Pravno

Ugovor o obradi podataka (DPA)

Posljednje ažuriranje: lipanj 2026.

Prijevod je pružen radi praktičnosti. U slučaju neslaganja mjerodavna je talijanska verzija.

Ovaj Ugovor o obradi podataka (u daljnjem tekstu „DPA” ili „Ugovor”) dopunjuje Uvjete i uređuje obradu osobnih podataka u smislu čl. 28. GDPR-a, u slučajevima u kojima DecaRoy AB obrađuje osobne podatke u ime Korisnika.

1. Definicije

Osim ako kontekst ne zahtijeva drukčije, niže navedeni pojmovi imaju u ovom DPA-u značenje koje im je ovdje pripisano. Pojmovi definirani Uredbom (EU) 2016/679 (u daljnjem tekstu „GDPR”) koji nisu izričito definirani u ovom DPA-u zadržavaju značenje koje im pridaje GDPR.

  • „GDPR”: Uredba (EU) 2016/679 Europskog parlamenta i Vijeća od 27. travnja 2016. o zaštiti pojedinaca u vezi s obradom osobnih podataka i o slobodnom kretanju takvih podataka, te svaki primjenjivi nacionalni propis o provedbi i/ili dopuni.
  • „Mjerodavni propisi o zaštiti podataka”: GDPR, kao i svaki drugi zakon, propis i akt Europske unije ili država članica, uključujući švedske provedbene propise (osobito Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning), primjenjiv na obradu osobnih podataka koja je predmet ovog DPA-a.
  • „Voditelj obrade” ili „Voditelj” ili „Controller”: Korisnik usluge SveaHost, u smislu čl. 4., t. 7. GDPR-a, koji utvrđuje svrhe i sredstva obrade osobnih podataka koji su predmet Usluge.
  • „Izvršitelj obrade” ili „Izvršitelj” ili „Processor”: DecaRoy AB, dioničko društvo osnovano prema švedskom pravu (Aktiebolag), Org.nr 559560-4520, porezni broj (VAT) SE559560452001, sa sjedištem u Hantverkaregatan 8, 231 44 Trelleborg, Švedska, koje posluje pod žigom SveaHost, u smislu čl. 4., t. 8. GDPR-a, koje obrađuje osobne podatke u ime Voditelja.
  • „Podizvršitelj” ili „Sub-processor”: treća osoba koju Izvršitelj angažira za obavljanje određenih radnji obrade u ime Voditelja u smislu čl. 28., st. 2. i 4. GDPR-a.
  • „Ispitanik”: identificirana ili odrediva fizička osoba na koju se odnose osobni podaci, u smislu čl. 4., t. 1. GDPR-a.
  • „Osobni podaci”: svaka informacija koja se odnosi na Ispitanika, a koju Izvršitelj obrađuje u ime Voditelja u okviru Usluge, u smislu čl. 4., t. 1. GDPR-a.
  • „Obrada”: svaki postupak ili skup postupaka koji se obavljaju na osobnim podacima, s pomoću automatiziranih procesa ili bez njih, u smislu čl. 4., t. 2. GDPR-a.
  • „Povreda osobnih podataka” ili „Data Breach”: kršenje sigurnosti koje slučajno ili nezakonito dovodi do uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka koji se prenose, pohranjuju ili na drugi način obrađuju, ili pristupa tim podacima, u smislu čl. 4., t. 12. GDPR-a.
  • „Standardne ugovorne klauzule” ili „SCC”: standardne klauzule o zaštiti podataka koje je Europska komisija donijela Provedbenom odlukom (EU) 2021/914 od 4. lipnja 2021. za prijenos osobnih podataka u treće zemlje u smislu GDPR-a.
  • „Usluga”: skup činidbi koje Izvršitelj pruža u korist Voditelja, koje se sastoje od izrade, hostinga, održavanja i upravljanja mrežnom stranicom Voditelja, objave sadržaja, aktivnosti optimizacije za tražilice (SEO) te eventualnog upravljanja domenom, kako je uređeno Uvjetima.
  • „Nadzorno tijelo”: neovisno javno tijelo nadležno u smislu čl. 51. GDPR-a, uključujući švedsko nadzorno tijelo (Integritetsskyddsmyndigheten – IMY) i svako drugo tijelo nadležno u odnosu na Voditelja.

