1. Pogodbeni stranki
- Upravljavec (controller): izvajalec storitev, ki uporablja platformo BCA-Booking — upravljavec osebnih podatkov svojih strank.
- Obdelovalec (processor): BCA, Milan Cvijić s.p., Ulica Angelce Hlebce 7B, 4000 Kranj, Slovenija, matična št. 9820558000, davčna št. 55464378, kontakt: info@bca-booking.si.
2. Predmet, narava, namen in trajanje obdelave
| Predmet obdelave | Osebni podatki strank upravljavca, potrebni za delovanje rezervacijskega sistema |
| Narava obdelave | Zbiranje, beleženje, shranjevanje, vpogled, pošiljanje obvestil (e-pošta, SMS), izbris, anonimizacija |
| Namen obdelave | Izključno zagotavljanje storitev booking platforme upravljavcu (rezervacije, obvestila, čakalna lista, ocene, preprečevanje zlorab) |
| Kategorije posameznikov | Stranke upravljavca (fizične osebe, ki rezervirajo termine) ter zaposleni in sodelavci upravljavca, ki jih ta vnese v sistem kot izvajalce storitev ali uporabnike administrativnega vmesnika |
| Vrste osebnih podatkov | Stranke: ime in priimek, telefonska številka, e-poštni naslov, podatki o rezervacijah (storitev, termin, cena, status, opombe), zapisi o poslanih obvestilih. Zaposleni in sodelavci: ime, e-poštni naslov, dodeljene pravice, delovni čas in razpored ter zapisi o njihovih dejanjih v vmesniku |
| Trajanje obdelave | Za čas veljavnosti splošnih pogojev + 30 dni po prenehanju (za vračilo oziroma izbris podatkov) |
Posebnih vrst osebnih podatkov (člen 9 GDPR) platforma ne zahteva in jih upravljavec ne sme vnašati.
3. Obveznosti obdelovalca
3.1 Navodila in zakonitost
- podatke obdeluje izključno na podlagi dokumentiranih navodil upravljavca in v obsegu, potrebnem za delovanje platforme; uporaba platforme in njenih nastavitev šteje za navodila,
- podatkov ne obdeluje za lastne namene, ki bi presegali namen te DPA,
- upravljavca nemudoma obvesti, če meni, da bi posamezno navodilo kršilo GDPR ali ZVOP-2,
- podatke obdela izven navodil le, kadar to od njega zahteva pravo Unije ali države članice; v takem primeru upravljavca o tej pravni zahtevi obvesti pred obdelavo, razen če to pravo iz razlogov javnega interesa prepoveduje (člen 28(3)(a) GDPR).
3.2 Zaupnost
Osebe, pooblaščene za obdelavo, so zavezane k zaupnosti. Dostop do podatkov je omejen na osebe, ki ga nujno potrebujejo. Podporni dostop ponudnika do okolja upravljavca (točka 9 splošnih pogojev) se beleži v revizijski sledi.
3.3 Varnost (člen 32 GDPR)
Obdelovalec izvaja tehnične in organizacijske ukrepe, opisane v točki 11 Politike zasebnosti: šifriran prenos, izvlečki gesel, ločevanje podatkov po salonih, nadzor dostopa, revizijska sled, omejevanje poskusov prijave in redne varnostne kopije. Ukrepe redno pregleduje in posodablja.
3.4 Podobdelovalci
Upravljavec daje splošno pisno dovoljenje za vključitev naslednjih podobdelovalcev:
| Podobdelovalec | Storitev | Lokacija | Zaščita prenosa |
|---|---|---|---|
| Supabase, Inc. | Gostovanje podatkovne baze | EU | Obdelava v EU |
| Vercel Inc. | Gostovanje aplikacije | EU/ZDA | SCC + EU-U.S. DPF |
| Brevo (Sendinblue SAS) | E-poštna obvestila | EU (Francija) | Obdelava v EU |
| Stripe Payments Europe, Ltd. | Obdelava plačil naročnine izvajalca | EU/ZDA | SCC + EU-U.S. DPF |
| Mobilni operaterji v RS | Dostava SMS obvestil do naročnikove številke | Slovenija | Dostava po ZEKom-2 |
| BulkGate s.r.o. (TOPefekt s.r.o.) | Posredovanje SMS obvestil in registracija imena pošiljatelja | EU (Češka) | Obdelava v EU; DPA s ponudnikom |
O nameravani vključitvi ali zamenjavi podobdelovalca bo obdelovalec upravljavca obvestil vsaj 14 dni vnaprej. Upravljavec lahko iz utemeljenih razlogov pisno ugovarja; če rešitve ni mogoče doseči, lahko upravljavec odpove splošne pogoje brez odpovednega roka. Pogodbe s podobdelovalci so skladne s členom 28(4) GDPR.
