Ovaj Ugovor o obradi podataka (DPA) je deo naših uslova korišćenja i primenjuje se automatski čim ti, kao B2B klijent, uzmeš uslugu u kojoj obrađujemo lične podatke tvojih krajnjih korisnika u tvoje ime (GDPR čl. 28). Ne treba da ga potpisuješ odvojeno — prihvatanje uslova = prihvatanje ovog DPA.
1. Strane i uloge
Rukovalac: ti, klijent ("Klijent").
Obrađivač: InternalHost (preduzetnik Xaviero Kajafas, holandski KvK 90174720).
InternalHost obrađuje lične podatke samo po instrukcijama Klijenta i samo u meri u kojoj je to neophodno za isporuku ugovorenih usluga (hosting, skladište, mejl, mreža).
2. Predmet i trajanje
- Predmet: obrada ličnih podataka u kontekstu IT infrastrukturnih usluga koje pružamo.
- Priroda obrade: skladištenje, prenos (unutar naše infrastrukture), bekap — bez aktivne obrade sadržaja krajnjih korisnika od strane nas.
- Svrha: stavljanje ugovorenih IT usluga na raspolaganje.
- Kategorije lica čiji se podaci obrađuju: određuje Klijent. Mi nemamo uvid (ne gledamo u tvoje baze).
- Tipovi ličnih podataka: određuje Klijent. Posebne kategorije (zdravlje, religija, itd.) su dozvoljene pod uslovom da Klijent preduzme odgovarajuće tehničke i organizacione mere.
- Trajanje: dokle god traje glavni ugovor, plus 14-dnevni period oporavka nakon raskida.
3. Bezbednosne mere
InternalHost preduzima najmanje sledeće tehničke i organizacione mere:
- Šifrovanje u tranzitu: TLS 1.2+ na svim javnim endpointima, WireGuard za internu mesh mrežu.
- Šifrovanje at-rest: LUKS na svim storage volumenima. Šifrovanje na nivou klijenta je odgovornost Klijenta.
- Kontrola pristupa: SSH samo preko ed25519 ključeva, MFA obavezan za admin pristup, princip najmanje privilegije.
- Logovanje: pristup infrastrukturi se loguje (90 dana).
- Bekapovi: dnevni šifrovani snapshotovi korisničkih volumena, 7d/4w/12m retencija (sa naše strane — bekap aplikacije je odgovornost Klijenta).
- Fizička bezbednost: Qupra DC ima 24/7 osoblje za pristup, ISO 27001 + 9001 sertifikate, biometrijski pristup + mantrap.
- Software ažuriranja: bezbednosne zakrpe u roku od 7 dana od objave, kritične u roku od 24 sata.
- Monitoring: CrowdSec + fail2ban na svim izloženim servisima.
Aktuelni pregled tehničkih mera dostupan je na zahtev na [email protected].
4. Pod-obrađivači
Koristimo sledeće pod-obrađivače. Svi su u EU. O promenama obaveštavamo najmanje 30 dana unapred, kako bi Klijent mogao da uloži prigovor.
| Pod-obrađivač | Svrha | Lokacija |
|---|---|---|
| Qupra Data Centers BV | Data centar / kolokacija | Amsterdam, NL |
| Mollie B.V. | Plaćanja | Amsterdam, NL |
| Revolut Payments UAB | Plaćanja (alternativa) | Vilnius, LT |
| Cloudflare Germany GmbH | CDN / DDoS | DE, EU data-region |
| Hoster B.V. (OpenProvider) | Registracija domena (opciono) | Hag, NL |
5. Prenos van EU
Ne prenosimo lične podatke u zemlje van EU/EEA, osim kada Cloudflare kao CDN nužno rutira preko non-EU PoP-ova u slučaju DDoS-a. U tom slučaju važe Standard Contractual Clauses između nas i Cloudflarea.
6. Procedura kod povrede podataka
Za povredu ličnih podataka koja pogađa Klijenta, obaveštavamo Klijenta u roku od 24 sata od otkrića (preko mejla u evidenciji) sa:
- Prirodom povrede
- Kategorijama i približnim brojem pogođenih lica
- Verovatnim posledicama
- Preduzetim ili predloženim merama
Klijent odlučuje da li je potrebno obaveštavanje organa za zaštitu podataka. Pružamo podršku po potrebi.
7. Raskid i vraćanje podataka
Nakon raskida glavnog ugovora:
- Klijent ima 14 dana da preuzme sve podatke (preko SSH/SFTP, ili zahtevom za izvoz).
- Nakon toga svi lični podaci se trajno brišu, osim kada važi zakonska retencija (holandski porez: podaci o fakturama 7 godina).
- Na zahtev pružamo pisanu potvrdu o uništenju.
Za specifične ugovore (veliki B2B, zdravstvo, finansijski sektor) možemo potpisati prilagođen DPA. Pošalji mejl na [email protected].