Zmluva o spracúvaní osobných údajov (DPA)

Verzia: 1.0
Účinnosť: 16. júla 2026
Posledná aktualizácia: 16. júla 2026

Preambula

Táto Zmluva o spracúvaní osobných údajov (ďalej len „DPA" — z angl. Data Processing Agreement) sa uzatvára v súlade s čl. 28 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov (ďalej len „GDPR") a so zákonom č. 18/2018 Z. z. o ochrane osobných údajov.

Zmluvné strany:

PREVÁDZKOVATEĽ (Controller):
Klient — subjekt registrovaný v službe VORA Lead Engine (ďalej len „Klient").

SPROSTREDKOVATEĽ (Processor):
VORA s. r. o.
IČO: 47 352 302
DIČ: 2023866273, IČ DPH: SK2023866273
Sídlo: Čižmárska 540/9, 940 02 Nové Zámky, Slovenská republika
Zápis: Obchodný register Okresného súdu Nitra, oddiel: Sro, vložka č. 34858/N
V mene: Adam Halász, konateľ
Kontakt: info@vora.sk
(ďalej len „Sprostredkovateľ" alebo „VORA")

Táto DPA nadobúda účinnosť registráciou Klienta v Službe VORA Lead Engine a tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok (VOP) dostupných na https://lead-engine.vora.sk/tos.

1. Definície

  • Služba — softvérová platforma VORA Lead Engine dostupná na https://lead-engine.vora.sk.
  • Osobné údaje — akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby podľa GDPR čl. 4(1).
  • Spracúvanie — akákoľvek operácia s osobnými údajmi podľa GDPR čl. 4(2).
  • Dotknuté osoby — fyzické osoby, ktorých osobné údaje sú spracúvané v Službe.
  • Sub-processor — ďalší sprostredkovateľ zapojený VORA do spracúvania s vedomím Klienta.
  • Bezpečnostný incident — porušenie ochrany osobných údajov podľa GDPR čl. 4(12).

2. Predmet a doba spracúvania

2.1. Predmet: VORA spracúva Osobné údaje v mene Klienta výhradne na účely poskytovania Služby VORA Lead Engine podľa Všeobecných obchodných podmienok.

2.2. Trvanie: DPA je uzatvorená na dobu trvania zmluvy o poskytovaní Služby medzi Klientom a VORA. Zaniká automaticky s ukončením Predplatného Klienta.

2.3. Povaha spracúvania: Automatizované spracúvanie prostredníctvom softvérovej platformy — zber, uchovávanie, kategorizácia, prenos, zobrazenie, mazanie.

3. Rozsah spracúvania

3.1. Kategórie osobných údajov

VORA v mene Klienta spracúva nasledujúce kategórie Osobných údajov:

Údaje o kontaktoch (leadoch) generovaných Radarom alebo importovaných Klientom:

  • Meno a priezvisko kontaktnej osoby (ak dostupné)
  • Emailová adresa
  • Telefónne číslo (ak dostupné)
  • Názov firmy, IČO, sídlo firmy
  • Pozícia v firme (ak dostupné)
  • Verejne dostupné údaje z LinkedIn, webstránok firmy

Údaje o komunikácii:

  • Obsah odoslaných cold emailov (generovaných AI alebo manuálne)
  • Obsah prijatých odpovedí (cez IMAP alebo Gmail/Outlook API)
  • Metadata emailov (čas odoslania, čas otvorenia, klasifikácia intent)

Údaje o používateľoch Klienta:

  • Meno, email, telefón členov tímu Klienta
  • Prihlasovacie údaje (hashované heslá, tokeny 2FA)
  • Aktivita v Službe (audit log)

3.2. Kategórie dotknutých osôb

  • Zástupcovia firem obsiahnutých v leadoch (kontaktné osoby)
  • Členovia tímu Klienta registrovaní v Účte
  • Externí odosielatelia komunikácie prijatej cez Inbox

