DPA — Szerződés o obdelavi személyes adatok
2026-05-17 · v1.0 / maj 2026
POMEMBNO OBVESTILO: Ta Szerződés o obdelavi személyes adatok (a továbbiakban: DPA) predstavlja zavezujoč pravni dodatek k Glavni szerződésben (Splošnim pogojem poslovanja vagy specifični B2B szerződésben) med Naročnikom (Upravljavcem) és izvajalcem Findes Group (Obdelovalcem). Ta dokument biztosítja popolno skladnost z Uredbo (EU) 2016/679 (GDPR), Zakonom o személyes adatok védelmében (ZVOP-2) és Uredbo (EU) 2024/1689 (EU AI Act). Z uporabo naših IT, marketinških vagy SaaS szolgáltatás, Naročnik avtomatsko sprejema ta DPA.
E DPA-ban az alábbi kifejezések meghatározott jogi jelentéssel bírnak:
- Upravljavec (Naročnik): B2B partner (agencija, razvijalec, franšiza, podjetje), ki naroča szolgáltatás pri Findes Group és samostojno določa namene ter sredstva obdelave személyes adatok svojih ügyfelek vagy zaposlenih.
- Obdelovalec (Findes Group): Odvisno od narave szolgáltatás, to vlogo prevzema bodisi Investra International Ltd (za IT platformo, SaaS, CRM, Marketplace infrastrukturo) bodisi Findes Marketing d.o.o. (za marketinške szolgáltatás, Master Franchise operacije v Szlovéniában).
- Alvállalkozó adatfeldolgozó (Sub-processor): Olyan harmadik személy, akit az Adatfeldolgozó felhatalmaz meghatározott adatkezelési feladatok elvégzésére (pl. AWS a tárhelyszolgáltatás, az OpenAI a mesterséges intelligencia tekintetében).
- Glavna szerződés: Katerakoli szerződés o sodelovanju, SLA (Service Level Agreement) vagy Általános feltételek, na podlagi katerih Obdelovalec izvaja szolgáltatás za Upravljavca.
- Személyes adatok: Katerakoli informacija v zvezi z določenim vagy določljivim posameznikom (Posameznik, na katerega se nanašajo személyes adatok), ki jo Obdelovalec obdeluje v imenu Upravljavca.
Pravna narava
Kadar platforma Findes deluje mint tržnica (Marketplace) za končne uporabnike (B2C), lahko Findes nastopa mint Skupni upravljavec (Joint Controller). Ta DPA pa izrecno szabályozza situacije, ahol Findes nudi IT/SaaS/Marketinško infrastrukturo B2B partnerjem és deluje strogo mint Obdelovalec.
Obdelovalec bo obdeloval Osebne podatke izključno za namen izvajanja szolgáltatás, določenih v Glavni szerződésben. Predmet obdelave zajema naslednje parametre:
2.1 Kategóriák posameznikov
- Az ügyfél és potencialne ügyfél (Leads) Upravljavca.
- Zaposleni, agenti és zunanji sodelavci Upravljavca (uporabniki SaaS platforme).
- Poslovni partnerji és dobavitelji Upravljavca.
2.2 Típusok személyes adatok
| Típus podatkov | Primeri | Cél obdelave |
|---|---|---|
| Azonosító adatok | Név, vezetéknév, uporabniško név, davčna številka | Vzpostavitev profilov, CRM upravljanje |
| Kapcsolattartási adatok | E-mail-cím, telefonszám, postai cím | Kommunikáció, ajánlatok küldése, automatizálás |
| Pénzügyi adatok | Podatki o transakcijah, IBAN (delno) | Fizetések feldolgozása, jutalékmodellek (Affiliate) |
| Digitalni és IT podatki | IP naslov, log datoteke, cookie-k, lokacija | Rendszerbiztonság, elemzés, ellenőrzési nyomvonalak |
| Tartalom komunikacije | Csevegési előzmények, e-mail-üzenetek | Podpora ügyfeleknek, AI analitika (če je omogočena) |
2.3 Narava obdelave
Obdelava magában foglalja zbiranje, beleženje, szabályozzanje, strukturiranje, shranjevanje, prilagajanje, iskanje, vpogled, uporabo, posredovanje (znotraj platforme), omejevanje, izbris és uničenje podatkov z uporabo avtomatiziranih IT és AI sistemov.
Obdelovalec kötelezettséget vállal, da bo pri obdelavi Osebnih podatkov strogo upošteval naslednje kötelezősti:
- Pisna navodila: Osebne podatke obdeluje izključno na podlagi dokumentiranih navodil Upravljavca (kar magában foglalja uporabo funkcij znotraj SaaS platforme). Če Obdelovalec meni, da navodilo krši GDPR, o tem nemudoma obvesti Upravljavca.
- Zaupnost: Zagotavlja, da so osebe, pooblaščene za obdelavo (zaposleni, zunanji sodelavci), zavezane k strogi pravni kötelezősti zaupnosti.
- Pomoč Upravljavcu: Ob upoštevanju narave obdelave és informacij, ki so mu na voljo, Upravljavcu nudi pomoč pri izpolnjevanju kötelezősti glede varnosti, prijave kršitev és izvajanja ocen učinka v zvezi z varstvom podatkov (DPIA).
- Omejitev uporabe: Osebnih podatkov Upravljavca nikoli ne uporablja za lastne marketinške namene, prodajo tretjim osebam vagy monetizacijo podatkov.
Upravljavec mint lastnik podatkov nosi primarno odgovornost za zakonitost obdelave. Upravljavec kötelezettséget vállal, da:
- Ima érvényesvno pravno podlago (npr. privolitev, szerződés, zakoniti interes) za zbiranje és prenos Osebnih podatkov Obdelovalcu.
- Je posameznikom pravočasno zagotovil vse potrebne informacije (Privacy Policy) összhangban 13. és 14. členom GDPR.
- Ne bo v sisteme Obdelovalca vnašal posebnih vrst személyes adatok (zdravstveni podatki, biometrija, politično prepričanje), kivéve, ha je to izrecno pisno dogovorjeno és zavarovano z dodatnimi TOMs.
- Bo skrbel za varnost svojih dostopnih gesel (uporaba 2FA/MFA) és API ključev za dostop do Findes platforme.
Obdelovalec izvaja najvišje industrijske standarde za zaščito podatkov. Standardni TOMs (Technical and Organisational Measures) magában foglaljajo:
5.1 Tehnični intézkedések
- Šifriranje: Vsi podatki so šifrirani med prenosom (TLS 1.3 / HTTPS) és v mirovanju (AES-256 šifriranje podatkovnih baz).
- Nadzor dostopa: Implementiran je strog rendszer vlog és dovoljenj (RBAC). Dostop do produkcijskih baz imajo le pooblaščeni senior inženirji preko varnih VPN povezav és MFA.
- Biztonsági mentések (Backups): Automatizált napi biztonsági mentések, amelyeket különböző földrajzi helyszíneken tárolnak, és amelyek esetében az helyreállítás integritását ellenőrzik.
- Nadzor omrežja: Uporaba WAF (Web Application Firewall), DDoS zaščite és sistemov za zaznavanje vdorov (IDS/IPS).
5.2 Organizacijski intézkedések
- Politike gesel: Kötelező uporaba močnih gesel és večfaktorne avtentikacije (MFA) za vse zaposlene pri Obdelovalcu.
- Usposabljanje: Redna letna usposabljanja zaposlenih o varnosti informacij és GDPR skladnosti.
- Clean Desk Policy: Politika čistega namizja és zaklepanja zaslonov v fizičnih prostorih podjetja.
- Incidenskezelés: Dokumentált eljárás a biztonsági incidensekre való gyors reagáláshoz.
Az Adatkezelő általános írásbeli felhatalmazást ad az Adatfeldolgozónak alvállalkozó adatfeldolgozók igénybevételére. Az Adatfeldolgozó jelenleg az alábbi kulcsfontosságú alvállalkozó adatfeldolgozókat veszi igénybe:
| Podobdelovalec | Szolgáltatás / Cél | Lokacija podatkov |
|---|---|---|
| Amazon Web Services (AWS) | Felhőinfrastruktúra, adatbázisok, fájltárolás | EU (Frankfurt / Irska) |
| Cloudflare / Netlify | CDN, WAF, statikus fájlok tárhelyszolgáltatása | Globalno (Edge), primarno EU |
| SendGrid / Mailgun | Infrastruktura za pošiljanje transakcijskih és marketinških e-sporočil | EU / USA (DPF certifikat) |
| OpenAI, L.L.C. | AI obdelava besedil és analitika (Zero-Data Retention za API) | USA (DPF certifikat) |
| Stripe / PayPal | Procesiranje plačil és naročnin | EU / USA (DPF certifikat) |
6.1 Sprememba Podobdelovalcev
Obdelovalec bo Upravljavca obvestil o vsaki nameravani spremembi vagy dodajanju novih Podobdelovalcev (običajno preko obvestila v nadzorni plošči vagy po e-pošti) vsaj 14 dni pred uvedbo spremembe. Upravljavec joga van do ugovora iz utemeljenih razlogov, povezanih z varstvom podatkov. Če spora ni mogoče rešiti, ima Upravljavec jogot odstopiti od Glavne szerződés.
