Pravno besedilo — osnutek
Informacije o obdelavi podatkov
Kako RavSolutions kot obdelovalec obdeluje osebne podatke v imenu svojih naročnikov: navodila, varnost, podobdelovalci, pomoč, izbris in pravice do revizije po 28. členu GDPR.
- Nazadnje posodobljeno
- 2026-08-29
- Različica
- 1.1.0
- Čas branja
- 13 min branja
1. Kaj je to obvestilo
To obvestilo opisuje obdelavo, ki jo izvajamo v imenu naših naročnikov — situacijo, v kateri je RavSolutions obdelovalec v smislu čl. 4(8) GDPR, naročniška organizacija pa upravljavec. Napisano je za to organizacijo in za vsakogar, ki želi vedeti, kaj se zgodi s podatki, ki jih organizacija zabeleži na platformi.
Sama pogodba o obdelavi je točka 14 Pogojev uporabe, ki jih naročnik sprejme ob registraciji; ta točka je pogodba, ki jo zahteva čl. 28(3) GDPR. Ta stran v celoti predstavlja isto ureditev, v primeru neskladja pa prevlada besedilo Pogojev.
Obdelava, kjer sami odločamo o namenih in sredstvih — računi, prijava, obračun, naša lastna e-pošta in spletna stran — tukaj ni zajeta. Tam smo upravljavec, ta obdelava pa je opisana v obvestilu GDPR in v obvestilu o zasebnosti.
2. Upravljavec in obdelovalec
Platforma hrani dve vrsti podatkov, naša vloga pa se med njima razlikuje. Katera vloga velja, odloča, kdo je odgovoren za obdelavo in kdo mora odgovoriti na zahtevek v zvezi z njo.
Za podatke o naših naročnikih in njihovih uporabnikih — podatke o registraciji in računu, podatke za avtentikacijo, podatke o obračunu in naročnini, korespondenco podpore, soglasje za trženje in soglasje za piškotke — smo upravljavec. Ta obdelava je zunaj obsega tega obvestila.
Za vsebino naročnika — zapise, ki jih organizacija vodi na platformi o svojem lastnem poslovanju: svojih strankah, naročilih, komentarjih, postavkah kontrolnega seznama, naloženih datotekah in fotografijah, sporočilih portala in zgodovini aktivnosti — je upravljavec naročniška organizacija, mi pa delujemo izključno kot njen obdelovalec.
Nismo skupni upravljavec z našimi naročniki in vsebine naročnika ne uporabljamo za lastne namene: je ne prodajamo niti je ne razkrivamo za oglaševanje, prav tako je ne uporabljamo za treniranje modelov strojnega učenja. Združena analiza, omenjena v obvestilu GDPR, se nanaša na način uporabe aplikacije, ne na vsebino, shranjeno v njej.
3. Predmet, narava, namen in trajanje
Predmet in namen: zagotavljanje storitve RavSolutions naročniku — beleženje, shranjevanje in prikazovanje podatkov o strankah in naročilih, pošiljanje obvestil portala prejemnikom, ki jih določi naročnik, shranjevanje naloženih datotek in ustvarjanje arhivov, delovanje vira koledarja ter zagotavljanje dostopa do te vsebine uporabnikom naročnika.
Narava obdelave: zbiranje, beleženje, organiziranje, strukturiranje, shranjevanje, prilagajanje, priklic, vpogled, uporaba, razkritje s posredovanjem prejemnikom, ki jih izbere naročnik, omejitev, izbris in uničenje, izvedeno z avtomatiziranimi sredstvi.
Trajanje: obdelava traja za čas trajanja naročnine in za obdobje izbrisa, ki mu sledi na podlagi 13. razdelka. Konča se, ko je vsebina izbrisana, razen za zapise, ki jih zajema naša zakonska obveznost hrambe.
