Poslednje ažuriranje: 4 septembar 2026 · Verzija 1.0
Ovaj Ugovor o obradi podataka („DPA“) čini deo Ugovora za Maildroppa. Primenjuje se kad god Maildroppa obrađuje podatke o ličnosti u ime Klijenta.
Ugovorne strane
Rukovalac („Klijent“): fizičko ili pravno lice navedeno kao Klijent u Narudžbenici ili na Maildroppa nalogu, uključujući valjano obuhvaćeno Povezano lice Klijenta kada je to Povezano lice rukovalac Ličnih podataka Klijenta.
Obrađivač („Maildroppa“):
Marcus Biel, koji posluje pod nazivom „Maildroppa“
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontakt obrazac
Klijent i Maildroppa zajedno se nazivaju „Strane“.
1. Predmet primene, trajanje i prvenstvo
1.1 Ovaj DPA uređuje obradu podataka o ličnosti koju Maildroppa vrši u ime Klijenta u vezi sa uslugom („Lični podaci Klijenta“). Predmet, priroda i svrha obrade, kategorije lica na koja se podaci odnose i vrste podataka opisani su u Prilogu 1.
1.2 DPA stupa na snagu kada Klijent prihvati Uslove, Narudžbenicu koja ga uključuje ili zasebnu elektronsku potvrdu. Ostaje na snazi tokom trajanja Ugovora i sve dok Maildroppa obrađuje Lične podatke Klijenta.
1.3 Ovaj DPA ima prvenstvo u odnosu na glavni Ugovor u pogledu obrade u ime Klijenta. Prinudni propisi o zaštiti podataka imaju prvenstvo u svakom slučaju.
1.4 Za sopstvene svrhe — uključujući ugovorne odnose i obračun i naplatu, sopstvenu bezbednost naloga na platformi Maildroppa, zaštitu platforme i infrastrukture za slanje, sprečavanje zloupotrebe i zakonske obaveze — Maildroppa može biti zaseban rukovalac. Na takvu obradu primenjuje se Obaveštenje o privatnosti, a ne ovaj DPA. Maildroppa neće koristiti ulogu obrađivača da bi Lične podatke Klijenta koristila za sopstveno oglašavanje.
2. Definicije i merodavno pravo
2.1 Izrazi „podaci o ličnosti“, „obrada“, „rukovalac“, „obrađivač“, „lice na koje se podaci odnose“, „povreda podataka o ličnosti“ i „nadzorni organ“ imaju značenja utvrđena Opštom uredbom o zaštiti podataka (GDPR).
2.2 „Propisi o zaštiti podataka“ označavaju GDPR, nemački Savezni zakon o zaštiti podataka i druge propise o zaštiti podataka koji se primenjuju na konkretnu obradu.
2.3 Ako je Klijent i sam obrađivač za drugog rukovaoca, Maildroppa deluje kao podobrađivač. Klijent garantuje da je ovlašćen da daje uputstva platformi Maildroppa i da je angažuje, kao i da će platformi Maildroppa staviti na raspolaganje informacije i prava rukovaoca u meri potrebnoj za izvršavanje ovog DPA-a.
3. Odgovornost Klijenta i uputstva
3.1 Klijent je odgovoran za zakonitost obrade, prava lica na koja se podaci odnose, tačnost i neophodnost podataka i svoja uputstva. Klijent naročito obezbeđuje pravni osnov, obaveštenja, pristanak kada je potreban, odluke o čuvanju i brisanju i zakonitost dostavljanja podataka primaocima.
3.2 Dokumentovana uputstva čine glavni Ugovor, ovaj DPA, Klijentovo podešavanje i korišćenje usluge i dopunska uputstva u tekstualnom obliku. Uputstvo ne sme iz osnova promeniti prirodu, svrhu ili obim ugovorene usluge. Dodatna uputstva mogu zahtevati poseban sporazum i razumnu naknadu.
3.3 Klijent ne sme na platformi Maildroppa obrađivati posebne vrste podataka iz člana 9 GDPR-a, podatke o krivičnim osudama i kažnjivim delima iz člana 10 GDPR-a, potpune podatke o platnim instrumentima, službene tajne ili druge posebno zaštićene informacije, osim ako Maildroppa unapred izričito odobri konkretnu svrhu i mere zaštite u tekstualnom obliku.
