Datum začetka veljavnosti in zadnja posodobitev: 1 August 2026
Različica: 2026-08-01
Ta Pogodba o obdelavi podatkov ("DPA") je sestavni del Pogojev poslovanja ELVPro ali drugega pisnega dogovora ("Pogodba") med:
(1) avtoodpadom, predelovalcem, prodajalcem rabljenih delov ali drugo organizacijo, ki je sklenila pogodbo za ELVPro ("Naročnik", "Upravljavec"); in
(2) SYNCDEV S.R.L., romunski poslovni register št. J36/164/2014, CUI / davčna identifikacijska številka 33129339, s registriranim sedežem na Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, Romania ("SYNCDEV", "ELVPro", "Obdelovalec").
Namen te DPA je izpolniti zahteve člena 28(3) in (4) Uredbe (EU) 2016/679 ("GDPR"). Stranki jo lahko podpišeta elektronsko ali jo sprejmeta kot del spletne Pogodbe.
1. Opredelitve pojmov in prednostni vrstni red
"Osebni podatki Naročnika" pomenijo osebne podatke, ki jih SYNCDEV obdeluje v imenu Naročnika prek ELVPro.
"Zakonodaja o varstvu podatkov" pomeni GDPR, romunski zakon št. 190/2018, veljavna pravila, ki izvajajo Direktivo 2002/58/ES, in vsako drugo zakonodajo o varstvu podatkov, ki se uporablja za obdelavo.
"Posameznik, na katerega se nanašajo osebni podatki", "osebni podatki", "obdelava", "upravljavec", "obdelovalec", "kršitev varstva osebnih podatkov" in "nadzorni organ" imajo pomen, določen v GDPR.
"Podobdelovalec" pomeni drugega obdelovalca, ki ga SYNCDEV najame za obdelavo Osebnih podatkov Naročnika.
Če je ta DPA v nasprotju s Pogodbo glede varstva Osebnih podatkov Naročnika, prevlada ta DPA. Če so Standardne pogodbene klavzule Evropske komisije, uporabljene za mednarodni prenos podatkov, v nasprotju s to DPA, za ta prenos prevladajo navedene klavzule.
2. Vloge in obseg
Naročnik določa namene in bistvena sredstva obdelave Osebnih podatkov Naročnika pri upravljanju avtoodpada in javni spletni prodajalni. Naročnik je upravljavec, SYNCDEV pa obdelovalec.
SYNCDEV je samostojni upravljavec za lastno razmerje s potencialnimi strankami/naročniki, upravljanje SaaS računov, obračun naročnine, neposredno razmerje za podporo, varnost in pravno skladnost, kot je opisano v Politiki zasebnosti ELVPro. Ta DPA se ne uporablja za to obdelavo v vlogi samostojnega upravljavca.
Podrobnosti obdelave, ki jih zahteva člen 28(3) GDPR, so navedene v Prilogi 1.
3. Navodila Naročnika
SYNCDEV bo Osebne podatke Naročnika obdeloval samo:
- za zagotavljanje, varovanje, vzdrževanje in podpiranje storitve ELVPro;
- kot je konfigurirano ali sproženo s strani Naročnika in njegovih pooblaščenih uporabnikov prek storitve;
- kot je opisano v Pogodbi, tej DPA in njenih prilogah;
- za povezavo integracije, ki jo Naročnik izrecno omogoči; in
- na podlagi drugih dokumentiranih pisnih navodil, ki jih SYNCDEV sprejme.
Pogodba, ta DPA, konfiguracija Naročnika in pooblaščena uporaba funkcije predstavljajo dokumentirana navodila.
SYNCDEV ne bo prodajal Osebnih podatkov Naročnika, jih uporabljal za lastno oglaševanje ali jih združeval s podatki drugih avtoodpadov za ustvarjanje skupnega trga strank med avtoodpadi.
Če pravo Unije ali pravo države članice zahteva obdelavo zunaj navodil Naročnika, bo SYNCDEV o tem obvestil Naročnika pred obdelavo, razen če to zakon prepoveduje iz pomembnih razlogov v javnem interesu.
SYNCDEV bo brez nepotrebnega odlašanja obvestil Naročnika, če po njegovem mnenju navodilo krši zakonodajo o varstvu podatkov. SYNCDEV lahko prekine zadevno obdelavo, dokler stranki ne pojasnita ali spremenita navodila.
4. Obveznosti Naročnika
Naročnik zagotavlja in se zavezuje, da:
- ima veljavno pravno podlago za vsak namen obdelave in je zagotovil vse informacije, ki jih zahtevata člena 13 in 14 GDPR;
- so njegova navodila skladna z zakonodajo o varstvu podatkov;
- zbira in uporablja samo osebne podatke, ki so ustrezni, relevantni in potrebni;
- ima pravice in pooblastila, potrebna za nalaganje, objavo, razkritje ali dajanje navodil za obdelavo podatkov in vsebine;
- ELVPro ne bo uporabljal za nezakonito diskriminacijo ali izključno avtomatizirano odločanje, prepovedano po členu 22 GDPR;
- ne bo nalagal posebnih vrst osebnih podatkov, podatkov o kazenskih obsodbah in prekrških ali podatkov otrok, razen če je to nujno potrebno, izrecno dogovorjeno s SYNCDEV in podprto z vsemi zahtevanimi pravnimi pogoji in zaščitnimi ukrepi;
- zakonito konfigurira hrambo, dovoljenja za dostop, piškotke, oznake za trženje, komunikacije in integracije;
- odgovarja posameznikom, na katere se nanašajo osebni podatki, in organom kot upravljavec; in
- njegovi pooblaščeni uporabniki varno hranijo poverilnice in integracijske ključe.