2. Predmet, trajanje, priroda i svrhe obrade

2.1. Ovaj DPA uređuje obradu osobnih podataka koju Izvršitelj provodi u ime Voditelja u okviru pružanja Usluge, u skladu s čl. 28. GDPR-a, i utvrđuje prava i obveze Stranaka u odnosu na tu obradu.

2.2. Obrada za predmet ima osobne podatke posjetitelja i krajnjih klijenata Voditelja, prikupljene i obrađivane putem mrežne stranice koju Izvršitelj izrađuje i hostira (primjerice, podaci preneseni putem obrazaca za kontakt i podaci koje stranica na drugi način prikuplja). U odnosu na te podatke, Korisnik djeluje u svojstvu Voditelja, a DecaRoy AB u svojstvu Izvršitelja.

2.3. Priroda obrade sastoji se od postupaka prikupljanja, bilježenja, organiziranja, strukturiranja, pohrane, uvida, hostinga, prijenosa, priopćavanja, brisanja i uništavanja osobnih podataka, nužnih za pružanje Usluge.

2.4. Svrhe obrade ograničene su na pružanje Usluge i izvršavanje dokumentiranih uputa Voditelja, kako je navedeno u Prilogu I.

2.5. Vrste osobnih podataka koji se obrađuju i kategorije ispitanika navedene su u Prilogu I., koji čini sastavni dio ovog DPA-a.

2.6. Trajanje obrade podudara se s trajanjem Usluge i pripadajućeg ugovornog odnosa uređenog Uvjetima, ne dovodeći u pitanje zakonske obveze čuvanja i odredbe iz članka 9. o vraćanju ili brisanju podataka.

3. Uloge Stranaka, područje primjene i dokumentirane upute

3.1. Stranke priznaju i suglasne su da je, u odnosu na osobne podatke koji su predmet ovog DPA-a, Voditelj voditelj obrade, a Izvršitelj izvršitelj obrade u smislu čl. 28. GDPR-a. Voditelj jest i ostaje odgovoran za zakonitost obrade, za primjerenost pravne osnove u smislu čl. 6. GDPR-a, kao i za ispunjavanje obveza informiranja ispitanika u smislu čl. 13. i 14. GDPR-a.

3.2. Izvršitelj obrađuje osobne podatke isključivo na temelju dokumentiranih uputa Voditelja, uključujući u pogledu prijenosa osobnih podataka u treću zemlju ili međunarodnu organizaciju, osim ako je na to obvezan na temelju prava Unije ili države članice kojem podliježe; u tom slučaju Izvršitelj obavještava Voditelja o toj pravnoj obvezi prije obrade, osim ako mjerodavno pravo to zabranjuje zbog važnih razloga javnog interesa (čl. 28., st. 3., toč. (a) GDPR-a).

3.3. Dokumentirane upute Voditelja čine: ovaj DPA, Uvjeti, konfiguracije i postavke koje Voditelj odabere putem funkcionalnosti Usluge, kao i svaka daljnja uputa dana u pisanom obliku (uključujući putem elektroničke pošte na adresu info@sveahost.com) i prihvaćena od strane Izvršitelja. Upute koje izlaze izvan okvira Usluge ili koje zahtijevaju znatne tehničke izmjene mogu biti uvjetovane zasebnim ugovorom i eventualnom prilagodbom naknada.

