Стандардни договорни клаузули

Официјален текст според EUR-Lex (CELEX 32021D0915), Анекс на Одлуката. Избраните опции се означени со [Избор: …], неизбраните опции се пречкртани; во спротивно, текстот останува непроменет.

Дел I

Член 1: Цел и опфат

а) Овие стандардни договорни клаузули (во натамошниот текст “Клаузули”) се наменети да обезбедат усогласеност со член 28, ставови 3 и 4 од Регулативата (ЕУ) 2016/679 на Европскиот парламент и на Советот од 27 април 2016 година за заштита на физичките лица во однос на обработката на лични податоци и за слободното движење на таквите податоци, и со кое се поништува Директивата 95/46/ЕЗ (Општа уредба за заштита на податоците). [Избор: Опција 1]

б) Контролорите на податоци и обработувачите на податоци наведени во Анекс I се согласиле со овие клаузули со цел да се обезбеди усогласеност со член 28, ставови 3 и 4 од Регулативата (ЕУ) 2016/679 и/или член 29, ставови 3 и 4 од Уредбата (ЕУ) 2018/1725.

в) Овие клаузули се применуваат на обработката на лични податоци како што е наведено во Анекс II.

г) Прилози I до IV се составен дел од овие клаузули.

е) Овие клаузули не ги поништуваат обврските на кои контролорот е подложен согласно Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725.

f) Овие клаузули самите по себе не обезбедуваат исполнување на обврските поврзани со меѓународните преноси на податоци според Поглавје V од Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725.

Клаузула 2: Неизменливост на клаузулите

а) Страните се обврзуваат да не ги менуваат клаузулите, освен за да ги дополнат или ажурираат информациите наведени во анексите.

б) Ова не ги спречува страните да ги вклучат стандардните договорни клаузули наведени во овие клаузули во поширок договор и да додаваат дополнителни клаузули или дополнителни заштитни мерки, под услов тие да не се во спротивност, ниту директно ниту индиректно, со клаузулите или да не ги ограничат основните права или слободи на субјектите на податоците.

Клаузула 3: Толкување

(а) Кога во овие одредби се користат термини дефинирани во Регулативата (ЕУ) 2016/679 или Регулативата (ЕУ) 2018/1725, тие термини ќе имаат исто значење како во соодветната Регулатива.

б) Овие клаузули ќе се толкуваат во светло на одредбите на Уредбата (ЕУ) 2016/679 или Уредбата (ЕУ) 2018/1725.

в) Овие клаузули нема да се толкуваат на начин што е во спротивност со правата и обврските предвидени во Уредбата (ЕУ) 2016/679 или Уредбата (ЕУ) 2018/1725, или што ги ограничува основните права или слободи на субјектите на податоците.

Клаузула 4: Претпочтителност

Во случај на каков било судир помеѓу овие клаузули и одредбите на кој било поврзан договор што постои помеѓу страните или е склучен или заклучен подоцна, овие клаузули ќе имаат предност.

Клаузула 5 - опционална: Клаузула за поврзување

[Опција: не е договорено]

Дел II: Облигации на страните

Клаузула 6: Опис на обработката

Деталите за операциите на обработка, особено категориите на лични податоци и целите за кои се обработуваат личните податоци во име на контролорот, се наведени во Анекс II.

Член 7: Обврски на страните

7.1. Упатства

(а) Обработувачот ќе ги обработува личните податоци само според документираните упатства на контролорот, освен ако не е обврзан да го стори тоа според правото на Унијата или правото на држава-членка на кое е подложен. Во таков случај, обработувачот ќе го информира контролорот за тие законски барања пред обработката, освен ако соодветниот закон не го забранува тоа од причини на важен јавен интерес. Контролорот може да издава понатамошни упатства во текот на целото времетраење на обработката на личните податоци. Овие упатства секогаш мора да бидат документирани.

(б) Обработувачот ќе го извести контролорот без одлагање доколку смета дека упатствата издадени од контролорот го прекршуваат Регулативата (ЕУ) 2016/679, Регулатива (ЕУ) 2018/1725 или применливите одредби за заштита на податоците на Унијата или на земјите-членки.

