Zadnja posodobitev: 4 september 2026 · Različica 1.0
Ta Pogodba o obdelavi podatkov (»DPA«) je sestavni del Pogodbe za storitev Maildroppa. Uporablja se vedno, kadar Maildroppa obdeluje osebne podatke v imenu Stranke.
Pogodbeni stranki
Upravljavec (»Stranka«): fizična ali pravna oseba, ki je kot Stranka navedena v Naročilu ali računu Maildroppa, vključno z veljavno vključeno Povezano družbo stranke, kadar je ta družba upravljavec Osebnih podatkov stranke.
Obdelovalec (»Maildroppa«):
Marcus Biel, ki posluje pod imenom »Maildroppa«
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontaktni obrazec
Stranka in Maildroppa sta skupaj »Pogodbeni stranki«.
1. Področje uporabe, trajanje in prednost
1.1 Ta DPA ureja obdelavo osebnih podatkov, ki jo Maildroppa izvaja v imenu Stranke v povezavi s storitvijo (»Osebni podatki stranke«). Predmet, narava, namen, kategorije posameznikov, na katere se nanašajo osebni podatki, in vrste podatkov so opisani v Prilogi 1.
1.2 DPA začne veljati, ko Stranka sprejme Pogoje, Naročilo, ki jo vključuje, ali ločeno elektronsko potrditev. Velja za čas trajanja Pogodbe in dokler Maildroppa obdeluje Osebne podatke stranke.
1.3 Ta DPA ima pri obdelavi v imenu Stranke prednost pred glavno Pogodbo. Zavezujoče določbe zakonodaje o varstvu podatkov imajo v vsakem primeru prednost.
1.4 Za lastne namene — vključno z izvajanjem pogodbe in obračunavanjem, lastno varnostjo računov Maildroppa, zaščito platforme in infrastrukture za pošiljanje, preprečevanjem zlorab ter zakonskimi obveznostmi — je lahko Maildroppa samostojen upravljavec. Takšno obdelavo ureja Obvestilo o zasebnosti, ne ta DPA. Maildroppa vloge obdelovalca ne bo uporabila za uporabo Osebnih podatkov stranke za oglaševanje storitve Maildroppa.
2. Opredelitve pojmov in pravo, ki se uporablja
2.1 Izrazi »osebni podatki«, »obdelava«, »upravljavec«, »obdelovalec«, »posameznik, na katerega se nanašajo osebni podatki«, »kršitev varnosti osebnih podatkov« in »nadzorni organ« imajo pomen, določen v GDPR.
2.2 »Zakonodaja o varstvu podatkov« pomeni GDPR, nemški Zvezni zakon o varstvu podatkov in drugo zakonodajo o varstvu podatkov, ki se uporablja za zadevno obdelavo.
2.3 Če je Stranka sama obdelovalec za drugega upravljavca, Maildroppa deluje kot podobdelovalec. Stranka jamči, da je pooblaščena za dajanje navodil Maildroppi in njeno angažiranje ter da bo Maildroppi dala na voljo informacije in pravice upravljavca v obsegu, potrebnem za izvajanje te DPA.
3. Odgovornost Stranke in navodila
3.1 Stranka je odgovorna za zakonitost obdelave, pravice posameznikov, na katere se nanašajo osebni podatki, točnost in potrebnost podatkov ter svoja navodila. Stranka zlasti zagotavlja pravno podlago, obvestila, privolitev, kadar je potrebna, odločitve o hrambi in izbrisu ter zakonitost uporabnikov podatkov.
3.2 Dokumentirana navodila sestavljajo glavna Pogodba, ta DPA, Strankine nastavitve in uporaba storitve ter dodatna navodila v besedilni obliki. Navodilo ne sme bistveno spremeniti narave, namena ali obsega dogovorjene storitve. Za dodatna navodila sta lahko potrebna ločen dogovor in razumno plačilo.
3.3 Stranka v storitvi Maildroppa ne sme obdelovati posebnih vrst osebnih podatkov iz člena 9 GDPR, podatkov v zvezi s kazenskimi obsodbami in prekrški iz člena 10 GDPR, popolnih podatkov o plačilnih instrumentih, uradnih tajnosti ali drugih posebej varovanih informacij, razen če Maildroppa vnaprej izrecno odobri konkretni namen in zaščitne ukrepe v besedilni obliki.
