Preskoči na glavno vsebino
Zahteva prava EU za organizacije s 50 ali več zaposlenimi

Pogodba o obdelavi podatkov #

Datum začetka veljavnosti: 13. september 2026

Zadnja posodobitev: 13. september 2026

Ta pogodba o obdelavi podatkov (»pogodba«) je del pogodbe med stranko (»upravljavec«) in EthicsPortalom (»obdelovalec«) o zagotavljanju platforme EthicsPortal za prijavo nepravilnosti (»storitev«).

Sprejem s strani organizacije vključuje to pogodbo skupaj s pogoji uporabe, opredeljenimi v istem zapisu o sprejemu. Ne vključuje javnih gradiv o DORA. Finančni subjekt, ki potrebuje pogoje, specifične za DORA, mora skleniti ločeno pisno naročilo za DORA, podpisano z obeh strani.

Potrebujete podpisan izvod? Za podpisano različico te pogodbe v obliki PDF za svojo dokumentacijo se obrnite na legal@ethicsportal.eu .

Ste finančni subjekt v obsegu DORA? Pogodbena predloga za DORA opredeljuje predmete, ki jih je treba dopolniti v ločenem dvostranskem naročilu. Objava, naročnina ali sprejem te pogodbe te predloge ne naredijo zavezujoče.


1. Stranki #

Upravljavec: organizacija, ki se naroči na EthicsPortal in določi namene ter sredstva obdelave osebnih podatkov prek storitve.

Obdelovalec: EthicsPortal, tržno ime, ki ga uporablja Yaroslav Shmarov, samostojni podjetnik (jednoosobowa działalność gospodarcza), registriran na Poljskem (NIP: 5272755790), na naslovu ul. Obrzeżna 1A, 02-691 Varšava, Poljska. Stik: legal@ethicsportal.eu .


2. Obseg in namen obdelave #

Obdelovalec obdeluje osebne podatke v imenu upravljavca izključno za zagotavljanje storitve, ki vključuje:

Obdelovalec osebnih podatkov, ki jih pokriva ta pogodba, ne obdeluje za noben drug namen kot za zagotavljanje storitve po navodilih upravljavca. Upravljanje računov, sklepanje pogodb, obračunavanje, preprečevanje goljufij in trženjske dejavnosti, ki jih obdelovalec izvaja za svoje poslovne namene, so zunaj te pogodbe in so opisani v obvestilu o zasebnosti .


3. Vrste osebnih podatkov, ki se obdelujejo #

Kategorija podatkovPrimeriUporabljen zaščitni ukrep
Identiteta prijavitelja (neobvezno)Ime, e-poštni naslov, telefonska številkaDa (nedeterministično)
Vsebina prijaveOpis prijavljene nepravilnostiDa (nedeterministično)
Vsebina komunikacijeSporočila med prijaviteljem in obravnavalcem zadeveDa (nedeterministično)
Priložene datotekeDokumenti, slike, zvok, video, ki jih naložijo prijaviteljiOdstranjevanje metapodatkov za podprte oblike; vsako polje ni zajamčeno
Dostopne kodeNaključni identifikatorji zadeve za iskanje; gesla prijaviteljev se hranijo ločeno kot izvlečkiIdentifikatorji zadeve shranjeni za iskanje; gesla zgoščena
Podatki obravnavalcev in skrbnikovIme, e-poštni naslov, vloga, članstvo v organizacijiNe (operativni podatki)
Vnosi v revizijskem dnevnikuČasovni žigi, identiteta izvajalca, vrsta dejanjaNe (zapisi, kritični za celovitost)
Tehnični podatkiEnosmerno zgoščeni naslovi IP za omejevanje pogostostiPsevdonimizirano; obravnavano kot osebni podatki, kjer velja GDPR

4. Kategorije posameznikov, na katere se nanašajo osebni podatki #


5. Trajanje obdelave #

Obdelovalec obdeluje osebne podatke ves čas trajanja upravljavčeve naročnine na storitev. Ob prenehanju:


6. Obveznosti obdelovalca #

6.1 Navodila za obdelavo #

Obdelovalec osebne podatke obdeluje samo po dokumentiranih navodilih upravljavca, razen če to zahteva pravo EU ali države članice. Če taka pravna zahteva nastane, bo obdelovalec upravljavca o tem obvestil pred obdelavo, razen če zakon takšno obveščanje prepoveduje.

