1. Účel a rozsah vyhlásenia
Toto vyhlásenie popisuje, ako plníme povinnosti podľa Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR) a zákona č. 18/2018 Z. z. o ochrane osobných údajov pri poskytovaní služieb Praetorix (systém riadenia kybernetickej bezpečnosti pre NIS2 a zákon č. 69/2018 Z. z.), Vigil (bezpečnostný dohľad a nepopierateľné auditné záznamy) a súvisiacich bezpečnostných a poradenských služieb vrátane výkonu roly manažéra kybernetickej bezpečnosti.
Vyhlásenie slúži klientom, obstarávateľom a ich audítorom ako podklad pri posúdení sprostredkovateľa pred uzatvorením zmluvy. Nenahrádza zmluvu o spracúvaní osobných údajov — tú uzatvárame samostatne pre každé nasadenie a v prípade rozporu má prednosť jej znenie.
Spracúvanie osobných údajov návštevníkov tejto webovej stránky upravujú Zásady ochrany osobných údajov; toto vyhlásenie sa týka prevádzky služieb pre klienta.
2. Poskytovateľ
Sídlo: Osvienčimská 1718/10, 911 01 Trenčín, Slovenská republika
IČO: 55740561, DIČ: 2122086554, zapísaná v Obchodnom registri Okresného súdu Trenčín, oddiel Sro, vložka č. 45805/R
E-mail: office@marinaindustries.pro
Telefón: +421 903 667 654
Zodpovedná osoba za komunikáciu o ochrane údajov: Branislav Anwarzai
Nemáme povinnosť ustanoviť zodpovednú osobu podľa čl. 37 GDPR. Agendu ochrany údajov vedie uvedená kontaktná osoba; ak klient vyžaduje komunikáciu s určenou zodpovednou osobou na svojej strane, viažeme sa na ňu v zmluve.
3. Postavenie strán
Pri poskytovaní služieb spracúvame osobné údaje ako sprostredkovateľ podľa čl. 28 GDPR. Prevádzkovateľom ostáva klient — určuje účel a prostriedky spracúvania a nesie zodpovednosť za právny základ. Údaje spracúvame výlučne na jeho zdokumentované pokyny a nepoužívame ich na vlastné účely, najmä nie na vývoj, trénovanie modelov, štatistiku naprieč klientmi ani na marketing.
Ak by sme dospeli k záveru, že pokyn klienta porušuje GDPR alebo iný predpis o ochrane údajov, bezodkladne ho na to upozorníme a do vyjasnenia spracúvanie v dotknutom rozsahu pozastavíme.
Vo vlastnom postavení prevádzkovateľa spracúvame len údaje potrebné na vlastnú prevádzku: kontaktné údaje zástupcov klienta, fakturačné údaje, záznamy o komunikácii a prístupové záznamy k našim systémom. Právnym základom je plnenie zmluvy, plnenie zákonných povinností a oprávnený záujem na bezpečnosti a preukázateľnosti.
4. Zmluva o spracúvaní osobných údajov
Pred prvým spracúvaním uzatvárame písomnú zmluvu o spracúvaní osobných údajov so všetkými náležitosťami čl. 28 ods. 3 GDPR — predmet a doba spracúvania, povaha a účel, typ osobných údajov, kategórie dotknutých osôb a práva a povinnosti prevádzkovateľa. Zmluva nás zaväzuje najmä:
- spracúvať údaje len na zdokumentované pokyny prevádzkovateľa vrátane pokynov k prenosom do tretích krajín;
- zabezpečiť, aby osoby oprávnené spracúvať údaje boli písomne viazané mlčanlivosťou pretrvávajúcou aj po skončení spolupráce;
- prijať a udržiavať opatrenia podľa čl. 32 GDPR;
- zapájať ďalších sprostredkovateľov len za podmienok čl. 28 ods. 2 a 4;
- poskytovať súčinnosť pri právach dotknutých osôb a pri povinnostiach podľa čl. 32 až 36;
- po skončení spolupráce údaje podľa voľby klienta vymazať alebo vrátiť;
- sprístupniť informácie potrebné na preukázanie súladu a umožniť audit vrátane inšpekcie.
5. Zásady spracúvania
Spracúvanie riadime podľa zásad čl. 5 GDPR:
- Minimalizácia. Do systému vstupujú len údaje potrebné na dohodnutý účel; rozsah je určený zmluvou a konfiguráciou nasadenia, nie technickým maximom.
- Obmedzenie účelu. Údaje z prevádzky jedného klienta nepoužívame pre iného klienta ani na vlastné analytické účely.
