prema čl. 28. GDPR-a
Pomoćni prijevod — pravno je obvezujuća njemačka verzija (Auftragsverarbeitungsvertrag).
Između tvrtke klijenta (dalje „Voditelj obrade" ili „Naručitelj") i Krone Baustein e.K., koja posluje pod markom BauFin, Eschenstieg 1, 20259 Hamburg, koju zastupa Krzysztof Jerzy Buczyński, vlasnik (porezni br. 22/282/38532, USt-IdNr. DE344558054, Amtsgericht Hamburg HRA 127948; dalje „Izvršitelj obrade" ili „BauFin") — zajedno „Stranke".
Voditelj obrade koristi SaaS platformu BauFin. U tom okviru Izvršitelj obrade obrađuje osobne podatke (čl. 4. t. 1. GDPR) u ime i prema uputama Voditelja obrade. Ovaj ugovor konkretizira obveze i prava Stranaka prema čl. 28. GDPR-a. Uz modul Concierge BauFin dodatno preuzima operativnu obradu zahtjeva ispitanika (čl. 15–22) na temelju zasebne punomoći.
(1) Predmet je obrada osobnih podataka u ime Voditelja obrade u okviru SaaS platforme BauFin. (2) Obrada obuhvaća: hosting i pohranu u multi-tenant arhitekturi; logiku aplikacije (računovodstvo, računi, GoBD arhiv, upravljanje zaposlenicima/podizvođačima, portal klijenata, GPS praćenje, AI analize); automatske obavijesti (e-mail, push); sigurnosne kopije i disaster recovery; opcionalno obradu zahtjeva ispitanika (Concierge). (3) Pojmovi prema čl. 4. GDPR (Voditelj, Izvršitelj, podizvršitelj, TOM = tehničke i organizacijske mjere prema čl. 32.).
(1) Vrsta: prikupljanje, bilježenje, organiziranje, pohrana, prilagodba, čitanje, uvid, uporaba, otkrivanje prijenosom, usklađivanje, kombiniranje, ograničavanje, brisanje i uništavanje. (2) Svrha: ispunjenje ugovora o korištenju softvera — obrtničko-poslovni procesi (računovodstvo, fakturiranje, plaće, projekti), funkcije usklađenosti (GoBD, XRechnung, građevinski porez § 48 EStG, ArbZG provjere, hitna prijava DSRV) i zakonsko čuvanje (§ 147 AO, § 257 HGB). (3) Kategorije ispitanika (detalji: prilog 3): zaposlenici, podizvođači i dobavljači, klijenti Voditelja obrade, partneri i tijela. (4) Kategorije podataka (detalji: prilog 3): matični, radni, financijski, podaci usklađenosti, komunikacijski te lokacijski podaci vozila tvrtke (uz aktivan modul knjige vožnji/BauFin Box; posebno osjetljivi, ali ne posebne kategorije čl. 9. samo zbog lokacije). (5) Mjesto: aplikacija, baza i sigurnosne kopije standardno u EU/EGP; elementi trećih zemalja samo u slučajevima § 8 i priloga 2, uz jamstva čl. 44. i d.
(1) Ugovor stupa na snagu s ugovorom o korištenju softvera i prestaje s njim. (2) Poslijeugovorne obveze (osobito brisanje/povrat prema § 12, zakonsko čuvanje) ostaju netaknute.
BauFin obrađuje podatke isključivo prema dokumentiranim uputama. Pojedinačno: (1) upute se u pravilu daju korištenjem funkcija softvera, e-poštom na [email protected] ili preko sustava zahtjeva; usmene upute pismeno se potvrđuju; (2) obveza upozorenja na nezakonite upute s pravom obustave; (3) povjerljivost: sve ovlaštene osobe pismeno obvezane, edukacije najmanje godišnje; (4) sigurnost prema čl. 32. — mjere u prilogu 1 (TOM), godišnja provjera; (5) podizvršitelji samo uz opće odobrenje — § 7 i prilog 2; (6) potpora pravima ispitanika (čl. 15–22): u standardnom modelu dostava podataka (JSON/CSV), odgovara Voditelj; u modulu Concierge operativno preuzimanje na temelju punomoći; (7) potpora obvezama iz čl. 32–36 (uklj. DPIA); dodatni trud naplativ ako nije obuhvaćen Conciergeom; (8) prijava povreda bez odgode, najkasnije u 24 sata (§ 10); (9) brisanje/povrat na kraju (§ 12); (10) dokazi i revizije (§ 5. st. 4.); (11) vlastita evidencija čl. 30. st. 2. s izvacima na zahtjev; (12) službenik za zaštitu podataka: kontakt prema prilogu 1, ako je imenovan.
