Pravne informacije

Ugovor o obradi podataka (DPA)

Poslednje ažuriranje: jun 2026.

Prevod je obezbeđen radi lakšeg razumevanja. U slučaju neslaganja, merodavna je italijanska verzija.

Ovaj Ugovor o obradi podataka (u daljem tekstu „DPA“ ili „Ugovor“) dopunjuje Uslove i uređuje obradu ličnih podataka u smislu člana 28 GDPR-a, u slučajevima u kojima DecaRoy AB obrađuje lične podatke za račun Klijenta.

1. Definicije

Osim ako kontekst ne zahteva drugačije, dole navedeni pojmovi imaju, u ovom DPA, ovde im pripisano značenje. Pojmovi definisani Uredbom (EU) 2016/679 (u daljem tekstu „GDPR“) koji nisu izričito definisani u ovom DPA zadržavaju značenje koje im pripisuje GDPR.

  • „GDPR“: Uredba (EU) 2016/679 Evropskog parlamenta i Saveta od 27. aprila 2016. o zaštiti fizičkih lica u vezi sa obradom ličnih podataka i o slobodnom kretanju takvih podataka, kao i svaki primenljivi nacionalni propis za njeno sprovođenje i/ili dopunu.
  • „Primenljivi propisi o zaštiti podataka“: GDPR, kao i svaki drugi zakon, propis i akt Evropske unije ili država članica, uključujući švedske propise za sprovođenje (naročito Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning), primenljiv na obradu ličnih podataka koja je predmet ovog DPA.
  • „Rukovalac“ ili „Controller“: Klijent usluge SveaHost, u smislu člana 4, tačke 7) GDPR-a, koji određuje svrhe i sredstva obrade ličnih podataka koji su predmet Usluge.
  • „Obrađivač“ ili „Processor“: DecaRoy AB, akcionarsko društvo po švedskom pravu (Aktiebolag), Org.nr 559560-4520, PIB (VAT) SE559560452001, sa sedištem u Hantverkaregatan 8, 231 44 Trelleborg, Švedska, koje posluje pod žigom SveaHost, u smislu člana 4, tačke 8) GDPR-a, koje obrađuje lične podatke za račun Rukovaoca.
  • „Pod-obrađivač“ ili „Sub-processor“: treće lice koje Obrađivač angažuje da obavlja određene aktivnosti obrade za račun Rukovaoca u smislu člana 28, stavova 2 i 4, GDPR-a.
  • „Lice na koje se podaci odnose“: identifikovano ili odredivo fizičko lice na koje se lični podaci odnose, u smislu člana 4, tačke 1) GDPR-a.
  • „Lični podaci“: svaka informacija koja se odnosi na Lice na koje se podaci odnose, a koju Obrađivač obrađuje za račun Rukovaoca u okviru Usluge, u smislu člana 4, tačke 1) GDPR-a.
  • „Obrada“: svaka radnja ili skup radnji koje se vrše, sa ili bez pomoći automatizovanih postupaka, nad ličnim podacima, u smislu člana 4, tačke 2) GDPR-a.
  • „Povreda ličnih podataka“ ili „Data Breach“: povreda bezbednosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmene, neovlašćenog otkrivanja ili pristupa ličnim podacima koji se prenose, čuvaju ili na drugi način obrađuju, u smislu člana 4, tačke 12) GDPR-a.
  • „Standardne ugovorne klauzule“ ili „SCC“: standardne klauzule o zaštiti podataka koje je Evropska komisija usvojila Sprovedbenom odlukom (EU) 2021/914 od 4. juna 2021. za prenos ličnih podataka u treće zemlje u smislu GDPR-a.
  • „Usluga“: skup činidbi koje Obrađivač pruža u korist Rukovaoca, a koje se sastoje u izradi, hostingu, održavanju i upravljanju veb-sajtom Rukovaoca, u objavljivanju sadržaja, u aktivnostima optimizacije za pretraživače (SEO) i u eventualnom upravljanju domenom, kako je uređeno Uslovima.
  • „Nadzorni organ“: nezavisni javni organ nadležan u smislu člana 51 GDPR-a, uključujući švedski nadzorni organ (Integritetsskyddsmyndigheten – IMY) i svaki drugi organ nadležan u odnosu na Rukovaoca.