6.2 Felelősség az alvállalkozó adatfeldolgozókért
Obdelovalec z vsakim Podobdelovalcem sklene zavezujočo szerződést (DPA), ki Podobdelovalcu nalaga enake vagy strožje kötelezősti adatvédelem, mint so določene v tem DPA. Obdelovalec ostaja v celoti odgovoren Upravljavcu za izpolnjevanje kötelezősti Podobdelovalcev.
Primarna lokacija obdelave és shranjevanja podatkov je znotraj Evropskega gospodarskega prostora (EEA). Če szolgáltatás zahteva prenos podatkov izven EEA (npr. k ponudnikom v USA), Obdelovalec biztosítja, da se prenos izvede izključno na eni od naslednjih pravnih podlag:
- Sklep o ustreznosti: Prenos v države, za katere je Evropska komisija ugotovila, da biztosítjajo ustrezno raven varstva (beleértve EU-US Data Privacy Framework za certificirana podjetja v USA).
- Standardne pogodbene klavzule (SCCs): Sklenitev najnovejših SCCs, ki jih je odobrila Evropska komisija, z dodatnimi tehničnimi intézkedések (Transfer Impact Assessment - TIA), če je to potrebno.
Abban az esetben potrjene kršitve varnosti személyes adatok (npr. nepooblaščen dostop, izguba, uničenje vagy razkritje podatkov), ki jih obdeluje Obdelovalec, bo ta:
- Brez nepotrebnega odlašanja, najkasneje pa v 48 urah po seznanitvi s kršitvijo, pisno obvestil Upravljavca (na e-poštni naslov administratorja vagy DPO-ja Upravljavca).
- V obvestilu navedel: naravo kršitve, kategóriák és približno število zadevnih posameznikov, verjetne posledice kršitve ter ukrepe, ki so bili vagy bodo sprejeti za omilitev škode.
- Nudil vso razumno pomoč Upravljavcu pri izpolnjevanju njegove kötelezősti obveščanja felügyeleti hatóság (npr. Informacijskega pooblaščenca) és prizadetih posameznikov v 72-urnem roku, ki ga zahteva GDPR.
Opozorilo
Obdelovalec ne bo samostojno obveščal nadzornih organov vagy posameznikov o kršitvi, kivéve, ha mu to izrecno nalaga zakonodaja vagy če to pisno zahteva Upravljavec.
Če posameznik (npr. az ügyfél Upravljavca) naslovi zahtevo za uérvényesvljanje svojih pravic (dostop, popravek, izbris/pozaba, omejitev, prenosljivost) neposredno na Obdelovalca, bo ta:
- Zahtevo nemudoma posredoval Upravljavcu és na njo ne bo samostojno odgovarjal.
- Az Adatkezelő számára az IT-platform funkcionalitásán belül eszközöket biztosít a kérelem önálló teljesítéséhez (pl. profiltörlési gomb, adatok exportálása JSON/CSV formátumban).
- Če orodja ne zadostujejo, bo Obdelovalec na pisno zahtevo Upravljavca tehnično pomagal pri izvedbi zahteve. Morebitno obsežno ročno delo lehet Upravljavcu zaračuna po érvényesvnem ceniku IT szolgáltatás.
Ker Findes Group v svoje platforme integrira AI funkcionalnosti (npr. avtomatizacija podpore, analiza dokumentov), érvényesjo naslednja stroga pravila összhangban Uredbo o umetni inteligenci (EU AI Act):
- Zero-Data Retention za AI učenje: Személyes adatok Upravljavca se nikoli ne uporabljajo za treniranje (fine-tuning) javnih vagy temeljnih modelov (Foundation Models) Obdelovalca vagy njegovih AI Podobdelovalcev (npr. OpenAI). API klici k AI ponudnikom so konfigurirani tako, da se podatki ne shranjujejo és ne uporabljajo za učenje.
- Transparentnost: Kjer AI rendszer neposredno komunicira s končnimi ügyfelekkel Upravljavca (npr. AI Chatbot), kell legyen az ügyfél jasno obveščena, da komunicira s strojem.