(1) Voditelj obrade sam odgovara za zakonitost obrade (čl. 6. GDPR), uključujući privole, obveze informiranja (čl. 13/14) i zaštitu podataka zaposlenika (§ 26 BDSG). (2) Dokumentira svoje upute; standardne upute proizlaze iz ugovora i korištenja softvera. (3) Bez odgode obavještava o promjenama zahtjeva. (4) Prava kontrole: pregled dokumentacije usklađenosti, pisane informacije, revizije na licu mjesta uz najavu od najmanje 14 dana, najviše jednom godišnje (osim opravdanog povoda). Troškove snosi Voditelj, osim ako revizija otkrije bitnu povredu. (5) Valjani certificirani postupak (npr. ISO 27001, BSI C5) zamjenjuje reviziju na licu mjesta.
(1) BauFin primjenjuje mjere prema čl. 32. uzimajući u obzir stanje tehnike, troškove, prirodu i rizike. (2) Detalji u prilogu 1, minimalno: enkripcija (TLS 1.3 u prijenosu, AES-256 u mirovanju), povjerljivost/cjelovitost/dostupnost/otpornost, obnovljivost (RTO 24h, RPO 1h), godišnja ocjena učinkovitosti. (3) Bitne promjene TOM-a se priopćuju.
(1) Voditelj obrade daje opće odobrenje (čl. 28. st. 2. reč. 2.). (2) Aktualna lista je u prilogu 2 (kategorije: hosting u njemačkim podatkovnim centrima, transakcijski e-mail u EU, DNS/TLS/CDN/WAF, šifrirana pohrana izvoza, AI funkcije s prijenosom samo na izričitu radnju korisnika na temelju DPA + SCC). Obrade na vlastitoj infrastrukturi (uklj. GPS/lokacija, push, geokodiranje, karte, rute) nisu podobrada; plaćanja vode samostalni voditelji obrade. (3) Promjene se najavljuju najmanje 30 dana unaprijed; pravo prigovora. (4) Kod opravdanog, neotklonjivog prigovora: pravo otkaza s 30 dana na kraj obračunskog razdoblja. (5) Pisani ugovori s jednakovrijednim obvezama sa svakim podizvršiteljem; predočenje na zahtjev (po potrebi zacrnjeno). (6) Za prijenose u treće zemlje dodatno vrijedi § 8.
(1) Standardno se obrada odvija isključivo u EU/EGP. (2) Prijenosi postoje kod: a) AI funkcija („Financijski vodič", AI asistent) — prijenos potrebnih podataka Anthropicu, PBC (SAD) na temelju DPA, SCC i dodatnih mjera, uz minimizaciju; b) plaćanja — vode ih samostalni voditelji u EU/EGP, BauFin ne prenosi; c) mrežnih i sigurnosnih usluga — pristupni/mrežni podaci mogu prolaziti globalnom infrastrukturom, osigurani DPA-om, SCC-om i tehničkim mjerama. (3) BauFin primjenjuje dodatne „Schrems II" mjere (enkripcija prijenosa/sadržaja, ograničenja pristupa). (4) Drugi prijenosi samo nakon izmjene ugovora i prethodne obavijesti.
(1) Zahtjevi se upućuju Voditelju obrade; izravno zaprimljeni odmah se prosljeđuju. (2) Standardni model — funkcije softvera: pristup (izvoz JSON/CSV), ispravak (admin sučelje), brisanje (soft-delete uz zakonsko čuvanje), ograničenje (oznaka), prenosivost (strojno čitljiv izvoz), prigovor (oznaka i blokada). (3) Modul Concierge: operativno preuzimanje na temelju punomoći — zaprimanje ([email protected] ili prosljeđivanje), provjera identiteta, meritorna ocjena, provjera čuvanja, izvoz/izmjene, odgovor prema čl. 12. st. 3., slanje, dokumentiranje u revizijskom dnevniku. (4) Rokovi: odgovor u mjesec dana (čl. 12. st. 3.), uz složenost produljivo najviše dva mjeseca; ispitanik i Voditelj se obavještavaju. (5) Voditelj obrade ostaje prema van konačno odgovoran (čl. 24.). (6) Naknada: standardni model u cijeni softvera; Concierge u cijeni modula; izvanredni trud (preko 20 zahtjeva/mj., sporovi identiteta, sudski postupci) po trudu.