Naročnik je odgovoren za točnost, kakovost in zakonitost Osebnih podatkov Naročnika ter za način, na katerega so bili pridobljeni.
5. Zaupnost in osebje
SYNCDEV bo zagotovil, da osebe, pooblaščene za obdelavo Osebnih podatkov Naročnika:
- so zavezane s pogodbeno ali zakonsko dolžnostjo zaupnosti;
- prejmejo dostop samo, kadar je to potrebno za opravljanje njihovih nalog;
- prejmejo ustrezna navodila glede zasebnosti in varnosti; in
- obdelujejo podatke le, kot je dovoljeno s to DPA.
Dostop podpornega osebja SYNCDEV mora biti omejen, pooblaščen in zabeležen, kadar sistem to omogoča. Prevzem identitete uporabnika za namene podpore mora biti časovno omejen in uporabljen le za pooblaščen namen podpore.
6. Varnost
Ob upoštevanju najnovejšega tehnološkega razvoja, stroškov izvajanja, narave, obsega, okoliščin in namenov obdelave ter tveganja za posameznike bo SYNCDEV izvajal in vzdrževal ustrezne tehnične in organizacijske ukrepe v skladu s členom 32 GDPR.
Izhodiščni ukrepi so opisani v Prilogi 2. SYNCDEV lahko posodobi ukrepe zaradi obravnave tveganja in tehnologije, pod pogojem, da se splošna raven zaščite bistveno ne zmanjša.
Naročnik potrjuje, da je varnost skupna odgovornost. Naročnik mora ustrezno konfigurirati vloge in dovoljenja, omogočiti večfaktorsko preverjanje pristnosti, kadar je to zahtevano ali na voljo, zavarovati končne točke in poverilnice, vzdrževati sezname pooblaščenih uporabnikov ter takoj poročati o sumu vdora.
7. Kršitve varstva osebnih podatkov
SYNCDEV bo obvestil Naročnika brez nepotrebnega odlašanja, ko izve za kršitev varstva osebnih podatkov, ki vpliva na osebne podatke Naročnika. Obvestilo ni pogojeno s potrditvijo kršitve ali z zaključkom preiskave. Kadar je to izvedljivo, bo SYNCDEV poslal začetno obvestilo v 24 urah od seznanitve. To 24-urno obdobje je operativni cilj znotraj prevladujoče dolžnosti obveščanja brez nepotrebnega odlašanja in nikoli ne odlaga obvestila prek tega roka.
Obvestilo bo vsebovalo informacije, ki so na voljo SYNCDEV, glede:
- narave kršitve, prizadetih podatkov ter približnega števila/kategorij posameznikov, na katere se nanašajo osebni podatki, in zapisov;
- verjetnih posledic;
- ukrepov, sprejetih ali predlaganih za omejitev in odpravo kršitve;
- kontaktne točke za nadaljnje ukrepanje; in
- informacij, ki so razumno potrebne za oceno Naročnika po členih 33 in 34 GDPR.
Kadar dejstva še niso ugotovljena, bo SYNCDEV poslal predhodno obvestilo z informacijami, ki so takrat na voljo, namesto da bi počakal na zaključek preiskave, in ga bo dopolnjeval po fazah, ko bodo na voljo nadaljnje informacije. Obvestilo ne pomeni priznanja krivde ali odgovornosti.
SYNCDEV bo sprejel razumne ukrepe za omejitev, preiskavo in odpravo kršitve ter bo sodeloval z Naročnikom. Naročnik ostaja odgovoren za odločitev, ali in kako obvestiti nadzorni organ ali posameznike, na katere se nanašajo osebni podatki, razen če zakon to dolžnost neposredno nalaga SYNCDEV.
8. Zahteve posameznikov, na katere se nanašajo osebni podatki
Ob upoštevanju narave obdelave bo SYNCDEV zagotovil razumno tehnično in organizacijsko pomoč, da bo Naročniku pomagal odgovoriti na zahteve iz Poglavja III GDPR.
ELVPro vključuje funkcije za popoln strukturiran izvoz JSON, popravek, omejitev, zgodovino soglasij in izbris. Naložene datoteke so, kjer je to relevantno, na voljo ločeno. Naročnik ostaja odgovoren za uporabo pravilnih pravnih izjem in za potrditev svojega odziva posamezniku, na katerega se nanašajo osebni podatki.
Če SYNCDEV prejme zahtevo v zvezi z osebnimi podatki Naročnika neposredno od posameznika, na katerega se nanašajo osebni podatki, ne bo vsebinsko odgovoril, razen če ga za to pooblasti Naročnik ali če to zahteva zakon. Kadar je mogoče identificirati vložnika zahteve in Naročnika, bo SYNCDEV vložnika zahteve napotil na Naročnika ali zahtevo posredoval brez nepotrebnega odlašanja.