3.4. Izvršitelj odmah obavještava Voditelja ako smatra da neka uputa krši GDPR ili druge odredbe Mjerodavnih propisa o zaštiti podataka (čl. 28., st. 3., posljednja rečenica, GDPR-a). U tom slučaju Izvršitelj ima pravo obustaviti izvršenje sporne upute do njezine potvrde, izmjene ili povlačenja od strane Voditelja, a da to ne predstavlja neispunjenje.

4. Obveze Izvršitelja

4.1. Sukladnost i ograničenja obrade. Izvršitelj obrađuje osobne podatke isključivo u svrhe navedene u članku 2. i Prilogu I. te u skladu s dokumentiranim uputama Voditelja. Izvršitelj ne upotrebljava osobne podatke u vlastite svrhe, niti ih prodaje, niti ih ustupa trećim osobama izvan onoga što je predviđeno ovim DPA-om.

4.2. Povjerljivost. Izvršitelj jamči da su se osobe ovlaštene za obradu osobnih podataka obvezale na povjerljivost ili da podliježu odgovarajućoj zakonskoj obvezi povjerljivosti (čl. 28., st. 3., toč. (b) GDPR-a). Izvršitelj osigurava da je pristup osobnim podacima ograničen na osoblje kojem je on potreban radi pružanja Usluge, prema načelu need-to-know i najmanjeg privilegija.

4.3. Sigurnost obrade. Izvršitelj poduzima tehničke i organizacijske mjere primjerene za jamčenje razine sigurnosti odgovarajuće riziku, u smislu čl. 32. GDPR-a, uzimajući u obzir najnovija dostignuća, troškove provedbe te prirodu, predmet, kontekst i svrhe obrade, kao i rizike za prava i slobode fizičkih osoba. Mjere su opisane u Prilogu II.

4.4. Pomoć u vezi s pravima ispitanika. Uzimajući u obzir prirodu obrade, Izvršitelj pomaže Voditelju odgovarajućim tehničkim i organizacijskim mjerama, u mjeri u kojoj je to moguće, radi ispunjavanja obveze Voditelja da odgovori na zahtjeve ispitanika za ostvarivanje prava iz čl. 12.-23. GDPR-a (osobito: pravo na pristup, ispravak, brisanje, ograničenje, prenosivost, prigovor) (čl. 28., st. 3., toč. (e) GDPR-a). Ako Izvršitelj izravno primi zahtjev od ispitanika u vezi s podacima koji se obrađuju u ime Voditelja, o tome bez odgode obavještava Voditelja te ne postupa po njemu samostalno, osim ako je drukčije upućeno.

4.5. Pomoć u vezi s obvezama Voditelja. Uzimajući u obzir prirodu obrade i informacije dostupne Izvršitelju, potonji pomaže Voditelju u osiguravanju poštovanja obveza iz čl. 32.-36. GDPR-a, odnosno u pogledu: sigurnosti obrade (čl. 32.); izvješćivanja o povredama osobnih podataka Nadzornom tijelu (čl. 33.) i obavješćivanja ispitanika (čl. 34.); procjene učinka na zaštitu podataka (DPIA, čl. 35.); prethodnog savjetovanja s Nadzornim tijelom (čl. 36.) (čl. 28., st. 3., toč. (f) GDPR-a).

4.6. Evidencija aktivnosti obrade. Izvršitelj vodi evidenciju svih kategorija aktivnosti obrade koje obavlja u ime Voditelja, u smislu čl. 30., st. 2. GDPR-a, i stavlja je na raspolaganje Nadzornom tijelu koje to zatraži.

4.7. Kontaktna točka. Izvršitelj stavlja Voditelju na raspolaganje adresu info@sveahost.com kao kontaktnu točku za svaku komunikaciju u vezi s ovim DPA-om i zaštitom podataka.

5. Angažiranje podizvršitelja

5.1. Opće ovlaštenje. Voditelj daje Izvršitelju opće pisano ovlaštenje za angažiranje podizvršitelja u smislu čl. 28., st. 2. i 4. GDPR-a. Trenutno ovlašteni podizvršitelji navedeni su u Prilogu III.

