Ugovor o obradi podataka (DPA)
Verzija 1.0
1. Strane i uloge
- Voditelj obrade: Poduzeće (poslovni korisnik Bilokada) — za osobne podatke svojih klijenata koje vodi na platformi.
- Izvršitelj obrade: Arc-Ops d.o.o., OIB 64602442018 ("Bilokad").
Za podatke platformskih korisničkih računa i podatke potrebne za ugovor i naplatu Bilokad je samostalni voditelj obrade (vidi Politiku privatnosti §2); ti podaci nisu predmet ovog DPA.
2. Predmet, priroda i svrha obrade
Bilokad u ime Poduzeća obrađuje podatke klijenata Poduzeća radi: vođenja rezervacija i kalendara, knjige klijenata (kontakti, povijest termina, bilješke, oznake), slanja obavijesti o terminima (e-pošta; SMS ako ga je Poduzeće uključilo preko vlastitog pružatelja) i izrade poslovnih pregleda za Poduzeće.
3. Vrste podataka i kategorije ispitanika
- Ispitanici: klijenti Poduzeća (uključujući goste bez korisničkog računa).
- Podaci: ime, telefon, e-pošta, adresa (ako je Poduzeće unese), povijest termina i usluga, bilješke i oznake Poduzeća, komunikacijska povijest obavijesti.
- Posebne kategorije (čl. 9): kod zdravstvenih djelatnosti sama činjenica i vrsta termina može biti zdravstveni podatak. Poduzeće iz zdravstvene djelatnosti jamči da ima valjanu osnovu za takvu obradu; Bilokad primjenjuje povišene mjere iz §7.
4. Trajanje
Za vrijeme trajanja pretplate. Nakon prestanka, Bilokad na zahtjev Poduzeća u roku 30 dana isporučuje izvoz podataka u strojno čitljivom obliku (poveznica za preuzimanje vrijedi 7 dana), a potom podatke briše ili anonimizira, osim onoga što je Bilokad dužan čuvati po prisilnim propisima.
5. Upute i povjerljivost
- Bilokad obrađuje podatke isključivo po dokumentiranim uputama Poduzeća (uporaba platforme smatra se uputom), osim kad obradu nalaže pravo EU-a ili RH — o čemu će Bilokad Poduzeće obavijestiti, osim ako obavijest nije zabranjena.
- Osobe ovlaštene za obradu kod Bilokada obvezane su na povjerljivost.
- Bilokad podatke klijenata Poduzeća ne koristi za vlastite svrhe (ni za marketing, ni za obogaćivanje drugih profila, ni za treniranje modela).
- Marketinške poruke: Poduzeće jamči da za svaku marketinšku poruku koju šalje svojim klijentima putem platforme ima valjanu pravnu osnovu (privolu klijenta). Platforma tehnički provodi razliku transakcijskih i marketinških poruka: marketinška poruka bez zabilježene privole neće biti poslana, a svaka sadrži poveznicu za odjavu čije aktiviranje Bilokad automatski provodi (suppression).
6. Podizvršitelji
Poduzeće daje opće odobrenje za podizvršitelje s popisa u Politici privatnosti §5 — aktualni popis je uvijek onaj objavljen u Politici privatnosti. O namjeravanoj promjeni Bilokad obavještava najmanje 30 dana unaprijed; Poduzeće ima pravo prigovora, a u slučaju neriješenog prigovora pravo raskida. Sa svakim podizvršiteljem Bilokad ima ugovor s obvezama najmanje jednakim ovima. SMS pružatelj kojeg Poduzeće spoji vlastitim računom (BYOK) nije Bilokadov podizvršitelj — to je izravan izvršitelj Poduzeća.
7. Mjere sigurnosti (čl. 32)
TLS u prijenosu, enkripcija u mirovanju, lozinke kao suvremeni hash, izolacija podataka po poduzećima na razini aplikacije i baze podataka (row-level security), pristup po načelu najmanje ovlasti uz zapisivanje, sigurnosne kopije unutar EU-a s testiranom obnovom, enkripcija pohranjenih API ključeva, ažuriranje ovisnosti.
8. Pomoć voditelju
Bilokad Poduzeću razumno pomaže u: odgovaranju na zahtjeve ispitanika (čl. 12–23) — uključujući alate za izvoz, ispravak i anonimizaciju klijenta u aplikaciji — sigurnosti obrade, obavještavanju o povredama i procjenama učinka (čl. 32–36).
9. Povreda osobnih podataka
Bilokad obavještava Poduzeće bez nepotrebnog odgađanja, najkasnije u roku 48 sati od saznanja za povredu koja se odnosi na podatke Poduzeća, s opisom povrede, vjerojatnim posljedicama i poduzetim mjerama. Obavijest AZOP-u i ispitanicima je odgovornost Poduzeća kao voditelja; Bilokad pomaže.
10. Revizija
Bilokad Poduzeću na zahtjev stavlja na raspolaganje informacije potrebne za dokazivanje usklađenosti s čl. 28. GDPR-a i omogućuje revizije, uz razuman rok najave, radno vrijeme, čuvanje povjerljivosti i bez ugrožavanja podataka drugih poduzeća; trošak revizije snosi Poduzeće.
11. Završne odredbe
Pravo Republike Hrvatske; nadležnost kao u Uvjetima za poslovne korisnike. U slučaju proturječja između DPA i Uvjeta, za obradu osobnih podataka mjerodavan je DPA.