2. Predmet, trajanje, priroda i svrha obrade

2.1. Ovaj DPA uređuje obradu ličnih podataka koju Obrađivač vrši za račun Rukovaoca u okviru pružanja Usluge, u skladu sa članom 28 GDPR-a, i utvrđuje prava i obaveze Strana u vezi sa tom obradom.

2.2. Predmet obrade su lični podaci posetilaca i krajnjih klijenata Rukovaoca, prikupljeni i obrađivani putem veb-sajta koji je izradio i hostuje Obrađivač (na primer, podaci preneti putem kontakt obrazaca i podaci na drugi način prikupljeni sa sajta). U odnosu na te podatke, Klijent nastupa u svojstvu Rukovaoca, a DecaRoy AB u svojstvu Obrađivača.

2.3. Priroda obrade sastoji se u radnjama prikupljanja, beleženja, organizovanja, strukturiranja, čuvanja, uvida, hostinga, prenosa, dostavljanja, brisanja i uništavanja ličnih podataka, neophodnim za pružanje Usluge.

2.4. Svrhe obrade ograničene su na pružanje Usluge i na izvršavanje dokumentovanih uputstava Rukovaoca, kako je navedeno u Aneksu I.

2.5. Vrste ličnih podataka koji se obrađuju i kategorije lica na koja se podaci odnose navedene su u Aneksu I, koji čini sastavni deo ovog DPA.

2.6. Trajanje obrade poklapa se sa trajanjem Usluge i pripadajućeg ugovornog odnosa uređenog Uslovima, uz zadržavanje zakonom predviđenih obaveza čuvanja i onoga što je utvrđeno u klauzuli 9 u pogledu vraćanja ili brisanja podataka.

3. Uloge Strana, oblast primene i dokumentovana uputstva

3.1. Strane priznaju i saglašavaju se da je, u odnosu na lične podatke koji su predmet ovog DPA, Rukovalac rukovalac obrade, a Obrađivač obrađivač u smislu člana 28 GDPR-a. Rukovalac jeste i ostaje odgovoran za zakonitost obrade, za primerenost pravnog osnova u smislu člana 6 GDPR-a, kao i za ispunjavanje obaveza informisanja prema licima na koja se podaci odnose u smislu članova 13 i 14 GDPR-a.

3.2. Obrađivač obrađuje lične podatke isključivo na osnovu dokumentovanih uputstava Rukovaoca, uključujući i u pogledu prenosa ličnih podataka u treću zemlju ili međunarodnu organizaciju, osim ako je na to obavezan pravom Unije ili države članice kojem podleže; u tom slučaju, Obrađivač obaveštava Rukovaoca o toj pravnoj obavezi pre obrade, osim ako primenljivo pravo to zabranjuje iz važnih razloga javnog interesa (član 28, stav 3, tačka a) GDPR-a).

3.3. Dokumentovana uputstva Rukovaoca čine: ovaj DPA, Uslovi, konfiguracije i podešavanja koja Rukovalac odabere putem funkcionalnosti Usluge, kao i svako dalje uputstvo dato pisanim putem (uključujući putem elektronske pošte na adresu info@sveahost.com) i koje Obrađivač prihvati. Uputstva koja izlaze izvan okvira Usluge ili koja zahtevaju značajne tehničke izmene mogu biti uslovljena posebnim sporazumom i eventualnim usklađivanjem naknada.

