BCA-BookingNazaj na domačo stran

Pravni dokument III

Pogodba o obdelavi osebnih podatkov (DPA)

Ta pogodba po členu 28 Uredbe (EU) 2016/679 (GDPR) in ZVOP-2 ureja obdelavo osebnih podatkov strank izvajalcev, ki jo platforma BCA-Booking izvaja v imenu in po navodilih izvajalcev storitev.

Velja od: 1. september 2026Različica: 2.4BCA, Milan Cvijić s.p.
Ta DPA je sestavni del Splošnih pogojev poslovanja. Sprejem splošnih pogojev ob prijavi (click-wrap) pomeni hkratni sprejem te DPA. Podatki o upravljavcu (izvajalcu) so razvidni iz prijave in potrditvenega sporočila ob aktivaciji.

1. Pogodbeni stranki

2. Predmet, narava, namen in trajanje obdelave

Predmet obdelaveOsebni podatki strank upravljavca, potrebni za delovanje rezervacijskega sistema
Narava obdelaveZbiranje, beleženje, shranjevanje, vpogled, pošiljanje obvestil (e-pošta, SMS), izbris, anonimizacija
Namen obdelaveIzključno zagotavljanje storitev booking platforme upravljavcu (rezervacije, obvestila, čakalna lista, ocene, preprečevanje zlorab)
Kategorije posameznikovStranke upravljavca (fizične osebe, ki rezervirajo termine) ter zaposleni in sodelavci upravljavca, ki jih ta vnese v sistem kot izvajalce storitev ali uporabnike administrativnega vmesnika
Vrste osebnih podatkovStranke: ime in priimek, telefonska številka, e-poštni naslov, podatki o rezervacijah (storitev, termin, cena, status, opombe), zapisi o poslanih obvestilih. Zaposleni in sodelavci: ime, e-poštni naslov, dodeljene pravice, delovni čas in razpored ter zapisi o njihovih dejanjih v vmesniku
Trajanje obdelaveZa čas veljavnosti splošnih pogojev + 30 dni po prenehanju (za vračilo oziroma izbris podatkov)

Posebnih vrst osebnih podatkov (člen 9 GDPR) platforma ne zahteva in jih upravljavec ne sme vnašati.

3. Obveznosti obdelovalca

3.1 Navodila in zakonitost

3.2 Zaupnost

Osebe, pooblaščene za obdelavo, so zavezane k zaupnosti. Dostop do podatkov je omejen na osebe, ki ga nujno potrebujejo. Podporni dostop ponudnika do okolja upravljavca (točka 9 splošnih pogojev) se beleži v revizijski sledi.

3.3 Varnost (člen 32 GDPR)

Obdelovalec izvaja tehnične in organizacijske ukrepe, opisane v točki 11 Politike zasebnosti: šifriran prenos, izvlečki gesel, ločevanje podatkov po salonih, nadzor dostopa, revizijska sled, omejevanje poskusov prijave in redne varnostne kopije. Ukrepe redno pregleduje in posodablja.

3.4 Podobdelovalci

Upravljavec daje splošno pisno dovoljenje za vključitev naslednjih podobdelovalcev:

PodobdelovalecStoritevLokacijaZaščita prenosa
Supabase, Inc.Gostovanje podatkovne bazeEUObdelava v EU
Vercel Inc.Gostovanje aplikacijeEU/ZDASCC + EU-U.S. DPF
Brevo (Sendinblue SAS)E-poštna obvestilaEU (Francija)Obdelava v EU
Stripe Payments Europe, Ltd.Obdelava plačil naročnine izvajalcaEU/ZDASCC + EU-U.S. DPF
Mobilni operaterji v RSDostava SMS obvestil do naročnikove številkeSlovenijaDostava po ZEKom-2
BulkGate s.r.o. (TOPefekt s.r.o.)Posredovanje SMS obvestil in registracija imena pošiljateljaEU (Češka)Obdelava v EU; DPA s ponudnikom

O nameravani vključitvi ali zamenjavi podobdelovalca bo obdelovalec upravljavca obvestil vsaj 14 dni vnaprej. Upravljavec lahko iz utemeljenih razlogov pisno ugovarja; če rešitve ni mogoče doseči, lahko upravljavec odpove splošne pogoje brez odpovednega roka. Pogodbe s podobdelovalci so skladne s členom 28(4) GDPR.

3.5 Pomoč upravljavcu

3.6 Kršitve varnosti osebnih podatkov

Ob ugotovljeni ali utemeljeno domnevani kršitvi varstva osebnih podatkov obdelovalec upravljavca obvesti brez nepotrebnega odlašanja, najkasneje v 36 urah od ugotovitve, in navede: naravo kršitve, kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice, sprejete in predlagane ukrepe ter kontakt za dodatne informacije. Obdelovalec pomaga pri morebitni prijavi Informacijskemu pooblaščencu RS in obveščanju posameznikov.

3.7 Izbris in vračilo podatkov

Po prenehanju pogodbenega razmerja obdelovalec po izbiri upravljavca:

najkasneje v 30 dneh od prenehanja. Na zahtevo izbris pisno potrdi. Izjema so podatki, ki jih mora obdelovalec hraniti po zakonu (npr. računovodska dokumentacija, ki jo hrani kot upravljavec).

3.8 Revizija in dokazila

4. Obveznosti upravljavca

5. Prenosi izven EU/EGP

Prenosi v tretje države potekajo samo prek podobdelovalcev iz točke 3.4 in z zaščitnimi ukrepi iz členov 45 in 46 GDPR (SCC, EU-U.S. DPF). Obdelovalec podatkov ne bo prenašal v tretje države izven tega okvira brez predhodne seznanitve upravljavca.

6. Odgovornost in prednost določb

Za odgovornost strank veljajo pravila GDPR (zlasti člen 82) in omejitve iz splošnih pogojev, kolikor so skladne s prisilnimi predpisi. V primeru neskladja med to DPA in drugimi dogovori med strankama glede varstva osebnih podatkov prevlada ta DPA.

7. Veljavno pravo

Uporablja se pravo Republike Slovenije; DPA se razlaga skladno z GDPR in ZVOP-2. Za spore je pristojno stvarno pristojno sodišče v Kranju.