3.4 Stranka razpoložljive funkcije za vloge, izvoz, izbris, privolitev, sledenje in integracije nastavi ustrezno tveganju ter varuje račune, domene, ključe API in poverilnice.
4. Obdelava samo na podlagi dokumentiranih navodil
4.1 Maildroppa obdeluje Osebne podatke stranke samo na podlagi dokumentiranih navodil Stranke, tudi pri prenosu v tretjo državo, razen če obdelavo zahteva pravo Unije ali države članice. V takem primeru Maildroppa pred obdelavo obvesti Stranko o tej pravni zahtevi, razen če pravo prepoveduje takšno obvestilo iz pomembnih razlogov javnega interesa.
4.2 Maildroppa uporablja Osebne podatke stranke samo za zagotavljanje, varovanje, podporo in zaključek dogovorjene storitve ter za izvajanje zakonitih navodil. Prodaja, oglaševanje tretjih oseb in ustvarjanje seznama prejemnikov za drugo osebo so prepovedani.
4.3 Če Maildroppa meni, da navodilo krši Zakonodajo o varstvu podatkov, o tem brez nepotrebnega odlašanja obvesti Stranko in lahko začasno ustavi izvajanje zadevnega navodila, dokler ga pristojni organ ne potrdi, spremeni ali pojasni. Pogodbeni stranki v dobri veri sodelujeta pri iskanju zakonite alternative.
4.4 Do Osebnih podatkov stranke lahko dostopa le osebje, ki dostop potrebuje za opravljanje svojih nalog. Pred pridobitvijo dostopa so te osebe zavezane k zaupnosti ali ustrezni zakonski obveznosti in prejmejo navodila glede zasebnosti in varnosti.
5. Tehnični in organizacijski ukrepi
5.1 Maildroppa izvaja ukrepe iz Priloge 2 v skladu s členoma 28(3)(c) in 32 GDPR. Ukrepi upoštevajo najnovejši tehnološki razvoj, stroške izvajanja, naravo, obseg, okoliščine in namene ter verjetnost in resnost tveganja.
5.2 Maildroppa lahko posamezne ukrepe razvija ali nadomesti z enakovrednimi ali učinkovitejšimi nadzornimi ukrepi. Skupna dogovorjena raven varstva se ne sme bistveno znižati. O bistvenih neugodnih spremembah se obvesti vnaprej, razen če je za obravnavo neposrednega tveganja potrebno takojšnje ukrepanje.
5.3 Varnost je skupna odgovornost. Maildroppa ni odgovorna za tveganja, ki jih povzročijo izključno nezakonita Vsebina stranke, nevarne naprave Stranke, skupna uporaba poverilnic, nepravilno nastavljene integracije Stranke ali navodila Stranke. To ne vpliva na lastne zakonske in pogodbene obveznosti Maildroppe.
6. Pomoč pri pravicah posameznikov, na katere se nanašajo osebni podatki
6.1 Maildroppa ob upoštevanju narave obdelave Stranki z ustreznimi tehničnimi in organizacijskimi ukrepi pomaga pri zahtevah iz poglavja III GDPR, vključno z dostopom, popravkom, izbrisom, omejitvijo obdelave, prenosljivostjo, ugovorom in informacijami o avtomatiziranih odločitvah.
6.2 Kadar so zahtevani podatki na voljo prek funkcij storitve, Stranka zahtevo obravnava sama. V okviru dodatne sorazmerne podpore Maildroppa zagotovi razpoložljive informacije ali na podlagi dokumentiranega navodila popravi, izvozi, omeji obdelavo ali izbriše podatke.
6.3 Če Maildroppa prejme zahtevo posameznika, na katerega se nanašajo osebni podatki, ki se očitno nanaša na Osebne podatke Naročnika, o tem brez nepotrebnega odlašanja obvesti Naročnika in nanjo vsebinsko ne odgovori, razen če ji tako naroči Naročnik ali če to zahteva zakon. Maildroppa lahko posameznika obvesti, da je bila njegova zahteva posredovana upravljavcu.
6.4 Naročnik pošlje le informacije, potrebne za varno iskanje podatkov in izpolnitev zahteve. Maildroppa lahko za očitno pretirano, ponavljajočo se ali nestandardno pomoč zaračuna razumne stroške, o katerih Naročnika predhodno obvesti, v obsegu, ki ga dopušča člen 28 GDPR.
