Posljednje ažuriranje: 4 rujna 2026 · Verzija 1.0
Ovaj Ugovor o obradi podataka („DPA”) sastavni je dio Ugovora za uslugu Maildroppa. Primjenjuje se kad god Maildroppa obrađuje osobne podatke u ime Klijenta.
Stranke
Voditelj obrade („Klijent”): fizička ili pravna osoba navedena kao Klijent u Narudžbi ili na računu za Maildroppa, uključujući valjano obuhvaćeno Povezano društvo Klijenta ako je to Povezano društvo voditelj obrade Osobnih podataka Klijenta.
Izvršitelj obrade („Maildroppa”):
Marcus Biel, koji posluje pod nazivom „Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: obrazac za kontakt
Klijent i Maildroppa zajedno se nazivaju „Stranke”.
1. Područje primjene, trajanje i prednost
1.1 Ovim DPA-om uređuje se obrada osobnih podataka koju Maildroppa provodi u ime Klijenta u vezi s uslugom („Osobni podaci Klijenta”). Predmet, priroda i svrha obrade, kategorije ispitanika i vrste podataka opisani su u Prilogu 1.
1.2 DPA stupa na snagu kada Klijent prihvati Uvjete, Narudžbu koja ga uključuje ili zasebnu elektroničku potvrdu. Ostaje na snazi tijekom trajanja Ugovora i sve dok Maildroppa obrađuje Osobne podatke Klijenta.
1.3 Ovaj DPA ima prednost pred glavnim Ugovorom u pogledu obrade u ime Klijenta. Prisilni propisi o zaštiti podataka imaju prednost u svakom slučaju.
1.4 Za vlastite svrhe, uključujući ugovorne odnose i obračun i naplatu, vlastitu sigurnost računa u usluzi Maildroppa, zaštitu platforme i infrastrukture za slanje, sprječavanje zloupotrebe i zakonske obveze, Maildroppa može biti zaseban voditelj obrade. Takva je obrada uređena Obaviješću o privatnosti, a ne ovim DPA-om. Maildroppa neće iskorištavati ulogu izvršitelja obrade kako bi Osobne podatke Klijenta upotrebljavala za vlastito oglašavanje.
2. Definicije i primjenjivo pravo
2.1 Pojmovi „osobni podaci”, „obrada”, „voditelj obrade”, „izvršitelj obrade”, „ispitanik”, „povreda osobnih podataka” i „nadzorno tijelo” imaju značenja utvrđena u GDPR-u.
2.2 „Propisi o zaštiti podataka” znači GDPR, njemački Savezni zakon o zaštiti podataka i druge propise o zaštiti podataka koji se primjenjuju na konkretnu obradu.
2.3 Ako je Klijent sam izvršitelj obrade za drugog voditelja obrade, Maildroppa djeluje kao podizvršitelj obrade. Klijent jamči da je ovlašten davati upute Maildroppi i angažirati je te će Maildroppi staviti na raspolaganje informacije i prava voditelja obrade u mjeri potrebnoj za izvršavanje ovog DPA-a.
3. Odgovornost Klijenta i upute
3.1 Klijent je odgovoran za zakonitost obrade, prava ispitanika, točnost i nužnost podataka te svoje upute. Klijent osobito osigurava pravnu osnovu, obavijesti, privolu kada je potrebna, odluke o čuvanju i brisanju podataka te zakonitost odabira primatelja.
3.2 Dokumentirane upute čine glavni Ugovor, ovaj DPA, Klijentova konfiguracija i upotreba usluge te dopunske upute u tekstualnom obliku. Uputa ne smije iz temelja promijeniti prirodu, svrhu ili opseg ugovorene usluge. Za dodatne upute može biti potreban zaseban dogovor i razumna naknada.
3.3 Klijent ne smije u usluzi Maildroppa obrađivati posebne kategorije podataka iz članka 9 GDPR-a, podatke o kaznenim osudama i kažnjivim djelima iz članka 10 GDPR-a, potpune podatke o platnim instrumentima, službene tajne ili druge posebno zaštićene informacije, osim ako Maildroppa unaprijed izričito odobri konkretnu svrhu i zaštitne mjere u tekstualnom obliku.
3.4 Klijent konfigurira dostupne funkcije uloga, izvoza, brisanja, privole, praćenja i integracija na način primjeren riziku te štiti račune, domene, API ključeve i pristupne podatke.