9. Pomoč pri skladnosti
Ob upoštevanju narave obdelave in informacij, ki jih ima na voljo, bo SYNCDEV zagotovil razumno pomoč pri izpolnjevanju obveznosti Naročnika po členih 32 do 36 GDPR, vključno z varnostjo, oceno kršitev, ocenami učinka v zvezi z varstvom podatkov in predhodnim posvetovanjem.
Pomoč, vključena v standardne funkcije izdelka, je zajeta v naročnini. Za obsežnejše prilagojeno delo se lahko zaračuna po dogovorjeni tarifi za profesionalne storitve, pod pogojem, da SYNCDEV o tem vnaprej obvesti in da zaračunani znesek Naročniku ne preprečuje izpolnitve zakonske obveznosti.
10. Podobdelovalci
Naročnik daje SYNCDEV splošno pisno pooblastilo za uporabo podobdelovalcev iz veljavnega registra podobdelovalcev.
Pred začetkom obdelave osebnih podatkov Naročnika s strani novega podobdelovalca bo SYNCDEV:
- izvedel sorazmerno oceno zasebnosti/varnosti;
- sklenil pisno pogodbo, ki nalaga obveznosti varstva podatkov, ki niso manj zaščitne od ustreznih obveznosti iz te Pogodbe o obdelavi osebnih podatkov;
- posodobil register; in
- Naročnika vsaj 15 dni vnaprej obvestil po elektronski pošti ali z obvestilom znotraj storitve, razen če je nujna zamenjava potrebna za zaščito varnosti, preprečitev prekinitve storitve ali izpolnitev zakonskih zahtev.
Naročnik lahko med obdobjem obveščanja ugovarja iz razumnih in dokumentiranih razlogov, povezanih z varstvom podatkov. Stranki bosta v dobri veri sodelovali pri iskanju komercialno razumne rešitve, na primer izogibanju prizadeti funkciji. Če ni na voljo razumne rešitve, lahko katera koli stranka odpove samo prizadeto neobvezno funkcijo ali, kadar je podobdelovalec potreben za osrednjo storitev, lahko Naročnik odpove Pogodbo pred začetkom obdelave s strani podobdelovalca. Pravice do odpovedi ne ustvarjajo pravice do vračila zneskov, ki presegajo zneske, zahtevane s Pogodbo ali kogentnim predpisom.
SYNCDEV ostaja odgovoren Naročniku za izpolnjevanje obveznosti obdelovalca s strani vsakega podobdelovalca, v obsegu, ki ga zahteva člen 28(4) GDPR.
Priloga 3 mora vsebovati dejanski produkcijski register podobdelovalcev, preden se ta Pogodba o obdelavi osebnih podatkov ponudi v sprejem. Splošna izjava, kot je "ponudniki storitev v oblaku, e-pošte in umetne inteligence", ni zadosten operativni register.
11. Mednarodni prenosi
SYNCDEV ne bo prenašal osebnih podatkov Naročnika zunaj EGP niti ne bo dovolil dostopa iz tretje države, razen:
- na podlagi dokumentiranega navodila Naročnika; ali
- kadar je vzpostavljen veljaven mehanizem za prenos iz Poglavja V GDPR in zahtevani dodatni ukrepi.
Glede na prejemnika je lahko mehanizem veljaven sklep o ustreznosti, veljavna udeležba prejemnika v okviru EU-US Data Privacy Framework za zajete podatke ali standardne pogodbene klavzule Evropske komisije, sprejete s Sklepom (EU) 2021/914.
Kadar so zahtevane standardne pogodbene klavzule:
- uporablja se ustrezni modul upravljavec–obdelovalec ali obdelovalec–obdelovalec;
- priloge 1 do 3 tega DPA lahko v obsegu, v katerem so izpolnjene, zagotovijo ustrezne dejanske podatke priloge;
- uporablja se izbirna klavzula o pristopu;
- za klavzule, pri katerih je treba izbrati zakonodajo določene države članice, se uporablja romunsko pravo;
- kjer je to dovoljeno, so za izbrano sodišče določena romunska sodišča; in
- družba SYNCDEV bo po potrebi izvedla in dokumentirala oceno učinka prenosa ter dodatne zaščitne ukrepe.
Družba SYNCDEV bo na zahtevo Naročniku dala na voljo informacije o ustreznem zaščitnem ukrepu, ob upoštevanju potrebnih redakcij zaradi zaupnosti.
12. Vrnitev, izvoz in izbris
Med trajanjem Pogodbe in ustreznim izstopnim obdobjem lahko Naročnik uporabi razpoložljive funkcije izvoza za pridobitev celotnega nabora osebnih podatkov Naročnika v strukturirani, splošno uporabljani, strojno berljivi obliki: JSON, ločen z novimi vrsticami (newline-delimited JSON), ena datoteka na tabelo, skupaj z vsako naloženo datoteko, v enotnem arhivu za prenos. Strukture, formati, identifikatorji in znane tehnične omejitve so navedeni v registru izvoza podatkov in menjave ponudnika na naslovu https://elvpro.eu/data-export-and-switching.
