• Nachrichten
  • Blog-Beiträge
  • Veranstaltungen
  • Webinare
  • FAQ
EinloggenAnmeldung
en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
landing-page-logo
  • Startseite
  • Steueroptimierung & Rechtsschutz
    Versicherungsmaklerdienste
    IT- & AI-Entwicklung
    Marketing & Kreativ
    Media Marketing
    Business Venture Investitionen
  • Immobiliendienstleistungen
    Anlageberatung
    Versicherungslösungen
    Reservierungssystem
  • Akademija
  • Über uns
  • Kontakt
Gespräch buchen
landing-page-logo
  • en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
  • Gespräch buchen
  • Einloggen
  • Anmeldung
  • Startseite
    • Steueroptimierung & Rechtsschutz
    • Versicherungsmaklerdienste
    • IT- & AI-Entwicklung
    • Marketing & Kreativ
    • Media Marketing
    • Business Venture Investitionen
    • Immobiliendienstleistungen
    • Anlageberatung
    • Versicherungslösungen
    • Reservierungssystem
  • Akademija
  • Über uns
  • Kontakt
  • Vsebine
  • Nachrichten
  • Blog-Beiträge
  • Veranstaltungen
  • Webinare
  • FAQ
StartseiteDPA (Verarbeitung Daten)
Pravni Dokument · B2B

DPA — Vertrag zur Verarbeitung personenbezogener Daten

Obsežen pravni okvir, die regelt razmerje Verarbeitung Daten zwischen platformo Findes Group (Investra International Ltd / Findes Marketing d.o.o.) und njenimi B2B Partner und Übereinstimmung mit GDPR und EU AI Act.

Versionv1.0 / maj 2026

DPA — Vertrag zur Verarbeitung personenbezogener Daten

2026-05-17 · v1.0 / maj 2026

Inhalt
  • 1. Opredelitev pojmov und vlog
  • 2. Gegenstand, Art und namen Verarbeitung
  • 3. Pflichten Auftragsverarbeiters (Findes Group)
  • 4. Pflichten Upravljavca (Naročnika)
  • 5. Technische und organizacijski varnostni ukrepi (TOMs)
  • 6. PodAuftragsverarbeiter (Sub-processors)
  • 7. Prenosi Daten v Dritte Länder
  • 8. Verwaltung von Sicherheitsvorfällen (Data Breach)
  • 9. Pomoč bei uveljavljanju Rechte betroffener Personen (DSAR)
  • 10. Specifike Verarbeitung z Umetno Inteligenco (EU AI Act)
  • 11. Revizije und inšpekcijski pregledi
  • 12. Erstattung und izbris Daten
  • 13. Haftung und Entschädigung
  • 14. Gültigkeit und Hierarchie Dokumente
  • 15. Schlussbestimmungen und Lösung Streitigkeiten

POMEMBNO OBVESTILO: Diese Vertrag zur Verarbeitung personenbezogener Daten (im Folgenden: DPA) predstavlja zavezujoč pravni dodatek k Glavni Vertrag (Allgemeinem pogojem Geschäftstätigkeit oder specifični B2B Vertrag) zwischen Naročnikom (Upravljavcem) und führt auslcem Findes Group (Obdelovalcem). Diese Dokument stellt sicher popolno skladnost z Uredbo (EU) 2016/679 (GDPR), Zakonom o Schutz personenbezogener Daten (ZVOP-2) und Uredbo (EU) 2024/1689 (EU AI Act). Z Nutzung naših IT, marketinških oder SaaS Dienstleistung, Naročnik avtomatsko nimmt an diese DPA.

V diesem DPA haben nächste izrazi specifičen pravni pomen:

  • Verantwortlicher (Naročnik): B2B Partner (Agentur, razvijalec, franšiza, Unternehmen), die naroča Dienstleistungen bei Findes Group und samostojno regelt namene ter sredstva Verarbeitung personenbezogener Daten svojih Kunden oder Mitarbeiter.
  • Auftragsverarbeiter (Findes Group): Odvisno von Art Dienstleistungen, dies Antrag prevzema bodisi Investra International Ltd (für IT platformo, SaaS, CRM, Marketplace infrastrukturo) bodisi Findes Marketing d.o.o. (für marketinške Dienstleistungen, Master Franchise operacije v Slowenien).
  • PodAuftragsverarbeiter (Sub-processor): Tretja oseba, die jo Auftragsverarbeiter pooblasti für führt ausnje specifičnih nalog Verarbeitung (npr. AWS für gostovanje, OpenAI für umetno inteligenco).
  • Glavna Vertrag: Katerakoli Vertrag o sodelovanju, SLA (Service Level Agreement) oder Allgemeine Bedingungen, auf der Grundlage katerih Auftragsverarbeiter führt aus Dienstleistungen für Upravljavca.
  • Personenbezogene Daten: Katerakoli informacija und Bezug auf določenim oder določljivim betroffenen Personen (Posameznik, auf katerega sich beziehen sich personenbezogene Daten), die jo Auftragsverarbeiter verarbeitet v imenu Upravljavca.