4. Obrada isključivo na temelju dokumentiranih uputa
4.1 Maildroppa obrađuje Osobne podatke Klijenta isključivo na temelju dokumentiranih uputa Klijenta, uključujući prijenos u treću zemlju, osim ako je obrada propisana pravom Unije ili države članice. U tom slučaju Maildroppa prije obrade obavješćuje Klijenta o toj pravnoj obvezi, osim ako se zakonom takvo obavješćivanje zabranjuje zbog važnih razloga javnog interesa.
4.2 Maildroppa upotrebljava Osobne podatke Klijenta isključivo radi pružanja, osiguravanja, podrške i okončanja ugovorene usluge te izvršavanja zakonitih uputa. Prodaja, oglašavanje trećih strana i izrada popisa primatelja za drugu stranu zabranjeni su.
4.3 Ako Maildroppa smatra da se određenom uputom krše Propisi o zaštiti podataka, o tome bez nepotrebnog odgađanja obavješćuje Klijenta i može obustaviti izvršavanje te upute dok je nadležno tijelo ne potvrdi, izmijeni ili razjasni. Stranke u dobroj vjeri surađuju kako bi pronašle zakonitu alternativu.
4.4 Osobnim podacima Klijenta smije pristupati samo osoblje kojem je pristup potreban za obavljanje dužnosti. Prije dobivanja pristupa te se osobe obvezuju na povjerljivost ili podliježu odgovarajućoj zakonskoj obvezi te primaju upute o privatnosti i sigurnosti.
5. Tehničke i organizacijske mjere
5.1 Maildroppa provodi mjere iz Priloga 2 u skladu s člancima 28(3)(c) i 32 GDPR-a. Mjere uzimaju u obzir najnovija dostignuća, troškove provedbe, prirodu, opseg, kontekst i svrhe obrade te vjerojatnost i ozbiljnost rizika.
5.2 Maildroppa može razvijati pojedine mjere ili ih zamijeniti jednakovrijednim ili učinkovitijim kontrolama. Ukupna ugovorena razina zaštite ne smije se bitno smanjiti. O bitnim nepovoljnim promjenama obavješćuje se unaprijed, osim ako je potrebno odmah djelovati radi otklanjanja neposrednog rizika.
5.3 Sigurnost je zajednička odgovornost. Maildroppa nije odgovorna za rizike prouzročene isključivo nezakonitim Sadržajem Klijenta, nesigurnim uređajima Klijenta, dijeljenim pristupnim podacima, pogrešno konfiguriranim integracijama Klijenta ili uputama Klijenta. Time se ne utječe na vlastite zakonske i ugovorne obveze Maildroppe.
6. Pomoć pri ostvarivanju prava ispitanika
6.1 Uzimajući u obzir prirodu obrade, Maildroppa odgovarajućim tehničkim i organizacijskim mjerama pomaže Klijentu u postupanju po zahtjevima iz poglavlja III GDPR-a, uključujući pristup, ispravak, brisanje, ograničenje obrade, prenosivost, prigovor i informacije o automatiziranom donošenju odluka.
6.2 Ako su zatraženi podaci dostupni putem funkcionalnosti proizvoda, Klijent sam obrađuje zahtjev. Radi dodatne razmjerne podrške, Maildroppa pruža dostupne informacije ili ispravlja, izvozi, ograničava obradu ili briše podatke na temelju dokumentirane upute.
6.3 Ako Maildroppa primi zahtjev ispitanika za koji je prepoznatljivo da se odnosi na Osobne podatke Klijenta, bez nepotrebnog odgađanja obavješćuje Klijenta i ne daje sadržajan odgovor, osim prema uputi Klijenta ili ako je to propisano zakonom. Maildroppa može obavijestiti ispitanika da je zahtjev proslijeđen voditelju obrade.
6.4 Klijent šalje samo informacije potrebne za pronalaženje relevantnih podataka i sigurno ispunjavanje zahtjeva. Maildroppa može naplatiti razumne, unaprijed najavljene troškove za očito pretjeranu, ponovljenu ili nestandardnu pomoć u mjeri u kojoj to dopušta članak 28 GDPR-a.