3.4. Obrađivač odmah obaveštava Rukovaoca ukoliko smatra da neko uputstvo krši GDPR ili druge odredbe Primenljivih propisa o zaštiti podataka (član 28, stav 3, poslednja rečenica, GDPR-a). U tom slučaju, Obrađivač ima pravo da obustavi izvršenje spornog uputstva do njegove potvrde, izmene ili povlačenja od strane Rukovaoca, a da to ne predstavlja neispunjenje obaveza.

4. Obaveze Obrađivača

4.1. Usaglašenost i granice obrade. Obrađivač obrađuje lične podatke isključivo za svrhe iz klauzule 2 i Aneksa I i u skladu sa dokumentovanim uputstvima Rukovaoca. Obrađivač ne koristi lične podatke za sopstvene svrhe, niti ih prodaje, niti ih ustupa trećim licima izvan onoga što je predviđeno ovim DPA.

4.2. Poverljivost. Obrađivač garantuje da su se lica ovlašćena za obradu ličnih podataka obavezala na poverljivost ili da imaju odgovarajuću zakonsku obavezu poverljivosti (član 28, stav 3, tačka b) GDPR-a). Obrađivač obezbeđuje da je pristup ličnim podacima ograničen na osoblje kojem je to potrebno radi izvršenja Usluge, prema načelu need-to-know i najmanjih privilegija.

4.3. Bezbednost obrade. Obrađivač preduzima tehničke i organizacione mere primerene za obezbeđivanje nivoa bezbednosti adekvatnog riziku, u smislu člana 32 GDPR-a, uzimajući u obzir stanje tehnike, troškove sprovođenja, kao i prirodu, predmet, kontekst i svrhe obrade, te rizike za prava i slobode fizičkih lica. Mere su opisane u Aneksu II.

4.4. Pomoć u vezi sa pravima lica na koja se podaci odnose. Uzimajući u obzir prirodu obrade, Obrađivač pomaže Rukovaocu odgovarajućim tehničkim i organizacionim merama, u meri u kojoj je to moguće, radi ispunjavanja obaveze Rukovaoca da postupi po zahtevima lica na koja se podaci odnose za ostvarivanje prava iz članova 12-23 GDPR-a (naročito: pravo na pristup, ispravku, brisanje, ograničenje, prenosivost, prigovor) (član 28, stav 3, tačka e) GDPR-a). Ukoliko Obrađivač neposredno primi zahtev od lica na koje se podaci odnose u vezi sa podacima koji se obrađuju za račun Rukovaoca, o tome blagovremeno obaveštava Rukovaoca i ne postupa po njemu samostalno, osim po drugačijem uputstvu.

4.5. Pomoć u vezi sa obavezama Rukovaoca. Uzimajući u obzir prirodu obrade i informacije dostupne Obrađivaču, on pomaže Rukovaocu u obezbeđivanju poštovanja obaveza iz članova 32-36 GDPR-a, odnosno u pogledu: bezbednosti obrade (član 32); obaveštavanja o povredama ličnih podataka Nadzornom organu (član 33) i obaveštavanja lica na koja se podaci odnose (član 34); procene uticaja na zaštitu podataka (DPIA, član 35); prethodnog savetovanja sa Nadzornim organom (član 36) (član 28, stav 3, tačka f) GDPR-a).

4.6. Evidencija o aktivnostima obrade. Obrađivač vodi evidenciju o svim kategorijama aktivnosti obrade obavljenim za račun Rukovaoca, u smislu člana 30, stava 2, GDPR-a, i stavlja je na raspolaganje Nadzornom organu koji to zatraži.

4.7. Kontakt tačka. Obrađivač stavlja Rukovaocu na raspolaganje adresu info@sveahost.com kao kontakt tačku za svako obaveštenje u vezi sa ovim DPA i zaštitom podataka.

5. Angažovanje pod-obrađivača

5.1. Opšte ovlašćenje. Rukovalac daje Obrađivaču opšte pisano ovlašćenje za angažovanje pod-obrađivača u smislu člana 28, stavova 2 i 4, GDPR-a. Trenutno ovlašćeni pod-obrađivači navedeni su u Aneksu III.