Ob prenehanju ali na podlagi pisnega navodila Naročnika za izbris, Naročnik izbere vrnitev ali izbris, razen če je ta izbira že zapisana v Pogodbi. Ob upoštevanju varnosti in preverjanja identitete:
- Naročnik bi moral podatke izvoziti pred datumom izbrisa;
- odobrena zahteva za trajni izbris avtoodpada privzeto sproži 30-dnevno obdobje odloga, ki ga je mogoče preklicati;
- po izteku obdobja odloga se aktivni osebni podatki Naročnika izbrišejo ali nepovratno anonimizirajo;
- podatki v varnostnih kopijah infrastrukture Hetzner potečejo prek sedmih rotirajočih dnevnih obnovitvenih točk; varnostne kopije na ravni aplikacije, izdelane pred izbrisom, ali kopije za obnovitev, kadar so ustvarjene, potečejo v 90 dneh;
- če se varnostna kopija obnovi, je treba ponovno izvesti veljavne zapise o izbrisu; in
- družba SYNCDEV bo na zahtevo zagotovila razumno potrditev opravljenega izbrisa.
Naročnik daje družbi SYNCDEV navodilo, da polne davčne račune/naročila in evidence o skladnosti ELV hrani le za obdobje, ki ga nastavi Naročnik, ali ki ga zahteva veljavno pravo, in da nato odstrani osebne identifikatorje ali izbriše zapis. V skladu s trenutno veljavnim členom 25 Romanian Accounting Law no. 82/1991 znaša splošno obdobje hrambe računovodskih dokumentov pet let od 1. julija naslednjega leta, ob upoštevanju drugih posebnih zakonsko določenih obdobij in dokumentiranih zakonskih zadržanj.
Če pravo Unije ali pravo države članice, ki velja za družbo SYNCDEV, zahteva hrambo po navodilu Naročnika za izbris, bo družba SYNCDEV podatke izolirala, jih obdelovala le za ta pravni namen, jih varovala in izbrisala, ko zahteva preneha veljati. Kjer je to pravno dopustno, bo družba SYNCDEV Naročnika obvestila o tej zahtevi.
Prenehanje, začasna ustavitev, znižanje ravni storitve ali neplačilo sami po sebi ne pomenita navodila za trajni izbris. ELVPro lahko med temi neuničujočimi stanji ohrani skrite/obnovljive podatke najemnika, kot je opisano v Pogodbi.
13. Izkazovanje skladnosti in revizije
Družba SYNCDEV bo dala na voljo informacije, ki so razumno potrebne za izkazovanje skladnosti s členom 28 GDPR in tem DPA.
Naročnik lahko skladnost revidira največ enkrat v obdobju 12 mesecev, razen če kršitev, zahteva regulatorja ali verjetna bistvena neskladnost utemeljuje pogostejše revizije. Stranki bosta uporabili najmanj moteč način:
- trenutna neodvisna poročila/certifikati in pisni odgovori;
- omejen oddaljeni pregled; in
- pregled na kraju samem le, kadar predhodni dokazi ne zadostujejo.
Naročnik mora podati vsaj 30-dnevno predhodno obvestilo, razen če to preprečuje nujni pravni razlog. Revizorji morajo biti neodvisni, usposobljeni, ne smejo biti neposredni konkurenti družbe SYNCDEV in morajo biti zavezani k zaupnosti. Revizija ne sme ogroziti podatkov drugega naročnika, varnosti sistema ali privilegiranih informacij. Naročnik nosi svoje stroške; družba SYNCDEV nosi svoje običajne stroške sodelovanja, lahko pa zaračuna vnaprej dogovorjene razumne stroške za nenavadno obremenjujoče prilagojeno delo.
Omejitve revizije ne omejujejo pooblastil pristojnega nadzornega organa.
14. Evidence in sodelovanje z regulatorji
Družba SYNCDEV bo vodila evidence, ki jih mora voditi obdelovalec v skladu s členom 30(2) GDPR, in bo sodelovala s pristojnimi nadzornimi organi, kot to zahtevata člena 31 in 58 GDPR.
15. Odgovornost
Odgovornost med strankama ureja Pogodba, ob upoštevanju členov 82 in 83 GDPR ter vsakršne odgovornosti, ki je po zakonu ni mogoče izključiti ali omejiti. Nič v Pogodbi ali tem DPA posamezniku, na katerega se nanašajo osebni podatki, ne odvzema pravic ali pravnih sredstev po pravu varstva podatkov.
16. Trajanje in prenehanje
Ta DPA začne veljati, ko družba SYNCDEV prvič obdela osebne podatke Naročnika na podlagi Pogodbe, in velja do konca te obdelave, vključno z obdobjem izbrisa/vrnitve. Določbe, ki morajo logično ostati veljavne, vključno z zaupnostjo, omejitvami glede zadržanih podatkov, revizijami, povezanimi z obdobjem trajanja, in zaščitnimi ukrepi za mednarodne prenose, ostanejo učinkovite tako dolgo, kot se ustrezni podatki hranijo.
17. Pravo, ki se uporablja
Ta DPA ureja romunsko pravo, brez poseganja v obvezne pravice po GDPR in določbe o pristojnosti iz katerih koli veljavnih Standard Contractual Clauses.