7. Usklađenost, procjene učinka i nadležna tijela
7.1 Uzimajući u obzir prirodu obrade i dostupne informacije, Maildroppa pomaže Klijentu u ispunjavanju obveza iz članaka 32 do 36 GDPR-a, uključujući sigurnost, izvješćivanje o povredama i obavješćivanje o njima, procjene učinka na zaštitu podataka i prethodno savjetovanje.
7.2 Na razuman zahtjev Maildroppa dostavlja informacije o usluzi, tokovima podataka, mjerama, podizvršiteljima obrade i poznatim rizicima koje su potrebne za Klijentovu procjenu učinka, ako već nisu dostupne u dokumentaciji ili na računu.
7.3 Ako Maildroppa primi obvezujući zahtjev nadležnog tijela ili suda za Osobne podatke Klijenta, obavješćuje Klijenta prije otkrivanja podataka kada je to zakonski dopušteno. Maildroppa provjerava ovlasti i opseg zahtjeva, otkriva samo ono što je zakonski obvezna otkriti te o tome vodi evidenciju.
8. Povrede osobnih podataka
8.1 Maildroppa obavješćuje Klijenta bez nepotrebnog odgađanja nakon što sazna za Povredu osobnih podataka koja utječe na Osobne podatke Klijenta. Početne informacije mogu se dostavljati postupno, a njihova se dostava neće odgađati do završetka istrage.
8.2 U mjeri u kojoj su informacije dostupne, obavijest uključuje:
- prirodu povrede, uključujući kategorije i približan broj pogođenih osoba i zapisa;
- vjerojatne posljedice;
- poduzete ili predložene mjere za ograničavanje i otklanjanje povrede;
- vrijeme ili razdoblje povrede i trenutačno stanje istrage;
- kontaktnu točku za pitanja.
8.3 Maildroppa žurno poduzima razumne korake za ograničavanje povrede, očuvanje dokaza, utvrđivanje temeljnog uzroka i otklanjanje posljedica, dokumentira povredu te pruža dostupne informacije za ispunjavanje Klijentovih obveza iz članaka 33 i 34 GDPR-a.
8.4 Klijent ostaje odgovoran za procjenu i svako potrebno izvješćivanje nadzornog tijela u roku od 72 sata od trenutka kada sam sazna za povredu te za svako potrebno obavješćivanje ispitanika. Obavijest Maildroppe ne predstavlja priznanje povrede obveze ili odgovornosti.
8.5 Klijent žurno obavješćuje Maildroppu o sigurnosnim incidentima u svojem okruženju koji mogu utjecati na Osobne podatke Klijenta ili uslugu te surađuje u ublažavanju njihovih posljedica.
9. Podizvršitelji obrade
9.1 Klijent daje opće pisano odobrenje za podizvršitelje obrade navedene u Prilogu 3. Maildroppa ostaje odgovorna Klijentu za to da podizvršitelj obrade izvršava svoje obveze iz članka 28(4) GDPR-a.
9.2 Maildroppa ugovorom obvezuje svakog podizvršitelja obrade na u bitnome jednaku razinu zaštite podataka za odgovarajuću uslugu, uključujući upute, povjerljivost, sigurnost, pomoć, brisanje i prava na reviziju.
9.3 Maildroppa u pravilu šalje obavijest najmanje 30 dana prije dodavanja ili zamjene podizvršitelja obrade na poslovnu adresu e-pošte pohranjenu na računu te objavljuje promjenu s pripadajućim datumom na popisu podizvršitelja obrade. Kraći rok može se primijeniti u slučaju hitnih potreba povezanih sa sigurnošću ili dostupnošću; Maildroppa obrazlaže razlog i šalje obavijest što je prije moguće.
9.4 Klijent može u roku za obavješćivanje podnijeti prigovor na temelju konkretnih, obrazloženih razloga povezanih sa zaštitom podataka. Stranke nastoje pronaći razumno rješenje, primjerice promjenu konfiguracije. Ako rješenje nije moguće, a prigovor je opravdan, Klijent može iz opravdanog razloga raskinuti glavni Ugovor bez dodatne naknade prije početka angažmana novog podizvršitelja obrade. Prigovori koji se temelje isključivo na komercijalnim razlozima ili razlozima tržišnog natjecanja nisu dovoljni.
