Ugovor o obradi podataka (DPA)
Za kupce i dobavljače koji prosljeđuju upite, na osnovu standardnih ugovornih klauzula EU.
Standardne ugovorne klauzule
Službeni tekst prema EUR-Lexu (CELEX 32021D0915), Prilog Odluci. Odabrane opcije su označene sa [Selection: …], neizabrane opcije su precrtane; u suprotnom tekst ostaje nepromijenjen.
Odjeljak I
Član 1: Svrha i primjena
a) Ove standardne ugovorne klauzule (u daljem tekstu “Klauzule”) namijenjene su da osiguraju usklađenost sa člankom 28. stavcima 3. i 4. Uredbe (EU) 2016/679 Evropskog parlamenta i Vijeća od 27. aprila 2016. o zaštiti fizičkih lica u vezi sa obradom ličnih podataka i o slobodnom kretanju takvih podataka, kojom se ukida Direktiva 95/46/EZ (Opća uredba o zaštiti podataka). [Izbor: Opcija 1]
b) Kontrolori podataka i obrađivači podataka navedeni u Prilogu I složili su se s ovim klauzulama kako bi se osigurala usklađenost sa članom 28. stavcima 3. i 4. Uredbe (EU) 2016/679 i/ili član 29. stavci 3. i 4. Uredbe (EU) 2018/1725.
c) Ove klauzule se primjenjuju na obradu ličnih podataka kako je navedeno u Prilogu II.
d) Priloge I do IV čine sastavni dio ovih klauzula.
e) Ove klauzule ne utiču na obaveze kojima je voditelj obrade podložan u skladu sa Uredbom (EU) 2016/679 i/ili Uredbom (EU) 2018/1725.
f) Ove klauzule same po sebi ne osiguravaju ispunjavanje obaveza koje se odnose na prekogranične prijenose podataka u skladu sa Poglavljem V Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725.
Član 2: Neizmjenjivost klauzula
a) Strane se obavezuju da neće mijenjati klauzule, osim da dopune ili ažuriraju informacije navedene u Dodacima.
b) Ovo ne sprječava strane da uključe standardne ugovorne klauzule navedene u ovim klauzulama u sveobuhvatniji ugovor i da dodaju daljnje klauzule ili dodatne mjere zaštite, pod uslovom da one ne budu u suprotnosti, ni direktno ni indirektno, s klauzulama ili da ne ugrožavaju osnovna prava ili slobode ispitanika.
Član 3: Tumačenje
(a) Kada se u ovim klauzulama koriste pojmovi definisani u Uredbi (EU) 2016/679 ili Uredbi (EU) 2018/1725, ti pojmovi imaju isto značenje kao u relevantnoj Uredbi.
b) Ove klauzule treba tumačiti u svjetlu odredbi Uredbe (EU) 2016/679 ili Uredbe (EU) 2018/1725.
c) Ove klauzule se ne smiju tumačiti na način koji je u sukobu s pravima i obavezama propisanim Uredbom (EU) 2016/679 ili Uredbe (EU) 2018/1725, ili koja umanjuje osnovna prava ili slobode ispitanika.
Član 4: Prvenstvo
U slučaju bilo kakvog neslaganja između ovih klauzula i odredbi bilo kojih povezanih sporazuma koji postoje između strana ili koji budu sklopljeni naknadno, ove klauzule će imati prednost.
Klauzula 5 - opcionalno: Klauzula o vezivanju
[Opcija: nije dogovoreno]
Odjeljak II: Obaveze stranaka
Član 6: Opis obrade
Detalji operacija ### obrade, a posebno kategorije ličnih podataka i svrhe za koje se lični podaci obrađuju u ime kontrolora, navedeni su u Aneksu II.
Član 7: Obaveze strana
7.1. Upute
(a) Izvršitelj obrađuje lične podatke samo na osnovu dokumentovanih uputa kontrolora, osim ako je na to obavezan prema pravu Unije ili pravu države članice na koje se odnosi. U takvom slučaju, obrađivač će obavijestiti kontrolora o tim zakonskim zahtjevima prije obrade, osim ako odgovarajući zakon to ne zabranjuje na osnovu važnog javnog interesa. Kontrolor može izdati daljnje upute tokom cijelog trajanja obrade ličnih podataka. Te upute se uvijek moraju dokumentovati.
(b) Izvršitelj obrade bez odlaganja obavještava kontrolora ako smatra da nalozi kontrolora krše Uredbu (EU) 2016/679, Uredbe (EU) 2018/1725 ili primjenjivih odredbi o zaštiti podataka Unije ili država članica.