7.2. Ограничување на целта

Процесорот ќе ги обработува личните податоци само за специфичната цел(и) наведена(и) во Анекс II, освен ако не добие понатамошни упатства од контролорот.

7.3. Времетраење на обработката на лични податоци

Податоците ќе се обработуваат од страна на обработувачот само во времетраењето наведено во Анекс II.

7.4. Безбедност на обработката

а) Обработувачот ќе ги имплементира најмалку техничките и организациските мерки наведени во Анекс III за да се обезбеди безбедноста на личните податоци. Ова вклучува заштита на податоците од безбедносен пропуст кој, без разлика дали е случаен или незаконски, резултира со уништување, губење, менување или неовластено откривање на податоците или неовластен пристап до нив (во понатамошниот текст “прекршување на безбедноста на личните податоци”). При проценката на соодветното ниво на заштита, страните ќе ги земат предвид соодветно на современото ниво на развој, трошоците за имплементација, природата, опсегот, контекстот и целите на обработката, како и ризиците за субјектите на податоците.

(б) Обработувачот на податоци ќе му овозможи на својот персонал пристап до личните податоци што се обработуваат само во степен кој е строго неопходен за извршување, управување и следење на договорот. Обработувачот на податоци ќе обезбеди дека овластените лица за обработка на примени лични податоци се обврзале да ја чуваат доверливоста или се подложни на соодветна законска обврска за доверливост.

7.5. Чувствителни податоци

Кога обработката се однесува на лични податоци кои го откриваат расниот или етничкиот потекло, политичките мислења, верските или филозофските убедувања или членството во синдикат, или генетски податоци или биометриски податоци за целите на единствено идентификување на физичко лице, податоци што се однесуваат на здравјето, сексуалниот живот или сексуалната ориентација на лицето, или податоци поврзани со кривични пресуди и прекршоци (во понатамошниот текст “осетливи податоци”), обработувачот ќе примени специфични ограничувања и/или дополнителни заштитни мерки.

7.6. Документација и усогласеност со одредбите

а) Страните мора да можат да ја докажат усогласеноста со овие одредби.

б) Обработувачот ќе постапува навремено и соодветно по сите барања од контролорот во врска со обработката на податоците во согласност со овие одредби.

в) Обработувачот ќе му ги обезбеди на контролорот сите информации потребни за да се докаже усогласеноста со обврските утврдени во овие клаузули и кои произлегуваат директно од Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725. На барање на контролорот, обработувачот исто така ќе дозволи ревизија на активностите на обработка опфатени со овие клаузули во разумни интервали или кога постојат индикации за несоодветност, и ќе соработува со таквата ревизија. При одлучувањето дали да спроведе преглед или ревизија, контролорот може да ги земе предвид сите релевантни сертификати што ги поседува обработувачот.

(д) Контролорот може сам да ја спроведе ревизијата или да назначи независен ревизор. Ревизиите може да вклучуваат и инспекции во просториите или физичките објекти на обработувачот и, каде што е соодветно, ќе се спроведуваат со разумно известување.

(е) Страните ќе ги стават на располагање информациите наведени во оваа клаузула, вклучувајќи ги и резултатите од ревизиите, на надлежниот орган или органи на барање.

7.7. Употреба на подизвршители

а) ОПЦИЈА 2: ОПШТА ПИСМЕНА ОВЛАСТЕНОСТ: Обработувачот има општа овластеност од контролорот да ангажира подизведувачи наведени во договорена листа. Процесорот изрично ќе го извести контролорот писмено, најмалку 30 дена однапред, за сите намерни промени на оваа листа кои вклучуваат додавање или замена на подпроцесори, со што ќе му се овозможи на контролорот доволно време да поднесе приговори на овие промени пред да се ангажираат соодветните под-процесори. Процесорот на податоци ќе му ги достави на контролорот на податоци потребните информации за да му овозможи на овој последниот да го оствари своето право на приговор. [Избор: Опција 2, рок на известување од 30 дена; договорената листа е дадена во Анекс IV]

(б) Кога обработувачот ангажира подизведувач за извршување на конкретни активности на обработка (во име на контролорот), таква ангажираност мора да биде регулирана со договор кој на подизведувачот му ги наметнува суштински истите обврски за заштита на податоците како оние што се применуваат на обработувачот според овие клаузули. Обработувачот на податоци ќе обезбеди дека под-обработувачот ги исполнува обврските на кои е подложен обработувачот на податоци според овие клаузули и во согласност со Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725.