- Obmedzenie uchovávania. Retenčné doby sú dohodnuté v zmluve a technicky vynútené; po ich uplynutí sa údaje odstraňujú automaticky.
- Integrita a dôvernosť. Prostredia klientov sú oddelené, prístup je riadený podľa rolí a zaznamenávaný.
- Zodpovednosť. Plnenie povinností vieme preukázať záznamami — auditným záznamom, záznamami o spracovateľských činnostiach a dokumentáciou opatrení.
6. Kategórie údajov a dotknutých osôb
Konkrétny rozsah určuje zmluva; typicky ide o tieto kategórie:
| Služba | Typické kategórie osobných údajov | Dotknuté osoby |
|---|---|---|
| Praetorix (GRC) | meno a priezvisko, pracovné zaradenie, služobný e-mail a telefón, záznamy o úlohách, schváleniach a školeniach | zamestnanci a spolupracovníci klienta v bezpečnostných rolách |
| Vigil (dohľad, auditné záznamy) | technické identifikátory — používateľské meno, IP adresa, identifikátor zariadenia — a metaúdaje udalostí (čas, typ, výsledok) | používatelia systémov klienta, správcovia, prípadne návštevníci jeho služieb |
| Podpora a tickety | meno, e-mail, telefón, obsah žiadosti | kontaktné osoby klienta |
Osobitné kategórie údajov podľa čl. 9 GDPR ani údaje o odsúdeniach podľa čl. 10 v službách štandardne nespracúvame. Ak by ich klient do systému vkladal, je to možné len po písomnej dohode a s dodatočnými opatreniami.
7. Umiestnenie údajov a prenosy do tretích krajín
Údaje spracúvame na infraštruktúre umiestnenej v Európskej únii. Pri prevádzke on-premise beží celé riešenie v infraštruktúre klienta a údaje ju neopúšťajú; naša podpora k nim pristupuje len na vyžiadanie klienta cez zabezpečený kanál a s auditným záznamom.
Osobné údaje neprenášame do tretích krajín mimo Európskeho hospodárskeho priestoru. Ak by to pri konkrétnom zadaní bolo nevyhnutné, urobíme tak až po informovaní klienta a na základe primeraných záruk podľa čl. 46 GDPR (najmä štandardných zmluvných doložiek) spolu s posúdením vplyvu prenosu.
8. Technické a organizačné opatrenia (čl. 32)
8.1 Ochrana údajov
- šifrovanie prenosu (TLS) a šifrovanie údajov v pokoji;
- pseudonymizácia identít v udalostiach kľúčom samostatným pre každého klienta (HMAC);
- kryptografický výmaz — zničením kľúča klienta sa údaje stanú trvalo nečitateľnými vrátane kópií v zálohách;
- oddelenie prostredí a dát jednotlivých klientov.
8.2 Riadenie prístupu
- prístup podľa rolí (RBAC) a zásady najmenších oprávnení, pravidelná revízia prístupov;
- viacfaktorové overenie pri administratívnom prístupe;
- osobné účty bez zdieľaných prihlasovacích údajov, správcovské oprávnenia obmedzené na nevyhnutný rozsah;
- každý administratívny prístup je zaznamenaný a spätne dohľadateľný.
8.3 Preukázateľnosť a odolnosť
- nepopierateľný auditný záznam (reťazenie hashov s periodickým kotvením) — zmena alebo odstránenie udalosti je preukázateľná;
- zálohovanie s pravidelne overovanou obnovou a definovanými parametrami RPO/RTO;
- riadenie zraniteľností a aktualizácií, oddelené vývojové a produkčné prostredie;
- monitorovanie dostupnosti a bezpečnostných udalostí, dokumentovaný postup riešenia incidentov;
- pravidelné testovanie účinnosti opatrení a záznam o jeho výsledku.
8.4 Ľudský faktor a dodávatelia
- písomná mlčanlivosť všetkých osôb s prístupom k údajom, pretrvávajúca po skončení spolupráce;
- poučenie a pravidelné školenie o ochrane údajov a bezpečnosti;
- fyzická bezpečnosť je zabezpečená v dátových centrách dodávateľov v EÚ; pracovné stanice s prístupom k údajom sú šifrované.
9. Ďalší sprostredkovatelia
Ďalšieho sprostredkovateľa zapájame len na základe predchádzajúceho všeobecného písomného súhlasu klienta a vždy mu zmluvne uložíme rovnaké povinnosti v oblasti ochrany údajov, aké máme my; za jeho plnenie zodpovedáme klientovi v plnom rozsahu. Zamýšľanú zmenu alebo doplnenie zoznamu oznamujeme vopred v primeranej lehote, aby klient mohol vzniesť námietku. Aktuálny zoznam ďalších sprostredkovateľov poskytneme na požiadanie na uvedenom kontakte.
