Ochrana údajov a súkromia
Tento dokument popisuje, ako Tajo spracúva osobné údaje zákazníkov obchodníkov, potenciálnych zákazníkov a návštevníkov ich webov. Náš záväzok k ochrane údajov zaisťuje súlad s GDPR, CCPA a ďalšími celosvetovými predpismi o ochrane súkromia.
Účel a minimalizácia údajov
Spracúvate len minimum osobných údajov potrebné na to, aby ste obchodníkom priniesli hodnotu?
Áno. Tajo spracúva iba nevyhnutné osobné údaje potrebné na to, aby:
- Synchronizovalo informácie o zákazníkoch s Brevo pre marketingovú automatizáciu
- Umožnilo fungovanie vernostného programu
- Sledovalo objednávky a zapojenie zákazníkov
- Poskytlo možnosti komunikácie cez viaceré kanály
Osobné údaje zahŕňajú informácie, ktoré dokážu identifikovať konkrétnu osobu (meno, e-mailová adresa) alebo ktoré sa dajú s konkrétnou osobou spojiť (celková suma objednávky, ID zákazníka).
Informujete obchodníkov o tom, aké osobné údaje spracúvate a na aké účely?
Áno. Poskytujeme úplnú transparentnosť prostredníctvom:
- Zmluvy o spracúvaní údajov (DPA), ktorá jasne vymedzuje všetky spracúvané kategórie údajov
- Dokumentácie, ktorá presne uvádza, ktoré údaje sa synchronizujú do Brevo
- Zrozumiteľnej dokumentácie API, ktorá zobrazuje všetky prenášané dátové polia
- Prehľadu o synchronizačných činnostiach v reálnom čase
Obmedzujete použitie osobných údajov len na tento účel?
Áno. Tajo používa osobné údaje výhradne na:
- Poskytovanie základných služieb platformy tak, ako sú opísané v našich Podmienkach používania
- Synchronizáciu zákazníckych údajov s Brevo pre marketingovú automatizáciu
- Prevádzku vernostných programov a funkcií na zapojenie zákazníkov
- Vytváranie analytiky a poznatkov pre obchodníkov
Zákaznícke údaje nepoužívame na žiadne účely nad rámec tých, ktoré sú výslovne uvedené a odsúhlasené.
Súhlas a právny základ
Máte s obchodníkmi uzavreté zmluvy o ochrane súkromia a údajov?
Áno. Každý obchodník musí prijať naše:
- Podmienky používania, ktoré upravujú používanie platformy Tajo
- Zmluvu o spracúvaní údajov (DPA), ktorá vymedzuje našu úlohu sprostredkovateľa
- Zásady ochrany osobných údajov, ktoré popisujú naše postupy pri práci s údajmi
Tieto zmluvy stanovujú, že:
- Tajo vystupuje ako sprostredkovateľ zákazníckych údajov obchodníka
- Obchodníci vystupujú ako prevádzkovatelia a zodpovedajú za získanie riadneho súhlasu
- Obe strany majú jasne definované povinnosti v oblasti ochrany údajov
Rešpektujete a uplatňujete rozhodnutia zákazníkov o súhlase?
Áno. Tajo rešpektuje súhlas zákazníkov prostredníctvom:
- Automatického spracovania žiadostí o odhlásenie z odberu z Brevo
- Synchronizácie preferencií súhlasu v reálnom čase
- Potlačenia komunikácie voči zákazníkom, ktorí sa odhlásili
- Dodržiavania preferencií zákazníka vo všetkých kanáloch (e-mail, SMS, WhatsApp)
Keď sa zákazník odhlási z odberu alebo odvolá súhlas, Tajo okamžite:
- Synchronizuje túto preferenciu do Brevo
- Zabráni budúcej marketingovej komunikácii
- Vedie audítorské záznamy o zmenách súhlasu
Rešpektujete a uplatňujete rozhodnutia zákazníkov nesúhlasiť s predajom ich údajov?
Áno. Tajo za žiadnych okolností nepredáva zákaznícke údaje. My:
- Nikdy nezdieľame osobné údaje s tretími stranami na komerčné účely
- Prenášame údaje výhradne do Brevo ako súčasť základnej funkčnosti platformy
- Dodržiavame požiadavky CCPA na „Do Not Sell My Personal Information”
- Zreteľne uvádzame, že k žiadnemu predaju údajov nedochádza
Ak používate osobné údaje na automatizované rozhodovanie a tieto rozhodnutia môžu mať právne alebo významné účinky, môžu ich zákazníci odmietnuť?