6.2 Zaupnost #

Vse osebe, pooblaščene za obdelavo osebnih podatkov, so se zavezale k zaupnosti ali zanje velja ustrezna zakonska obveznost molčečnosti.

6.3 Varnostni ukrepi #

Obdelovalec izvaja in vzdržuje naslednje tehnične in organizacijske ukrepe. Stran varnost podaja sprotne operativne podrobnosti, vendar teh dogovorjenih ukrepov ne spreminja, razen če podpisano naročilo izrecno vključuje datirano različico:

Varnostne ranljivosti in prijave incidentov je mogoče poslati na security@ethicsportal.eu . Poizvedbe posameznikov in vprašanja o zasebnosti je mogoče poslati na privacy@ethicsportal.eu .

6.4 Podobdelovalci #

Obdelovalec uporablja podobdelovalce, naštete v 8. razdelku. Obdelovalec bo upravljavca obvestil najmanj 30 dni pred dodajanjem ali zamenjavo podobdelovalca. Upravljavec lahko spremembi ugovarja; če dogovor ni dosežen, lahko upravljavec pogodbo odpove.

6.5 Pravice posameznikov #

Obdelovalec upravljavcu pomaga pri odzivanju na zahteve posameznikov, ki uveljavljajo svoje pravice po GDPR (dostop, popravek, izbris, omejitev, prenosljivost, ugovor), tako da v okviru storitve zagotovi potrebne tehnične zmožnosti.

6.6 Obveščanje o kršitvi varstva podatkov #

V primeru kršitve varstva osebnih podatkov bo obdelovalec upravljavca obvestil brez nepotrebnega odlašanja po seznanitvi s kršitvijo. V obsegu, ki je takrat na voljo, bo obvestilo vsebovalo:

6.7 Ocene učinka v zvezi z varstvom podatkov #

Obdelovalec upravljavcu pomaga pri ocenah učinka v zvezi z varstvom podatkov in pri predhodnih posvetovanjih z nadzornimi organi v obsegu, v katerem taka pomoč izhaja iz dejavnosti obdelave obdelovalca.

6.8 Izbris in vrnitev podatkov #

Po prenehanju storitve bo obdelovalec po izbiri upravljavca:

razen če pravo EU ali države članice zahteva nadaljnjo hrambo. Upravljavec lahko svojo izbiro sporoči pred datumom prenehanja ali po njem, prek razpoložljivih kontrol za izbris organizacije ali s pisno zahtevo. Do izvedbe izbire je obdelava omejena, kot je opisano v 5. razdelku. Varnostne kopije so izolirane od običajne uporabe in potečejo po tam opisanem življenjskem ciklu varnostnih kopij. Potrdilo o izbrisu navede morebitno zakonsko zahtevano hrambo in veljavno obdobje izteka varnostnih kopij; ni izjava, da vsaka preostala kopija izgine v trenutku.

Če upravljavec razumno potrebuje dodatno obliko za prenosljivost zaradi selitve ali regulativnega pregleda, bo obdelovalec zahtevo ocenil v dobri veri in jo, kadar je tehnično izvedljiva, izpolnil na podlagi ločene pisne zahteve.

6.9 Pravice do revizije #

Obdelovalec da upravljavcu na voljo vse informacije, potrebne za dokazovanje skladnosti z obveznostmi iz člena 28 GDPR. Upravljavec lahko izvaja revizije, vključno s pregledi, neposredno ali prek pooblaščenega neodvisnega revizorja, ob razumnem predhodnem obvestilu (praviloma najmanj 30 dni) in v običajnem delovnem času, razen če nadzorni organ ali dokumentirano nujno tveganje razumno zahtevata krajši rok. Revizija se mora nanašati na obdelavo po tej pogodbi, se izogniti dostopu do podatkov drugih strank ter upoštevati razumne postopke glede zaupnosti in varnosti. Obdelovalec bo sodeloval. Upravljavec nosi stroške svojega revizorja; dodatna pomoč obdelovalca, ki presega informacije in razumno sodelovanje, zahtevana po členu 28, se lahko zaračuna po stopnji, dogovorjeni pisno pred začetkom tega dodatnega dela.

