Pogodbeni stranki in obseg
Ta Pogodba o obdelavi podatkov (v nadaljevanju „DPA“) je sklenjena med stranko, ki uporablja storitve statycs na podlagi veljavne pogodbe o storitvah (v nadaljevanju „upravljavec“), in statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Dunaj, Avstrija (v nadaljevanju „obdelovalec“).
Ta DPA ureja obdelavo osebnih podatkov s strani statycs v imenu upravljavca v povezavi s platformo SaaS statycs za finančno načrtovanje in analizo. Začne veljati, ko upravljavec sprejme Splošne pogoje poslovanja ali kako drugače sklene pogodbo o storitvah s statycs, in ostane v veljavi, dokler statycs obdeluje osebne podatke v imenu upravljavca. V primeru neskladja med to DPA in drugimi pogodbenimi določili ima ta DPA prednost glede zadev varstva podatkov.
Predmet obdelave. Obdelava osebnih podatkov, ki je potrebna, da statycs upravljavcu zagotavlja svojo platformo za finančno načrtovanje in analizo.
Trajanje obdelave. Za obdobje temeljne pogodbe o storitvah, vključno z morebitnim obdobjem zaključevanja in izbrisa iz §11 spodaj.
Narava in namen obdelave
statycs obdeluje osebne podatke, da upravljavcu zagotovi svojo platformo za finančno načrtovanje in analizo. V tej pogodbi „vsebina stranke“ pomeni podatke, ki jih upravljavec naloži na platformo, ter poročila, načrte in druge rezultate, ustvarjene iz njih. Obdelava vključuje zbiranje, shranjevanje, organiziranje, strukturiranje, priklic, vpogled, uporabo in izbris podatkov, kolikor je to potrebno za zagotavljanje storitve.
Obdelava se izvaja izključno na podlagi dokumentiranih navodil upravljavca. Ta navodila vključujejo pripravo združenih, anonimiziranih statistik in panožnih meril; ko so ti rezultati anonimizirani, niso več osebni podatki in ne sodijo v okvir te DPA. statycs osebnih podatkov ne bo obdeloval za noben drug namen kot za zagotavljanje dogovorjene storitve, razen če to zahteva pravo EU ali avstrijsko pravo. V tem primeru bo statycs upravljavca pred obdelavo obvestil o pravni zahtevi, razen če takšno obveščanje prepoveduje zakon.
Kategorije podatkov in posamezniki, na katere se nanašajo
Kategorije osebnih podatkov. Obdelujejo se lahko naslednje vrste osebnih podatkov: imena, e-poštni naslovi, telefonske številke, delovni nazivi, pripadnost podjetju, naslovi IP, podatki o brskalniku in napravi ter vsi drugi osebni podatki, ki jih upravljavec vnese v platformo. Finančni podatki, naloženi na platformo - kot so računovodski zapisi, poročila in načrti - lahko vsebujejo osebne podatke, kolikor jih vključi upravljavec.
Kategorije posameznikov, na katere se nanašajo podatki. Posamezniki, na katere se nanašajo podatki, lahko vključujejo zaposlene, pogodbenike, stranke, dobavitelje, investitorje upravljavca in vse druge fizične osebe, katerih osebne podatke upravljavec obdeluje prek platforme.
Obveznosti upravljavca
Upravljavec je upravljavec podatkov po GDPR in je izključno odgovoren za zagotavljanje zakonitosti obdelave osebnih podatkov, vključno z obstojem veljavne pravne podlage tako za samo obdelavo kot za prenos podatkov k statycs.
Upravljavec je odgovoren za točnost, kakovost in zakonitost osebnih podatkov, posredovanih statycs, ter za skladnost z vsemi veljavnimi predpisi o varstvu podatkov, vključno z obveščanjem posameznikov o obdelavi njihovih podatkov.
