Стандардне уговорне одредбе

Званични текст према EUR-Lex (CELEX 32021D0915), анекс одлуке. Изабране опције су означене са [Избор: …], неозначене опције су провучене кроз текст; у супротном, текст остаје непромењен.

Одељак I

Члан 1: Сврха и обим

а) Ове стандардне уговорне одредбе (у даљем тексту “Одредбе”) имају за циљ да обезбеде усаглашеност са чланом 28. став 3. и 4. Уредбе (ЕУ) 2016/679 Европског парламента и Савета од 27. априла 2016. о заштити физичких лица у погледу обраде личних података и о слободном кретању таквих података, и о поништењу Директиве 95/46/EZ (Општа уредба о заштити података). [Избор: Опција 1]

б) Контролори података и обрађивачи података наведени у Прилогу I прихватили су ове одредбе како би се обезбедило поштовање члана 28(3) и (4) Уредбе (ЕУ) 2016/679 и/или члана 29(3) и (4) Уредбе (ЕУ) 2018/1725.

в) Ове клаузуле се примењују на обраду личних података како је наведено у Прилогу II.

г) Прилози I до IV чине саставни део ових клаузула.

е) Ове клаузуле не умањују обавезе контролора према Уредби (ЕУ) 2016/679 и/или Уредби (ЕУ) 2018/1725.

f) Ове одредбе саме по себи не обезбеђују испуњење обавеза у вези са међународним преносима података према Поглављу V Уредбе (ЕУ) 2016/679 и/или Уредбе (ЕУ) 2018/1725.

Клаузула 2: Немогућност измене клаузула

а) Странке се обавезују да неће мењати клаузуле, осим да би допуниле или ажурирале информације наведене у анексима.

б) Ово не спречава стране да укључе стандардне уговорне одредбе наведене у овим одредбама у обимнији уговор и да додају даље одредбе или додатне гаранције, под условом да оне не буду у сукобу, ни директно ни индиректно, са одредбама или да не ограничавају основна права или слободе субјеката података.

Члан 3: Тумачење

(а) Када се у овим одредбама користе термини дефинисани у Уредби (ЕУ) 2016/679 или Уредби (ЕУ) 2018/1725, ти термини имају исто значење као у одговарајућој уредби.

б) Ове клаузуле треба тумачити у светлу одредби Уредбе (ЕУ) 2016/679 или Уредбе (ЕУ) 2018/1725.

в) Ове клаузуле не треба тумачити на начин који је у сукобу са правима и обавезама прописаним Уредбом (ЕУ) 2016/679 или Уредбе (ЕУ) 2018/1725, или која умањује основна права или слободе субјеката података.

Клаузула 4: Превасходство

У случају било каквог сукоба између ових одредби и одредби било којих повезаних уговора који постоје између страна или који буду закључени накнадно, ове одредбе ће имати предност.

Одредба 5 - опционално: Повезујућа одредба

[Опција: није договорено]

Одељак II: Обавезе странака

Клаузула 6: Опис обраде

Појединости о операцијама ### обраде, а нарочито категорије личних података и сврхе за које се лични подаци обрађују у име контролора, наведене су у Анексу II.

Члан 7: Обавезе странака

7.1. Упутства

(а) Обрађивач ће обрађивати личне податке само на основу документованих упутстава контролора, осим ако није обавезан да то учини у складу са правом Уније или правом државе чланице на које се обавезује. У том случају, обрађивач обавештава контролора о тим законским захтевима пре обраде, осим ако одговарајући закон то не забрањује због важног јавног интереса. Контролор може издавати даље инструкције током целог трајања обраде личних података. Ове инструкције увек морају бити документоване.

(б) Обрађивач ће без одлагања обавестити контролора ако сматра да упутства издата од контролора крше Уредбу (ЕУ) 2016/679, Уредбе (ЕУ) 2018/1725 или одредбе о заштити података које се примењују у Унији или у државама чланицама.

7.2. Ограничење сврхе

Обрађивач ће обрађивати личне податке само у одређену сврху(е) наведену(е) у Прилогу II, осим ако не добије даље инструкције од контролора.

7.3. Трајање обраде личних података

Податке ће обрађивач обрађивати само током трајања наведеног у Анексу II.