(в) Обработувачот на барање на контролорот ќе му достави копија од секој таков договор за подизвршување и од сите негови последователни измени. Во потребна мера за заштита на деловни тајни или други доверливи информации, вклучувајќи ги и личните податоци, обработувачот може да го зацрни текстот на договорот пред да достави копија.

(д) Обработувачот е целосно одговорен пред контролорот за обезбедување дека под-обработувачот ги исполнува своите обврски според договорот склучен со обработувачот. Обработувачот ќе го извести контролорот доколку под-обработувачот не ги исполни своите договорни обврски.

е) Процесорот на податоци ќе се договори со подпроцесорот за клаузула за корисник од трета страна, со која контролорот на податоци - во случај процесорот на податоци да престане да постои де факто или де јуре или да стане неплатежен - има право да го раскине договорот за подизвршување и да му наложи на подизведувачот да ги избрише или врати личните податоци.

7.8. Меѓународни преноси на податоци

а) Секој пренос на податоци од страна на обработувачот на податоци до трета земја или меѓународна организација ќе се врши исклучиво врз основа на документирани упатства од контролорот на податоци или за да се усогласи со конкретна одредба според правото на Унијата или правото на земја-членка на кое е подложен обработувачот на податоци, и мора да биде во согласност со Поглавје V од Регулативата (ЕУ) 2016/679 или Уредбата (ЕУ) 2018/1725.

б) Контролорот се согласува дека, во случаи кога обработувачот ангажира подизведувач во согласност со член 7.7 за да изврши одредени активности на обработка (во име на контролорот), а овие активности на обработка вклучуваат пренос на лични податоци во смисла на Поглавје V од Регулативата (ЕУ) 2016/679, обработувачот и под-обработувачот ќе обезбедат усогласеност со Поглавје V од Уредбата (ЕУ) 2016/679 со користење на стандардни договорни клаузули усвоени од страна на Комисијата во согласност со член 46, став 2 од Уредбата (ЕУ) 2016/679, под услов да се исполнети условите за примена на тие стандардни договорни клаузули.

Клаузула 8: Помош на контролорот

(а) Процесорот ќе го информира контролорот без одлагање за секое барање што го добил од субјектот на податоците. Нема самостојно да одговара на барањето освен ако не е овластен да го стори тоа од страна на контролорот.

(б) Имајќи ја предвид природата на обработката, обработувачот ќе му помогне на контролорот во исполнувањето на неговата обврска да одговори на барањата од субјектите на податоци кои сакаат да ги искористат своите права. При исполнувањето на своите обврски според точките (а) и (б), обработувачот ќе ги следи упатствата на контролорот.

в) Покрај обврската на обработувачот на податоци да му помага на контролорот на податоци во согласност со став 8(б), обработувачот на податоци, имајќи ја предвид природата на обработката на податоците и информациите што му се достапни, исто така ќе му помага на контролорот на податоци во исполнувањето на следниве обврски:

  • 1) обврската да спроведе проценка на влијанието на планираните операции на обработка врз заштитата на личните податоци (во понатамошниот текст “проценка на влијанието врз заштитата на податоците”) кога еден вид обработка најверојатно ќе резултира со висок ризик за правата и слободите на физичките лица;
  • 2) обврската да се консултира со надлежниот орган или органи за надзор пред обработката, кога проценката на влијанието врз заштитата на податоците покажува дека обработката би резултирала со висок ризик освен ако контролорот не преземе мерки за ублажување на тој ризик;
  • 3) Облигација да се обезбеди точноста и ажурноста на личните податоци, при што обработувачот го известува контролорот без одлагање доколку дознае дека личните податоци што ги обработува се неточни или застарени;
  • 4) Обврски согласно член 32 од Регулативата (ЕУ) 2016/679. [Избор: Опција 1]

(д) Страните ќе ги наведат во Анекс III соодветните технички и организациски мерки што ќе ги преземе обработувачот за да му помогне на контролорот во примена на оваа клаузула, како и обемот и степенот на потребната помош.

