Dodatek o obdelavi osebnih podatkov
Ta Dodatek o obdelavi osebnih podatkov (“DPA”) je del Pogojev uporabe SimplNorm in velja, kadar Mark Kucler s.p. obdeluje osebne podatke v imenu uporabnika kot obdelovalec po GDPR.
1. Stranki in vloge
Uporabnik oziroma organizacija, ki uporablja SimplNorm za svoje poslovne evidence, je praviloma upravljavec osebnih podatkov, ki jih vnese o svojih strankah, kupcih, dobaviteljih, sodelavcih, prejemnikih računov in drugih tretjih osebah.
Mark Kucler s.p. je za te podatke obdelovalec. Za podatke, ki jih obdelujemo za lastne namene, kot so podatki računa, varnostni dnevniki, podpora, čakalni seznam in upravljanje storitve, nastopamo kot upravljavec v skladu s Politiko zasebnosti.
2. Predmet in trajanje obdelave
Predmet obdelave je zagotavljanje, varovanje, podpora in zakonito upravljanje SimplNorm kot spletne storitve za izdajanje računov in povezane poslovne evidence.
Obdelava traja, dokler uporabljate SimplNorm oziroma dokler moramo ali smemo podatke hraniti v skladu s Pogoji uporabe, Politiko zasebnosti, vašimi navodili, pravnimi obveznostmi ali za uveljavljanje oziroma obrambo pravnih zahtevkov.
3. Narava in namen obdelave
Obdelava lahko vključuje zbiranje, beleženje, organiziranje, strukturiranje, hrambo, prilagajanje, priklic, vpogled, uporabo, prenos, razkritje podizvajalcem, izvoz, omejevanje, izbris in uničenje osebnih podatkov.
Namen obdelave je omogočiti uporabo SimplNorm, vključno z delovnimi prostori, strankami, računi, PDF računi, izvozi, poročili, predlogami, uvozi, podporo, varnostjo, agenti/API in povezanimi funkcijami.
4. Vrste osebnih podatkov in kategorije posameznikov
Vrste osebnih podatkov lahko vključujejo imena, firme, naslove, države, davčne številke, identifikacijske številke za DDV, matične številke, e-poštne naslove, telefonske številke, bančne podatke, podatke o računih, postavke, zneske, datume, plačilne statuse, opombe, datoteke, PDF-je, uvoze, izvoze in metapodatke uporabe.
Kategorije posameznikov lahko vključujejo uporabnike SimplNorm, člane delovnega prostora, stranke, kupce, dobavitelje, sodelavce, kontaktne osebe, prejemnike računov in druge osebe, katerih podatke uporabnik vnese v SimplNorm.
5. Navodila uporabnika
Osebne podatke obdelujemo samo po dokumentiranih navodilih uporabnika, vključno s Pogoji uporabe, to DPA, nastavitvami v izdelku in dejanji pooblaščenih uporabnikov oziroma agentov.
Če menimo, da navodilo krši GDPR ali drugo pravo EU oziroma države članice, bomo uporabnika o tem obvestili, razen če nam zakon to prepoveduje.
6. Zaupnost
Zagotovili bomo, da imajo osebe, pooblaščene za obdelavo osebnih podatkov, ustrezno obveznost zaupnosti ali zakonsko dolžnost zaupnosti.
7. Varnostni ukrepi
Uporabljamo razumne tehnične in organizacijske ukrepe glede na naravo, obseg, kontekst in namene obdelave. Trenutni ukrepi so podrobneje opisani v Prilogi 1 k tej DPA.
Uporabnik je odgovoren za upravljanje svojih uporabnikov, pravic dostopa, naprav, gesel, agentov, API žetonov in za omejevanje podatkov, ki jih vnese v SimplNorm.
8. Podizvajalci
Uporabnik nam daje splošno pisno dovoljenje za uporabo podizvajalcev, ki so potrebni za zagotavljanje, varovanje, podporo in izboljševanje SimplNorm.
Trenutni podizvajalci so navedeni v Seznamu podizvajalcev. O nameravani vključitvi ali zamenjavi podizvajalca, ki bistveno vpliva na obdelavo osebnih podatkov v imenu uporabnika, bomo aktivne uporabnike obvestili neposredno po e-pošti ali v aplikaciji. Kadar je izvedljivo, bomo obvestilo poslali najmanj 15 dni pred spremembo.
Uporabnik lahko v tem roku ugovarja iz utemeljenih razlogov, povezanih z varstvom podatkov, tako da piše na info@simplnorm.com. Ugovor bomo obravnavali v dobri veri in poskusili ponuditi razumno spremembo, drugo rešitev ali navodila za prenehanje prizadete funkcije. Če razumne rešitve ni, lahko uporabnik pred začetkom sporne obdelave preneha uporabljati prizadeto storitev in zahteva izvoz ter izbris podatkov v skladu s to DPA.
S podizvajalci sklenemo ustrezne pogodbene obveznosti glede varstva podatkov. Če podizvajalec ne izpolni svojih obveznosti glede varstva podatkov, ostajamo odgovorni za izpolnitev obveznosti podizvajalca v obsegu, ki ga zahteva GDPR.