3.4 Klijent podešava dostupne funkcije za uloge, izvoz, brisanje, pristanak, praćenje i integracije primereno riziku i štiti naloge, domene, API ključeve i pristupne podatke.
4. Obrada isključivo prema dokumentovanim uputstvima
4.1 Maildroppa obrađuje Lične podatke Klijenta isključivo prema dokumentovanim uputstvima Klijenta, uključujući prenos u treću zemlju, osim ako pravo Unije ili države članice nalaže obradu. U tom slučaju Maildroppa pre obrade obaveštava Klijenta o toj zakonskoj obavezi, osim ako zakon zabranjuje takvo obaveštavanje iz važnih razloga javnog interesa.
4.2 Maildroppa koristi Lične podatke Klijenta isključivo radi pružanja, zaštite, podrške i okončanja ugovorene usluge i izvršavanja zakonitih uputstava. Prodaja, oglašavanje za treća lica i izrada liste primalaca za drugo lice su zabranjeni.
4.3 Ako Maildroppa smatra da neko uputstvo krši Propise o zaštiti podataka, o tome obaveštava Klijenta bez nepotrebnog odlaganja i može obustaviti izvršavanje tog uputstva dok ga nadležni organ ne potvrdi, izmeni ili razjasni. Strane u dobroj veri sarađuju na pronalaženju zakonite alternative.
4.4 Ličnim podacima Klijenta može pristupati samo osoblje kome je pristup potreban radi obavljanja dužnosti. Pre dobijanja pristupa ta lica moraju biti obavezana na poverljivost ili podlegati odgovarajućoj zakonskoj obavezi i dobiti uputstva o privatnosti i bezbednosti.
5. Tehničke i organizacione mere
5.1 Maildroppa sprovodi mere iz Priloga 2 u skladu sa članovima 28(3)(c) i 32 GDPR-a. Mere uzimaju u obzir najnovija tehnička dostignuća, troškove primene, prirodu, obim, kontekst i svrhe obrade, kao i verovatnoću i ozbiljnost rizika.
5.2 Maildroppa može unapređivati pojedinačne mere ili ih zameniti jednako delotvornim ili delotvornijim kontrolama. Ukupan ugovoreni nivo zaštite ne sme biti bitno umanjen. O značajnim nepovoljnim izmenama Klijent se obaveštava unapred, osim ako je neophodno hitno postupanje radi otklanjanja neposrednog rizika.
5.3 Bezbednost je zajednička odgovornost. Maildroppa nije odgovorna za rizike prouzrokovane isključivo nezakonitim Sadržajem Klijenta, nebezbednim uređajima Klijenta, deljenim pristupnim podacima, pogrešno podešenim integracijama Klijenta ili uputstvima Klijenta. To ne utiče na sopstvene zakonske i ugovorne obaveze platforme Maildroppa.
6. Pomoć pri ostvarivanju prava lica na koja se podaci odnose
6.1 Uzimajući u obzir prirodu obrade, Maildroppa odgovarajućim tehničkim i organizacionim merama pomaže Klijentu u postupanju po zahtevima iz Poglavlja III GDPR-a, uključujući pristup, ispravku, brisanje, ograničenje obrade, prenosivost podataka, prigovor i informacije o automatizovanim odlukama.
6.2 Kada su traženi podaci dostupni kroz funkcije proizvoda, Klijent sam postupa po zahtevu. U okviru dodatne srazmerne podrške, Maildroppa pruža raspoložive informacije ili ispravlja, izvozi ili briše podatke, odnosno ograničava njihovu obradu, prema dokumentovanom uputstvu.
6.3 Ako Maildroppa primi zahtev lica na koje se podaci odnose za koji se može utvrditi da se tiče Ličnih podataka Klijenta, bez nepotrebnog odlaganja obaveštava Klijenta i ne daje sadržinski odgovor, osim prema uputstvu Klijenta ili kada to nalaže zakon. Maildroppa može obavestiti lice na koje se podaci odnose da je zahtev prosleđen rukovaocu.
6.4 Klijent šalje samo informacije potrebne za pronalaženje podataka i bezbedno postupanje po zahtevu. Maildroppa može naplatiti razumne, unapred najavljene troškove za očigledno prekomernu, ponovljenu ili nestandardnu pomoć, u meri u kojoj to dozvoljava član 28 GDPR-a.