7.4. Безбедност обраде

а) Обрађивач ће спровести најмање техничке и организационе мере наведене у Анексу III како би обезбедио безбедност личних података. Ово укључује заштиту података од повреде безбедности која, без обзира да ли је случајна или незаконита, доводи до уништења, губитка, измене или неовлашћеног откривања података, или неовлашћеног приступа подацима (у даљем тексту “повреда личних података”). При процењивању одговарајућег нивоа заштите, стране ће узети у обзир стање технике, трошкове имплементације, природу, обим, контекст и сврхе обраде, као и ризике за субјекте података.

(б) Обрађивач података ће омогућити свом особљу приступ личним подацима који се обрађују само у мери која је строго неопходна за извршавање, управљање и праћење уговора. Обрађивач података ће обезбедити да су лица овлашћена за обраду примљених личних података преузела обавезу чувања поверљивости или да су подложна одговарајућој законској обавези чувања поверљивости.

7.5. Сензитивни подаци

Када се обрада односи на личне податке који откривају расно или етничко порекло, политичка уверења, верска или филозофска уверења, или чланство у синдикату, или генетске податке или биометријске податке у сврху јединствене идентификације физичког лица, подаци који се односе на здравље лица, сексуални живот или сексуалну оријентацију, или подаци који се односе на кривична осуђења и прекршаје (у даљем тексту “осетљиви подаци”), обрађивач ће примењивати специфична ограничења и/или додатне заштитне мере.

7.6. Документација и усаглашеност са одредбама

а) Странке морају бити у могућности да докажу усаглашеност са овим одредбама.

б) Обрађивач ће без одлагања и на одговарајући начин одговорити на сва питања контролора у вези са обрадом података у складу са овим одредбама.

в) Обрађивач ће контролору обезбедити све информације потребне за доказивање испуњености обавеза утврђених овим одредбама и које произлазе директно из Уредбе (ЕУ) 2016/679 и/или Уредбе (ЕУ) 2018/1725. На захтев контролора, обрађивач ће такође дозволити ревизију активности обраде којима се ове одредбе односе у разумним интервалима или када постоје индикације несагласности, и сарађиваће у таквој ревизији. При одлучивању о спровођењу прегледа или ревизије, контролор може узети у обзир све релевантне сертификате које поседује обрађивач.

(d) Контролор може сам спровести ревизију или именовати независног ревизора. Ревизије могу такође укључивати инспекције у просторијама или објектима обрађивача и, где је то прикладно, спроводе се уз разумно претходно обавештавање.

(e) Странке ће на захтев учинити доступним надлежном надзорном телу или телима информације наведене у овој клаузули, укључујући резултате ревизија.

7.7. Коришћење подпроцесора

a) ОПЦИЈА 2: ОПШТА ПИСМЕНА АУТОРИЗАЦИЈА: Обрађивач има општу ауторизацију контролора да ангажује подобрађиваче наведене у договореној листи. Обрађивач ће изричито обавестити контролора у писаној форми, најмање 30 дана унапред, о свим намераваним променама ове листе које укључују додавање или замену подпроцесора, чиме се контролору омогућава довољно времена изнесе приговор на ове измене пре ангажовања одговарајућих подпроцесора. Обрађивач података ће контролору података доставити неопходне информације како би му омогућио да оствари своје право на приговор. [Избор: Опција 2, рок обавештавања од 30 дана; сагласна листа је наведена у Анексу IV]

(б) Када обрађивач ангажује подобрађивача за обављање одређених активности обраде (у име контролора), тако ангажовање мора бити регулисано уговором којим се на подпроцесора у суштини намећу исте обавезе у погледу заштите података као оне које се односе на процесора према овим клаузулама. Обрађивач података ће обезбедити да подобрађивач испуни обавезе којима је обрађивач података подложан према овим клаузулама и у складу са Уредбом (ЕУ) 2016/679 и/или Уредбом (ЕУ) 2018/1725.

(в) Обрађивач ће, на захтев контролора, доставити копију сваког таквог уговора о подизвршиоцу и свих накнадних измена тог уговора. У мери неопходној за заштиту пословних тајни или других поверљивих информација, укључујући и личне податке, обрађивач може затампити текст уговора пре достављања копије.