5.2. Prethodna obavijest o promjenama i pravo na prigovor. Izvršitelj obavještava Voditelja o svakoj predviđenoj promjeni koja se odnosi na dodavanje ili zamjenu podizvršitelja, uz primjerenu prethodnu obavijest u pravilu ne kraću od trideset (30) dana, dajući time Voditelju mogućnost da prigovori takvim promjenama. Obavijest se može izvršiti ažuriranjem objavljenog popisa i/ili obaviješću na adresu elektroničke pošte Voditelja. Voditelj može prigovoriti iz razumnih i dokumentiranih razloga koji se odnose na zaštitu podataka, davanjem pisane obavijesti u roku prethodne obavijesti.

5.3. Učinci prigovora. U slučaju osnovanog prigovora, Stranke će u dobroj vjeri surađivati radi pronalaska prikladnog rješenja. Ako nije moguće postići razumno rješenje, svaka Stranka ima pravo odustati od dijela Usluge koji se ne može pružati bez spornog podizvršitelja, u skladu s odredbama Uvjeta.

5.4. Prijenos obveza (flow-down). Izvršitelj nameće podizvršitelju, putem ugovora ili drugog pravnog akta prema pravu Unije ili države članice, iste obveze u pogledu zaštite podataka sadržane u ovom DPA-u, predviđajući osobito dostatna jamstva za provedbu odgovarajućih tehničkih i organizacijskih mjera, tako da obrada ispunjava zahtjeve GDPR-a (čl. 28., st. 4. GDPR-a).

5.5. Odgovornost. Ako podizvršitelj ne ispuni svoje obveze u pogledu zaštite podataka, Izvršitelj prema Voditelju zadržava punu odgovornost za ispunjavanje obveza podizvršitelja, u granicama zakona i odredbi iz članka 10.

6. Međunarodni prijenosi podataka

6.1. Izvršitelj ne prenosi osobne podatke u treće zemlje izvan Europskoga gospodarskog prostora (EGP) ili međunarodnim organizacijama, osim u mjeri nužnoj za pružanje Usluge i uz poštovanje čl. 44.-49. GDPR-a.

6.2. Ako do prijenosa dođe, Izvršitelj osigurava da je on popraćen prikladnim jamstvom u smislu poglavlja V. GDPR-a, a osobito: (i) odlukom o primjerenosti Europske komisije u smislu čl. 45. GDPR-a; ili, u nedostatku iste, (ii) Standardnim ugovornim klauzulama (SCC) iz Provedbene odluke (EU) 2021/914, dopunjenima dodatnim mjerama tehničke, organizacijske i ugovorne naravi koje se smatraju nužnima nakon procjene prijenosa (Transfer Impact Assessment), u skladu s načelima koja je izrazio Sud Europske unije u presudi C-311/18 (Schrems II) i Preporukama 01/2020 Europskog odbora za zaštitu podataka (EDPB).

6.3. Jamstva koja se primjenjuju na svakog podizvršitelja s poslovnim nastanom u trećoj zemlji navedena su u Prilogu III. Kao dodatne mjere, Izvršitelj primjenjuje, gdje je primjenjivo, šifriranje podataka u prijenosu, minimizaciju prenesenih podataka, kontrole pristupa i politike upravljanja zahtjevima za pristup od strane tijela vlasti.

6.4. Na zahtjev Voditelja, Izvršitelj stavlja na raspolaganje primjerak primjenjivih jamstava i relevantne informacije o prijenosima, u granicama obveza povjerljivosti prema podizvršiteljima.

7. Povrede osobnih podataka

7.1. Izvršitelj obavještava Voditelja o svakoj povredi osobnih podataka za koju sazna bez nepotrebne odgode i, gdje je to moguće, u svakom slučaju u razumnom roku koji Voditelju omogućuje ispunjavanje vlastitih obveza izvješćivanja Nadzornog tijela u roku od 72 sata u smislu čl. 33. GDPR-a.