7. Skladnost, ocene učinka in pristojni organi
7.1 Maildroppa ob upoštevanju narave obdelave in razpoložljivih informacij pomaga Naročniku pri izpolnjevanju obveznosti iz členov 32 do 36 GDPR, vključno z varnostjo, uradnim obveščanjem o kršitvah in sporočanjem kršitev posameznikom, ocenami učinka v zvezi z varstvom podatkov ter predhodnim posvetovanjem.
7.2 Maildroppa na razumno zahtevo zagotovi informacije o storitvi, podatkovnih tokovih, ukrepih, podobdelovalcih in znanih tveganjih, ki jih Naročnik potrebuje za svojo oceno učinka, če te še niso na voljo v dokumentaciji ali uporabniškem računu.
7.3 Če Maildroppa prejme zavezujočo zahtevo organa ali sodišča za Osebne podatke Naročnika, o tem pred razkritjem obvesti Naročnika, kadar je to zakonsko dovoljeno. Maildroppa preveri pristojnost in obseg zahteve, razkrije le tisto, kar je zakonsko zahtevano, ter zadevo dokumentira.
8. Kršitve varnosti osebnih podatkov
8.1 Maildroppa obvesti Naročnika brez nepotrebnega odlašanja, potem ko se seznani s Kršitvijo varnosti osebnih podatkov, ki zadeva Osebne podatke Naročnika. Začetne informacije lahko posreduje postopoma, pri čemer njihovega posredovanja ne odloži do zaključka preiskave.
8.2 Obvestilo v obsegu, v katerem so informacije na voljo, vključuje:
- naravo kršitve, vključno s kategorijami in približnim številom prizadetih posameznikov ter zapisov;
- verjetne posledice;
- sprejete ali predlagane ukrepe za omejitev in odpravo kršitve;
- čas ali obdobje kršitve ter trenutno stanje preiskave;
- kontaktno točko za vprašanja.
8.3 Maildroppa nemudoma sprejme razumne ukrepe za omejitev kršitve, ohranitev dokazov, ugotovitev temeljnega vzroka in odpravo posledic, dokumentira kršitev ter zagotovi razpoložljive informacije za izpolnjevanje Naročnikovih obveznosti iz členov 33 in 34 GDPR.
8.4 Naročnik ostaja odgovoren za oceno kršitve in morebitno uradno obvestilo nadzornemu organu v 72 urah od trenutka, ko se sam seznani s kršitvijo, ter za morebitno sporočanje kršitve posameznikom, na katere se nanašajo osebni podatki. Obvestilo družbe Maildroppa ne pomeni priznanja kršitve dolžnosti ali odgovornosti.
8.5 Naročnik nemudoma obvesti družbo Maildroppa o varnostnih incidentih v svojem okolju, ki bi lahko vplivali na Osebne podatke Naročnika ali storitev, ter sodeluje pri omejevanju njihovih posledic.
9. Podobdelovalci
9.1 Naročnik daje splošno pisno dovoljenje za podobdelovalce, navedene v Prilogi 3. Maildroppa ostaja odgovorna Naročniku za izpolnjevanje obveznosti podobdelovalca iz člena 28(4) GDPR.
9.2 Maildroppa vsakega podobdelovalca pogodbeno zaveže k zagotavljanju v bistvenem enake ravni varstva podatkov za zadevno storitev, vključno z navodili, zaupnostjo, varnostjo, pomočjo, izbrisom in pravicami do revizije.
9.3 Maildroppa praviloma najmanj 30 dni pred vključitvijo ali zamenjavo podobdelovalca pošlje obvestilo na poslovni e-poštni naslov, shranjen v računu, ter spremembo z datumom objavi na seznamu podobdelovalcev. Zaradi nujnih potreb glede varnosti ali razpoložljivosti je lahko rok krajši; Maildroppa pojasni razlog in obvestilo pošlje čim prej.
9.4 Naročnik lahko v roku za obvestilo ugovarja iz konkretnih, utemeljenih razlogov v zvezi z varstvom podatkov. Pogodbeni stranki si prizadevata najti razumno rešitev, na primer spremembo nastavitev. Če rešitev ni mogoča in je ugovor utemeljen, lahko Naročnik pred začetkom uporabe novega podobdelovalca iz utemeljenega razloga odpove glavno Pogodbo brez dodatnih stroškov. Zgolj poslovni ali konkurenčni razlogi za ugovor ne zadostujejo.
9.5 Storitve, ki ne obdelujejo Osebnih podatkov Naročnika, ter prejemniki ali integracije, ki jih Naročnik poveže po svojih navodilih, niso podobdelovalci družbe Maildroppa. To vključuje storitev, s katero se Naročnik poveže in za katero sklene pogodbo prek svojega računa pri tretjem ponudniku.
10. Mednarodni prenosi
10.1 Maildroppa prenaša Osebne podatke Naročnika zunaj Evropskega gospodarskega prostora samo na podlagi dokumentiranih navodil in v skladu s poglavjem V GDPR.
10.2 Kadar ni veljavnega sklepa o ustreznosti, Maildroppa z uvoznikom sklene takrat veljavne standardne pogodbene klavzule Evropske komisije. Modul 2 se praviloma uporablja, kadar je Naročnik upravljavec, Modul 3 pa, kadar je Naročnik obdelovalec. Ta pogodba DPA in njene Priloge dopolnjujejo ustrezne priloge k standardnim pogodbenim klavzulam (SCC).
10.3 Kadar ima ponudnik za zadevne podatke veljaven certifikat v okviru za varstvo zasebnosti podatkov med EU in ZDA, se lahko uporabi sklep o ustreznosti. Maildroppa v razumnih časovnih presledkih preverja zadevni certifikat in po potrebi vzdržuje alternativni mehanizem za nadaljevanje prenosa.
10.4 Maildroppa dokumentira oceno učinka prenosa, kadar je to potrebno, in uporablja dodatne tehnične, pogodbene ali organizacijske ukrepe, ki so ustrezni glede na zadevno pravo, možnost dostopa in tveganje za podatke. Naročnik zagotovi informacije, potrebne za oceno njegovih navodil.
11. Vračilo in izbris
11.1 Med trajanjem Pogodbe lahko Naročnik uporablja razpoložljive funkcije izvoza in izbrisa. Pred prenehanjem pogodbe lahko Naročnik zahteva vračilo operativnih Osebnih podatkov Naročnika v razpoložljivi, splošno uporabljani strojno berljivi obliki.
11.2 Po prenehanju storitev Maildroppa brez nepotrebnega odlašanja izbriše vse Osebne podatke Naročnika in njihove kopije, razen če Naročnik predhodno zahteva njihovo vračilo ali pravo Unije oziroma države članice zahteva hrambo. Izbris se začne po zaključku morebitnega dogovorjenega vračila. Maildroppa na zahtevo potrdi izbris v besedilni obliki.
11.3 Podatki, ki ostanejo v varnostnih kopijah z omejenim dostopom, se ne uporabljajo za nove produkcijske namene in se prepišejo v okviru dokumentiranega rednega cikla varnostnega kopiranja. Do takrat ostajajo nedostopni za redno uporabo. Če se varnostna kopija uporabi za obnovitev, Maildroppa nemudoma ponovno uveljavi še veljavne zapise o izbrisu, ugovorih in omejitvah.
11.4 Podatki, ki se hranijo na podlagi zakona, in najmanjši obseg informacij, nujno potrebnih za varnost, preprečevanje zlorab ali trajno upoštevanje odjav, so ločeni, zanje velja omejen dostop in se uporabljajo samo za ta namen, nato pa se izbrišejo, ko niso več potrebni. Maildroppa Naročniku navede kategorijo in pravno podlago, če to še ni dokumentirano.
12. Informacije in revizije
12.1 Maildroppa zagotovi informacije, potrebne za dokazovanje skladnosti s členom 28 GDPR in to pogodbo DPA. Te lahko vključujejo veljavne tehnične in organizacijske ukrepe (TOMs), informacije o podobdelovalcih in prenosih, ustrezne certifikate, revizijska poročila, vprašalnike in potrdila o izbrisu.
12.2 Če to gradivo ne odpravi utemeljenega tveganja, lahko Naročnik ali neodvisni usposobljeni revizor, zavezan zaupnosti, izvede revizijo. Revizije se praviloma izvajajo največ enkrat v dvanajstih mesecih, z najmanj 30-dnevno predhodno najavo, med običajnim delovnim časom in brez motenj za druge naročnike ali ogrožanja varnosti, ki se jim je mogoče izogniti.
12.3 Dodatna revizija ali revizija s krajšim rokom najave je dovoljena, kadar jo upravičuje Kršitev varnosti osebnih podatkov, konkreten resen pomislek ali navodilo nadzornega organa. Maildroppa lahko zelo občutljivo varnostno gradivo da na voljo prek ustreznega poročila tretje osebe ter omeji dostop do podatkov drugih naročnikov, izvorne kode, ranljivosti ali poslovnih skrivnosti, če je namen revizije kljub temu mogoče doseči.
