Datenschutzerklärung & DSGVO
2026-05-17 · v2.0 / maj 2026
Findes Group & Partners (im Folgenden: Verantwortlicher) spoštuje Ihro zasebnost und verpflichtet sich k Schutz Ihrih personenbezogener Daten und Übereinstimmung mit Uredbo (EU) 2016/679 (GDPR), Zakonom o Schutz personenbezogener Daten (ZVOP-2) und vsemi relevantnimi predpisi EU. Dokument ist war temeljito revidiran und Übereinstimmung mit najnovejšimi smernicami Evropskega odbora für Schutz Daten (EDPB) und prakso Informacijskega pooblaščenca RS (IP RS).
1. Verantwortlicher für personenbezogene Daten und pooblaščenec für Schutz Daten (DPO)
1.1 Primärer Verantwortlicher
Findes Marketing d.o.o.
Litostrojska cesta 44A, 1000 Ljubljana, Slowenien
Registernummer: 8304912000 | Steuernummer: SI12345678
E-Mail: info@findes.si
Website: https://findes.si
1.2 Datenschutzbeauftragter (DPO)
DPO-Kontakt
In Übereinstimmung mit členom 37 GDPR ist Findes Group imenovala pooblaščenca für Schutz Daten (DPO).
DPO Findes Group
E-Mail: dpo@findes.si
Adresse: Litostrojska cesta 44A, 1000 Ljubljana (oznaka: DPO)
Odzivni čas: 5 Werktagen
DPO ist neodvisen, ne prejema navodil glede führt ausnja nalog und berichtet neposredno upravi. Kontaktirati ga kann neposredno für alle zadeve und Bezug auf Schutzm personenbezogener Daten.
1.3 Kdaj ist DPO obvezen (člen 37 GDPR)
| Pogoj | Gültigkeit für Findes Group |
|---|---|
| Javni Behörde oder telo | Nicht zutreffend |
| Obsežno sistematično spremljanje betroffener Personen | Da — Web- Analytik, CRM, AI Empfehlungen |
| Obsežna Verarbeitung besondereh kategorij Daten | Delno — finanziell Daten, KYC |
| Prostovoljno imenovanje | Da — Findes Group ist DPO imenovala prostovoljno für alle subjekte |
2. Katere personenbezogene Daten erheben wir
2.1 Kategorije personenbezogener Daten
| Kategorie | Primeri Daten | Namen Verarbeitung | Rechtsgrundlage |
|---|---|---|---|
| Identifikacijski Daten | Ime, priimek, datum rojstva, EMŠO (für KYC) | Vertragsschluss, KYC/AML | Artikel 6(1)(b)(c) |
| Kontaktni Daten | E-Mail, telefon, Adresse, poštna številka | Komunikacija, dostava Dokumente | Artikel 6(1)(b) |
| Finanz- Daten | IBAN, Steuernummer, dohodek (für Investitionene) | Zahlungen, Berichterstattung FURS, MiFID II | Artikel 6(1)(b)(c) |
| Podatki o uporabi | IP Adresse, Cookies, vedenje auf Website, čas obiska | Analitika, Sicherheit, personalizacija | Artikel 6(1)(a)(f) |
| Komunikacijski Daten | E-Mail, sporočila, klici (posneti z obvestilom) | Support, Dokumentation, kakovost | Artikel 6(1)(b)(f) |
| Pogodbeni Daten | Inhalt pogodb, naročil, računov | Vertragserfüllung, računovodstvo | Artikel 6(1)(b)(c) |
| Podatki o Schulung | Kursfortschritt, Quiz-Ergebnisse, Zertifikate | Akademija, certifikacija | Artikel 6(1)(b) |
| Podatki o Immobilieh | Suchvorlieben, angesehene Anzeigen, Anfragen | Übermittlung, Investra.io platforma | Artikel 6(1)(b)(f) |
2.2 Podatki, die sie NE erheben wir
Izjava o neVerarbeitung
Findes Group ne erhebt und ne verarbeitet naslednjih kategorij Daten ohne izrecne privolitve oder zakonske Pflichten:
- Podatki o zdravstvenem stanju oder genetski Daten
- Biometrični Daten für identifikacijo