7.2. Obavijest Voditelju sadrži, u mjeri u kojoj su informacije dostupne Izvršitelju, najmanje: (a) opis prirode povrede, uključujući, gdje je to moguće, kategorije i približan broj ispitanika te kategorije i približan broj evidencija osobnih podataka na koje se to odnosi; (b) ime i podatke za kontakt mjesta na kojem se mogu dobiti dodatne informacije; (c) opis vjerojatnih posljedica povrede; (d) opis mjera koje su poduzete ili se predlažu radi otklanjanja povrede i ublažavanja njezinih mogućih štetnih učinaka. Ako informacije nije moguće pružiti istodobno, mogu se pružiti u naknadnim fazama bez daljnje nepotrebne odgode.

7.3. Izvršitelj pruža Voditelju svu razumnu pomoć radi ispunjavanja obveza iz čl. 33. i 34. GDPR-a, uključujući eventualno obavješćivanje ispitanika. Izvršitelj dokumentira povrede osobnih podataka koje ga se tiču i pravodobno poduzima prikladne mjere za suzbijanje njihovih učinaka.

7.4. Obavijest o povredi od strane Izvršitelja ne predstavlja sama po sebi priznanje odgovornosti ili krivnje u pogledu povrede.

8. Revizije i inspekcije

8.1. Izvršitelj stavlja Voditelju na raspolaganje sve informacije potrebne za dokazivanje poštovanja obveza iz čl. 28. GDPR-a i doprinosi revizijskim aktivnostima, uključujući inspekcije, koje provodi Voditelj ili druga osoba koju on ovlasti (čl. 28., st. 3., toč. (h) GDPR-a).

8.2. Revizijske aktivnosti provode se uz razumnu pisanu prethodnu obavijest, u pravilu ne kraću od trideset (30) dana, tijekom redovnog radnog vremena, u pravilu ne češće od jednom godišnje (osim u slučaju utvrđene povrede osobnih podataka ili posebnog zahtjeva Nadzornog tijela), na način da se ne nanosi nerazmjerna šteta djelatnosti Izvršitelja i uz poštovanje obveza povjerljivosti i sigurnosti, uključujući prema drugim klijentima i podizvršiteljima.

8.3. Izvršitelj može ispuniti obveze iz ovog članka i stavljanjem na raspolaganje certifikata, potvrda o sukladnosti, izvješća neovisnih revizija ili ispunjenih sigurnosnih upitnika, gdje su dostupni i prikladni za dokazivanje sukladnosti.

8.4. Osoba koju Voditelj ovlasti za reviziju ne smije biti konkurent Izvršitelja i obvezana je povjerljivošću. Troškove revizije snosi Voditelj, osim ako revizija otkrije bitno neispunjenje Izvršitelja.

9. Vraćanje ili brisanje podataka

9.1. Po završetku pružanja usluga vezanih uz obradu, prema izboru Voditelja, Izvršitelj briše ili vraća Voditelju sve osobne podatke i briše postojeće kopije, osim ako pravo Unije ili države članice predviđa čuvanje podataka (čl. 28., st. 3., toč. (g) GDPR-a).

9.2. Izbor između vraćanja i brisanja Voditelj ostvaruje u pisanom obliku. U nedostatku naznaka u roku od trideset (30) dana od prestanka Usluge, Izvršitelj pristupa brisanju osobnih podataka, ne dovodeći u pitanje zakonske obveze čuvanja.

9.3. Vraćanje podataka, ako se zatraži, obavlja se u strukturiranom i uobičajenom formatu, u granicama tehničke raspoloživosti. Izvršitelj može čuvati osobne podatke u mjeri i tijekom razdoblja koje zahtijevaju zakonske obveze (primjerice u poreznom, računovodstvenom području ili dokumentiranja odnosa), nastavljajući na njih primjenjivati sigurnosne mjere iz Priloga II. i ograničavajući njihovu obradu isključivo na svrhu čuvanja.