(1) Obavijest Voditelju obrade bez odgode, najkasnije u 24 sata od saznanja — s vrstom povrede, kategorijama i približnim brojem, mogućim posljedicama i mjerama. (2) Kod kritične težine dodatno prva obavijest telefonom na pohranjeni hitni broj. (3) Potpora obvezama čl. 33/34 (prijava 72h, obavijest ispitanika); u Conciergeu i priprema tekstova. (4) Forenzika i osiguranje dokaza. (5) Uzajamna suradnja pri razjašnjenju i otklanjanju.
(1) BauFin vodi evidenciju prema čl. 30. st. 2. (2) Sadržaj minimalno: kontakti Izvršitelja i podizvršitelja, kategorije obrada, prijenosi s jamstvima, opis TOM-a. (3) Izvaci na zahtjev. (4) Potpora Voditelju za njegovu evidenciju (čl. 30. st. 1.); u Conciergeu predlošci za unose vezane uz BauFin.
(1) Voditelj bira: potpuni povrat (JSON/CSV/SQL dump) ili potpuno brisanje. (2) Izbor najkasnije 30 dana prije kraja na [email protected]; bez izbora — automatsko brisanje 90 dana nakon kraja. (3) Provedba: brisanje/deaktivacija aktivnih podataka nakon 90 dana; rotacija tehničkih kopija u do 35 daljnjih dana; brisanje logova bez obveze čuvanja u 90 dana. (4) Iznimka — zakonsko čuvanje (§ 147 AO, § 257 HGB): arhiv ograničenog pristupa, pristup samo za porezna tijela/sudove, automatsko brisanje po isteku. (5) Pisana potvrda brisanja s datumom i metodom. (6) Troškovi: jednostavna predaja uključena; zahtjevne konverzije ili višestruki izvozi po trudu.
(1) Prema van: solidarna odgovornost čl. 82. st. 4. ostaje netaknuta. (2) BauFin unutar odnosa odgovara za povrede obveza iz čl. 28., ovog ugovora i za radnje izvan dokumentiranih uputa. (3) Voditelj unutar odnosa odgovara osobito za pogrešne upute, nedostatak pravnih osnova, povrijeđene obveze informiranja i povrede § 26 BDSG. (4) Unutarnja granica BauFina: godišnja neto naknada iz glavnog ugovora u godini štete; granica ne vrijedi kod namjere/grube nepažnje, povrede bitnih obveza, tjelesnih ozljeda, odgovornosti za proizvod i vanjske odgovornosti čl. 82. (5) IT osiguranje prema prilogu 1.
Ugovorna kazna se ne ugovara. Zakonski i ugovorni odštetni zahtjevi ostaju netaknuti.
(1) Ugovor vrijedi za trajanja glavnog ugovora. (2) Izolirani prestanak nije moguć; kraj glavnog ugovora završava i ovaj. (3) Izvanredni otkaz iz važnog razloga (ponovljene povrede nakon opomene, insolventnost, trajno uništenje povjerenja). (4) Obveze koje traju dalje: povjerljivost, brisanje/povrat, zakonsko čuvanje, odgovornost za nastale štete.
(1) Izmjene zahtijevaju tekstualni oblik (§ 126b BGB). (2) Salvatorna klauzula. (3) Njemačko pravo uz isključenje CISG-a. (4) Nadležnost — gdje je dopušteno — sjedište Izvršitelja obrade. (5) U pitanjima zaštite podataka ovaj ugovor ima prednost pred glavnim. (6) Prilozi kao sastavni dio: prilog 1 (TOM), prilog 2 (podizvršitelji), prilog 3 (kategorije podataka).