(d) Обрађивач је у потпуности одговоран контролору за обезбеђивање да подобрађивач испуни своје обавезе из уговора закљученог са обрађивачем. Обрађивач ће обавестити контролора ако подобрађивач не испуни своје уговорне обавезе.

e) Обрађивач података ће са подобрађивачем договорити клаузулу о трећој корисничкој страни, којом ће контролор података - у случају да обрађивач података престане да постоји де факто или де јуре или постане неплаћен - има право да раскине уговор о обради и да наложи подпроцесору да избрише или врати личне податке.

7.8. Међународни преноси података

a) Сваки пренос података од стране обрађивача података у трећу земљу или међународну организацију врши се искључиво на основу документованих упутстава контролора података или у складу са одређеном одредбом права Уније или закона државе чланице којем је обрађивач података подложан, и мора бити у складу са Поглављем V Уредбе (ЕУ) 2016/679 или Уредбе (ЕУ) 2018/1725.

б) Контролор се слаже да, у случајевима када обрађивач ангажује подобрађивача у складу са клаузулом 7.7 ради обављања одређених активности обраде (у име контролора), а те активности обраде подразумевају пренос личних података у смислу Поглавља V Уредбе (EU) 2016/679, обрађивач и подобрађивач ће обезбедити усаглашеност са Поглављем V Уредбе (EU) 2016/679 коришћењем стандардних уговорних клаузула које је усвојила Комисија у складу са чланом 46. став 2. Уредбе (ЕУ) 2016/679, под условом да су испуњени услови за примену тих стандардних уговорних клаузула.

Клаузула 8: Помоћ контролору

(а) Обрађивач ће без одлагања обавестити контролора о сваком захтеву који је примио од субјекта података. Сам неће одговарати на захтев осим ако га контролор за то не овласти.

(б) Узимајући у обзир природу обраде, извршилац ће помагати контролору у испуњењу његове обавезе да одговори на захтеве субјеката података који желе да остваре своја права. При извршавању својих обавеза из тачака (а) и (б), извршилац ће поступати по упутствима контролора.

в) Поред обавезе обрађивача података да помаже контролору података у складу са клаузулом 8(б), обрађивач података ће, имајући у виду природу обраде података и информације које су му доступне, такође помагати контролору података у испуњавању следећих обавеза:

  • 1) обавезу спровођења процене утицаја планираних операција обраде на заштиту личних података (у даљем тексту “процена утицаја на заштиту података”) када облик обраде вероватно доводи до високог ризика по права и слободе физичких лица;
  • 2) обавеза консултовања надлежног органа или органа надзора пре обраде, када процена утицаја обраде на заштиту података показује да би обрада довела до високог ризика осим ако контролор не предузме мере за ублажавање тог ризика;
  • 3) Обавеза да се обезбеди да су лични подаци чињенично тачни и ажурни, тако што процесор без одлагања обавештава контролора ако сазна да су лични подаци које обрађује нетачни или застарели;
  • 4) Обавезе у складу са чланом 32. Уредбе (ЕУ) 2016/679. [Избор: Опција 1]

(d) Стране ће у Прилогу III навести одговарајуће техничке и организационе мере које ће обрађивач предузети како би помогао контролору у примени ове одредбе, као и обим и степен потребне помоћи.

Клаузула 9: Обавештавање о повреди личних података

У случају повреде ### личних података, обрађивач ће сарађивати са контролором и пружати одговарајућу помоћ контролору како би контролор могао да испуни своје обавезе према члановима 33. и 34. Уредбе (ЕУ) 2016/679 или, где је применљиво, чланове 34 и 35 Уредбе (ЕУ) 2018/1725, имајући у виду природу обраде и информације доступне процесору.

9.1. Повреда безбедности која утиче на податке које обрађује контролор

У случају повреде безбедности личних података који се односе на податке којима процесор обрађује, процесор ће помоћи контролору на следећи начин:

а) у хитном обавештавању надлежног или надлежних органа за надзор о повреди личних података, када контролер сазна за повреду, где је то релевантно (осим ако повреда личних података вероватно неће довести до ризика по права и слободе физичких лица);

б) у прикупљању следећих информација, које морају бити укључене у обавештење контролора података у складу са чланом 33. став 3. Уредбе (ЕУ) 2016/679, при чему ове информације морају да садрже најмање следеће: [Избор: Опција 1]

  • 1) природа личних података, где је то могуће, са навођењем категорија и приближног броја погођених субјеката података, као и категорија и приближног броја евиденција личних података који су предмет пропуста;
  • 2) вероватне последице повреде безбедности личних података;
  • 3) мере које је контролор предузео или предложио да отклони повреду безбедности личних података и, где је то прикладно, мере за ублажавање њених могућих штетних последица.