Vsebine naročnika ne obdelujemo za noben namen, ločen od zgoraj navedenih, in njene obdelave ne sprožamo na lasten račun. Dostop za odpravljanje težav ali zahtevo za podporo je omejen na tisto, kar zahtevek zahteva.
4. Kategorije posameznikov, na katere se nanašajo podatki, in osebnih podatkov
Kategorije posameznikov, na katere se nanašajo podatki: stranke naročnika in njihove kontaktne osebe, prejemniki povezav portala za stranke, lastno osebje in uporabniki naročnika, kolikor se pojavijo znotraj zapisov vsebine — na primer kot oseba, ki ji je dodeljeno naročilo, ali avtor komentarja — ter vsaka druga fizična oseba, ki jo naročnik zabeleži v polju prostega besedila.
Kategorije osebnih podatkov: ime, e-poštni naslov, telefonska številka, naslov, ime podjetja in davčna številka v zapisih strank; naslovi naročil, opisi, zgodovina statusa in načrtovani datumi; komentarji, postavke kontrolnega seznama in opombe; naložene datoteke, fotografije in ustvarjena arhiva; sporočila in ogledi, zabeleženi prek portala za stranke; ter zgodovina aktivnosti, ki prikazuje, kateri uporabnik je kaj in kdaj storil.
Posebne vrste osebnih podatkov v smislu 9. člena GDPR in podatki v zvezi s kazenskimi obsodbami in prekrški po 10. členu so zunaj predvidenega obsega storitve. Polja prostega besedila in nalaganje datotek tehnično omogočajo vnos takih podatkov, zato naročnike prosimo, naj tega ne počnejo; naročnik, ki to stori, ostane njihov upravljavec in odgovarja za posledice.
Ne preverjamo točnosti zapisov vsebine in jih ne popravljamo na lastno pobudo. O tem, kaj je zabeleženo in ali je točno ter posodobljeno, odloča naročnik, ki nosi odgovornost na podlagi čl. 5(1)(d) GDPR.
5. Obdelava na dokumentirana navodila
Vsebino naročnika obdelujemo le na dokumentirana navodila naročnika, tudi glede prenosov v tretjo državo, razen če pravo Unije ali države članice, ki mu podlegamo, zahteva drugače. V tem primeru naročnika obvestimo o tej pravni zahtevi pred obdelavo, razen če pravo tega ne prepoveduje iz pomembnih razlogov javnega interesa (čl. 28(3)(a) GDPR).
Dokumentirana navodila sestavljajo: Pogoji uporabe, to obvestilo, nastavitve in funkcije, ki jih naročnik uporablja v aplikaciji, ter vsako nadaljnje pisno navodilo, poslano na privacy@ravsolutions.eu s strani osebe, pooblaščene za zastopanje naročnika.
Vsako dejanje, ki ga uporabnik delovnega prostora izvede v aplikaciji — ustvarjanje, urejanje, pošiljanje povezave portala, prenos, izbris — se šteje za navodilo naročnika. Ne preverjamo, ali je navodilo zakonito v razmerju med naročnikom in njegovimi lastnimi posamezniki, na katere se nanašajo podatki; ta presoja pripada upravljavcu.
Če po našem mnenju navodilo krši GDPR ali drugo pravo Unije ali države članice o varstvu podatkov, o tem brez odlašanja obvestimo naročnika in lahko izvajanje tega navodila začasno ustavimo, dokler zadeva ni pojasnjena (čl. 28(3), drugi pododstavek, GDPR).
6. Zaupnost
Dostop do vsebine naročnika je omejen na osebje, ki ga potrebuje za delovanje storitve ali obravnavo zahteve za podporo, po načelu najmanjših potrebnih pravic.
Vsaka oseba, pooblaščena za dostop do vsebine naročnika, se je zavezala k zaupnosti, ta obveznost pa velja tudi po koncu njene zaposlitve (čl. 28(3)(b) GDPR).
