Pogodba o obdelavi osebnih podatkov (DPA)
Ta pogodba o obdelavi osebnih podatkov (v nadaljevanju „DPA") ureja obdelavo osebnih podatkov med naročnikom storitev (v nadaljevanju „upravljavec") in [Naziv podjetja / s.p.], [Naslov], davčna št. [Davčna št.] (v nadaljevanju „obdelovalec"), v zvezi z izvajanjem izdelave, gostovanja in vzdrževanja spletnih strani ter sorodnih storitev. DPA je sestavni del pogodbe oziroma splošnih pogojev, sklenjenih med strankama, in se uporablja v obsegu, v katerem obdelovalec v imenu upravljavca obdeluje osebne podatke posameznikov, ki obiskujejo ali uporabljajo upravljavčevo spletno stran.
1. Stranki
Upravljavec osebnih podatkov je naročnik storitev (stranka), ki določa namene in sredstva obdelave podatkov obiskovalcev svoje spletne strani. Obdelovalec osebnih podatkov je [Naziv podjetja / s.p.], ki v imenu in po navodilih upravljavca obdeluje osebne podatke v okviru izvajanja pogodbenih storitev (izdelava, gostovanje in vzdrževanje spletne strani).
2. Predmet in trajanje obdelave
Predmet te DPA je obdelava osebnih podatkov obiskovalcev upravljavčeve spletne strani, ki jo obdelovalec izvaja izključno za namen zagotavljanja dogovorjenih storitev (gostovanje, delovanje strani, analitika, tehnično vzdrževanje). Obdelava traja ves čas trajanja glavne pogodbe med strankama, po njenem prenehanju pa še toliko časa, kolikor je potrebno za izpolnitev obveznosti iz 4. člena te DPA (izbris ali vrnitev podatkov).
3. Vrste podatkov in kategorije posameznikov
Obdelava zajema naslednje kategorije osebnih podatkov obiskovalcev upravljavčeve spletne strani: naslov IP, podatki o piškotkih in podobnih tehnologijah, podatki o uporabi strani (statistika obiska, analitika), ter morebitni vsebinski podatki, ki jih obiskovalci posredujejo prek kontaktnih obrazcev ali drugih funkcionalnosti strani (npr. ime, email, sporočilo). Kategorije posameznikov, na katere se podatki nanašajo, so obiskovalci in uporabniki upravljavčeve spletne strani.
4. Obveznosti obdelovalca
Obdelovalec se zavezuje, da bo v skladu s 28. členom Splošne uredbe o varstvu podatkov (GDPR):
(a) osebne podatke obdeloval izključno na podlagi dokumentiranih navodil upravljavca, vključno v zvezi s prenosi osebnih podatkov v tretjo državo ali mednarodno organizacijo, razen kadar to od njega zahteva pravo Unije ali držav članice; (b) zagotovil, da so osebe, pooblaščene za obdelavo osebnih podatkov, zavezane k zaupnosti; (c) izvajal ustrezne tehnične in organizacijske ukrepe za zagotavljanje ravni varnosti, ki ustreza tveganju; (d) upravljavcu, kolikor je to mogoče, pomagal z ustreznimi tehničnimi in organizacijskimi ukrepi pri izpolnjevanju njegove dolžnosti odgovarjanja na zahteve za uresničevanje pravic posameznikov; (e) upravljavcu pomagal zagotavljati skladnost z obveznostmi v zvezi z varnostjo obdelave, obveščanjem o kršitvah in ocenami učinka; (f) po zaključku izvajanja storitev, povezanih z obdelavo, po izbiri upravljavca izbrisal ali vrnil vse osebne podatke ter izbrisal obstoječe kopije, razen če pravo Unije ali držav članice zahteva shranjevanje osebnih podatkov.
5. Podobdelovalci
Upravljavec izrecno pooblašča obdelovalca za najem podobdelovalcev (splošno pisno pooblastilo) za namen izvajanja storitev iz te DPA. Obdelovalec trenutno uporablja naslednje podobdelovalce: Hostinger (gostovanje), Supabase (baza podatkov in avtentikacija), Stripe (obdelava plačil), Resend (pošiljanje elektronske pošte) in Google Analytics (spletna statistika). Obdelovalec z vsakim podobdelovalcem sklene pisno pogodbo, ki podobdelovalcu nalaga enake obveznosti glede varstva podatkov, kot izhajajo iz te DPA. Obdelovalec upravljavca obvesti o morebitnih spremembah podobdelovalcev, upravljavec pa ima pravico takim spremembam ugovarjati iz utemeljenih razlogov, povezanih z varstvom podatkov.
6. Varnostni ukrepi
Obdelovalec izvaja ustrezne tehnične in organizacijske ukrepe za zagotavljanje varnosti obdelave, med drugim: šifriran dostop do sistemov in podatkov, uporabo mehanizmov za nadzor dostopa na ravni vrstic (RLS – row level security) v podatkovni bazi, omejevanje dostopa do osebnih podatkov na osebje, ki ga za izvajanje storitev nujno potrebuje, ter redno preverjanje in posodabljanje varnostnih ukrepov glede na tveganja.
7. Kršitve varstva osebnih podatkov
V primeru kršitve varstva osebnih podatkov bo obdelovalec o tem brez nepotrebnega odlašanja obvestil upravljavca, potem ko se seznani s kršitvijo, ter mu posredoval razpoložljive informacije, potrebne za izpolnitev upravljavčevih obveznosti obveščanja nadzornega organa in posameznikov, na katere se nanašajo osebni podatki, v skladu z GDPR.
8. Revizije in pomoč
Obdelovalec upravljavcu na razumno zahtevo da na voljo vse informacije, potrebne za dokazovanje izpolnjevanja obveznosti iz te DPA in 28. člena GDPR, ter omogoča in prispeva k revizijam, vključno s pregledi, ki jih izvaja upravljavec ali drug revizor, ki ga pooblasti upravljavec, v razumnem obsegu in ob predhodnem dogovoru o terminu in obsegu.
9. Veljavno pravo in kontakt
Ta DPA se presoja v skladu s pravom Republike Slovenije in Evropske unije, zlasti Splošno uredbo o varstvu podatkov (GDPR). Za vsa vprašanja v zvezi s to DPA ali obdelavo osebnih podatkov nas kontaktirajte na info@oblikujstrani.si.
Opomba: to je predloga in ne pravni nasvet. Pred objavo priporočamo pravni pregled.