7. Usklađenost, procene uticaja i nadležni organi
7.1 Uzimajući u obzir prirodu obrade i raspoložive informacije, Maildroppa pomaže Klijentu u ispunjavanju obaveza iz članova 32 do 36 GDPR-a, uključujući bezbednost, prijavljivanje povrede i obaveštavanje o njoj, procene uticaja na zaštitu podataka i prethodne konsultacije.
7.2 Na razuman zahtev, Maildroppa dostavlja informacije o usluzi, tokovima podataka, merama, podobrađivačima i poznatim rizicima koje su potrebne za Klijentovu procenu uticaja, ako te informacije već nisu dostupne u dokumentaciji ili na nalogu.
7.3 Ako Maildroppa primi obavezujući zahtev organa vlasti ili suda za Lične podatke Klijenta, obaveštava Klijenta pre otkrivanja podataka kada je to zakonski dozvoljeno. Maildroppa procenjuje ovlašćenje i obim zahteva, otkriva samo ono što je zakonski obavezno i evidentira predmet.
8. Povrede podataka o ličnosti
8.1 Maildroppa obaveštava Klijenta bez nepotrebnog odlaganja nakon što sazna za Povredu podataka o ličnosti koja utiče na Lične podatke Klijenta. Početne informacije mogu se dostavljati u fazama i njihovo dostavljanje neće biti odloženo do završetka istrage.
8.2 U meri u kojoj su informacije raspoložive, obaveštenje obuhvata:
- prirodu povrede, uključujući kategorije i približan broj pogođenih lica i zapisa;
- verovatne posledice;
- preduzete ili predložene mere za ograničavanje i otklanjanje povrede;
- vreme ili period i trenutni status istrage;
- kontakt za pitanja.
8.3 Maildroppa odmah preduzima razumne korake radi ograničavanja povrede, očuvanja dokaza, utvrđivanja osnovnog uzroka i otklanjanja posledica, dokumentuje povredu i pruža raspoložive informacije za ispunjavanje obaveza Klijenta iz članova 33 i 34 GDPR-a.
8.4 Klijent ostaje odgovoran za procenu i svako potrebno obaveštavanje nadzornog organa u roku od 72 sata od sopstvenog saznanja, kao i za svako potrebno obaveštavanje lica na koja se podaci odnose. Obaveštenje platforme Maildroppa ne predstavlja priznanje povrede obaveze ili odgovornosti.
8.5 Klijent odmah obaveštava Maildroppa o bezbednosnim incidentima u svom okruženju koji mogu uticati na Lične podatke Klijenta ili uslugu i sarađuje na ublažavanju posledica.
9. Podobrađivači
9.1 Klijent daje opšte pisano ovlašćenje za podobrađivače navedene u Prilogu 3. Maildroppa ostaje odgovorna Klijentu za izvršavanje obaveza podobrađivača iz člana 28(4) GDPR-a.
9.2 Maildroppa ugovorom obavezuje svakog podobrađivača na suštinski isti nivo zaštite podataka za odgovarajuću uslugu, uključujući uputstva, poverljivost, bezbednost, pomoć, brisanje i prava na reviziju.
9.3 Maildroppa po pravilu šalje obaveštenje najmanje 30 dana pre dodavanja ili zamene podobраđivača na poslovnu adresu e-pošte sačuvanu na nalogu i objavljuje promenu sa datumom na listi podobраđivača. Kraći rok može se primeniti u slučaju hitnih potreba u pogledu bezbednosti ili dostupnosti; Maildroppa obrazlaže razlog i dostavlja obaveštenje što je ranije moguće.
9.4 Korisnik može podneti prigovor u roku navedenom u obaveštenju iz konkretnih, potkrepljenih razloga koji se odnose na zaštitu podataka. Strane nastoje da pronađu razumno rešenje, kao što je promena konfiguracije. Ako rešenje nije moguće, a prigovor je opravdan, Korisnik može raskinuti glavni Ugovor iz opravdanog razloga, bez dodatne naknade, pre nego što novi podobраđivač bude angažovan. Isključivo komercijalni razlozi ili razlozi vezani za konkurenciju nisu dovoljni za prigovor.
9.5 Pružaoci usluga koji ne obrađuju Podatke o ličnosti Korisnika, kao ni primaoci ili integracije koje Korisnik povezuje po svom uputstvu, nisu podobраđivači društva Maildroppa. To uključuje uslugu koju Korisnik povezuje i ugovara putem sopstvenog naloga kod trećeg lica.
