LegalNazadnje posodobljeno: maj 2026

Pogodba o obdelavi podatkov

Ta Pogodba o obdelavi podatkov ureja, kako Gustek obdeluje osebne podatke v imenu strank v skladu s členom 28 GDPR.

Za prenos kopije uporabite funkcijo tiskanja v brskalniku (Cmd/Ctrl + P) in shranite kot PDF. PDF-različica, pripravljena za podpis, je na voljo na zahtevo – kontaktirajte nas na spodnji e-naslov.

Ta Pogodba o obdelavi podatkov („DPA") je sestavni del pogodbe med stranko („Upravljavec") in Corco Labs d.o.o. („Obdelovalec", upravljavec storitve Gustek) za zagotavljanje storitve Gustek. Odraža obveznosti pogodbenih strank po Uredbi (EU) 2016/679 („GDPR") in enakovrednih veljavnih zakonih o varstvu podatkov.

1. Predmet in trajanje

Obdelovalec obdeluje osebne podatke v imenu Upravljavca izključno za namen zagotavljanja storitve Gustek, kot je opisano v glavni pogodbi („Pogodba o storitvi"). Obdelava traja v času Pogodbe o storitvi in dogovorjenega obdobja po prekinitvi za vračilo ali izbris podatkov.

2. Narava in namen obdelave

Obdelovalec obdeluje osebne podatke za izvajanje pogodbene storitve, kar vključuje:

  • Gostovanje in shranjevanje podatkov o gostih, rezervacijah in dogodkih
  • Pošiljanje transakcijskih in tržnih komunikacij v imenu Upravljavca
  • Zagotavljanje analitike, poročil in nadzornih plošč
  • Zagotavljanje uporabniške podpore in odzivanja na incidente
  • Vzdrževanje varnostnih kopij, spremljanje in varnost platforme

3. Vrste osebnih podatkov in kategorije posameznikov, na katere se nanašajo

Vrste obdelanih osebnih podatkov

  • Identifikacijski podatki (ime, e-pošta, telefonska številka)
  • Podatki o rezervacijah in udeležbi na dogodkih
  • Zgodovina komunikacije (e-pošta, SMS, sporočila)
  • Preference, prehranske zahteve in opombe, ki jih beleži Upravljavec
  • Podatki o računih in preverjanju pristnosti zaposlenih Upravljavca
  • Tehnični podatki (IP-naslov, naprava, brskalnik), kadar so pomembni za varnost in analitiko

Kategorije posameznikov, na katere se nanašajo podatki

  • Gostje, stranke in potencialne stranke Upravljavca
  • Zaposleni, osebje in pooblaščeni uporabniki Upravljavca
  • Udeleženci dogodkov in kontakti, naloženi ali zajeti prek platforme

4. Obveznosti in pravice Upravljavca

Upravljavec je odgovoren za zagotavljanje, da:

  • Ima veljavno pravno podlago po členu 6 GDPR za vse osebne podatke, predložene storitvi ali ustvarjene prek nje
  • Je posredoval zahtevana obvestila in pridobil potrebna soglasja od posameznikov, na katere se podatki nanašajo
  • So njegova navodila Obdelovalcu skladna z veljavnim pravom o varstvu podatkov
  • Vodi lastno evidenco dejavnosti obdelave, kot to zahteva člen 30 GDPR
  • Obdelovalca takoj obvesti o spremembah, ki vplivajo na zakonitost obdelave

Upravljavec obdrži vse pravice in nadzor nad osebnimi podatki ter lahko Obdelovalcu izdaja dokumentirana navodila glede njihove obdelave.