Клаузула 9: Известување за повреди на личните податоци

Во случај на повреда ### на личните податоци, обработувачот ќе соработува со контролорот и ќе му обезбеди соодветна помош за да му овозможи на контролорот да ги исполни своите обврски согласно членовите 33 и 34 од Уредбата (ЕУ) 2016/679 или, каде што е применливо, членовите 34 и 35 од Уредбата (ЕУ) 2018/1725, имајќи ја предвид природата на обработката и информациите достапни на обработувачот.

9.1. Нарушување на безбедноста што ги засега податоците обработени од контролорот

Во случај на повреда на личните податоци што се однесуваат на податоците обработени од страна на контролорот, обработувачот ќе му помогне на контролорот на следниов начин:

а) во без одлагање да го извести надлежниот орган или органи за надзор за повредата на личните податоци, штом контролорот ќе дознае за прекршувањето, каде што е соодветно (освен ако прекршувањето на личните податоци веројатно нема да резултира со ризик за правата и слободите на физичките лица);

б) во добивањето на следниве информации, кои мора да бидат вклучени во известувањето на контролорот на податоци во согласност со член 33, став 3 од Регулативата (ЕУ) 2016/679, при што овие информации мора да ги содржат најмалку следниве елементи: [Избор: Опција 1]

  • 1) природата на личните податоци, каде што е можно, со наведување на категориите и приближниот број на засегнатите субјекти на податоци, како и категориите и приближниот број на засегнатите записи на лични податоци;
  • 2) веројатните последици од нарушувањето на безбедноста на личните податоци;
  • 3) мерките преземени или предложени од контролорот за да се справи со нарушувањето на безбедноста на личните податоци и, каде што е соодветно, мерките за ублажување на неговите можни негативни ефекти.

Ако и во онаа мера во која не може да се обезбедат сите овие информации во исто време, првичната известување ќе ги содржи информациите достапни во тоа време, а дополнителните информации ќе се обезбедат без непотребно одлагање штом станат достапни;

(в) при исполнувањето на обврската според член 34 од Регулативата (ЕУ) 2016/679 да го извести субјектот на податоците без непотребно одложување за нарушувањето на личните податоци, кога нарушувањето е веројатно дека ќе резултира со висок ризик за правата и слободите на физичките лица. [Избор: Опција 1]

9.2. Нарушување на заштитата на податоците обработени од страна на обработувачот на податоци

Во случај на нарушување наличните податоци што се однесува на податоци обработениодстрананаобработувачот на податоци, обработувачот на податоци е должен да го извести контролорот на податоци без непотребно одлагање откако ќе дознае за нарушувањето. Ова известување мора да содржи најмалку ги следниве информации:

а) опис на природата на прекршувањето (каде што е можно, со наведување на категориите и приближниот број на засегнатите субјекти на податоци и приближниот број на засегнатите записи на податоци);

б) податоци за контакт на лице за контакт од кое може да се добијат дополнителни информации во врска со прекршувањето на личните податоци;

в) веројатните последици и преземените или предложените мерки за решавање на нарушувањето на личните податоци, вклучувајќи мерки за ублажување на неговите можни негативни ефекти.

Ако и во степен до кој не може да се обезбедат сите овие информации во исто време, првичната известување ќе ги содржи информациите достапни во тоа време, а дополнителните информации ќе бидат доставени без непотребно одлагање штом станат достапни.