10. Međunarodni prenosi
10.1 Maildroppa prenosi Podatke o ličnosti Korisnika izvan Evropskog ekonomskog prostora isključivo na osnovu dokumentovanih uputstava i u skladu sa Poglavljem V GDPR-a.
10.2 Kada ne postoji primenljiva odluka o primerenosti nivoa zaštite, Maildroppa sa uvoznikom podataka zaključuje tada važeće Standardne ugovorne klauzule Evropske komisije. Modul 2 se po pravilu primenjuje kada je Korisnik rukovalac, a Modul 3 kada je Korisnik obrađivač. Ovaj DPA i njegovi Prilozi dopunjuju odgovarajuće anekse SCC-a.
10.3 Kada pružalac usluga ima važeći sertifikat prema Okviru za zaštitu privatnosti podataka između EU i SAD za relevantne podatke, može se koristiti odluka o primerenosti nivoa zaštite. Maildroppa proverava relevantni sertifikat u razumnim vremenskim razmacima i održava alternativni mehanizam kada je to potrebno za nastavak prenosa.
10.4 Maildroppa dokumentuje procenu uticaja prenosa kada je ona obavezna i primenjuje dopunske tehničke, ugovorne ili organizacione mere koje odgovaraju relevantnom pravu, mogućnosti pristupa i riziku po podatke. Korisnik dostavlja informacije potrebne za procenu sopstvenih uputstava.
11. Vraćanje i brisanje
11.1 Tokom trajanja Ugovora Korisnik može koristiti dostupne funkcije izvoza i brisanja. Pre prestanka Ugovora Korisnik može zatražiti vraćanje Podataka o ličnosti Korisnika koji se koriste u operativnom radu, u dostupnom, uobičajeno korišćenom mašinski čitljivom formatu.
11.2 Nakon prestanka pružanja usluga, Maildroppa bez nepotrebnog odlaganja briše sve Podatke o ličnosti Korisnika i njihove kopije, osim ako Korisnik prethodno zatraži njihovo vraćanje ili pravo Unije ili države članice nalaže njihovo čuvanje. Brisanje počinje po završetku svakog dogovorenog vraćanja. Na zahtev, Maildroppa potvrđuje brisanje u tekstualnom obliku.
11.3 Podaci preostali u rezervnim kopijama sa ograničenim pristupom ne koriste se za nove svrhe u produkcionom okruženju i prepisuju se u skladu sa dokumentovanim redovnim ciklusom izrade rezervnih kopija. Do tada ostaju nedostupni za redovan pristup. Ako se rezervna kopija koristi za oporavak, Maildroppa bez odlaganja ponovo primenjuje evidencije o brisanjima, prigovorima i ograničenjima koji još nisu sprovedeni.
11.4 Podaci koji se čuvaju na osnovu zakonske obaveze i minimalne informacije koje su strogo neophodne za bezbednost, sprečavanje zloupotreba ili trajno poštovanje odjava izdvajaju se, pristup im se ograničava i koriste se isključivo u tu svrhu, a zatim se brišu kada više nisu potrebni. Maildroppa obaveštava Korisnika o kategoriji i pravnom osnovu ako oni već nisu dokumentovani.
12. Informacije i revizije
12.1 Maildroppa pruža informacije neophodne za dokazivanje usklađenosti sa članom 28 GDPR-a i ovim DPA-om. One mogu obuhvatati aktuelne tehničke i organizacione mere (TOMs), informacije o podobраđivačima i prenosima, odgovarajuće sertifikate, izveštaje o reviziji, upitnike i potvrde o brisanju.
12.2 Ako ti materijali ne otklone potkrepljeni rizik, Korisnik ili nezavisni stručni revizor obavezan na poverljivost može sprovesti reviziju. Revizije se po pravilu sprovode najviše jednom u dvanaest meseci, uz najavu najmanje 30 dana unapred, tokom redovnog radnog vremena i bez ometanja drugih korisnika ili ugrožavanja bezbednosti koje je moguće izbeći.