9.5 Usluge koje ne obrađuju Osobne podatke Klijenta te primatelji ili integracije koje Klijent povezuje prema vlastitim uputama nisu podizvršitelji obrade društva Maildroppa. To uključuje uslugu koju Klijent povezuje i ugovara putem vlastitog računa kod treće strane.
10. Međunarodni prijenosi
10.1 Maildroppa prenosi Osobne podatke Klijenta izvan Europskoga gospodarskog prostora samo na temelju dokumentiranih uputa i u skladu s poglavljem V. GDPR-a.
10.2 Ako ne postoji primjenjiva odluka o primjerenosti, Maildroppa s uvoznikom sklapa tada važeće standardne ugovorne klauzule Europske komisije. Modul 2 u pravilu se primjenjuje kada je Klijent voditelj obrade, a Modul 3 kada je Klijent izvršitelj obrade. Ovaj DPA i njegovi Dodaci dopunjuju odgovarajuće priloge SCC-a.
10.3 Ako pružatelj ima važeći certifikat na temelju Okvira za zaštitu podataka između EU-a i SAD-a za relevantne podatke, može se koristiti odluka o primjerenosti. Maildroppa provjerava relevantnu certifikaciju u razumnim vremenskim razmacima i održava alternativni mehanizam kada je to potrebno za nastavak prijenosa.
10.4 Maildroppa dokumentira procjenu učinka prijenosa kada je ona potrebna te primjenjuje dodatne tehničke, ugovorne ili organizacijske mjere primjerene relevantnom pravu, mogućnosti pristupa i riziku za podatke. Klijent dostavlja informacije potrebne za procjenu vlastitih uputa.
11. Povrat i brisanje
11.1 Tijekom trajanja Ugovora Klijent može koristiti dostupne funkcije izvoza i brisanja. Prije prestanka ugovora Klijent može zatražiti povrat operativnih Osobnih podataka Klijenta u dostupnom, uobičajenom strojno čitljivom formatu.
11.2 Nakon prestanka pružanja usluga Maildroppa bez nepotrebnog odgađanja briše sve Osobne podatke Klijenta i njihove kopije, osim ako Klijent prethodno zatraži povrat ili ako pravo Unije ili države članice nalaže njihovo zadržavanje. Brisanje započinje nakon dovršetka svakog dogovorenog povrata. Maildroppa na zahtjev potvrđuje brisanje u tekstualnom obliku.
11.3 Podaci koji preostanu u sigurnosnim kopijama s ograničenim pristupom ne koriste se za nove produkcijske svrhe te se prepisuju u skladu s dokumentiranim redovitim ciklusom sigurnosnog kopiranja. Do tada ostaju nedostupni za redoviti pristup. Ako se sigurnosna kopija koristi za oporavak, Maildroppa bez odgađanja ponovno provodi preostale evidentirane radnje brisanja, prigovora i ograničenja.
11.4 Podaci koji se zadržavaju na temelju zakona i minimalne informacije koje su nužne za sigurnost, sprječavanje zlouporabe ili trajno poštovanje odjava izdvajaju se, pristup im se ograničava i koriste se isključivo u tu svrhu, a zatim se brišu kada više nisu potrebni. Maildroppa obavješćuje Klijenta o kategoriji i pravnoj osnovi ako one već nisu dokumentirane.
12. Informacije i revizije
12.1 Maildroppa pruža informacije potrebne za dokazivanje usklađenosti s člankom 28. GDPR-a i ovim DPA-om. To može uključivati aktualne tehničke i organizacijske mjere (TOMs), informacije o podizvršiteljima obrade i prijenosima, odgovarajuće certifikate, revizijska izvješća, upitnike i potvrde o brisanju.
12.2 Ako se tim materijalima ne otkloni utemeljeni rizik, Klijent ili neovisni stručni revizor koji je obvezan čuvati povjerljivost može provesti reviziju. Revizije se u pravilu provode najviše jednom u dvanaest mjeseci, uz prethodnu najavu od najmanje 30 dana, tijekom uobičajenog radnog vremena i bez ometanja drugih klijenata ili ugrožavanja sigurnosti koje je moguće izbjeći.
12.3 Dodatna revizija ili revizija s kraćim rokom najave dopuštena je ako je opravdana Povredom osobnih podataka, konkretnim ozbiljnim razlogom za zabrinutost ili nalogom nadzornog tijela. Maildroppa može izrazito osjetljive sigurnosne materijale učiniti dostupnima putem odgovarajućeg izvješća treće strane te ograničiti pristup podacima drugih klijenata, izvornom kodu, ranjivostima ili poslovnim tajnama ako se svrha revizije i dalje može ostvariti.