- Podatki o rasnem oder etničnem poreklu
- Daten zu Straftaten (außer obligatorische KYC/AML-Prüfung)
- Podatki o otrocih, mlajših von 16 let, ohne starševskega Einwilligungen
3. Rechtsgrundlagen für Verarbeitung (člen 6 GDPR)
| Rechtsgrundlage | GDPR-Artikel | Primeri der Nutzung bei Findes Group |
|---|---|---|
| Vertragserfüllung | 6(1)(b) | Opravljanje Dienstleistung, dostava Produkte, izstavitev računov |
| Gesetzliche Pflicht | 6(1)(c) | Davčno Berichterstattung (FURS), AML/KYC (ZPPDFT-2), računovodstvo (ZGD-1) |
| Berechtigtes Interesse | 6(1)(f) | Preprečevanje goljufij, Sicherheit IT Systeme, direktni marketing obstoječim Kunden, Analytik |
| Einwilligung | 6(1)(a) | Glasilo (newsletter), marketinška sporočila novim kontaktom, Cookies für Analytik |
| Vitalni interesi | 6(1)(d) | Ausnahmsweise — in Notfällen (z. B. medizinischer Notfall) |
| Javna naloga | 6(1)(e) | Ne gilt für Findes Group |
Test tehtanja zakonitih interesov (LIA)
Kadar Findes Group verarbeitet Daten auf der Grundlage zakonitega interesa (člen 6(1)(f)), izvede test tehtanja (Legitimate Interest Assessment — LIA), die Dokumentera, dass naš interes ne prevlada nad Rechten und svoboščinami betroffener Personen. LIA ist auf Verfügung auf Anforderung bei DPO.
4. Besondere kategorije Daten (člen 9 GDPR)
Izjava o besondereh kategorijah
Findes Group praviloma ne verarbeitet besondereh kategorij personenbezogener Daten v smislu člena 9(1) GDPR (zdravstveni Daten, biometrični Daten, Daten o rasnem poreklu, verskih prepričanjih, spolni usmerjenosti itd.).
4.1 Ausnahmen — kdaj sich besondere kategorije kann pojavijo
| Szenario | Rechtsgrundlage (člen 9(2)) | Maßnahme |
|---|---|---|
| Kunde prostovoljno razkrije zdravstvene Daten (npr. bei zavarovanju) | 9(2)(a) — izrecna privolitev | Besondere privolitev, omejen dostop |
| AML/KYC Anforderung politično izpostavljene osebe (PEP) | 9(2)(g) — javni interes, ZPPDFT-2 | Obvezno nach zakonu, DPIA |
| Kadrovski Daten o zdravstvenem stanju | 9(2)(b) — delovno Recht | Omejen Zugang, HR only |
5. Roki hrambe personenbezogener Daten
| Vrsta Daten | Rok hrambe | Rechtsgrundlage |
|---|---|---|
| Pogodbeni Daten | 10 let nach Vertragsbeendigung | ZGD-1, Artikel 86 |
| Rechnungovodski Dokumente | 10 Jahre | ZGD-1, Artikel 54 |
| Steuerdokumentation | 10 Jahre | ZDavP-2 |
| AML/KYC Dokumentation | 5 let nach koncu poslovnega razmerja | ZPPDFT-2, Artikel 157 |
| Marketingzustimmung | Do preklica privolitve + 1 leto | GDPR Artikel 7(1) |
| Podatki Web- obiskovalcev (Cookies) | 13 Monate | GDPR, smernice EDPB 03/2022 |
| Kadrovski Daten | 5 let nach Beendigung delovnega razmerja | ZDR-1 |
| Podatki o Schulung (Akademija) | 3 leta nach zadnji aktivnosti | Vertrag |
| Sicherheitni dnevniki (logs) | 12 Monate | NIS2 direktiva |
| Video posnetki (varnostne kamere) | 30 Tage | ZVOP-2, Artikel 77 |
| Beschwerdedaten | 5 Jahre | ZVPot-1 |
Verfahren izbrisa
Nach Ablauf Frist hrambe Findes Group Daten varno izbriše oder anonimizira und Übereinstimmung mit ISO 27001 standardom. Za digitale Daten sich verwendet metoda varnega brisanja (secure wipe), für fizične dokumente aber certificirano uničevanje.