Vsebine naročnika ne razkrivamo tretjim osebam, razen podobdelovalcem, navedenim v 8. razdelku, razen če to zahteva pravna obveznost, ki nas zavezuje; v tem primeru naročnika obvestimo pred razkritjem, razen če pravo tega prepoveduje.
7. Varnost obdelave
Uporabljamo tehnične in organizacijske ukrepe, primerne tveganju, kot to zahtevata čl. 28(3)(c) in 32 GDPR. Vključujejo šifriranje med prenosom prek TLS, shranjevanje gesel le kot kriptografske povzetke s soljo, nadzor dostopa na podlagi vlog, kratkotrajne dostopne žetone z rotirajočimi žetoni za osvežitev, časovno omejene podpisane povezave za prenos datotek in šifriranje shranjenih datotek in varnostnih kopij v mirovanju.
Delovni prostori različnih naročnikov so ločeni na ravni podatkov: vsak zapis vsebine nosi identifikator delovnega prostora, ki mu pripada, poizvedbe pa so omejene na delovni prostor prijavljenega uporabnika, tako da uporabniki enega naročnika ne morejo doseči vsebine drugega naročnika.
Povezave, poslane strankam naročnika prek portala, nosijo naključno ustvarjen žeton z rokom veljavnosti in omogočajo dostop do enega naročila, za katerega so bile izdane, in nič drugega. Povezave za prenos datotek so podpisane in potečejo po kratkem obdobju.
Varnostne kopije se izdelujejo redno, njihova obnovitev pa se preizkuša. Nobene spletne storitve ni mogoče narediti popolnoma varne; ukrepi se pregledajo, ko se storitev bistveno spremeni, za varnost računov in naprav v svojem delovnem prostoru pa je odgovoren naročnik.
8. Podobdelovalci
Naročnik daje splošno pisno pooblastilo, da lahko angažiramo nadaljnje obdelovalce (čl. 28(2) GDPR). Vsakemu od njih pogodbeno naložimo iste obveznosti varstva podatkov, kot so določene v tem obvestilu, in ostajamo naročniku v celoti odgovorni za njihovo izvajanje (čl. 28(4) GDPR).
Infrastruktura in shranjevanje: RackForest Zrt. upravlja strežnike aplikacije in bazo podatkov v Hungary (EU). Cloudflare, Inc. zagotavlja predmetni prostor R2, ki hrani naložene datoteke, fotografije in arhive, konfiguriran za European Union, ter zagotavlja zaščito omrežja in pred napadi za onemogočanje storitve pred storitvijo.
Dostava e-pošte: Brevo (Sendinblue SAS) dostavlja sporočila, ki jih pošlje storitev, vključno z obvestili portala, naslovljenimi na stranke naročnika, in za ta namen prejme naslov prejemnika in vsebino sporočila — ki vsebuje ime stranke, ime delovnega prostora in podatke zadevnega naročila.
Ponudniki, vključeni v plačila in fakturiranje — Stripe, Inc. in Stripe Payments Europe, Ltd. ter KBOSS.hu Kft. (szamlazz.hu) — obdelujejo podatke, povezane s samo naročnino, kjer smo mi upravljavec. Ne prejemajo vsebine naročnika.
O angažiranju novega podobdelovalca obvestimo vsaj 30 dni, preden ta začne obdelovati podatke. Naročnik, ki iz razumnih razlogov ugovarja spremembi, lahko pogodbo prekliče pred tem datumom; obvestilo navaja ponudnika, njegovo vlogo in zadevno regijo.
Merjenje obiska in uporabe (Google Analytics), ki teče na javni spletni strani in v vmesniku aplikacije, zagotavlja Google Ireland Limited. Vsebine naročnika ne prejme: beleži, kateri zasloni se odpirajo, in osnovne tehnične podatke brskalnika, teče pa le pri obiskovalcih, ki so privolili v analitično kategorijo. Glede tega merjenja nastopamo kot upravljavec in ne kot obdelovalec naročnika, zato je tu naveden zaradi popolnosti in ne kot nadaljnji obdelovalec naročnikove vsebine.
