Ochrana osobných údajov
Informácie o spracúvaní osobných údajov službou entyrix.com podľa čl. 13 a 14 GDPR.
1. Prevádzkovateľ
Prevádzkovateľom spracúvania osobných údajov je:
- Julius German, fyzická osoba – podnikateľ, Slovenská republika
- Kontakt: [email protected]
- Webové sídlo: entyrix.com
Prevádzkovateľ neurčil zodpovednú osobu (DPO), keďže nespĺňa kritériá čl. 37 GDPR.
Príslušný dozorný orgán. Prevádzkovateľ je usadený na Slovensku, preto je pre cezhraničné spracúvanie vedúcim dozorným orgánom podľa čl. 56 ods. 1 GDPR Úrad na ochranu osobných údajov SR. Sťažnosť môžete podať aj u dozorného orgánu v štáte svojho bydliska — ten ju rieši v spolupráci s vedúcim orgánom (čl. 60 GDPR).
2. Účel spracúvania
Osobné údaje spracúvame za účelom:
- Poskytovania Služby — sprístupnenie REST API s dátami z verejných registrov pre účely KYC/KYB, compliance, credit scoringu, sales prospectingu a akademického výskumu.
- Správy používateľských účtov — autentifikácia cez API kľúč, komunikácia, fakturácia (v prípade platených plánov).
- Bezpečnosti a prevádzky — monitoring rate-limitov, detekcia zneužitia, diagnostika incidentov.
3. Právny základ spracúvania
| Kategória | Právny základ (GDPR) | Pozn. |
|---|---|---|
| Zmluvné údaje (e-mail, API kľúč, fakturácia) | čl. 6 ods. 1 písm. b) — plnenie zmluvy | nevyhnutné pre poskytnutie Služby |
| Dáta z verejných registrov (štatutári, UBO, sankcie) | čl. 6 ods. 1 písm. f) — oprávnený záujem | viď nasledujúci článok |
| Logy prístupu (IP, request-id, timestamps) | čl. 6 ods. 1 písm. f) — oprávnený záujem (bezpečnosť) | retention 90 dní |
| Účtovné údaje | čl. 6 ods. 1 písm. c) — zákonná povinnosť | zákon č. 431/2002 Z. z., 10 rokov |
4. Oprávnený záujem — test proporcionality
Pri spracúvaní údajov z verejných registrov (meno, funkcia, obdobie výkonu funkcie štatutára/UBO, sankcie, daňové nedoplatky) sa opierame o oprávnený záujem podľa čl. 6 ods. 1 písm. f) GDPR.
- Oprávnený záujem prevádzkovateľa a používateľov: KYC/KYB compliance (povinnosti podľa zákona č. 297/2008 Z. z. o AML, zákona č. 366/2024 Z. z. o kybernetickej bezpečnosti, sankčné režimy EÚ), prevencia podvodov, riadenie kreditného rizika, B2B obchod.
- Nevyhnutnosť: tieto ciele nie je možné dosiahnuť menej invazívnym spôsobom — agregácia verejných registrov je jediný praktický spôsob, ako zistiť compliance signál naprieč viacerými štátmi.
- Vyváženie s právami dotknutej osoby: údaje sú publikované v úradných verejných registroch a sankčných zoznamoch. Zverejňujeme striktnú podmnožinu toho, čo zákon príslušnému registru dovoľuje zverejniť — meno a funkciu, bez dátumu narodenia, adresy a štátnej príslušnosti funkcionárov. Záznamy fyzických osôb – podnikateľov (živnostníkov) nie sú na verejnom webe dostupné vôbec.
Zdokumentované testy oprávneného záujmu vedieme per účel a per krajinu. Dotknutá osoba má právo namietať voči spracúvaniu podľa čl. 21 GDPR — viď článok o právach dotknutej osoby nižšie.
