PraetorixGRC · NIS2 · ZKB ← Späť na hlavnú stránku
GDPR

Vyhlásenie o súlade s GDPR

Vyhlásenie o plnení povinností podľa Nariadenia (EÚ) 2016/679 pri poskytovaní služieb Praetorix a Vigil. Určené klientom, obstarávateľom a ich audítorom ako podklad pri posúdení sprostredkovateľa.

Účinné od 13. augusta 2026 · verzia 1.0

1. Účel a rozsah vyhlásenia

Toto vyhlásenie popisuje, ako plníme povinnosti podľa Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR) a zákona č. 18/2018 Z. z. o ochrane osobných údajov pri poskytovaní služieb Praetorix (systém riadenia kybernetickej bezpečnosti pre NIS2 a zákon č. 69/2018 Z. z.), Vigil (bezpečnostný dohľad a nepopierateľné auditné záznamy) a súvisiacich bezpečnostných a poradenských služieb vrátane výkonu roly manažéra kybernetickej bezpečnosti.

Vyhlásenie slúži klientom, obstarávateľom a ich audítorom ako podklad pri posúdení sprostredkovateľa pred uzatvorením zmluvy. Nenahrádza zmluvu o spracúvaní osobných údajov — tú uzatvárame samostatne pre každé nasadenie a v prípade rozporu má prednosť jej znenie.

Spracúvanie osobných údajov návštevníkov tejto webovej stránky upravujú Zásady ochrany osobných údajov; toto vyhlásenie sa týka prevádzky služieb pre klienta.

2. Poskytovateľ

Marina Industries s. r. o.
Sídlo: Osvienčimská 1718/10, 911 01 Trenčín, Slovenská republika
IČO: 55740561, DIČ: 2122086554, zapísaná v Obchodnom registri Okresného súdu Trenčín, oddiel Sro, vložka č. 45805/R
E-mail: office@marinaindustries.pro
Telefón: +421 903 667 654
Zodpovedná osoba za komunikáciu o ochrane údajov: Branislav Anwarzai

Nemáme povinnosť ustanoviť zodpovednú osobu podľa čl. 37 GDPR. Agendu ochrany údajov vedie uvedená kontaktná osoba; ak klient vyžaduje komunikáciu s určenou zodpovednou osobou na svojej strane, viažeme sa na ňu v zmluve.

3. Postavenie strán

Pri poskytovaní služieb spracúvame osobné údaje ako sprostredkovateľ podľa čl. 28 GDPR. Prevádzkovateľom ostáva klient — určuje účel a prostriedky spracúvania a nesie zodpovednosť za právny základ. Údaje spracúvame výlučne na jeho zdokumentované pokyny a nepoužívame ich na vlastné účely, najmä nie na vývoj, trénovanie modelov, štatistiku naprieč klientmi ani na marketing.

Ak by sme dospeli k záveru, že pokyn klienta porušuje GDPR alebo iný predpis o ochrane údajov, bezodkladne ho na to upozorníme a do vyjasnenia spracúvanie v dotknutom rozsahu pozastavíme.

Vo vlastnom postavení prevádzkovateľa spracúvame len údaje potrebné na vlastnú prevádzku: kontaktné údaje zástupcov klienta, fakturačné údaje, záznamy o komunikácii a prístupové záznamy k našim systémom. Právnym základom je plnenie zmluvy, plnenie zákonných povinností a oprávnený záujem na bezpečnosti a preukázateľnosti.

4. Zmluva o spracúvaní osobných údajov

Pred prvým spracúvaním uzatvárame písomnú zmluvu o spracúvaní osobných údajov so všetkými náležitosťami čl. 28 ods. 3 GDPR — predmet a doba spracúvania, povaha a účel, typ osobných údajov, kategórie dotknutých osôb a práva a povinnosti prevádzkovateľa. Zmluva nás zaväzuje najmä:

  • spracúvať údaje len na zdokumentované pokyny prevádzkovateľa vrátane pokynov k prenosom do tretích krajín;
  • zabezpečiť, aby osoby oprávnené spracúvať údaje boli písomne viazané mlčanlivosťou pretrvávajúcou aj po skončení spolupráce;
  • prijať a udržiavať opatrenia podľa čl. 32 GDPR;
  • zapájať ďalších sprostredkovateľov len za podmienok čl. 28 ods. 2 a 4;
  • poskytovať súčinnosť pri právach dotknutých osôb a pri povinnostiach podľa čl. 32 až 36;
  • po skončení spolupráce údaje podľa voľby klienta vymazať alebo vrátiť;
  • sprístupniť informácie potrebné na preukázanie súladu a umožniť audit vrátane inšpekcie.