5.2. Prethodno obaveštenje o izmenama i pravo prigovora. Obrađivač obaveštava Rukovaoca o svakoj predviđenoj izmeni koja se odnosi na dodavanje ili zamenu pod-obrađivača, uz primereno prethodno obaveštenje po pravilu ne kraće od trideset (30) dana, pružajući tako Rukovaocu priliku da se usprotivi tim izmenama. Obaveštenje se može izvršiti ažuriranjem objavljenog spiska i/ili obaveštenjem na adresu elektronske pošte Rukovaoca. Rukovalac može uložiti prigovor iz razumnih i dokumentovanih razloga koji se tiču zaštite podataka, dajući o tome pisano obaveštenje u roku prethodnog obaveštenja.

5.3. Dejstva prigovora. U slučaju osnovanog prigovora, Strane će sarađivati u dobroj veri kako bi pronašle odgovarajuće rešenje. Ukoliko nije moguće postići razumno rešenje, svaka Strana će imati pravo da raskine onaj deo Usluge koji se ne može pružiti bez spornog pod-obrađivača, u skladu sa onim što je predviđeno Uslovima.

5.4. Prenošenje obaveza (flow-down). Obrađivač nameće pod-obrađivaču, ugovorom ili drugim pravnim aktom u skladu sa pravom Unije ili države članice, iste obaveze u pogledu zaštite podataka sadržane u ovom DPA, predviđajući naročito dovoljne garancije za sprovođenje odgovarajućih tehničkih i organizacionih mera, tako da obrada ispunjava zahteve GDPR-a (član 28, stav 4, GDPR-a).

5.5. Odgovornost. Ukoliko pod-obrađivač propusti da ispuni sopstvene obaveze u pogledu zaštite podataka, Obrađivač zadržava prema Rukovaocu punu odgovornost za ispunjavanje obaveza pod-obrađivača, u granicama zakona i onoga što je predviđeno u klauzuli 10.

6. Međunarodni prenosi podataka

6.1. Obrađivač ne prenosi lične podatke u treće zemlje izvan Evropskog ekonomskog prostora (EEP) ili međunarodnim organizacijama, osim u meri neophodnoj za pružanje Usluge i uz poštovanje članova 44-49 GDPR-a.

6.2. Ukoliko do prenosa dođe, Obrađivač obezbeđuje da je on praćen odgovarajućom garancijom u smislu Poglavlja V GDPR-a, a naročito: (i) odlukom o adekvatnosti Evropske komisije u smislu člana 45 GDPR-a; odnosno, u nedostatku iste, (ii) Standardnim ugovornim klauzulama (SCC) iz Sprovedbene odluke (EU) 2021/914, dopunjenim dodatnim merama tehničke, organizacione i ugovorne prirode koje se smatraju neophodnim na osnovu procene prenosa (Transfer Impact Assessment), u skladu sa načelima koje je izrazio Sud pravde Evropske unije u presudi C-311/18 (Schrems II) i Preporukama 01/2020 Evropskog odbora za zaštitu podataka (EDPB).

6.3. Garancije primenjene na svakog pod-obrađivača sa sedištem u trećoj zemlji navedene su u Aneksu III. Kao dodatne mere, Obrađivač preduzima, gde je primenljivo, šifrovanje podataka u prenosu, minimizaciju prenesenih podataka, kontrole pristupa i politike upravljanja zahtevima za pristup od strane organa vlasti.

6.4. Na zahtev Rukovaoca, Obrađivač stavlja na raspolaganje kopiju primenljivih garancija i relevantnih informacija u vezi sa prenosima, u granicama obaveza poverljivosti prema pod-obrađivačima.