Kadar je upravljavec finančni subjekt v obsegu Uredbe (EU) 2022/2554 (DORA), so sodelovanje, specifično za DORA, dostop organa in morebitne razširjene pravice po členu 30 urejeni izključno z ločenim naročilom za DORA, podpisanim z obeh strani. Enostranska razvrstitev upravljavca te pogodbe ne spremeni. Enakovredne nadaljnje pravice, ki jih zahteva Delegirana uredba (EU) 2025/532, je treba preveriti pred podpisom naročila za kritično ali pomembno funkcijo.

Obdelovalec nima svojih pisarn ali podatkovnih središč. Njegova neposredna revizijska površina sta ta dokumentacija in aplikacija, pravice do revizije pa se uveljavljajo na daljavo in dokumentarno. Okolja dobaviteljev niso predstavljena kot neposredno dostopna, razen če so bile zahtevane pravice preverjene v podpisanem naročilu za DORA.

6.10 Brez obdelave vsebine prijav z umetno inteligenco ali velikimi jezikovnimi modeli #

Obdelovalec se zavezuje, da se osebni podatki, obdelani po tej pogodbi — vključno z vsebino prijav, identiteto prijaviteljev, sporočili obravnavalcev, priloženimi datotekami in vnosi v revizijski dnevnik — ne pošiljajo nobenemu velikemu jezikovnemu modelu, storitvi generativne umetne inteligence ali razvrščevalniku na podlagi umetne inteligence, najsi ga upravlja obdelovalec ali tretja oseba (vključno z, a ne omejeno na OpenAI, Anthropic, Google in Mistral). Storitev nad osebnimi podatki ne izvaja razvrščanja, razvrščevanja po prednosti, povzemanja, prevajanja ali predlaganih odgovorov z umetno inteligenco. Upravljavec se lahko na to zavezo opre pri ocenjevanju obveznosti glede avtomatiziranega sprejemanja odločitev po Art. 22 GDPR in pri določanju obsega razkritja podobdelovalcev v svojih obvestilih o zasebnosti in ocenah učinka. Vsaka sprememba te zaveze bi pomenila vsebinsko spremembo storitve in bi bila upravljavcu sporočena po točki 6.4 (podobdelovalci) in 11. razdelku (trajanje in prenehanje).

Statistično strojno prevajanje, ki gostuje pri nas in v celoti teče na infrastrukturi pod nadzorom obdelovalca (podatki ne zapustijo infrastrukture obdelovalca, ni zunanjega klica sklepanja), ni v obsegu te omejitve in se lahko uporablja za prevajanje sporočil prijaviteljev ali obravnavalcev, kadar je upravljavec to omogočil.

Ta zaveza se pregleduje letno. Datum »Zadnja posodobitev« na vrhu te pogodbe odraža zadnjo potrditev. Če bi obdelovalec kadar koli nameraval uvesti obdelavo osebnih podatkov, ki jih pokriva ta pogodba, z umetno inteligenco ali velikimi jezikovnimi modeli, bo o tem obvestil upravljavca skladno s točko 6.4, sprememba pa bo začela veljati najprej po tam navedenem odpovednem roku.

6.11 Šifrirni ključi v upravljanju stranke (BYOK) #

Storitev trenutno ne podpira šifrirnih ključev v upravljanju stranke, najsi se opisujejo kot bring-your-own-key (BYOK), hold-your-own-key (HYOK) ali povezava z zunanjo storitvijo za upravljanje ključev (KMS). Polja podatkovne baze, našteta v točki 6.3, uporabljajo šifriranje na ravni aplikacije s ključi v upravljanju obdelovalca. To ne pomeni šifriranja celotne podatkovne baze, varnostnih kopij ali prilog pri hrambi. Prav tako ni izjava, da so ključi v upravljanju stranke pravno nezdružljivi z Direktivo 2019/1937 ali da uničenje ključa samo po sebi zagotavlja izbris vsake kopije.

Shema šifriranja pri hrambi, lastnosti nedeterminističnega šifriranja in izolacija ključev so dokumentirani na strani varnost . Sprememba tega stališča bi pomenila vsebinsko spremembo storitve in bi bila upravljavcu sporočena po točki 6.4 (podobdelovalci) in 11. razdelku (trajanje in prenehanje).