12.4 Vsaka Pogodbena stranka nosi svoje stroške. Če revizija povzroči znaten obseg dela, ki presega zakonske obveznosti, ali ne ugotovi bistvene neskladnosti družbe Maildroppa, lahko Maildroppa zaračuna razumne, vnaprej dogovorjene stroške. Če revizija ugotovi bistveno neskladnost družbe Maildroppa, Maildroppa nosi razumne stroške revizije in neskladnost odpravi brez nepotrebnega odlašanja.
12.5 Maildroppa vodi evidenco vrst dejavnosti obdelave v skladu s členom 30(2) GDPR in na zahtevo sodeluje s pristojnim nadzornim organom.
13. Odgovornost
13.1 Odgovornost med Pogodbenima strankama urejajo člen 82 GDPR, druge obvezne določbe Prava o varstvu podatkov in veljavne določbe glavne Pogodbe o odgovornosti. Nobena določba te pogodbe DPA ne omejuje pravic posameznikov, na katere se nanašajo osebni podatki, ali pooblastil nadzornih organov.
13.2 V medsebojnem razmerju je vsaka Pogodbena stranka odgovorna za škodo in stroške v obsegu, v katerem jih je povzročila s svojo krivdno kršitvijo te pogodbe DPA, zakonske dolžnosti ali pravne obveznosti. Zakonske regresne pravice ostanejo nespremenjene.
14. Odpoved zaradi kršitve varstva podatkov
14.1 Če Maildroppa bistveno krši to pogodbo DPA, lahko Naročnik začasno ustavi zadevno obdelavo, dokler kršitev ni odpravljena. Če Maildroppa bistvene kršitve ne odpravi v razumnem roku ali je ni mogoče odpraviti, lahko Naročnik iz utemeljenega razloga odpove zadevno storitev.
14.2 Maildroppa lahko začasno ustavi izvajanje nezakonitega navodila v skladu s točko 4.3. Če ni mogoče najti zakonite alternative in bi nadaljevanje pomenilo kršitev Prava o varstvu podatkov, lahko Maildroppa preneha izvajati zadevno obdelavo. Obveznosti vračila, izbrisa in zagotavljanja dokazil ostanejo v veljavi.
15. Končne določbe
15.1 Spremembe se dogovorijo v besedilni obliki ali vključijo z dokazljivim elektronskim postopkom. Priloge se lahko posodobijo tako, da odražajo dejansko obdelavo, če se pri tem splošna raven varstva bistveno ne zmanjša in se spoštujejo pravice do obveščenosti in ugovora iz sporazuma DPA.
15.2 Če je posamezna določba neveljavna, preostale določbe ostanejo v veljavi, neveljavno določbo pa nadomestijo zakonske določbe.
15.3 Uporabljata se nemško pravo in določba glavne Pogodbe o krajevni pristojnosti, kolikor kogentne določbe zakonodaje o varstvu podatkov ne zahtevajo drugače.
15.4 Ta angleška različica je na voljo za lažjo uporabo. Če je v nasprotju z nemško različico, prevlada nemška različica, razen če kogentne zakonske določbe zahtevajo drugače.
Priloga 1 – Opis obdelave
1. Predmet in namen
Zagotavljanje storitve Maildroppa v oblaku za e-poštno trženje na podlagi dovoljenja, vključno z upravljanjem stikov in seznamov, obrazci in funkcijo Signup Flows, kampanjami, predlogami, avtomatizacijami, pošiljanjem, poročili o dostavi in interakcijah, datotekami, integracijami, izvozi, podporo, varnostjo, varnostnim kopiranjem in pogodbeno dogovorjenim izbrisom.
2. Trajanje
Čas veljavnosti glavne Pogodbe ter obdobje za vrnitev, izbris in potek hrambe varnostnih kopij iz določbe 11.
3. Narava obdelave
Zbiranje prek obrazcev Naročnika, beleženje, urejanje, strukturiranje, shranjevanje, prilagajanje, segmentiranje, usklajevanje, priklic, prikazovanje, uvoz, izvoz, prenos, pošiljanje, zapisovanje v dnevnike, analiza, omejevanje, varnostno kopiranje in izbris po navodilih Naročnika.