9.4. Na zahtjev, Izvršitelj dostavlja Voditelju pisanu potvrdu o izvršenom brisanju.

10. Odgovornost i obeštećenje

10.1. Svaka Stranka odgovara za štete prouzročene obradom koja krši GDPR u skladu s čl. 82. GDPR-a i Mjerodavnim propisima o zaštiti podataka.

10.2. Izvršitelj odgovara za štete prouzročene obradom samo ako nije ispunio obveze GDPR-a koje se posebno odnose na izvršitelje obrade ili je djelovao izvan zakonitih uputa Voditelja ili suprotno njima, u smislu čl. 82., st. 2. GDPR-a.

10.3. Ukupna odgovornost Izvršitelja koja proizlazi iz ovog DPA-a ili je s njim povezana podliježe istim isključenjima i ograničenjima odgovornosti predviđenima Uvjetima, u najvećoj mjeri dopuštenoj mjerodavnim pravom. Ta se ograničenja ne primjenjuju u slučajevima u kojima zakon ne dopušta njihovo isključenje ili ograničenje, uključujući slučajeve namjere ili grube nepažnje.

10.4. Ako ispitanik ostvari potpunu naknadu štete od jedne od Stranaka, ona ima pravo od druge Stranke zatražiti dio naknade koji odgovara njezinu udjelu odgovornosti u šteti, u smislu čl. 82., st. 5. GDPR-a.

10.5. Voditelj obeštećuje i štiti Izvršitelja od zahtjeva trećih osoba i od sankcija koje proizlaze iz nepostojanja valjane pravne osnove obrade, iz neispunjenja obveza informiranja ispitanika ili iz uputa danih u suprotnosti s Mjerodavnim propisima o zaštiti podataka, u granicama dopuštenima zakonom.

11. Trajanje, izmjene, mjerodavno pravo i nadležni sud

11.1. Trajanje. Ovaj DPA stupa na snagu na dan prihvaćanja Uvjeta i/ili početka Usluge te ostaje na snazi za cijelo vrijeme trajanja obrade osobnih podataka od strane Izvršitelja u ime Voditelja. Klauzule koje su po svojoj prirodi namijenjene da nadžive (osobito one u pogledu povjerljivosti, odgovornosti, vraćanja/brisanja podataka i mjerodavnog prava) ostaju na snazi i nakon prestanka odnosa.

11.2. Izmjene. Izvršitelj može ažurirati ovaj DPA radi usklađivanja s naknadnim normativnim, regulatornim ili tehničkim potrebama, uz prikladnu obavijest Voditelju. Ostaju na snazi odredbe o podizvršiteljima iz članka 5.

11.3. Prevladavanje. Ovaj DPA čini sastavni dio Uvjeta i usklađuje se s Izjavom o privatnosti. U slučaju sukoba između ovog DPA-a i Uvjeta u pogledu zaštite osobnih podataka, prevladavaju odredbe ovog DPA-a. Za SCC-ove eventualno primjenjive na prijenose, u slučaju sukoba s ovim DPA-om prevladavaju SCC-ovi ograničeno na prijenos koji oni uređuju.

11.4. Djelomična ništetnost. Eventualna ništetnost ili nedjelotvornost jedne ili više klauzula ovog DPA-a ne dovodi u pitanje valjanost i djelotvornost preostalih klauzula.

11.5. Mjerodavno pravo i nadležni sud. Ovaj DPA uređen je švedskim pravom, ne dovodeći u pitanje prisilnu primjenu GDPR-a i Mjerodavnih propisa o zaštiti podataka. Za svaki spor u vezi s ovim DPA-om nadležan je sud u Trelleborgu, Švedska, osim ako je drukčije neodvojivo nadležan sud predviđen zakonom u zaštitu Voditelja kao eventualnog potrošača ili u zaštitu ispitanika.