Страните ќе ги наведат во Анекс III сите други информации што обработувачот е должен да ги достави за да му помогне на контролорот во исполнувањето на неговите обврски согласно членовите 33 и 34 од Регулативата (ЕУ) 2016/679. [Избор: Опција 1]

Дел III: Завршни одредби

Клаузула 10: Прекршувања на клаузулите и раскинување на договорот

(а) Ако обработувачот не ги исполни своите обврски според овие клаузули, контролорот може - без да се нарушат одредбите на Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725 - да му наложи на обработувачот да ја суспендира обработката на лични податоци додека не ги исполни овие клаузули или договорот не биде раскинат. Обработувачот ќе го извести контролорот без одлагање ако, од која било причина, не е во можност да ги исполни овие клаузули.

(б) Контролорот има право да го раскине договорот во делот што се однесува на обработката на лични податоци во согласност со овие клаузули ако

  • 1) контролорот го суспендирал обработувањето на личните податоци од страна на обработувачот во согласност со точка (а) и усогласеноста со овие клаузули не е вратена во разумен рок, а во секој случај во рок од еден месец од суспензијата;
  • 2) обработувачот значително или постојано ги прекршува овие клаузули или не ги исполнува своите обврски согласно Уредбата (ЕУ) 2016/679 и/или Уредбата (ЕУ) 2018/1725;
  • 3) обработувачот на податоци не постапува по обврзувачка одлука на надлежен суд или на надлежниот орган или органи за надзор во врска со неговите обврски според овие клаузули, Регулативата (ЕУ) 2016/679 и/или Регулативата (ЕУ) 2018/1725;

в) Обработувачот има право да го раскине договорот во делот што се однесува на обработката на лични податоци во согласност со овие клаузули ако контролорот инсистира на исполнување на неговите упатства, по информирање од страна на обработувачот дека неговите упатства се во спротивност со важечките законски барања како што е наведено во клаузулата 7.1(б).

д) По престанокот на договорот, обработувачот, по дискреционо право на контролорот, или ќе ги избрише сите лични податоци обработени во име на контролорот и ќе му потврди на контролорот дека тоа е направено, или ќе ги врати сите лични податоци на контролорот и ќе ги избрише сите постоечки копии, освен ако не постои обврска според правото на Унијата или правото на државите членки за чување на личните податоци. Сè додека податоците не бидат избришани или вратени, обработувачот ќе продолжи да обезбедува усогласеност со овие клаузули.

Прилог I: Листа на страни

Обработувач на податоци

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Швајцарија, ДДВ бр. CHE-220.381.580, застапувана од Гинтер Рајхелт, претседател на Управниот одбор. Контакт: .

Офицер за заштита на податоци и претставник во ЕУ во согласност со член 27 од ОЗП: DGD Deutsche Gesellschaft für Datenschutz, проф. д-р х.ц. Хајко Џони Маниеро, Franz-Joseph-Str. 11, 80801 Минхен, Германија, .

Transpareo е со седиште во Швајцарија, за која Комисијата донела одлука за адекватност (2000/518/EC). Податоците се чуваат во Германија.

Контролори на податоци

Transpareo ги склучува овие клаузули поединечно со секој контролор на податоци. Контролор на податоци е или:

  1. клиент кој ја користи платформата Transpareo во согласност со Општите услови и одредби (ОУО). Името, адресата и лицето за контакт се деталите што ги обезбедува клиентот при склучување на договорот преку платформата и се одржуваат на неговата сметка; лицето за контакт е сопственикот на сметката. Се смета дека клаузулите се договорени со склучувањето на овој договор (Клаузула 14 од Општите услови и одредби).
  2. добавувач кој проследува барање до своите сопствени добавувачи преку порталот за добавувачи. Контролор на податоци е компанијата до која е насочен линкот преку кој се проследува барањето, како што е наведено во барањето. Лицето за контакт е лицето кое ја проследува барањето, користејќи го името и адресата на е-пошта што ги наведува во тој процес. Доставувачот ги прифаќа клаузулите со нивно прифаќање во име на својата компанија при проследувањето на барањето; Transpareo ја чува прифатената верзија и времето на прифаќање заедно со линкот што се користи за проследување. Дополнително, за нив се применуваат Условите за користење за добавувачи.

Transpareo дејствува како службеник за заштита на податоци за контролорот на податоци веднаш штом тој ќе назначи таков.