12.4 Svaka Stranka snosi vlastite troškove. Ako revizija iziskuje znatan rad koji nadilazi zakonske obveze ili se njome ne utvrdi bitna neusklađenost društva Maildroppa, Maildroppa može naplatiti razumne, unaprijed dogovorene troškove. Ako se revizijom utvrdi bitna neusklađenost društva Maildroppa, Maildroppa snosi razumne troškove revizije i otklanja neusklađenost bez nepotrebnog odgađanja.
12.5 Maildroppa vodi evidenciju kategorija aktivnosti obrade u skladu s člankom 30(2) GDPR-a i na zahtjev surađuje s nadležnim nadzornim tijelom.
13. Odgovornost
13.1 Odgovornost između Stranaka uređena je člankom 82. GDPR-a, drugim prisilnim odredbama Propisa o zaštiti podataka i važećim odredbama glavnog Ugovora o odgovornosti. Nijedna odredba ovog DPA-a ne ograničava prava ispitanika ni ovlasti nadzornih tijela.
13.2 U međusobnom odnosu Stranaka svaka je odgovorna za gubitke i troškove u mjeri u kojoj su prouzročeni njezinom skrivljenom povredom ovog DPA-a, zakonske dužnosti ili pravne obveze. Zakonska prava regresa ostaju nepromijenjena.
14. Raskid zbog povrede obveza zaštite podataka
14.1 Ako Maildroppa bitno prekrši ovaj DPA, Klijent može obustaviti zahvaćenu obradu do otklanjanja povrede. Ako Maildroppa ne otkloni bitnu povredu u razumnom roku ili je otklanjanje nemoguće, Klijent može iz opravdanog razloga raskinuti ugovor u dijelu koji se odnosi na zahvaćenu uslugu.
14.2 Maildroppa može obustaviti izvršavanje nezakonite upute u skladu s odredbom 4.3. Ako se ne može pronaći zakonita alternativa i nastavkom bi se prekršili Propisi o zaštiti podataka, Maildroppa može prekinuti zahvaćenu obradu. Obveze povrata, brisanja i dokazivanja ostaju na snazi.
15. Završne odredbe
15.1 Izmjene se dogovaraju u tekstualnom obliku ili uključuju putem dokazivog elektroničkog postupka. Dodaci se mogu ažurirati kako bi odražavali stvarnu obradu ako se ukupna razina zaštite bitno ne smanjuje i poštuju se prava na obavješćivanje i prigovor iz DPA-a.
15.2 Ako je neka odredba nevaljana, preostale odredbe ostaju na snazi, a nevaljanu odredbu zamjenjuju zakonske odredbe.
15.3 Primjenjuju se njemačko pravo i odredba glavnog Ugovora o mjesnoj nadležnosti, osim u mjeri u kojoj prisilne odredbe Propisa o zaštiti podataka nalažu drukčije.
15.4 Ova engleska verzija pruža se radi lakšeg snalaženja. U slučaju nesuglasja s njemačkom verzijom prednost ima njemačka verzija, osim ako prisilni propisi nalažu drukčije.
Dodatak 1 – Opis obrade
1. Predmet i svrha
Pružanje usluge Maildroppa u oblaku za marketing putem e-pošte na temelju dopuštenja, uključujući upravljanje kontaktima i popisima, obrasce i Signup Flows, kampanje, predloške, automatizacije, slanje, izvješća o isporuci i interakcijama, datoteke, integracije, izvoz, podršku, sigurnost, sigurnosno kopiranje i ugovorno brisanje.
2. Trajanje
Trajanje glavnog Ugovora uvećano za razdoblje povrata, brisanja i isteka roka čuvanja sigurnosnih kopija iz odredbe 11.
3. Priroda obrade
Prikupljanje putem Klijentovih obrazaca, bilježenje, organizacija, strukturiranje, pohrana, prilagodba, segmentacija, uparivanje, pronalaženje, prikaz, uvoz, izvoz, prijenos, slanje, zapisivanje u dnevnike, analiza, ograničavanje, sigurnosno kopiranje i brisanje prema uputama Klijenta.