9. Mednarodni prenosi
Kadar obdelava vključuje prenos osebnih podatkov zunaj EU/EGP, bomo uporabili ustrezne zaščitne ukrepe po GDPR, kot so sklepi o ustreznosti, standardne pogodbene klavzule EU, pogodbe o obdelavi osebnih podatkov in dodatni zaščitni ukrepi, kjer so potrebni.
10. Pomoč uporabniku
Ob upoštevanju narave obdelave in informacij, ki so nam na voljo, bomo uporabniku razumno pomagali pri:
- odgovarjanju na zahteve posameznikov glede pravic po GDPR;
- zagotavljanju varnosti obdelave;
- obravnavi kršitve varstva osebnih podatkov;
- oceni učinka v zvezi z varstvom podatkov in predhodnem posvetovanju, kjer je to potrebno.
Če zahteva presega običajno podporo ali zahteva nesorazmeren napor, se lahko dogovorimo o razumnih stroških, razen če zakon zahteva drugače.
11. Kršitve varstva osebnih podatkov
Če izvemo za kršitev varstva osebnih podatkov, ki vpliva na osebne podatke, ki jih obdelujemo kot obdelovalec, bomo uporabnika obvestili brez nepotrebnega odlašanja.
Obvestilo bo, kolikor je razumno znano, opisalo naravo kršitve, prizadete kategorije podatkov in posameznikov, verjetne posledice, ukrepe, ki smo jih sprejeli ali predlagali, in kontaktno točko za nadaljnjo komunikacijo.
12. Izbris ali vrnitev podatkov
Po prenehanju zagotavljanja storitve bomo po izbiri uporabnika osebne podatke, ki jih obdelujemo kot obdelovalec, izbrisali ali jih uporabniku vrnili v razumno dostopni obliki ter nato izbrisali preostale kopije. Uporabnik mora vrnitev zahtevati in uporabiti razpoložljive funkcije izvoza pred potekom obdobja za izbris. Če uporabnik ne zahteva vrnitve, je privzeta izbira izbris v skladu s funkcijami izbrisa v izdelku.
Kopije lahko hranimo samo, če pravo EU ali države članice, ki velja za SimplNorm, zahteva njihovo hrambo. V takem primeru uporabnika obvestimo o pravni zahtevi, kadar je to dovoljeno, podatke ločimo in jih ne obdelujemo za druge namene, razen če to zahteva navedeno pravo. Podatki deljenega delovnega prostora, ki jih drug upravljavec še zakonito uporablja, niso kopija podatkov uporabnika, ki je prenehal uporabljati storitev.
13. Dokazovanje skladnosti in revizije
Na zahtevo bomo uporabniku dali razumno dostopne informacije, potrebne za dokazovanje skladnosti s to DPA in 28. členom GDPR, ob upoštevanju zaupnosti, varnosti, poslovnih skrivnosti in pravic drugih uporabnikov.
Revizije ali pregledi morajo biti razumno napovedani, omejeni na obseg, potreben za preverjanje skladnosti, izvedeni na način, ki ne ogroža varnosti ali delovanja SimplNorm, in ne smejo razkriti podatkov drugih uporabnikov.
14. Prednost
Če pride do nasprotja med to DPA in Pogoji uporabe glede obdelave osebnih podatkov v vlogi obdelovalca, ima glede te obdelave prednost ta DPA.
15. Kontakt
Vprašanja o tej DPA lahko pošljete na:
Priloga 1: Tehnični in organizacijski ukrepi
Ukrepe redno pregledujemo in jih prilagajamo tveganjem, stanju tehnike ter razvoju storitve. Trenutni ukrepi vključujejo:
- Nadzor dostopa: preverjene uporabniške seje, ločene skrbniške pravice, omejen dostop do produkcijskih sistemov in preklic sej oziroma žetonov.
- Avtentikacija in poverilnice: zgoščena gesla, preverjanje e-pošte, časovno omejene povezave za ponastavitev, povezovanje računov pod nadzorom uporabnika ter upravljanje skrivnosti zunaj izvorne kode.
- Ločevanje podatkov: dostop do podatkov je vezan na članstvo v organizaciji in preverjen na strežniški strani. Žetoni agentov imajo izrecne omejene obsege dovoljenj.
- Varnost prenosa in hrambe: šifriran prenos HTTPS/TLS ter uporaba varnostnih in dostopnih kontrol ponudnikov Neon, Cloudflare R2 in Hetzner.
- Varnost aplikacije: validacija vhodnih podatkov, omejevanje zahtevkov na občutljivih poteh, preverjanje pooblastil in postopki varne izdaje računov prek agentov.
- Spremljanje in odziv: omejeno operativno beleženje, spremljanje napak s Sentryjem ter dokumentiran postopek za triažo, omejitev, obveščanje in odpravo incidentov.
- Zmanjševanje in izbris: omejevanje diagnostičnih podatkov na potrebni obseg, časovno omejen brskalniški predpomnilnik ter postopki izvoza, načrtovanega izbrisa in trajnega brisanja podatkov računa.
- Obnova in neprekinjenost: uporaba upravljanih infrastrukturnih ponudnikov in dokumentirani postopki za obnovo storitve. Ločen sistem varnostnih kopij, ki ga upravlja SimplNorm, še ni aktiven, zato storitev ne zagotavlja obnove podatkov iz take kopije.
