SpäťeP24

Zásady ochrany osobných údajov služby ePodatelna24

Platné od: 2026-05-23 Verzia: 2.1


1. Úvod a identifikácia prevádzkovateľa

1.1. Tento dokument popisuje, ako spoločnosť epodatelna24, s. r. o. (ďalej len „Prevádzkovateľ" alebo „my") spracúva osobné údaje v súvislosti s prevádzkou služby ePodatelna24 (ďalej len „Služba"), dostupnej na adrese www.epodatelna24.sk.

1.2. Prevádzkovateľom je:

epodatelna24, s. r. o. Sídlo: Karpatské námestie 7770/10A, 831 06 Bratislava IČO: 57 592 071 DIČ: [DOPLNIŤ] IČ DPH: [DOPLNIŤ] Kontaktný e-mail: info@epodatelna24.sk Kontakt pre ochranu osobných údajov: info@epodatelna24.sk

1.3. Spracúvanie osobných údajov prebieha v súlade s nariadením Európskeho parlamentu a Rady (EÚ) 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov (GDPR) a so zákonom č. 18/2018 Z. z. o ochrane osobných údajov.


2. Roly a vzťahy pri spracúvaní

2.1. V kontexte Služby pôsobíme v dvoch rôznych roliach:

A) Ako prevádzkovateľ (data controller) vo vzťahu k:

  • údajom našich vlastných používateľov a zákazníkov, ktoré sú nevyhnutné na poskytovanie a fakturáciu Služby.

B) Ako sprostredkovateľ (data processor) vo vzťahu k:

  • osobným údajom obsiahnutým v elektronických faktúrach a iných obchodných dokumentoch, ktoré sa cez Službu prijímajú alebo odosielajú v mene zákazníka.

V rámci tejto úlohy sa na nás vzťahuje samostatná Zmluva o spracúvaní osobných údajov (DPA), ktorá je súčasťou zmluvného vzťahu so zákazníkom.

2.2. Tento dokument popisuje predovšetkým prvú rolu (prevádzkovateľa).


3. Aké údaje spracúvame

3.1. Údaje o používateľoch (fyzických osobách)

KategóriaPríklad údajovÚčel spracúvania
Identifikačné údajemeno, priezviskoIdentifikácia v rámci Služby
Kontaktné údajee-mail, telefónne čísloPrihlasovanie, doručovanie notifikácií, jednorazové overovacie kódy (OTP)
Účtové údajeidentifikátor v systéme, rola, prepojené spoločnostiRiadenie prístupových oprávnení
Údaje o aktivitehistória prihlásení, IP adresa, typ prehliadača (user-agent)Bezpečnosť, audit, prevencia zneužitia
Súhlas s dokumentmiverzia VOP a Zásad, dátum, IPPreukázanie udelenia súhlasu
Mobilné push tokenyAPNs / FCM identifikátory zariadeniaOdosielanie push notifikácií o nových dokumentoch (pre zariadenia, kde si používateľ povolil notifikácie)

3.2. Údaje o zákazníkoch (právnických osobách)

KategóriaPríklad údajovÚčel spracúvania
Identifikácia spoločnostiobchodné meno, IČO, DIČ, IČ DPH, sídloFakturácia, registrácia na sieti Peppol
Kontakte-mail spoločnosti, telefónNotifikácie o prijatých dokumentoch, jednorazová prevádzková pripomienka po 14 dňoch (VOP §10.1 písm. f)
Údaje o platbáchhistória dobití, zostatok peňaženky, transakcieÚčtovníctvo, daňové povinnosti
Stav Peppol funkciíflagy inbox_enabled, outbox_enabled a dôvod blokácie prijímaniaRiadenie viditeľnosti a fakturácie funkcií schránky (VOP článok 15)

3.3. Údaje obsiahnuté v dokumentoch (faktúrach)

V prijatých aj odoslaných faktúrach a dobropisoch sa môžu nachádzať osobné údaje fyzických osôb (napr. meno kontaktnej osoby na strane dodávateľa alebo odberateľa). Tieto údaje spracúvame v role sprostredkovateľa v mene zákazníka. Účelom je výlučne sprístupnenie dokumentov zákazníkovi a doručenie notifikácií.