Netýka sa nás. Tajo nevykonáva automatizované rozhodovanie s právnymi ani podobne významnými účinkami na jednotlivcov. Platforma poskytuje:
- Marketingovú automatizáciu (z ktorej sa zákazníci môžu úplne odhlásiť)
- Správu vernostného programu (ktorú riadia obchodníci)
- Segmentáciu zákazníkov (výhradne na použitie obchodníkom)
Žiadna z týchto činností nepredstavuje automatizované rozhodovanie s právnymi alebo významnými účinkami v zmysle článku 22 GDPR.
Ukladanie a bezpečnosť
Máte stanovené doby uchovávania, ktoré zaisťujú, že sa osobné údaje neuchovávajú dlhšie, než je potrebné?
Áno. Tajo uplatňuje jasné zásady uchovávania údajov:
Údaje aktívnych zákazníkov:
- Uchovávajú sa, kým je účet obchodníka aktívny
- Používajú sa na priebežnú synchronizáciu a fungovanie platformy
- Obchodníci môžu zákaznícke údaje kedykoľvek vymazať cez rozhranie Tajo
Ukončenie účtu:
- Všetky zákaznícke údaje sa vymažú do 90 dní od ukončenia účtu
- Obchodníci môžu pri ukončení požiadať o okamžité vymazanie údajov
- Zálohované údaje sa odstraňujú podľa nášho harmonogramu uchovávania záloh (30 dní)
Zákonné uchovávanie:
- Záznamy o transakciách sa môžu uchovávať dlhšie, ak to vyžaduje zákon (napríklad daňové doklady)
- Na účely plnenia zákonných povinností sa uchováva len minimum údajov
Obchodníci zodpovedajú za:
- Riadenie dôb uchovávania pre vlastné spracovateľské činnosti
- Vymazanie zákazníckych údajov, keď už nie sú potrebné
- Dodržiavanie platných predpisov o ochrane údajov v ich jurisdikcii
Šifrujete údaje v pokoji aj pri prenose?
Áno. Tajo používa šifrovanie na úrovni odvetvových štandardov:
Pri prenose:
- TLS 1.3 pre všetky prenosy údajov
- Vynútené HTTPS pre všetku webovú prevádzku
- Šifrované API pripojenia k Brevo
- Certificate pinning pre mobilné aplikácie
V pokoji:
- Šifrovanie AES-256 pre databázové úložisko
- Šifrované zálohy
- Šifrované úložisko súborov pre všetky nahrané dokumenty
- Šifrovanie citlivých polí na úrovni databázy (napríklad API kľúčov)
Šifrujete svoje zálohy údajov?
Áno. Všetky zálohované údaje sú šifrované:
- Automatické denné zálohy šifrované pomocou AES-256
- Súbory záloh uložené so šifrovaním v pokoji
- Bezpečná správa šifrovacích kľúčov k zálohám
- Pravidelné testy obnovy zo záloh na overenie integrity
Oddeľujete testovacie a produkčné údaje?
Áno. Tajo dodržiava prísne oddelenie:
- Úplne oddelené produkčné a vývojové/testovacie prostredia
- V testovacích prostrediach sa nepoužívajú produkčné údaje
- Testovacie údaje sú anonymizované a syntetické
- Oddelené databázy, servery a prístupové kontroly
- Odlišné API kľúče a prihlasovacie údaje pre každé prostredie
Máte stratégiu na predchádzanie strate údajov?
Áno. Tajo uplatňuje komplexné opatrenia proti strate údajov:
Preventívne opatrenia:
- Automatické zálohy každých 24 hodín
- Replikácia databázy v reálnom čase
- Redundantné úložisko vo viacerých zónach dostupnosti
- Správa verzií a sledovanie zmien
Detekcia:
- Automatické monitorovanie integrity údajov
- Detekcia anomálií pri neobvyklých vzorcoch prístupu k údajom
- Pravidelné bezpečnostné audity a penetračné testy
- Automatické upozornenia na možné narušenia ochrany údajov
Obnova:
- Možnosť obnovy do konkrétneho bodu v čase
- Zdokumentované postupy obnovy po havárii
- Pravidelné cvičenia obnovy po havárii
- RTO (Recovery Time Objective): 4 hodiny
- RPO (Recovery Point Objective): 24 hodín
Riadenie prístupu
Obmedzujete prístup zamestnancov k osobným údajom zákazníkov?
