coachlane
Back to CoachlaneLEGAL / 2026
PrivacyTermsCookiesRefundsDPAClient consent
Need help?[email protected]
PRÁVNE INFORMÁCIE / LEGAL INFORMATION

Dohoda o spracúvaní osobných údajov / Data Processing Agreement

DPA medzi Trénerom ako prevádzkovateľom a Coachlane ako sprostredkovateľom.

Effective: 15 August 2026
Primárne znenie · Slovenčina

DPA medzi Trénerom ako prevádzkovateľom a Coachlane ako sprostredkovateľom.

1. Strany a postavenie

Táto dohoda o spracúvaní údajov („DPA“) je medzi Trénerom uvedeným v účte („Prevádzkovateľ“) a PetLum s.r.o., Hrabová 2701/39, 040 22 Košice – Vyšné Opátske, Slovenská republika, IČO: 54 695 716, oddiel Sro, vložka 54617/V („Sprostredkovateľ“). Tvorí súčasť zmluvy o Coachlane a uplatní sa, keď Coachlane spracúva osobné údaje klientov v mene Trénera podľa čl. 28 GDPR. Každá strana zostáva samostatným prevádzkovateľom pre vlastné účty, fakturáciu a zákonné povinnosti.

2. Predmet, trvanie a pokyny

Coachlane spracúva údaje počas trvania účtu a obmedzene po jeho skončení na export/výmaz. Spracúvanie zahŕňa ukladanie, organizovanie, zobrazovanie, prenos medzi Trénerom a klientom, zálohovanie, podporu a výmaz. Zdokumentovanými pokynmi sú zmluva, nastavenia Trénera a zákonné písomné požiadavky. Ak je pokyn podľa nás nezákonný, upozorníme Trénera a môžeme ho pozastaviť do vyjasnenia.

3. Dotknuté osoby a údaje

Dotknuté osoby: záujemcovia, klienti, bývalí klienti a prípadne oprávnení pracovníci Trénera. Údaje: identifikačné a kontaktné údaje, assessmenty, ciele, programy, tréningy, výživa, návyky, výkonnosť, správy, check-iny, fotografie, hmotnosť, miery, platobný stav a technické identifikátory.

Hmotnosť, miery, fotografie, výživa a výkon môžu podľa kontextu predstavovať údaje o zdraví podľa čl. 9 GDPR. Prevádzkovateľ zodpovedá za právny základ, transparentnosť, minimalizáciu a retenčné lehoty.

4. Povinnosti Coachlane

  • spracúvať len na dokumentované pokyny, okrem zákonnej povinnosti;
  • zaviazať osoby k mlčanlivosti a obmedziť prístup podľa potreby;
  • udržiavať primerané technické a organizačné opatrenia;
  • pomáhať pri právach dotknutých osôb, DPIA, konzultáciách a bezpečnosti;
  • bez zbytočného odkladu oznámiť porušenie ochrany údajov a poskytnúť dostupné informácie;
  • po skončení podľa voľby Trénera údaje vrátiť alebo vymazať, okrem zákonnej archivácie;
  • sprístupniť informácie na preukázanie súladu a umožniť primeraný audit.

5. Bezpečnostné opatrenia — Príloha 1

Minimálne opatrenia: riadenie rolí a tenantov, silné hashovanie hesiel, podpísané a zabezpečené cookies, TLS v produkcii, šifrovanie integračných tokenov, obmedzenie administrátorského a SSH prístupu, opravy závislostí, export/výmaz a postup reakcie na incidenty.

Produkčná PostgreSQL databáza na NoLimitHost musí mať šifrovanú dennú zálohu uloženú v EHP, 30-dňovú rotáciu a najmenej štvrťročný test obnovy. Bezpečnostné udalosti sa preskúmavajú a oprávnenia sa kontrolujú pravidelne. Kontakt pre incidenty: [email protected].

6. Subdodávatelia — Príloha 2

  • NolimitCloud s.r.o. (NoLimitHost), Petrovice 147, 403 37 Ústí nad Labem, ČR, IČO 23278374 — hosting aplikácie, PostgreSQL databázy, primárnych logov a sieťová ochrana; Coachlane používa Frankfurt, Nemecko.
  • Plus Five Five, Inc. (Resend), USA — po produkčnom zapnutí doručovanie servisných e-mailov; adresa príjemcu, doručovacie metadáta a nevyhnutný obsah správy. Jeho DPA obsahuje SCC pre príslušné prenosy mimo EHP.
  • Stripe — predplatné, platby, Stripe Connect, prevencia podvodov a údaje transakcií.
  • Google — iba dobrovoľne pripojené Google Health/OAuth dáta.
  • Withings SAS — iba dobrovoľne pripojené dáta zariadení Withings.

Kým nie je overená odosielacia doména a nastavený Resend API kľúč, e-maily ostávajú v databázovom outboxe. Analytický ani marketingový subdodávateľ momentálne nie je zapnutý. Coachlane oznámi zamýšľanú zmenu subdodávateľa aspoň 30 dní vopred. Tréner môže odôvodnene namietať z dôvodov ochrany údajov. Coachlane uloží subdodávateľom rovnocenné povinnosti podľa čl. 28 GDPR a zostáva zodpovedný za ich plnenie.