Ако и уколико не могу да се достави све ове информације истовремено, почетно обавештење садржи информације доступне у том тренутку, а даље информације се достављају без непотребног одлагања чим постану доступне;

(в) у испуњавању обавезе према члану 34. Уредбе (ЕУ) 2016/679 да обавести субјекта података без непотребног одлагања о повреди личних података, када је вероватно да ће повреда довести до високог ризика за права и слободе физичких лица. [Избор: Опција 1]

9.2. Повреда заштите података којима процесор података рукује

У случају повреде личних података која се односи на податке којима процесор података рукује, процесор података обавештава контролора података без непотребног одлагања након што постане свестан повреде. Ово обавештење мора да садржи најмање следеће информације:

a) опис природе повреде (по могућству, са навођењем категорија и приближног броја погођених субјеката података и приближног броја погођених евиденција података);

b) контакт информације контакт особе од које се могу добити додатне информације у вези са повредом личних података;

в) вероватне последице и предузете или предложене мере за отклањање повреде личних података, укључујући мере за ублажавање њених могућих штетних последица.

Ако и у мери у којој не могу бити достављене све ове информације у исто време, прво обавештење ће садржати информације доступне у том тренутку, а додатне информације ће бити достављене без непотребног одлагања чим постану доступне.

Стране ће у Прилогу III навести све друге информације које обрађивач мора да достави како би помогао контролору у испуњењу његових обавеза према чл. 33. и 34. Уредбе (ЕУ) 2016/679. [Избор: Опција 1]

Одељак III: Завршне одредбе

Клаузула 10: Прекршаји клаузула и престанак уговора

(a) Ако обрађивач не испуни своје обавезе према овим клаузулама, контролор може - без умањења одредби Уредбе (ЕУ) 2016/679 и/или Уредбе (ЕУ) 2018/1725 - наложити обрађивачу да обустави обраду личних података док не испуни ове клаузуле или док уговор не буде раскинут. Обрађивач ће без одлагања обавестити контролора ако, из било ког разлога, није у могућности да испуни ове клаузуле.

(б) Контролор има право да раскине уговор у оној мери у којој се односи на обраду личних података у складу са овим клаузулама ако

  • 1) контролер је обуставио обраду личних података од стране обрађивача у складу са тачком (а) и усаглашеност са овим клаузулама није враћена у разумном року, а у сваком случају у року од једног месеца од обуставе;
  • 2) обрађивач значајно или упорно крши ове одредбе или не испуни своје обавезе према Уредби (ЕУ) 2016/679 и/или Уредби (ЕУ) 2018/1725;
  • 3) обрађивач података не поступа у складу са обавезујућом одлуком надлежног суда или надлежне контролне или контролних власти у вези са својим обавезама по овим клаузулама, Уредбом (ЕУ) 2016/679 и/или Уредбом (EU) 2018/1725;

в) Обрађивач има право да раскине уговор у оној мери у којој се он односи на обраду личних података у складу са овим клаузулама ако контролор инсистира на извршавању својих упутстава, након што га је обрађивач обавестио да његове инструкције противрече важећим законским захтевима како је наведено у клаузули 7.1(б).

d) По престанку уговора, обрађивач ће, по дискреционом нахођењу контролора, или избрисати све личне податке обрађене у име контролора и потврдити контролору да је то учињено, или вратити све личне податке контролору и избрисати све постојеће копије, осим ако не постоји обавеза по праву Уније или праву држава чланица да се лични подаци сачувају. Док подаци не буду избрисани или враћени, обрађивач ће наставити да обезбеђује усаглашеност са овим одредбама.

Анекс I: Списак странака

Обрађивач података

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Швајцарска, ПДВ бр. CHE-220.381.580, коју заступа Гинтер Рајхелт, председник Управног одбора. Контакт: .

