Ta pogodba o obdelavi osebnih podatkov (v nadaljevanju: pogodba o obdelavi) je sestavni del pogodbe o uporabi storitve Warento in ureja obdelavo osebnih podatkov v skladu s členom 28 Splošne uredbe o varstvu podatkov (Uredba (EU) 2016/679, GDPR).
1. Stranki
- Upravljavec: naročnik storitve (npr. obrat za pogodbeno proizvodnjo), ki je sklenil pogodbo o uporabi storitve.
- Obdelovalec: Orbitra AI d.o.o., [manjka: naslov], [manjka: poštna številka] [manjka: kraj], Slovenija, matična številka [manjka: matična številka].
Pogodba o obdelavi začne veljati s sklenitvijo pogodbe o uporabi storitve in velja, dokler obdelovalec obdeluje osebne podatke za upravljavca.
2. Predmet, narava in namen obdelave
Obdelovalec za upravljavca zagotavlja storitev v oblaku za vodenje proizvodnje, kakovosti, skladišča, odprem, naročil in odnosov s strankami. Obdelava obsega zbiranje, hrambo, organiziranje, prikaz, izvoz, posredovanje zunanjim storitvam na navodilo upravljavca, varnostno kopiranje in brisanje podatkov. Podrobnosti so v Prilogi 1.
3. Obdelava po navodilih
- Obdelovalec obdeluje osebne podatke le po dokumentiranih navodilih upravljavca. Navodila so pogodba o uporabi storitve, ta pogodba o obdelavi ter nastavitve in dejanja, ki jih upravljavec ali njegovi uporabniki izvedejo v storitvi (npr. vklop modulov, povezava zunanjih storitev, izvoz ali izbris podatkov).
- Obdelovalec podatkov ne uporablja za lastne namene. Izjema so zbirni, anonimizirani tehnični podatki o delovanju storitve, iz katerih ni mogoče ugotoviti posameznika.
- Če obdelovalec meni, da je navodilo v nasprotju s predpisi o varstvu podatkov, o tem nemudoma obvesti upravljavca.
- Kadar pravo EU ali države članice od obdelovalca zahteva obdelavo (npr. razkritje organu), obdelovalec o tem pred obdelavo obvesti upravljavca, razen če to pravo obveščanje prepoveduje.
4. Zaupnost
Obdelovalec zagotovi, da so osebe, ki imajo dostop do osebnih podatkov, zavezane k zaupnosti in dostopajo do podatkov le, kolikor je nujno za izvajanje storitve, podporo na zahtevo upravljavca ali odpravo napak.
5. Varnost obdelave
Obdelovalec izvaja tehnične in organizacijske ukrepe iz člena 32 GDPR, opisane v Prilogi 2. Ukrepe lahko posodobi, pri čemer raven zaščite ne sme pasti pod opisano.
6. Podobdelovalci
- Upravljavec daje splošno pisno dovoljenje za vključitev podobdelovalcev, navedenih v Prilogi 3.
- O nameravani vključitvi ali zamenjavi podobdelovalca obdelovalec obvesti upravljavca najmanj 30 dni vnaprej (po e-pošti ali v storitvi). Upravljavec lahko iz utemeljenih razlogov, povezanih z varstvom podatkov, spremembi ugovarja; če se stranki ne dogovorita, lahko upravljavec pogodbo o uporabi storitve odpove pred začetkom veljavnosti spremembe.
- Obdelovalec s podobdelovalci sklene pisne pogodbe z enakimi obveznostmi varstva podatkov, kot jih določa ta pogodba, in za njihovo delo odgovarja upravljavcu.
- Zunanje storitve, ki jih poveže upravljavec s svojim računom (npr. ponudnik umetne inteligence z lastnim API ključem, dostavna služba, lastni sistemi prek API in webhookov), niso podobdelovalci obdelovalca. Posredovanje podatkov tem storitvam je navodilo upravljavca; razmerje s ponudnikom teh storitev in zakonitost morebitnega prenosa v tretje države ureja upravljavec.