3.4. Audit log a režim „pozerať ako" (impersonation)

3.4.1. Pre účely bezpečnosti, riešenia incidentov a podpory zákazníkov vedie Služba auditný záznam dôležitých operácií (CEF formát). Záznam obsahuje identifikátor používateľa, časovú pečiatku, IP adresu, typ udalosti a kontextové detaily v JSON.

3.4.2. Režim „pozerať ako" (impersonation). Hlavný administrátor Poskytovateľa (super-admin) má pre účely podpory a riešenia incidentov možnosť dočasne sa „pozerať ako" konkrétny používateľ. Pri tomto režime:

  • a) sa identita pre účely zobrazovania prispôsobí cieľovému používateľovi;
  • b) všetky vykonané akcie sú v auditnom zázname vždy pripísané pôvodnému super-adminovi (nie cieľovému používateľovi), takže audit trail vždy odzrkadľuje, kto akciu skutočne vykonal;
  • c) v užívateľskom rozhraní je počas celého trvania režimu zobrazený jasný vizuálny indikátor (žltá lišta v hornej časti dashboardu);
  • d) režim sa technicky realizuje HMAC-podpísanou cookie s platnosťou 8 hodín;
  • e) udalosti zapnutia a vypnutia režimu sa zapisujú do audit logu (IMPERSONATION_STARTED, IMPERSONATION_STOPPED).

3.4.3. Tento režim je určený výlučne na podporu zákazníka pri jeho explicitnej alebo odôvodnenej požiadavke, prípadne na riešenie ohlásených bezpečnostných incidentov. Použitie režimu mimo týchto účelov je interne zakázané a kontrolované.

3.5. Peppol Directory (verejný zoznam účastníkov siete)

3.5.1. Sieť Peppol prevádzkuje verejne dostupný zoznam účastníkovPeppol Directory (https://directory.peppol.eu) — ktorý slúži na to, aby si akýkoľvek odosielateľ mohol overiť, či je daný príjemca pripojený do siete Peppol a aké typy dokumentov dokáže prijímať.

3.5.2. Pre Zákazníka, ktorý má aktivovanú schránku v režime Plná schránka alebo Iba prijímanie (článok 15 VOP), môže byť v Peppol Directory zverejnený:

  • a) obchodné meno spoločnosti;
  • b) Peppol identifikátor (zvyčajne odvodený od IČO alebo DIČ);
  • c) krajina sídla;
  • d) zoznam podporovaných typov dokumentov (doctype identifikátory).

Nezverejňujú sa žiadne osobné údaje fyzických osôb (mená kontaktných osôb, e-maily, telefónne čísla) ani obsah dokumentov.

3.5.3. Údaje do Peppol Directory zverejňuje prevádzkovateľ prístupového bodu (Ionite B.V.) v úlohe Peppol Service Provider, na základe povinnosti vyplývajúcej z pravidiel siete Peppol (OpenPeppol Internal Regulations §4.8). Akceptáciou týchto Zásad pri aktivácii je Zákazník o tejto skutočnosti informovaný.

3.5.4. Námietka proti zverejneniu. Ak Zákazník nesúhlasí so zverejnením v Peppol Directory, môže požiadať o odstránenie zápisu na info@epodatelna24.sk. Zákazník berie na vedomie, že odstránenie z Peppol Directory môže obmedziť schopnosť iných subjektov nájsť Zákazníka pri odosielaní dokumentov — v takom prípade musí Peppol identifikátor distribuovať mimo Directory (napríklad e-mailom dodávateľom).


4. Právne základy spracúvania

ÚčelPrávny základ podľa GDPR
Poskytovanie a fakturácia Službyčl. 6 ods. 1 písm. b) – plnenie zmluvy
Registrácia a riadenie účtučl. 6 ods. 1 písm. b) – plnenie zmluvy
Vystavovanie faktúr a daňové povinnostičl. 6 ods. 1 písm. c) – plnenie zákonných povinností (zákon o DPH, zákon o účtovníctve)
Bezpečnosť, audit a režim „pozerať ako"čl. 6 ods. 1 písm. f) – oprávnený záujem (ochrana Služby pred zneužitím, podpora zákazníkov)
Riešenie sporov a vymáhanie pohľadávokčl. 6 ods. 1 písm. f) – oprávnený záujem
Webová analytika (Vercel Analytics)čl. 6 ods. 1 písm. f) – oprávnený záujem (zlepšovanie Služby) na základe agregovaných údajov bez identifikácie jednotlivca
Sledovanie chýb (Sentry) a stavu systémučl. 6 ods. 1 písm. f) – oprávnený záujem (prevádzková spoľahlivosť)
Jednorazová prevádzková pripomienka po 14 dňochčl. 6 ods. 1 písm. b) – plnenie zmluvy (pomoc novému zákazníkovi začať efektívne využívať Službu)