Официр за заштиту података и представник у ЕУ у складу са чланом 27. GDPR-а: DGD Deutsche Gesellschaft für Datenschutz, проф. др х.ц. Хајко Џони Маниеро, Франц-Јозеф-штрасе 11, 80801 Минхен, Немачка, .

Transpareo има седиште у Швајцарској, за коју је Комисија усвојила одлуку о адекватности (2000/518/EC). Подаци се чувају у Немачкој.

Контролори података

Transpareo закључује ове клаузуле појединачно са сваким контролором података. Контролор података је или:

  1. корисник који користи платформу Transpareo у складу са Општим условима пословања (ОУП). Име, адреса и контакт особа су подаци које је корисник навео при закључивању уговора преко платформе и који се чувају на његовом налогу; контакт особа је власник налога. Сматра се да је о овим одредбама постигнут споразум закључењем овог уговора (Одредба 14 Општих услова).
  2. добављач који прослеђује упит својим добављачима преко странице добављача. Контролор података је компанија на коју води линк преко којег се упит прослеђује, како је наведено у упиту. Лице за контакт је појединац који прослеђује упит, користећи име и адресу електронске поште које наведе у том процесу. Добављач прихвата ове одредбе тако што их прихвата у име своје компаније приликом прослеђивања упита; Transpareo чува прихваћену верзију и време прихватања заједно са линком који се користи за прослеђивање. Поред тога, на њих се примењују Услови коришћења за добављаче.

Transpareo делује као службеник за заштиту података за контролора података чим га овај именује.

Општи услови пословања или Услови коришћења за добављаче чине главни уговор у сваком појединачном случају. Услови и одредбе се закључују електронским путем (члан 28(9) Опште уредбе о заштити података); датум приступа је време закључења.

Прилог II: Опис обраде

Део А: Клијенти

Категорије субјеката података: запослени и агенти клијента; његови добављачи и њихови запослени; појединци наведени у подацима о производу и пасошу; посетиоци, контакти и претплатници веб-сајта клијента.

Категорије личних података:

  • Корисници радног простора: име, адреса е-поште, језик, улоге и групе, подаци за пријаву и безбедност, евиденција њихових радњи са временским ознакама и ИП адресама
  • Добављачи: назив компаније, име контакт особе, адреса е-поште, белешке
  • Портал за добављаче: одговори, слике, коментари и њихови машински преводи; време отварања и одговарања; евиденција радњи са временским ознакама и ИП адресама
  • Информације о појединцима садржане у подацима о производу и пасошу, сликама и документима
  • Контакти, претплатници на билтен и уноси у формуларе на веб-сајту клијента, уколико клијент користи ове функције
  • Е-поруке које клијент шаље преко платформе
  • Подаци о приступу који се односе на посетиоце веб-сајта клијента и страница заштићених лозинком

Осетљиви подаци: нису предвиђени. Клијент не уноси никакве осетљиве податке, како је дефинисано у члану 7.5, у платформу.

Врста обраде: складиштење, организовање, приказивање, машинско превођење, криптографско потписивање, објављивање, извоз и брисање; слање е-порука преко налога за е-пошту који је обезбедио клијент.

Сврха: креирање, управљање и објављивање података о производу и дигиталних пасоша производа; управљање веб-сајтом Клијента; захтевање информација од добављача; сарадња у оквиру радног простора.

Трајање: За трајање главног уговора, и након тога до брисања у складу са клаузулом 10(d):

  • Радно место из пробног периода које не прелази на плаћено претплату биће означено за брисање пет дана након истека и обрисано након додатних седам дана.
  • Након истека плаћеног главног уговора, радно место остаје закључано док купац не затражи његово брисање.
  • Ако купац затражи брисање, Transpareo ће обрисати базу података радног места након седмодневног периода током којег купац може повући захтев, и уништиће његов кључ.
  • Објављене верзије дигиталних пасоша производа регистрованих у ЕУ регистру, као и подаци потребни за њихово приказивање и верификацију, остају у непроменљивој архиви десет година (члан 10. Општих услова пословања).
  • Сигурносне копије се чувају у складу са Анексом III.

Део Б: Добављачи који прослеђују упит

Категорије субјеката података: Запослени код контролора података; његови добављачи и њихови запослени; лица именована у одговорима.

