Sporazum o obradi podataka (DPA)
Verzija 1.0
Ovaj Sporazum o obradi podataka (Data Processing Agreement) zaključen je između instalatera (Rukovalac) i Ventus-a (Obrađivač), kao prilog Uslovima korišćenja.
1. Predmet i trajanje
Obrađivač obrađuje lične podatke krajnjih klijenata Rukovaoca (lead-ovi, klijenti, projekti, komunikacija) isključivo u svrhu pružanja SaaS usluge. Sporazum traje dok god Rukovalac ima aktivan nalog, plus retention period definisan u Politici privatnosti.
2. Kategorije ispitanika i podataka
- Ispitanici: krajnji klijenti Rukovaoca (vlasnici nekretnina, pravna lica)
- Kategorije: ime, kontakt, adresa, projektni zahtevi, finansijska komunikacija, fotografije objekata
3. Obaveze Obrađivača
- Obrađuje podatke samo prema dokumentovanim instrukcijama Rukovaoca
- Obavezuje sve zaposlene na poverljivost
- Implementira tehničke i organizacione mere zaštite (TOMs) — videti Aneks A
- Pomaže Rukovaocu u ispunjavanju zahteva ispitanika (pristup, brisanje, portabilnost). Za brisanje, vlasnik naloga Rukovaoca na kartici klijenta pokreće "GDPR brisanje", kojim se anonimizuju lični podaci tog klijenta i brišu njegovi fajlovi (fotografije, potpisi, prilozi upitnika); izdate fakture, uplate i prateće isprave ostaju uz podatke kupca potrebne na računu, radi zakonske obaveze čuvanja
- Obaveštava Rukovaoca u roku od 72h u slučaju data breach-a
- Po zahtevu za brisanje naloga, posle 30 dana anonimizuje podatke naloga i njegovih klijenata na isti način (zapisi čije čuvanje nalaže zakon ostaju)
4. Sub-processor lista
Rukovalac saglasan je sa sledećim sub-processor-ima (lista u Politici privatnosti, sekcija 4):
- Supabase, Vercel, Anthropic, Groq, Google (Gmail API, samo uz povezan Gmail nalog), Resend, Upstash, Cloudflare, Render, Sentry, Paddle
Najavljujemo nove sub-processor-e najmanje 30 dana unapred putem email-a; Rukovalac ima pravo prigovora.
5. Tehničke i organizacione mere (Aneks A)
- Enkripcija u tranzitu (TLS 1.3) i u mirovanju
- OAuth tokeni — AES-256-GCM
- Pristup administratorskim funkcijama samo za unapred odobrene naloge
- Razdvajanje podataka različitih Rukovalaca u aplikaciji — svaki upit je ograničen na firmu prijavljenog korisnika
- Audit log za promene osetljivih podataka
- Rezervne kopije baze podataka (Supabase)
- Periodična bezbednosna provera
6. Međunarodni transferi
Većina sub-processor-a su kompanije sa sedištem van EU/EEA (pretežno SAD), pa podaci mogu biti preneti van EU/EEA. Za takve prenose primenjujemo Standard Contractual Clauses (SCCs) iz EU Implementing Decision 2021/914.
7. Pravo audita
Rukovalac može jednom godišnje zatražiti dokaze o usklađenosti (security audit izveštaj, ISO sertifikati sub-processor-a). Direktan on-site audit je moguć uz prethodnu najavu i pokrivanje troškova.
8. Odgovornost
Svaka strana odgovara za svoje obaveze pod GDPR/ZZPL. Ukupna odgovornost Obrađivača prema Rukovaocu je ograničena u skladu sa Uslovima korišćenja.
9. Merodavno pravo
Ovaj DPA je uređen zakonima Republike Srbije; spor pred sudom u Beogradu.