5. Doba uchovávania údajov

Kategória údajovDoba uchovávania
Účet a profil používateľaPo dobu existencie účtu. Po deaktivácii: 24 mesiacov nečinnosti → upozornenie e-mailom → 30 dní → vymazanie (ak nie je inak dohodnuté). Možnosť skoršieho vymazania na žiadosť — pozri §8.2.
Prijaté a odoslané dokumenty (faktúry, dobropisy)Zobrazené v bežných výpisoch po dobu kvartálneho okna podľa VOP článok 16 (cca jeden štvrťrok + 15 pracovných dní). Následne soft archive — dokumenty zostávajú v databáze najmenej 12 mesiacov a Poskytovateľ ich môže fyzicky odstrániť podľa svojich interných postupov (RUNBOOK_RETENTION.md). Služba nevykonáva dlhodobú archiváciu — zákazník je povinný stiahnuť a archivovať dokumenty pre svoje účtovné a daňové účely.
Auditné záznamyKvartálne partície sú odpojené po skončení viditeľného okna; Poskytovateľ ich uchováva po dobu odôvodnenú prevádzkovými alebo vyšetrovacími potrebami.
Záznamy o platbách a faktúry vystavené Prevádzkovateľom10 rokov v zmysle zákona č. 431/2002 Z. z. o účtovníctve.
Verifikačné kódy (OTP)5 minút od vygenerovania.
QR platobné odkazy24 hodín do expirácie + 90 dní história.
Magic-link tokeny7 dní od vygenerovania alebo do prvého použitia (jednorazové).
Mobilné push tokenyPo dobu používania zariadenia. Token sa odstráni pri odhlásení z mobilnej aplikácie alebo po opakovanom potvrdení od APNs/FCM, že zariadenie nie je dostupné.
Kontaktné e-maily a podporné požiadavky3 roky od ukončenia komunikácie.
Impersonation cookie (super-admin)Maximálne 8 hodín od zapnutia režimu. Zápis v audit logu zostáva podľa horeuvedeného.

6. Príjemcovia a sprostredkovatelia

Pri prevádzke Služby využívame nasledujúcich poskytovateľov („sub-processors"), ktorí spracúvajú osobné údaje v našom mene. Úplný a aktuálny zoznam je v Prílohe č. 1 DPA.

6.1. Infraštruktúra a hosting

SprostredkovateľÚčelKrajina spracúvaniaZáruky prenosu
SupabaseDatabáza, autentifikácia, úložiskoEÚ (Frankfurt)Spracúvanie v rámci EÚ
VercelHosting webovej aplikácie, Analytics, Vercel BlobEÚ (Frankfurt)Spracúvanie v rámci EÚ
Fly.ioHosting pracovného procesu (worker) spracúvajúceho prijímanie a odosielanie dokumentovEÚ (Frankfurt)Spracúvanie v rámci EÚ

6.2. Komunikácia

SprostredkovateľÚčelKrajina spracúvaniaZáruky prenosu
ResendOdosielanie transakčných e-mailovUSAŠtandardné zmluvné doložky (SCC) podľa GDPR
TwilioOdosielanie SMS s overovacími kódmiUSAŠtandardné zmluvné doložky (SCC) podľa GDPR
APNs (Apple Push Notification service)Doručovanie push notifikácií do iOS zariadení používateľaUSAŠtandardné zmluvné doložky (SCC) podľa GDPR
FCM (Firebase Cloud Messaging od Google)Doručovanie push notifikácií do Android zariadení používateľaUSAŠtandardné zmluvné doložky (SCC) podľa GDPR

6.3. Sieť Peppol a render dokumentov

SprostredkovateľÚčelKrajina spracúvania
ion-AP (Peppol Access Point od Ionite)Prijímanie a odosielanie elektronických faktúr cez sieť Peppol
zobrazfakturu (vnútorný projekt Poskytovateľa)Render PDF z UBL XMLEÚ (Frankfurt, na infraštruktúre Vercel)