7.2. Ograničenje svrhe
Obradjivač obrađuje lične podatke samo za specifičnu svrhu(e) navedenu(e) u Prilogu II, osim ako ne dobije daljnje upute od kontrolora.
7.3. Trajanje obrade ličnih podataka
Podaci će se obrađivati od strane procesora samo tokom trajanja navedenog u Prilogu II.
7.4. Sigurnost obrade
a) Procesor će provesti najmanje tehničke i organizacione mjere navedene u Prilogu III kako bi osigurao sigurnost ličnih podataka. Ovo uključuje zaštitu podataka od povrede sigurnosti koja, bila ona slučajna ili nezakonita, rezultira uništenjem, gubitkom, izmjenom ili neovlaštenim otkrivanjem podataka, ili neovlaštenim pristupom podacima (u daljem tekstu “povreda ličnih podataka”). Prilikom procjene odgovarajućeg nivoa zaštite, strane će u odgovarajućoj mjeri uzeti u obzir stanje tehnike, troškove implementacije, prirodu, obim, kontekst i svrhe obrade, kao i rizike za subjekte podataka.
b) Prerađivač podataka će svom osoblju omogućiti pristup ličnim podacima koji se prerađuju samo u mjeri koja je strogo neophodna za izvršavanje, upravljanje i nadzor ugovora. Obradioc podataka će osigurati da su osobe ovlaštene za obradu primljenih ličnih podataka preuzele obavezu čuvanja povjerljivosti ili da su podložne odgovarajućoj zakonskoj obavezi čuvanja povjerljivosti.
7.5. Osjetljivi podaci
Kada se obrada odnosi na lične podatke koji otkrivaju rasno ili etničko porijeklo, politička uvjerenja, vjerska ili filozofska uvjerenja, ili članstvo u sindikatu, ili genetske podatke ili biometrijske podatke u svrhu jedinstvene identifikacije fizičkog lica, podaci koji se odnose na zdravlje osobe, seksualni život ili seksualnu orijentaciju, ili podaci koji se odnose na krivične presude i prekršaje (u daljem tekstu ‘osjetljivi podaci’), obrađivač će primijeniti posebna ograničenja i/ili dodatne mjere zaštite.
7.6. Dokumentacija i usklađenost sa klauzulama
a) Stranke moraju moći dokazati usklađenost sa ovim klauzulama.
b) Obraditelj će bez odlaganja i na odgovarajući način postupiti po svim upitima kontrolora u vezi sa obradom podataka u skladu sa ovim klauzulama.
c) Prerađivač će kontroloru dostaviti sve informacije potrebne za dokazivanje usklađenosti sa obavezama utvrđenim u ovim klauzulama i koje direktno proizlaze iz Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725. Na zahtjev kontrolora, obrađivač također mora omogućiti reviziju aktivnosti obrade obuhvaćene ovim klauzulama u razumnim intervalima ili kada postoje naznake neusklađenosti, te sarađivati u takvoj reviziji. Pri odlučivanju o provođenju pregleda ili revizije, kontrolor može uzeti u obzir sve relevantne certifikate koje posjeduje obrađivač.
(d) Kontrolor može samostalno provesti reviziju ili imenovati nezavisnog revizora. Revizije također mogu uključivati inspekcije u prostorijama ili fizičkim objektima procesora i, gdje je to prikladno, provodit će se uz razumno prethodno obavještavanje.
(e) Stranke će na zahtjev učiniti dostupnim informacije navedene u ovoj klauzuli, uključujući rezultate revizija, nadležnom nadzornom tijelu ili tijelima.
7.7. Korištenje podobrađivača
a) OPCIJA 2: OPŠTA PISMENA AUTORIZACIJA: Obrađivač ima opštu autorizaciju kontrolora da angažuje podobrađivače navedene u dogovorenoj listi. Prerađivač će izričito obavijestiti kontrolora pismeno, najmanje 30 dana unaprijed, o svim namjeravanim promjenama ove liste koje uključuju dodavanje ili zamjenu podprerađivača, čime se kontroloru omogućava dovoljno vremena iznijeti prigovore na ove promjene prije angažovanja dotičnih podizvođača. Prerađivač podataka će kontroloru podataka dostaviti potrebne informacije kako bi mu omogućio da ostvari svoje pravo na prigovor. [Izbor: Opcija 2, rok obavještavanja od 30 dana; sporazumljena lista je navedena u Aneksu IV]
(b) Kada obrađivač angažuje podobrađivača za obavljanje određenih aktivnosti obrade (u ime kontrolora), takvo angažovanje mora biti uređeno ugovorom koji nameće podizvođaču suštinski iste obaveze zaštite podataka kao one koje se primjenjuju na obrađivača prema ovim klauzulama. Obradjivač podataka osigurava da podobradjivač ispunjava obaveze na koje je obradjivač podataka podložan prema ovim klauzulama i u skladu sa Uredbom (EU) 2016/679 i/ili Uredbom (EU) 2018/1725.