12.3 Dodatna revizija ili revizija uz kraći rok najave dozvoljena je kada je opravdana Povredom podataka o ličnosti, konkretnim ozbiljnim razlogom za zabrinutost ili nalogom nadzornog organa. Maildroppa može učiniti veoma osetljive bezbednosne materijale dostupnim putem odgovarajućeg izveštaja trećeg lica i ograničiti pristup podacima drugih korisnika, izvornom kodu, ranjivostima ili poslovnim tajnama, ako se svrha revizije i dalje može ostvariti.
12.4 Svaka Strana snosi sopstvene troškove. Kada revizija zahteva znatan rad koji prevazilazi zakonske obaveze ili se njome ne utvrdi bitna neusklađenost društva Maildroppa, Maildroppa može naplatiti razumne troškove dogovorene unapred. Ako se revizijom utvrdi bitna neusklađenost društva Maildroppa, Maildroppa snosi razumne troškove revizije i otklanja neusklađenost bez nepotrebnog odlaganja.
12.5 Maildroppa vodi evidencije o kategorijama obrade u skladu sa članom 30(2) GDPR-a i na zahtev sarađuje sa nadležnim nadzornim organom.
13. Odgovornost
13.1 Odgovornost između Strana uređena je članom 82 GDPR-a, drugim prinudnim odredbama Propisa o zaštiti podataka i važećim odredbama glavnog Ugovora o odgovornosti. Ništa u ovom DPA-u ne ograničava prava lica na koja se podaci odnose niti ovlašćenja nadzornih organa.
13.2 U međusobnim odnosima Strana, svaka je odgovorna za štetu i troškove u meri u kojoj su prouzrokovani njenom skrivljenom povredom ovog DPA-a, zakonske dužnosti ili obaveze koja proizlazi iz prava. Zakonska prava na regres ostaju nepromenjena.
14. Raskid zbog povrede obaveza zaštite podataka
14.1 Ako Maildroppa bitno povredi ovaj DPA, Korisnik može obustaviti obradu na koju se povreda odnosi dok se povreda ne otkloni. Ako Maildroppa ne otkloni bitnu povredu u razumnom roku ili otklanjanje nije moguće, Korisnik može iz opravdanog razloga raskinuti ugovor u delu koji se odnosi na pogođenu uslugu.
14.2 Maildroppa može obustaviti izvršenje nezakonitog uputstva u skladu sa tačkom 4.3. Ako se ne može pronaći zakonita alternativa, a nastavak bi predstavljao povredu Propisa o zaštiti podataka, Maildroppa može prekinuti obradu na koju se to odnosi. Obaveze vraćanja, brisanja i dokazivanja ostaju na snazi.
15. Završne odredbe
15.1 Izmene se dogovaraju u tekstualnom obliku ili unose putem elektronskog postupka koji se može dokazati. Prilozi se mogu ažurirati radi odražavanja stvarne obrade ako se time ukupna zaštita bitno ne umanjuje i ako se poštuju prava na obaveštavanje i prigovor predviđena ovim DPA-om.
15.2 Ako je neka odredba nevažeća, preostale odredbe ostaju na snazi, a umesto nje primenjuju se zakonske odredbe.
15.3 Primenjuju se nemačko pravo i odredba glavnog Ugovora o mesnoj nadležnosti suda, osim u meri u kojoj prinudne odredbe Propisa o zaštiti podataka nalažu drugačije.
15.4 Ova verzija na engleskom jeziku data je radi lakšeg korišćenja. U slučaju nesaglasnosti sa nemačkom verzijom, prednost ima nemačka verzija, osim ako prinudni propisi nalažu drugačije.
Prilog 1 – Opis obrade
1. Predmet i svrha
Pružanje usluge Maildroppa zasnovane na računarstvu u oblaku za marketing putem e-pošte uz prethodnu dozvolu, uključujući upravljanje kontaktima i listama, obrasce i Signup Flows, kampanje, šablone, automatizacije, slanje, izveštaje o isporuci i interakcijama, datoteke, integracije, izvoz, podršku, bezbednost, izradu rezervnih kopija i ugovoreno brisanje.
2. Trajanje
Trajanje glavnog Ugovora, uvećano za period vraćanja, brisanja i isteka roka čuvanja rezervnih kopija iz tačke 11.
3. Priroda obrade
Prikupljanje putem obrazaca Korisnika, beleženje, organizovanje, strukturisanje, čuvanje, prilagođavanje, segmentacija, uparivanje, pronalaženje, prikazivanje, uvoz, izvoz, prenos, slanje, vođenje dnevnika, analiza, ograničavanje, izrada rezervnih kopija i brisanje prema uputstvu Korisnika.