Áno. Prístup k zákazníckym údajom je prísne kontrolovaný:
Zásady prístupu:
- Zásada najmenších potrebných oprávnení
- Riadenie prístupu na základe rolí (RBAC)
- Prístup výhradne podľa potreby vedieť
- Pravidelné revízie prístupov (štvrťročne)
Úrovne prístupu:
- Žiadny prístup: väčšina zamestnancov nemá prístup k produkčným zákazníckym údajom
- Len na čítanie: pracovníci podpory majú obmedzený a auditovaný prístup na čítanie pri riešení problémov
- Administratívny: databázoví administrátori majú rozšírený prístup, ktorý sa dôkladne loguje
- Núdzový: postupy break-glass výhradne pre kritické incidenty
Kontroly:
- Viacfaktorová autentifikácia (MFA) povinná pre všetkých zamestnancov
- VPN vyžadovaná pri vzdialenom prístupe
- Zoznam povolených IP adries pre administratívny prístup
- Časové limity relácií a automatické uzamknutie
Máte prísne požiadavky na heslá zamestnancov?
Áno. Tajo presadzuje zásady pre heslá na podnikovej úrovni:
Požiadavky:
- Minimálne 16 znakov
- Heslo musí obsahovať veľké a malé písmená, číslice a špeciálne znaky
- Nie je možné opakovane použiť posledných 12 hesiel
- Platnosť hesla vyprší každých 90 dní
- Uzamknutie účtu po 5 neúspešných pokusoch
Zvýšená bezpečnosť:
- Viacfaktorová autentifikácia (MFA) povinná pre všetkých zamestnancov
- Integrácia jednotného prihlásenia (SSO) s firemným poskytovateľom identity
- Podpora biometrickej autentifikácie
- Správca hesiel povinný pre všetkých zamestnancov
- Pravidelné školenia bezpečnostného povedomia
Zaznamenávate prístup k osobným údajom?
Áno. Vedieme komplexné audítorské logovanie:
Zaznamenávané činnosti:
- Všetky databázové dopyty, ktoré pristupujú k zákazníckym údajom
- API volania do Brevo obsahujúce informácie o zákazníkoch
- Administratívny prístup k produkčným systémom
- Exporty údajov a hromadné operácie
- Zmeny konfigurácie
- Neúspešné pokusy o autentifikáciu
Záznamy obsahujú:
- Časovú pečiatku prístupu
- Identitu používateľa
- IP adresu a lokalitu
- Vykonanú akciu
- Údaje, ku ktorým sa pristupovalo (ID záznamov)
- Stav úspechu alebo zlyhania
Správa záznamov:
- Záznamy sa uchovávajú minimálne 1 rok
- Šifrované úložisko záznamov
- Systém logovania odolný voči manipulácii
- Pravidelné kontroly záznamov
- Integrácia so SIEM pre monitorovanie v reálnom čase
- Automatické upozornenia na podozrivé činnosti
Máte politiku reakcie na bezpečnostné incidenty?