7. Pomoč pri uresničevanju pravic posameznikov
Storitev upravljavcu omogoča vpogled, popravek, izvoz in izbris podatkov. Obdelovalec upravljavcu v razumnem obsegu pomaga pri odgovarjanju na zahteve posameznikov. Če posameznik zahtevo naslovi neposredno na obdelovalca, jo obdelovalec brez odlašanja posreduje upravljavcu in nanjo ne odgovarja sam, razen po navodilu upravljavca.
8. Pomoč pri obveznostih upravljavca
Ob upoštevanju narave obdelave in razpoložljivih informacij obdelovalec upravljavcu pomaga pri izpolnjevanju obveznosti iz členov 32 do 36 GDPR (varnost, obveščanje o kršitvah, ocena učinka, predhodno posvetovanje).
9. Kršitve varstva osebnih podatkov
Obdelovalec upravljavca o kršitvi varstva osebnih podatkov, ki se nanaša na podatke upravljavca, obvesti brez nepotrebnega odlašanja, najpozneje v 48 urah po seznanitvi s kršitvijo. Obvestilo vsebuje razpoložljive informacije iz člena 33(3) GDPR (narava kršitve, kategorije in približno število posameznikov in zapisov, verjetne posledice, sprejeti in predlagani ukrepi) in se po potrebi dopolnjuje.
10. Izbris in vračilo podatkov
Po prenehanju pogodbe o uporabi storitve lahko upravljavec 30 dni izvaža podatke. Nato obdelovalec podatke upravljavca izbriše iz produkcijskega okolja v 90 dneh, iz šifriranih varnostnih kopij pa v skladu z rotacijo kopij, najpozneje v 24 mesecih, razen če pravo EU ali države članice zahteva nadaljnjo hrambo. Do izbrisa so podatki v varnostnih kopijah zaščiteni in se ne uporabljajo.
11. Informacije in revizije
Obdelovalec upravljavcu da na voljo informacije, potrebne za dokazovanje skladnosti s to pogodbo (npr. opis ukrepov, seznam podobdelovalcev, odgovore na vprašalnike). Upravljavec lahko revizijo ali pregled izvede sam ali prek neodvisnega pooblaščenega revizorja, zavezanega k zaupnosti, praviloma enkrat letno, z najavo najmanj 30 dni vnaprej in brez oviranja delovanja storitve za druge naročnike. Stroške revizije nosi upravljavec, razen če revizija razkrije bistveno kršitev te pogodbe.
12. Prenos v tretje države
Obdelovalec podatke upravljavca obdeluje v EU/EGP. Prenos v tretjo državo prek podobdelovalca je dovoljen le ob izpolnjevanju pogojev iz poglavja V GDPR in ob predhodnem obvestilu iz točke 6.
13. Obveznosti upravljavca
Upravljavec zagotavlja, da ima za obdelavo osebnih podatkov, ki jih vnaša v storitev ali posreduje zunanjim storitvam, ustrezno pravno podlago, da so posamezniki ustrezno obveščeni in da uporabnikom dodeljuje le potrebne pravice.
14. Odgovornost in končne določbe
Za odgovornost strank velja člen 82 GDPR in določbe o odgovornosti iz pogojev uporabe, kolikor to dopušča zakon. Ob neskladju med to pogodbo o obdelavi in drugimi deli pogodbe glede varstva osebnih podatkov velja ta pogodba o obdelavi. Za pogodbo velja pravo Republike Slovenije.