5. Kategórie osobných údajov a ich zdroje (čl. 14 GDPR)
Spracúvame nasledujúce kategórie údajov pochádzajúce z verejných registrov:
| Kategória údajov | Zdroj | Licencia |
|---|---|---|
| Identifikačné údaje štatutárov (meno, funkcia, obdobie) | RPO (ŠÚ SR), ARES (CZ MF) | CC-BY 4.0 |
| Funkcionári a podnikatelia — Rumunsko | ONRC (Oficiul Naţional al Registrului Comerţului) | verejný register |
| Funkcionári a podnikatelia — Cyprus | DRCOR (Department of Registrar of Companies and Intellectual Property) | verejný register |
| Funkcionári a podnikatelia — Grécko | ΓΕΜΗ / GEMH (Γενικό Εμπορικό Μητρώο) | ODC-BY 1.0 |
| Údaje o konečných užívateľoch výhod (UBO) | RPVS (MS SR), UK Companies House PSC | verejná databáza |
| Daňové a insolvenčné záznamy | Finančná správa SR, Obchodný vestník | CC-BY 4.0 |
| Dlžníci sociálneho/zdravotného poistenia | Sociálna poisťovňa, VšZP | CC-BY 4.0 |
| Sankčné zoznamy, crime/debarment | EÚ FSF, OFAC, UN, UK HMT/OFSI | OFAC public domain · EU FSF (2011/833/EU) · UN · UK OGL v3.0 |
| LEI (Legal Entity Identifier) | GLEIF | CC0 1.0 |
Kompletný katalóg s aktualizačnou kadenciou a licenčnými podmienkami je zverejnený na /data-sources.
Zákonné ukotvenie verejnosti zdrojov: spracúvanie údajov z verejných registrov sa opiera o princípy publicity obchodných registrov — najmä § 27 Obchodného zákonníka (zákon č. 513/1991 Zb.), zákon č. 211/2000 Z. z. o slobodnom prístupe k informáciám, zákon č. 297/2008 Z. z. (AML), zákon č. 315/2016 Z. z. o registri partnerov verejného sektora, zákon č. 366/2024 Z. z. o kybernetickej bezpečnosti a zákon č. 18/2018 Z. z. o ochrane osobných údajov. Na úrovni EÚ ukladá publicitu údajov o funkcionároch smernica (EÚ) 2017/1132.
O čo sa naopak neopierame: licencia otvorených dát (napr. ODC-BY pri ΓΕΜΗ) ani smernica (EÚ) 2019/1024 o otvorených dátach nie sú právnym základom spracúvania osobných údajov — riešia autorské a databázové právo a samy sa voči GDPR výslovne vymedzujú (čl. 1 ods. 4 smernice 2019/1024).
6. Informácie pre dotknuté osoby v Rumunsku, na Cypre a v Grécku (čl. 14 ods. 5 písm. b))
Údaje o funkcionároch a podnikateľoch z rumunského registra ONRC, cyperského DRCOR a gréckeho ΓΕΜΗ sme nezískali od vás, ale z týchto verejných registrov. Tento článok je informáciou podľa čl. 14 GDPR a je zverejnený aj v rumunčine a gréčtine.
Prečo vás neinformujeme jednotlivo. K týmto záznamom nemáme žiadny elektronický kontakt — registre e-mailové adresy fyzických osôb nezverejňujú. K dispozícii je len poštová adresa, a to nie pri všetkých záznamoch. Individuálne písomné informovanie by pri rozsahu týchto registrov nebolo primerané. Preto tieto informácie sprístupňujeme verejne, tak ako to predpokladá druhá veta čl. 14 ods. 5 písm. b) GDPR.
Čo o vás spracúvame:
- Funkcionári právnických osôb: meno a priezvisko, funkcia a jej obdobie, väzba na spoločnosť. Nespracúvame dátum ani miesto narodenia, adresu bydliska, štátnu príslušnosť ani identifikačné číslo osoby — hoci napríklad rumunský zákon č. 265/2022 čl. 13 ods. 1 zverejnenie dátumu a miesta narodenia registru pripúšťa.
