Pogodba o obdelavi osebnih podatkov

Različica 1.0. Datum začetka veljavnosti: 29. avgust 2026.

Ta pogodba o obdelavi osebnih podatkov (v nadaljevanju "DPA") je sestavni del Pogojev uporabe. S sprejemom Pogojev uporabe se ta pogodba sklene in ločen podpis ni potreben. Podpisan izvod je na voljo na zahtevo, če ga vaš postopek nabave zahteva.

Sklenjena je na podlagi 28. člena Uredbe (EU) 2016/679 (GDPR) med naročnikom kot Upravljavcem in Tilen Ledić s.p., Župančičeva ulica 2A, 8250 Brežice, Slovenija, kot Obdelovalcem.

1. Predmet in trajanje

1.1. Ta pogodba ureja obdelavo osebnih podatkov, ki jo Obdelovalec izvaja v imenu Upravljavca v okviru storitve Enalitica (analitika in atribucija naročil oziroma povpraševanj, poročanje in z njimi povezane funkcije), skladno z 28. členom GDPR.

1.2. Pogodba velja ves čas trajanja naročniškega razmerja in preneha z izbrisom oziroma vračilom podatkov po 9. členu.

2. Narava in namen obdelave

2.1. Obdelovalec obdeluje osebne podatke izključno za zagotavljanje storitve: zajem atribucijskih podatkov na spletnih straneh Upravljavca, uvoz in obogatitev naročil oziroma povpraševanj, izračun poročil in kazalnikov, pošiljanje sistemskih obvestil ter po izbiri Upravljavca posredovanje konverzij oglaševalskim platformam (strežniško sledenje).

2.2. Vrste podatkov, kategorije posameznikov in trajanje so opredeljeni v Prilogi A.

2.3. Obdelovalec osebnih podatkov Upravljavca ne uporablja za lastne namene, za razvoj izdelka niti za učenje modelov umetne inteligence. To ne zajema agregiranih statistik, ki ne vsebujejo osebnih podatkov in ne omogočajo identifikacije Upravljavca ali posameznika.

3. Navodila Upravljavca

3.1. Obdelovalec obdeluje osebne podatke samo po dokumentiranih navodilih Upravljavca. Za dokumentirana navodila se štejejo ta pogodba, nastavitve, ki jih Upravljavec izbere v aplikaciji (vklop modulov, obseg zajema polj, povezave s platformami), in pisna navodila po elektronski pošti.

3.2. Če Obdelovalec meni, da navodilo krši GDPR ali drugo pravo varstva podatkov, Upravljavca na to nemudoma opozori.

3.3. Upravljavec jamči, da ima za obdelavo veljavno pravno podlago in da je pridobil vsa potrebna soglasja, vključno s soglasji za piškotke in sledenje na vseh svojih spletnih mestih, ter da je posameznike ustrezno obvestil. Za namestitev in pravilno delovanje sistema za upravljanje soglasij je odgovoren Upravljavec.

4. Zaupnost

4.1. Do osebnih podatkov dostopajo samo osebe, ki jih potrebujejo za izvajanje storitve in so zavezane k zaupnosti s pogodbo ali zakonom. Zaveza zaupnosti velja tudi po prenehanju sodelovanja.

5. Varnost obdelave

5.1. Obdelovalec izvaja tehnične in organizacijske ukrepe iz Priloge B, ki zagotavljajo raven varnosti, ustrezno tveganju po 32. členu GDPR.

5.2. Obdelovalec lahko ukrepe posodablja, pri čemer skupna raven varnosti ne sme biti nižja od ravni iz Priloge B.

6. Podobdelovalci

6.1. Upravljavec daje splošno pisno dovoljenje za vključitev podobdelovalcev s seznama v Prilogi C.

6.2. O nameravani zamenjavi ali dodajanju podobdelovalca Obdelovalec Upravljavca obvesti vsaj 30 dni vnaprej (elektronska pošta zadošča). Upravljavec lahko iz utemeljenih razlogov, povezanih z varstvom podatkov, ugovarja. Če rešitve ni mogoče najti, lahko Upravljavec odpove prizadeti del storitve brez odpovednega roka.

