Ugovor o obradi podataka (DPA)

Datum stupanja na snagu: [DATUM_OBJAVE]
Verzija: 1.0

Ovaj Ugovor o obradi podataka ("DPA") sastavni je dio Uslova korišćenja kompanije [NAZIV_FIRME_OU]i primjenjuje se na sve B2B klijente koji koriste Azyx platformu i korporativni "Trezor".

MEĐUSOBNI ODNOS STRANA

  • Rukovalac podacima (Data Controller): B2B Klijent (Kompanija/Pravno lice koje je otvorilo Azyx korporativni radni prostor - Workspace).
  • Obrađivač podataka (Data Processor): [NAZIV_FIRME_OU], registarski broj: [REGISTARSKI_BROJ], adresa: [ADRESA_U_ESTONIJI], Estonija ("Azyx", "mi", "nas").

(Rukovalac i Obrađivač u daljem tekstu pojedinačno: "Strana", a zajedno: "Strane").

1. PREDMET I SVRHA OBRADE

1.1. Ovaj DPA uređuje prava i obaveze Strana u vezi sa obradom ličnih podataka koje Zaposleni i Ovlašćeni administratori Rukovaoca prikupljaju, deponuju i izvoze putem Azyx B2B platforme i korporativnog "Trezora".

1.2. Obrađivač će obrađivati lične podatke isključivo u ime i po dokumentovanim instrukcijama Rukovaoca, a u svrhu pružanja usluga digitalnog umrežavanja, upravljanja kontaktima i sinhronizacije sa korporativnim CRM sistemom Rukovaoca.

2. KATEGORIJE PODATAKA I ZABRANA OSJETLJIVIH PODATAKA

2.1. Dozvoljeni podaci: Obrađivač obrađuje isključivo standardne identifikacione i poslovne podatke sa digitalnih i papirnih vizitkarti (Ime, prezime, naziv kompanije, pozicija, poslovni email, broj telefona, adresa, društvene mreže i profilna fotografija).

2.2. Stroga zabrana osjetljivih podataka (Special Categories): Rukovalac se izričito obavezuje da putem Azyx platforme neće prikupljati, unositi niti obrađivati Posebne kategorije podataka definisane Članom 9 GDPR-a (zdravstveni podaci, biometrijski podaci radi jedinstvene identifikacije, vjerska/politička uvjerenja, nacionalna pripadnost ili matični brojevi). Azyx ne snosi nikakvu odgovornost ukoliko Rukovalac prekrši ovu zabranu.

3. TEHNIČKE I ORGANIZACIONE MJERE BEZBJEDNOSTI

Obrađivač se obavezuje da primjenjuje napredne tehničke i organizacione mjere zaštite (u skladu sa Članom 32 GDPR-a):

  • Kriptografija: Enkripcija svih podataka u prenosu (TLS 1.3) i podataka u mirovanju (AES-256 standard unutar baze).
  • Izolacija stanara (Tenant Isolation): Fizička i logička izolacija B2B Trezora svake kompanije putem sigurnosnih pravila na nivou baze podataka (Row Level Security - RLS). Podaci jedne kompanije ni pod kojim uslovima ne mogu biti vidljivi drugim B2B klijentima.
  • Minimalizacija i Privacy by Design: Sažimanje podatak iz imenika (SHA-256 Hashing) isključivo lokalno na uređaju korisnika.

4. DVOSTRUKI MEHANIZAM ČUVANJA I BRISANJA PODATAKA

4.1. Automatsko brisanje nakon izvoza (B2B Trezor): U momentu kada Ovlašćeni administrator Rukovaoca izvrši preuzimanje (izvoz/sinhronizaciju) kontakata iz korporativnog Trezora, sistem trenutno i trajno briše te kontakte sa Azyx cloud servera. U bazi ostaje isključivo nepromjenljivi revizijski trag (export_history) kao pravni dokaz o izvršenom izvozu.

4.2. Čuvanje podataka i otkaz ugovora: Ukoliko se prikupljeni kontakti ne izvezu odmah, oni ostaju deponovani u B2B Trezoru tokom trajanja ugovornog odnosa. U slučaju raskida ili isteka B2B pretplate, Rukovalac je dužan da izveze sve preostale podatke u roku od 30 (trideset) dana. Po isteku ovog roka, Obrađivač zadržava pravo da trajno obriše sve preostale podatke iz B2B radnog prostora Rukovaoca.

5. ODOBRENI PODIZVOĐAČI (SUB-PROCESSORS)

5.1. Rukovalac daje opšte pismeno odobrenje Obrađivaču da angažuje sljedeće provjerene podizvođače za pružanje infrastrukture:

PodizvođačSvrha obradeLokacija primarnog hostinga
Supabase Inc.Hosting baze podataka i autentifikacijaFrankfurt, Njemačka (EU)
Vercel Inc.Hosting web aplikacije i Edge serveriEU Noda (Frankfurt/Dublin)
Google Ireland Ltd / Google LLCTransakciona email komunikacija (Google Workspace)EU / SAD (Uz Standardne ugovorne klauzule)

5.2. Obrađivač se obavezuje da će sa svim podizvođačima imati potpisane ugovore koji pružaju isti nivo zaštite podataka definisan ovim DPA ugovorom.

5.3. Obrađivač će obavijestiti Rukovaoca o svim planiranim izmjenama koje se tiču dodavanja ili zamjene podizvođača putem emaila ili objave na web sajtu.

6. INCIDENTI I PRAVA ISPITANIKA

6.1. Prijavljivanje povrede podataka (Data Breach): U slučaju bilo kakvog neovlašćenog pristupa ili sigurnosnog incidenta koji utiče na podatke Rukovaoca, Obrađivač će obavijestiti Rukovaoca bez odlaganja, a najkasnije u roku od 48 sati od saznanja za incident.

6.2. Zahtjevi ispitanika: Ukoliko se Zaposleni ili treće lice (čija je vizitkarta prikupljena) obrati direktno Obrađivaču radi ostvarivanja svojih GDPR prava (pristup, brisanje, ispravka), Obrađivač će zahtjev proslijediti Rukovaocu i pružiti mu tehničku asistenciju u razumnom roku.

7. REVIZIJA I DOKAZI O USKLAĐENOSTI

7.1. Na zahtjev Rukovaoca, Obrađivač će staviti na raspolaganje sve potrebne informacije kojima se dokazuje usklađenost sa Članom 28 GDPR-a.

7.2. Primarni dokaz o pravilnom i zakonitom postupanju sa podacima u B2B Trezoru predstavlja nepromjenljivi revizijski trag (export_history) koji sistem automatski generiše prilikom svakog izvoza podataka.

8. MJERODAVNO PRAVO I ZAVRŠNE ODREDBE

8.1. Ovaj DPA je podređen zakonima Republike Estonije i Opštoj uredbi o zaštiti podataka (GDPR).

8.2. U slučaju neslaganja između odredbi ovog DPA ugovora i Uslova korišćenja, odredbe ovog DPA ugovora imaju prevagu u pogledu pitanja zaštite ličnih podataka.

Za pitanja u vezi sa ovim DPA ugovorom kontaktirajte nas na: info@azyx.app