Obveznosti obdelovalca
statycs se zavezuje, da bo:
- obdeloval osebne podatke le na podlagi dokumentiranih navodil upravljavca, razen če je z zakonom določeno drugače
- zagotovil, da so vse osebe, pooblaščene za obdelavo osebnih podatkov, zavezane s pisnimi obveznostmi zaupnosti
- izvajal ustrezne tehnične in organizacijske ukrepe za zagotovitev ravni varnosti, primerne tveganju
- pomagal upravljavcu pri odzivanju na zahteve posameznikov po členih 15 do 22 GDPR
- pomagal upravljavcu pri skladnosti s členi 32 do 34 GDPR, ocenah učinka v zvezi z varstvom podatkov in predhodnih posvetovanjih z nadzornimi organi, ob upoštevanju narave obdelave in informacij, ki so na voljo statycs
- brez nepotrebnega odlašanja obvestil upravljavca, takoj ko izve za kršitev varstva osebnih podatkov
- po izbiri upravljavca vse osebne podatke ob prenehanju pogodbe o storitvah izbrisal ali vrnil upravljavcu, razen če hrambo zahteva zakon
- nemudoma obvestil upravljavca, če po mnenju statycs kakšno navodilo krši GDPR ali drugo veljavno pravo o varstvu podatkov
statycs izpolnjuje obveznosti glede revizije po čl. 28(3)(h) GDPR tako, da na razumno pisno zahtevo in ne pogosteje kot enkrat na dvanajst mesecev zagotovi svoj trenutni varnostni povzetek, seznam podobdelovalcev in pisne odgovore na razumen vprašalnik upravljavca. Poleg tega lahko upravljavec - ali neodvisni revizor, ki ga pooblasti pod obveznostjo zaupnosti - opravi revizijo na kraju samem ne pogosteje kot enkrat na štiriindvajset mesecev ali kadar koli po pooblastilu nadzornega organa oziroma ob utemeljenem sumu kršitve. Revizije na kraju samem potekajo na stroške upravljavca, na podlagi tridesetdnevnega predhodnega pisnega obvestila, med delovnim časom, pri čemer so obseg, časovni razpored in zaupnost vnaprej pisno dogovorjeni.
Podobdelovalci
statycs pri zagotavljanju storitve vključuje naslednje ponudnike. Hetzner, Cloudflare in Hanko obdelujejo osebne podatke v imenu upravljavca in so podobdelovalci za namene čl. 28 GDPR. PostHog in Stripe sta navedena zaradi preglednosti; njuni vlogi sta opredeljeni ob posamezni navedbi. Upravljavec s tem podeljuje statycs splošno pisno dovoljenje v smislu čl. 28(2) GDPR, ob upoštevanju tega razdelka, za vključitev spodaj navedenih podobdelovalcev in za njihovo spreminjanje.
- Hetzner (Hetzner Online GmbH, Nemčija) - gostovanje
- Cloudflare (Cloudflare, Inc., ZDA) - dostava vsebin, zaključevanje povezav TLS in zaščita pred boti za app.statycs.com
- Hanko (Hanko GmbH, Nemčija) - overjanje
- PostHog (PostHog Inc., ZDA; PostHog Cloud EU gostuje v Nemčiji) - analitika produkta. statycs določa namene svoje analitike produkta in je zanjo upravljavec, zato PostHog pri tej dejavnosti nastopa kot lastni obdelovalec statycs in ne kot podobdelovalec upravljavca
- Stripe (Stripe Payments Europe Ltd., Irska; Stripe, LLC, ZDA) - obdelava plačil in obračunavanje naročnin. Pri izvrševanju plačil in izpolnjevanju lastnih regulativnih obveznosti Stripe nastopa kot samostojni upravljavec in je tu naveden zaradi preglednosti, ne kot podobdelovalec upravljavca
statycs zagotavlja, da so vsi podobdelovalci zavezani s pisnimi pogodbami, ki nalagajo enakovredne obveznosti varstva podatkov. Upravljavec bo o vseh nameravanih spremembah podobdelovalcev obveščen vsaj trideset dni vnaprej. Upravljavec lahko novemu podobdelovalcu iz utemeljenih razlogov ugovarja v štirinajstih dneh od obvestila. Če ugovora ni mogoče razrešiti, lahko upravljavec odpove pogodbo z učinkom na datum, ko sprememba podobdelovalca začne veljati, statycs pa bo sorazmerno povrnil vnaprej plačane pristojbine za neizkoriščeni del obdobja.
Mednarodni prenosi podatkov
Vsebina stranke - finančni podatki, poročila in načrti, naloženi na platformo - se skupaj z varnostnimi kopijami shranjuje izključno na strežnikih znotraj Evropske unije. Gostovanje zagotavlja Hetzner (Nemčija), overjanje pa Hanko (Nemčija). Analitika produkta poteka na PostHog Cloud EU (Nemčija), ki prejema dogodke o uporabi, nikoli pa vsebine stranke.
Od tega odstopajo trije primeri. Plačilne in obračunske podatke obdeluje Stripe, ki upravlja infrastrukturo v Združenih državah Amerike. Cloudflare zaključuje povezave TLS za app.statycs.com, zato lahko promet med prenosom potuje prek lokacij zunaj Evropske unije, čeprav se vsebina stranke tam ne shranjuje. Poleg tega je več ponudnikov, med njimi Cloudflare in PostHog, pod nadzorom matičnih družb s sedežem v Združenih državah Amerike, zato je podporni ali administrativni dostop iz držav zunaj Evropskega gospodarskega prostora še naprej mogoč, tudi kadar so strežniki v Evropi. statycs vse tri primere obravnava kot prenose v smislu poglavja V GDPR.