Категорије личних података:

  • Откривање: Име примаоца, како га је унео контролор података; име и адреса е-поште које је обезбедио контролор података; коментар; постављена питања; датум истека; ПИН
  • Одговори од сопствених добављача контролора: текст, вредности и слике без метаподатака, као и њихови машински преводи
  • Преглед: одлуке и коментари донети од стране контролора
  • Евиденција: време, радња и ИП адреса приликом отварања, откључавања и одговарања на прослеђене везе, и током повезаних радњи контролора

Осетљиви подаци: нису предвиђени.

Тип обраде: складиштење, приказивање, машински превод, евидентирање и брисање.

Сврха: Контролор података захтева информације од својих добављача, прегледа њихове одговоре и укључује их у свој одговор.

Локација: Подаци се чувају у бази података радног простора из које потиче оригинални упит и тамо су означени као подаци који припадају контролору података. Клијент који поседује овај радни простор може да види само број таквих записа и не може да издаје никаква упутства у вези са њима.

Трајање: док год веза преко које је контролор података поделио податке остаје активна. Ако истекне, сви линкови које је контролор података поделио ће истећи, и страница добављача више неће приказивати његове податке. Подаци остају сачувани док Transpareo не обрише радни простор у складу са Делом А или док контролор података не затражи њихово брисање. Transpareo брише слике које не одговарају ни отвореном одговору ни запису података седам дана након што су отпремљене.

Подружпроцесори: Предмет, природа и трајање њихове обраде наведени су у Анексу IV.

Анекс III: Техничке и организационе мере

Шифровање и псеудонимизација

  • Све везе су шифроване помоћу TLS-а.
  • Подаци за пријаву и друге осетљиве информације (ПИН-ови, кључеви за једнократне кодове, СМТП акредитиви, АПИ кључеви) чувају се у бази података шифровани помоћу AES-256-GCM, са јединственим кључем за сваки радни простор.
  • Сигурносне копије су шифроване.
  • Статистика посетилаца чува IP адресе само као хаш вредности користећи тајни кључ. Посете страници добављача нису укључене у ове статистике.

Сегрегација

  • Сваки клијент има своју базу података.

Физичка безбедност

  • Сервери и објектно складиштење налазе се у центрима за податке које управља Hetzner Online GmbH у Фалкенштајну, Немачка, а који су сертификовани по стандарду ISO 27001.

Идентификација и ауторизација

  • Лозинке се чувају само као bcrypt хашови.
  • Двофакторска аутентикација помоћу једнократног кода или безбедносног кључа доступна је свим корисницима; купац може да је захтева за свој радни простор.
  • Сесија се завршава након периода неактивности који одреди купац (подразумјевано подешавање: осам сати).
  • Улоге и дозволе које додели купац примењују се у оквиру радног простора.
  • Особље компаније Transpareo може да приступи радном простору само након пријаве у име купца; то се евидентира у логу платформе и у безбедносном логу радног простора.
  • Са стране добављача: Линк садржи насумични кључ од 16 знакова (80 бита); без ПИН-а, страница не приказује ниједан део записа са подацима. Након пет погрешних ПИН-ова, веза се блокира на 15 минута. Страница прихвата највише 120 захтева у минути по ИП адреси. При одблокирању, сесији се додељује нови идентификатор. Страница је блокирана за претраживаче и не открива своју адресу спољним сајтовима.

Евиденција

  • Измене у записима са подацима и активности на страници добављача евидентирају се са временом, корисником и ИП адресом, и чувају пет година; пријаве и други безбедносни догађаји чувају се годину дана.
  • Серверски логови се бришу након 14 дана.

Целост

  • Слике од добављача се чувају без метаподатака у заштићеном простору изван јавног складишта док не буду одобрене након прегледа. Одговор мења запис о подацима тек након прегледа.
  • Објављене верзије лозинке су криптографски потписане.

Доступност и опоравак

  • Свака четири сата, база података и фајлови сваког активног радног простора се резервно копирају, шифрују и чувају одвојено од сервера у складишту објеката у Немачкој. Локалне копије се бришу након четири дана. Сигурносне копије у објектном складишту чувају се 90 дана и трајно се бришу у наредних 30 дана.
  • Услуге и сервери се континуирано надгледају; безбедносне закрпе се редовно инсталирају.
  • Transpareo редовно прегледа ове мере и прилагођава их најсавременијим достигнућима.