Општите услови или Условите за користење за добавувачи во секој случај го сочинуваат главниот договор. Клаузулите се склучуваат електронски (член 28(9) од ОУП); датумот на пристапување е времето на склучување.

Прилог II: Опис на обработката

Дел А: Клиенти

Категории на субјекти на податоци: вработените и застапниците на клиентот; неговите добавувачи и нивните вработени; поединци именувани во податоците за производот и пасошот; посетители, контакти и претплатници на веб-страницата на клиентот.

Категории на лични податоци:

  • Корисници на работната средина: име, адреса на е-пошта, јазик, улоги и групи, податоци за најава и безбедност, евиденција за нивните активности со временски печати и IP-адреси
  • Добавувачи: име на компанија, име на контакт-лице, адреса на е-пошта, белешки
  • Портал за добавувачи: одговори, слики, коментари и нивните машински преводи; времиња на отворање и одговарање; евиденција на активности со временски ознаки и IP-адреси
  • Информации за поединци содржани во податоците за производот и пасошот, слики и документи
  • Контакти, претплатници на билтенот и записи направени во формулари на веб-страницата на клиентот, во онаа мера во која клиентот ги користи овие функции
  • Е-пошта испратени од клиентот преку платформата
  • Податоци за пристап што се однесуваат на посетителите на веб-страницата на клиентот и на страниците заштитени со лозинка

Чувствителни податоци: не се предвидени. Клиентот не внесува никакви чувствителни податоци, како што е дефинирано во член 7.5, во платформата.

Тип на обработка: складирање, организирање, прикажување, машинско преведување, криптографско потпишување, објавување, извоз и бришење; испраќање е-пошта преку сметката за е-пошта обезбедена од клиентот.

Цена: За создавање, управување и објавување податоци за производи и дигитални пасоши за производи; за работа на веб-страницата на клиентот; за барање информации од добавувачи; за соработка во работната средина.

Времетраење: За времетраењето на главниот договор, и потоа до бришење во согласност со член 10(d):

  • Работниот простор од пробниот период што не преминува во платено претплатување ќе биде означен за бришење пет дена по неговиот истек и ќе биде избришан по дополнителни седум дена.
  • По завршувањето на главниот платен договор, работниот простор останува заклучен додека клиентот не побара негово бришење.
  • Ако клиентот побара бришење, Transpareo ќе ја избрише базата на податоци на работниот простор по седумдневен период во кој клиентот може да го повлече барањето, и ќе го уништи неговиот клуч.
  • Објавените верзии на дигитални пасоши на производи регистрирани во ЕУ-регистарот и податоците потребни за нивно прикажување и верификација ќе останат во непроменлива архива во период од десет години (Клаузула 10 од Општите услови и одредби).
  • Бекап-копии се чуваат во согласност со Анекс III.

Дел Б: Доставувачи кои проследуваат барање

Категории на субјекти на податоци: Вработени на контролорот на податоци; сопствени доставувачи и нивните вработени; лица именувани во одговорите.

Категории на лични податоци:

  • Откривање: Име на примачот, како што е внесено од контролорот на податоци; име и е-адреса обезбедени од контролорот на податоци; коментар; поставени прашања; датум на истекување; ПИН
  • Одговори од сопствените добавувачи на контролорот: текст, вредности и слики без метаподатоци, како и нивните машински преводи
  • Преглед: одлуки и коментари донесени од контролорот
  • Евиденција: време, дејствие и IP-адреса при отворање, отклучување и одговарање на проследените линкови, и за време на сродните дејствија на контролорот

Чувствителни податоци: не се предвидени.

Тип на обработка: складирање, прикажување, машински превод, евидентирање и бришење.

Цена: Контролорот на податоци бара информации од своите добавувачи, ги прегледува нивните одговори и ги вклучува во својот одговор.

Локација: Податоците се зачувуваат во базата на податоци на работниот простор од каде што потекнува првичното барање и таму се означени како податоци што му припаѓаат на контролорот на податоци. Клиентот што го поседува овој работен простор може да го види само бројот на такви записи и не може да издава никакви упатства во врска со нив.