7. Medzinárodné prenosy

Prenos mimo EHP sa uskutoční iba na pokyn a s platným mechanizmom, napríklad primeranosťou alebo správnym modulom štandardných zmluvných doložiek EÚ 2021/914, vyplnenými prílohami, posúdením vplyvu prenosu a doplnkovými opatreniami. Táto všeobecná DPA sama osebe nenahrádza povinné nemodifikované SCC pre konkrétny prenos.

8. Žiadosti, incidenty a audity

Žiadosť klienta odovzdáme Trénerovi a bez jeho pokynu na ňu vecne neodpovieme, okrem zákonnej povinnosti. Incident oznámime na e-mail účtu s opisom povahy, kategórií, pravdepodobných následkov a opatrení, keď sú známe. Audit sa najprv vykoná dokumentáciou; kontrola na mieste je primeraná, dôverná, počas pracovnej doby a na náklady Trénera, okrem preukázaného porušenia Coachlane.

9. Poradie a podpis

Pri rozpore o spracúvaní má táto DPA prednosť pred všeobecnými podmienkami. Zodpovednosť sa riadi zmluvou v rozsahu dovolenom GDPR. Elektronické prijatie pri registrácii alebo v účte je súhlasom strán s touto verziou DPA a eviduje sa s časom a verziou dokumentu. Slovenské znenie je rozhodujúce.

English reference translation
Reference version · English

DPA between the Coach as controller and Coachlane as processor.

1. Parties and roles

This DPA is between the account Coach as Controller and PetLum s.r.o., Hrabová 2701/39, 040 22 Košice – Vyšné Opátske, Slovak Republic, Company ID No. 54 695 716, Commercial Register section Sro, file 54617/V as Processor. It forms part of the service agreement and applies under GDPR Article 28. Each party separately controls its own account, billing and legal-compliance data.

2. Scope, duration and instructions

Processing lasts for the account term plus limited export/deletion. Operations include storage, organisation, display, Coach-client transmission, backup, support and deletion. Documented instructions are the contract, Coach settings and lawful written requests. We notify and may pause an apparently unlawful instruction.

3. People and data

People include leads, clients, former clients and authorised Coach personnel. Data include identity/contact, assessments, goals, plans, workouts, nutrition, habits, performance, messages, check-ins, photos, weight, measurements, payment status and technical identifiers. Some may be Article 9 health data depending on context. The Controller owns lawful-basis, transparency, minimisation and retention decisions.

4. Coachlane duties

  • follow documented instructions unless law requires otherwise;
  • bind personnel to confidentiality and least access;
  • maintain appropriate security;
  • assist with rights, DPIAs, consultation and security;
  • notify breaches without undue delay;
  • return or delete after termination, subject to law;
  • provide compliance evidence and permit proportionate audit.

5. Security — Annex 1

Baseline controls include role and tenant separation, strong password hashing, signed secure cookies, production TLS, encrypted integration tokens, restricted administrative and SSH access, dependency patching, export/deletion and incident response.

The production PostgreSQL database on NoLimitHost must use encrypted daily backups stored in the EEA, a 30-day rotation and at least quarterly restoration testing. Security events and access rights are reviewed regularly. Security incident contact: [email protected].

6. Subprocessors — Annex 2

  • NolimitCloud s.r.o. (NoLimitHost), Petrovice 147, 403 37 Ústí nad Labem, Czech Republic, Company ID 23278374 — application, PostgreSQL database and primary-log hosting plus network protection; Coachlane uses Frankfurt, Germany.
  • Plus Five Five, Inc. (Resend), USA — service-email delivery after production activation; recipient address, delivery metadata and necessary message content. Its DPA includes SCCs for applicable transfers outside the EEA.
  • Stripe — subscriptions, payments, Stripe Connect, fraud prevention and transaction data.
  • Google — voluntarily connected Google Health/OAuth data only.
  • Withings SAS — voluntarily connected Withings device data only.

Until the sending domain is verified and the Resend API key is configured, email remains in the database outbox. No analytics or marketing subprocessor is currently enabled. Coachlane gives at least 30 days’ advance notice of an intended change and a reasoned objection path. Equivalent Article 28 obligations flow down and Coachlane remains responsible for subprocessor performance.

7. International transfers

Transfers outside the EEA require a valid mechanism such as adequacy or the correct unmodified EU 2021/914 SCC module with completed annexes, transfer assessment and supplementary measures. This DPA alone is not the international-transfer SCC.

8. Requests, incidents and audits

Client requests are forwarded to the Coach. Incident notices include known nature, categories, likely impact and mitigation. Audits start with documents; on-site review is proportionate, confidential, in business hours and paid by the Coach unless a Coachlane breach is established.

9. Priority and signature

This DPA controls processing conflicts. Liability follows the service contract where GDPR permits. Electronic acceptance during signup or in the account records agreement to this DPA version with its time and document version. Slovak controls.

coachlane

One clear place for coaching, clients, and progress.

[email protected]Instagram
CoachlanePricingStart freeSupport
AccountSign in as CoachSign in as ClientForgot password
Legal
PrivacyTermsCookiesRefundsDPAHealth consentGoogle Health
PetLum s.r.o. · IČO 54 695 716 · Hrabová 2701/39, 040 22 Košice – Vyšné Opátske · oddiel Sro, vložka 54617/V© 2026 Coachlane