(c) Prerađivač će, na zahtjev, dostaviti kontroloru primjerak svakog takvog ugovora o podpreradi i svih naknadnih izmjena istog. U mjeri potrebnoj za zaštitu poslovnih tajni ili drugih povjerljivih informacija, uključujući lične podatke, obrađivač može redigovati tekst ugovora prije dostavljanja kopije.
(d) Obraditelj je u potpunosti odgovoran kontroloru za osiguravanje da podizraditelj ispunjava svoje obaveze iz ugovora sklopljenog s obraditeljem. Obraditelj će obavijestiti kontrolora ako podizraditelj ne ispuni svoje ugovorne obaveze.
e) Obraditelj podataka će se dogovoriti s podizvođačem o klauzuli o trećoj korisničkoj strani, kojom se kontrolor podataka - u slučaju da obraditelj podataka prestane postojati de facto ili de jure ili postane insolventan - ima pravo raskinuti podugovor i naložiti podizvođaču da izbriše ili vrati lične podatke.
7.8. Međunarodni prenosi podataka
a) Svaki prijenos podataka od strane obrađivača podataka u treću zemlju ili međunarodnu organizaciju vrši se isključivo na osnovu dokumentovanih uputa kontrolora podataka ili radi usklađivanja sa specifičnom odredbom prava Unije ili prava države članice na koje se obrađivač podataka poziva, i mora biti u skladu sa Poglavljem V Uredbe (EU) 2016/679 ili Uredbe (EU) 2018/1725.
b) Kontrolor se slaže da, u slučajevima kada obrađivač angažuje podobrađivača u skladu sa klauzulom 7.7 da obavlja određene aktivnosti obrade (u ime kontrolora), a te aktivnosti obrade uključuju prenos ličnih podataka u smislu Poglavlja V Uredbe (EU) 2016/679, obrađivač i podobrađivač osiguravaju usklađenost sa Poglavljem V Uredbe (EU) 2016/679 korištenjem standardnih ugovornih klauzula koje je Komisija usvojila u skladu sa člankom 46. stavkom 2. Uredbe (EU) 2016/679, pod uslovom da su ispunjeni uslovi za primjenu tih standardnih ugovornih klauzula.
Član 8: Pomoć kontroloru
(a) Prerađivač će bez odlaganja obavijestiti kontrolora o svakom zahtjevu koji je primio od subjekta podataka. Neće samostalno odgovarati na zahtjev, osim ako ga na to ovlasti kontrolor.
(b) Uzimajući u obzir prirodu obrade, procesor će pomagati kontroloru u ispunjavanju njegove obaveze da odgovori na zahtjeve subjekata podataka koji žele ostvariti svoja prava. Prilikom ispunjavanja svojih obaveza iz tačaka (a) i (b), procesor će postupati prema uputama kontrolora.
c) Pored obaveze obrađivača podataka da pomaže voditelju obrade u skladu sa stavkom 8(b), obrađivač podataka će, uzimajući u obzir prirodu obrade podataka i informacije koje su mu dostupne, također pomagati voditelju obrade u ispunjavanju sljedećih obaveza:
- 1) obavezu provođenja procjene utjecaja namjeravanih obrada na zaštitu ličnih podataka (u daljem tekstu “procjena utjecaja na zaštitu podataka”) kada je oblika obrade vjerovatno da će rezultirati visokim rizikom za prava i slobode fizičkih lica;
- 2) obavezu da se konsultuje sa nadležnim nadzornim tijelom ili tijelima prije obrade, kada procjena utjecaja obrade na zaštitu podataka ukazuje da bi obrada rezultirala visokim rizikom, osim ako kontrolor ne poduzme mjere za ublažavanje tog rizika;
- 3) Obaveza da se osigura da su lični podaci činjenično tačni i ažurirani, pri čemu obradilac bez odlaganja obavještava kontrolora ako sazna da su lični podaci koje obrađuje netačni ili zastarjeli;
- 4) Obaveze u skladu sa člankom 32. Uredbe (EU) 2016/679. [Izbor: Opcija 1]
(d) Stranke će u Prilogu III navesti odgovarajuće tehničke i organizacijske mjere koje će obrađivač poduzeti kako bi pomogao kontroloru u primjeni ove klauzule, kao i obim i opseg potrebne pomoći.