Времетраење: сè додека врската преку која контролорот на податоци ги споделил податоците останува активна. Ако истече, сите врски споделени од контролорот на податоци ќе истечат и страницата на добавувачот повеќе нема да ги прикажува неговите податоци. Податоците остануваат зачувани сè додека Transpareo не го избрише работниот простор во согласност со Делот А или сè додека контролорот на податоци не побара нивно бришење. Transpareo ги брише сликите што не одговараат ниту на отворен одговор, ниту на запис со податоци, седум дена откако ќе бидат прикачени.

Подобработувачи: Предметот, природата и времетраењето на нивната обработка се наведени во Анекс IV.

Прилог III: Технички и организациски мерки

Шифрирање и псевдонимизација

  • Сите врски се шифрираат со TLS.
  • Податоците за најава и другите чувствителни информации (PIN-ови, клучеви за еднократни кодови, SMTP акредитиви, API клучеви) се зачувани во базата на податоци шифрирани со AES-256-GCM, со уникатен клуч за секој работен простор.
  • Бекап-копиите се шифрирани.
  • Статистиките за посетителите ги складираат IP-адресите само како хеш-вредности со помош на таен клуч. Посетите на страницата на добавувачот не се вклучени во овие статистики.

Сегрегација

  • Секој клиент има своја база на податоци.

Физичка безбедност

  • Серверите и објектното складиште се сместени во дата-центри управувани од Hetzner Online GmbH во Фалкенштајн, Германија, кои се сертифицирани според ISO 27001.

Идентификација и авторизација

  • Лозинките се чуваат само како bcrypt хашови.
  • Двофакторска автентикација со еднократен код или безбедносен клуч е достапна за сите корисници; клиентот може да го бара ова за својот работен простор.
  • Сесијата завршува по период на неактивност поставен од клиентот (стандардна поставка: осум часа).
  • Улогите и дозволите доделени од клиентот важат во рамките на работната средина.
  • Персоналот на Transpareo може да пристапи до работната средина само со најавување во име на клиентот; ова се евидентира во логот на платформата и во безбедносниот лог на работната средина.
  • Од страната на добавувачот: Линкoт содржи случаен клуч од 16 знаци (80 бита); без ПИН, страницата не прикажува ниту еден дел од записот со податоци. По пет погрешни ПИН-кодови, линкот е блокиран 15 минути. Страницата прифаќа најмногу 120 барања во минута по ИП-адреса. По одблокирањето, на сесијата ѝ се доделува нов идентификатор. Страницата е блокирана за пребарувачите и не ја открива својата адреса на надворешни страници.

Евиденција

  • Промените на записите со податоци и активностите на страницата на добавувачот се евидентираат со времето, корисникот и IP-адресата и се чуваат пет години; најавите и другите безбедносни настани се чуваат една година.
  • Серверските логови се бришат по 14 дена.

Интегритет

  • Сликите од добавувачите се чуваат без метаподатоци во заштитена област надвор од јавното складиште додека не бидат одобрени по преглед. Одговорот го менува записот со податоци само по прегледот.
  • Објавените верзии на лозинки се криптографски потпишани.

Достапност и опоравување

  • На секои четири часа се прават резервни копии на базата на податоци и датотеките на секој активен работен простор, кои се шифрираат и се складираат одделно од серверите во објектно складиште во Германија. Локалните копии се бришат по четири дена. Резервните копии во објектното складиште се чуваат 90 дена и трајно се бришат во рок од дополнителни 30 дена.
  • Услугите и серверите се континуирано следат; безбедносните ажурирања се инсталираат редовно.
  • Transpareo редовно ги прегледува овие мерки и ги приспособува на најсовремените достигнувања.

Поддршка за контролорот на податоци (чл. 8 и 9)

  • Клиентот може да ги прегледува, коригира и брише податоците поврзани со неговиот работен простор на платформата. Доставувачот може да ги прегледува одговорите на неговите откритија на податоци на страницата за доставувачи и може да го повлече секој линк што го споделил.
  • Transpareo веднаш ќе ги проследи сите барања од субјектите на податоци што ќе ги прими до контролорот на податоци.
  • Известувањата во согласност со членовите 7.7 и 9.2 се испраќаат по е-пошта до корисникот на сметката на клиентот и до адресата на е-пошта што ја обезбедил добавувачот при споделувањето. Точката за контакт во согласност со член 9.2(б) е .
  • Известувањето според клаузулата 9.2 мора да ги наведе и времето на нарушувањето и неговото откривање, како и засегнатите работни области или врски.