Kontakt za zasebnost in incidente: dpa@elvpro.eu
PRILOGA 1 — PODROBNOSTI OBDELAVE
A. Predmet
Zagotavljanje večnajemniške storitve SaaS ELVPro, vključno z upravljanjem avtoodpada, zalogo, javno spletno trgovino, računi članov/strank, povpraševanji, klepetom v živo, naročili, rezervacijami, delovnimi procesi plačil/izdajanja računov, integracijami za dostavo, upravljanjem strank, analitiko, orodji za GDPR, podporo, uvozi/izvozi, viri API/izdelkov, osnutki s pomočjo umetne inteligence, referenčnimi podatki o vozilih/delih in delovnimi procesi skladnosti ELV, v obsegu, v katerem jih Naročnik omogoči in uporablja.
B. Trajanje
Neprekinjeno za čas trajanja Pogodbe, dokumentiranega obdobja izstopa/izbrisa in vsakega zakonsko dopustnega obdobja hrambe, opisanega v razdelku 12.
C. Narava in namen
Zbiranje, evidentiranje, urejanje, strukturiranje, shranjevanje, prilagajanje, iskanje, vpogled, uporaba, posredovanje ponudnikom, ki jih pooblasti Naročnik, omejitev, izvoz, anonimizacija in izbris, izključno za zagotavljanje, zavarovanje, podporo in izboljšanje pogodbene storitve po navodilih Naročnika.
"Izboljšanje" ne dovoljuje uporabe Osebnih podatkov Naročnika za učenje ponudnikovega splošnonamenskega modela umetne inteligence. Vsaka takšna uporaba zahteva ločeno zakonito navodilo in ustrezno obvestilo/soglasje, kjer je to ustrezno.
D. Kategorije posameznikov, na katere se nanašajo osebni podatki
- lastniki, direktorji, zaposleni, pogodbeni izvajalci in pooblaščeni uporabniki Naročnika;
- obiskovalci spletne trgovine, potencialne stranke, kupci in registrirani člani;
- osebe, ki oddajo povpraševanja, sporočila v klepetu, komentarje, ocene ali prijave na novičnik;
- predstavniki strank, prejemniki dostave in delegati podjetja;
- lastniki/imetniki vozil in druge osebe, navedene v zakonitih evidencah prevzema ELV, verige skrbništva ali certifikatih;
- dobavitelji, prevozniki, partnerji in poslovni stiki, katerih podatke vnese Naročnik; ter
- osebe, katerih slike, glasovi ali drugi identifikatorji so vsebovani v vsebini, ki jo naloži Naročnik.
E. Kategorije osebnih podatkov
- podatki o istovetnosti in kontaktni podatki: imena, e-poštni naslov, telefon, naslovi, podpisi in identifikatorji strank;
- poslovni/davčni podatki: naziv podjetja, registrska in davčna številka, zastopnik, podatki o banki/IBAN in podatki o računih;
- podatki o računu/varnosti: uporabniško ime, zgoščena vrednost gesla, vloga, dovoljenja, podatki o MFA, metapodatki o prijavi/varnosti in dogodki revizijske sledi;
- podatki o strankah/članih: profil, naslovi, preference glede delavnice/vozila, priljubljene vsebine, obvestila in zgodovina soglasij;
- podatki o transakcijah: povpraševanja, klepeti, sporočila, priloge, košarice, rezervacije, naročila, vračila, povračila, računi, referenčni podatki o dostavi in ponudniku plačil;
- podatki o napravah/spletni dejavnosti: naslov IP, uporabniški agent, psevdonimizirane zgoščene vrednosti, izbira glede piškotkov/soglasja, dnevniki zahtevkov/API/vira podatkov, približna lokacija in kategorije naprav/brskalnikov;
- podatki o vozilih/ELV: VIN, podatki o registraciji, referenca na prejšnjega lastnika/imetnika, fotografije, informacije o prevzemu/skrbništvu/obdelavi/certifikatih in dokazila;
- vsebina: oglasi, fotografije, dokumenti, komentarji, vsebina podpore in poizvedbe/izpisi umetne inteligence;
- podatki o zaposlenih/operativni podatki: dodeljeno osebje, identiteta tehnika, dejanja in opombe; ter
- vsi drugi osebni podatki, ki jih Naročnik izbere vnesti skladno s to DPA.
F. Občutljivi podatki
Storitev ni namenjena posebnim vrstam podatkov iz člena 9 GDPR, podatkom o kazenskih obsodbah iz člena 10, niti podatkom o otrocih. Takšni podatki se lahko obdelujejo le na podlagi izrecnega pisnega dodatka, ki obravnava nujnost, zakonito podlago in dodatne zaščitne ukrepe.
G. Pogostost
Neprekinjeno ali kot jo sproži Naročnik in njegovi uporabniki/posamezniki, na katere se nanašajo osebni podatki.
H. Pravice in obveznosti upravljavca
Kot je navedeno v Pogodbi, DPA in GDPR, vključno z določanjem namenov/pravnih podlag, izdajanjem obvestil, obravnavanjem pravic, konfiguracijo funkcij in izdajanjem zakonitih navodil.