Priloga 1: Podrobnosti obdelave
| Kategorije posameznikov | uporabniki upravljavca (zaposleni, zunanji sodelavci); stranke upravljavca in njihove kontaktne osebe; uporabniki portala strank; kontakti v CRM; prejemniki pošiljk; dobavitelji (kontaktne osebe) |
|---|---|
| Vrste osebnih podatkov | ime in priimek, e-poštni naslov, telefon, delovno mesto oz. vloga, naslovi za dostavo, poslovni kontaktni podatki; uporabniški račun (zgoščeno geslo, jezik, nastavitve); zapisi dejanj v revizijski sledi (oseba, čas, sprememba, IP naslov); elektronski podpisi (oseba, čas, pomen podpisa); zapiski in dokumenti, ki jih vnese upravljavec |
| Posebne vrste podatkov | niso predvidene; upravljavec jih v storitev ne vnaša, razen če se stranki pisno dogovorita drugače |
| Pogostost | neprekinjeno, ves čas trajanja pogodbe |
| Hramba | za čas trajanja pogodbe in v rokih iz točke 10; samodejni izbris: IP naslovi v revizijski sledi po 365 dneh, prebrana obvestila po 180 dneh, neprebrana po 365 dneh, zapisi dostav webhookov po 90 dneh; revizijska sled in elektronski podpisi se hranijo kot zapisi kakovosti upravljavca |
| Lokacija obdelave | Frankfurt, Nemčija (EU) |
Priloga 2: Tehnični in organizacijski ukrepi
Zaupnost
- Šifrirane povezave (HTTPS/TLS) med brskalnikom, storitvijo in zunanjimi storitvami.
- Gesla uporabnikov so shranjena le kot zgoščene vrednosti (bcrypt). Dostopni ključi zunanjih storitev (npr. API ključi, dostopi dostavnih služb) so v bazi šifrirani in se v vmesniku ne prikazujejo.
- Dostop po vlogah in pravicah po načelu najmanjših pravic; uporabnik brez vloge nima dostopa. Pravice se preverjajo pri vsakem dejanju.
- Podatki posameznih naročnikov so logično ločeni; vsaka poizvedba je omejena na obrat uporabnika.
- Omejitev števila poskusov prijave; prijava ni mogoča za neaktivne uporabnike, obrate ali preklican dostop do portala strank.
- Dokumenti (npr. certifikati, nalepke) so shranjeni na zasebnem disku in dostopni le prijavljenim uporabnikom z ustrezno pravico.
Celovitost
- Nespremenljiva revizijska sled sprememb (kdo, kdaj, kaj) za ključne zapise.
- Elektronski podpisi z vnovično potrditvijo gesla in zapisom pomena podpisa; ločitev dolžnosti (npr. kdor je izdelal serijo, je ne more sprostiti).
- Preverjanje vnosov in poslovnih pravil na strežniku.
Razpoložljivost in obnova
- Dnevne varnostne kopije baze in datotek, šifrirane z geslom, z rotacijo (dnevne, tedenske, mesečne, letne kopije) in nadzorom svežine kopij.
- Spremljanje stanja storitve (baza, predpomnilnik, disk, čakalna vrsta, razporejevalnik).
- Postopek obnove je dokumentiran in se preizkuša.
Organizacijski ukrepi
- Dostop do produkcijskega okolja ima le omejen krog pooblaščenih oseb, zavezanih k zaupnosti.
- Samodejni izbris podatkov po preteku rokov hrambe (Priloga 1).
- Posodabljanje programske opreme in preverjanje znanih ranljivosti uporabljenih knjižnic.
- Postopek obravnave in obveščanja o kršitvah varstva podatkov (točka 9).
Priloga 3: Podobdelovalci
| Podobdelovalec | Namen | Lokacija |
|---|---|---|
| DigitalOcean, LLC | gostovanje aplikacije, podatkovne baze in varnostnih kopij | Frankfurt, Nemčija (EU) |
| DigitalOcean, LLC (Spaces) | hramba šifriranih varnostnih kopij | Frankfurt, Nemčija (EU) |
Storitve, ki jih upravljavec poveže sam (lasten ponudnik umetne inteligence, dostavne službe, lastni sistemi prek API in webhookov), niso podobdelovalci obdelovalca (točka 6.4).