Pravna Art

Kadar platforma Findes deluje wie tržnica (Marketplace) für končne uporabnike (B2C), kann Findes nastopa wie Skupni Verantwortlicher (Joint Controller). Diese DPA aber ausdrücklich regelt situacije, wo Findes bietet IT/SaaS/Marketinško infrastrukturo B2B partnerjem und deluje strogo wie Auftragsverarbeiter.

Auftragsverarbeiter wird obdeloval Osebne Daten ausschließlich für namen führt ausnja Dienstleistung, določenih v Glavni Vertrag. Gegenstand Verarbeitung zajema folgende parametre:

2.1 Kategorije betroffener Personen

  • Kunden und potencialne stranke (Leads) Upravljavca.
  • Zaposleni, agenti und externe sodelavci Upravljavca (Nutzer SaaS platforme).
  • Poslovni Partner und dobavitelji Upravljavca.

2.2 Vrste personenbezogener Daten

Vrsta DatenBeispieleNamen Verarbeitung
Identifikacijski DatenIme, priimek, Benutzername, SteuernummerVzpostavitev profilov, CRM upravljanje
Kontaktni DatenE-Mail, telefonska številka, AdresseKommunikation, Angebotsversand, Automatisierung
Finanz- DatenPodatki o transakcijah, IBAN (delno)Verarbeitung Zahlungen, provizijski modeli (Affiliate)
Digitalni und IT DatenIP Adresse, log datoteke, Cookies, lokacijaSicherheit Systems, Analytik, revizijske sledi
Inhalt komunikacijeChat-Verlauf, E-Mail-NachrichtenSupport Kunden, AI Analytik (če ist omogočena)

2.3 Narava Verarbeitung

Verarbeitung umfasst erhebtnje, beleženje, regeltnje, strukturiranje, shranjevanje, prilagajanje, iskanje, vpogled, Nutzung, Übermittlung (innerhalb platforme), omejevanje, izbris und uničenje Daten z Nutzung avtomatiziranih IT und AI Systeme.

Auftragsverarbeiter verpflichtet sich, dass wird bei Verarbeitung Osebnih Daten strogo berücksichtigtl folgende Pflichten:

  • Pisna navodila: Osebne Daten verarbeitet ausschließlich auf der Grundlage Dokumenteranih navodil Upravljavca (kar umfasst Nutzung funkcij innerhalb SaaS platforme). Če Auftragsverarbeiter meni, dass navodilo krši GDPR, o diesem nemudoma obvesti Upravljavca.
  • Zaupnost: Zagotavlja, dass sind osebe, pooblaščene für Verarbeitung (Mitarbeiter, externe sodelavci), zavezane k strogi pravni Pflichten Vertraulichkeiti.
  • Pomoč Upravljavcu: Ob berücksichtigtnju Art Verarbeitung und informacij, die sind ihm auf Verfügung, Upravljavcu bietet pomoč bei izpolnjevanju Pflichten glede Sicherheit, prijave Verstoß und führt ausnja ocen učinka und Bezug auf Schutzm Daten (DPIA).
  • Omejitev der Nutzung: Osebnih Daten Upravljavca nikoli ne verwendet für lastne marketinške namene, prodajo Dritten osebam oder monetizacijo Daten.

Verantwortlicher wie Eigentümer Daten trägt primarno Haftung für Rechtmäßigkeit Verarbeitung. Verantwortlicher verpflichtet sich, dass:

  • Ima gültig pravno podlago (npr. privolitev, Vertrag, berechtigtes Interesse) für erhebtnje und prenos Osebnih Daten Obdelovalcu.
  • Je betroffenen Personen pravočasno zagotovil alle potrebne informacije (Privacy Policy) und Übereinstimmung mit 13. und 14. členom GDPR.
  • Ne wird v sisteme Auftragsverarbeiters vnašal besondereh vrst personenbezogener Daten (zdravstveni Daten, biometrija, politično prepričanje), sofern nicht ist dies ausdrücklich pisno vereinbart und zavarovano z dodatnimi TOMs.
  • Bo skrbel für Sicherheit svojih dostopnih gesel (Nutzung 2FA/MFA) und API ključev für Zugang zu Findes platforme.