6.12 Odgovornost za osebje, podobdelovalce in infrastrukturo #

Ob upoštevanju omejitev odgovornosti iz 10. razdelka je obdelovalec odgovoren za:


7. Obveznosti upravljavca #

Upravljavec je odgovoren za:


8. Podobdelovalci #

Na datum začetka veljavnosti te pogodbe so odobreni naslednji podobdelovalci:

PodobdelovalecNamenLokacija
Hetzner Online GmbHGostovanje aplikacije, podatkovna baza in hramba priloženih datotekNürnberg, Nemčija (EU)
Mailjet (Sinch)Transakcijska e-pošta, vključno z obvestili prijaviteljem, kadar je e-pošta navedenaFrancija (EU)
AppSignal B.V.Spremljanje napak in delovanja aplikacijeNizozemska (EU)

Stripe se uporablja za obračunavanje naročnin in obdelavo plačil. Ne uporablja se za obdelavo prijav nepravilnosti ali podatkov o zadevah in zato ni podobdelovalec za obdelavo, ki jo pokriva ta pogodba. Obdelava v zvezi z naročninami in obračunavanjem je ločeno opisana v obvestilu o zasebnosti . Glede na dejavnost obdelave Stripe nastopa kot obdelovalec EthicsPortala in/ali kot samostojen upravljavec po veljavnih pogojih in obvestilu o zasebnosti Stripa.

Trženjska stran, ki jo dostavlja Cloudflare, je prav tako zunaj obdelave, ki se po tej pogodbi izvaja v imenu upravljavca. Njena vloga na javni strani je ločeno opisana v obvestilu o zasebnosti .

Brez podobdelovalca z umetno inteligenco ali velikim jezikovnim modelom. Noben velik jezikovni model, storitev generativne umetne inteligence ali razvrščevalnik na podlagi umetne inteligence ni podobdelovalec obdelovalca. Osebni podatki, obdelani po tej pogodbi, se ne pošiljajo ponudnikom OpenAI, Anthropic, Google, Mistral ali komur koli drugemu, ki ponuja sklepanje z umetno inteligenco. Glejte točko 6.10.


9. Mednarodni prenosi podatkov #

Aplikacija, podatkovna baza in priložene datoteke gostujejo v Evropski uniji pri Hetznerju. Ta lokacija ne dokazuje, da vsaka dejavnost dobaviteljev ostane v EGP. Objavljena veriga Mailjeta vključuje podporne ponudnike s sedežem v ZDA, AppSignal pa navaja ponudnika transakcijske e-pošte s sedežem v ZDA. Njuna vključenost sama po sebi ne dokazuje, da se vsebina prijav prenaša tja; njun dostop in tokovi podatkov, vezani na račun, zahtevajo preveritev. Kadar obdelava v imenu upravljavca vključuje omejen prenos zunaj EGP, bo obdelovalec zagotovil zakonit mehanizem prenosa in ustrezne zaščitne ukrepe iz poglavja V GDPR. Vsebinske spremembe verige podobdelovalcev bo obdelovalec razkril po točki 6.4. Obdelovalec ne obljublja, da vsi podatki e-pošte ali telemetrije ostanejo znotraj EGP.


10. Odgovornost #

Odgovornost vsake stranke po tej pogodbi je predmet omejitev odgovornosti, določenih v glavni pogodbi o storitvi med strankama. V največjem obsegu, ki ga dopušča zakon, so zahtevki, ki izhajajo iz te pogodbe ali so z njo povezani, del iste skupne omejitve odgovornosti, ki velja za storitev.


11. Trajanje in prenehanje #

Ta pogodba začne veljati, ko upravljavec začne uporabljati storitev, in ostane v veljavi, dokler obdelovalec obdeluje osebne podatke v imenu upravljavca. Obveznosti iz te pogodbe po prenehanju veljajo naprej v obsegu, potrebnem za dokončanje izbrisa ali vrnitve osebnih podatkov.


12. Pravo #

To pogodbo ureja pravo Republike Poljske, brez upoštevanja kolizijskih pravil. Za spore, ki izhajajo iz te pogodbe, so pristojna sodišča v Varšavi na Poljskem, ob upoštevanju morebitnih kogentnih pravil o pristojnosti.


Stik #

Za vprašanja o tej pogodbi ali za zahtevo podpisanega izvoda:

EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Varšava, Poljska legal@ethicsportal.eu

Zadnja posodobitev: