Ta Pogodba o obdelavi podatkov („DPA") je sestavni del pogodbe med stranko („Upravljavec") in Corco Labs d.o.o. („Obdelovalec", upravljavec storitve Gustek) za zagotavljanje storitve Gustek. Odraža obveznosti pogodbenih strank po Uredbi (EU) 2016/679 („GDPR") in enakovrednih veljavnih zakonih o varstvu podatkov.
1. Predmet in trajanje
Obdelovalec obdeluje osebne podatke v imenu Upravljavca izključno za namen zagotavljanja storitve Gustek, kot je opisano v glavni pogodbi („Pogodba o storitvi"). Obdelava traja v času Pogodbe o storitvi in dogovorjenega obdobja po prekinitvi za vračilo ali izbris podatkov.
2. Narava in namen obdelave
Obdelovalec obdeluje osebne podatke za izvajanje pogodbene storitve, kar vključuje:
- Gostovanje in shranjevanje podatkov o gostih, rezervacijah in dogodkih
- Pošiljanje transakcijskih in tržnih komunikacij v imenu Upravljavca
- Zagotavljanje analitike, poročil in nadzornih plošč
- Zagotavljanje uporabniške podpore in odzivanja na incidente
- Vzdrževanje varnostnih kopij, spremljanje in varnost platforme
3. Vrste osebnih podatkov in kategorije posameznikov, na katere se nanašajo
Vrste obdelanih osebnih podatkov
- Identifikacijski podatki (ime, e-pošta, telefonska številka)
- Podatki o rezervacijah in udeležbi na dogodkih
- Zgodovina komunikacije (e-pošta, SMS, sporočila)
- Preference, prehranske zahteve in opombe, ki jih beleži Upravljavec
- Podatki o računih in preverjanju pristnosti zaposlenih Upravljavca
- Tehnični podatki (IP-naslov, naprava, brskalnik), kadar so pomembni za varnost in analitiko
Kategorije posameznikov, na katere se nanašajo podatki
- Gostje, stranke in potencialne stranke Upravljavca
- Zaposleni, osebje in pooblaščeni uporabniki Upravljavca
- Udeleženci dogodkov in kontakti, naloženi ali zajeti prek platforme
4. Obveznosti in pravice Upravljavca
Upravljavec je odgovoren za zagotavljanje, da:
- Ima veljavno pravno podlago po členu 6 GDPR za vse osebne podatke, predložene storitvi ali ustvarjene prek nje
- Je posredoval zahtevana obvestila in pridobil potrebna soglasja od posameznikov, na katere se podatki nanašajo
- So njegova navodila Obdelovalcu skladna z veljavnim pravom o varstvu podatkov
- Vodi lastno evidenco dejavnosti obdelave, kot to zahteva člen 30 GDPR
- Obdelovalca takoj obvesti o spremembah, ki vplivajo na zakonitost obdelave
Upravljavec obdrži vse pravice in nadzor nad osebnimi podatki ter lahko Obdelovalcu izdaja dokumentirana navodila glede njihove obdelave.
5. Obveznosti Obdelovalca
Obdelovalec se zavezuje, da bo:
- Obdeloval osebne podatke le na podlagi dokumentiranih navodil Upravljavca, tudi glede prenosov v tretje države
- Zagotovil, da so osebe, pooblaščene za obdelavo osebnih podatkov, zavezane k zaupnosti
- Izvajal ustrezne tehnične in organizacijske ukrepe za zagotovitev ravni varnosti, primerne tveganju (člen 32 GDPR)
- Po svojih najboljših močeh pomagal Upravljavcu pri odzivanju na zahteve posameznikov, na katere se podatki nanašajo
- Pomagal Upravljavcu pri izpolnjevanju obveznosti po členih 32 do 36 GDPR (varnost, obveščanje o kršitvah, ocene učinka na varstvo podatkov, predhodno posvetovanje)
- Dal na voljo vse informacije, potrebne za dokazovanje skladnosti s členom 28 GDPR
- Brez nepotrebnega odlašanja obvestil Upravljavca, če meni, da navodilo krši veljavno pravo o varstvu podatkov
6. Tehnični in organizacijski ukrepi
Obdelovalec vzdržuje varnostni program, ki vključuje vsaj naslednje ukrepe:
- Šifriranje podatkov med prenosom z uporabo TLS
- Šifriranje podatkov v mirovanju za baze podatkov in varnostne kopije
- Nadzor dostopa na podlagi vlog in upravljanje po načelu najmanjših privilegijev
- Večfaktorska avtentikacija za skrbniški dostop
- Redno posodabljanje operacijskih sistemov, odvisnosti in infrastrukture
- Neprekinjeno spremljanje, beleženje in opozarjanje na varnostne dogodke
- Dokumentirani postopki odzivanja na incidente in neprekinjenega poslovanja
- Preverjeno osebje, zavezano k zaupnosti
7. Podizvajalci obdelave
Upravljavec pooblašča Obdelovalca, da za zagotavljanje storitve uporablja spodaj navedene podizvajalce obdelave. Obdelovalec ostaja v celoti odgovoren Upravljavcu za izpolnjevanje obveznosti vsakega podizvajalca obdelave.
| Podizvajalec obdelave | Namen | Lokacija |
|---|---|---|
| Hetzner Online GmbH | Gostovanje aplikacije, upravljana podatkovna baza PostgreSQL in predpomnilnik Redis | Nemčija |
| Cloudflare, Inc. | DNS, dostava vsebine in objektni pomnilnik za naložene datoteke ter medijske vsebine | EU / ZDA |
| Resend, Inc. | Dostava transakcijske in tržne e-pošte | ZDA |
| Stripe Payments Europe, Ltd. | Obračun naročnin in obdelava plačil | Irska / ZDA |
| Twilio Inc. | Dostava sporočil SMS in MMS | ZDA |
| Vonage (Ericsson) | Dostava sporočil SMS in Viber Business Messages | EU / ZDA |
| Meta Platforms Ireland Ltd. | Sporočila WhatsApp Business | Irska / ZDA |
| Functional Software, Inc. (Sentry) | Sledenje napakam in izjemam v aplikaciji | ZDA |
| OpenAI, L.L.C. | Skeniranje jedilnikov in ustvarjanje vsebin s pomočjo umetne inteligence | ZDA |
| Anthropic PBC | Skeniranje jedilnikov in ustvarjanje vsebin s pomočjo umetne inteligence | ZDA |
Obdelovalec bo Upravljavca obvestil vsaj 30 dni vnaprej o vsakem nameravanem dodajanju ali zamenjavi podizvajalcev obdelave. Upravljavec lahko ugovarja iz razumnih razlogov varstva podatkov, v tem primeru se bosta stranki v dobri veri dogovorili za rešitev.
8. Mednarodni prenosi podatkov
Kadar se osebni podatki prenašajo izven Evropskega gospodarskega prostora, se Obdelovalec opira na ustrezne zaščitne ukrepe iz Poglavja V GDPR, vključno s Standardnimi pogodbenimi klavzulami Evropske komisije (Sklep 2021/914), dopolnjenimi z dodatnimi tehničnimi in organizacijskimi ukrepi, kadar je to potrebno. Podizvajalci obdelave, ki se nahajajo zunaj EGP, so zavezani enakovrednim obveznostim prek ustreznega mehanizma prenosa.
9. Pravice posameznikov, na katere se nanašajo podatki
Ob upoštevanju narave obdelave Obdelovalec pomaga Upravljavcu z ustreznimi tehničnimi in organizacijskimi ukrepi, kolikor je to mogoče, pri izpolnjevanju obveznosti Upravljavca, da se odzove na zahteve posameznikov, na katere se podatki nanašajo, ki uveljavljajo svoje pravice po Poglavju III GDPR (dostop, popravek, izbris, omejitev, prenosljivost in ugovor). Kadar posameznik, na katerega se podatki nanašajo, neposredno kontaktira Obdelovalca, ta zahtevo brez nepotrebnega odlašanja posreduje Upravljavcu.
10. Obvestilo o kršitvi varstva osebnih podatkov
Obdelovalec brez nepotrebnega odlašanja in v vsakem primeru v 72 urah od seznanitve s kršitvijo varstva osebnih podatkov, ki prizadene podatke Upravljavca, obvesti Upravljavca. Obvestilo bo vključevalo, kolikor je znano, naravo kršitve, kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice ter sprejete ali predlagane ukrepe za odpravo kršitve in ublažitev njenih učinkov.
11. Pravice do revizije
Obdelovalec da Upravljavcu na voljo vse informacije, ki so razumno potrebne za dokazovanje skladnosti s to DPA, ter omogoči in prispeva k revizijam, vključno z inšpekcijami, ki jih izvaja Upravljavec ali drug revizor, ki ga pooblasti Upravljavec. Revizije se izvajajo na stroške Upravljavca, z razumnim predhodnim obvestilom (vsaj 30 dni, razen kadar to prej zahteva nadzorni organ), v običajnem delovnem času in na način, ki nerazumno ne moti delovanja Obdelovalca. Obdelovalec lahko izpolni revizijske obveznosti s predložitvijo aktualnih certifikatov tretjih oseb (npr. SOC 2, ISO 27001), kadar je to primerno.
12. Vračilo in izbris podatkov
Ob prenehanju Pogodbe o storitvi Obdelovalec po izbiri Upravljavca vrne ali izbriše vse osebne podatke, obdelane v imenu Upravljavca, in izbriše obstoječe kopije, razen če hrambo zahteva veljavna zakonodaja. Upravljavec lahko v času trajanja pogodbe kadar koli zahteva izvoz svojih podatkov z uporabo standardne funkcije izvoza v storitvi. Varnostne kopije, ki vsebujejo osebne podatke, se izbrišejo v skladu z dokumentiranim načrtom hrambe varnostnih kopij Obdelovalca, običajno v 90 dneh po prenehanju.
13. Odgovornost
Odgovornost vsake stranke po tej DPA je predmet omejitev in izključitev, določenih v Pogodbi o storitvi. Nič v tej DPA ne omejuje odgovornosti katere koli stranke tam, kjer takšna omejitev po veljavnem pravu o varstvu podatkov ni dovoljena, vključno z globami, ki jih nadzorni organ neposredno naloži stranki zaradi lastne kršitve GDPR.
14. Veljavno pravo in prednostni vrstni red
Za to DPA velja pravo, določeno v Pogodbi o storitvi. V primeru spora med to DPA in Pogodbo o storitvi glede vprašanj varstva podatkov ima ta DPA prednost. Vsi drugi pogoji Pogodbe o storitvi ostanejo v polni veljavi.
15. Kontakt
Za vprašanja o tej DPA, za zahtevo za podpisano kopijo ali za uveljavljanje pravic do revizije ali obveščanja nas kontaktirajte na [email protected].
Corco Labs d.o.o.
Kolodvorska ulica 4, 9241 Veržej, Slovenia
Blok za podpis
Obdelovalec: Corco Labs d.o.o., Kolodvorska ulica 4, 9241 Veržej, Slovenija — podpisuje Borut Balažek, direktor. Upravljavec: ime, podpisnik, naziv in datum se izpolnijo ob protipodpisu. Podpisana PDF-različica je na voljo na zahtevo.