5. Zásady spracúvania

Spracúvanie riadime podľa zásad čl. 5 GDPR:

  • Minimalizácia. Do systému vstupujú len údaje potrebné na dohodnutý účel; rozsah je určený zmluvou a konfiguráciou nasadenia, nie technickým maximom.
  • Obmedzenie účelu. Údaje z prevádzky jedného klienta nepoužívame pre iného klienta ani na vlastné analytické účely.
  • Obmedzenie uchovávania. Retenčné doby sú dohodnuté v zmluve a technicky vynútené; po ich uplynutí sa údaje odstraňujú automaticky.
  • Integrita a dôvernosť. Prostredia klientov sú oddelené, prístup je riadený podľa rolí a zaznamenávaný.
  • Zodpovednosť. Plnenie povinností vieme preukázať záznamami — auditným záznamom, záznamami o spracovateľských činnostiach a dokumentáciou opatrení.

6. Kategórie údajov a dotknutých osôb

Konkrétny rozsah určuje zmluva; typicky ide o tieto kategórie:

SlužbaTypické kategórie osobných údajovDotknuté osoby
Praetorix (GRC)meno a priezvisko, pracovné zaradenie, služobný e-mail a telefón, záznamy o úlohách, schváleniach a školeniachzamestnanci a spolupracovníci klienta v bezpečnostných rolách
Vigil (dohľad, auditné záznamy)technické identifikátory — používateľské meno, IP adresa, identifikátor zariadenia — a metaúdaje udalostí (čas, typ, výsledok)používatelia systémov klienta, správcovia, prípadne návštevníci jeho služieb
Podpora a ticketymeno, e-mail, telefón, obsah žiadostikontaktné osoby klienta

Osobitné kategórie údajov podľa čl. 9 GDPR ani údaje o odsúdeniach podľa čl. 10 v službách štandardne nespracúvame. Ak by ich klient do systému vkladal, je to možné len po písomnej dohode a s dodatočnými opatreniami.

7. Umiestnenie údajov a prenosy do tretích krajín

Údaje spracúvame na infraštruktúre umiestnenej v Európskej únii. Pri prevádzke on-premise beží celé riešenie v infraštruktúre klienta a údaje ju neopúšťajú; naša podpora k nim pristupuje len na vyžiadanie klienta cez zabezpečený kanál a s auditným záznamom.

Osobné údaje neprenášame do tretích krajín mimo Európskeho hospodárskeho priestoru. Ak by to pri konkrétnom zadaní bolo nevyhnutné, urobíme tak až po informovaní klienta a na základe primeraných záruk podľa čl. 46 GDPR (najmä štandardných zmluvných doložiek) spolu s posúdením vplyvu prenosu.

8. Technické a organizačné opatrenia (čl. 32)

8.1 Ochrana údajov

  • šifrovanie prenosu (TLS) a šifrovanie údajov v pokoji;
  • pseudonymizácia identít v udalostiach kľúčom samostatným pre každého klienta (HMAC);
  • kryptografický výmaz — zničením kľúča klienta sa údaje stanú trvalo nečitateľnými vrátane kópií v zálohách;
  • oddelenie prostredí a dát jednotlivých klientov.

8.2 Riadenie prístupu

  • prístup podľa rolí (RBAC) a zásady najmenších oprávnení, pravidelná revízia prístupov;
  • viacfaktorové overenie pri administratívnom prístupe;
  • osobné účty bez zdieľaných prihlasovacích údajov, správcovské oprávnenia obmedzené na nevyhnutný rozsah;
  • každý administratívny prístup je zaznamenaný a spätne dohľadateľný.

8.3 Preukázateľnosť a odolnosť

  • nepopierateľný auditný záznam (reťazenie hashov s periodickým kotvením) — zmena alebo odstránenie udalosti je preukázateľná;
  • zálohovanie s pravidelne overovanou obnovou a definovanými parametrami RPO/RTO;
  • riadenie zraniteľností a aktualizácií, oddelené vývojové a produkčné prostredie;
  • monitorovanie dostupnosti a bezpečnostných udalostí, dokumentovaný postup riešenia incidentov;
  • pravidelné testovanie účinnosti opatrení a záznam o jeho výsledku.

8.4 Ľudský faktor a dodávatelia

  • písomná mlčanlivosť všetkých osôb s prístupom k údajom, pretrvávajúca po skončení spolupráce;
  • poučenie a pravidelné školenie o ochrane údajov a bezpečnosti;
  • fyzická bezpečnosť je zabezpečená v dátových centrách dodávateľov v EÚ; pracovné stanice s prístupom k údajom sú šifrované.

9. Ďalší sprostredkovatelia

Ďalšieho sprostredkovateľa zapájame len na základe predchádzajúceho všeobecného písomného súhlasu klienta a vždy mu zmluvne uložíme rovnaké povinnosti v oblasti ochrany údajov, aké máme my; za jeho plnenie zodpovedáme klientovi v plnom rozsahu. Zamýšľanú zmenu alebo doplnenie zoznamu oznamujeme vopred v primeranej lehote, aby klient mohol vzniesť námietku. Aktuálny zoznam ďalších sprostredkovateľov poskytneme na požiadanie na uvedenom kontakte.