3.5 Pomoč upravljavcu
- pomoč pri odgovarjanju na zahteve posameznikov za uveljavljanje pravic (poglavje III GDPR),
- pomoč pri izpolnjevanju obveznosti iz členov 32–36 GDPR (varnost, obveščanje o kršitvah, ocena učinka — DPIA, predhodno posvetovanje).
3.6 Kršitve varnosti osebnih podatkov
Ob ugotovljeni ali utemeljeno domnevani kršitvi varstva osebnih podatkov obdelovalec upravljavca obvesti brez nepotrebnega odlašanja, najkasneje v 36 urah od ugotovitve, in navede: naravo kršitve, kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice, sprejete in predlagane ukrepe ter kontakt za dodatne informacije. Obdelovalec pomaga pri morebitni prijavi Informacijskemu pooblaščencu RS in obveščanju posameznikov.
3.7 Izbris in vračilo podatkov
Po prenehanju pogodbenega razmerja obdelovalec po izbiri upravljavca:
- vrne vse osebne podatke strank v strojno berljivi obliki (JSON ali CSV) in/ali
- izbriše oziroma anonimizira vse osebne podatke strank upravljavca,
najkasneje v 30 dneh od prenehanja. Na zahtevo izbris pisno potrdi. Izjema so podatki, ki jih mora obdelovalec hraniti po zakonu (npr. računovodska dokumentacija, ki jo hrani kot upravljavec).
3.8 Revizija in dokazila
- obdelovalec upravljavcu na zahtevo zagotovi informacije, potrebne za dokazovanje skladnosti s členom 28 GDPR,
- na utemeljena revizijska vprašanja pisno odgovori v 30 dneh,
- vodi evidenco dejavnosti obdelave po členu 30(2) GDPR.
4. Obveznosti upravljavca
- zagotoviti ustrezno pravno podlago za obdelavo podatkov svojih strank,
- imeti lastno, GDPR-skladno politiko zasebnosti, dostopno strankam pred oddajo rezervacije,
- v platformo vnašati le podatke, ki so potrebni za upravljanje rezervacij (in ne posebnih vrst podatkov),
- obvestila strankam (vključno s prilagojenimi besedili) uporabljati izključno za obvestila o terminih, ne za trženje brez ustrezne podlage,
- svoje zaposlene in sodelavce, ki jih vnese v sistem, seznaniti z obdelavo njihovih podatkov v okviru platforme,
- kadar naroči registracijo lastnega imena pošiljatelja SMS: zagotoviti, da je do imena upravičen, in obdelovalca pooblastiti za posredovanje svojih poslovnih podatkov ponudniku storitev SMS in operaterjem (točka 8.a Splošnih pogojev),
- obdelovalca nemudoma obvestiti o okoliščinah, ki vplivajo na obseg ali naravo obdelave,
- ne dajati navodil, ki bi bila v nasprotju z veljavno zakonodajo.
5. Prenosi izven EU/EGP
Prenosi v tretje države potekajo samo prek podobdelovalcev iz točke 3.4 in z zaščitnimi ukrepi iz členov 45 in 46 GDPR (SCC, EU-U.S. DPF). Obdelovalec podatkov ne bo prenašal v tretje države izven tega okvira brez predhodne seznanitve upravljavca.
6. Odgovornost in prednost določb
Za odgovornost strank veljajo pravila GDPR (zlasti člen 82) in omejitve iz splošnih pogojev, kolikor so skladne s prisilnimi predpisi. V primeru neskladja med to DPA in drugimi dogovori med strankama glede varstva osebnih podatkov prevlada ta DPA.
7. Veljavno pravo
Uporablja se pravo Republike Slovenije; DPA se razlaga skladno z GDPR in ZVOP-2. Za spore je pristojno stvarno pristojno sodišče v Kranju.