Sporazum o obradi podataka (DPA)

Verzija 1.0

Ovaj Sporazum o obradi podataka (Data Processing Agreement) zaključen je između instalatera (Rukovalac) i Ventus-a (Obrađivač), kao prilog Uslovima korišćenja.

1. Predmet i trajanje

Obrađivač obrađuje lične podatke krajnjih klijenata Rukovaoca (lead-ovi, klijenti, projekti, komunikacija) isključivo u svrhu pružanja SaaS usluge. Sporazum traje dok god Rukovalac ima aktivan nalog, plus retention period definisan u Politici privatnosti.

2. Kategorije ispitanika i podataka

  • Ispitanici: krajnji klijenti Rukovaoca (vlasnici nekretnina, pravna lica)
  • Kategorije: ime, kontakt, adresa, projektni zahtevi, finansijska komunikacija, fotografije objekata

3. Obaveze Obrađivača

  • Obrađuje podatke samo prema dokumentovanim instrukcijama Rukovaoca
  • Obavezuje sve zaposlene na poverljivost
  • Implementira tehničke i organizacione mere zaštite (TOMs) — videti Aneks A
  • Pomaže Rukovaocu u ispunjavanju zahteva ispitanika (pristup, brisanje, portabilnost). Za brisanje, vlasnik naloga Rukovaoca na kartici klijenta pokreće "GDPR brisanje", kojim se anonimizuju lični podaci tog klijenta i brišu njegovi fajlovi (fotografije, potpisi, prilozi upitnika); izdate fakture, uplate i prateće isprave ostaju uz podatke kupca potrebne na računu, radi zakonske obaveze čuvanja
  • Obaveštava Rukovaoca u roku od 72h u slučaju data breach-a
  • Po zahtevu za brisanje naloga, posle 30 dana anonimizuje podatke naloga i njegovih klijenata na isti način (zapisi čije čuvanje nalaže zakon ostaju)

4. Sub-processor lista

Rukovalac saglasan je sa sledećim sub-processor-ima (lista u Politici privatnosti, sekcija 4):

  • Supabase, Vercel, Anthropic, Groq, Google (Gmail API, samo uz povezan Gmail nalog), Resend, Upstash, Cloudflare, Render, Sentry, Paddle

Najavljujemo nove sub-processor-e najmanje 30 dana unapred putem email-a; Rukovalac ima pravo prigovora.

5. Tehničke i organizacione mere (Aneks A)

  • Enkripcija u tranzitu (TLS 1.3) i u mirovanju
  • OAuth tokeni — AES-256-GCM
  • Pristup administratorskim funkcijama samo za unapred odobrene naloge
  • Razdvajanje podataka različitih Rukovalaca u aplikaciji — svaki upit je ograničen na firmu prijavljenog korisnika
  • Audit log za promene osetljivih podataka
  • Rezervne kopije baze podataka (Supabase)
  • Periodična bezbednosna provera

6. Međunarodni transferi

Većina sub-processor-a su kompanije sa sedištem van EU/EEA (pretežno SAD), pa podaci mogu biti preneti van EU/EEA. Za takve prenose primenjujemo Standard Contractual Clauses (SCCs) iz EU Implementing Decision 2021/914.

7. Pravo audita

Rukovalac može jednom godišnje zatražiti dokaze o usklađenosti (security audit izveštaj, ISO sertifikati sub-processor-a). Direktan on-site audit je moguć uz prethodnu najavu i pokrivanje troškova.

8. Odgovornost

Svaka strana odgovara za svoje obaveze pod GDPR/ZZPL. Ukupna odgovornost Obrađivača prema Rukovaocu je ograničena u skladu sa Uslovima korišćenja.

9. Merodavno pravo

Ovaj DPA je uređen zakonima Republike Srbije; spor pred sudom u Beogradu.