9. Mednarodni prenosi
Infrastruktura, ki hrani vsebino naročnika — strežniki aplikacije, baza podatkov in shramba datotek — se nahaja v Evropskem gospodarskem prostoru, v regijah, navedenih v 8. razdelku.
Nekateri od zgoraj navedenih ponudnikov imajo sedež zunaj EGP ali lahko zaradi podpore in zanesljivosti dostopajo do podatkov od zunaj njega. Za te prenose se opiramo na Standardne pogodbene klavzule, sprejete z Izvedbenim sklepom Komisije (EU) 2021/914 na podlagi čl. 46(2)(c) GDPR, dopolnjene s tehničnimi in organizacijskimi ukrepi, ter na sklep o ustreznosti, kjer ta pokriva prejemnika, vključno z okvirom EU-ZDA za zasebnost podatkov za certificirane prejemnike v Združenih državah Amerike na podlagi čl. 45 GDPR.
Vsebine naročnika ne prenašamo v tretjo državo na lastno pobudo. Naročnik lahko zahteva kopijo zaščitnih ukrepov, uporabljenih za določen prenos, s pisanjem na privacy@ravsolutions.eu.
10. Zahtevki posameznikov, na katere se nanašajo podatki
Na zahtevke, ki zadevajo vsebino naročnika — dostop, popravek, izbris, omejitev, ugovor, prenosljivost — odgovori naročnik kot upravljavec. Nanje vsebinsko ne odgovarjamo, ker nismo upravičeni odločati o podatkih, ki niso naši.
Če tak zahtevek doseže nas, ga brez nepotrebnega odlašanja posredujemo zadevnemu naročniku in osebo obvestimo, da smo to storili in komu (čl. 28(3)(e) GDPR).
Naročniku pomagamo z ustreznimi tehničnimi in organizacijskimi ukrepi pri izpolnjevanju zahtevkov. Pooblaščen uporabnik delovnega prostora lahko neposredno v aplikaciji pridobi, popravi in izbriše posamezne zapise ter prenese naložene datoteke; kjer zahtevka ni mogoče izpolniti s temi funkcijami, na zahtevo pomagamo.
Izvoz »Vaši podatki« na strani profila služi lastnemu zahtevku prijavljenega uporabnika, naslovljenemu na nas kot upravljavca. Ni pot, po kateri bi stranka naročnika pridobila kopijo, in ne izvozi vsebine delovnega prostora.
11. Pomoč pri členih 32 do 36
Ob upoštevanju narave obdelave in nam dostopnih informacij naročniku pomagamo pri izpolnjevanju njegovih obveznosti po členih 32 do 36 GDPR (čl. 28(3)(f) GDPR).
Za oceno učinka v zvezi z varstvom podatkov ali predhodno posvetovanje z nadzornim organom na zahtevo zagotovimo opis dejavnosti obdelave, ukrepe iz 7. razdelka, seznam podobdelovalcev iz 8. razdelka, zaščitne ukrepe za prenose iz 9. razdelka in obdobja hrambe iz 13. razdelka.
To pomoč zagotavljamo v okviru storitve in zanjo ne zaračunavamo ločeno.
12. Kršitve varstva osebnih podatkov
Naročnika brez nepotrebnega odlašanja obvestimo, ko se seznanimo s kršitvijo varstva osebnih podatkov, ki zadeva njegovo vsebino (čl. 33(2) GDPR). Vodimo interni register kršitev in sledimo postopku eskalacije, ki zajema odkrivanje, oceno, obvladovanje in obveščanje.
Obvestilo opisuje naravo kršitve, kategorije in približno število zadevnih zapisov, verjetne posledice ter sprejete ali predlagane ukrepe za njeno obravnavo. Kjer informacij ni mogoče zagotoviti hkrati, jih zagotovimo fazno, brez nepotrebnega nadaljnjega odlašanja.