4. Kategorije posameznikov, na katere se nanašajo osebni podatki
- naročniki na sporočila Naročnika, njegove potencialne stranke, prodajni kontakti, stranke in drugi poslovni stiki;
- obiskovalci obrazcev in pristajalnih strani Naročnika ter posamezniki, ki prek njih oddajo podatke;
- prejemniki kampanj, avtomatizacij in transakcijskih sporočil Naročnika;
- drugi posamezniki, katerih podatke Naročnik zakonito posreduje v storitev.
5. Kategorije osebnih podatkov
- identifikacijski in kontaktni podatki: ime, e-poštni naslov in poslovni kontaktni podatki, ki jih vnese Naročnik;
- profilna polja, oznake, segmenti, seznami in dodelitve ciljnim skupinam, ki jih določi Naročnik;
- podatki o privolitvi, viru in dokazilih: vir prijave, obrazec, besedilo privolitve, časovni žigi, status potrditve in odjave ter metapodatki o IP-ju in brskalniku, kadar je to omogočeno in zakonito;
- tehnični podatki o obrazcih in podatki o zlorabah: mere zaslona, različica brskalnika in operacijskega sistema, izpeljani identifikator naprave, podatki o IP-ju in zahtevah ter čas zadnjega prikaza pojavnega okna, shranjen v brskalniku, kadar Naročnik ustrezno vgradi nalagalnik obrazcev;
- vsebina kampanj, obrazcev, avtomatizacij, predlog in sporočil;
- podatki o dostavi in interakcijah: status dostave, dogodki odpiranja in klikov, kadar je to omogočeno in zakonito, zavrnjena sporočila, pritožbe, odjave in izključitve iz pošiljanja;
- tehnični podatki: naslov IP ter podatki o napravi, brskalniku, zahtevah, varnosti, dnevnikih in napakah;
- datoteke, priloge in vsebina, ki jih naloži Naročnik;
- podatki o integracijah, uvozu, izvozu in podpori, vključno z identifikatorji tretjih oseb, ki jih posreduje Naročnik.
6. Posebni podatki
Obdelava posebnih vrst osebnih podatkov iz člena 9 in podatkov o kazenskih obsodbah iz člena 10 ni del storitve in je prepovedana, razen če je vnaprej izrecno dogovorjena v besedilni obliki za določen namen z dodatnimi zaščitnimi ukrepi.
7. Pogostost in obseg
Neprekinjeno, v obsegu, ki ga določajo uporaba, nastavitve, prejemniki, paket in navodila Naročnika.
8. Pravice in obveznosti Naročnika
Pravice in obveznosti Naročnika izhajajo iz tega sporazuma DPA, glavne Pogodbe in zakonodaje o varstvu podatkov. Naročnik odloča zlasti o namenih, pravnih podlagah, kategorijah podatkov, prejemnikih, nastavitvah, hrambi in odzivanju na uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki.
Priloga 2 – Tehnični in organizacijski ukrepi
Maildroppa izvaja in vzdržuje naslednje ukrepe za osebne podatke Naročnika. Način izvajanja se lahko prilagaja najnovejšemu tehnološkemu razvoju, ne da bi se splošna raven varstva bistveno zmanjšala.
1. Organizacija in upravljanje
- dokumentirane odgovornosti za zasebnost, varnost in obravnavo incidentov;
- obveznosti varovanja zaupnosti za pooblaščeno osebje;
- navodila glede zasebnosti in varnosti, ustrezna vlogam in nalogam;
- nadzorovano dodeljevanje, spreminjanje in preklic notranjih dostopnih pravic;
- dokumentirano preverjanje ponudnikov in zahtevane pogodbe o obdelavi podatkov;
- postopki za zahteve posameznikov, na katere se nanašajo osebni podatki, navodila, izbris in zahteve organov.
2. Avtentikacija in nadzor dostopa
- avtentikacija računov prek Auth0/Okta ter dostop do vmesnikov izdelka in skrbniških vmesnikov, omejen glede na vloge;
- individualni notranji dostop na podlagi potreb in načela najmanjših privilegijev;
- zaščita privilegiranega dostopa in tehničnih skrivnosti; Maildroppa ne shranjuje gesel v nešifrirani obliki;
- beleženje varnostno pomembnih dogodkov v računih in skrbniških dogodkov;
- pregledovanje dostopnih pravic na podlagi dogodkov in tveganj ter takojšen preklic dostopa, ki ni več potreben.