Прилог IV: Список на подпроцесори

Контролорот на податоци генерално ги овластува следниве подизведувачи; ова е договорената листа во согласност со член 7.7(а), опција 2.

Hetzner Online GmbH

Адреса: Industriestr. 25, 91710 Gunzenhausen, Германија

Контакт за заштита на податоци:

Обработка: Хостирање на сервери, бази на податоци, датотеки и резервни копии

Локација: Falkenstein, Германија

Се однесува на: Делови А и Б

KeyCDN (proinity LLC)

Адреса: Reichenauweg 1, 8272 Ermatingen, Швајцарија

Контакт за заштита на податоци: Формулар за контакт на keycdn.com

Обработка: Испорака на страници и датотеки преку мрежа за испорака на содржини; ова вклучува податоци за поврзувањето на посетителите, особено IP-адресата

Локација: Edge сервери ширум светот, вклучително и надвор од ЕУ и ЕЕП; преносите до овие локации се обезбедени во согласност со Поглавје V од ОУП според договорот за обработка на податоци склучен помеѓу Transpareo и proinity LLC (Клаузула 7.8)

Се однесува на: Делови А и Б

DeepL SE

Адреса: Maarweg 165, 50825 Келн, Германија

Контакт за заштита на податоци: Офицер за заштита на податоци д-р Кристијан Ленц, dhpg IT-Services GmbH,

Обработка: Машински превод на текстови

Локација: ЕУ

Се однесува на: Делови А и Б

Kreativ Media GmbH

Адреса: Höschgasse 45, 8008 Цирих, Швајцарија

Контакт за заштита на податоци:

Обработка: Проследување на системските и известувачките е-пошта на платформата преку нејзиниот SMTP релеј; без хостирање

Локација: Швајцарија

Се однесува на: Дел А

Секој под-обработувач ги обработува податоците исклучиво за целите на обезбедување на услугата во свое име и сè додека Transpareo ја обезбедува таа услуга во име на контролорот.

Следниве не се подизведувачи на Transpareo: давателот на е-пошта сметката преку која клиентот испраќа е-пораки до трети страни и давателите на вештачка интелигенција (ВИ) што клиентот ги поставува во рамките на платформата; клиентот сам ги избира и ангажира и двете и неговиот прелистувач комуницира директно со давателите на ВИ.

Transpareo ќе достави известување најмалку 30 дена однапред за секое предвидено ангажирање или замена во согласност со Анекс III и ќе ја објави изменетата листа на transpareo.com. Ако Transpareo не може да го реши приговорот, клиентот може да го раскине главниот договор со ефект од датумот кога промената стапува на сила; добавувачот може да ги повлече линковите што ги обезбедил.

Швајцарски додаток

Овој додаток претставува дополнителна клаузула по Клаузула 2(б). Во онаа мера во која обработката е предмет на Швајцарскиот сојузен закон за заштита на податоците (DSG):

  1. референците кон Регулативата (ЕУ) 2016/679 се сметаат и за референци кон соодветните одредби од DSG, имено член 28 од GDPR кон член 9 од DSG, член 32 до член 8, Членови 33 и 34 на Член 24, Членови 35 и 36 на Членови 22 и 23, Поглавје V на членовите од 16 до 18, правата на субјектите на податоците на членовите од 25 до 32 од DSG, и чувствителните податоци според став 7.5 на лични податоци кои бараат посебна заштита според член 5(в) од DSG;
  2. надлежниот надзорен орган е Федералниот комесар за заштита на податоци и информации (FDPIC); надлежноста на надзорните органи според GDPR останува непроменета;
  3. швајцарското право исто така се смета за право на држава-членка.

Заклучно со: 8 октомври 2026 г.