných doložiek prijatých Európskou komisiou, prípadne na základe rozhodnutia o primeranosti. Kópiu záruk poskytne Sprostredkovateľ na požiadanie.
8. Pomoc pri právach dotknutých osôb
Sprostredkovateľ poskytne Prevádzkovateľovi primeranú súčinnosť pri vybavovaní žiadostí dotknutých osôb (prístup, oprava, výmaz, obmedzenie, prenosnosť, námietka), a to najmä funkciami aplikácie, ktoré Prevádzkovateľovi umožňujú údaje zobraziť, opraviť, exportovať a zmazať samostatne.
Ak sa dotknutá osoba obráti so žiadosťou priamo na Sprostredkovateľa, nevybaví ju sám — bez zbytočného odkladu ju postúpi Prevádzkovateľovi a upovedomí o tom žiadateľa.
9. Pomoc pri bezpečnosti a oznamovaní porušení
Sprostredkovateľ poskytne Prevádzkovateľovi súčinnosť pri plnení jeho povinností podľa čl. 32 až 36 GDPR, teda pri zabezpečení spracúvania, oznamovaní porušení ochrany údajov a pri posúdení vplyvu na ochranu údajov, a to s ohľadom na povahu spracúvania a informácie, ktoré má k dispozícii.
Porušenie ochrany osobných údajov oznámi Sprostredkovateľ Prevádzkovateľovi bez zbytočného odkladu po tom, čo sa o ňom dozvie, najneskôr do 48 hodín. Oznámenie bude obsahovať opis povahy porušenia, kategórie a približný počet dotknutých osôb a záznamov, pravdepodobné následky a prijaté alebo navrhované opatrenia.
Oznámenie dozornému orgánu do 72 hodín podáva Prevádzkovateľ — Sprostredkovateľ mu na to poskytne všetko, čo má. Lehota 48 hodín je preto nastavená tak, aby Prevádzkovateľovi zostal čas.
10. Výmaz alebo vrátenie údajov po skončení
Po skončení poskytovania aplikácie Sprostredkovateľ:
- ponechá údaje dostupné na export ešte 30 dní;
- na žiadosť Prevádzkovateľa podanú v tejto lehote vyhotoví kompletný export údajov v bežne používanom formáte;
- po jej uplynutí údaje zmaže, vrátane originálov dokladov v úložisku;
- zo záložných kópií údaje zaniknú najneskôr do 90 dní ich prirodzeným prekrytím. Do tej doby sa zálohy používajú výlučne na obnovu po havárii.
Výnimkou sú údaje, ktorých uchovávanie ukladá Sprostredkovateľovi právny predpis (najmä vystavené faktúry podľa zákona o účtovníctve). Tie sa uchovávajú po zákonom stanovenú dobu a naďalej sú chránené podľa tejto zmluvy.
11. Preukázanie súladu a audit
Sprostredkovateľ poskytne Prevádzkovateľovi na požiadanie všetky informácie potrebné na preukázanie splnenia povinností podľa čl. 28 GDPR a umožní audit vrátane kontroly.
- Audit sa oznamuje najmenej 30 dní vopred a vykonáva sa v pracovných dňoch tak, aby neprimerane nenarušil prevádzku.
- Najviac raz za kalendárny rok, ak nejde o audit nariadený dozorným orgánom alebo o audit po porušení ochrany údajov.
- Osoba vykonávajúca audit musí byť viazaná mlčanlivosťou a nesmie byť konkurentom Sprostredkovateľa.
- Náklady na audit znáša Prevádzkovateľ, okrem prípadu, keď audit preukáže podstatné porušenie tejto zmluvy.
12. Záverečné ustanovenia
- Táto zmluva sa uzatvára v elektronickej podobe potvrdením Všeobecných obchodných podmienok pri registrácii, v súlade s čl. 28 ods. 9 GDPR.
- V prípade rozporu medzi touto zmluvou a Všeobecnými obchodnými podmienkami má vo veciach ochrany osobných údajov prednosť táto zmluva.
- Zmeny sa vykonávajú rovnakým postupom ako zmeny Všeobecných obchodných podmienok (oznámenie 30 dní vopred).
- Zmluva sa spravuje právom Slovenskej republiky.