Auftragsverarbeiter führt aus najvišje industrijske standarde für Schutz Daten. Standardni TOMs (Technical and Organisational Measures) umfassen:

5.1 Technische ukrepi

  • Šifriranje: Alle Daten sind šifrirani zwischen prenosom (TLS 1.3 / HTTPS) und v mirovanju (AES-256 šifriranje Datennih baz).
  • Nadzor dostopa: Implementiran ist strog System vlog und dovoljenj (RBAC). Zugang zu produkcijskih baz haben le pooblaščeni senior inženirji über varnih VPN povezav und MFA.
  • Sicherheitne kopije (Backups): Avtomatizirane dnevne varnostne kopije, shranjene auf ločenih geografskih lokacijah, s Überprüfungm integritete obnove.
  • Nadzor omrežja: Nutzung WAF (Web Application Firewall), DDoS Schutz und Systeme für zaznavanje vdorov (IDS/IPS).

5.2 Organizacijski ukrepi

  • Politike gesel: Obvezna Nutzung močnih gesel und večfaktorne avtentikacije (MFA) für alle zaposlene bei Obdelovalcu.
  • Usposabljanje: Redna letna usposabljanja Mitarbeiter o Sicherheit informacij und GDPR skladnosti.
  • Clean Desk Policy: Politika čistega namizja und zaklepanja zaslonov v fizičnih prostorih Unternehmen.
  • Upravljanje incidentov: Dokumentiran Verfahren für hitro odzivanje auf varnostne incidente.

Verantwortlicher daje allgemein pisno pooblastilo Obdelovalcu für angažiranje Podobdelovalcev. Auftragsverarbeiter trenutno verwendet folgende ključne Podobdelovalce:

PodAuftragsverarbeiterDienstleistung / NamenLokacija Daten
Amazon Web Services (AWS)Oblačna infrastruktura, baze Daten, shranjevanje datotekEU (Frankfurt / Irska)
Cloudflare / NetlifyCDN, WAF, Hosting statischer DateienGlobalno (Edge), primarno EU
SendGrid / MailgunInfrastruktura für pošiljanje transakcijskih und marketinških e-sporočilEU / USA (DPF certifikat)
OpenAI, L.L.C.AI Verarbeitung besedil und Analytik (Zero-Data Retention für API)USA (DPF certifikat)
Stripe / PayPalProcesiranje Zahlungen und AbonnementsEU / USA (DPF certifikat)

6.1 Sprememba Podobdelovalcev

Auftragsverarbeiter wird Upravljavca obvestil o vsaki nameravani Änderungeni oder dodajanju novih Podobdelovalcev (običajno über obvestila v Aufsichts- plošči oder nach e-Post) vsaj 14 Tage vor uvedbo Änderungen. Verantwortlicher hat Recht bis ugovora aus utemeljenih Gründe, povezanih z Schutzm Daten. Če spora nicht mogoče rešiti, hat Verantwortlicher Recht odstopiti von Glavne Verträge.

6.2 Haftung für Podobdelovalce

Auftragsverarbeiter z vsakim Podobdelovalcem sklene zavezujočo Vertrag (DPA), die Podobdelovalcu nalaga enake oder strožje Pflichten Schutz Daten, wie sind določene v diesem DPA. Auftragsverarbeiter ostaja vollständig verantwortlich Upravljavcu für izpolnjevanje Pflichten Podobdelovalcev.

Primarna lokacija Verarbeitung und shranjevanja Daten ist innerhalb Evropskega gospodarskega prostora (EEA). Če Dienstleistung Anforderung prenos Daten außerhalb EEA (npr. k ponudnikom v USA), Auftragsverarbeiter stellt sicher, dass sich prenos izvede ausschließlich auf eni von naslednjih rechtlicher podlag:

  • Sklep o ustreznosti: Prenos v Länder, für katere ist Evropska komisija ugotovila, dass stellt sicherjo angemessen raven Schutz (einschließlich z EU-US Data Privacy Framework für certificirana Unternehmen v USA).
  • Standardne Verträgene klavzule (SCCs): Sklenitev najnovejših SCCs, die sie ist odobrila Evropska komisija, z dodatnimi technischemi ukrepi (Transfer Impact Assessment - TIA), če ist dies potrebno.

Im Falle potrjene Verstöße Sicherheit personenbezogener Daten (npr. nepooblaščen Zugang, izguba, uničenje oder razkritje Daten), die sie verarbeitet Auftragsverarbeiter, wird ta:

  • Ohne nepotrebnega odlašanja, najkasneje aber v 48 urah nach seznanitvi s kršitvijo, pisno obvestil Upravljavca (auf e-Post- Adresse administratorja oder DPO-ja Upravljavca).
  • V obvestilu navedel: Art Verstöße, kategorije und približno število zadevnih betroffener Personen, verjetne posledice Verstöße ter ukrepe, die sind waren oder werden annehmen für omilitev Schäden.
  • Nudil vso razumno pomoč Upravljavcu bei izpolnjevanju njegove Pflichten obveščanja nadzornega organa (npr. Informacijskega pooblaščenca) und prizadetih betroffener Personen v 72-urnem Frist, die ga Anforderung GDPR.

Warnung

Auftragsverarbeiter ne wird samostojno obveščal nadzornih Behörden oder betroffener Personen o Verstoß, sofern nicht ihm dies ausdrücklich nalaga Vorschriften oder če dies pisno Anforderung Verantwortlicher.

Če die betroffene Person (npr. Kunde Upravljavca) naslovi Anforderung für uveljavljanje svojih Rechte (Zugang, popravek, izbris/pozaba, omejitev, prenosljivost) neposredno auf Auftragsverarbeiters, wird ta:

  • Zahtevo nemudoma posredoval Upravljavcu und auf njo ne wird samostojno haftetl.
  • Upravljavcu, im Rahmen funkcionalnosti IT platforme, omogočil orodja für samostojno Erfüllung Anforderungen (npr. gumb für izbris profila, izvoz Daten v JSON/CSV).
  • Če orodja ne zadostujejo, wird Auftragsverarbeiter auf pisno Anforderung Upravljavca technisch pomagal bei izvedbi Anforderungen. Morebitno obsežno ročno delo sich kann Upravljavcu zaRechnung nach geltenden ceniku IT Dienstleistung.

Ker Findes Group v svoje platforme integrira AI funkcionalnosti (npr. avtomatizacija Support, Analyse Dokumente), gelten nächste stroga Regeln und Übereinstimmung mit Uredbo o umetni inteligenci (EU AI Act):

  • Zero-Data Retention für AI učenje: Personenbezogene Daten Upravljavca sich nikoli ne verwenden für treniranje (fine-tuning) javnih oder temeljnih modelov (Foundation Models) Auftragsverarbeiters oder njegovih AI Podobdelovalcev (npr. OpenAI). API klici k AI ponudnikom sind konfigurirani tako, dass sich Daten ne shranjujejo und ne verwenden für učenje.
  • Transparentnost: Kjer AI System neposredno komunicira s končnimi Kunden Upravljavca (npr. AI Chatbot), muss sein Kunde jasno obveščena, dass komunicira s strojem.
  • Prepoved visoko tveganih Systeme: Auftragsverarbeiter für Upravljavca ne führt aus AI procesov, die bi spadali v kategorijo "neAnnahmeljivega tveganja" (npr. socialno diesčkovanje) oder "visokega tveganja" (npr. avtomatizirano zaposlovanje, biometrična identifikacija auf daljavo), sofern nicht ist sklenjen poseben aneks z angemessen oceno tveganja (Fundamental Rights Impact Assessment).

Verantwortlicher hat Recht überprüftti skladnost Auftragsverarbeiters s diesem DPA und GDPR. Revizija sich izvede pod folgenden pogoji:

  • Verantwortlicher najprej Anforderung Dokumentation und certifikate Auftragsverarbeiters (npr. ISO 27001 Berichte, SOC 2, izjave o Sicherheit). Če diese Dokumentation dokazuje skladnost, dodatna fizična revizija nicht potrebna.
  • Če Dokumentation ne zadostuje oder im Falle resnega varnostnega incidenta, kann Verantwortlicher (oder neodvisni externe revizor, die nicht konkurent Auftragsverarbeiters) izvede revizijo ob predhodni najavi vsaj 30 dni.
  • Revizija sich izvede zwischen rednim delovnim časom, auf Art und Weise, die minimalno moti Geschäftstätigkeit Auftragsverarbeiters. Stroške revizije krije Verantwortlicher, sofern nicht revizija odkrije hude Verstöße s strani Auftragsverarbeiters.

Nach Beendigung Gültigkeiti Glavne Verträge oder auf ausdrücklich Anforderung Upravljavca wird Auftragsverarbeiter:

  • Upravljavcu omogočil izvoz aller Osebnih Daten v standardnem strojno berljivem formatu (npr. CSV, JSON) v Frist 30 dni von prenehanja Verträge.
  • Nach Ablauf 30-dnevnega tranzicijskega obdobja varno und trajno izbrisal alle Osebne Daten Upravljavca aus aller produkcijskih Systeme.
  • Podatki v varnostnih kopijah (backups) werden samodejno prepisani und uničeni und Übereinstimmung mit rednim ciklom rotacije varnostnih kopij (običajno 90 dni), bei čemer ostajajo polno šifrirani und nedostopni für Verarbeitung.

Ausnahme von izbrisa sind Daten, die sie muss Auftragsverarbeiter hraniti auf der Grundlage zakonskih Pflichten (npr. davčna und računovodska Vorschriften), vendar sich diese Daten hranijo ausschließlich für diese namen.

Haftung Kunden für Schaden, die nastane betroffenen Personen wegen Verstöße GDPR, sich presoja und Übereinstimmung mit 82. členom GDPR. V medsebojnem razmerju (B2B) gilt folgende:

  • Auftragsverarbeiter ist verantwortlich für Schaden le, če nicht izpolnil Pflichten aus GDPR, die sind ausdrücklich naložene obdelovalcem, oder če ist deloval außerhalb beziehungsweise v nasprotju z zakonitimi navodili Upravljavca.
  • Skupna odškodninska Haftung Auftragsverarbeiters (einschließlich s kaznimi nadzornih Behörden) aus Adresse tega DPA ist strogo omejena auf Betrag, die ist določen v Glavni Vertrag wie maksimalna omejitev Haftung (Liability Cap). Če dies nicht določeno, ist Haftung omejena auf Betrag pristojbin, die sie ist Verantwortlicher bezahlt Obdelovalcu v 12 mesecih vor dogodkom, die ist povzročil Schaden.
  • Nobena Kunde ne haftet für posredno Schaden, izgubo dobička, izgubo Daten (če ist Verantwortlicher opustil lastne varnostne kopije) oder okrnitev ugleda.

Diese DPA stopi v veljavo hkrati z Glavno Vertrag (oder s potrditvijo Allgemeineh pogojev) und bleibt v veljavi, dokler Auftragsverarbeiter hrani oder verarbeitet kakršnekoli Osebne Daten v imenu Upravljavca.

Im Falle neskladja zwischen Bestimmungmi tega DPA und Bestimmungmi Glavne Verträge, prevladajo Bestimmungen tega DPA, soweit sich beziehen sich auf Schutz personenbezogener Daten und skladnost z GDPR.

Za diese DPA sich verwendet Recht, die ist določeno v Glavni Vertrag. Če dies nicht določeno, sich verwendet Recht der Republik Slowenien (für Findes Marketing d.o.o.) oder Recht Anglije und Walesa (für Investra International Ltd). Alle Streitigkeiten, die izvirajo aus tega DPA, sich lösen vor pristojnim sodiščem, določenim v Glavni Vertrag.

Auftragsverarbeiter behält sich das Recht vor bis enostranske Änderungen tega DPA, če ist dies potrebno wegen Änderungen Vorschriften (npr. nove smernice EDPB, posodobitve EU AI Act). O bistvenih Änderungh wird Verantwortlicher obveščen vsaj 30 dni vnaprej.

Findes Marketing d.o.o.

Master Franchise & Marketing
Reg.-Nr. št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si

Investra International Ltd

Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si

Verwandte Rechtsdokumente

Allgemeine Geschäftsbedingungen Datenschutz & DSGVO Cookie-Richtlinie Impressum Erklärung zur Barrierefreiheit Nutzungsbedingungen Booking Management Akademie-Bedingungen
Findes
© 2026 findes.si Alle Rechte vorbehalten.

Navigation

  • Startseite
  • Akademija
  • Kontakt

Inhalte

  • Blog-Beiträge
  • Nachrichten
  • Veranstaltungen
  • Webinare
  • FAQ

Rechtliches

  • Allgemeine Geschäftsbedingungen
  • Datenschutz & DSGVO
  • Cookie-Richtlinie
  • Impressum
  • Erklärung zur Barrierefreiheit
  • DPA (Datenverarbeitung)
  • Nutzungsbedingungen
  • Akademie-Bedingungen
  • Booking Management
  • Partnerrichtlinie (B2B)
  • Empfehlungsrichtlinie
  • Anlagehinweis
  • Beschwerden: Findes plus d.o.o.
  • Beschwerden: Findes plus 2 d.o.o.