Smlouva o sdílení dat · Čl. 26 GDPR · Verze 1.1 · Březen 2026
Tato smlouva upravuje vztah mezi Verifentem (Luxria s.r.o.) a každým registrovaným B2B klientem (půjčovna, ubytování, atd.). Není to DPA podle čl. 28 GDPR – obě strany jsou nezávislými správci (čl. 26 GDPR).
Preambule – Právní klasifikace
Tato smlouva se uzavírá mezi dvěma nezávislými správci osobních údajů podle čl. 4(7) GDPR. Každá smluvní strana samostatně a nezávisle určuje účel a prostředky zpracování osobních údajů ve vztahu ke svým zákazníkům.
Verifento (Luxria s.r.o.) vystupuje jako Správce sítě – nezávislý správce, který:
- Určuje technické prostředky cross-company sítě (HMAC-SHA256, semaforový algoritmus, retenční politika)
- Spravuje sdílenou databázi pseudonymizovaných rizikových signálů
- Jiným členům sítě vrací výlučně agregát – nikdy raw identifikátory
B2B klient vystupuje jako Člen sítě – nezávislý správce, který:
- Určuje právní základ zpracování osobních údajů svých zákazníků (čl. 6(1)(f) GDPR)
- Odpovídá za přesnost a odůvodněnost nahrávaných záznamů
- Informuje své zákazníky o sdílení pseudonymizovaných dat prostřednictvím Verifenta
Tato smlouva NENÍ DPA podle čl. 28 GDPR. Je to Controller-to-Controller Data Sharing Agreement podle čl. 26 GDPR. Právní klasifikace vychází z EDPB Opinion 07/2020 (Fashion ID).
Čl. 1 – Předmět, účel a právní základ
1.1 Předmět
Předmětem této smlouvy je úprava podmínek sdílení pseudonymizovaných rizikových signálů mezi dvěma nezávislými správci prostřednictvím platformy Verifento v souladu s čl. 26 GDPR.
1.2 Účel zpracování
Prevence podvodů a ochrana majetku – každá strana samostatně na základě čl. 6(1)(f) GDPR, Recital 47 GDPR.
1.3 Typ sdílených dat
- HMAC-SHA256 hashe identifikátorů (telefon, e-mail, číslo dokladu)
- IČO při OSVČ/firmách
- Kategorie incidentu, závažnost incidentu, datum incidentu
1.4 Výstup pro Správce
Výlučně agregát – stupeň rizika + počet incidentů + kategorie. Identita reportující firmy ani raw záznamy nejsou nikdy zpřístupněny.
1.5 Kategorie subjektů údajů
Zákazníci Správce – fyzické osoby vstupující do pronájmu.
1.6 Trvání
Po dobu platnosti této smlouvy a retenční doby podle čl. 6.
Čl. 2 – Povinnosti Správce sítě (Verifento)
2.1
Správce sítě zpracovává pseudonymizované hashe výlučně k účelům definovaným v čl. 1.
2.2 Technická a organizační opatření (čl. 32 GDPR)
- HMAC-SHA256 hashování – plaintext identifikátory nikdy nevstoupí do databáze
- Server-side PEPPER klíč – uložen výlučně v šifrovaných environment variables, nikdy v DB
- Row Level Security (RLS) – PostgreSQL-level izolace dat mezi klienty
- Immutable audit log – REVOKE UPDATE, DELETE – každý přístup trvale zaznamenán
- HTTPS/TLS 1.2+ – veškerá komunikace je šifrovaná
- SECURITY DEFINER check_subject_risk – vrací jen agregát, raw záznamy jiných firem nejsou technicky přístupné
2.3
Správce sítě jiným členům sítě neposkytne přímé osobní identifikátory zákazníků Správce.
2.4
Správce sítě informuje Správce o bezpečnostním incidentu podle čl. 33 GDPR do 72 hodin.
2.5
Správce sítě zpřístupní na požádání informace potřebné k prokázání souladu včetně práva na audit.
2.6
Správce sítě zveřejňuje a udržuje aktuální Privacy Policy na verifento.com/privacy.
Čl. 3 – Povinnosti Správce (B2B klient)
Tento článek je klíčový z hlediska čl. 22 GDPR (SDEU C-634/21 SCHUFA). Porušení bodu 3.4 může zakládat přímou právní odpovědnost Správce vůči subjektům údajů.
3.1
Správce zajistí platný právní základ (čl. 6(1)(f) GDPR) před předáním dat do sítě Verifento.
3.2 Klauzule pro VOP / Privacy Policy
“Na základě našeho oprávněného zájmu chránit majetek a předcházet podvodům mohou být vaše kontaktní identifikátory (ve formě nevratného kryptografického hashe) a informace o závažných porušeních smlouvy zpracovány prostřednictvím platformy Verifento (verifento.com) za účelem hodnocení bezpečnostního rizika pro ostatní členy sítě.”
3.3
Správce nahlásí do systému VÝLUČNĚ prokázané incidenty podložené objektivním důkazním materiálem (podepsaný protokol, neuhrazená faktura, policejní hlášení). Zákaz nahrávat nepodložené nebo subjektivní záznamy.
