Posledná aktualizácia: 19. 6. 2025
Táto Zmluva o spracúvaní osobných údajov (ďalej len: Zmluva alebo DPA) tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok (ďalej len: VOP) vzťahujúcich sa na službu listina.ai. Zmluva bola uzavretá podľa článku 28 nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (ďalej len: GDPR) medzi nasledujúcimi Zmluvnými stranami:
Používateľ (ďalej len Prevádzkovateľ) a
spoločnosť Entel Kft. (sídlo: 1025 Budapešť, Szépvölgyi út 32, 1. poschodie, byt 1, Maďarsko, IČO: 01 09 065978, ďalej len Sprostredkovateľ alebo Poskytovateľ služby).
Prevádzkovateľ a Sprostredkovateľ ďalej spoločne len: Zmluvné strany.
Používaním Služby Používateľ vyjadruje súhlas s ustanoveniami tejto Zmluvy o spracúvaní osobných údajov.
1. Vymedzenie pojmov
Pojmy písané veľkým začiatočným písmenom použité v tejto Zmluve majú, ak nie je uvedené inak, nasledujúci význam:
- „Rozhodné právne predpisy o ochrane údajov“: všetky platné a účinné právne predpisy alebo nariadenia v oblasti ochrany osobných údajov vrátane, nie však výlučne, európskych právnych predpisov o ochrane údajov.
- „Prevádzkovateľ“: fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý sám alebo spoločne s inými určuje účely a prostriedky spracúvania osobných údajov. V kontexte tejto DPA sa za Prevádzkovateľa považuje Používateľ.
- „Osobné údaje Používateľa“: všetky Osobné údaje, ktoré Sprostredkovateľ spracúva v mene Prevádzkovateľa na základe tejto Zmluvy.
- „Dotknutá osoba“: identifikovaná alebo identifikovateľná fyzická osoba.
- „Práva dotknutých osôb“: všetky práva prináležiace Dotknutým osobám podľa Rozhodných právnych predpisov o ochrane údajov vrátane práva na informácie, na prístup, na opravu, na vymazanie, na obmedzenie spracúvania, na prenosnosť údajov a práva namietať.
- „GDPR“: nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov).
- „Porušenie ochrany osobných údajov“: porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov, ktoré sa prenášajú, uchovávajú alebo inak spracúvajú, alebo k neoprávnenému prístupu k nim.
- „Osobný údaj“: akákoľvek informácia týkajúca sa identifikovanej alebo identifikovateľnej fyzickej osoby (ďalej len „dotknutá osoba“).
- „Spracúvanie“ alebo „Spracúvanie údajov“: operácia alebo súbor operácií s osobnými údajmi alebo súbormi osobných údajov, vykonávaná automatizovanými alebo neautomatizovanými prostriedkami, ako je získavanie, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, prepracúvanie alebo zmena, vyhľadávanie, prehliadanie, využívanie, poskytovanie prenosom, šírením alebo iným spôsobom sprístupňovania, preskupovanie alebo kombinovanie, obmedzenie, vymazanie alebo likvidácia.
- „Ďalší sprostredkovateľ“: akákoľvek osoba alebo organizácia poverená Sprostredkovateľom, ktorá spracúva Osobné údaje Používateľa v mene Prevádzkovateľa.
- „SCC“ (Standard Contractual Clauses alebo Štandardné zmluvné doložky): štandardné zmluvné doložky tvoriace prílohu vykonávacieho rozhodnutia Európskej komisie 2021/914 o prenose osobných údajov do tretích krajín.
2. Predmet Zmluvy a podrobnosti spracúvania údajov
2.1. Predmet Zmluvy
Predmetom tejto Zmluvy je stanovenie podmienok spracúvania osobných údajov Sprostredkovateľom, ktoré Prevádzkovateľ nahráva do Služby a spracúva v jej rámci. Sprostredkovateľ tieto údaje spracúva výlučne v mene Prevádzkovateľa a podľa jeho pokynov stanovených vo VOP a v tejto Zmluve.
2.2. Podrobnosti spracúvania údajov
Predmet spracúvania údajov: Poskytovanie služby listina.ai na vytváranie prepisov, spracúvanie dokumentov a asistenčné služby podľa VOP.
Doba spracúvania údajov: Spracúvanie údajov sa uskutočňuje počas trvania Zmluvy medzi Zmluvnými stranami. Osobné údaje Používateľa sa uchovávajú až do ich vymazania Prevádzkovateľom, najdlhšie však po predvolenú dobu uchovávania 90 dní stanovenú v Zásadách ochrany osobných údajov Poskytovateľa služby. O ďalšom osude údajov po ukončení zmluvného vzťahu pojednáva bod 3.8 tejto Zmluvy.
Povaha a účel spracúvania údajov: Automatizované spracúvanie zvukových a textových súborov nahraných Prevádzkovateľom vrátane prepisu, prekladu, sumarizácie a iných operácií generovania a analýzy textu, ktoré umožňujú funkcie Služby, na účely podpory zákonných úloh Prevádzkovateľa (napr. zápisnice). Správa, identifikácia používateľských podúčtov vytvorených Používateľom a zabezpečenie prístupu k Službe.
Druhy osobných údajov: Rozsah spracúvaných údajov závisí od obsahu nahraného Prevádzkovateľom a môže zahŕňať najmä: identifikačné údaje (napr. meno, funkcia), kontaktné údaje (napr. telefónne číslo, e-mailová adresa, názov podúčtu), osobitné kategórie údajov (napr. údaje o politickom názore zachytené v zvukovom zázname), hlas (v zvukovom zázname) a akékoľvek iné osobné údaje obsiahnuté v nahranom obsahu.
Kategórie dotknutých osôb: Poslanci miestnych zastupiteľstiev, starosta/primátor, zamestnanci úradu, občania vystupujúci na verejných zasadnutiach, odborníci a akákoľvek fyzická osoba, ktorej osobné údaje sa vyskytujú v nahranom obsahu. Zamestnanci alebo poverené osoby Používateľa, pre ktoré Používateľ vytvára podúčty na prístup k Službe (ďalej len: Podpoužívatelia);
3. Práva a povinnosti Sprostredkovateľa
3.1. Pokyny na spracúvanie údajov
Sprostredkovateľ spracúva osobné údaje výlučne na základe zdokumentovaných pokynov Prevádzkovateľa. Používanie Služby v súlade s jej určením sa považuje za zdokumentovaný pokyn.
3.2. Povinnosť mlčanlivosti
Sprostredkovateľ zabezpečí, aby sa osoby oprávnené spracúvať osobné údaje zaviazali k povinnosti mlčanlivosti alebo aby podliehali zákonnej povinnosti mlčanlivosti.
3.3. Bezpečnosť spracúvania údajov
Sprostredkovateľ vykonáva primerané technické a organizačné opatrenia podľa článku 32 GDPR s cieľom zabezpečiť úroveň bezpečnosti primeranú danému riziku. Tieto opatrenia zahŕňajú:
- Riadenie fyzického prístupu: Opatrenia na zabránenie neoprávnenému vstupu do priestorov dátových centier.
- Riadenie virtuálneho prístupu: Postupy identifikácie a autentifikácie používateľov, bezpečnosť hesiel, automatické zamykanie.
- Riadenie prístupu k údajom: Zabezpečenie, aby oprávnené osoby mali prístup iba k údajom zodpovedajúcim ich oprávneniu (napr. prístup na základe rolí, šifrovanie).
- Riadenie prenosu údajov: Opatrenia na ochranu údajov počas elektronického prenosu alebo prepravy (napr. šifrovanie, protokolovanie).
- Kontrola vstupu: Sledovanie, kto a kedy zadal, zmenil alebo vymazal osobné údaje v systémoch (protokolovanie).
- Riadenie dostupnosti: Ochrana údajov pred náhodným zničením alebo stratou (napr. zálohovanie, antivírusová ochrana a firewallová ochrana, plán obnovy po havárii).
- Zásada oddelenia: Zabezpečenie oddeleného spracúvania údajov zhromaždených na rôzne účely (napr. logické oddelenie databáz, segregácia produkčného a testovacieho prostredia).
3.4. Súlad s požiadavkami kybernetickej bezpečnosti (NIS2)
Sprostredkovateľ vyhlasuje, že bezpečnostné opatrenia uvedené v bode 3.3 prevádzkuje spôsobom, ktorý podporuje plnenie povinností Prevádzkovateľa v oblasti kybernetickej bezpečnosti dodávateľského reťazca.
3.5. Zapojenie ďalších sprostredkovateľov
- a) Prevádzkovateľ prijatím tejto Zmluvy udeľuje Sprostredkovateľovi všeobecné poverenie na zapojenie Ďalších sprostredkovateľov. Sprostredkovateľ na požiadanie sprístupní aktuálny zoznam Ďalších sprostredkovateľov, ktorých využíva.
- b) Sprostredkovateľ sa zaväzuje vopred a v primeranej lehote informovať Prevádzkovateľa o zamýšľanej zmene v okruhu Ďalších sprostredkovateľov (zapojenie nového ďalšieho sprostredkovateľa alebo jeho výmena). Prevádzkovateľ môže do 30 dní od doručenia oznámenia písomne a s uvedením dôvodov vzniesť námietku proti zmene.
- c) Ak Prevádzkovateľ vznesie námietku, Zmluvné strany budú v dobrej viere spolupracovať na jej vyriešení. Ak sa Sprostredkovateľ napriek námietke rozhodne zapojiť nového Ďalšieho sprostredkovateľa, informuje o tom Prevádzkovateľa, pričom Prevádzkovateľ je v takom prípade oprávnený okamžite vypovedať Zmluvu bez akýchkoľvek právnych následkov.
- d) Sprostredkovateľ zabezpečí, aby zmluva uzavretá s Ďalšími sprostredkovateľmi ukladala Ďalšiemu sprostredkovateľovi povinnosti v oblasti ochrany údajov prinajmenšom na rovnakej úrovni, ako sú stanovené v tejto Zmluve.
3.6. Riešenie Porušenia ochrany osobných údajov
Sprostredkovateľ bez zbytočného odkladu upovedomí Prevádzkovateľa, akonáhle sa dozvie o Porušení ochrany osobných údajov týkajúcom sa Osobných údajov Používateľa, a poskytne všetku primerane očakávateľnú súčinnosť pri vyšetrovaní a náprave incidentu.
3.7. Podpora pri uplatňovaní práv dotknutých osôb a plnení ďalších povinností Prevádzkovateľa
Sprostredkovateľ s prihliadnutím na povahu spracúvania primeranými technickými a organizačnými opatreniami v rámci svojich možností pomáha Prevádzkovateľovi pri uplatňovaní Práv dotknutých osôb, ako aj pri plnení povinností podľa článkov 32 – 36 GDPR (bezpečnosť údajov, oznamovanie incidentov, posúdenie vplyvu).
3.8. Vymazanie alebo vrátenie údajov
Po ukončení zmluvného vzťahu Sprostredkovateľ podľa rozhodnutia Prevádzkovateľa (Používateľa) všetky Osobné údaje Používateľa vymaže alebo vráti. Vrátenie údajov Sprostredkovateľ zabezpečuje predovšetkým prostredníctvom samoobslužnej funkcie podrobne opísanej v bode 3.6 VOP, ktorá umožňuje Prevádzkovateľovi stiahnuť si svoje údaje. Prevádzkovateľ je zodpovedný za to, aby toto právo v prípade potreby uplatnil pred ukončením Zmluvy. Ak Prevádzkovateľ do ukončenia Zmluvy nevyužije možnosť stiahnutia údajov a neurčí inak, Sprostredkovateľ údaje – s výnimkou zákonných povinných lehôt na uchovávanie – nenávratne vymaže.
3.9. Kontrola a audit
- a) Sprostredkovateľ na žiadosť Prevádzkovateľa sprístupní všetky informácie a dokumentáciu (napr. certifikáty vydané treťou stranou, súhrny audítorských správ) potrebné na preukázanie plnenia povinností stanovených v tejto Zmluve.
- b) Ak sprístupnené informácie nepostačujú na preukázanie súladu zo strany Prevádzkovateľa, Prevádzkovateľ je oprávnený – najviac raz ročne – vykonať audit sám alebo prostredníctvom poverenej osoby. Prevádzkovateľ je povinný audit ohlásiť najmenej 30 dní vopred. Audit sa musí vykonať tak, aby neprimerane nenarúšal bežnú prevádzku Sprostredkovateľa.
- c) Náklady na audit znáša Prevádzkovateľ, s výnimkou prípadu, keď audit odhalí závažné porušenie tejto Zmluvy zo strany Sprostredkovateľa.
3.10. Zodpovednosť a odškodnenie
Zmluvné strany konštatujú, že touto Zmluvou nie je dotknutá ich prípadná spoločná a nerozdielna zodpovednosť voči dotknutým osobám podľa článku 82 GDPR. Tento bod upravuje rozdelenie zodpovednosti medzi Zmluvnými stranami navzájom. Sprostredkovateľ sa zaväzuje odškodniť Prevádzkovateľa za všetky škody, pokuty, náklady a nároky uplatnené treťou stranou (vrátane dozorného orgánu a dotknutých osôb), ktoré preukázateľne vyplynuli z porušenia povinností Sprostredkovateľa stanovených v tejto Zmluve o spracúvaní osobných údajov alebo v GDPR, výslovne uložených sprostredkovateľom. Prevádzkovateľ sa zaväzuje odškodniť Sprostredkovateľa za všetky škody, pokuty, náklady a nároky, ktoré preukázateľne vyplynuli z protiprávnych pokynov Prevádzkovateľa alebo z toho, že Prevádzkovateľ závažne porušil svoje povinnosti prevádzkovateľa podľa GDPR. Horná hranica povinnosti Sprostredkovateľa na odškodnenie podľa tohto bodu – s výnimkou úmyselného alebo hrubo nedbanlivého spôsobenia škody – je súčet čistých poplatkov za služby, ktoré Prevádzkovateľ zaplatil Poskytovateľovi služby za 12 mesiacov predchádzajúcich vzniku škodovej udalosti.
4. Medzinárodné prenosy údajov
4.1. Poverenie
Prevádzkovateľ poveruje Sprostredkovateľa na prenos Osobných údajov Používateľa aj mimo Európsky hospodársky priestor (EHP) za predpokladu, že Sprostredkovateľ uplatní primerané záruky ochrany údajov.
4.2. Záruky
Za takúto záruku sa považuje rozhodnutie Európskej komisie o primeranosti alebo, ak také rozhodnutie neexistuje, uplatňovanie Štandardných zmluvných doložiek (SCC) prijatých Európskou komisiou medzi Zmluvnými stranami. Prijatím tejto DPA Zmluvné strany považujú modul 2 SCC (od prevádzkovateľa sprostredkovateľovi) za záväzný pre všetky prenosy údajov, na ktoré sa nevzťahuje iná primeraná záruka.
5. Osobitné ustanovenia
5.1. Zákon o národnom dátovom majetku
Zmluvné strany konštatujú, že činnosť podľa tejto Zmluvy sa považuje za spracúvanie údajov podľa článku 28 GDPR a nie za využívanie údajov v zmysle zákona o systéme zhodnocovania národného dátového majetku.
5.2. Povinnosti transparentnosti podľa nariadenia o umelej inteligencii
Zmluvné strany berú na vedomie, že Služba podlieha povinnostiam transparentnosti podľa článku 50 nariadenia Európskeho parlamentu a Rady (EÚ) 2024/1689 o umelej inteligencii (AI Act). Na splnenie tejto povinnosti sa Sprostredkovateľ (Poskytovateľ služby) zaväzuje, že: i. V používateľskom rozhraní Služby jasne a trvalo označí, keď Používateľ interaguje so systémom umelej inteligencie alebo vidí obsah vygenerovaný umelou inteligenciou (napr. prepis, súhrnný návrh). ii. Všetky dokumenty vygenerované systémom a exportované opatrí najneskôr od 2. augusta 2026 strojovo čitateľnými digitálnymi metadátami (vodoznakom) v súlade s priemyselným štandardom C2PA. Tieto metadáta identifikujú obsah ako umelo vygenerovaný. Prevádzkovateľ (Používateľ) je zodpovedný za zabezpečenie potrebného ľudského dohľadu nad dokumentmi vytvorenými pomocou Služby, a ak ich zverejní alebo postúpi tretej strane, za informovanie adresátov o použití technológie v súlade s príslušnými právnymi predpismi. Sprostredkovateľ odporúča, aby Prevádzkovateľ do exportovaných dokumentov uviedol nasledujúce oznámenie čitateľné aj pre človeka: „Návrh dokumentu vytvorila umelá inteligencia listina.ai. Konečná verzia je výsledkom ľudského preskúmania a úprav.“
6. Záverečné ustanovenia
Táto Zmluva je platná počas účinnosti VOP. V otázkach neupravených touto Zmluvou sú rozhodné GDPR a príslušné právne predpisy Maďarska.
Zmluva stráca platnosť zánikom právneho vzťahu medzi Zmluvnými stranami, s výnimkou povinností mlčanlivosti a vymazania údajov, ktoré zostávajú v platnosti aj po zániku právneho vzťahu.