- Fyzické osoby – podnikatelia (RO: PFA, II, PF, AF, IF · CY: business name „B“ · GR: ατομική επιχείρηση): identifikačné a registračné údaje podnikania vrátane sídla. Tieto záznamy nie sú na verejnom webe dostupné — stránka subjektu vracia
410 Gonea údaje sa vydávajú výhradne zmluvným odberateľom v rozsahu, ktorý im umožňuje ich zmluva.
Právny základ: čl. 6 ods. 1 písm. f) GDPR — oprávnený záujem (KYC/KYB, prevencia podvodov, riadenie kreditného rizika). Príjemcovia: autentifikovaní B2B odberatelia služby a naši sprostredkovatelia uvedení nižšie. Doba uchovávania: viď článok o dobe uchovávania.
Vaše práva a ako ich uplatniť. Máte právo na prístup (čl. 15), opravu (čl. 16), výmaz (čl. 17), obmedzenie (čl. 18) a najmä právo namietať proti spracúvaniu z dôvodov týkajúcich sa vašej konkrétnej situácie (čl. 21 GDPR). Námietku aj ktorúkoľvek inú žiadosť prijímame:
- cez formulár žiadosti dotknutej osoby — dostupný aj v rumunčine a gréčtine,
- alebo e-mailom na [email protected].
Podanie prijímame v rumunčine, gréčtine, angličtine aj slovenčine a odpovieme do 30 dní od doručenia (čl. 12 ods. 3 GDPR). Ak námietke nevyhovieme, uvedieme dôvody a poučíme vás o možnosti podať sťažnosť dozornému orgánu.
Dozorné orgány: vedúcim orgánom je slovenský Úrad na ochranu osobných údajov SR; sťažnosť môžete podať aj u ANSPDCP (Rumunsko), HDPA (Grécko) alebo u Komisára pre ochranu osobných údajov (Cyprus).
Údaj v registri je nesprávny? Zdrojom pravdy je register. Opravu vykonáva ONRC, DRCOR alebo ΓΕΜΗ; my opravu prevezmeme pri najbližšej aktualizácii. Ak potrebujete opravu rýchlejšie, napíšte nám a opravíme ju u nás okamžite.
7. Príjemcovia údajov
- Používatelia Služby — B2B zákazníci s platným API kľúčom v rámci svojich KYC/KYB a compliance procesov.
- Sprostredkovatelia (sub-processors):
- Hetzner Online GmbH (DE) — hosting a infraštruktúra, dátové centrum v EÚ. DPA.
- Cloudflare, Inc. (US/EU edge) — CDN, DDoS ochrana, TLS termination, edge cache; R2 offsite zálohy (šifrované na našej strane ešte pred odoslaním); Turnstile (overenie človeka vo formulároch); Web Analytics; Email Routing. Cloudflare EU Data Boundary + SCCs (DPA).
- Functional Software, Inc. (dba Sentry, US) — agregácia chybových reportov. EU ingest región (Frankfurt) + SCCs (DPA).
- GitHub, Inc. (US) — git repository mirror, žiadne user-facing osobné údaje. DPA + SCCs.
- jsDelivr (Prospect One) (global CDN) — statické assety Swagger UI na jedinej stránke
/api/v1/public/swagger; prehliadač návštevníka si ich sťahuje priamo, takže CDN vidí jeho IP adresu a user-agent. Žiadne údaje dotknutých osôb; ostatné stránky vrátane webových fontov idú z nášho origin serveru.
- Čo tu zámerne NIE JE. Telegram (prevádzkové alerty) a Anthropic (AI due-diligence reporty) sú v našej internej dokumentácii vedené ako možné spracovateľské kanály, ale v produkcii nie sú nakonfigurované — nemajú nastavené prístupové údaje, takže im neodchádzajú žiadne dáta. Uvádzať ich by znamenalo tvrdiť, že údaje opúšťajú EÚ tam, kde ju neopúšťajú. Ak sa niektorý z nich zapne, pribudne sem pred spustením, nie po ňom. Zhodne s registrom sub-procesorov.