Prilog I. — Pojedinosti obrade

A. Kategorije ispitanika

  • Posjetitelji mrežne stranice Voditelja;
  • Krajnji klijenti, potencijalni klijenti (lead) i kontakti Voditelja;
  • Osobe koje šalju zahtjeve ili komunikacije putem obrazaca za kontakt ili drugih alata za prikupljanje na stranici;
  • Eventualni primatelji komunikacija i pretplatnici na newsletter ili liste, ako Voditelj aktivira takve funkcionalnosti.

B. Vrste osobnih podataka

  • Identifikacijski i kontaktni podaci: ime, prezime, adresa elektroničke pošte, broj telefona, eventualni naziv tvrtke;
  • Sadržaj komunikacija poslanih putem obrazaca za kontakt i poruka;
  • Tehnički i navigacijski podaci: IP adresa, identifikatori uređaja, podaci o pregledniku, zapisnici pristupa, podaci prikupljeni putem kolačića i sličnih tehnologija (prema postavkama Voditelja);
  • Podaci o eventualnim plaćanjima koja se vode putem stranice (obrađuju ih odgovarajući pružatelji usluga plaćanja, u svojstvu samostalnih voditelja ili izvršitelja, gdje je primjenjivo);
  • Svaki drugi osobni podatak koji Voditelj odluči prikupljati putem stranice.

Voditelj je dužan ne konfigurirati stranicu za prikupljanje posebnih kategorija osobnih podataka (čl. 9. GDPR-a) ili podataka o kaznenim osudama i kažnjivim djelima (čl. 10. GDPR-a) bez prethodnog pisanog dogovora o modalitetima s Izvršiteljem i bez uspostave dodatnih zakonskih jamstava.

C. Priroda i svrhe obrade

  • Izrada, hosting, održavanje i tehničko upravljanje mrežnom stranicom Voditelja;
  • Prikupljanje, bilježenje, čuvanje i prijenos Voditelju podataka koje ispitanici šalju putem stranice;
  • Objava sadržaja i aktivnosti optimizacije za tražilice (SEO);
  • Eventualno upravljanje domenom i s njom povezanim uslugama pošte/usmjeravanja;
  • Slanje transakcijskih i servisnih poruka elektroničke pošte u ime Voditelja, gdje je aktivirano;
  • Upravljanje odnosom s klijentom (CRM) i kontaktima, gdje to Voditelj aktivira.

D. Trajanje obrade

Obrada traje jednako kao i Usluga i ugovorni odnos uređen Uvjetima, ne dovodeći u pitanje zakonske obveze čuvanja i odredbe iz članka 9. o vraćanju ili brisanju podataka.

Prilog II. — Tehničke i organizacijske sigurnosne mjere (čl. 32. GDPR-a)

Izvršitelj poduzima, izravno i posredstvom svojih podizvršitelja, sljedeće tehničke i organizacijske mjere, koje se periodično preispituju i ažuriraju ovisno o razvoju rizika i najnovijim dostignućima.

A. Šifriranje i zaštita podataka

  • Šifriranje osobnih podataka u prijenosu putem protokola TLS (HTTPS) za komunikaciju između preglednika, stranice i sustava upravljanja;
  • Šifriranje podataka u mirovanju gdje je to tehnički primjenjivo i podržano od infrastrukture i podizvršitelja;
  • Sigurno upravljanje ključevima, tajnama i vjerodajnicama.

B. Kontrola pristupa i identiteta

  • Pristup osobnim podacima ograničen na ovlašteno osoblje prema načelima najmanjeg privilegija i need-to-know;
  • Individualna autentifikacija i, gdje je dostupna, višefaktorska autentifikacija (MFA) za pristup administrativnim sustavima;
  • Politike upravljanja lozinkama i pravodobno opozivanje korisničkih računa koji više nisu potrebni.