4. Kategorije lica na koja se podaci odnose
- pretplatnici Korisnika, potencijalni kupci, kontakti zainteresovani za ponudu, kupci i drugi poslovni kontakti;
- posetioci obrazaca i odredišnih stranica Korisnika i lica koja putem njih dostavljaju podatke;
- primaoci kampanja, automatizovanih i transakcionih poruka Korisnika;
- druga fizička lica čije podatke Korisnik zakonito dostavlja usluzi.
5. Kategorije podataka o ličnosti
- identifikacioni i kontakt podaci: ime, adresa e-pošte i poslovni kontakt podaci koje unosi Korisnik;
- polja profila, oznake, segmenti, liste i pripadnost grupama publike koje određuje Korisnik;
- podaci o pristanku, izvoru i dokazima: izvor prijave, obrazac, tekst pristanka, vremenske oznake, status potvrde i odjave, kao i metapodaci o IP adresi i pregledaču kada je to omogućeno i zakonito;
- tehnički podaci o obrascima i zloupotrebama: dimenzije ekrana, verzija pregledača i operativnog sistema, izvedeni identifikator uređaja, podaci o IP adresi i zahtevu, kao i vreme poslednjeg prikazivanja iskačućeg prozora sačuvano u pregledaču kada Korisnik na odgovarajući način ugradi komponentu za učitavanje obrazaca;
- sadržaj kampanja, obrazaca, automatizacija, šablona i poruka;
- podaci o isporuci i interakcijama: status isporuke, događaji otvaranja i klikova kada je to omogućeno i zakonito, neisporučene poruke, pritužbe, odjave i isključenja iz slanja;
- tehnički podaci: IP adresa i informacije o uređaju, pregledaču, zahtevu, bezbednosti, dnevnicima i greškama;
- datoteke, prilozi i sadržaj koje otprema Korisnik;
- informacije o integracijama, uvozu, izvozu i podršci, uključujući identifikatore trećih lica koje dostavlja Korisnik.
6. Posebni podaci
Obrada posebnih kategorija podataka iz člana 9 i podataka o krivičnim osudama iz člana 10 nije deo usluge i zabranjena je, osim ako je unapred izričito dogovorena u tekstualnom obliku za određenu svrhu, uz dodatne zaštitne mere.
7. Učestalost i obim
Kontinuirano, u obimu određenom načinom korišćenja, konfiguracijom, primaocima, paketom i uputstvima Korisnika.
8. Prava i obaveze Korisnika
Prava i obaveze Korisnika proizlaze iz ovog DPA-a, glavnog Ugovora i Propisa o zaštiti podataka. Korisnik naročito odlučuje o svrhama, pravnim osnovima, kategorijama podataka, primaocima, konfiguraciji, čuvanju i postupanju povodom ostvarivanja prava lica na koja se podaci odnose.
Prilog 2 – Tehničke i organizacione mere
Maildroppa održava sledeće mere za Podatke o ličnosti Korisnika. Način njihove primene može se razvijati u skladu sa dostignućima tehnologije, bez bitnog umanjenja ukupne zaštite.
1. Organizacija i upravljanje
- dokumentovane odgovornosti u vezi sa privatnošću, bezbednošću i incidentima;
- obaveze poverljivosti za ovlašćeno osoblje;
- uputstva o privatnosti i bezbednosti prilagođena ulogama i zadacima;
- kontrolisano dodeljivanje, menjanje i ukidanje internog pristupa;
- dokumentovana provera pružalaca usluga i obavezni ugovori o obradi podataka;
- postupci za zahteve lica na koja se podaci odnose, uputstva, brisanje i zahteve nadležnih organa.
2. Autentifikacija i kontrola pristupa
- autentifikacija naloga putem Auth0/Okta i ograničavanje pristupa interfejsima proizvoda i administracije prema ulogama;
- individualni interni pristup zasnovan na potrebi i načelu najmanjih privilegija;
- zaštita privilegovanog pristupa i tajnih tehničkih podataka; Maildroppa ne čuva lozinke u nešifrovanom obliku;
- beleženje bezbednosno relevantnih događaja na nalozima i administrativnih događaja;
- preispitivanje pristupa na osnovu događaja i rizika i neodložno ukidanje pristupa koji više nije potreban.