Подршка за контролора података (чланови 8 и 9)

  • Клијент може да прегледа, исправи и обрише податке у свом радном простору на платформи. Добављач може да прегледа одговоре на своја откривања података на страници добављача и може да поништи било који линк који је поделио.
  • Transpareo ће одмах проследити сваки захтев субјеката података који прими контролору података.
  • Обавештења у складу са одредбама 7.7 и 9.2 шаљу се путем е-поште на адресу власника налога купца и на адресу е-поште коју је добављач навео приликом дељења. Контакт особа у складу са одредбом 9.2(б) је .
  • Обавештење према одредби 9.2 такође мора да наведе време прекршаја и његово откривање, као и погођена радна подручја или везе.

Анекс IV: Списак подпроцесора

Контролор података генерално овлашћује следеће подуговариоце; ово је договорена листа у складу са клаузулом 7.7(a), опција 2.

Hetzner Online GmbH

Адреса: Industriestr. 25, 91710 Gunzenhausen, Немачка

Контакт за заштиту података:

Обрада: Хостинг сервера, база података, фајлова и резервних копија

Локација: Falkenstein, Немачка

Односи се на: Делове A и B

KeyCDN (proinity LLC)

Адреса: Reichenauweg 1, 8272 Ermatingen, Швајцарска

Контакт за заштиту података: Образац за контакт на keycdn.com

Обрада: Испорука страница и датотека преко мреже за испоруку садржаја; ово укључује податке о вези посетилаца, нарочито ИП адресу

Локација: Edge сервери широм света, укључујући и ван ЕУ и ЕЕП; преноси на ове локације су обезбеђени у складу са Поглављем V Опште уредбе о заштити података (GDPR) на основу уговора о обради података закљученог између Transpareo и proinity LLC (клаузула 7.8)

Односи се на: Делове A и B

DeepL SE

Адреса: Maarweg 165, 50825 Келн, Немачка

Контакт за заштиту података: Официр за заштиту података др Кристијан Ленц, dhpg IT-Services GmbH,

Обрада: Машинско превођење текстова

Локација: ЕУ

Односи се на: Делове А и Б

Kreativ Media GmbH

Адреса: Höschgasse 45, 8008 Цирих, Швајцарска

Контакт за заштиту података:

Обрада: Прослеђивање системских и обавештењских имејлова платформе путем свог SMTP релеја; без хостинга

Локација: Швајцарска

Односи се на: Део А

Сваки подпроцесор обрађује податке искључиво у сврху пружања услуге у своје име и док год Transpareo пружа ту услугу у име контролора.

Следећи не представљају подизвођаче обраде компаније Transpareo: пружалац услуге е-поште преко које корисник шаље имејлове трећим странама и пружаоци услуга вештачке интелигенције које корисник подеси на платформи; корисник сам бира и ангажује и једног и другог, а његов прегледач комуницира директно са пружаоцима услуга вештачке интелигенције.

Transpareo ће обавестити најмање 30 дана унапред о било којем планираном именовању или замени у складу са Анексом III и објавити измењену листу на transpareo.com. Ако Transpareo не може да реши приговор, корисник може да раскине главни уговор са дејством од дана када промена ступи на снагу; добављач може да поништи линкове које је обезбедио.

Швајцарски додатак

Овај додатак представља додатну клаузулу која следи након Клаузуле 2(б). У мери у којој је обрада подложна Швајцарском савезном закону о заштити података (DSG):

  1. референце на Уредбу (ЕУ) 2016/679 сматраће се и као референце на одговарајуће одредбе DSG-а, наиме члан 28. GDPR-а на члан 9. DSG-а, члан 32. на члан 8, чланови 33 и 34 на члан 24, чланови 35 и 36 на чланове 22 и 23, Поглавље V на чланове 16 до 18, права субјеката података на чланове 25 до 32 DSG, и осетљиви подаци према одредби 7.5 на личне податке који захтевају посебну заштиту према члану 5(в) DSG;
  2. надлежно надзорно тело је Савезни комесар за заштиту података и информација (FDPIC); надлежност надзорних тела у складу са GDPR-ом остаје непромењена;
  3. швајцарски закон се такође сматра законом државе чланице.

Стање на дан: 8. октобар 2026.