6.3. Obdelovalec vsakemu podobdelovalcu s pogodbo naloži obveznosti varstva podatkov, ki so vsaj enakovredne obveznostim iz te pogodbe, in Upravljavcu odgovarja za izpolnjevanje obveznosti podobdelovalcev.

6.4. Storitve, ki jih Upravljavec poveže s svojimi lastnimi računi (na primer Google Ads, GA4, Google Search Console, Meta, LinkedIn, Mailchimp, plačilni in dostavni ponudniki), niso podobdelovalci Obdelovalca. Razmerje s posameznim ponudnikom ima Upravljavec neposredno.

7. Pomoč Upravljavcu

7.1. Obdelovalec ob upoštevanju narave obdelave Upravljavcu s primernimi tehničnimi in organizacijskimi ukrepi pomaga pri izpolnjevanju obveznosti glede pravic posameznikov (dostop, popravek, izbris, omejitev, prenosljivost, ugovor).

7.2. Obdelovalec Upravljavcu pomaga pri izpolnjevanju obveznosti iz 32. do 36. člena GDPR (varnost, obveščanje o kršitvah, ocene učinkov), ob upoštevanju narave obdelave in informacij, ki so mu dostopne.

7.3. Zahtevo posameznika, ki jo Obdelovalec prejme neposredno, brez nepotrebnega odlašanja posreduje Upravljavcu in nanjo ne odgovarja sam, razen če to zahteva pravo.

7.4. Pri obsežnih ali ponavljajočih se zahtevah po pomoči in pri revizijah lahko Obdelovalec zaračuna razumne stroške, o katerih vnaprej obvesti in se z Upravljavcem dogovori.

8. Kršitev varstva osebnih podatkov

8.1. Obdelovalec Upravljavca o kršitvi varstva osebnih podatkov obvesti brez nepotrebnega odlašanja po seznanitvi z njo, praviloma najpozneje v 48 urah, na kontaktni elektronski naslov na računu Upravljavca.

8.2. Obvestilo vsebuje vsaj: opis kršitve, verjetne kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice ter sprejete ali predlagane ukrepe. Če vseh informacij še ni, jih Obdelovalec posreduje postopoma.

9. Izbris in vračilo podatkov

9.1. Po prenehanju naročniškega razmerja Obdelovalec po izbiri Upravljavca osebne podatke vrne v strojno berljivi obliki ali izbriše, najpozneje v 30 dneh, razen kolikor pravo EU ali države članice zahteva hrambo.

9.2. Podatki v varnostnih kopijah se izbrišejo s ciklom prepisovanja varnostnih kopij, najpozneje v 30 dneh. Do takrat so zaščiteni z ukrepi iz Priloge B in se ne obdelujejo za noben drug namen.

10. Revizije in dokazila

10.1. Obdelovalec Upravljavcu da na voljo informacije, potrebne za dokazovanje skladnosti z 28. členom GDPR (opis ukrepov, seznam podobdelovalcev, odgovori na varnostne vprašalnike).

10.2. Upravljavec lahko največ enkrat letno, z najavo vsaj 30 dni vnaprej in v običajnem delovnem času, izvede revizijo obsega obdelave po tej pogodbi, sam ali prek neodvisnega revizorja, zavezanega k zaupnosti. Dodatna revizija je mogoča po dokazani kršitvi varstva osebnih podatkov. Revizija ne sme ogroziti varnosti podatkov drugih strank. Vsaka stranka nosi svoje stroške revizije.

11. Prenosi v tretje države

11.1. Obdelava poteka na strežnikih v EU (Priloga B). Kadar podobdelovalec iz Priloge C obdeluje podatke v tretji državi, prenos temelji na veljavnem mehanizmu iz V. poglavja GDPR (sklep o ustreznosti ali standardne pogodbene klavzule). Oglaševalskim platformam se posredujejo izključno zgoščene (SHA-256) vrednosti, nikoli kontaktni podatki v čistopisu.