3. Bezbednost prenosa i komunikacija
- šifrovan prenos putem savremenih HTTPS/TLS veza;
- zaštita API interfejsa i webhook poziva autentifikacijom ili metodama zasnovanim na potpisu ili tajnom podatku, gde su predviđene;
- provere domena i pošiljaoca i podrška za uobičajene metode autentifikacije e-pošte;
- zaštita od zloupotrebe zahteva putem proksi i mrežnih kontrola, ograničenja učestalosti zahteva i bezbednosnih kontrola.
4. Razdvajanje korisničkih okruženja i svrha
- logičko dodeljivanje podataka i pristupa nalozima Korisnika;
- autorizacija pristupa resursima naloga na serverskoj strani;
- odvojene uloge i svrhe za operativni rad, podršku, naplatu i obradu za Korisnika;
- bez korišćenja Podataka o ličnosti Korisnika za oglašavanje trećih lica ili trgovinu listama.
5. Dostupnost, otpornost i oporavak
- rad osnovne aplikacije na kontrolisanoj infrastrukturi u Nemačkoj i primarno objektno skladištenje podataka u EU;
- zaštitne mere protiv mrežnih napada i opterećenja nastalog zloupotrebom;
- praćenje usluge, beleženje grešaka i kontrolisano prosleđivanje problema višem nivou podrške;
- rezervne kopije sa ograničenim pristupom prema dokumentovanom rasporedu;
- kontrolisani postupci oporavka;
- ponovna primena evidencija o brisanjima i ograničenjima koja još nisu sprovedena nakon vraćanja podataka.
6. Integritet i bezbedna obrada
- tehnička provera tipa, veličine i pristupa za podržane otpremljene datoteke;
- kontrolisano puštanje softvera u rad i upravljanje zavisnostima i ranjivostima;
- beleženje grešaka i bezbednosnih događaja uz minimizaciju podataka;
- zaštitne mere protiv neovlašćenih izmena putem kontrole pristupa;
- obrada neisporučenih poruka, pritužbi, odjava i isključenja iz slanja uz mogućnost dokazivanja odgovornog postupanja.
7. Ugrađena zaštita podataka
- obavezna polja i obrada ograničeni na svrhu; dodatna polja Korisnika mogu se konfigurisati;
- funkcije izvoza, ispravke, brisanja i isključenja iz slanja podržavaju postupke u vezi sa licima na koja se podaci odnose;
- tokovi pribavljanja pristanka i prijave mogu beležiti tekst, izvor i relevantne vremenske oznake;
- merenje otvaranja i klikova prikazano je kao transparentno podešavanje tamo gde se ta funkcija primenjuje;
- dijagnostički i analitički podaci se pseudonimizuju ili svode na najmanju moguću meru gde je to moguće.
8. Brisanje i čuvanje
- operativni postupci brisanja kontakata, kampanja, automatizacija, obrazaca, datoteka i povezanih podataka Korisnika;
- odvajanje zakonom propisanih evidencija o naplati od operativnih podataka Korisnika;
- ograničen skup informacija o isključenjima iz slanja i bezbednosti koji se koristi isključivo u svrhu zaštite;
- operativno brisanje bez nepotrebnog odlaganja nakon prestanka usluge i završetka svakog dogovorenog vraćanja; istek roka čuvanja rezervnih kopija prema dokumentovanom ciklusu izrade rezervnih kopija;
- dokumentovanje vraćanja ili brisanja na zahtev.
9. Upravljanje incidentima i preispitivanje
- dokumentovan postupak otkrivanja, klasifikacije, ograničavanja posledica, istrage, otklanjanja i preispitivanja;
- obaveštavanje Korisnika bez nepotrebnog odlaganja nakon saznanja o povredi koja utiče na Podatke o ličnosti Korisnika;
- beleženje vremenskog toka, pogođenih sistema i podataka, mera i dostupnih informacija o uticaju;
- čuvanje dokaza uz ograničen pristup;
- periodično preispitivanje delotvornosti i prilagođavanje mera na osnovu rizika.
