$ cat /etc/internalhost/dpa

Ugovor o obradi podataka

Verzija 1.0 · Poslednja izmena: 2026-05-19 · Deo uslova korišćenja

Ovaj Ugovor o obradi podataka (DPA) je deo naših uslova korišćenja i primenjuje se automatski čim ti, kao B2B klijent, uzmeš uslugu u kojoj obrađujemo lične podatke tvojih krajnjih korisnika u tvoje ime (GDPR čl. 28). Ne treba da ga potpisuješ odvojeno — prihvatanje uslova = prihvatanje ovog DPA.

1. Strane i uloge

Rukovalac: ti, klijent ("Klijent").

Obrađivač: InternalHost (preduzetnik Xaviero Kajafas, holandski KvK 90174720).

InternalHost obrađuje lične podatke samo po instrukcijama Klijenta i samo u meri u kojoj je to neophodno za isporuku ugovorenih usluga (hosting, skladište, mejl, mreža).

2. Predmet i trajanje

  • Predmet: obrada ličnih podataka u kontekstu IT infrastrukturnih usluga koje pružamo.
  • Priroda obrade: skladištenje, prenos (unutar naše infrastrukture), bekap — bez aktivne obrade sadržaja krajnjih korisnika od strane nas.
  • Svrha: stavljanje ugovorenih IT usluga na raspolaganje.
  • Kategorije lica čiji se podaci obrađuju: određuje Klijent. Mi nemamo uvid (ne gledamo u tvoje baze).
  • Tipovi ličnih podataka: određuje Klijent. Posebne kategorije (zdravlje, religija, itd.) su dozvoljene pod uslovom da Klijent preduzme odgovarajuće tehničke i organizacione mere.
  • Trajanje: dokle god traje glavni ugovor, plus 14-dnevni period oporavka nakon raskida.

3. Bezbednosne mere

InternalHost preduzima najmanje sledeće tehničke i organizacione mere:

  • Šifrovanje u tranzitu: TLS 1.2+ na svim javnim endpointima, WireGuard za internu mesh mrežu.
  • Šifrovanje at-rest: LUKS na svim storage volumenima. Šifrovanje na nivou klijenta je odgovornost Klijenta.
  • Kontrola pristupa: SSH samo preko ed25519 ključeva, MFA obavezan za admin pristup, princip najmanje privilegije.
  • Logovanje: pristup infrastrukturi se loguje (90 dana).
  • Bekapovi: dnevni šifrovani snapshotovi korisničkih volumena, 7d/4w/12m retencija (sa naše strane — bekap aplikacije je odgovornost Klijenta).
  • Fizička bezbednost: Qupra DC ima 24/7 osoblje za pristup, ISO 27001 + 9001 sertifikate, biometrijski pristup + mantrap.
  • Software ažuriranja: bezbednosne zakrpe u roku od 7 dana od objave, kritične u roku od 24 sata.
  • Monitoring: CrowdSec + fail2ban na svim izloženim servisima.

Aktuelni pregled tehničkih mera dostupan je na zahtev na [email protected].

4. Pod-obrađivači

Koristimo sledeće pod-obrađivače. Svi su u EU. O promenama obaveštavamo najmanje 30 dana unapred, kako bi Klijent mogao da uloži prigovor.

Pod-obrađivačSvrhaLokacija
Qupra Data Centers BVData centar / kolokacijaAmsterdam, NL
Mollie B.V.PlaćanjaAmsterdam, NL
Revolut Payments UABPlaćanja (alternativa)Vilnius, LT
Cloudflare Germany GmbHCDN / DDoSDE, EU data-region
Hoster B.V. (OpenProvider)Registracija domena (opciono)Hag, NL

5. Prenos van EU

Ne prenosimo lične podatke u zemlje van EU/EEA, osim kada Cloudflare kao CDN nužno rutira preko non-EU PoP-ova u slučaju DDoS-a. U tom slučaju važe Standard Contractual Clauses između nas i Cloudflarea.

6. Procedura kod povrede podataka

Za povredu ličnih podataka koja pogađa Klijenta, obaveštavamo Klijenta u roku od 24 sata od otkrića (preko mejla u evidenciji) sa:

  • Prirodom povrede
  • Kategorijama i približnim brojem pogođenih lica
  • Verovatnim posledicama
  • Preduzetim ili predloženim merama

Klijent odlučuje da li je potrebno obaveštavanje organa za zaštitu podataka. Pružamo podršku po potrebi.

7. Raskid i vraćanje podataka

Nakon raskida glavnog ugovora:

  • Klijent ima 14 dana da preuzme sve podatke (preko SSH/SFTP, ili zahtevom za izvoz).
  • Nakon toga svi lični podaci se trajno brišu, osim kada važi zakonska retencija (holandski porez: podaci o fakturama 7 godina).
  • Na zahtev pružamo pisanu potvrdu o uništenju.

Za specifične ugovore (veliki B2B, zdravstvo, finansijski sektor) možemo potpisati prilagođen DPA. Pošalji mejl na [email protected].