Príloha č. 1 — Opis spracúvania
| Predmet a povaha | Uchovávanie a spracúvanie údajov v aplikácii na správu prevádzky podniku — sklad, tržby, rozpisy zmien, dochádzka, neprítomnosti, rezervácie, úlohy, dokumenty, náklady a interná komunikácia. |
|---|---|
| Účel | Poskytovanie aplikácie Barmio Prevádzkovateľovi podľa Všeobecných obchodných podmienok. |
| Trvanie | Po dobu trvania zmluvy o poskytovaní aplikácie, plus lehoty podľa článku 10. |
| Kategórie dotknutých osôb | Zamestnanci a spolupracovníci Prevádzkovateľa; osoby, ktoré si u neho rezervovali miesto; kontaktné osoby jeho dodávateľov uvedené na dokladoch. |
| Kategórie osobných údajov | Identifikačné a kontaktné údaje (meno, priezvisko, e-mail, telefón, adresa, dátum narodenia); pracovné údaje (rola, oprávnenia, pozícia, dátum nástupu, rozpis zmien); údaje o dochádzke (časy príchodu a odchodu, poznámky, schválenia); údaje o polohe v okamihu príchodu a odchodu, ak Prevádzkovateľ overovanie polohy zapol; údaje o neprítomnosti a jej type; obsah vytvorený používateľom (príspevky, komentáre, úlohy, poznámky); prihlasovacie údaje (e-mail, hash hesla); identifikátory zariadení pre push notifikácie. |
| Osobitné kategórie údajov (čl. 9) |
Údaj o práceneschopnosti ako typ neprítomnosti — teda
údaj o zdraví. Aplikácia si vyžiada len typ neprítomnosti a jej
termín; nemá pole na diagnózu, na lekárske správy ani na
prílohy a nijaký zdravotný údaj nevyžaduje.
Žiadosť o neprítomnosť má však nepovinné voľné textové pole „dôvod" a rozhodnutie o nej nepovinnú poznámku. Do nich môže osoba, ktorá ich vypĺňa, napísať čokoľvek — vrátane zdravotného údaju, ktorý aplikácia nežiada. Prevádzkovateľ zabezpečí, aby boli zamestnanci poučení nevpisovať tam diagnózy, a aby k žiadostiam mali prístup len osoby, ktoré ich potrebujú. |
| Údaje, ktoré sa nespracúvajú | Mzdy jednotlivých zamestnancov, rodné čísla, čísla dokladov totožnosti, zdravotná dokumentácia, údaje o platobných kartách, biometrické údaje. |
Príloha č. 2 — Ďalší sprostredkovatelia
Stav ku dňu účinnosti tohto dokumentu (25. 08. 2026):
| Subjekt | Účel | Umiestnenie |
|---|---|---|
| Railway Corporation | Hosting aplikácie a databázy | USA |
| Cloudflare, Inc. | Úložisko nahraných súborov (doklady aj modul Dokumenty) — R2 | USA / globálna sieť |
| Anthropic PBC | Automatické čítanie dokladov; návrh minimálnych zásob | USA |
| Twilio Inc. (SendGrid) | Príjem faktúr posielaných na e-mailovú adresu podniku | USA |
| Resend, Inc. | Odosielanie e-mailov | USA |
| Functional Software, Inc. (Sentry) | Zaznamenávanie chýb aplikácie | USA |
| GitHub, Inc. | Uchovanie šifrovaných záloh databázy | USA |
Príloha č. 3 — Technické a organizačné opatrenia
Dôvernosť
- Prenos údajov výlučne šifrovaným spojením (HTTPS/TLS).
- Heslá sa uchovávajú výhradne ako bcrypt hash; v čitateľnej podobe nie sú dostupné nikomu vrátane Sprostredkovateľa.
- Oddelenie údajov jednotlivých podnikov na úrovni databázy; každá požiadavka je viazaná na podnik prihláseného používateľa. Toto oddelenie je pokryté automatizovanými testami, ktoré sa spúšťajú pri každej zmene kódu a systematicky prechádzajú rozhrania pracujúce s identifikátorom záznamu — teda tie, kde by sa dalo siahnuť na cudzí riadok; zmena, ktorá by ich porušila, sa nenasadí.
- Systém oprávnení vnútri podniku — o prístupe k jednotlivým modulom a údajom rozhoduje majiteľ.
- Prístup zamestnancov Sprostredkovateľa k produkčným údajom len v nevyhnutnom rozsahu a pod povinnosťou mlčanlivosti.
Integrita
- Ochrana pred podvrhnutím požiadavky (CSRF) na všetkých
zapisovacích rozhraniach, cookies s príznakmi
HttpOnly,SecureaSameSite. - Obmedzenie počtu pokusov o prihlásenie a obmedzenie veľkosti nahrávaných súborov.
- Záznam o tom, kto a kedy vykonal zmenu, pri dochádzke, neprítomnostiach a nákladoch.
Dostupnosť a obnoviteľnosť
- Denné zálohy databázy uložené oddelene od infraštruktúry hostingu — záloha uložená u toho istého poskytovateľa neprežije stratu prístupu k nemu.
- Zálohy sú šifrované (X25519, nástroj
age) ešte pred tým, než opustia prostredie, v ktorom vznikli. Dešifrovacie kľúče nie sú uložené u poskytovateľa úložiska ani v zdrojovom kóde, takže záloha je pre držiteľa úložiska nečitateľná. - Overovanie záloh skúšobnou obnovou pri každom zálohovaní, vrátane kontroly počtu obnovených tabuliek a záznamov.
- Automatické sledovanie chýb aplikácie a dostupnosti služby.
Postupy a preskúmavanie
- Zmeny aplikácie prechádzajú automatizovanými testami; test, ktorý neprejde, zastaví nasadenie.
- Postup pri porušení ochrany osobných údajov podľa článku 9 tejto zmluvy.
- Pravidelné preskúmanie zoznamu ďalších sprostredkovateľov a rozsahu prístupov.