Povjerljivost: produkcijski serveri u ISO 27001 certificiranim podatkovnim centrima pružatelja hostinga IONOS SE u Njemačkoj; administrativni pristup samo za ovlaštene administratore s imenskim računima. Kontrola pristupa sustavu: lozinka + 2FA (TOTP, obvezno za administratore), zahtjevi lozinki prema BSI TR-02102, zaključavanje računa, timeout sesije, prava po ulogama (RBAC). Kontrola pristupa podacima: stroga odvojenost klijenata (shema po tenantu), AES-256 u mirovanju, TLS 1.3 u prijenosu, potpuni revizijski dnevnik, načelo četiri oka pri kritičnim operacijama. Kontrola odvajanja: logičko odvajanje, zasebne kopije po tenantu, odvojena testna/produkcijska okruženja (sintetski testni podaci). Pseudonimizacija: logovi i AI upiti pretežno pseudonimizirani/agregirani. Cjelovitost: šifrirani prijenos, potpisani tokeni, e-mail s DKIM/SPF/DMARC, push preko vlastite usluge; potpuni zapis promjena. Dostupnost: satne kopije baze (RPO 1h), dnevne pune kopije, čuvanje 35 dana, dokumentirani DR plan (RTO 24h), mjesečni testni restore. Provjere: godišnja ocjena TOM-a, incident response s uzbunjivanjem 24/7, godišnji vanjski penetracijski test (kritični/visoki nalazi otklonjeni u 30 dana), IT osiguranje s pokrićem najmanje 1 mil. EUR. Službenik za zaštitu podataka: trenutno bez obveze imenovanja (§ 38 BDSG); kontakt: [email protected].
IONOS SE (Montabaur, DE; podatkovni centri u Njemačkoj) — hosting servera aplikacije i baze; ugovor o obradi, ISO 27001 centri. · Cloudflare, Inc. (SAD; EU edge) — CDN, DDoS zaštita, DNS proxy za tehničke podatke veze; DPA + SCC. · Zoho Corporation B.V. (Utrecht, NL; EU centri) — transakcijski e-mail; DPA, obrada u EU. · Backblaze, Inc. (SAD; centar Amsterdam, NL) — šifrirana pohrana izvoza (samo modul „Datenexport Pro"); DPA + SCC. · Anthropic, PBC (SAD) — AI funkcije, samo pri aktivnoj upotrebi; DPA + SCC, minimizacija; isključivi EU endpoint nije zajamčen. Vlastita infrastruktura (bez podobrade): GPS/lokacijski podaci, push obavijesti, geokodiranje, karte i rute rade isključivo na vlastitoj infrastrukturi u njemačkim centrima; lokacijski podaci vozila ne napuštaju infrastrukturu pružatelja. Pružatelji plaćanja (samostalni voditelji): Revolut Bank UAB i PayPal (Europe) S.à r.l. et Cie, S.C.A. obrađuju podatke plaćanja kao vlastiti voditelji; podaci klijenata Voditelja obrade ne prenose im se.
Ispitanici: vlasnici/direktori, zaposlenici, podizvođači, dobavljači, klijenti Voditelja obrade, ovlašteni revizori (porezni savjetnici, revizori), kontakti tijela. Kategorije podataka: matični (ime, adresa, datum rođenja, porezni ID, USt-IdNr., broj osiguranja, bankovni račun, zdravstvena kasa); radni (plaća, konto radnog vremena, godišnji, bolovanja bez dijagnoze, kvalifikacije, hitna prijava, platne liste); financijski (računi, opomene, plaćanja, potraživanja, knjiženja, dokazi); usklađenost (potvrde § 48b EStG, građevinski porez, hitne prijave, A1, izvješća revizija, GoBD tragovi); komunikacija (e-mailovi, chat, bilješke, prilozi); lokacijski uz aktivan modul knjige vožnji/BauFin Box (GPS koordinate, rute, brzina, paljenje, OBD podaci, dodjela vozača ako je uključena) — posebno osjetljivi, ali ne kategorije čl. 9. samo zbog lokacije. Posebne kategorije (čl. 9.): zdravstveni podaci samo ograničeno (bolovanja bez dijagnoze) u kontekstu zaposlenja (čl. 9. st. 2. t. b, § 26 BDSG); šire samo ako Voditelj iznimno takve podatke obrađuje — za što sam odgovara. Napomena BetrVG: uz radničko vijeće modul voznog parka zahtijeva pogonski sporazum (§ 87. st. 1. br. 6 BetrVG); odgovornost je Voditelja obrade.