7. Povrede ličnih podataka

7.1. Obrađivač obaveštava Rukovaoca o svakoj povredi ličnih podataka za koju sazna bez nepotrebnog odlaganja i, gde je to moguće, u svakom slučaju u razumnom roku koji omogućava Rukovaocu da ispuni sopstvene obaveze obaveštavanja Nadzornog organa u roku od 72 sata u smislu člana 33 GDPR-a.

7.2. Obaveštenje Rukovaocu sadrži, u meri u kojoj su informacije dostupne Obrađivaču, najmanje: (a) opis prirode povrede, uključujući, gde je to moguće, kategorije i približan broj lica na koja se podaci odnose i približan broj odgovarajućih zapisa ličnih podataka; (b) ime i kontakt podatke tačke kod koje se mogu dobiti dodatne informacije; (c) opis verovatnih posledica povrede; (d) opis preduzetih mera ili mera čije se preduzimanje predlaže radi otklanjanja povrede i ublažavanja njenih mogućih negativnih dejstava. Ukoliko nije moguće istovremeno pružiti informacije, one se mogu pružiti u uzastopnim fazama bez daljeg nepotrebnog odlaganja.

7.3. Obrađivač pruža Rukovaocu svaku razumnu pomoć radi ispunjavanja obaveza iz članova 33 i 34 GDPR-a, uključujući eventualno obaveštavanje lica na koja se podaci odnose. Obrađivač dokumentuje povrede ličnih podataka koje ga se tiču i blagovremeno preduzima odgovarajuće mere za ograničavanje njihovih dejstava.

7.4. Obaveštenje o povredi od strane Obrađivača ne predstavlja samo po sebi priznanje odgovornosti ili krivice u pogledu povrede.

8. Provere (audit) i inspekcije

8.1. Obrađivač stavlja Rukovaocu na raspolaganje sve informacije neophodne za dokazivanje poštovanja obaveza iz člana 28 GDPR-a i doprinosi aktivnostima provere, uključujući inspekcije, koje sprovodi Rukovalac ili drugo lice koje on ovlasti (član 28, stav 3, tačka h) GDPR-a).

8.2. Aktivnosti provere sprovode se uz prethodno razumno pisano obaveštenje, po pravilu ne kraće od trideset (30) dana, tokom redovnog radnog vremena, sa učestalošću po pravilu ne većom od jednom godišnje (osim u slučaju utvrđene povrede ličnih podataka ili posebnog zahteva Nadzornog organa), tako da se ne nanese nesrazmerna šteta delatnosti Obrađivača i uz poštovanje obaveza poverljivosti i bezbednosti, uključujući i prema drugim klijentima i pod-obrađivačima.

8.3. Obrađivač može ispuniti obaveze iz ove klauzule i stavljanjem na raspolaganje sertifikata, potvrda o usaglašenosti, izveštaja o nezavisnim proverama ili popunjenih bezbednosnih upitnika, gde su dostupni i podobni za dokazivanje usaglašenosti.

8.4. Lice koje Rukovalac ovlasti za proveru ne sme biti konkurent Obrađivača i obavezano je na poverljivost. Troškove provere snosi Rukovalac, osim ako provera otkrije suštinsko neispunjenje obaveza Obrađivača.

9. Vraćanje ili brisanje podataka

9.1. Po okončanju pružanja usluga koje se odnose na obradu, po izboru Rukovaoca, Obrađivač briše ili vraća Rukovaocu sve lične podatke i briše postojeće kopije, osim ako pravo Unije ili države članice predviđa čuvanje podataka (član 28, stav 3, tačka g) GDPR-a).

9.2. Izbor između vraćanja i brisanja Rukovalac vrši pisanim putem. U odsustvu uputstava u roku od trideset (30) dana od prestanka Usluge, Obrađivač pristupa brisanju ličnih podataka, uz zadržavanje zakonskih obaveza čuvanja.

9.3. Vraćanje podataka, gde je zatraženo, vrši se u strukturiranom i uobičajenom formatu, u granicama tehničke dostupnosti. Obrađivač može čuvati lične podatke u meri i tokom perioda koje zahtevaju zakonske obaveze (na primer u poreskoj, računovodstvenoj oblasti ili radi dokumentovanja odnosa), nastavljajući da na njih primenjuje bezbednosne mere iz Aneksa II i ograničavajući njihovu obradu isključivo na svrhu čuvanja.

9.4. Na zahtev, Obrađivač dostavlja Rukovaocu pisanu potvrdu o izvršenom brisanju.

10. Odgovornost i obeštećenje

10.1. Svaka Strana odgovara za štetu prouzrokovanu obradom kojom se krši GDPR u skladu sa onim što je predviđeno članom 82 GDPR-a i Primenljivim propisima o zaštiti podataka.

10.2. Obrađivač odgovara za štetu prouzrokovanu obradom samo ako nije ispunio obaveze GDPR-a koje su posebno usmerene na obrađivače ili je postupao na način koji odstupa od ili je suprotan zakonitim uputstvima Rukovaoca, u smislu člana 82, stava 2, GDPR-a.

10.3. Ukupna odgovornost Obrađivača koja proizilazi iz ili je povezana sa ovim DPA podleže istim isključenjima i ograničenjima odgovornosti predviđenim Uslovima, u najvećoj meri dozvoljenoj primenljivim zakonom. Ta ograničenja se ne primenjuju u slučajevima u kojima zakon ne dozvoljava njihovo isključenje ili ograničenje, uključujući slučajeve namere ili grube nepažnje.

10.4. Ukoliko lice na koje se podaci odnose dobije pun iznos naknade štete od jedne od Strana, ona ima pravo da od druge Strane zahteva deo naknade koji odgovara njenom delu odgovornosti za štetu, u smislu člana 82, stava 5, GDPR-a.

10.5. Rukovalac obeštećuje i oslobađa odgovornosti Obrađivača od zahteva trećih lica i od sankcija koje proizilaze iz nedostatka valjanog pravnog osnova obrade, iz neispunjenja obaveza informisanja prema licima na koja se podaci odnose ili iz uputstava datih uz povredu Primenljivih propisa o zaštiti podataka, u granicama dozvoljenim zakonom.

11. Trajanje, izmene, merodavno pravo i nadležnost suda

11.1. Trajanje. Ovaj DPA stupa na snagu danom prihvatanja Uslova i/ili početka Usluge i ostaje na snazi za sve vreme trajanja obrade ličnih podataka od strane Obrađivača za račun Rukovaoca. Klauzule koje su po svojoj prirodi namenjene da nadžive prestanak (naročito one u pogledu poverljivosti, odgovornosti, vraćanja/brisanja podataka i merodavnog prava) ostaju na snazi i nakon prestanka odnosa.

11.2. Izmene. Obrađivač može ažurirati ovaj DPA radi usklađivanja sa naknadnim normativnim, regulatornim ili tehničkim potrebama, dajući o tome odgovarajuće obaveštenje Rukovaocu. Ostaju na snazi odredbe u pogledu pod-obrađivača iz klauzule 5.

11.3. Prvenstvo. Ovaj DPA čini sastavni deo Uslova i usklađuje se sa Politikom privatnosti. U slučaju sukoba između ovog DPA i Uslova u pogledu materije zaštite ličnih podataka, prednost imaju odredbe ovog DPA. Za SCC koje su eventualno primenljive na prenose, u slučaju sukoba sa ovim DPA prednost imaju SCC ograničeno na prenos koji one uređuju.

11.4. Delimična ništavost. Eventualna ništavost ili neproizvođenje dejstva jedne ili više klauzula ovog DPA ne dovodi u pitanje valjanost i dejstvo preostalih klauzula.

11.5. Merodavno pravo i nadležnost suda. Ovaj DPA uređen je švedskim pravom, uz zadržavanje neoborive primene GDPR-a i Primenljivih propisa o zaštiti podataka. Za svaki spor u vezi sa ovim DPA nadležan je sud u Trelleborgu, Švedska, osim u slučaju drugačije neoborive nadležnosti predviđene zakonom radi zaštite Rukovaoca kao eventualnog potrošača ili radi zaštite lica na koja se podaci odnose.