4. Kategorije ispitanika
- Klijentovi pretplatnici, potencijalni kupci, zainteresirani kontakti, kupci i drugi poslovni kontakti;
- posjetitelji Klijentovih obrazaca i odredišnih stranica te osobe koje putem njih dostavljaju podatke;
- primatelji Klijentovih kampanja, automatizacija i transakcijskih poruka;
- druge fizičke osobe čije podatke Klijent zakonito dostavlja u uslugu.
5. Kategorije osobnih podataka
- identifikacijski i kontaktni podaci: ime, adresa e-pošte i poslovni kontaktni podaci koje unosi Klijent;
- polja profila koja definira Klijent, oznake, segmenti, popisi i dodjele skupinama publike;
- podaci o privoli, izvoru i dokazima: izvor prijave, obrazac, tekst privole, vremenske oznake, status potvrde i odjave te metapodaci o IP-u/pregledniku ako je to omogućeno i zakonito;
- tehnički podaci o obrascima i zlouporabi: dimenzije zaslona, verzija preglednika i operacijskog sustava, izvedeni identifikator uređaja, podaci o IP-u/zahtjevu te vrijeme posljednjeg prikaza skočnog prozora pohranjeno u pregledniku ako Klijent na odgovarajući način ugradi alat za učitavanje obrazaca;
- sadržaj kampanja, obrazaca, automatizacija, predložaka i poruka;
- podaci o isporuci i interakcijama: status isporuke, događaji otvaranja i klikova ako je to omogućeno i zakonito, neuspjele isporuke, pritužbe, odjave i isključenja iz slanja;
- tehnički podaci: IP adresa, podaci o uređaju, pregledniku, zahtjevu, sigurnosti, zapisima u dnevniku i pogreškama;
- datoteke, privici i sadržaj koje Klijent učitava;
- informacije o integraciji, uvozu, izvozu i podršci, uključujući identifikatore trećih strana koje dostavlja Klijent.
6. Posebni podaci
Obrada posebnih kategorija podataka iz članka 9. i podataka o kaznenim osudama iz članka 10. nije dio usluge i zabranjena je, osim ako je unaprijed izričito dogovorena u tekstualnom obliku za određenu svrhu uz dodatne zaštitne mjere.
7. Učestalost i opseg
Kontinuirano, u opsegu koji je određen Klijentovom uporabom, konfiguracijom, primateljima, pretplatničkim paketom i uputama.
8. Prava i obveze Klijenta
Prava i obveze Klijenta proizlaze iz ovog DPA-a, glavnog Ugovora i Propisa o zaštiti podataka. Klijent osobito odlučuje o svrhama, pravnim osnovama, kategorijama podataka, primateljima, konfiguraciji, zadržavanju podataka i postupanju u vezi s pravima ispitanika.
Dodatak 2 – Tehničke i organizacijske mjere
Maildroppa održava sljedeće mjere za Osobne podatke Klijenta. Njihova se provedba može razvijati u skladu s najnovijim dostignućima, bez bitnog smanjenja ukupne razine zaštite.
1. Organizacija i upravljanje
- dokumentirane odgovornosti za privatnost, sigurnost i incidente;
- obveze povjerljivosti za ovlašteno osoblje;
- upute o privatnosti i sigurnosti primjerene ulozi i zadacima;
- kontrolirano dodjeljivanje, izmjena i ukidanje internog pristupa;
- dokumentirana provjera pružatelja i potrebni ugovori o obradi podataka;
- postupci za zahtjeve ispitanika, upute, brisanje i zahtjeve nadležnih tijela.
2. Autentifikacija i kontrola pristupa
- računi autentificirani putem Auth0/Okta i sučelja proizvoda i administracije s pristupom ograničenim prema ulogama;
- individualni interni pristup na temelju potrebe i načela najmanjih ovlasti;
- zaštita povlaštenog pristupa i tehničkih tajni; Maildroppa ne pohranjuje lozinke u nešifriranom tekstualnom obliku;
- bilježenje sigurnosno relevantnih događaja povezanih s računima i administracijom;
- provjera na temelju događaja i rizika te pravodobno ukidanje pristupa koji više nije potreban.