6. Ihre Rechte (DSAR — Data Subject Access Rights)
| Recht | GDPR-Artikel | Beschreibung | Rok odgovora |
|---|---|---|---|
| Auskunftsrecht | Artikel 15 | Kopija Ihrih personenbezogener Daten + informacije o Verarbeitung | 30 Tage |
| Recht auf Berichtigung | Artikel 16 | Popravek netočnih oder nepopolnih Daten | 30 Tage |
| Recht auf Löschung | Artikel 17 | »Recht auf Vergessenwerden« — izbris Daten, kadar nicht zakonske Pflichten hrambe | 30 Tage |
| Recht auf Einschränkung | Artikel 18 | Omejitev Verarbeitung v spornih primerih | 30 Tage |
| Recht auf Datenübertragbarkeit | Artikel 20 | Prenos Daten v strojno berljivi obliki (JSON, CSV, XML) | 30 Tage |
| Widerspruchsrecht | Artikel 21 | Ugovor Verarbeitung auf der Grundlage zakonitega interesa oder für namene direktnega marketinga | Takoj (marketing), 30 dni (Sonstiges) |
| Widerruf der Einwilligung | Artikel 7(3) | Kadarkoli prekličete privolitev für marketing oder Cookies | Sofort |
| Widerspruch gegen automatisierte Entscheidungen | Artikel 22 | Zahteva für ročni pregled avtomatiziranih Entscheidung z bistvenim učinkom | 30 Tage |
6.1 Verfahren uveljavljanja Rechte (DSAR Verfahren)
- Oddaja Anforderungen: Pisno auf dpo@findes.si z zadevo »DSAR Anforderung« oder nach Post auf Adresse Verantwortlichen.
- Identifikacija: Predložite kopijo osebnega dokumenta (für Schutz vor nepooblaščenim dostopom). Findes Group ne Anforderung originalov.
- Bestätigung prejema: V 5 Werktagen prejmete Bestätigung und referenčno številko Anforderungen.
- Verarbeitung: Zahtevo obdelamo v 30 dneh. V kompleksnih primerih sich Frist podaljša für 60 dni z obvestilom.
- Odgovor: Pisni Antwort nach e-Post oder Post, ohneplačno.
- Beschwerde: Če Sie sind nezadovoljni z odgovorom, sich pritožite bei IP RS (ip-rs.si).
Kostenfreiheit
Uveljavljanje Rechte ist ohneplačno. Ausnahme: bei očitno neutemeljenih oder pretiranih zahtevah si Findes Group behält sich das Recht vor zaRechnungti razumno pristojbino oder zavrniti Anforderung (člen 12(5) GDPR).
7. Übermittlung personenbezogener Daten Dritten osebam
7.1 Kategorije prejemnikov
| Prejemnik | Zweck | Rechtsgrundlage | Schutzmaßnahmen |
|---|---|---|---|
| Pogodbeni Auftragsverarbeiter (IT, računovodstvo, pravniki) | Izvajanje storitev | Artikel 28 GDPR — DPA Vertrag | DPA, NDA, revizija |
| FURS (Finanz- uprava RS) | Davčno Berichterstattung | Gesetzliche Pflicht | — |
| AML Behörden (UOIM) | Geldwäschebekämpfung | ZPPDFT-2 | — |
| Banke und plačilni ponudniki | Zahlungstransaktionen | Vertrag, gesetzliche Pflicht | PSD2, PCI-DSS |
| Partnerji v EU/EGP | Übermittlung storitev | Artikel 6(1)(b), angemessene Schutz | SCCs oder Adequacy |
| Sodišča und Behörden pregona | Gesetzliche Pflicht | Artikel 6(1)(c) | — |
7.2 Prodaja Daten Dritten osebam
Erklärung
Findes Group nikoli ne prodaja, ne oddaja v najem und ne trguje z personenbezogenen Daten Kunden Dritten osebam für komercialne namene. Vsak prenos Daten temelji auf zakoniti pravni podlagi und ist Dokumenteran.
8. Sicherheit personenbezogener Daten
8.1 Technische ukrepi
| Maßnahme | Standard/Protokol | Zweck |
|---|---|---|
| Übertragungsverschlüsselung | TLS 1.3 | Schutz Daten zwischen prenosom |
| Speicherverschlüsselung | AES-256 | Schutz Daten v mirovanju |
| Upravljanje gesel | bcrypt (cost factor ≥12) | Schutz gesel |
| Dvofaktorska avtentikacija | TOTP / WebAuthn | Schutz dostopa bis Systeme |
| Sicherheitno kopiranje | 3-2-1 pravilo, dnevno | Obnova nach incidentu |
| Penetracijsko testiranje | OWASP Top 10, letno | Odkrivanje ranljivosti |
| Požarni zid und IDS/IPS | WAF + SIEM | Zaznavanje napadov |
8.2 Organizacijski ukrepi
- Politika minimalnega dostopa (need-dies-know principle) — jeder Mitarbeiter dostopa samo bis Daten, die sie potrebuje.
- Obvezno usposabljanje Mitarbeiter o Schutz Daten (letno, Dokumenterano).
- NDA (Vertrag o Vertraulichkeiti) für alle zaposlene und Verträgene delavce.
- Verfahren für upravljanje dostopnih Rechte (onboarding/offboarding).
- Politika čiste mize und čistega zaslona (clean desk/screen policy).
- Redne interne revizije Sicherheit Daten (vsaj 1× letno).
9. Gemeinsame Verantwortlichkeit Daten (Joint Controllership — člen 26 GDPR)
In Übereinstimmung mit 26. členom GDPR sind zwischen folgenden subjekti sklenjene interne Verträge o skupnem upravljanju personenbezogener Daten:
| Verantwortlicher | Rolle | DPO-Kontakt |
|---|---|---|
| Findes Marketing d.o.o. | Primärer Verantwortlicher (Website, marketing, CRM, IT) | dpo@findes.si |
| Findes plus d.o.o. | Verantwortlicher Versicherungs-h Daten strank | dpo@findes.si |
| Findes plus 2 d.o.o. | Verantwortlicher Versicherungs-h Daten strank | dpo@findes.si |
Datenfluss zwischen Partnerportalen
Personenbezogene Daten, die sie übermitteltte auf Website Findes.si, sich ne prenašajo samodejno auf partnerske portale (Investra.io, Unifyr.space). Vsak prenos Daten Anforderung Ihre ausdrücklich Einwilligung oder zakonito pravno podlago.
9.1 Besonderes obvestilo — Zavarovalniške Dienstleistungen
Ločitev Haftung für Versicherungs- Dienstleistungen
Zavarovalno Vertretung und Beratung auf platformah Findes Group führt austa ausschließlich registrirani Versicherungs- agentki:
- Findes plus d.o.o. (matična: 8304912000) — registrirana bei AZN
- Findes plus 2 d.o.o. (matična: 8955042000) — registrirana bei AZN
Findes Marketing d.o.o. führt aus zgolj informativne und marketinške aktivnosti ter ne bietet Versicherungs-h Ratschläge.
10. Čezmejni prenosi personenbezogener Daten (člen 44–49 GDPR)
10.1 Prenos Daten außerhalb EU/EGP
Findes Group bei svojem poslovanju arbeitet zusammen s Partner und ponudniki Dienstleistung v Ländern außerhalb EU/EGP. Vsak prenos Daten temelji auf angemessener zaščitnih ukrepih:
| Država/regija | Schutzmechanismus | Rechtsgrundlage |
|---|---|---|
| Vereinigtes Königreich (UK) | Adequacy Decision — EU-Kommission, Juni 2021 | Artikel 45 GDPR |
| Schweiz | Adequacy Decision | Artikel 45 GDPR |
| Türkei | Standardne Verträgene klavzule (SCCs) — Sklep EU 2021/914 | Artikel 46(2)(c) GDPR |
| Serbien | Standardne Verträgene klavzule (SCCs) | Artikel 46(2)(c) GDPR |
| UAE (Dubaj) | Standardne Verträgene klavzule (SCCs) + dodatni ukrepi | Artikel 46(2)(c) GDPR |
| USA | EU-US Data Privacy Framework (DPF) — von julija 2023 | Artikel 45 GDPR |
| Ostale Länder | Izrecna privolitev der betroffenen Person oder nujnost für Vertrag | Artikel 49 GDPR |
Prenos Daten v UK nach Schrems II
Kljub Adequacy Decision für UK Findes Group führt aus redne oPreise tveganja (Transfer Impact Assessment — TIA) für zagotovitev angemessene ravni Schutz. Im Falle Änderungen statusa ustreznosti wir werden stranke nemudoma obvestili.