Aneks I — Detalji obrade

A. Kategorije lica na koja se podaci odnose

  • Posetioci veb-sajta Rukovaoca;
  • Krajnji klijenti, potencijalni klijenti (lead) i kontakti Rukovaoca;
  • Lica koja šalju zahteve ili poruke putem kontakt obrazaca ili drugih alata za prikupljanje na sajtu;
  • Eventualni primaoci poruka i pretplatnici na biltene (newsletter) ili liste, gde su te funkcionalnosti aktivirane od strane Rukovaoca.

B. Vrste ličnih podataka

  • Lični i kontakt podaci: ime, prezime, adresa elektronske pošte, broj telefona, eventualni naziv firme;
  • Sadržaj poruka poslatih putem kontakt obrazaca i poruka;
  • Tehnički i navigacioni podaci: IP adresa, identifikatori uređaja, podaci o pregledaču, logovi pristupa, podaci prikupljeni putem kolačića i sličnih tehnologija (prema podešavanjima Rukovaoca);
  • Podaci o eventualnim plaćanjima obrađenim putem sajta (koje obrađuju odgovarajući pružaoci usluga plaćanja, u svojstvu samostalnih rukovalaca ili obrađivača, gde je primenljivo);
  • Svaki drugi lični podatak koji Rukovalac odluči da prikuplja putem sajta.

Rukovalac je dužan da ne konfiguriše sajt za prikupljanje posebnih kategorija ličnih podataka (član 9 GDPR-a) ili podataka o krivičnim osudama i prekršajima (član 10 GDPR-a) bez prethodnog pisanog dogovora o načinima sa Obrađivačem i bez obezbeđenja daljih zakonskih garancija.

C. Priroda i svrha obrade

  • Izrada, hosting, održavanje i tehničko upravljanje veb-sajtom Rukovaoca;
  • Prikupljanje, beleženje, čuvanje i prenos Rukovaocu podataka koje lica na koja se podaci odnose pošalju putem sajta;
  • Objavljivanje sadržaja i aktivnosti optimizacije za pretraživače (SEO);
  • Eventualno upravljanje domenom i s njim povezanim uslugama pošte/usmeravanja;
  • Slanje transakcionih i servisnih elektronskih poruka za račun Rukovaoca, gde je aktivirano;
  • Upravljanje odnosom sa klijentima (CRM) i kontaktima, gde je aktivirano od strane Rukovaoca.

D. Trajanje obrade

Obrada traje koliko i Usluga i ugovorni odnos uređen Uslovima, uz zadržavanje zakonskih obaveza čuvanja i onoga što je predviđeno u klauzuli 9 u pogledu vraćanja ili brisanja podataka.

Aneks II — Tehničke i organizacione bezbednosne mere (član 32 GDPR-a)

Obrađivač preduzima, neposredno i posredstvom svojih pod-obrađivača, sledeće tehničke i organizacione mere, koje se periodično preispituju i ažuriraju u zavisnosti od razvoja rizika i stanja tehnike.

A. Šifrovanje i zaštita podataka

  • Šifrovanje ličnih podataka u prenosu putem TLS protokola (HTTPS) za komunikaciju između pregledača, sajta i sistema za upravljanje;
  • Šifrovanje podataka u mirovanju gde je tehnički primenljivo i podržano od strane infrastrukture i pod-obrađivača;
  • Bezbedno upravljanje ključevima, tajnama i pristupnim podacima.

B. Kontrola pristupa i identiteta

  • Pristup ličnim podacima ograničen na ovlašćeno osoblje prema načelima najmanjih privilegija i need-to-know;
  • Pojedinačna autentifikacija i, gde je dostupna, višefaktorska autentifikacija (MFA) za pristup administrativnim sistemima;
  • Politike upravljanja lozinkama i blagovremeno ukidanje korisničkih naloga koji više nisu potrebni.