5. Obveznosti Obdelovalca

Obdelovalec se zavezuje, da bo:

  • Obdeloval osebne podatke le na podlagi dokumentiranih navodil Upravljavca, tudi glede prenosov v tretje države
  • Zagotovil, da so osebe, pooblaščene za obdelavo osebnih podatkov, zavezane k zaupnosti
  • Izvajal ustrezne tehnične in organizacijske ukrepe za zagotovitev ravni varnosti, primerne tveganju (člen 32 GDPR)
  • Po svojih najboljših močeh pomagal Upravljavcu pri odzivanju na zahteve posameznikov, na katere se podatki nanašajo
  • Pomagal Upravljavcu pri izpolnjevanju obveznosti po členih 32 do 36 GDPR (varnost, obveščanje o kršitvah, ocene učinka na varstvo podatkov, predhodno posvetovanje)
  • Dal na voljo vse informacije, potrebne za dokazovanje skladnosti s členom 28 GDPR
  • Brez nepotrebnega odlašanja obvestil Upravljavca, če meni, da navodilo krši veljavno pravo o varstvu podatkov

6. Tehnični in organizacijski ukrepi

Obdelovalec vzdržuje varnostni program, ki vključuje vsaj naslednje ukrepe:

  • Šifriranje podatkov med prenosom z uporabo TLS
  • Šifriranje podatkov v mirovanju za baze podatkov in varnostne kopije
  • Nadzor dostopa na podlagi vlog in upravljanje po načelu najmanjših privilegijev
  • Večfaktorska avtentikacija za skrbniški dostop
  • Redno posodabljanje operacijskih sistemov, odvisnosti in infrastrukture
  • Neprekinjeno spremljanje, beleženje in opozarjanje na varnostne dogodke
  • Dokumentirani postopki odzivanja na incidente in neprekinjenega poslovanja
  • Preverjeno osebje, zavezano k zaupnosti

7. Podizvajalci obdelave

Upravljavec pooblašča Obdelovalca, da za zagotavljanje storitve uporablja spodaj navedene podizvajalce obdelave. Obdelovalec ostaja v celoti odgovoren Upravljavcu za izpolnjevanje obveznosti vsakega podizvajalca obdelave.

Podizvajalec obdelaveNamenLokacija
Hetzner Online GmbHGostovanje aplikacije, upravljana podatkovna baza PostgreSQL in predpomnilnik RedisNemčija
Cloudflare, Inc.DNS, dostava vsebine in objektni pomnilnik za naložene datoteke ter medijske vsebineEU / ZDA
Resend, Inc.Dostava transakcijske in tržne e-pošteZDA
Stripe Payments Europe, Ltd.Obračun naročnin in obdelava plačilIrska / ZDA
Twilio Inc.Dostava sporočil SMS in MMSZDA
Vonage (Ericsson)Dostava sporočil SMS in Viber Business MessagesEU / ZDA
Meta Platforms Ireland Ltd.Sporočila WhatsApp BusinessIrska / ZDA
Functional Software, Inc. (Sentry)Sledenje napakam in izjemam v aplikacijiZDA
OpenAI, L.L.C.Skeniranje jedilnikov in ustvarjanje vsebin s pomočjo umetne inteligenceZDA
Anthropic PBCSkeniranje jedilnikov in ustvarjanje vsebin s pomočjo umetne inteligenceZDA

Obdelovalec bo Upravljavca obvestil vsaj 30 dni vnaprej o vsakem nameravanem dodajanju ali zamenjavi podizvajalcev obdelave. Upravljavec lahko ugovarja iz razumnih razlogov varstva podatkov, v tem primeru se bosta stranki v dobri veri dogovorili za rešitev.

8. Mednarodni prenosi podatkov

Kadar se osebni podatki prenašajo izven Evropskega gospodarskega prostora, se Obdelovalec opira na ustrezne zaščitne ukrepe iz Poglavja V GDPR, vključno s Standardnimi pogodbenimi klavzulami Evropske komisije (Sklep 2021/914), dopolnjenimi z dodatnimi tehničnimi in organizacijskimi ukrepi, kadar je to potrebno. Podizvajalci obdelave, ki se nahajajo zunaj EGP, so zavezani enakovrednim obveznostim prek ustreznega mehanizma prenosa.