3. Varnost prenosa in komunikacij
- šifriran prenos prek sodobnih povezav HTTPS/TLS;
- zaščiteni API-ji in spletni kavlji z uporabo avtentikacije ali metod s podpisom oziroma skrivnim podatkom, kjer so na voljo;
- preverjanje domen in pošiljateljev ter podpora za običajne metode avtentikacije e-pošte;
- zaščita pred zlonamernimi zahtevami z uporabo posredniških strežnikov, omrežnih kontrol, omejevanja pogostosti zahtev in varnostnih kontrol.
4. Ločevanje naročniških okolij in namenov
- logično dodeljevanje podatkov in dostopnih pravic računom Naročnikov;
- avtorizacija dostopa do virov računa na strani strežnika;
- ločene vloge in nameni za obratovanje, podporo, obračunavanje in obdelavo za Naročnika;
- brez uporabe osebnih podatkov Naročnika za oglaševanje tretjih oseb ali trgovanje s seznami.
5. Razpoložljivost, odpornost in obnovitev
- delovanje osrednje aplikacije na nadzorovani infrastrukturi v Nemčiji in primarna hramba objektnih podatkov v EU;
- zaščitni ukrepi pred omrežnimi napadi in zlonamernimi obremenitvami;
- spremljanje storitve, zajemanje napak in nadzorovano posredovanje težav na višjo raven obravnave;
- varnostne kopije z omejenim dostopom po dokumentiranem urniku;
- nadzorovani postopki obnovitve;
- ponovna uporaba še veljavnih evidenc izbrisov in omejitev po obnovitvi.
6. Celovitost in varna obdelava
- tehnično preverjanje vrste, velikosti in dostopnih pravic pri podprtih nalaganjih;
- nadzorovano uvajanje programske opreme ter upravljanje odvisnosti in ranljivosti;
- beleženje napak in varnostnih dogodkov ob upoštevanju načela najmanjšega obsega podatkov;
- zaščitni ukrepi pred nepooblaščenimi spremembami z nadzorom dostopa;
- obdelava zavrnjenih sporočil, pritožb, odjav in izključitev iz pošiljanja na način, ki omogoča dokazovanje odgovornosti.
7. Vgrajeno varstvo podatkov
- obvezna polja in obdelava so omejeni na namen; dodatna polja Naročnika je mogoče konfigurirati;
- funkcije izvoza, popravka, izbrisa in izključitve iz pošiljanja podpirajo postopke v zvezi s posamezniki, na katere se nanašajo osebni podatki;
- postopki pridobivanja privolitve in prijave lahko beležijo besedilo, vir in ustrezne časovne žige;
- merjenje odpiranj in klikov je predstavljeno kot pregledna nastavitev, kjer je ta funkcija na voljo;
- diagnostični in analitični podatki se psevdonimizirajo ali omejijo na najmanjši obseg, kjer je to mogoče.
8. Izbris in hramba
- operativni postopki izbrisa za stike, kampanje, avtomatizacije, obrazce, datoteke in povezane podatke Naročnika;
- ločevanje zakonsko zahtevanih obračunskih evidenc od operativnih podatkov Naročnika;
- podatki o izključitvah iz pošiljanja in varnostni podatki v omejenem obsegu, ki se uporabljajo izključno za svoj zaščitni namen;
- izbris iz operativnih sistemov brez nepotrebnega odlašanja po prenehanju storitve in zaključku morebitne dogovorjene vrnitve; potek hrambe varnostnih kopij v skladu z dokumentiranim ciklom varnostnega kopiranja;
- dokumentiranje vrnitve ali izbrisa na zahtevo.
9. Upravljanje incidentov in pregled
- dokumentiran postopek odkrivanja, razvrščanja, zajezitve, preiskave, odpravljanja posledic in pregleda;
- obvestilo Naročniku brez nepotrebnega odlašanja po seznanitvi s kršitvijo, ki vpliva na osebne podatke Naročnika;
- beleženje časovnega poteka, prizadetih sistemov in podatkov, ukrepov ter razpoložljivih informacij o posledicah;
- zavarovanje dokazov ob omejenem dostopu;
- redno preverjanje učinkovitosti in prilagajanje ukrepov na podlagi tveganj.