3.3. Účely spracúvania

  • Automatické vyhľadávanie firem (Radar) podľa parametrov definovaných Klientom
  • Generovanie personalizovaných cold emailov (AI)
  • Odosielanie a prijímanie emailov v mene Klienta
  • Klasifikácia intent prijatých odpovedí (AI)
  • Ukladanie histórie komunikácie do CRM funkcií (VORA Board, Inbox)
  • Prípadné prepojenie s Pipedrive na základe pokynu Klienta

4. Povinnosti Sprostredkovateľa (VORA)

VORA sa zaväzuje:

4.1. Spracúvať Osobné údaje výhradne na základe zdokumentovaných pokynov Klienta — čo znamená na základe konfigurácie Služby, ktorú Klient nastaví v Účte (regiony, biznis typy, tón komunikácie atď.). Akékoľvek spracúvanie mimo tento rámec je zakázané, s výnimkou prípadov, keď to VORA vyžaduje právny predpis EÚ alebo členského štátu.

4.2. Zabezpečiť, aby osoby oprávnené spracúvať Osobné údaje boli viazané povinnosťou mlčanlivosti.

4.3. Prijať všetky primerané technické a organizačné opatrenia podľa GDPR čl. 32 — podrobnosti v článku 6 tejto DPA.

4.4. Nezveriť spracúvanie ďalšiemu sprostredkovateľovi bez vopred udeleného všeobecného písomného povolenia Klienta. Aktuálny zoznam schválených sub-processors je v článku 5 tejto DPA a v Zásadách spracúvania osobných údajov (https://lead-engine.vora.sk/privacy).

4.5. Pomáhať Klientovi zabezpečovať plnenie povinností podľa GDPR čl. 32 až 36 (bezpečnosť, oznamovanie porušení, posúdenia vplyvu, konzultácia s dozorným orgánom).

4.6. Asistovať Klientovi pri odpovediach na žiadosti dotknutých osôb podľa GDPR čl. 15 až 22 — najmä poskytovaním technických nástrojov na export, mazanie alebo opravu údajov.

4.7. Po skončení poskytovania Služby podľa výberu Klienta buď vrátiť všetky Osobné údaje Klientovi, alebo ich vymazať, a odstrániť existujúce kópie, ak právo EÚ alebo členského štátu nevyžaduje ich uchovávanie. Podrobnosti v článku 12 tejto DPA.

4.8. Poskytnúť Klientovi všetky informácie potrebné na preukázanie súladu s povinnosťami podľa GDPR čl. 28 a umožniť audity — podrobnosti v článku 10.

4.9. Bez zbytočného odkladu informovať Klienta, ak sa domnieva, že pokyn Klienta porušuje GDPR alebo iné právne predpisy o ochrane osobných údajov.

5. Sub-processors

5.1. Klient týmto udeľuje VORA všeobecné písomné povolenie zapojiť do spracúvania nasledujúcich sub-processors:

Sub-processors v EÚ:

  • Supabase, Inc. (Írsko) — hosting databázy, autentifikácia, edge funkcie
  • Cloudflare, Inc. (globálne, EU priority nodes) — hosting Workers, DNS, CDN
  • Stripe Payments Europe, Ltd. (Írsko) — spracovanie platieb
  • Google Ireland Ltd. (EÚ multi-region) — Google Places API, Gmail API OAuth
  • Microsoft Corporation (EÚ multi-region) — Outlook Graph API OAuth
  • WebSupport, s. r. o. (Bratislava, SR) — emailový hosting domény vora.sk

Sub-processors mimo EÚ (Spojené štáty americké):

  • Anthropic, PBC (USA) — Claude AI pre generovanie emailov a klasifikáciu intent
  • Email Hunter, LLC (Hunter.io) (USA) — overovanie emailových adries

Voliteľní sub-processors (iba pri opt-in Klienta):

  • Pipedrive OÜ (Estónsko / servery možno USA) — CRM synchronizácia

5.2. Zmeny sub-processors. VORA je oprávnená pridať alebo zmeniť sub-processors s výnimkou uvedených v odseku 5.1. O plánovaných zmenách informuje Klienta e-mailom minimálne 30 dní vopred. Klient má právo namietať proti zmene do 15 dní od oznámenia; v takom prípade má právo vypovedať zmluvu bez sankcie s účinnosťou k dátumu zmeny.