PRILOGA 2 — TEHNIČNI IN ORGANIZACIJSKI UKREPI
1. Nadzor dostopa
- edinstveni računi in brez skupno rabljenih privilegiranih poverilnic;
- dostop na podlagi vlog in načelo najmanjšega privilegija;
- obvezna multifaktorska avtentikacija za administratorje platforme ter konfigurljiva/obvezna MFA za uporabnike naročnika;
- redno preverjanje in takojšnja odstranitev dostopa;
- nadzorovano, dnevniško beleženo posnemanje identitete s strani podpore; ter
- obveznosti zaupnosti in varnostno usposabljanje.
2. Varnost naročnika in aplikacije
- logično ločevanje naročnikov z uporabo identifikatorjev naročnika, omejenih poizvedb in avtorizacije na strani strežnika;
- preverjanje dovoljenj pri zaščitenih dejanjih in virih;
- varno zgoščevanje gesel;
- preverjanje vnosa, izhodno kodiranje, zaščita pred CSRF in omejevanje hitrosti, kjer je ustrezno;
- varno ravnanje s skrivnostmi/poverilnicami za integracije; ter
- postopek upravljanja odvisnosti in ranljivosti.
3. Šifriranje in prenos
- TLS za produkcijski prenos med brskalnikom/API;
- atributi piškotkov HTTP-only, secure in same-site, kjer je ustrezno;
- šifriranje podatkov v mirovanju za izbrana visoko tvegana polja PII in poverilnice za integracije;
- upravljano šifriranje za produkcijske diske/podatkovne baze/varnostne kopije, kjer je podprto; ter
- omejen in ločen dostop do ključev od podatkov aplikacije.
4. Beleženje in nadzor
- dnevniki varnosti, API-ja, revizijske sledi in administrativnih dogodkov, sorazmerni s tveganjem;
- spremljanje neuspelih opravil/sistemskih napak in anomalne dejavnosti;
- zaščita dnevnikov pred nepooblaščeno spremembo/dostopom;
- zakrivanje podatkov in omejitve velikosti vsebine za dnevnike AI/API; ter
- izvajani razporedi hrambe.
5. Razpoložljivost, varnostno kopiranje in obnovitev
- produkcijsko okolje gostuje na navideznem zasebnem strežniku Hetzner Cloud CX33 v Nemčiji; podatkovna baza, datoteke aplikacije in DNS ostajajo znotraj okolja Hetzner v EGP;
- Hetzner vsak dan izdela varnostne kopije diska strežnika s sedmimi kroženimi obnovitvenimi točkami; priključeni nosilci podatkov, če se uvedejo, zahtevajo ločen dokumentiran nadzor varnostnega kopiranja;
- varnostne kopije pred izbrisom ali za obnovitev na ravni aplikacije se lahko hranijo do 90 dni;
- dostop do varnostnih kopij je omejen na pooblaščeno osebje SYNCDEV, izbrana občutljiva polja in poverilnice pa ostanejo šifrirani tudi v kopijah varnostnih podatkov;
- SYNCDEV vzdržuje dokumentiran postopek obnovitve in se zavezuje, da ga bo preizkusil vsaj enkrat letno in po vsaki bistveni spremembi infrastrukture, na izoliranem strežniku, zgrajenem iz slike varnostne kopije, in ne z ponovno izgradnjo produkcijskega okolja, pri čemer se vsak preizkus in njegov rezultat zapišeta;
- po vsaki obnovitvi v produkcijsko okolje se izbrisi, zabeleženi po obnovitveni točki, ponovno uveljavijo, preden se storitev znova odpre, tako da se podatki, ki jih je posameznik, na katerega se nanašajo osebni podatki, že dal izbrisati, ne pojavijo znova brez opozorila;
- upravljavec SYNCDEV je odgovoren za odločitve o obnovitvi, evidenco obnovitve in postopek eskalacije incidentov; ter
- navodila za izbris, zabeležena po datumu varnostne kopije, se ponovno uveljavijo po vsaki obnovitvi.
6. Varen razvoj in upravljanje sprememb
- pregled s strani kolegov ali enakovredna odobritev za bistvene spremembe;
- avtomatizirano testiranje avtentikacije, avtorizacije, ločevanja med najemniki, obračunavanja in postopkov izbrisa;
- podprte odvisnosti in varnostne posodobitve;
- ločevanje produkcijskih poverilnic od izvorne kode in od neprodukcijskih okolij;
- brez produkcijskih osebnih podatkov v razvojnem/testnem okolju, razen če so posebej zaščiteni in potrebni; ter
- postopki za razveljavitev spremembe/incidenta.
7. Življenjski cikel podatkov
- minimizacija podatkov in pravila hrambe na ravni posameznih polj;
- funkcije strukturiranega izvoza in popravka podatkov;
- potek dela za izbris/anonimizacijo, ki zajema povezane vrstice in naložene datoteke;
- minimiziran dnevnik izbrisov za ponovno uveljavitev varnostnih kopij/odgovornost;
- brisanje poteklih analitičnih podatkov, podatkov o privolitvi, podatkov klepeta, podatkov vira (feed), podatkov iz AI/API tovorov in podatkov varnostnih kopij po vnaprej določenih opravilih; ter
- pravne zadržke, ki so dokumentirani, dostopovno omejeni in redno pregledovani.