Priloga 3 – Pooblaščeni podobdelovalci in prenosi
Naslednji seznam velja za zadevne funkcije; vsi ponudniki ne obdelujejo istih podatkov za vsakega Naročnika. Maildroppa pred prvo uporabo in po bistveni spremembi preveri pravno osebo, regijo in mehanizem prenosa glede na dejansko sklenjeno pogodbo.
| Podobdelovalec | Storitev in morebitni podatki | Glavna lokacija | Mehanizem za prenose v tretje države, kadar je potreben |
|---|---|---|---|
| Hetzner Online GmbH, Nemčija | Osnovno gostovanje, računske zmogljivosti, podatkovne zbirke in omrežje; osebni podatki Stranke, potrebni za storitev | Nemčija | pri rednem poslovanju v EGP ni prenosov v tretje države |
| Cloudflare, Inc., Združene države Amerike, in pogodbeno vključene družbe | DNS, posredniški strežniki, CDN, WAF, DDoS in varnost; podatki o IP, zahtevah, domenah, prometu in pri obdelavi prek posredniških strežnikov tudi podatki o preneseni vsebini | EU in globalne robne lokacije; možen dostop iz ZDA | Okvir za varstvo zasebnosti podatkov med EU in ZDA za certificirane prejemnike v ZDA in/ali standardna pogodbena določila (SCC) z dopolnilnimi zaščitnimi ukrepi |
| Amazon Web Services EMEA SARL, Luksemburg, in pogodbeno vključene družbe AWS | Objektna shramba in tehnične storitve v oblaku; datoteke, predloge in povezani metapodatki | predvsem Frankfurt, Nemčija (eu-central-1); možen dostop za podporo z globalnih lokacij | sklep o ustreznosti, kadar se uporablja, sicer SCC z dopolnilnimi zaščitnimi ukrepi |
| Bird B.V., Nizozemska, vključno s platformo za e-pošto SparkPost in povezanimi družbami, ki zagotavljajo storitve | Prenos e-pošte, dogodki dostave, zavrnjena sporočila in pritožbe; naslov prejemnika, pošiljatelj, telo sporočila in metapodatki o pošiljanju | tehnično nastavljena končna točka SparkPost v EU; možen dostop za podporo ali dostop družb v skupini zunaj EGP | za dostop iz tretjih držav Okvir za varstvo zasebnosti podatkov med EU in ZDA, kadar se uporablja, in/ali SCC z dopolnilnimi zaščitnimi ukrepi |
| Okta, Inc., Združene države Amerike, in pogodbeno vključene družbe Auth0/Okta | Avtentikacija in dostop do računa; uporabnik računa, identifikator za prijavo, e-poštni naslov ter metapodatki o varnosti in sejah | regija EU, kjer je omogočena; možen dostop iz ZDA | Okvir za varstvo zasebnosti podatkov med EU in ZDA za certificirane prejemnike in/ali SCC z dopolnilnimi zaščitnimi ukrepi |
| SmartBear Software, Inc., Združene države Amerike, in povezane družbe (Bugsnag) | Diagnostika napak in spremljanje delovanja; psevdonimni identifikator računa/uporabnika ter metapodatki o napakah, napravah, zahtevah in izdajah | izbrana regija Bugsnag; možen dostop iz ZDA | Okvir za varstvo zasebnosti podatkov med EU in ZDA za certificirane prejemnike in/ali SCC z dopolnilnimi zaščitnimi ukrepi |
Auth0/Okta je v to Prilogo vključen le v obsegu, v katerem v posameznem podatkovnem toku obdeluje osebne podatke Stranke kot podobdelovalec. Obdelavo podatkov uporabnikov računov, ki jo Maildroppa izvaja kot upravljavec za lastne namene v zvezi s pogodbami, računi in avtentikacijo, ureja Obvestilo o zasebnosti in ne spada na področje uporabe tega Sporazuma o obdelavi podatkov (DPA).
Obvestila o spremembah
Maildroppa obvešča Stranke na poslovni e-poštni naslov, shranjen v računu, in objavlja datirano različico tega seznama. V obvestilu so navedeni ponudnik, namen, lokacija, mehanizem in predvideni datum začetka. Postopek ugovora ureja določba 9.
Integracije po navodilih Stranke
Zapier, Make in druge storitve, ki jih poveže Stranka, niso samodejno podobdelovalci družbe Maildroppa. Kadar Maildroppa po navodilih Stranke posreduje podatke takšni integraciji, je Stranka odgovorna za izbiro prejemnika, upravičenost do posredovanja, obvestila o zasebnosti, pogodbe in mehanizme za mednarodne prenose.