12. Zakonodaja ameriških zveznih držav

12.1. Kadar za Upravljavca velja zakonodaja o zasebnosti ameriških zveznih držav, Obdelovalec nastopa kot ponudnik storitev oziroma obdelovalec po tej zakonodaji. Obdelovalec osebnih podatkov ne prodaja in jih ne deli, jih ne hrani, uporablja ali razkriva za noben drug namen razen za izvajanje storitve, in jih ne združuje z osebnimi podatki iz drugih virov, razen kolikor to ta zakonodaja dopušča.

13. Odgovornost in končne določbe

13.1. Za odgovornost strank veljajo določbe 82. člena GDPR in omejitve odgovornosti iz Pogojev uporabe, ki pa ne veljajo za škodo, povzročeno naklepno ali iz hude malomarnosti.

13.2. Za pogodbo velja pravo Republike Slovenije. Za spore je pristojno stvarno pristojno sodišče v Ljubljani.

13.3. Ta pogodba je sestavni del Pogojev uporabe. V primeru neskladja glede varstva osebnih podatkov prevlada ta pogodba.

Priloga A: Opis obdelave

Kategorije posameznikov

  • kupci in potencialni kupci Upravljavca (obiskovalci spletne strani, osebe, ki oddajo naročilo ali povpraševanje)
  • pri modulu za obdelavo dokumentov: kontaktne osebe, navedene na poslovnih dokumentih (računi, dobavnice) dobaviteljev Upravljavca

Vrste osebnih podatkov

  • identifikacijski in kontaktni podatki iz naročil oziroma povpraševanj: ime in priimek, elektronski naslov, telefonska številka, naslov za dostavo, vsebina povpraševanja (če je zajem sporočila vklopljen)
  • podatki o nakupih: vsebina in vrednost naročila, zgodovina naročil, status plačila in dostave
  • atribucijski in tehnični podatki: identifikatorji oglaševalskih klikov (gclid, gbraid, wbraid, dclid, fbclid, msclkid, ttclid, li_fat_id), UTM parametri, prva pristajalna stran, prvi napotitelj, tip naprave, ločljivost zaslona, jezik brskalnika, trajanje seje, IP naslov v strežniških dnevnikih
  • izvedeni podatki: SHA-256 zgoščena vrednost elektronskega naslova za povezovanje naprav in strežniško sledenje (čistopis se za ta namen ne shranjuje)

Upravljavec lahko ta obseg zmanjša. Če trgovina Upravljavca kontaktne identifikatorje posreduje izključno kot SHA-256 zgoščene vrednosti, Obdelovalec elektronskega naslova, telefonske številke, imena in naslova sploh ne prejme.

Posebne vrste podatkov (9. člen GDPR)

Se ne obdelujejo namensko. Storitev ni namenjena njihovemu zbiranju.

Trajanje obdelave

  • podatki naročil in povpraševanj: za čas naročniškega razmerja
  • zapisi za povezovanje naprav (zgoščen elektronski naslov in atribucija): največ 90 dni, samodejni dnevni izbris
  • atribucijski podatki v brskalniku posameznika: first-party piškotki in localStorage, do 90 dni, pod domeno Upravljavca
  • po prenehanju razmerja: izbris ali vračilo po 9. členu

Obdelave po izbiri Upravljavca

Vklopljene v aplikaciji: strežniško posredovanje konverzij (Meta Conversions API, Google Ads Enhanced Conversions; posredujejo se zgoščeni kontaktni podatki in identifikatorji klikov), obdelava dokumentov, AI poročila (posredujejo se agregirani prodajni in oglaševalski podatki).

Priloga B: Tehnični in organizacijski ukrepi

Infrastruktura in omrežje

  • Gostovanje na namenskih strežnikih Hetzner v EU, povezanih v zasebno omrežje.
  • Ves javni promet prek TLS. Certifikati se samodejno obnavljajo, način Full (strict).
  • Požarni zid: vrata 80 in 443 dostopna samo prek zaščitenega posrednika. SSH in administrativni vmesniki omejeni na pooblaščene IP naslove.
  • Podatkovna baza ni javno dostopna. Ločeni produkcijsko in razvojno okolje, razvojni dostop z uporabnikom z najmanjšimi potrebnimi pravicami.