8. Odzivanje na incidente
- dokumentiran postopek triaže, omejitve, preiskave, ohranitve dokazov, obnovitve in obveščanja o incidentih;
- odgovorna vloga je upravljavec SYNCDEV, operativni naslov za incidente pa je dpa@elvpro.eu;
- samo pooblaščeno osebje SYNCDEV ima administrativni dostop do strežnika in varnostnih kopij;
- kritični incidenti se eskalirajo tudi zunaj običajnega delovnega časa, ob upoštevanju razpoložljivosti dežurne službe; neprekinjen odzivni čas čez noč ni zagotovljen;
- vodi se register kršitev in izvajajo popravni ukrepi po incidentu; ter
- obvestilo naročniku se poda v skladu s poglavjem 7 brez nepotrebnega odlašanja, potem ko SYNCDEV izve za kršitev varstva osebnih podatkov, in kadar je to izvedljivo, znotraj navedenega operativnega cilja 24 ur, merjenega od trenutka takšne seznanjenosti, tudi v obliki predhodnega obvestila, medtem ko se preiskava nadaljuje.
PRILOGA 3 — REGISTER PODOBDELOVALCEV
Datum uveljavitve registra: 1 August 2026
1. Hetzner Online GmbH (Hetzner)
- Storitev in namen: produkcijski navidezni strežnik, podatkovna baza in shramba datotek, DNS in dnevne varnostne kopije infrastrukture.
- Podatki: vsi osebni podatki naročnika, shranjeni ali posredovani prek osrednje storitve.
- Lokacija: Nemčija, EGP.
- Status: bistven.
- Podlaga za prenos: ni prenosa po poglavju V za osrednjo storitev gostovanja v Nemčiji.
- Pogoji: https://www.hetzner.com/legal/terms-and-conditions/ in pogodba o obdelavi podatkov, ki jo omogoča Hetzner.
2. Sendinblue SAS (Brevo)
- Storitev in namen: SMTP relej za transakcijska, računovodska, podporna in s strani naročnika sprožena elektronska sporočila.
- Podatki: podatki o prejemniku in pošiljatelju, vsebina sporočila, metapodatki o dostavi in tehnični dnevniki.
- Lokacija: predvsem Francija/Nemčija v EGP; omejen dostop podpore ali podobdelovalcev je lahko prisoten v drugih državah, ki jih navaja Brevo.
- Status: bistven za dostavo elektronske pošte.
- Podlaga za prenos: sklep o ustreznosti, kjer je to relevantno; sicer standardne pogodbene klavzule Evropske komisije in dodatni zaščitni ukrepi v skladu s pogoji obdelave podatkov Brevo.
- Pogoji: https://www.brevo.com/legal/termsofuse/
3. OpenAI Ireland Ltd. in njegovi navedeni podobdelovalci (OpenAI)
- Storitev in namen: neobvezno generiranje, ekstrahiranje in razvrščanje s pomočjo umetne inteligence, ki ga zahteva pooblaščeni uporabnik naročnika.
- Podatki: poizvedbe (prompts), izbrani kontekst v zvezi z oglasom/vozilom/naročnikom, kjer je to potrebno, izhodni podatki in omejeni tehnični metapodatki. Uporabniki so pozvani, naj ne posredujejo posebnih vrst podatkov ali nepotrebnih osebnih podatkov.
- Lokacija: Irska/EGP in druge države, navedene v trenutnem registru podobdelovalcev OpenAI, ki lahko vključujejo Združene države Amerike.
- Status: neobvezno; uporablja se le, kadar je izbran ustrezen ponudnik/funkcija AI.
- Podlaga za prenos: sklep o ustreznosti, kjer je to relevantno; sicer standardne pogodbene klavzule Komisije in dodatni zaščitni ukrepi.
- Pogoji: https://openai.com/policies/data-processing-addendum/
4. Anthropic Ireland, Limited in njegovi navedeni podobdelovalci (Anthropic)
- Storitev in namen: neobvezno z umetno inteligenco podprto ustvarjanje, pridobivanje in razvrščanje na zahtevo pooblaščenega uporabnika Naročnika.
- Podatki: pozivi (prompti), izbrani kontekst v zvezi z oglasom/vozilom/stranko, kjer je to potrebno, izhodni podatki in omejeni tehnični metapodatki.
- Lokacija: Irska/EGP in druge države, navedene v trenutnem registru podobdelovalcev Anthropic, ki lahko vključujejo Združene države Amerike.
- Status: neobvezno; uporablja se le, kadar je izbran ustrezen ponudnik/funkcija UI.
- Podlaga za prenos: sklep o ustreznosti, kjer je ustrezno; sicer standardne pogodbene klavzule Komisije in dodatni zaščitni ukrepi.
- Pogoji: https://www.anthropic.com/legal/commercial-terms
5. Google Cloud EMEA Limited in njegovi navedeni podobdelovalci (Gemini API)
- Storitev in namen: neobvezno z umetno inteligenco podprto ustvarjanje, pridobivanje in razvrščanje na zahtevo pooblaščenega uporabnika Naročnika.
- Podatki: pozivi (prompti), izbrani kontekst v zvezi z oglasom/vozilom/stranko, kjer je to potrebno, izhodni podatki in omejeni tehnični metapodatki.
- Lokacija: EGP in druge države, navedene v trenutnem registru podobdelovalcev Google, ki lahko vključujejo Združene države Amerike.
- Status: neobvezno; uporablja se le, kadar je izbran ustrezen ponudnik/funkcija UI.