Prilog 3 – Ovlašćeni podobраđivači i prenosi
Sledeća lista primenjuje se na odgovarajuće funkcije; ne obrađuje svaki pružalac usluga iste podatke za svakog Korisnika. Maildroppa proverava pravno lice, region i mehanizam prenosa na osnovu stvarnog ugovora pre prve upotrebe i nakon bitne promene.
| Podobrađivač | Usluga i mogući podaci | Primarna lokacija | Mehanizam za prenos u treće zemlje, kada je potreban |
|---|---|---|---|
| Hetzner Online GmbH, Nemačka | Osnovni hosting, računarski resursi, baze podataka i mreža; Podaci o ličnosti Klijenta potrebni za pružanje usluge | Nemačka | nema prenosa u treće zemlje u okviru redovnog poslovanja u EEA |
| Cloudflare, Inc., Sjedinjene Američke Države, i ugovorno angažovana pravna lica | DNS, proksi, CDN, WAF, DDoS i bezbednost; podaci o IP adresama, zahtevima, domenima, saobraćaju i, pri obradi putem proksija, prenetom sadržaju | EU i globalne rubne lokacije; moguć pristup iz SAD | Okvir za zaštitu podataka EU–SAD za sertifikovane primaoce iz SAD i/ili standardne ugovorne klauzule (SCCs) uz dopunske zaštitne mere |
| Amazon Web Services EMEA SARL, Luksemburg, i ugovorno angažovana AWS pravna lica | Skladištenje objekata i tehničke usluge u oblaku; datoteke, predlošci i povezani metapodaci | prvenstveno Frankfurt, Nemačka (eu-central-1); moguć pristup radi pružanja podrške sa globalnih lokacija | odluka o primerenosti, kada je primenljiva, a u suprotnom SCCs uz dopunske zaštitne mere |
| Bird B.V., Holandija, uključujući platformu za e-poštu SparkPost i povezana društva koja pružaju usluge | Prenos e-pošte, događaji u vezi sa isporukom, odbijene poruke i pritužbe; adresa primaoca, pošiljalac, telo poruke i metapodaci o slanju | tehnički je podešena SparkPost krajnja tačka u EU; moguć pristup radi pružanja podrške ili iz društava u grupi van EEA | za pristup iz trećih zemalja, Okvir za zaštitu podataka EU–SAD, kada je primenljiv, i/ili SCCs uz dopunske zaštitne mere |
| Okta, Inc., Sjedinjene Američke Države, i ugovorno angažovana Auth0/Okta pravna lica | Autentifikacija i pristup nalogu; korisnik naloga, identifikator za prijavu, adresa e-pošte, bezbednosni metapodaci i metapodaci o sesiji | region EU, kada je omogućen; moguć pristup iz SAD | Okvir za zaštitu podataka EU–SAD za sertifikovane primaoce i/ili SCCs uz dopunske zaštitne mere |
| SmartBear Software, Inc., Sjedinjene Američke Države, i povezana društva (Bugsnag) | Dijagnostika grešaka i praćenje rada; pseudonimni identifikator naloga/korisnika, metapodaci o greškama, uređaju, zahtevima i izdanju softvera | izabrani Bugsnag region; moguć pristup iz SAD | Okvir za zaštitu podataka EU–SAD za sertifikovane primaoce i/ili SCCs uz dopunske zaštitne mere |
Auth0/Okta je obuhvaćen ovim Prilogom samo u meri u kojoj obrađuje Podatke o ličnosti Klijenta kao podobrađivač u određenom toku podataka. Obrada podataka korisnika naloga koju Maildroppa vrši kao rukovalac za sopstvene potrebe u vezi sa ugovorom, nalogom i autentifikacijom uređena je Obaveštenjem o privatnosti i nije obuhvaćena ovim DPA.
Obaveštenja o izmenama
Maildroppa obaveštava Klijente putem poslovne adrese e-pošte sačuvane na nalogu i objavljuje verziju ovog spiska sa naznačenim datumom. U obaveštenju se navode pružalac usluge, svrha, lokacija, mehanizam i planirani datum početka. Postupak podnošenja prigovora uređen je klauzulom 9.
Integracije po nalogu Klijenta
Zapier, Make i druge usluge koje Klijent poveže nisu automatski podobrađivači kompanije Maildroppa. Kada Maildroppa prenosi podatke takvoj integraciji po uputstvu Klijenta, Klijent je odgovoran za izbor primaoca, ovlašćenje, obaveštenja o privatnosti, ugovore i mehanizme za međunarodni prenos podataka.