- Orgány verejnej moci — iba v rozsahu zákonných povinností.
Osobné údaje neprenášame do tretích krajín mimo EÚ/EHP okrem uvedených sprostredkovateľov, ktorí sú viazaní štandardnými zmluvnými doložkami (SCCs).
8. Doba uchovávania
| Kategória | Doba uchovávania |
|---|---|
| Dáta z verejných registrov | priebežná aktualizácia podľa upstream zdroja; archívne kópie max. 7 rokov pre auditovateľnosť |
| Používateľské účty a API kľúče | počas trvania zmluvy + 7 rokov (účtovná povinnosť) |
| Access logy | 90 dní |
| Bezpečnostné incidenty (breach log) | 5 rokov |
Záznamy o zaniknutých subjektoch a ukončených funkciách nemažeme, ale označujeme ako historické — sú potrebné na overenie, či bol subjekt v minulosti aktívny (KYC), na dohľadanie právneho nástupcu a na sankčnú stopu.
9. Práva dotknutej osoby
V súlade s GDPR máte nasledujúce práva:
- Právo na prístup (čl. 15) — potvrdenie, či spracúvame vaše údaje, a ich kópia;
- Právo na opravu (čl. 16) — oprava nepresných údajov (prvotné zdroje sú verejné registre a ich obsah opravujú príslušné štátne orgány; opravu u nás vykonáme aj tak);
- Právo na výmaz (čl. 17) — „právo byť zabudnutý“, s výnimkami podľa čl. 17 ods. 3;
- Právo na obmedzenie spracúvania (čl. 18);
- Právo na prenosnosť (čl. 20) — vo formáte JSON/CSV pre údaje spracované na základe zmluvy alebo súhlasu;
- Právo namietať (čl. 21) — máte právo kedykoľvek namietať voči spracúvaniu na základe oprávneného záujmu z dôvodov týkajúcich sa vašej konkrétnej situácie. Spracúvanie ukončíme, pokiaľ nepreukážeme nevyhnutné oprávnené dôvody, ktoré prevažujú nad vašimi záujmami, právami a slobodami.
Práva si môžete uplatniť cez online formulár žiadosti (GDPR) alebo e-mailom na [email protected]. Odpoveď poskytneme do 30 dní od prijatia žiadosti. Podanie prijímame v slovenčine, angličtine, rumunčine a gréčtine.
Podanie sťažnosti: máte právo podať sťažnosť dozornému orgánu — Úrad na ochranu osobných údajov SR, Hraničná 12, 820 07 Bratislava, alebo dozornému orgánu v štáte svojho bydliska.
10. Cookies a tracking
Služba nepoužíva marketingové ani tracking cookies. Používame výlučne funkčné cookies nevyhnutné pre prevádzku (voľba jazyka, motív, session dashboardu). Analytika je server-side bez cross-site trackingu.
11. Automatizované rozhodovanie a profilovanie (čl. 22 GDPR)
Agregované ukazovatele credit score (0-100 + známka A-F), NIS2 scoping a risk tier sú informatívne metriky určené na podporu rozhodovania, nie automatizované individuálne rozhodnutia s právnymi účinkami v zmysle čl. 22 ods. 1 GDPR. Záverečné rozhodnutie (poskytnutie úveru, výber dodávateľa, zaradenie do compliance scope) musí byť výsledkom ľudskej úvahy používateľa Služby.
Rozsah profilovania: všetky tri ukazovatele sa počítajú nad údajmi právnických osôb. Výnimkou sú záznamy fyzických osôb – podnikateľov, kde identifikátor podnikania identifikuje fyzickú osobu — v takom prípade je výsledok informatívnym ukazovateľom a používateľ Služby je povinný zabezpečiť, aby nadväzujúce rozhodnutie nebolo založené výlučne na ňom.
