UGOVOR O POVJERAVANJU OBRADE OSOBNIH PODATAKA (DPA)

Ovaj Ugovor o Povjeravanju Obrade Osobnih Podataka („DPA") sklapan je između:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Poljska

NIP: 6452561131

u nastavku kao:

„Procesor"

i

Korisnika koji koristi usluge Rezulo,

u nastavku kao:

„Administrator".

Prihvaćanje Pravilnika Rezulo ili početak korištenja Usluge znači zaključivanje ovog Ugovora.

§1. PREDMET UGOVORA

  1. Administrator povjerava Procesoru obradu osobnih podataka u mjeri potrebnoj za pružanje usluga Rezulo.

  2. Procesor se zobavezuje obrađivati osobne podatke u skladu sa:

a) Uredbom Europskog parlamenta i Vijeća (EU) 2016/679 („GDPR"),

b) ovim Ugovorom,

c) dokumentiranim naredbama Administratora.

  1. Ovaj Ugovor čini sastavni dio pravne dokumentacije Rezulo.

§2. PRIRODA I SVRHA OBRADE

  1. Obrada se vrši isključivo u svrhu pružanja usluga dostupnih u sustavu Rezulo.

  2. Procesor ne koristi podatke povjerene od strane Administratora za vlastite marketinške svrhe.

  3. Podaci se ne koriste od strane Procesora za prodaju podataka, marketinško profiliranje niti se prosljeđuju trećim stranama u reklamne svrhe.

  4. Procesor obrađuje podatke isključivo tijekom razdoblja potrebnog za pružanje Usluge te u skladu sa pravilima zadržavanja specificiranim u Pravilniku.

§3. TRAJANJE OBRADE

  1. Podaci se obrađuju tijekom razdoblja korištenja usluga Rezulo od strane Administratora.

  2. Nakon završetka korištenja Usluge primjenjuju se pravila zadržavanja navedena u Pravilniku i ovom Ugovoru.

  3. Ugovor je važeći tijekom cijelog razdoblja korištenja Rezulo.

§4. KATEGORIJE PODATAKA

Administrator može povjeravati između ostalog:

Podaci o klijentima

  • ime,
  • prezime,
  • adresa e-pošte,
  • telefonski broj,
  • povijest posjeta,
  • povijest rezervacija,
  • informacije o uslugama,
  • informacije o plaćanju,
  • napomene o klijentima.

Podaci o zaposlenicima

  • ime,
  • prezime,
  • adresa e-pošte,
  • telefonski broj,
  • raspored rada,
  • podaci vezani uz korištenje računa zaposlenika.

Ostali podaci

Svi podaci unešeni od strane Administratora u sustav Rezulo.

§5. KATEGORIJE OSOBA

Podaci mogu se odnositi na:

  • klijente,
  • potencijalne klijente,
  • osobe koje vrše rezervacije putem interneta,
  • zaposlenike,
  • suradnike,
  • poslovne partnere,
  • druge osobe čiji su podaci unešeni od strane Administratora.

§6. POSEBNE KATEGORIJE PODATAKA

  1. Administrator može povjeravati posebne kategorije podataka u smislu čl. 9 GDPR-a.

  2. Mogu uključivati između ostalog:

  • alergije,
  • kontraindikacije za procedure,
  • zdravstvene informacije,
  • druge informacije potrebne za izvršavanje usluga koje pruža Administrator.
  1. Administrator je odgovoran za posjedovanje odgovarajuće pravne osnove za obradu takvih podataka.

  2. Procesor ne provjerava zakonitost pravnih osnova Administratora.

§7. OBVEZE PROCESORA

Procesor se zobavezuje:

a) obrađivati podatke isključivo na naredbu Administratora,

b) osigurati povjerljivost osoba koje imaju pristup podacima,

c) primjenjivati odgovarajuće tehničke i organizacijske mjere,

d) pomagati Administratoru u ispunjenju obveza koje proizlaze iz GDPR-a,

e) obavijestiti Administratora o povredama zaštite podataka,

f) voditi traženu dokumentaciju koja proizlazi iz važećih zakonskih propisa.

§8. SIGURNOSNE MJERE

Procesor primjenjuje sigurnosne mjere primjerene riziku.

Mogu uključivati između ostalog:

  • šifriranje prijenosa podataka,
  • kontrolu pristupa,
  • sustav dozvola,
  • bilježenje događaja,
  • monitoring sigurnosti,
  • redovite sigurnosne kopije,
  • zaštitu serverske infrastrukture.

Procesor može ažurirati primijenjene sigurnosne mjere razvojem tehnologije.