11. Avtomatizirano Entscheidungsfindung, profiliranje und umetna inteligenca
11.1 Kdaj Findes Group verwendet avtomatizirano Entscheidungsfindung
| Sistem | Zweck | Wesentliche Auswirkung? | Rechtsgrundlage |
|---|---|---|---|
| AI Empfehlungen Immobilien (Investra.io) | Personalizacija oglasov | Ne — samo Empfehlungen | Artikel 6(1)(f) — berechtigtes Interesse |
| Segmentacija Kunden (CRM) | Ciljani marketing | Nein — nur Segmentierung | Artikel 6(1)(a) — privolitev |
| OPreis kreditne sposobnosti (Investitionene) | MiFID II ustreznost | Da — vpliva auf Zugang zu Produkte | Artikel 22(2)(a) — nujnost für Vertrag |
| AML/KYC screening | Geldwäschebekämpfung | Da — vpliva auf Geschäfts- odnos | Artikel 22(2)(b) — gesetzliche Pflicht |
11.2 Ihre Rechte bei avtomatiziranem odločanju
Kadar avtomatizirano Entscheidungsfindung hat bistveni učinek auf vas (npr. zavrnitev dostopa bis Dienstleistungen), Sie haben Recht:
- Zahtevati ročni pregled Entscheidungen s strani usposobljenega zaposlenega.
- Izraziti svoje stališče und predložiti dodatne informacije.
- Izpodbijati Entscheidung z obrazložitvijo.
- Zahtevati razlago logike, pomena und predvidenih posledic avtomatiziranega Entscheidungsfindung.
Zahtevo naslovite auf: dpo@findes.si z zadevo »Ugovor avtomatizirani Entscheidung«.
11.3 EU AI Act skladnost
Findes Group entwickelt und verwendet AI sisteme und Übereinstimmung mit Uredbo EU 2024/1689 (EU AI Act). AI Systeme, die vplivajo auf betroffene Personen, sind razvrščeni nach ravni tveganja. Za visoko tvegane AI sisteme (npr. oPreis kreditne sposobnosti) führt ausmo obvezno oceno temeljnih Rechte (FRIA) und stellen wir sicher transparentnost ter človeški Aufsicht.
12. Otroci und mladoletniki (člen 8 GDPR)
Varstvo otrok
Dienstleistungen Findes Group sind namenjene ausschließlich osebam, starejšim von 18 let, razen für izobraževalne Inhalte Akademije, wo ist minimalna starost 16 Jahre ob starševskem soglasju.
12.1 Politika glede mladoletnikov
- Findes Group ne erhebt zavestno personenbezogener Daten otrok, mlajših von 16 let.
- Za osebe zwischen 16 und 18 leti ist für Dienstleistungen z finanziellen implikacijami (Investitionene, Versicherung) potrebno starševsko Einwilligung.
- Če ugotovimo, dass wir sind nenamerno zbrali Daten otroka, mlajšega von 16 let, sie takoj izbrišemo.
- Starši/skrbniki kann zahtevajo pregled und izbris Daten mladoletnika auf dpo@findes.si.
