Ugovor o obradi podataka (DPA)
Datum stupanja na snagu: [DATUM_OBJAVE]
Verzija: 1.0
Ovaj Ugovor o obradi podataka ("DPA") sastavni je dio Uslova korišćenja kompanije [NAZIV_FIRME_OU]i primjenjuje se na sve B2B klijente koji koriste Azyx platformu i korporativni "Trezor".
MEĐUSOBNI ODNOS STRANA
- Rukovalac podacima (Data Controller): B2B Klijent (Kompanija/Pravno lice koje je otvorilo Azyx korporativni radni prostor - Workspace).
- Obrađivač podataka (Data Processor): [NAZIV_FIRME_OU], registarski broj: [REGISTARSKI_BROJ], adresa: [ADRESA_U_ESTONIJI], Estonija ("Azyx", "mi", "nas").
(Rukovalac i Obrađivač u daljem tekstu pojedinačno: "Strana", a zajedno: "Strane").
1. PREDMET I SVRHA OBRADE
1.1. Ovaj DPA uređuje prava i obaveze Strana u vezi sa obradom ličnih podataka koje Zaposleni i Ovlašćeni administratori Rukovaoca prikupljaju, deponuju i izvoze putem Azyx B2B platforme i korporativnog "Trezora".
1.2. Obrađivač će obrađivati lične podatke isključivo u ime i po dokumentovanim instrukcijama Rukovaoca, a u svrhu pružanja usluga digitalnog umrežavanja, upravljanja kontaktima i sinhronizacije sa korporativnim CRM sistemom Rukovaoca.
2. KATEGORIJE PODATAKA I ZABRANA OSJETLJIVIH PODATAKA
2.1. Dozvoljeni podaci: Obrađivač obrađuje isključivo standardne identifikacione i poslovne podatke sa digitalnih i papirnih vizitkarti (Ime, prezime, naziv kompanije, pozicija, poslovni email, broj telefona, adresa, društvene mreže i profilna fotografija).
2.2. Stroga zabrana osjetljivih podataka (Special Categories): Rukovalac se izričito obavezuje da putem Azyx platforme neće prikupljati, unositi niti obrađivati Posebne kategorije podataka definisane Članom 9 GDPR-a (zdravstveni podaci, biometrijski podaci radi jedinstvene identifikacije, vjerska/politička uvjerenja, nacionalna pripadnost ili matični brojevi). Azyx ne snosi nikakvu odgovornost ukoliko Rukovalac prekrši ovu zabranu.
3. TEHNIČKE I ORGANIZACIONE MJERE BEZBJEDNOSTI
Obrađivač se obavezuje da primjenjuje napredne tehničke i organizacione mjere zaštite (u skladu sa Članom 32 GDPR-a):
- Kriptografija: Enkripcija svih podataka u prenosu (TLS 1.3) i podataka u mirovanju (AES-256 standard unutar baze).
- Izolacija stanara (Tenant Isolation): Fizička i logička izolacija B2B Trezora svake kompanije putem sigurnosnih pravila na nivou baze podataka (Row Level Security - RLS). Podaci jedne kompanije ni pod kojim uslovima ne mogu biti vidljivi drugim B2B klijentima.
- Minimalizacija i Privacy by Design: Sažimanje podatak iz imenika (SHA-256 Hashing) isključivo lokalno na uređaju korisnika.
4. DVOSTRUKI MEHANIZAM ČUVANJA I BRISANJA PODATAKA
4.1. Automatsko brisanje nakon izvoza (B2B Trezor): U momentu kada Ovlašćeni administrator Rukovaoca izvrši preuzimanje (izvoz/sinhronizaciju) kontakata iz korporativnog Trezora, sistem trenutno i trajno briše te kontakte sa Azyx cloud servera. U bazi ostaje isključivo nepromjenljivi revizijski trag (export_history) kao pravni dokaz o izvršenom izvozu.
4.2. Čuvanje podataka i otkaz ugovora: Ukoliko se prikupljeni kontakti ne izvezu odmah, oni ostaju deponovani u B2B Trezoru tokom trajanja ugovornog odnosa. U slučaju raskida ili isteka B2B pretplate, Rukovalac je dužan da izveze sve preostale podatke u roku od 30 (trideset) dana. Po isteku ovog roka, Obrađivač zadržava pravo da trajno obriše sve preostale podatke iz B2B radnog prostora Rukovaoca.
5. ODOBRENI PODIZVOĐAČI (SUB-PROCESSORS)
5.1. Rukovalac daje opšte pismeno odobrenje Obrađivaču da angažuje sljedeće provjerene podizvođače za pružanje infrastrukture:
| Podizvođač | Svrha obrade | Lokacija primarnog hostinga |
|---|---|---|
| Supabase Inc. | Hosting baze podataka i autentifikacija | Frankfurt, Njemačka (EU) |
| Vercel Inc. | Hosting web aplikacije i Edge serveri | EU Noda (Frankfurt/Dublin) |
| Google Ireland Ltd / Google LLC | Transakciona email komunikacija (Google Workspace) | EU / SAD (Uz Standardne ugovorne klauzule) |
5.2. Obrađivač se obavezuje da će sa svim podizvođačima imati potpisane ugovore koji pružaju isti nivo zaštite podataka definisan ovim DPA ugovorom.
5.3. Obrađivač će obavijestiti Rukovaoca o svim planiranim izmjenama koje se tiču dodavanja ili zamjene podizvođača putem emaila ili objave na web sajtu.
6. INCIDENTI I PRAVA ISPITANIKA
6.1. Prijavljivanje povrede podataka (Data Breach): U slučaju bilo kakvog neovlašćenog pristupa ili sigurnosnog incidenta koji utiče na podatke Rukovaoca, Obrađivač će obavijestiti Rukovaoca bez odlaganja, a najkasnije u roku od 48 sati od saznanja za incident.
6.2. Zahtjevi ispitanika: Ukoliko se Zaposleni ili treće lice (čija je vizitkarta prikupljena) obrati direktno Obrađivaču radi ostvarivanja svojih GDPR prava (pristup, brisanje, ispravka), Obrađivač će zahtjev proslijediti Rukovaocu i pružiti mu tehničku asistenciju u razumnom roku.
7. REVIZIJA I DOKAZI O USKLAĐENOSTI
7.1. Na zahtjev Rukovaoca, Obrađivač će staviti na raspolaganje sve potrebne informacije kojima se dokazuje usklađenost sa Članom 28 GDPR-a.
7.2. Primarni dokaz o pravilnom i zakonitom postupanju sa podacima u B2B Trezoru predstavlja nepromjenljivi revizijski trag (export_history) koji sistem automatski generiše prilikom svakog izvoza podataka.
8. MJERODAVNO PRAVO I ZAVRŠNE ODREDBE
8.1. Ovaj DPA je podređen zakonima Republike Estonije i Opštoj uredbi o zaštiti podataka (GDPR).
8.2. U slučaju neslaganja između odredbi ovog DPA ugovora i Uslova korišćenja, odredbe ovog DPA ugovora imaju prevagu u pogledu pitanja zaštite ličnih podataka.
Za pitanja u vezi sa ovim DPA ugovorom kontaktirajte nas na: info@azyx.app