5.3. VORA sa zaväzuje uzavrieť so všetkými sub-processors zmluvy poskytujúce rovnakú úroveň ochrany ako táto DPA, najmä technické a organizačné opatrenia podľa GDPR čl. 32.

6. Bezpečnostné opatrenia

VORA prijíma nasledujúce technické a organizačné opatrenia podľa GDPR čl. 32:

6.1. Technické opatrenia

  • Šifrovanie prenosu — TLS 1.2 a vyššie pre všetku komunikáciu
  • Šifrovanie v pokoji — databázy Supabase sú šifrované (AES-256)
  • Riadenie prístupu na úrovni riadkov — Row-Level Security (RLS) v Supabase zabraňuje krížovému prístupu medzi Klientmi
  • Dvojfaktorové overovanie (2FA) — dostupné a odporúčané pre Owner a Admin používateľov
  • Audit log — sledovanie prístupu a admin akcií (retencia 90 dní)
  • Automatizované zálohy — denné, retencia 30 dní
  • Ochrana pred útokmi — Cloudflare WAF, rate limiting, ochrana pred botmi

6.2. Organizačné opatrenia

  • Povinnosť mlčanlivosti — všetky osoby s prístupom k Osobným údajom sú viazané NDA
  • Princíp najmenšieho oprávnenia — prístup iba pre potreby konkrétnej role
  • Politika bezpečnosti — interné pravidlá pre správu prístupov, hesiel, zariadení
  • Pravidelné revízie — kvartálna kontrola prístupov a incidentov

6.3. Testovanie a hodnotenie

VORA pravidelne (min. raz ročne) hodnotí účinnosť prijatých opatrení a v prípade potreby ich prispôsobuje aktuálnej úrovni technológií a hrozieb.

7. Bezpečnostné incidenty

7.1. V prípade bezpečnostného incidentu (t. j. porušenia ochrany Osobných údajov) sa VORA zaväzuje:

  • Oznámiť Klientovi bez zbytočného odkladu, najneskôr do 48 hodín od zistenia incidentu
  • Poskytnúť Klientovi všetky informácie potrebné na splnenie jeho oznamovacej povinnosti voči dozornému orgánu podľa GDPR čl. 33 (povaha porušenia, kategórie dotknutých osôb, počet, pravdepodobné dôsledky, opatrenia na zmiernenie)
  • Spolupracovať pri vyšetrovaní a nápravných opatreniach

7.2. Klient je zodpovedný za splnenie svojej 72-hodinovej oznamovacej povinnosti voči Úradu na ochranu osobných údajov SR podľa GDPR čl. 33.

7.3. Kontakt pre incidenty: info@vora.sk (odpoveď do 24 h počas pracovných dní).

8. Práva dotknutých osôb — asistencia

8.1. Dotknuté osoby uplatňujú svoje práva podľa GDPR čl. 15 až 22 (prístup, oprava, výmaz, obmedzenie, prenosnosť, námietka, automatizované rozhodovanie) priamo voči Klientovi ako Prevádzkovateľovi.

8.2. Ak VORA obdrží žiadosť dotknutej osoby, bez zbytočného odkladu preposiela žiadosť Klientovi a nevybavuje ju samostatne, pokiaľ ju k tomu Klient nesplnomocní.

8.3. VORA poskytuje Klientovi technické nástroje na plnenie práv dotknutých osôb:

  • Export údajov — CSV export leadov, emailov, aktivít (v Nastaveniach)
  • Vymazanie údajov — funkcia mazania jednotlivých leadov aj GDPR delete request pre kompletné vymazanie
  • Suppression list — technický unsubscribe pre kontakty z cold email kampaní

9. Prenos údajov do tretích krajín

9.1. Ako je uvedené v článku 5, niektorí sub-processors (Anthropic, Hunter.io) majú sídlo v USA — mimo Európskeho hospodárskeho priestoru.