C. Razdvajanje i minimizacija

  • Logičko razdvajanje podataka koji se odnose na različite Voditelje (multi-tenancy);
  • Minimizacija obrađivanih i prenesenih podataka u odnosu na svrhe Usluge;
  • Razdvajanje, gdje je to primjereno, razvojnog, testnog i produkcijskog okruženja.

D. Operativni kontinuitet i sigurnosne kopije

  • Izrada periodičnih sigurnosnih kopija i provjera mogućnosti obnavljanja podataka;
  • Mjere usmjerene na jamčenje dostupnosti i otpornosti sustava i usluga;
  • Postupci obnavljanja dostupnosti i pristupa podacima u slučaju fizičkog ili tehničkog incidenta.

E. Bilježenje, praćenje i upravljanje ranjivostima

  • Bilježenje pristupa i relevantnih događaja (logging) i praćenje sustava;
  • Mjere perimetarske i aplikacijske zaštite (vatrozid, zaštita od DDoS-a, WAF putem podizvršitelja za sigurnost/CDN);
  • Pravodobno ažuriranje i primjena sigurnosnih zakrpa te upravljanje ranjivostima.

F. Organizacijske mjere

  • Obveze povjerljivosti za osoblje ovlašteno za obradu;
  • Osvješćivanje i upute osoblju u pogledu zaštite podataka i sigurnosti;
  • Odabir podizvršitelja koji pružaju dostatna jamstva u smislu čl. 28. GDPR-a;
  • Postupci za upravljanje i izvješćivanje o povredama osobnih podataka (vidi članak 7.);
  • Periodična provjera, ispitivanje i procjena učinkovitosti poduzetih sigurnosnih mjera (čl. 32., st. 1., toč. (d) GDPR-a).

Prilog III. — Popis ovlaštenih podizvršitelja

Na dan ovog DPA-a, Izvršitelj se koristi sljedećim podizvršiteljima. Za prijenose u treće zemlje izvan EGP-a, navedeno jamstvo podrazumijeva se dopunjenim, gdje je primjenjivo, dodatnim mjerama iz članka 6.

NazivUsluga / svrhaLokacijaJamstvo prijenosa izvan EU-a
StripeUpravljanje plaćanjima i transakcijskim podacimaSAD / EUSCC (Odluka EU 2021/914) i dodatne mjere
CloudflareDNS, CDN, usmjeravanje elektroničke pošte, sigurnost i zaštita od DDoS-a/WAFSAD / EUSCC (Odluka EU 2021/914) i dodatne mjere
DreamHostHosting stranica klijenataSADSCC (Odluka EU 2021/914) i dodatne mjere
HetznerInfrastruktura / VPSNjemačka (EU)Prijenos unutar EGP-a: nije potrebno jamstvo iz poglavlja V.
ResendSlanje transakcijskih poruka elektroničke pošteSADSCC (Odluka EU 2021/914) i dodatne mjere
OpenSRS / TucowsRegistracija i upravljanje domenamaKanadaOdluka EU o primjerenosti za Kanadu (komercijalne organizacije, čl. 45. GDPR-a); gdje nije primjenjiva, SCC i dodatne mjere
HighLevel (GoHighLevel)CRM i upravljanje kontaktimaSADSCC (Odluka EU 2021/914) i dodatne mjere
AnthropicPružatelj AI modela za generiranje tekstaSADSCC (Odluka EU 2021/914) i dodatne mjere
ReplicatePružatelj AI modela za generiranje teksta/slikaSADSCC (Odluka EU 2021/914) i dodatne mjere

Popis podizvršitelja podliježe ažuriranju u skladu s odredbama članka 5. Spominjanje podizvršitelja ne podrazumijeva da mu se osobni podaci priopćavaju u svim slučajevima: priopćavanje se obavlja isključivo gdje je to nužno za pružanje određene usluge koju je Voditelj aktivirao.