6.4. Prevádzkové monitorovanie

SprostredkovateľÚčelKrajina spracúvaniaZáruky prenosu
SentryZaznamenávanie chýb na serveri a v prehliadači používateľa pre účely diagnostikyEÚ (Nemecko, *.ingest.de.sentry.io)Spracúvanie v rámci EÚ
SlackNotifikácie pre prevádzkový tím Poskytovateľa pri závažných chybách (severity = error). Záznam obsahuje identifikátor udalosti, čas, identifikátor spoločnosti, krátky výpis — nikdy obsah dokumentu ani plné meno fyzickej osoby.USAŠtandardné zmluvné doložky (SCC) podľa GDPR
Healthchecks.ioPrevádzkový „dead-man's switch" — zaznamenáva, či cron joby bežia. Prenáša iba metadata (čas, status), nie osobné údaje.USAŽiadne osobné údaje sa neprenášajú; pre úplnosť uvedené SCC podľa GDPR.

6.5. Platobný systém

SystémÚčelCharakter
NOP – Notifikátor okamžitých platieb (Finančná správa SR)Generovanie QR platieb a potvrdzovanie prijatia platiebŠtátny systém Slovenskej republiky – nie je sprostredkovateľom v zmysle GDPR, ale autoritou prevádzkujúcou platobný štandard

6.6. Zmena sprostredkovateľov

Vyhradzujeme si právo zmeniť alebo doplniť sprostredkovateľov. O takejto zmene budú zákazníci informovaní e-mailom alebo prostredníctvom aktualizácie tohto dokumentu najmenej 30 dní vopred.

6.7. Hlásenie štatistických údajov siete Peppol

V zmysle pravidiel siete Peppol (OpenPeppol Internal Regulations on Use of the Peppol Network, kapitola 4) je prevádzkovateľ prístupového bodu Ionite B.V. povinný pravidelne (typicky mesačne) hlásiť OpenPeppol AISBL súhrnné štatistické údaje o:

  • a) počte zákazníkov využívajúcich sieť Peppol, rozdelených podľa krajiny, sektora a typu identifikátora;
  • b) počte a type prenášaných dokumentov (Peppol Dataset Types) — agregovane podľa doctype identifikátorov a jurisdikcií;
  • c) kapacitách zaregistrovaných v SMP (Service Metadata Publisher) — t. j. typoch dokumentov, ktoré dokáže Zákazník prijímať.

Tieto údaje sú anonymizované a agregované — nikdy nezahŕňajú obsah dokumentov, mená fyzických osôb ani identifikátory konkrétneho odberateľa alebo dodávateľa. Účelom je dohľad nad fungovaním siete Peppol, plánovanie kapacít a štatistická správa.

Ako intermediár Ionite B.V. poskytuje Poskytovateľ podkladové údaje o aktivite Zákazníkov v rozsahu nevyhnutnom na splnenie tejto reportovacej povinnosti.

PoleHodnota
Príjemca údajovOpenPeppol AISBL (Belgicko, Brusel) — sprostredkovateľsky cez Ionite B.V.
Typ údajovAgregované štatistiky (počty, doctype identifikátory, krajina)
Právny základČl. 6 ods. 1 písm. f) GDPR — oprávnený záujem (dohľad nad sieťou Peppol a plnenie záväzkov voči prístupovému bodu)
Prenos do tretích krajínŽiadny — OpenPeppol AISBL sídli v EÚ

7. Prenosy do tretích krajín

Niektorí naši sprostredkovatelia (Resend, Twilio, Apple, Google, Slack, Healthchecks.io) sídlia v USA. Pre tieto prenosy uplatňujeme štandardné zmluvné doložky (SCC) schválené Európskou komisiou v rozhodnutí 2021/914 ako záruku zodpovedajúcej úrovne ochrany osobných údajov.

Žiadne osobné údaje neprenášame do krajín, ktoré nemajú zodpovedajúcu úroveň ochrany alebo s ktorými nemáme uzavreté SCC.


8. Práva dotknutých osôb

V súlade s GDPR máte ako dotknutá osoba nasledujúce práva:

PrávoPopis
Právo na prístup (čl. 15)Získať potvrdenie, či spracúvame vaše údaje, a ich kópiu.
Právo na opravu (čl. 16)Žiadať opravu nesprávnych alebo doplnenie neúplných údajov.
Právo na vymazanie („právo byť zabudnutý", čl. 17)Žiadať vymazanie údajov, ak už nie sú potrebné na účel spracúvania.
Právo na obmedzenie spracúvania (čl. 18)Žiadať dočasné obmedzenie spracúvania.
Právo na prenosnosť (čl. 20)Získať svoje údaje v štruktúrovanom strojovo čitateľnom formáte.
Právo namietať (čl. 21)Namietať spracúvanie založené na oprávnenom záujme.
Právo podať sťažnosťPodať sťažnosť dozornému orgánu – Úrad na ochranu osobných údajov SR, Hraničná 12, 820 07 Bratislava 27 (www.dataprotection.gov.sk).

8.1. Ako uplatniť svoje práva

Žiadosti smerujte na: info@epodatelna24.sk

Žiadosť spracujeme do 30 dní od jej doručenia. V odôvodnených prípadoch (zložitosť, počet požiadaviek) môžeme túto lehotu predĺžiť o ďalšie 60 dní, o čom vás budeme informovať.

8.2. Vymazanie účtu — samoobsluha

Vymazanie účtu je možné samoobslužne v sekcii Dashboard → Nastavenia → Vymazať môj účet. Akcia vyžaduje potvrdenie 6-miestnym jednorazovým kódom (OTP) a okamžite spustí kaskádové vymazanie:

  • profilu používateľa,
  • aktívnych členstiev v spoločnostiach,
  • mobilných push tokenov,
  • nepoužitých magic-link tokenov.

Alternatívne môžete o vymazanie požiadať e-mailom na info@epodatelna24.sk.

Niektoré údaje sú aj po vymazaní účtu uchované v rozsahu nevyhnutnom pre splnenie zákonných povinností alebo zachovanie integrity zdieľaných údajov:

  • účtovné záznamy a faktúry vystavené zákazníkovi (10 rokov);
  • záznamy wallet_transactions peňaženky spoločnosti — sú pripojiteľné k používateľovi iba historicky a sú audit-trail-load-bearing (append-only);
  • obchodné dokumenty (faktúry) firmy — patria spoločnosti, nie jednotlivému používateľovi, a podliehajú kvartálnej politike retencie podľa VOP článok 16;
  • tos_acceptances — po vymazaní účtu sa identifikátor používateľa anonymizuje (NULL), aby zostal zachovaný právny záznam o udelení súhlasu bez väzby na konkrétnu osobu.

Obmedzenia samoobslužného vymazania: ak ste jediným hlavným administrátorom (genesis admin) niektorej spoločnosti, žiadosť sa neuplatní automaticky — najprv musíte previesť rolu genesis admina na iného člena spoločnosti, alebo nás kontaktovať na info@epodatelna24.sk.

8.3. Export údajov — samoobsluha

V sekcii Dashboard → Nastavenia → Stiahnuť moje dáta si môžete kedykoľvek samoobslužne stiahnuť všetky vaše osobné údaje v strojovo čitateľnom formáte (JSON). Export zahŕňa profil, členstvá v spoločnostiach, záznamy o súhlasoch (tos_acceptances), mobilné push tokeny a posledných 90 dní záznamov z audit logu, kde ste vystupovali ako aktér.

Z dôvodu ochrany proti zneužitiu je akcia rate-limitovaná na 1 export za 24 hodín. Pre staršie záznamy alebo neštandardný formát kontaktujte info@epodatelna24.sk.


9. Bezpečnosť údajov

9.1. Pri spracúvaní osobných údajov uplatňujeme primerané technické a organizačné opatrenia, najmä:

  • a) šifrované spojenia (HTTPS, TLS) pre všetku komunikáciu;
  • b) šifrované úložisko hesiel a citlivých údajov;
  • c) viacstupňové oprávnenia (rola super-admin, company admin, operátor, processor);
  • d) auditné záznamy všetkých dôležitých operácií (CEF formát);
  • e) izolácia účtov jednotlivých zákazníkov na úrovni databázy (Row Level Security);
  • f) append-only databázový trigger na ledger peňaženky (znemožňuje UPDATE/DELETE mimo definovaných RPC funkcií);
  • g) per-IP rate limiting verejných endpointov a OTP rozhraní;
  • h) pravidelné aktualizácie softvérových komponentov;
  • i) zabezpečenie fyzických serverov v dátových centrách s certifikáciou ISO 27001 (Frankfurt);
  • j) prevádzkové monitorovanie — sledovanie chýb (Sentry), upozornenia v reálnom čase pri závažných chybách (Slack), dead-man's switch nad cron jobmi (Healthchecks.io).

9.2. Bezpečnostný incident. V prípade porušenia ochrany osobných údajov vás budeme informovať bez zbytočného odkladu, ak je pravdepodobné, že incident má za následok vysoké riziko pre vaše práva a slobody. Dozorný orgán informujeme do 72 hodín od zistenia incidentu.


10. Cookies a sledovacie technológie

10.1. Služba používa nasledujúce typy súborov cookies a podobných technológií:

TypÚčelSúhlas potrebný?
Funkčné cookiesUdržanie prihlásenej relácie, jazykové nastavenia, téma (svetlá/tmavá)Nie – sú nevyhnutné na fungovanie Služby
Impersonation cookieHMAC-podpísaná cookie (platnosť 8h) pre režim „pozerať ako" super-admina (§3.4). Nastavuje sa iba pri explicitnom kliknutí super-admina na akciu „Pozerať ako".Nie – súčasť bezpečnostných opatrení Služby, viditeľne signalizovaná v UI
Analytické cookies (Vercel Analytics)Agregovaná štatistika návštevnosti, optimalizácia výkonuÁno – súhlas sa získava cez cookie banner

10.2. Vercel Analytics nezhromažďuje IP adresy v identifikovateľnej forme a nepoužíva cookies tretích strán na sledovanie naprieč webmi. Údaje sú agregované a anonymizované.

10.3. Súhlas s analytickými cookies môžete kedykoľvek odvolať v nastaveniach prehliadača alebo prostredníctvom cookie bannera.


11. Automatizované rozhodovanie a profilovanie

Služba nevykonáva automatizované rozhodovanie ani profilovanie v zmysle čl. 22 GDPR, ktoré by malo právne účinky alebo obdobne významný vplyv na používateľa.

Jednorazová prevádzková pripomienka po 14 dňoch od aktivácie (VOP §10.1 písm. f) je odoslaná všetkým novým zákazníkom, ktorí ešte nezačali prijímať dokumenty, na základe rovnakej podmienky — nejde o profilovanie, ale o štandardnú onboarding-podporu pre každého nového používateľa.


12. Zmena Zásad ochrany osobných údajov

12.1. Tento dokument môžeme z času na čas aktualizovať. O každej podstatnej zmene budeme informovať e-mailom najmenej 30 dní vopred.

12.2. Aktuálna verzia je vždy dostupná na: https://www.epodatelna24.sk/legal/ochrana-udajov

12.3. História verzií:

VerziaDátumZmeny
1.0(pôvodná verzia)Prvá verzia
2.02026-05-16Rebrand peppolbox → ePodatelna24; rozšírenie §3 o odosielanie, push tokeny, capability flags a režim „pozerať ako"; aktualizácia §5 o kvartálnu retenciu a samoobslužné vymazanie; rozšírenie §6 o nových sub-procesorov (Fly.io, zobrazfakturu, APNs, FCM, Sentry, Slack, Healthchecks.io); aktualizácia §8.2 a §8.3 o samoobslužné GDPR akcie; doplnenie §9 o append-only ledger a prevádzkové monitorovanie; doplnenie §10 o impersonation cookie.
2.12026-05-23Doplnenie peppol-súladových klauzúl: nový §3.5 (zverejňovanie v Peppol Directory) a nový §6.7 (hlásenie štatistických údajov OpenPeppol AISBL prostredníctvom prístupového bodu).

13. Kontakt

Akékoľvek otázky týkajúce sa spracúvania osobných údajov smerujte na:

info@epodatelna24.sk

epodatelna24, s. r. o. Karpatské námestie 7770/10A, 831 06 Bratislava


epodatelna24, s. r. o. Verzia 2.1 Účinnosť od: 2026-05-23