9.2. Prenos sa uskutočňuje na základe:

  • Štandardných zmluvných doložiek (SCC) schválených Rozhodnutím Komisie (EÚ) 2021/914
  • Doplnkových technických opatrení (šifrovanie prenosu TLS 1.2+, minimalizácia prenášaných údajov)

9.3. Klient má právo si od VORA vyžiadať kópiu uzavretých SCC.

10. Právo na audit

10.1. Klient má právo (na vlastné náklady) preverovať dodržiavanie povinností VORA vyplývajúcich z tejto DPA:

  • Prostredníctvom dotazníka raz ročne — VORA odpovie do 30 dní
  • Na mieste (v sídle VORA) po vopred písomnom oznámení minimálne 30 dní vopred a maximálne raz ročne, pokiaľ neexistuje dôvodné podozrenie na porušenie

10.2. Klient znáša náklady auditu, s výnimkou prípadov, keď audit preukáže významné porušenie zo strany VORA — v takom prípade náklady znáša VORA.

10.3. VORA môže Klientovi predložiť existujúce správy o certifikáciách (napr. SOC 2 sub-processors, ISO 27001) namiesto samostatného auditu.

11. Zodpovednosť

11.1. Každá strana zodpovedá za svoje porušenie GDPR a tejto DPA. Ak sú obe strany zodpovedné za rovnaké porušenie, zodpovednosť sa delí primerane ich podielu na vzniku škody.

11.2. Zodpovednosť VORA vyplývajúca z tejto DPA je obmedzená v súlade s článkom 11 Všeobecných obchodných podmienok — najviac do výšky Predplatného zaplateného Klientom za posledných 12 mesiacov.

11.3. VORA je oprávnená požadovať od Klienta náhradu škody, ak porušenie spôsobil Klient tým, že spracúval Osobné údaje spôsobom porušujúcim GDPR (napr. bez právneho základu).

12. Ukončenie a osud údajov

12.1. Táto DPA zaniká automaticky s ukončením Predplatného Klienta.

12.2. Po ukončení má Klient 30 dní grace period na export Osobných údajov cez funkcie v Nastaveniach (CSV export).

12.3. Po uplynutí 30 dní VORA trvalo vymaže všetky Osobné údaje Klienta z produkčných systémov. Zálohy budú vymazané v priebehu ďalších 60 dní (spolu 90 dní).

12.4. Údaje potrebné na plnenie právnych povinností (fakturačné údaje podľa zákona 431/2002 Z. z. o účtovníctve) budú uchované 10 rokov oddelene od produkčných dát.

12.5. VORA na požiadanie vydá Klientovi potvrdenie o vymazaní údajov.

13. Rozhodné právo a spory

13.1. Táto DPA sa spravuje právom Slovenskej republiky.

13.2. Spory z tejto DPA budú riešené vecne a miestne príslušným súdom Slovenskej republiky.

13.3. Ak niektoré ustanovenie tejto DPA je neplatné alebo nevykonateľné, ostatné ustanovenia zostávajú v platnosti.

14. Záverečné ustanovenia

14.1. Táto DPA má prednosť pred protichodnými ustanoveniami VOP v otázkach spracúvania Osobných údajov.

14.2. Zmeny tejto DPA sú platné iba v písomnej forme. VORA je oprávnená DPA jednostranne meniť s ohľadom na zmeny v právnej úprave alebo v prevádzke Služby — o významných zmenách informuje Klienta minimálne 30 dní vopred.

14.3. Kontakt pre všetky otázky týkajúce sa tejto DPA: info@vora.sk.


Za Sprostredkovateľa (VORA s. r. o.):
Adam Halász
konateľ
Nové Zámky, 16. júla 2026

Za Prevádzkovateľa (Klient):
DPA je akceptovaná Klientom pri registrácii v Službe VORA Lead Engine, prípadne osobitným podpisom PDF verzie tejto DPA na požiadanie Klienta zaslaním e-mailu na info@vora.sk.

Táto DPA je platnou zmluvou aj bez samostatného ručného podpisu — akceptovaním VOP a začatím používania Služby Klient akceptuje aj túto DPA.