13. Evidenca Tätigkeiten Verarbeitung (člen 30 GDPR)
13.1 Pflicht vodenja evidence
In Übereinstimmung mit členom 30 GDPR Findes Group vodi pisno evidenco aller Tätigkeiten Verarbeitung personenbezogener Daten. Evidenca vsebuje:
| Verzeichniselement | Inhalt |
|---|---|
| Ime und kontaktni Daten Verantwortlichen | Findes Marketing d.o.o. + DPO kontakt |
| Namen Verarbeitung | Beschreibung für jede Verarbeitungskategorie |
| Kategorien betroffener Personen und Daten | Kunden, Mitarbeiter, Partner, Besucher |
| Kategorien der Empfänger | Intern, Auftragsverarbeiter, Regulierungsbehörden |
| Grenzüberschreitende Übermittlungen | Länder, Schutzmechanismen |
| Aufbewahrungsfristen | Nach Datenkategorien |
| Sicherheitsmaßnahmen | Technische und organisatorische Maßnahmen |
Evidenca ist auf Verfügung für pregled Informacijskemu pooblaščencu RS auf Anforderung. Posamezniki kann zahtevajo povzetek evidence, die sich bezieht sich auf ihre Daten, bei DPO.
14. Sicherheitni incidenti und Verstöße Sicherheit Daten (člen 33–34 GDPR)
14.1 Verfahren ob Verstoß Sicherheit
- Zaznava incidenta: Vsak Mitarbeiter oder System für zaznavanje groženj (SIEM) sproži alarm.
- OPreis resnosti: DPO und varnostna ekipa ocenita tveganje für betroffene Personen v 4 urah.
- Obvestilo IP RS: Če obstaja tveganje für Rechte und svoboščine betroffener Personen — obvestilo IP RS v 72 urah von zaznave (člen 33 GDPR).
- Obvestilo prizadetim: Če obstaja visoko tveganje — neposredno obvestilo prizadetim betroffenen Personen ohne nepotrebnega odlašanja (člen 34 GDPR).
- Dokumentacija: Vsak incident sich Dokumentera v registru Verstoß.
- Analiza nach incidentu: V 30 dneh sich pripravi Bericht z ugotovitvami und ukrepi für preprečitev ponovitve.
14.2 Obvestilo prizadetim betroffenen Personen vsebuje
- Naravo Verstöße Sicherheit personenbezogener Daten.
- Kontaktne Daten DPO für dodatne informacije.
- Verjetne posledice Verstöße.
- Ukrepe, die sie ist Findes Group sprejela oder namerava annehmen.
- Priporočila für betroffene Personen (npr. zamenjava gesla, pozornost auf phishing).
15. Cookies und sledilne tehnologije
15.1 Povzetek
Website Findes Group verwendet Cookies und podobne sledilne tehnologije. Podrobna politika Cookies ist dostopna auf: Cookie-Richtlinie.
| Vrsta Cookies | Zweck | Dauer | Privolitev potrebna? |
|---|---|---|---|
| Unbedingt erforderlich | Betrieb Website, Sicherheit, Sitzung | Sitzung / 1 Jahr | Nein |
| Funktional | Shranjevanje preferenc, jezik | 1 Jahr | Ja |
| Analytisch | Google Analytics, statistika obiskov | 13 Monate | Ja |
| Marketing | Gezielte Werbung, Remarketing | 90 Tage | Ja |
Svojo privolitev für Cookies kann kadarkoli spremenite oder prekličete über Centra für Cookies auf dnu vsake strani oder auf Cookie-Richtlinie.
16. Beschwerde bei Aufsichts- organu
Če menite, dass kršimo Ihre Rechte und Bezug auf Schutzm personenbezogener Daten, sich kann pritožite bei pristojnem Aufsichts- organu:
| Behörde | Zuständigkeit | Kontakt |
|---|---|---|
| Informacijski pooblaščenec RS (IP RS) | Slowenien — primarni Aufsichts- Behörde | www.ip-rs.si | Dunajska cesta 22, 1000 Ljubljana | tel: 01 230 97 30 |
| ICO (Information Commissioner's Office) | Vereinigtes Königreich (für UK Daten) | ico.org.uk |
| KVKK | Türkei (für TR Daten) | kvkk.gov.tr |
Wir empfehlen
Bevor reicht einte Beschwerde bei Aufsichts- organu, nas kontaktirajte auf dpo@findes.si. Večino zadev rešimo neposredno und hitro.
Findes Group & Partners
Datum Annahme: 17. Mai 2026
Različica: 2.0
Nächste revizija: Mai 2027
DPO: dpo@findes.si
Findes Marketing d.o.o.
Litostrojska cesta 44A, 1000 Ljubljana
info@findes.si | +386 70 774 277