Áno. Tajo udržiava komplexný plán reakcie na bezpečnostné incidenty:
Detekcia a vyhodnotenie:
- Bezpečnostné monitorovanie 24/7
- Automatická detekcia hrozieb
- Klasifikácia závažnosti incidentu
- Prvotné vyhodnotenie do 1 hodiny
Tím reakcie:
- Vyhradený tím reakcie na bezpečnostné incidenty
- Jasné eskalačné postupy
- Definované role a zodpovednosti
- Externí bezpečnostní odborníci k dispozícii na zavolanie
Postupy reakcie:
- Zamedzenie šírenia: okamžitá izolácia zasiahnutých systémov
- Vyšetrovanie: forenzná analýza na určenie rozsahu a príčiny
- Odstránenie: odstránenie hrozby a uzavretie zraniteľností
- Obnova: obnovenie systémov a overenie bezpečnosti
- Oznámenie: informovanie dotknutých strán v rozsahu, ktorý vyžaduje zákon
- Revízia po incidente: zdokumentovanie poznatkov a zlepšenie procesov
Časový harmonogram oznamovania:
- Obchodníci sú informovaní do 72 hodín od potvrdeného narušenia ochrany údajov
- Regulačné orgány sú informované v rozsahu, ktorý vyžaduje platný zákon (napríklad 72-hodinová lehota podľa GDPR)
- Dotknuté osoby sú informované, ak hrozí vysoké riziko pre ich práva
Dokumentácia:
- Všetky incidenty sú podrobne zdokumentované
- Ročné správy o bezpečnostných incidentoch
- Pravidelné školenia a simulačné cvičenia
- Priebežné zlepšovanie postupov reakcie
Zmluva o spracúvaní údajov (DPA)
Tajo funguje na základe komplexnej Zmluvy o spracúvaní údajov, ktorá spĺňa požiadavky článku 28 GDPR. Medzi jej kľúčové prvky patria:
Role a zodpovednosti
- Tajo vystupuje ako sprostredkovateľ zákazníckych údajov obchodníka
- Obchodníci vystupujú ako prevádzkovatelia a zodpovedajú za:
- Získanie riadneho súhlasu od zákazníkov
- Poskytnutie informácií o ochrane súkromia
- Vybavovanie žiadostí dotknutých osôb
- Určenie účelov a prostriedkov spracúvania
Podrobnosti o spracúvaní
Účel: Poskytovanie služieb platformy Tajo vrátane:
- Synchronizácie zákazníckych údajov s Brevo
- Správy vernostného programu
- Marketingovej automatizácie naprieč kanálmi
- Analytiky a reportingu
Kategórie údajov:
- Kontaktné údaje (meno, e-mail, telefón)
- História objednávok a údaje o transakciách
- Preferencie zákazníka a stav súhlasu
- Údaje o správaní (kliknutia, otvorenia, zapojenie)
- Údaje vernostného programu (body, úrovne, odmeny)
Dotknuté osoby:
- Zákazníci obchodníka
- Návštevníci webu
- Odberatelia newslettera
- Členovia vernostného programu
Ďalší sprostredkovatelia
Tajo využíva týchto ďalších sprostredkovateľov:
| Ďalší sprostredkovateľ | Služba | Lokalita | Záruky |
|---|---|---|---|
| Brevo | Platforma pre e-mail, SMS a WhatsApp | Francúzsko (EÚ) | V súlade s GDPR, štandardné zmluvné doložky |
| AWS | Cloudová infraštruktúra | Regióny v EÚ | V súlade s GDPR, rámec EU-US Data Privacy Framework |
| Cloudflare | CDN a bezpečnosť | Celosvetovo | Štandardné zmluvné doložky, lokalizácia údajov |
Oznamovanie zmien:
- Obchodníci sú informovaní 30 dní pred zapojením nových ďalších sprostredkovateľov
- Právo namietať proti novým ďalším sprostredkovateľom
- Alternatívne riešenia alebo právo na ukončenie zmluvy, ak je námietka opodstatnená
Práva dotknutých osôb
Tajo pomáha obchodníkom pri napĺňaní práv dotknutých osôb:
Podporované práva:
- Právo na prístup
- Právo na opravu
- Právo na vymazanie („právo na zabudnutie”)
- Právo na prenosnosť údajov
- Právo namietať
- Právo na obmedzenie spracúvania
Vybavovanie žiadostí:
- Obchodníci môžu zákaznícke údaje kedykoľvek exportovať
- Vymazanie zákazníckych údajov je dostupné cez rozhranie Tajo
- API endpointy pre automatizovanú správu údajov
- Odpoveď na žiadosti dotknutých osôb do 5 pracovných dní
Bezpečnostné opatrenia
Úplný zoznam bezpečnostných opatrení nájdete v Prílohe 4 našej DPA, okrem iného:
- Fyzické a logické riadenie prístupu