3. Sigurnost prijenosa i komunikacije
- šifrirani prijenos putem suvremenih HTTPS/TLS veza;
- zaštićeni API-ji i webhookovi uz uporabu autentifikacije ili metoda potpisa/tajne vrijednosti gdje su predviđene;
- provjere domena i pošiljatelja te podrška za uobičajene metode autentifikacije e-pošte;
- zaštita od zlonamjernih zahtjeva putem posredničkog poslužitelja, mrežnih kontrola, ograničenja učestalosti zahtjeva i sigurnosnih kontrola.
4. Razdvajanje klijenata i svrha
- logička dodjela podataka i pristupa računima Klijenata;
- autorizacija pristupa resursima računa na strani poslužitelja;
- odvojene uloge i svrhe za operativni rad, podršku, naplatu i obradu za Klijenta;
- zabrana uporabe Osobnih podataka Klijenta za oglašavanje trećih strana ili trgovanje popisima.
5. Dostupnost, otpornost i oporavak
- rad temeljne aplikacije na kontroliranoj infrastrukturi u Njemačkoj i primarna pohrana objektnih podataka u EU-u;
- zaštitne mjere protiv mrežnih napada i zlonamjernog opterećenja;
- nadzor usluge, bilježenje pogrešaka i kontrolirana eskalacija;
- sigurnosne kopije s ograničenim pristupom prema dokumentiranom rasporedu;
- kontrolirani postupci oporavka;
- ponovna provedba preostalih evidentiranih radnji brisanja i ograničenja nakon vraćanja podataka.
6. Cjelovitost i sigurna obrada
- tehnička provjera vrste, veličine i pristupa za podržana učitavanja;
- kontrolirano uvođenje softvera i upravljanje ovisnostima/ranjivostima;
- bilježenje pogrešaka i sigurnosnih događaja uz smanjenje količine podataka;
- zaštitne mjere protiv neovlaštenih izmjena putem kontrole pristupa;
- obrada neuspjelih isporuka, pritužbi, odjava i isključenja iz slanja uz mogućnost dokazivanja odgovornog postupanja.
7. Tehnička zaštita podataka
- obvezna polja i obrada ograničeni na svrhu; dodatna Klijentova polja mogu se konfigurirati;
- funkcije izvoza, ispravka, brisanja i isključenja iz slanja podržavaju postupke ostvarivanja prava ispitanika;
- postupci davanja privole i prijave mogu bilježiti tekst, izvor i relevantne vremenske oznake;
- mjerenje otvaranja i klikova prikazano je kao transparentna postavka ondje gdje je ta funkcija primjenjiva;
- dijagnostički i analitički podaci pseudonimiziraju se ili se njihova količina svodi na najmanju moguću mjeru gdje je to moguće.
8. Brisanje i zadržavanje podataka
- operativni postupci brisanja kontakata, kampanja, automatizacija, obrazaca, datoteka i povezanih podataka Klijenta;
- odvajanje zakonom propisanih evidencija o naplati od operativnih podataka Klijenta;
- ograničene informacije o isključenjima iz slanja i sigurnosti koje se koriste isključivo u svoju zaštitnu svrhu;
- brisanje operativnih podataka bez nepotrebnog odgađanja nakon prestanka pružanja usluge i dovršetka svakog dogovorenog povrata; istek roka čuvanja sigurnosnih kopija prema dokumentiranom ciklusu sigurnosnog kopiranja;
- dokumentiranje povrata ili brisanja na zahtjev.
9. Upravljanje incidentima i preispitivanje
- dokumentirani postupak otkrivanja, razvrstavanja, ograničavanja, istrage, otklanjanja posljedica i preispitivanja;
- obavješćivanje Klijenta bez nepotrebnog odgađanja nakon saznanja o povredi koja zahvaća Osobne podatke Klijenta;
- bilježenje vremenskog slijeda, zahvaćenih sustava i podataka, mjera i poznatih učinaka;
- očuvanje dokaza uz ograničenja pristupa;
- periodično preispitivanje učinkovitosti i prilagodba mjera na temelju rizika.