Član 9: Obavještenje o povredi ličnih podataka
U slučaju povrede ### ličnih podataka, obrađivač će sarađivati sa kontrolorom i pružiti odgovarajuću pomoć kako bi kontrolor mogao ispuniti svoje obaveze prema člancima 33. i 34. Uredbe (EU) 2016/679 ili, gdje je primjenjivo, članke 34. i 35. Uredbe (EU) 2018/1725, uzimajući u obzir prirodu obrade i informacije dostupne procesoru.
9.1. Povreda sigurnosti koja utiče na podatke koje obrađuje kontrolor
U slučaju povrede ličnih podataka koja se odnosi na podatke koje obrađuje kontrolor, procesor će pomoći kontroloru na sljedeći način:
a) u bezodgašnom obavještavanju nadležnog nadzornog tijela ili tijela o povredi ličnih podataka, čim kontrolor sazna za povredu, gdje je to primjenjivo (osim ako povreda ličnih podataka vjerovatno neće rezultirati rizikom za prava i slobode fizičkih lica);
b) u prikupljanju sljedećih informacija, koje se moraju uključiti u obavještenje voditelja obrade u skladu s člankom 33. stavkom 3. Uredbe (EU) 2016/679, pri čemu ove informacije moraju sadržavati najmanje sljedeće: [Izbor: Opcija 1]
- 1) prirodu ličnih podataka, gdje je to moguće, navodeći kategorije i približan broj dotičnih subjekata podataka, kao i kategorije i približan broj dotičnih zapisa ličnih podataka;
- 2) vjerovatne posljedice povrede ličnih podataka;
- 3) mjere koje je voditelj obrade poduzeo ili predložio radi otklanjanja povrede ličnih podataka i, po potrebi, mjere za ublažavanje njenih mogućih štetnih posljedica.
Ako i u onoj mjeri u kojoj se sve ove informacije ne mogu dostaviti istovremeno, početno obavještenje sadrži informacije dostupne u to vrijeme, a daljnje informacije se dostavljaju bez nepotrebnog odlaganja čim postanu dostupne;
(c) u ispunjavanju obaveze iz članka 34. Uredbe (EU) 2016/679 da se subjekt podataka bez odlaganja obavijesti o povredi ličnih podataka, kada je povreda vjerovatno dovela do visokog rizika za prava i slobode fizičkih lica. [Izbor: Opcija 1]
9.2. Povreda zaštite podataka koje obrađuje obrađivač podataka
U slučaju povrede ličnih podataka koja se odnosi na podatke koje obrađuje obrađivačpodataka, obrađivač podataka je dužan bez odlaganja obavijestiti kontrolora podataka nakon što sazna za povredu. Ova obavijest mora sadržavati najmanje sljedeće informacije:
a) opis prirode povrede (ako je moguće, navode se kategorije i približan broj pogođenih subjekata podataka i približan broj pogođenih zapisa podataka);
b) kontakt podaci osobe za kontakt od koje se mogu dobiti dodatne informacije u vezi s povredom ličnih podataka;
c) vjerovatne posljedice i poduzete ili predložene mjere za rješavanje povrede ličnih podataka, uključujući mjere za ublažavanje njenih mogućih štetnih posljedica.
Ako i u onoj mjeri u kojoj se ne mogu dostaviti sve ove informacije u isto vrijeme, početno obavještenje sadrži informacije dostupne u to vrijeme, a daljnje informacije se dostavljaju bez nepotrebnog odlaganja čim postanu dostupne.
Strane će u Prilogu III navesti sve druge informacije koje je obrađivač dužan dostaviti kako bi pomogao kontroloru u ispunjavanju njegovih obaveza prema člancima 33. i 34. Uredbe (EU) 2016/679. [Izbor: Opcija 1]
Odjeljak III: Završne odredbe
Član 10: Kršenja odredbi i raskid ugovora
(a) Ako obrađivač ne ispuni svoje obaveze prema ovim klauzulama, kontrolor može - bez utjecaja na odredbe Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725 - naložiti obrađivaču da obustavi obradu ličnih podataka dok ne ispuni ove klauzule ili dok se ugovor ne raspravi. Obrađivač će bez odlaganja obavijestiti kontrolora ako, iz bilo kojeg razloga, nije u mogućnosti ispuniti ove klauzule.