- Šifrovanie v pokoji aj pri prenose
- Bezpečnostné monitorovanie a reakcia na incidenty
- Pravidelné bezpečnostné audity a penetračné testy
- Školenia zamestnancov a previerky ich bezúhonnosti
Medzinárodné prenosy údajov
Ochrana údajov v EÚ:
- Primárne uloženie údajov v EÚ (Belgicko, Francúzsko)
- Štandardné zmluvné doložky pre akékoľvek prenosy mimo EÚ
- Doplnkové opatrenia vrátane šifrovania a riadenia prístupu
- Certifikácia v rámci EU-US Data Privacy Framework tam, kde je to relevantné
Súlad s CCPA:
- Jasne vymedzený vzťah poskytovateľa služby
- Žiadny predaj ani zdieľanie osobných údajov
- Dodržiavanie kalifornských práv na ochranu súkromia
- Podpísaná zmluva o spracúvaní údajov
Práva na audit
Obchodníci majú právo:
- Vyžiadať si dokumentáciu o súlade Tajo s predpismi
- Nahliadnuť do bezpečnostných certifikácií a audítorských správ
- Vykonať audit (s primeraným predstihom, najviac raz ročne)
- Získať bezpečnostnú dokumentáciu vrátane správ SOC 2
Súlad s predpismi
GDPR (všeobecné nariadenie o ochrane údajov)
Stav súladu: plne v súlade
Kľúčové prvky:
- Platný právny základ pre všetky spracovateľské činnosti
- Zmluva o spracúvaní údajov so všetkými obchodníkmi
- Dokončené posúdenia vplyvu na ochranu údajov (DPIA)
- Vymenovaná zodpovedná osoba pre ochranu údajov: [email protected]
- Postupy oznamovania narušení (72 hodín)
- Vedené záznamy o spracovateľských činnostiach
- Zásady ochrany súkromia už v štádiu návrhu a štandardne
CCPA (kalifornský zákon o ochrane súkromia spotrebiteľov)
Stav súladu: plne v súlade
Kľúčové prvky:
- Vzťah poskytovateľa služby (údaje nepredávame)
- Podporované práva spotrebiteľov (prístup, vymazanie, odhlásenie)
- Zverejnenia v zásadách ochrany osobných údajov
- Rešpektovanie požiadavky „Do Not Sell My Personal Information”
- Ročné školenia zamestnancov o ochrane údajov
- Zmluvné záväzky voči obchodníkom
Smernica NIS 2
Uplatniteľnosť: v súlade tam, kde sa uplatňuje
Opatrenia v oblasti kybernetickej bezpečnosti:
- Zavedený rámec riadenia rizík
- Hlásenie bezpečnostných incidentov jednotkám CSIRT
- Požiadavky na bezpečnosť dodávateľského reťazca
- Pravidelné bezpečnostné posúdenia
- Plány kontinuity činnosti a obnovy po havárii
DORA (nariadenie o digitálnej prevádzkovej odolnosti)
Uplatniteľnosť: pripravené pre finančné inštitúcie používajúce Tajo
Prvky súladu:
- Rámec riadenia rizík v oblasti IKT
- Postupy hlásenia incidentov
- Testovanie digitálnej prevádzkovej odolnosti
- Riadenie rizík tretích strán
- Prístup regulátora a práva na audit
Poznámka: Ustanovenia DORA sa vzťahujú len na regulované finančné inštitúcie. Ak ste finančnou inštitúciou, na ktorú sa DORA vzťahuje, obráťte sa na náš enterprise tím so žiadosťou o konkrétnu dokumentáciu k súladu.
Kontakt a podpora
Zodpovedná osoba pre ochranu údajov
E-mail: [email protected] Úloha: dohliada na celkový súlad v oblasti ochrany údajov
Bezpečnostný tím
E-mail: [email protected] Úloha: rieši bezpečnostné incidenty a otázky
Podpora pre obchodníkov
E-mail: [email protected] Web: https://tajo.io/support Úloha: všeobecná podpora a pomoc s platformou
Nahlásenie bezpečnostnej zraniteľnosti
E-mail: [email protected] PGP kľúč: dostupný na https://tajo.io/security.txt
Vítame zodpovedné nahlasovanie bezpečnostných zraniteľností a prevádzkujeme program odmien za nájdené chyby pre kvalifikované hlásenia.
Ďalšie zdroje
- Zásady ochrany osobných údajov
- Podmienky používania
- Bezpečnostná dokumentácia
- Zásady používania cookies
Verzia dokumentu
Verzia: 1.0 Posledná aktualizácia: január 2025 Ďalšia revízia: júl 2025
Tento dokument pravidelne revidujeme a aktualizujeme, aby sme zaistili trvalý súlad s vyvíjajúcimi sa predpismi o ochrane údajov a s osvedčenými postupmi v odvetví.