Logika výpočtu (disclosure v zmysle rozsudku Súdneho dvora EÚ C-203/22 Dun & Bradstreet Austria, 27. 2. 2025):
- Vstupné kategórie: finančné ukazovatele z účtovných závierok, daňová a odvodová compliance, insolvencia, sankčný status, vek spoločnosti, história verejných zákaziek, antitrust história.
- Smer vplyvu: kladné signály (zisk, aktívne kontrakty, dlhá história) skóre zvyšujú; záporné (dlhy, sankcie, insolvencia) znižujú. Tvrdý strop: sankcie / konkurz / likvidácia → ≤ 10.
- Postup: deterministický súčet bonusov a penalizácií podľa zafixovaného pravidlového setu; žiadne strojové učenie ani black-box modely.
- Dôsledky: skóre sa zobrazuje len autentifikovaným B2B používateľom. Žiadny právny účinok voči dotknutej osobe nevyplýva priamo z výstupu Služby.
Práva: fyzické osoby – podnikatelia majú podľa čl. 22 ods. 3 GDPR právo požiadať o ľudskú intervenciu, vyjadriť svoj názor a napadnúť výsledok. Žiadosti smerujte na [email protected].
12. Zabezpečenie
Uplatňujeme primerané technické a organizačné opatrenia v súlade s čl. 32 GDPR:
- TLS 1.2+ na všetkých endpointoch, HSTS (1 rok + includeSubDomains);
- API kľúče hashované (SHA-256), žiadny plaintext v databáze;
- IP adresy sa v audit logoch ukladajú výlučne ako hash so soľou, ktorá sa denne mení;
- Rate limiting, fail2ban, SSH bez hesiel;
- Denné zálohy databázy, offsite kópia šifrovaná pred odoslaním;
- Monitoring a error tracking v EÚ regióne.
13. Vyťažovanie stránok a tréning AI modelov
Stránky s údajmi o konkrétnych subjektoch (/firma/…) sú v robots.txt zakázané pre crawlery, ktoré zbierajú obsah do tréningových korpusov modelov (okrem iných GPTBot, ClaudeBot, CCBot, Google-Extended, Applebot-Extended, Bytespider). Marketingové stránky a dokumentácia API zakázané nie sú.
Prečo. Nemecký Krajinský súd v Kieli (LG Kiel, sp. zn. 12 O 64/24, rozsudok zo septembra 2024) rozhodol v neprospech prevádzkovateľa, ktorý ďalej zverejňoval údaje prevzaté z úradných registrov aj po tom, ako boli v zdroji zmenené. Podstatné je z toho pre nás jedno: ten, kto registrové údaje ďalej zverejňuje, zodpovedá za to, že sa oprava alebo výmaz premietne aj u neho — odkaz na register ho tejto zodpovednosti nezbavuje.
Údaj, ktorý raz skončí v tréningových dátach jazykového modelu, sa už opraviť ani vymazať nedá. Ak by sme tréningovým crawlerom dovolili prejsť stránky s menami fyzických osôb, vaše právo na opravu (čl. 16) a na výmaz (čl. 17) by sme si sami pripravili o účinnosť — vyhoveli by sme vám u nás a údaj by žil ďalej inde. Blokovanie tréningových crawlerov je preto opatrením podľa čl. 25 GDPR (ochrana údajov špecificky navrhnutá), nie obchodným rozhodnutím o tom, kto smie čítať naše stránky.
Toto nie je vyhlásenie o účinnosti: robots.txt je pokyn, nie technická prekážka, a rešpektuje ho len ten, kto chce. Je to opatrenie, ktoré vieme prijať, a preto sme ho prijali.
14. Zmeny zásad
O podstatných zmenách týchto zásad informujeme aspoň 30 dní vopred e-mailom alebo na status stránke.
15. Kontakt
Otázky týkajúce sa ochrany osobných údajov smerujte na [email protected]. Súvisiace dokumenty: register sub-procesorov · bezpečnosť · DSA notice-and-action.