Aplikacijska varnost

  • Večnajemniška izolacija: vsak dostop do podatkov je v kodi omejen na najemnika. Obvezni varnostni kontrolni seznam in samodejne varnostne preverbe pred vsako izdajo.
  • Avtentikacija s sejami z omejeno veljavnostjo, omejevanje poskusov prijave, zaklepanje računov, CAPTCHA in po izbiri dvofaktorska avtentikacija.
  • Sledilna skripta upošteva sisteme za upravljanje soglasij. Brez soglasja ne zapisuje in ne pošilja podatkov.
  • Poverilnice povezav (OAuth žetoni, API ključi) shranjene šifrirano. Skrivnosti upravljane centralno, niso v izvorni kodi.
  • Šifriranje na ravni najemnika: osebni podatki naročil so šifrirani na ravni polj z ovojnim šifriranjem, ključe hrani namenska storitev za upravljanje ključev na ločenem strežniku, z ločenim ključem za vsakega najemnika. Dostopi do šifriranih podatkov se revizijsko beležijo.
  • Elektronski naslovi za povezovanje naprav se hranijo izključno kot SHA-256 zgoščene vrednosti in se po 90 dneh samodejno brišejo.
  • Sporočila o napakah do uporabnikov so generična. Podrobnosti se beležijo samo strežniško, brez občutljivih vsebin.

Varnostne kopije

  • Dnevne varnostne kopije, stisnjene in dodatno šifrirane z ovojnim šifriranjem: vsaka kopija ima svoj ključ, ki ga ustvari in ovije storitev za upravljanje ključev na ločenem strežniku, zato aplikacijski strežnik glavnega ključa nima.
  • Hramba 30 dni, v EU. Obnovitev je opravilo skrbnika in postopek obnove je preizkušen.
  • Ob izbrisu se izbrišejo tudi šifrirni ključi najemnika, s čimer postanejo morebitni ostanki podatkov nečitljivi.

Organizacijski ukrepi

  • Dostop do produkcije ima omejen krog pooblaščenih oseb, zavezanih k zaupnosti, po načelu najmanjših pravic.
  • Nadzor delovanja in varnostnih signalov z opozorili. Dokumentiran postopek obravnave incidentov z obveščanjem po 8. členu.
  • Posodabljanje sistemske programske opreme in odvisnosti, s pregledom ranljivosti ob vsaki spremembi odvisnosti.

Priloga C: Podobdelovalci

Podobdelovalec Storitev Lokacija obdelave Podlaga za prenos
Hetzner Online GmbH Gostovanje strežnikov in podatkovne baze Nemčija, Finska (EU) Ni prenosa v tretjo državo
Cloudflare, Inc. DNS, posredniški strežnik, zaščita pred napadi (podatki samo med prenosom) EU točke prisotnosti Standardne pogodbene klavzule
Resend (Plus Five Five, Inc.) Pošiljanje sistemskih elektronskih sporočil ZDA Standardne pogodbene klavzule
Anthropic, PBC Generiranje AI poročil (agregirani podatki), samo pri vklopljenem modulu ZDA Standardne pogodbene klavzule
OpenAI, L.L.C. Generiranje AI poročil (agregirani podatki), samo pri vklopljenem modulu ZDA Standardne pogodbene klavzule
Google Ireland Ltd Generiranje AI poročil in obdelava dokumentov, samo pri vklopljenem modulu EU, ZDA Standardne pogodbene klavzule

Anthropic, OpenAI in Google se uporabljajo samo, če ima Upravljavec ustrezen modul vklopljen, in prejmejo izključno agregirane podatke brez osebnih podatkov posameznikov. Pri vklopljenem modulu z umetno inteligenco se sme uporabiti izključno plačljiv račun ponudnika, pri katerem se vneseni podatki ne uporabljajo za učenje modelov.

Storitve, povezane z lastnimi računi Upravljavca (Google, Meta, LinkedIn, Mailchimp, plačilni in dostavni ponudniki), niso podobdelovalci, kot določa točka 6.4.

Kontakt

Vprašanja o tej pogodbi ali zahteva za podpisan izvod:
Tilen Ledić s.p., Župančičeva ulica 2A, 8250 Brežice, Slovenija
E-pošta: [email protected]