Obrađivač. Obrađivač po ovom UOP-u je privredno društvo Kolo Systems DOO, Radoja Domanovića 23A/22, 18103 Niš, Srbija (matični broj 22312014, PIB 115756910).
Ovaj Ugovor o obradi podataka ("UOP") čini sastavni deo Uslova korišćenja između KoloConnect ("Obrađivač") i klijenta navedenog na nalogu ("Rukovalac"). Reguliše obradu Ličnih podataka koju Obrađivač obavlja u ime Rukovaoca u vezi sa KoloConnect platformom i odražava zahteve člana 28 GDPR i srpskog ZZPL.
1. Definicije
Termini sa velikim slovom imaju značenje iz GDPR-a. "Lični podaci klijenta" označavaju Lične podatke učitane u tenant Rukovaoca ili nastale u njemu.
2. Predmet i trajanje
- Predmet: obrada Ličnih podataka klijenta radi pružanja funkcionalnosti platforme (fakturisanje, CRM, projekti, dokumenti, chat, pozivi).
- Trajanje: za vreme trajanja naloga Rukovaoca, uvećano za zakonske rokove čuvanja navedene u Politici privatnosti.
- Priroda i svrha: hostovanje, prenos, skladištenje, backup, tehnička podrška i druge operacije neophodne za pružanje usluge.
3. Kategorije lica i podataka
Lica čiji se podaci obrađuju su: (a) zaposleni i saradnici organizacije Rukovaoca koje Rukovalac pozove u tenant; (b) klijenti, dobavljači i kontakti koje Rukovalac dodaje na platformu.
Kategorije ličnih podataka: identifikacioni (ime, e-pošta, telefon), poslovni kontakt podaci, sadržaj komunikacije (chat, metapodaci sastanaka), podaci za fakturisanje i tehnički metapodaci (IP, user-agent, vremena prijave).
4. Obaveze Obrađivača
Obrađivač:
- Obrađuje Lične podatke klijenta isključivo prema dokumentovanim instrukcijama Rukovaoca (Uslovi, ovaj UOP, instrukcije iz proizvoda).
- Obezbeđuje da je osoblje ovlašćeno za obradu obavezano poverljivošću.
- Primenjuje tehničke i organizacione mere iz Aneksa II.
- Angažuje podizvođače samo iz Aneksa III i obaveštava Rukovaoca o izmenama najmanje 14 dana unapred; Rukovalac može osnovano prigovoriti. Ako se osnovan prigovor ne reši pre stupanja izmene na snagu, Rukovalac može raskinuti nalog i izvesti svoje podatke.
- Pomaže Rukovaocu, uvažavajući prirodu obrade, da odgovori na zahteve lica iz čl. 12–22 GDPR.
- Bez odlaganja (po mogućnosti u roku od 72 sata) obaveštava Rukovaoca o svakoj potvrđenoj povredi koja se odnosi na njega.
- Stavlja na raspolaganje sve informacije neophodne za dokazivanje usklađenosti sa čl. 28 GDPR i omogućava revizije, uključujući inspekcije nezavisnog revizora kog odredi Rukovalac, uz razuman rok i poverljivost.
- Po izboru Rukovaoca vraća ili briše sve Lične podatke klijenta po prestanku usluge, osim ako čuvanje nalaže zakon.
5. Obaveze Rukovaoca
Rukovalac garantuje da ima zakonski osnov za obradu koju nalaže Obrađivaču i da su lica čiji se podaci obrađuju primila obaveštenja iz čl. 13–14 GDPR.
6. Međunarodni prenosi
Kada se Lični podaci prenose van EEP, Obrađivač obezbeđuje da je prenos pokriven odlukom o adekvatnosti, Standardnim ugovornim klauzulama EU ili drugim zakonskim mehanizmom. Aktuelni prenosi ka podizvođačima u SAD (Cloudflare, Resend, Anthropic, OpenAI) zasnivaju se na EU SCC (Modul 3); prenos ka KLIPY obuhvata samo tehničke podatke (IP, user-agent) i zasniva se na neophodnosti pružanja zatražene funkcije. Za obradu na koju se primenjuje ZZPL, prenosi se zasnivaju na mehanizmima čl. 65/69 ZZPL kako je opisano u Politici privatnosti.
7. Odgovornost
Odgovornost po ovom UOP-u podleže ograničenju iz Uslova korišćenja.
8. Redosled važenja
U slučaju neslaganja redosled je: (1) ovaj UOP, (2) Uslovi korišćenja, (3) ostali sporazumi između strana.
Aneks I — Opis obrade
- Predmet / priroda / svrha: vidi tačku 2.
- Trajanje: vidi tačku 2.
- Kategorije lica / podataka: vidi tačku 3.
Aneks II — Tehničke i organizacione mere (TOM)
| Oblast | Mera |
|---|---|
| Šifrovanje — prenos | TLS 1.3 obavezan na svim javnim endpointima |
| Šifrovanje — skladište | Tajne/kredencijali šifrovani (AES-256-GCM); šifrovani off-site backupi |
| Kontrola pristupa | Uloge; princip najmanjih privilegija; izolacija po tenantu |
| Autentifikacija | Keycloak SSO sa TOTP MFA za osoblje i administratore |
| Logovanje i monitoring | Audit dnevnik 24 meseca; centralizovani alerti |
| Backup | Šifrovani noćni snapshot-ovi, rotacija 30 dana |
| Upravljanje ranjivostima | Skeniranje zavisnosti; zakrpe u definisanom roku |
| Fizička bezbednost | Hetzner DC sa ISO 27001 sertifikatom |
| Reagovanje na incidente | Dokumentovan plan; obaveštavanje u roku od 72h |
Aneks III — Odobreni podizvođači
| Podizvođač | Lokacija | Usluga | Mehanizam prenosa |
|---|---|---|---|
| Hetzner Online GmbH | DE / EU | Hostovanje servera, storage, backupi | Unutar EEP — mehanizam nije potreban |
| Cloudflare, Inc. | SAD | Edge CDN, DDoS zaštita, Turnstile | EU SCC (Modul 3) + Cloudflare DPA |
| Resend (Plus Five Five, Inc.) | SAD | Slanje transakcionih i marketinških mejlova | EU SCC + Resend DPA |
| Anthropic, PBC | SAD | Managed AI funkcije (asistent, OCR) — samo kada se AI koristi | EU SCC + Anthropic DPA |
| OpenAI, L.L.C. | SAD | AI funkcije kada je izabran OpenAI model | EU SCC + OpenAI DPA |
| KLIPY (Kikliko, Inc.) | SAD | GIF pretraga u chatu (preview mediji; samo tehnički podaci) | Odstupanje po neophodnosti (čl. 49(1)(b) GDPR / čl. 69 ZZPL) |
Self-hostovane komponente (Jitsi audio/video, Keycloak identitet, Matrix/Synapse chat) rade na Hetzner infrastrukturi — bez eksternog obrađivača.