(b) Kontrolor ima pravo raskinuti ugovor u onoj mjeri u kojoj se odnosi na obradu ličnih podataka u skladu s ovim klauzulama ako
- 1) kontrolor je obustavio obradu ličnih podataka od strane procesora u skladu sa stavkom (a) i usklađenost sa ovim klauzulama nije vraćena u razumnom roku, a u svakom slučaju u roku od mjesec dana od obustave;
- 2) obrađivač značajno ili kontinuirano krši ove odredbe ili ne ispunjava svoje obaveze prema Uredbi (EU) 2016/679 i/ili Uredbi (EU) 2018/1725;
- 3) obrađivač podataka ne postupi u skladu s obavezujućom odlukom nadležnog suda ili nadležnog nadzornog tijela ili tijela u vezi s njegovim obavezama prema ovim klauzulama, Uredbi (EU) 2016/679 i/ili Uredbi (EU) 2018/1725;
c) Prerađivač ima pravo raskinuti ugovor u onom dijelu koji se odnosi na obradu ličnih podataka u skladu s ovim klauzulama ako kontrolor insistira na izvršenju svojih uputa, nakon što ga je obrađivač obavijestio da njegove upute proturječe važećim zakonskim zahtjevima kako je navedeno u Klauzuli 7.1(b).
d) Po prestanku ugovora, obrađivač će, prema izboru kontrolora, ili izbrisati sve lične podatke obrađene u ime kontrolora i potvrditi kontroloru da je to učinjeno, ili vratiti sve lične podatke kontroloru i izbrisati sve postojeće kopije, osim ako ne postoji obaveza po pravu Unije ili pravu država članica da se čuvaju lični podaci. Dok se podaci ne izbrišu ili ne vrate, obrađivač će nastaviti osiguravati usklađenost s ovim klauzulama.
Aneks I: Spisak stranaka
Obraditelj podataka
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Švicarska, PDV broj CHE-220.381.580, koju zastupa Günter Reichelt, predsjednik Upravnog odbora. Kontakt: privacy@mail.transpareo.com.
Lice zaduženo za zaštitu podataka i zastupnik u EU u skladu sa članom 27. GDPR-a: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Munich, Njemačka, info@mail.dg-datenschutz.de.
Transpareo ima sjedište u Švicarskoj, za koju je Komisija donijela odluku o adekvatnosti (2000/518/EZ). Podaci se pohranjuju u Njemačkoj.
Kontrollori podataka
Transpareo sklapa ove klauzule pojedinačno sa svakim kontrolorom podataka. Kontrolor podataka je ili:
- klijent koji koristi platformu Transpareo u skladu sa Općim uslovima i odredbama (OUO). Ime, adresa i kontakt osoba su podaci koje je klijent dostavio prilikom sklapanja ugovora putem platforme i koji se čuvaju na njegovom računu; kontakt osoba je vlasnik računa. Smatra se da je o tim klauzulama postignut dogovor zaključivanjem ovog ugovora (klauzula 14 Općih uslova).
- dobavljač koji prosljeđuje upit svojim dobavljačima putem stranice dobavljača. Kontrolor podataka je kompanija na koju vodi link putem kojeg se upit prosljeđuje, kako je navedeno u upitu. Kontakt osoba je pojedinac koji prosljeđuje upit, koristeći ime i e-mail adresu koje navede u tom procesu. Dobavljač prihvata odredbe prihvatanjem istih u ime svoje kompanije prilikom prosljeđivanja upita; Transpareo pohranjuje prihvaćenu verziju i vrijeme prosljeđivanja zajedno s korištenim linkom. Pored toga, na njih se primjenjuju Uslovi korištenja za dobavljače.
Transpareo djeluje kao službenik za zaštitu podataka za kontrolora podataka čim ga ovaj imenuje.
Opći uslovi poslovanja ili Uslovi korištenja za dobavljače čine glavni ugovor u svakom pojedinačnom slučaju. Uslovi i odredbe sklapanju se elektronski (član 28(9) GDPR-a); datum pristupa je vrijeme sklapanja.
Prilog II: Opis obrade
Dio A: Kupci
Kategorije ispitanika: zaposlenici i zastupnici kupca; njegovi dobavljači i njihovi zaposlenici; pojedinci navedeni u podacima o proizvodu i pasošu; posjetioci, kontakti i pretplatnici na web stranicu kupca.
Kategorije ličnih podataka:
- Korisnici radnog prostora: ime, adresa e-pošte, jezik, uloge i grupe, podaci za prijavu i sigurnosni podaci, zapisnik o njihovim radnjama sa vremenskim žigovima i IP adresama
- Dobavljači: naziv kompanije, ime kontakt osobe, adresa e-pošte, bilješke
- Portal za dobavljače: odgovori, slike, komentari i njihovi automatski prijevodi; vrijeme otvaranja i odgovaranja; zapisnik o radnjama sa vremenskim oznakama i IP adresama
- Informacije o pojedincima sadržane u podacima o proizvodu i pasošu, slikama i dokumentima
- Kontakti, pretplatnici na bilten i unosi napravljeni u obrascima na web stranici klijenta, u mjeri u kojoj klijent koristi ove funkcije
- E-mailovi koje klijent šalje putem platforme
- Podaci o pristupu koji se odnose na posjetioce web stranice kupca i stranica zaštićenih lozinkom
Osjetljivi podaci: nisu predviđeni. Kupac ne unosi nikakve osjetljive podatke kako je definirano u Klauzuli 7.5 u platformu.
Vrsta obrade: pohrana, organizacija, prikazivanje, mašinsko prevođenje, kriptografsko potpisivanje, objavljivanje, izvoz i brisanje; slanje e-mailova putem e-mail računa koji ga je dostavio korisnik.
Svrha: Kreiranje, upravljanje i objavljivanje podataka o proizvodima i digitalnih pasoša proizvoda; upravljanje web stranicom korisnika; zahtijevanje informacija od dobavljača; saradnja u radnom prostoru.
Trajanje: Za vrijeme trajanja glavnog ugovora, i nakon toga do brisanja u skladu sa klauzulom 10(d):
- Radni prostor iz probnog perioda koji se ne pretvara u plaćenu pretplatu bit će označen za brisanje pet dana nakon isteka i izbrisan nakon dodatnih sedam dana.
- Nakon završetka plaćenog glavnog ugovora, radni prostor ostaje zaključan dok klijent ne zatraži njegovo brisanje.
- Ako klijent zatraži brisanje, Transpareo će izbrisati bazu podataka radnog prostora nakon sedmodnevnog perioda tokom kojeg klijent može opozvati zahtjev, i uništit će njegov ključ.
- Objavljene verzije digitalnih pasoša proizvoda registrovane u EU registru, kao i podaci potrebni za njihovo prikazivanje i verifikaciju, ostat će u nepromjenjivom arhivu deset godina (klauzula 10 Općih uslova).
- Rezervne kopije se čuvaju u skladu sa Prilogom III.
Dio B: Dobavljači koji prosljeđuju upit
Kategorije ispitanika: Zaposlenici kontrolora podataka; vlastiti dobavljači i njihovi zaposlenici; osobe imenovane u odgovorima.
Kategorije ličnih podataka:
- Otkrivanje: Ime primaoca, kako ga je unio kontrolor podataka; ime i adresa e-pošte koje je dostavio kontrolor podataka; komentar; postavljena pitanja; datum isteka; PIN
- Odgovori od vlastitih dobavljača kontrolora: tekst, vrijednosti i slike bez metapodataka, kao i njihovi mašinski prijevodi
- Pregled: odluke i komentari koje donosi kontrolor
- Zapisnik: vrijeme, radnja i IP adresa prilikom otvaranja, otključavanja i odgovaranja na proslijeđene linkove, te tokom povezanih radnji kontrolora
Osjetljivi podaci: nisu predviđeni.
Vrsta obrade: pohrana, prikaz, mašinsko prevođenje, evidentiranje i brisanje.
Svrha: Kontrolor podataka traži informacije od svojih dobavljača, pregledava njihove odgovore i uključuje ih u svoj odgovor.
Lokacija: Podaci se pohranjuju u bazi podataka radnog prostora iz kojeg potiče originalni upit i tamo su označeni kao podaci koji pripadaju kontroloru podataka. Korisnik koji posjeduje ovaj radni prostor može vidjeti samo broj takvih zapisa i ne može izdati nikakve upute u vezi s njima.
Trajanje: dok god veza putem koje je kontrolor podataka podijelio podatke ostane aktivna. Ako istekne, sve veze koje je podijelio kontrolor podataka će isteći, a stranica dobavljača više neće prikazivati njihove podatke. Podaci ostaju pohranjeni sve dok Transpareo ne izbriše radni prostor u skladu s Dio A ili dok kontrolor podataka ne zatraži njihovo brisanje. Transpareo briše slike koje ne odgovaraju ni otvorenom odgovoru ni zapisu podataka sedam dana nakon što su otpremljene.
Podizvođači: predmet, priroda i trajanje njihove obrade navedeni su u Prilogu IV.
Aneks III: Tehničke i organizacione mjere
Šifriranje i pseudonimizacija
- Sve veze su šifrirane pomoću TLS-a.
- Podaci za prijavu i druge osjetljive informacije (PIN kodovi, ključevi za jednokratne kodove, SMTP akreditivi, API ključevi) pohranjuju se u bazi podataka šifrirani AES-256-GCM metodom, sa jedinstvenim ključem za svaki radni prostor.
- Sigurnosne kopije su šifrirane.
- Statistika posjeta pohranjuje IP adrese samo kao hash vrijednosti koristeći tajni ključ. Posjete stranici dobavljača nisu uključene u ovu statistiku.
Segregacija
- Svaki korisnik ima svoju bazu podataka.
Fizička sigurnost
- Serveri i pohrana objekata smješteni su u podatkovnim centrima koje upravlja Hetzner Online GmbH u Falkensteinu, Njemačka, a koji su certificirani prema standardu ISO 27001.
Identifikacija i autorizacija
- Lozinke se pohranjuju samo kao bcrypt hašovi.
- Dvostruka autentifikacija pomoću jednokratnog koda ili sigurnosnog ključa dostupna je svim korisnicima; kupac može zahtijevati ovu opciju za svoj radni prostor.
- Sesija se završava nakon perioda neaktivnosti koji je postavio kupac (podrazumijevano postavljanje: osam sati).
- Uloge i dozvole koje dodijeli klijent primjenjuju se unutar radnog prostora.
- Osoblje Transparea može pristupiti radnom prostoru samo prijavom u ime klijenta; to se bilježi u dnevniku platforme i u sigurnosnom dnevniku radnog prostora.
- Sa strane dobavljača: Link sadrži nasumični ključ od 16 znakova (80 bita); bez PIN-a, stranica ne prikazuje nijedan dio zapisa podataka. Nakon pet pogrešnih pokušaja unosa PIN-a, link se blokira na 15 minuta. Stranica prihvata najviše 120 zahtjeva u minuti po IP adresi. Nakon deblokade, sesiji se dodjeljuje novi identifikator. Stranica je blokirana za pretraživače i ne otkriva svoju adresu vanjskim stranicama.
Evidencija
- Promjene u zapisima podataka i aktivnosti na stranici dobavljača evidentiraju se sa vremenom, korisnikom i IP adresom, te se čuvaju pet godina; prijave i drugi sigurnosni događaji čuvaju se jednu godinu.
- Server dnevnici se brišu nakon 14 dana.
Integritet
- Slike od dobavljača se pohranjuju bez metapodataka u zaštićenom području izvan javnog skladišta dok se ne odobre nakon pregleda. Odgovor mijenja zapis o podacima samo nakon pregleda.
- Objavljene verzije lozinki su kriptografski potpisane.
Dostupnost i oporavak
- Svaka četiri sata, baza podataka i datoteke svakog aktivnog radnog prostora se sigurnosno kopiraju, šifriraju i pohranjuju odvojeno od servera u pohrani objekata u Njemačkoj. Lokalne kopije se brišu nakon četiri dana. Sigurnosne kopije u objektnom skladištu čuvaju se 90 dana i trajno se brišu u roku od narednih 30 dana.
- Usluge i serveri se kontinuirano nadziru; sigurnosne zakrpe se redovno instaliraju.
- Transpareo redovno pregledava ove mjere i prilagođava ih najnovijim dostignućima.
Podrška za kontrolora podataka (klauzule 8 i 9)
- Korisnik može pregledati, ispraviti i izbrisati podatke koji se odnose na njegov radni prostor na platformi. Dobavljač može pregledati odgovore na svoje otkrivanje podataka na stranici dobavljača i može opozvati bilo koju poveznicu koju je podijelio.
- Transpareo će odmah proslijediti svaki zahtjev subjekata podataka koji primi kontroloru podataka.
- Obavještenja u skladu sa klauzulama 7.7 i 9.2 šalju se e-poštom vlasniku računa korisnika i na e-mail adresu koju je dobavljač naveo prilikom dijeljenja. Kontakt osoba u skladu sa klauzulom 9.2(b) je privacy@mail.transpareo.com.
- Obavještenje prema klauzuli 9.2 također mora navesti vrijeme povrede i njeno otkrivanje, kao i pogođena radna područja ili veze.
Aneks IV: Spisak podobrađivača
Kontrolor podataka općenito ovlašćuje sljedeće podizvođače; ovo je dogovorena lista u skladu sa klauzulom 7.7(a), opcija 2.
Hetzner Online GmbH
Adresa: Industriestr. 25, 91710 Gunzenhausen, Njemačka
Kontakt za zaštitu podataka: data-protection@mail.hetzner.com
Obrada: Hostovanje servera, baza podataka, datoteka i sigurnosnih kopija
Lokacija: Falkenstein, Njemačka
Primjenjuje se na: Djelove A i B
KeyCDN (proinity LLC)
Adresa: Reichenauweg 1, 8272 Ermatingen, Švicarska
Kontakt za zaštitu podataka: Kontakt obrazac na keycdn.com
Obrada: Isporuka stranica i datoteka putem mreže za isporuku sadržaja; ovo uključuje podatke o vezi posjetitelja, posebno IP adresu
Lokacija: Edge serveri širom svijeta, uključujući i izvan EU i EGP-a; prijenosi na ove lokacije osigurani su u skladu sa Poglavljem V GDPR-a na osnovu ugovora o obradi podataka sklopljenog između Transpareo i proinity LLC (klauzula 7.8)
Odnosi se na: Djelove A i B
DeepL SE
Adresa: Maarweg 165, 50825 Cologne, Njemačka
Kontakt za zaštitu podataka: Službenik za zaštitu podataka dr Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Obrada: Mašinsko prevođenje tekstova
Lokacija: EU
Primjenjuje se na: Djelove A i B
Kreativ Media GmbH
Adresa: Höschgasse 45, 8008 Zurich, Švicarska
Kontakt za zaštitu podataka: privacy@mail.kreativmedia.ch
Obrada: Prosljeđivanje sistemskih i obavještajnih e-mailova platforme putem njenog SMTP relaya; bez hostinga
Lokacija: Švicarska
Primjenjuje se na: Dio A
Svaki podizvođač obrade obrađuje podatke isključivo u svrhu pružanja usluge u svoje ime i dok god Transpareo pruža tu uslugu u ime kontrolora.
Sljedeći ne predstavljaju podizvođače Transparea: pružatelj usluge e-mail naloga putem kojeg korisnik šalje e-mailove trećim stranama i pružatelji usluga vještačke inteligencije koje je korisnik postavio unutar platforme; korisnik samostalno odabire i angažuje oba ova pružatelja usluga, a njegov preglednik komunicira direktno s njima.
Transpareo će najaviti svako namjeravano angažovanje ili zamjenu najmanje 30 dana unaprijed u skladu sa Prilogom III i objaviti izmijenjenu listu na transpareo.com. Ako Transpareo ne može riješiti prigovor, korisnik može raskinuti glavni ugovor s učinkom od datuma kada promjena stupi na snagu; dobavljač može opozvati linkove koje je dostavio.
Švicarski dodatak
Ovaj dodatak predstavlja daljnju klauzulu koja slijedi Klauzulu 2(b). U mjeri u kojoj je obrada podložna Švicarskom saveznom zakonu o zaštiti podataka (DSG):
- reference na Uredbu (EU) 2016/679 smatrat će se i kao reference na odgovarajuće odredbe DSG-a, i to članak 28. GDPR-a na članak 9. DSG-a, članak 32. do članka 8, članovi 33 i 34 na član 24, članovi 35 i 36 na članove 22 i 23, Poglavlje V na članove 16 do 18, prava ispitanika na članove 25 do 32 DSG-a, i osjetljivi podaci prema odredbi 7.5 na lične podatke koji zahtijevaju posebnu zaštitu prema članu 5.c DSG-a;
- nadležni nadzorni organ je Savezni povjerenik za zaštitu podataka i informacija (FDPIC); nadležnost nadzornih organa prema GDPR-u ostaje nepromijenjena;
- švicarsko pravo se također smatra pravom države članice.
Na dan: 8. oktobar 2026.