3.4 Zákaz automatického rozhodování
Správce NESMÍ používat výsledek semaforového hodnocení jako jediný a automatický důvod k odmítnutí zákazníka. Semafor je výlučně decision-support tool. Konečné rozhodnutí MUSÍ zahrnovat lidské posouzení.
Právní reference: čl. 22 GDPR; SDEU C-634/21 (SCHUFA).
3.5
Správce spolupracuje při SAR žádostech – na požádání poskytne důkazní materiál do 10 pracovních dnů.
3.6
Správce odpovídá za přesnost a odůvodněnost nahrávaných záznamů a za škody způsobené nepravdivými záznamy.
3.7
Správce zajistí, aby osoby oprávněné nahrávat záznamy byly zaškoleny o povinnostech z této smlouvy.
Čl. 4 – Infrastruktura a subdodavatelé
O změnách subdodavatelů bude Správce informován min. 30 dnů předem. Má právo vznést odůvodněnou námitku.
Čl. 5 – Práva subjektů údajů
5.1
Obě smluvní strany jsou, každá v rozsahu svého zpracování, odpovědné za umožnění výkonu práv subjektů údajů podle čl. 15-22 GDPR.
5.2
Správce sítě provozuje veřejný SAR formulář na verifento.com/gdpr-request. Při přijetí žádosti: vyhledání záznamů podle hashe; při žádosti o výmaz/omezení automatické zmrazení (is_active=false); výzva Správci o spolupráci; odpověď do 30 dnů (čl. 12(3) GDPR).
5.3 Karanténní mechanismus
Při podání námitky Správce sítě automaticky nastaví is_active=false. Záznam nevstupuje do semaforového hodnocení během šetření.
5.4
Správce je povinen na výzvu poskytnout důkazní materiál ke spornému záznamu do 10 pracovních dnů.
Čl. 6 – Retenční politika a výmaz
6.2
Záznamy jsou automaticky deaktivovány po uplynutí retenční doby přes pg_cron (noční úloha 02:00 UTC). Deaktivace = is_active=false; záznam přestává vstupovat do semaforu.
6.3
Po ukončení smlouvy Správce sítě deaktivuje přístup Správce do 30 dnů. Záznamy zůstanou v DB po dobu podle 6.1 – slouží jiným členům sítě.
6.4
Na žádost Správce poskytne Správce sítě export jeho záznamů do 30 dnů.
Čl. 7 – Sankce za porušení
7.1
Správce sítě je oprávněn okamžitě pozastavit přístup Správce při:
- Opakovaném nahrávání nepodložených záznamů (srov. čl. 3.3)
- Prokázaném automatickém odmítání zákazníka jen na základě semaforu (srov. čl. 3.4)
- Jiném závažném porušení smlouvy nebo GDPR
7.2
Správce odpovídá za škody vzniklé třetím osobám (dotčeným zákazníkům) v důsledku nepravdivých záznamů.
7.3
Porušení čl. 3.4 může zakládat odpovědnost Správce vůči subjektu údajů podle čl. 22(4) GDPR.
Čl. 8 – Závěrečná ustanovení
- 8.1 Tato smlouva se řídí právem Slovenské republiky a GDPR (EU 2016/679).
- 8.2 K rozhodování sporů z této smlouvy je příslušný Okresný súd Banská Bystrica.
- 8.3 Změny této smlouvy jsou platné pouze v písemné formě podepsané oběma stranami.
- 8.4 Pokud je některé ustanovení neplatné, ostatní zůstávají v platnosti.
- 8.5 Tato smlouva nahrazuje všechny předchozí dohody týkající se sdílení dat v síti Verifento.
Příloha A – Technická bezpečnostní opatření (čl. 32 GDPR)
A.1 HMAC-SHA256 hashování
Každý osobní identifikátor je před uložením transformován pomocí HMAC-SHA256 s tajným PEPPER klíčem. PEPPER je uložen výlučně v šifrovaných environment variables (Vercel) – nikdy v DB ani v repozitáři. Z uloženého hashe není technicky možné rekonstruovat původní identifikátor bez znalosti PEPPER.
Ztráta PEPPER = efektivní anonymizační efekt. Všechny záznamy se stanou nezjistitelné.
A.2 Row Level Security + SECURITY DEFINER
RLS na úrovni PostgreSQL zajišťuje, že každá firma vidí výlučně záznamy které sama nahlásila. Cross-company lookup je možný jen prostřednictvím SECURITY DEFINER funkce check_subject_risk, která vrací výlučně agregát – stupeň rizika + počet + kategorie.
A.3 Semaforový systém – úrovně rizika
Tato DSA smlouva je uzavřena automaticky (click-wrap) při registraci na Platformě Verifento. Podpisem registračního formuláře Správce potvrzuje souhlas s touto smlouvou v jejím aktuálním znění. Aktuální znění je vždy dostupné na verifento.com/dsa.
© 2026 Luxria s.r.o. · Verifento · IČO: 52921361 · privacy@verifento.com