§9. PODPROCESORI

  1. Administrator izražava opću suglasnost na korištenje usluga Podprocesora od strane Procesora.

  2. Podprocesori mogu biti između ostalog pružatelji:

  • hostinga,
  • infrastrukture u oblaku,
  • plaćanja,
  • SMS usluga,
  • analitičkih usluga,
  • usluga sigurnosti,
  • informatičkih usluga.
  1. Trenutni popis Podprocesora može uključivati između ostalog:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. Procesor može dodavati nove Podprocessore ako je to potrebno za pružanje Usluge.

  2. Administrator može biti obaviješten o važnim promjenama koje se tiču Podprocesora kroz web stranicu, sustav Rezulo ili e-mail.

§10. MEĐUNARODNI TRANSFERI

  1. Neki Podprocesori mogu obrađivati podatke izvan Europskog gospodarskog područja.

  2. U takvim slučajevima Procesor osigurava odgovarajuće zaštite koje zahtijeva GDPR.

  3. Mogu uključivati:

  • Standardne ugovorne klauzule Europske komisije (SCC),
  • odluke kojima se utvrđuje odgovarajuća razina zaštite,
  • druge mehanizme predviđene važećim zakonskim propisima.

§11. POVREDE ZAŠTITE PODATAKA

  1. U slučaju utvrđivanja povrede zaštite osobnih podataka, Procesor će obavijestiti Administratora bez nepotrebnog odgode nakon što dobije potvrđene informacije o incidentu.

  2. Obavijest može uključivati:

  • prirodu povrede,
  • moguće posljedice,
  • opseg podataka obuhvaćenih povredom,
  • korektivne mjere koje je poduzeo Procesor.

§12. PODRŠKA ZA ADMINISTRATORA

Procesor, u mjeri tehnički i organizacijski moguće, pomaže Administratoru u ispunjenju obveza koje proizlaze iz GDPR-a, posebno onih koje se tiču:

  • realizacije prava osoba na koje se podaci odnose,
  • prijave narusitosti,
  • procjene učinka na zaštitu podataka,
  • konzultacija s nadzornim tijelima.

§13. REVIZIJE I INFORMACIJE O SIGURNOSTI

  1. Administrator može zatražiti od Procesora informacije o primijenjenim mjerama zaštite podataka.

  2. Procesor može ispuniti obaveze informiranja kroz:

  • dokumentaciju sigurnosti,
  • odgovore na upite,
  • izvještaje o sigurnosti,
  • druge razumne mjere.
  1. Revizije trebale bi biti provedene na način koji ne narušava sigurnost ostalih klijenta niti poslovnu tajnu Procesora.

  2. Procesor može odbiti provođenje revizije ako bi njen opseg bio neproporcionalan, vodio bi do otkrivanja poslovne tajne ili mogao bi ugroziti sigurnost ostalih klijenta.

§14. BRISANJE ILI VRAĆANJE PODATAKA

  1. Administrator može preuzeti podatke dostupne u Rezulo prije završetka korištenja Usluge.

  2. Podaci mogu biti pohranjeni tijekom razdoblja do 90 dana od brisanja Računa, posebno u sigurnosnim kopijama.

  3. Nakon isteka razdoblja zadržavanja podaci se brišu ili anonimiziraju, osim ako zakoni ne zahtijevaju njihovo daljnje čuvanje.

§15. ODGOVORNOST STRANA

  1. Svaka strana odgovara za narušavanje obveza koje proizlaze iz GDPR-a u mjeri predviđenoj važećim zakonskim propisima.

  2. Procesor nije odgovoran za:

  • zakonitost podataka unesenih od strane Administratora,
  • nedostatak pravne osnove za obradu podataka od strane Administratora,
  • radnje ili propuste Administratora.

§16. JEZIČNE VERZIJE

Ovaj Ugovor može biti objavljen u različitim jezičnim verzijama.

Prijevodi imaju pomoćni karakter.

U slučaju neslaganja između jezičnih verzija, obavezna je verzija koju odredi Procesor za dano tržište ili korisnika.

§17. ZAVRŠNE ODREDBE

  1. Za pitanja koja nisu uredjena primjenjuju se odredbe GDPR-a i poljskog prava.

  2. Ovaj Ugovor čini sastavni dio pravne dokumentacije Rezulo.

  3. Trenutna verzija DPA-a objavljena je na web stranici Rezulo.

  4. Prihvaćanje Pravilnika Rezulo znači istodobno prihvaćanje ovog Ugovora o Povjeravanju Obrade Osobnih Podataka.

  5. Ugovor je važeći od dana početka korištenja Usluge ili prihvaćanja Pravilnika.