Dodatak 3 – Ovlašteni podizvršitelji obrade i prijenosi
Sljedeći popis primjenjuje se na relevantne funkcije; ne obrađuje svaki pružatelj iste podatke za svakog Klijenta. Maildroppa provjerava pravnu osobu, regiju i mehanizam prijenosa u odnosu na stvarni ugovor prije prve uporabe i nakon bitne promjene.
| Podizvršitelj obrade | Usluga i mogući podaci | Primarna lokacija | Mehanizam za prijenos u treće zemlje kada je potreban |
|---|---|---|---|
| Hetzner Online GmbH, Njemačka | Osnovni hosting, računalni resursi, baze podataka i mreža; Osobni podaci Klijenta potrebni za pružanje usluge | Njemačka | nema prijenosa u treće zemlje pri redovnom poslovanju unutar EGP-a |
| Cloudflare, Inc., Sjedinjene Američke Države, i ugovorni subjekti | DNS, proxy, CDN, WAF, DDoS i sigurnost; IP adrese, podaci o zahtjevima, domenama i prometu te, za obradu putem proxyja, podaci o prenesenom sadržaju | EU i globalne rubne lokacije; moguć pristup iz SAD-a | Okvir za zaštitu podataka između EU-a i SAD-a za certificirane primatelje iz SAD-a i/ili standardne ugovorne klauzule (SCCs) uz dodatne zaštitne mjere |
| Amazon Web Services EMEA SARL, Luksemburg, i ugovorni subjekti AWS-a | Pohrana objekata i tehničke usluge u oblaku; datoteke, predlošci i povezani metapodaci | prvenstveno Frankfurt, Njemačka (eu-central-1); moguć pristup službe za podršku iz cijelog svijeta | odluka o primjerenosti kada je primjenjiva, u suprotnom standardne ugovorne klauzule (SCCs) uz dodatne zaštitne mjere |
| Bird B.V., Nizozemska, uključujući platformu za e-poštu SparkPost i povezana društva koja pružaju usluge | Prijenos e-pošte, događaji povezani s dostavom, odbijene poruke i pritužbe; adresa primatelja, pošiljatelj, tijelo poruke i metapodaci o slanju | tehnički je konfigurirana krajnja točka SparkPosta u EU-u; moguć pristup službe za podršku ili članova grupe izvan EGP-a | za pristup iz trećih zemalja, Okvir za zaštitu podataka između EU-a i SAD-a kada je primjenjiv i/ili standardne ugovorne klauzule (SCCs) uz dodatne zaštitne mjere |
| Okta, Inc., Sjedinjene Američke Države, i ugovorni subjekti Auth0/Okta | Autentifikacija i pristup računu; korisnik računa, identifikator za prijavu, adresa e-pošte te metapodaci o sigurnosti i sesiji | regija EU-a kada je omogućena; moguć pristup iz SAD-a | Okvir za zaštitu podataka između EU-a i SAD-a za certificirane primatelje i/ili standardne ugovorne klauzule (SCCs) uz dodatne zaštitne mjere |
| SmartBear Software, Inc., Sjedinjene Američke Države, i povezana društva (Bugsnag) | Dijagnostika pogrešaka i praćenje rada; pseudonimni identifikator računa/korisnika te metapodaci o pogreškama, uređaju, zahtjevu i izdanju | odabrana regija Bugsnaga; moguć pristup iz SAD-a | Okvir za zaštitu podataka između EU-a i SAD-a za certificirane primatelje i/ili standardne ugovorne klauzule (SCCs) uz dodatne zaštitne mjere |
Auth0/Okta uključen je u ovaj Prilog samo u mjeri u kojoj obrađuje Osobne podatke Klijenta kao podizvršitelj obrade u određenom toku podataka. Obrada podataka korisnika računa koju Maildroppa provodi kao voditelj obrade za vlastite potrebe povezane s ugovorom, računom i autentifikacijom uređena je Obaviješću o privatnosti i nije obuhvaćena ovim DPA-om.
Obavijesti o promjenama
Maildroppa obavještava Klijente putem poslovne adrese e-pošte pohranjene na računu i objavljuje datiranu verziju ovog popisa. U obavijesti se navode pružatelj usluge, svrha, lokacija, mehanizam i planirani datum početka. Postupak podnošenja prigovora uređen je odredbom 9.
Integracije prema uputama Klijenta
Zapier, Make i druge usluge koje Klijent poveže nisu automatski podizvršitelji obrade društva Maildroppa. Kada Maildroppa prenosi podatke takvoj integraciji prema uputi Klijenta, Klijent je odgovoran za odabir primatelja, ovlaštenje, obavijesti o privatnosti, ugovore i mehanizme međunarodnog prijenosa podataka.