10. Práva dotknutých osôb a súčinnosť
Žiadosti dotknutých osôb vybavuje prevádzkovateľ. Ak sa žiadosť týka údajov spracúvaných v našich službách, poskytneme mu vhodnými technickými a organizačnými opatreniami súčinnosť pri práve na prístup, opravu, výmaz, obmedzenie spracúvania, prenosnosť a pri námietke (čl. 12 až 23 GDPR), a to bez zbytočného odkladu, spravidla do 5 pracovných dní od doručenia požiadavky, aby prevádzkovateľ stihol lehotu jedného mesiaca. Ak žiadosť dotknutej osoby dostaneme priamo my, bezodkladne ju postúpime prevádzkovateľovi a sami na ňu vecne neodpovedáme.
11. Záznamy, audit a preukázanie súladu
Vedieme záznamy o kategóriách spracovateľských činností podľa čl. 30 ods. 2 GDPR a na požiadanie ich predložíme klientovi alebo dozornému orgánu. Klientovi sprístupníme informácie potrebné na preukázanie splnenia povinností podľa čl. 28 a umožníme audit vrátane inšpekcie vykonanej ním alebo ním povereným audítorom, po dohode o termíne a s ohľadom na dôvernosť údajov iných klientov a na bezpečnosť prevádzky.
12. Porušenie ochrany osobných údajov
Porušenie ochrany osobných údajov oznámime klientovi bez zbytočného odkladu, spravidla do 24 hodín od zistenia, spolu so známym rozsahom, kategóriami a približným počtom dotknutých osôb a záznamov, pravdepodobnými následkami a prijatými alebo navrhovanými opatreniami, aby stihol lehotu 72 hodín podľa čl. 33 GDPR a mohol posúdiť oznámenie dotknutým osobám podľa čl. 34. Poskytneme mu podklady z auditného záznamu potrebné na vyšetrenie.
Ak ide súčasne o incident v pôsobnosti smernice NIS2 a zákona č. 69/2018 Z. z., postupujeme v lehotách 24 hodín (včasné varovanie), 72 hodín (oznámenie incidentu) a 1 mesiac (záverečná správa).
13. Posúdenie vplyvu a predchádzajúca konzultácia
Na žiadosť klienta mu poskytneme súčinnosť pri posúdení vplyvu na ochranu údajov podľa čl. 35 GDPR aj pri predchádzajúcej konzultácii s dozorným orgánom podľa čl. 36 — najmä opisom spracovateľských operácií, opatrení podľa čl. 32 a tokov údajov v rozsahu, ktorý má k dispozícii sprostredkovateľ.
14. Ochrana údajov už v štádiu návrhu (čl. 25)
Nové funkcie navrhujeme so zabudovanou ochranou údajov: pseudonymizácia identít v udalostiach, oddelenie prostredí, prednastavené najprísnejšie oprávnenia, retencia vynútená technicky a auditný záznam každého prístupu k údajom. Východiskové nastavenie je vždy to, ktoré spracúva najmenej údajov; rozšírenie rozsahu je vedomým rozhodnutím klienta.
15. Ukončenie spolupráce
Po skončení poskytovania služieb podľa voľby klienta všetky osobné údaje vymažeme alebo mu ich vrátime v dohodnutom formáte a existujúce kópie zlikvidujeme, ak ich uchovávanie nevyžaduje právny predpis. Kópie v zálohách zanikajú uplynutím dohodnutej retenčnej doby zálohovania; do jej uplynutia sú chránené rovnakými opatreniami a nie sú prístupné na iné účely. O vykonaní výmazu vydáme klientovi na požiadanie písomné potvrdenie.
16. Kontakt a dozorný orgán
Otázky k tomuto vyhláseniu, žiadosti o zoznam ďalších sprostredkovateľov, o zmluvu o spracúvaní osobných údajov alebo o podklady k auditu smerujte na office@marinaindustries.pro.
Naším dozorným orgánom je Úrad na ochranu osobných údajov Slovenskej republiky, Hraničná 12, 820 07 Bratislava. Dotknutá osoba má právo podať sťažnosť dozornému orgánu v členskom štáte svojho obvyklého pobytu, miesta výkonu práce alebo miesta údajného porušenia.
17. Platnosť a aktualizácia
Toto vyhlásenie je účinné od 13. augusta 2026 vo verzii 1.0. Aktualizujeme ho pri zmene rozsahu spracúvania, opatrení alebo právnych predpisov; aktuálne znenie je vždy dostupné na tejto adrese s uvedením dátumu účinnosti a verzie.