Za te prenose se statycs opira na standardne pogodbene klavzule EU, ki jih je sprejela Evropska komisija, po potrebi dopolnjene z dodatnimi tehničnimi in organizacijskimi ukrepi, ter - če je posamezni prejemnik certificiran - na sklep Evropske komisije z dne 10. julija 2023 o ustreznosti varstva podatkov, ki ga zagotavlja okvir EU-ZDA za varstvo podatkov (EU-US Data Privacy Framework). statycs redno ponovno ocenjuje pravni okvir držav prejemnic, vključno s tem, ali sklepi o ustreznosti, na katere se opira, še vedno veljajo. Kopija zaščitnih ukrepov je na voljo na zahtevo na [email protected].
Varnostni ukrepi
statycs izvaja ustrezne tehnične in organizacijske ukrepe za zaščito osebnih podatkov, vključno z:
- šifriranjem podatkov med prenosom (TLS) in v mirovanju
- nadzorom dostopa na podlagi vlog po načelu najmanjših privilegijev
- večfaktorskim overjanjem za interne sisteme
- občasnimi varnostnimi pregledi, primernimi naravi in obsegu obdelave, vključno z občasnim testiranjem s strani tretjih oseb
- avtomatiziranim varnostnim kopiranjem podatkov in postopki za obnovitev po nesreči
- beleženjem in spremljanjem dostopa do osebnih podatkov
- usposabljanjem zaposlenih o ozaveščenosti glede varnosti
Trenutni opis tehničnih in organizacijskih ukrepov je na voljo na zahtevo na [email protected].
Obveščanje o kršitvi varstva podatkov
statycs bo upravljavca brez nepotrebnega odlašanja obvestil, takoj ko izve za katero koli kršitev varstva osebnih podatkov. Čl. 33(2) GDPR za obvestilo obdelovalca upravljavcu ne določa praga tveganja in statycs ga ne uporablja.
Obvestilo bo, kolikor je znano, vključevalo: naravo kršitve, kategorije in približno število prizadetih posameznikov, verjetne posledice, sprejete ali predlagane ukrepe za obravnavo kršitve in ublažitev njenih učinkov ter kontaktno točko ([email protected]), pri kateri lahko upravljavec pridobi nadaljnje informacije.
statycs bo sodeloval z upravljavcem in sprejel razumne ukrepe za pomoč pri preiskavi, zajezitvi in odpravi kršitve.
Odgovornost
Odgovornost za obdelavo podatkov po tej DPA urejajo Splošni pogoji poslovanja temeljne pogodbe o storitvah. Nič v tej DPA ne spreminja ali razširja določil o odgovornosti, dogovorjenih med strankama.
Vsaka stranka je odgovorna za škodo, ki jo povzroči obdelava, ki krši GDPR, v skladu s členom 82 GDPR. statycs je odgovoren le za škodo, ki jo povzroči obdelava, ki ni skladna z obveznostmi, ki jih GDPR posebej nalaga obdelovalcem, ali z zakonitimi navodili upravljavca.
Prenehanje in izbris podatkov
Ta DPA samodejno preneha ob prenehanju temeljne pogodbe o storitvah med upravljavcem in statycs, vendar glede vseh osebnih podatkov, ki jih statycs še hrani v imenu upravljavca, ostane v veljavi, dokler ti podatki niso vrnjeni ali izbrisani v skladu s tem razdelkom.
Ob prenehanju se osebni podatki, obdelani v imenu upravljavca, hranijo 30 dni. V tem obdobju lahko upravljavec izbere, ali naj statycs podatke vrne v strukturirani, splošno uporabljani in strojno berljivi obliki ali naj jih izbriše. Če izbire ne poda, jih statycs izbriše: iz produkcijskih sistemov ob izteku 30 dni, iz šifriranih varnostnih kopij pa v naslednjem ciklu varnostnega kopiranja. statycs lahko osebne podatke hrani dlje od tega obdobja le, kadar to zahteva pravo EU ali avstrijsko pravo, in bo upravljavca obvestil o vsaki takšni zahtevi.
To DPA ureja avstrijsko pravo. Izključni kraj sodne pristojnosti je pristojno sodišče na Dunaju.
Ta DPA je objavljena v več jezikih. Angleška različica je zavezujoča različica in ureja pogodbo med pogodbenima strankama. Vse druge jezikovne različice so na voljo zgolj zaradi lažjega razumevanja; v primeru kakršnega koli neskladja prevlada angleška različica.