C. Razdvajanje i minimizacija

  • Logičko razdvajanje podataka koji se odnose na različite Rukovaoce (multi-tenancy);
  • Minimizacija obrađenih i prenesenih podataka u odnosu na svrhe Usluge;
  • Razdvajanje, gde je primereno, razvojnih, test i produkcionih okruženja.

D. Kontinuitet poslovanja i rezervne kopije

  • Izrada periodičnih rezervnih kopija i provera mogućnosti vraćanja podataka;
  • Mere usmerene na obezbeđivanje dostupnosti i otpornosti sistema i usluga;
  • Postupci vraćanja dostupnosti i pristupa podacima u slučaju fizičkog ili tehničkog incidenta.

E. Beleženje, praćenje i upravljanje ranjivostima

  • Beleženje pristupa i relevantnih događaja (logging) i praćenje sistema;
  • Mere perimetarske i aplikativne zaštite (firewall, zaštita od DDoS, WAF putem bezbednosnih/CDN pod-obrađivača);
  • Ažuriranje i blagovremena primena bezbednosnih zakrpa (patch) i upravljanje ranjivostima.

F. Organizacione mere

  • Obaveze poverljivosti za osoblje ovlašćeno za obradu;
  • Podizanje svesti i uputstva osoblju u pogledu zaštite podataka i bezbednosti;
  • Izbor pod-obrađivača koji pružaju dovoljne garancije u smislu člana 28 GDPR-a;
  • Postupci za upravljanje i obaveštavanje o povredama ličnih podataka (vidi klauzulu 7);
  • Periodična provera, ispitivanje i procena efikasnosti preduzetih bezbednosnih mera (član 32, stav 1, tačka d) GDPR-a).

Aneks III — Spisak ovlašćenih pod-obrađivača

Na dan ovog DPA, Obrađivač koristi sledeće pod-obrađivače. Za prenose u treće zemlje izvan EEP-a, navedena garancija se smatra dopunjenom, gde je primenljivo, dodatnim merama iz klauzule 6.

NazivUsluga / svrhaLokacijaGarancija za prenos van EU
StripeUpravljanje plaćanjima i podacima o transakcijamaSAD / EUSCC (Odluka EU 2021/914) i dodatne mere
CloudflareDNS, CDN, usmeravanje elektronske pošte, bezbednost i zaštita DDoS/WAFSAD / EUSCC (Odluka EU 2021/914) i dodatne mere
DreamHostHosting sajtova klijenataSADSCC (Odluka EU 2021/914) i dodatne mere
HetznerInfrastruktura / VPSNemačka (EU)Prenos unutar EEP-a: garancija iz Poglavlja V nije potrebna
ResendSlanje transakcionih elektronskih porukaSADSCC (Odluka EU 2021/914) i dodatne mere
OpenSRS / TucowsRegistracija i upravljanje domenimaKanadaOdluka EU o adekvatnosti za Kanadu (komercijalne organizacije, član 45 GDPR-a); gde nije primenljiva, SCC i dodatne mere
HighLevel (GoHighLevel)CRM i upravljanje kontaktimaSADSCC (Odluka EU 2021/914) i dodatne mere
AnthropicPružalac AI modela za generisanje tekstovaSADSCC (Odluka EU 2021/914) i dodatne mere
ReplicatePružalac AI modela za generisanje tekstova/slikaSADSCC (Odluka EU 2021/914) i dodatne mere

Spisak pod-obrađivača podleže ažuriranju u skladu sa onim što je predviđeno u klauzuli 5. Pominjanje pod-obrađivača ne podrazumeva da mu se lični podaci dostavljaju u svim slučajevima: dostavljanje se vrši isključivo gde je neophodno za pružanje konkretne usluge koju je Rukovalac aktivirao.