- Prepoved visoko tveganih sistemov: Obdelovalec za Upravljavca ne izvaja AI procesov, ki bi spadali v kategóriát "nesprejemljivega tveganja" (npr. socialno točkovanje) vagy "visokega tveganja" (npr. avtomatizirano zaposlovanje, biometrična identifikacija na daljavo), kivéve, ha je sklenjen poseben aneks z ustrezno oceno tveganja (Fundamental Rights Impact Assessment).
Upravljavec joga van preveriti skladnost Obdelovalca s tem DPA és GDPR. Revizija se izvede pod naslednjimi pogoji:
- Upravljavec najprej zahteva dokumentacijo és certifikate Obdelovalca (npr. ISO 27001 poročila, SOC 2, izjave o varnosti). Če ta dokumentacija dokazuje skladnost, dodatna fizična revizija ni potrebna.
- Če dokumentacija ne zadostuje vagy abban az esetben resnega varnostnega incidenta, lahko Upravljavec (ali neodvisni zunanji revizor, ki ni konkurent Obdelovalca) izvede revizijo ob predhodni najavi vsaj 30 dni.
- Revizija se izvede med rednim delovnim časom, na način, ki minimalno moti poslovanje Obdelovalca. Stroške revizije krije Upravljavec, kivéve, ha revizija odkrije hude kršitve s strani Obdelovalca.
Po prenehanju érvényesvnosti Glavne szerződés vagy na izrecno zahtevo Upravljavca bo Obdelovalec:
- Upravljavcu omogočil izvoz vseh Osebnih podatkov v standardnem strojno berljivem formatu (npr. CSV, JSON) határidőn belül 30 dni od prenehanja szerződés.
- Po izteku 30-dnevnega tranzicijskega obdobja varno és trajno izbrisal vse Osebne podatke Upravljavca iz vseh produkcijskih sistemov.
- Podatki v varnostnih kopijah (backups) bodo samodejno prepisani és uničeni összhangban rednim ciklom rotacije varnostnih kopij (običajno 90 dni), pri čemer ostajajo polno šifrirani és nedostopni za obdelavo.
Izjema od izbrisa so podatki, ki jih mora Obdelovalec hraniti na podlagi zakonskih kötelezősti (npr. davčna és računovodska zakonodaja), azonban se ti podatki hranijo izključno za ta namen.
Odgovornost ügyfelek za škodo, ki nastane posameznikom zaradi kršitve GDPR, se presoja összhangban 82. členom GDPR. V medsebojnem razmerju (B2B) érvényes naslednje:
- Obdelovalec je odgovoren za škodo le, če ni izpolnil kötelezősti iz GDPR, ki so izrecno naložene obdelovalcem, vagy če je deloval zunaj illetve v nasprotju z zakonitimi navodili Upravljavca.
- Skupna odškodninska odgovornost Obdelovalca (vključno s kaznimi nadzornih organov) iz naslova tega DPA je strogo omejena na znesek, ki je določen v Glavni szerződésben mint maksimalna omejitev odgovornosti (Liability Cap). Če to ni določeno, je odgovornost omejena na znesek pristojbin, ki jih je Upravljavec plačal Obdelovalcu v 12 mesecih pred dogodkom, ki je povzročil škodo.
- Nobena az ügyfél nem felel za posredno škodo, izgubo dobička, izgubo podatkov (če je Upravljavec opustil lastne varnostne kopije) vagy okrnitev ugleda.
Ta DPA stopi v érvényesvo hkrati z Glavno szerződést (ali s potrditvijo Splošnih pogojev) és ostane v érvényesvi, dokler Obdelovalec hrani vagy obdeluje kakršnekoli Osebne podatke v imenu Upravljavca.
Abban az esetben neskladja med določbami tega DPA és določbami Glavne szerződés, prevladajo določbe tega DPA, v kolikor se nanašajo na személyes adatok védelme és skladnost z GDPR.
Za ta DPA se uporablja pravo, ki je določeno v Glavni szerződésben. Če to ni določeno, se uporablja pravo Republike Szlovénia (za Findes Marketing d.o.o.) vagy pravo Anglije és Walesa (za Investra International Ltd). Vsi spori, ki izvirajo iz tega DPA, se rešujejo pred pristojnim sodiščem, določenim v Glavni szerződésben.
Obdelovalec fenntartja a jogot do enostranske spremembe tega DPA, če je to potrebno zaradi sprememb zakonodaje (npr. nove smernice EDPB, posodobitve EU AI Act). O bistvenih spremembah bo Upravljavec obveščen vsaj 30 dni vnaprej.
Findes Marketing d.o.o.
Master Franchise & Marketing
Cégjegyzékszám: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si