10. Práva dotknutých osôb a súčinnosť

Žiadosti dotknutých osôb vybavuje prevádzkovateľ. Ak sa žiadosť týka údajov spracúvaných v našich službách, poskytneme mu vhodnými technickými a organizačnými opatreniami súčinnosť pri práve na prístup, opravu, výmaz, obmedzenie spracúvania, prenosnosť a pri námietke (čl. 12 až 23 GDPR), a to bez zbytočného odkladu, spravidla do 5 pracovných dní od doručenia požiadavky, aby prevádzkovateľ stihol lehotu jedného mesiaca. Ak žiadosť dotknutej osoby dostaneme priamo my, bezodkladne ju postúpime prevádzkovateľovi a sami na ňu vecne neodpovedáme.

11. Záznamy, audit a preukázanie súladu

Vedieme záznamy o kategóriách spracovateľských činností podľa čl. 30 ods. 2 GDPR a na požiadanie ich predložíme klientovi alebo dozornému orgánu. Klientovi sprístupníme informácie potrebné na preukázanie splnenia povinností podľa čl. 28 a umožníme audit vrátane inšpekcie vykonanej ním alebo ním povereným audítorom, po dohode o termíne a s ohľadom na dôvernosť údajov iných klientov a na bezpečnosť prevádzky.

12. Porušenie ochrany osobných údajov

Porušenie ochrany osobných údajov oznámime klientovi bez zbytočného odkladu, spravidla do 24 hodín od zistenia, spolu so známym rozsahom, kategóriami a približným počtom dotknutých osôb a záznamov, pravdepodobnými následkami a prijatými alebo navrhovanými opatreniami, aby stihol lehotu 72 hodín podľa čl. 33 GDPR a mohol posúdiť oznámenie dotknutým osobám podľa čl. 34. Poskytneme mu podklady z auditného záznamu potrebné na vyšetrenie.

Ak ide súčasne o incident v pôsobnosti smernice NIS2 a zákona č. 69/2018 Z. z., postupujeme v lehotách 24 hodín (včasné varovanie), 72 hodín (oznámenie incidentu) a 1 mesiac (záverečná správa).

13. Posúdenie vplyvu a predchádzajúca konzultácia

Na žiadosť klienta mu poskytneme súčinnosť pri posúdení vplyvu na ochranu údajov podľa čl. 35 GDPR aj pri predchádzajúcej konzultácii s dozorným orgánom podľa čl. 36 — najmä opisom spracovateľských operácií, opatrení podľa čl. 32 a tokov údajov v rozsahu, ktorý má k dispozícii sprostredkovateľ.

14. Ochrana údajov už v štádiu návrhu (čl. 25)

Nové funkcie navrhujeme so zabudovanou ochranou údajov: pseudonymizácia identít v udalostiach, oddelenie prostredí, prednastavené najprísnejšie oprávnenia, retencia vynútená technicky a auditný záznam každého prístupu k údajom. Východiskové nastavenie je vždy to, ktoré spracúva najmenej údajov; rozšírenie rozsahu je vedomým rozhodnutím klienta.

15. Ukončenie spolupráce

Po skončení poskytovania služieb podľa voľby klienta všetky osobné údaje vymažeme alebo mu ich vrátime v dohodnutom formáte a existujúce kópie zlikvidujeme, ak ich uchovávanie nevyžaduje právny predpis. Kópie v zálohách zanikajú uplynutím dohodnutej retenčnej doby zálohovania; do jej uplynutia sú chránené rovnakými opatreniami a nie sú prístupné na iné účely. O vykonaní výmazu vydáme klientovi na požiadanie písomné potvrdenie.

16. Kontakt a dozorný orgán

Otázky k tomuto vyhláseniu, žiadosti o zoznam ďalších sprostredkovateľov, o zmluvu o spracúvaní osobných údajov alebo o podklady k auditu smerujte na office@marinaindustries.pro.

Naším dozorným orgánom je Úrad na ochranu osobných údajov Slovenskej republiky, Hraničná 12, 820 07 Bratislava. Dotknutá osoba má právo podať sťažnosť dozornému orgánu v členskom štáte svojho obvyklého pobytu, miesta výkonu práce alebo miesta údajného porušenia.

17. Platnosť a aktualizácia

Toto vyhlásenie je účinné od 13. augusta 2026 vo verzii 1.0. Aktualizujeme ho pri zmene rozsahu spracúvania, opatrení alebo právnych predpisov; aktuálne znenie je vždy dostupné na tejto adrese s uvedením dátumu účinnosti a verzie.