- Podlaga za prenos: sklep o ustreznosti, kjer je ustrezno; sicer standardne pogodbene klavzule Komisije in dodatni zaščitni ukrepi.
- Pogoji: https://cloud.google.com/terms/data-processing-addendum
6. Prehod (gateway) RapidAPI in izdajatelj API-ja Auto Parts Catalog
Dva ločena prejemnika, ne eden. Zahteve so naslovljene na tržnični prehod RapidAPI na naslovu auto-parts-catalog.p.rapidapi.com, ki jih avtenticira glede na platformni ključ SYNCDEV in jih posreduje izdajatelju API-ja, ki upravlja sam katalog. Pravna oseba izdajatelja, njegov sedež in lokacija obdelave so tisti, ki so navedeni v trenutni objavi (listing) za ta API, in jih SYNCDEV potrdi ter zabeleži, preden je funkcija omogočena v produkcijskem okolju; SYNCDEV jih tukaj ne predstavlja zgolj na podlagi objave na tržnici.
- Storitev in namen: prehod (gateway) in izvorni API za neobvezno dekodiranje VIN ter iskanje po katalogu vozil, delov, OEM in navzkrižnih referenc.
- Poslani podatki: VIN ali sama poizvedba glede vozila/dela, poleg metapodatkov zahteve, ki jih nosi vsak klic HTTPS (IP naslov strežnika, časovni žig, API-ključ). Ne pošlje se noben identifikator stranke, člana, naročila ali osebja, poizvedba pa ne vključuje identifikatorja avtoodpada. VIN se lahko nanaša na določljivega imetnika vozila in se zato obravnava kot osebni podatek.
- Vrnjeni podatki: samo referenčni podatki – proizvajalci, modeli, tipi motorjev, artikli, navzkrižne reference in specifikacije.
- Lokacija: prehod deluje zunaj EGP; lokacija izdajatelja je taka, kot je zabeležena za omogočeni API.
- Status: neobvezno; uporablja se le, kadar je aktivirana funkcija referenčnih podatkov.
- Podlaga za prenos: sklep o ustreznosti, kjer je ustrezno; sicer standardne pogodbene klavzule Komisije in dodatni zaščitni ukrepi.
- Pogoji: https://rapidapi.com/privacy/ in pogoji izdajatelja, prikazani za omogočeni API.
Neobvezne storitve UI in kataloga uporabljajo poverilnice, ki jih centralno upravlja ELVPro. SYNCDEV ostaja odgovoren za razmerje s podobdelovalcem v skladu z razdelkom 10. Izbrani ponudnik in funkcija se zabeležita v ustreznem zapisu o zahtevi/uporabi. Osebni podatki Naročnika niso dovoljeni za učenje splošnonamenskega modela ponudnika.
Na dan uveljavitve registra ELVPro v produkciji ne uporablja Cloudflare, Sentry, zunanje storitve Redis ali dostave oznak na strani strežnika (server-side tag delivery). Indeksiranje iskanja (Meilisearch) in sporočanje v realnem času (Reverb) potekata na istem strežniku Hetzner kot aplikacija, brez vključene storitve tretje osebe. Geolokacija uporablja brezpovezavno (offline) podatkovno bazo, shranjeno na tem strežniku, tako da nobena poizvedba ne zapusti strežnika.
Družbeno prijavo Google in Meta/Facebook se omogoči na zahtevo uporabnika, pri čemer ta ponudnika praviloma delujeta kot ločena upravljavca za lastno storitev identitete; obravnavana sta kot prejemnika, opisana v Politiki zasebnosti, in ne kot podobdelovalca po tej Prilogi.
Stripe in SmartBill se uporabljata za lastna plačila naročnine SaaS in fiskalno izdajanje računov SYNCDEV. Podatke obdelujeta za dejavnosti SYNCDEV kot ločenega upravljavca in sta zato navedena v Politiki zasebnosti, ne pa kot podobdelovalca Osebnih podatkov Naročnika po tem DPA.
Ponudnika plačilnih storitev, kurirja, ponudnika izdajanja računov, storitev analitike ali oglaševalsko platformo avtoodpada pogodbeno neposredno vključi ta avtoodpad. ELVPro zagotavlja tehnično izmenjavo z uporabo poverilnic, ki jih konfigurira Naročnik, in deluje po navodilih Naročnika; teh ponudnikov SYNCDEV ne vključuje kot podobdelovalce po tej Prilogi.
Spletni potisni obvestili (Web push). Kadar obiskovalec spletne trgovine ali član omogoči obvestila v brskalniku, se šifrirano sporočilo dostavi prek storitve potisnih obvestil, ki jo upravlja ponudnik njegovega brskalnika – Google, Mozilla ali Apple, odvisno od brskalnika – z uporabo naročniške končne točke (endpoint), ki jo izda ta brskalnik. SYNCDEV pri teh storitvah ne vodi računa in ne pošilja nobene vsebine v nekriptirani obliki: koristni tovor (payload) je šifriran od konca do konca pod ključi VAPID, prejemnik pa je identificiran zgolj s končno točko, ki jo izda brskalnik. Ti ponudniki so prejemniki te dostave, ne pa obdelovalci Osebnih podatkov Naročnika, ki jih hrani ELVPro.