9. Pravice posameznikov, na katere se nanašajo podatki

Ob upoštevanju narave obdelave Obdelovalec pomaga Upravljavcu z ustreznimi tehničnimi in organizacijskimi ukrepi, kolikor je to mogoče, pri izpolnjevanju obveznosti Upravljavca, da se odzove na zahteve posameznikov, na katere se podatki nanašajo, ki uveljavljajo svoje pravice po Poglavju III GDPR (dostop, popravek, izbris, omejitev, prenosljivost in ugovor). Kadar posameznik, na katerega se podatki nanašajo, neposredno kontaktira Obdelovalca, ta zahtevo brez nepotrebnega odlašanja posreduje Upravljavcu.

10. Obvestilo o kršitvi varstva osebnih podatkov

Obdelovalec brez nepotrebnega odlašanja in v vsakem primeru v 72 urah od seznanitve s kršitvijo varstva osebnih podatkov, ki prizadene podatke Upravljavca, obvesti Upravljavca. Obvestilo bo vključevalo, kolikor je znano, naravo kršitve, kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice ter sprejete ali predlagane ukrepe za odpravo kršitve in ublažitev njenih učinkov.

11. Pravice do revizije

Obdelovalec da Upravljavcu na voljo vse informacije, ki so razumno potrebne za dokazovanje skladnosti s to DPA, ter omogoči in prispeva k revizijam, vključno z inšpekcijami, ki jih izvaja Upravljavec ali drug revizor, ki ga pooblasti Upravljavec. Revizije se izvajajo na stroške Upravljavca, z razumnim predhodnim obvestilom (vsaj 30 dni, razen kadar to prej zahteva nadzorni organ), v običajnem delovnem času in na način, ki nerazumno ne moti delovanja Obdelovalca. Obdelovalec lahko izpolni revizijske obveznosti s predložitvijo aktualnih certifikatov tretjih oseb (npr. SOC 2, ISO 27001), kadar je to primerno.

12. Vračilo in izbris podatkov

Ob prenehanju Pogodbe o storitvi Obdelovalec po izbiri Upravljavca vrne ali izbriše vse osebne podatke, obdelane v imenu Upravljavca, in izbriše obstoječe kopije, razen če hrambo zahteva veljavna zakonodaja. Upravljavec lahko v času trajanja pogodbe kadar koli zahteva izvoz svojih podatkov z uporabo standardne funkcije izvoza v storitvi. Varnostne kopije, ki vsebujejo osebne podatke, se izbrišejo v skladu z dokumentiranim načrtom hrambe varnostnih kopij Obdelovalca, običajno v 90 dneh po prenehanju.

13. Odgovornost

Odgovornost vsake stranke po tej DPA je predmet omejitev in izključitev, določenih v Pogodbi o storitvi. Nič v tej DPA ne omejuje odgovornosti katere koli stranke tam, kjer takšna omejitev po veljavnem pravu o varstvu podatkov ni dovoljena, vključno z globami, ki jih nadzorni organ neposredno naloži stranki zaradi lastne kršitve GDPR.

14. Veljavno pravo in prednostni vrstni red

Za to DPA velja pravo, določeno v Pogodbi o storitvi. V primeru spora med to DPA in Pogodbo o storitvi glede vprašanj varstva podatkov ima ta DPA prednost. Vsi drugi pogoji Pogodbe o storitvi ostanejo v polni veljavi.

15. Kontakt

Za vprašanja o tej DPA, za zahtevo za podpisano kopijo ali za uveljavljanje pravic do revizije ali obveščanja nas kontaktirajte na [email protected].

Corco Labs d.o.o.
Kolodvorska ulica 4, 9241 Veržej, Slovenia

Blok za podpis

Obdelovalec: Corco Labs d.o.o., Kolodvorska ulica 4, 9241 Veržej, Slovenija — podpisuje Borut Balažek, direktor. Upravljavec: ime, podpisnik, naziv in datum se izpolnijo ob protipodpisu. Podpisana PDF-različica je na voljo na zahtevo.