Obveščanje nadzornega organa na podlagi čl. 33(1) GDPR in obveščanje posameznikov, na katere se nanašajo podatki, na podlagi 34. člena GDPR je dolžnost naročnika kot upravljavca. Pomagamo z nam dostopnimi informacijami, vendar obvestila ne podamo namesto naročnika.
13. Vračilo in izbris podatkov
Med trajanjem naročnine lahko naročnik kadar koli iz aplikacije pridobi svoje podatke: zapise si je mogoče ogledati in jih urejati, naložene datoteke in slike prenesti, podatke koledarja pa pridobiti prek vira ICS. Ne ponujamo funkcije, ki bi izvozila celotno vsebino delovnega prostora v eno datoteko.
V 90 dneh od konca pogodbe izbrišemo vsebino delovnega prostora. V tem obdobju lahko naročnik pisno zahteva zgodnejši izbris. Po izbrisu podatkov ni mogoče obnoviti, zato naj naročnik pridobi, kar potrebuje, preden ta rok poteče.
Izbris začne veljati v produkcijskih sistemih takoj; kopije, shranjene v varnostnih kopijah, izginejo, ko te potečejo v svoji običajni rotaciji, do takrat pa se ne uporabljajo za noben drug namen.
Podatke o obračunu in računovodstvu hranimo 8 let, tehnične in varnostne dnevnike pa 90 dni, na podlagi naših lastnih pravnih obveznosti kot upravljavca. Na ta obdobja ne vpliva navodilo za izbris, ki zadeva vsebino naročnika.
14. Revizije in dokazovanje skladnosti
Naročniku dajemo na voljo informacije, potrebne za dokazovanje skladnosti z obveznostmi iz 28. člena GDPR, ter omogočamo revizije, vključno s pregledi, ki jih izvaja naročnik ali revizor, ki ga pooblasti, in k njim prispevamo (čl. 28(3)(h) GDPR).
Kjer je mogoče zahtevo zadovoljiti z že razpoložljivo dokumentacijo — tem obvestilom, opisom ukrepov v 7. razdelku, seznamom podobdelovalcev ali certifikatom oziroma poročilom o reviziji ponudnika — to zagotovimo najprej.
Pregled na kraju samem zahteva razumno predhodno obvestilo, običajno 30 dni, poteka v delovnem času na način, ki ne moti delovanja storitve, revizorja pa mora zavezovati zaupnost. Revizija se ne sme razširiti na podatke drugega naročnika ali na informacije, zajete z obveznostjo zaupnosti do tretje osebe.
15. Za kaj je odgovoren naročnik
Kot upravljavec naročnik določa namene in sredstva obdelave vsebine: odloča, kaj se zabeleži, na kateri pravni podlagi, kdo to lahko vidi in kako dolgo se hrani v storitvi.
Naročnik je odgovoren za obveščanje svojih lastnih posameznikov, na katere se nanašajo podatki, na podlagi 13. in 14. člena GDPR, za obstoj pravne podlage za obdelavo in za odgovarjanje na zahtevke, naslovljene nanj. To obvestilo ne nadomešča lastnega obvestila naročnika o zasebnosti.
Naročnik upravlja uporabniške račune svojega delovnega prostora: podeljuje in odvzema dostop, dodeljuje vloge in odstranjuje uporabnike, ki dostopa ne potrebujejo več. Ne odločamo o tem, kdo lahko vidi delovni prostor.
Naročnika prosimo, naj v storitev ne beleži posebnih vrst podatkov in naj povezave portala pošilja le na naslove, ki so jih njihovi prejemniki navedli za ta namen.
16. Spremembe tega obvestila
To obvestilo ohranjamo posodobljeno s storitvijo. Številka različice in datum veljavnosti na vrhu strani prikazujeta, katero besedilo je veljavno; prejšnje različice so na voljo na zahtevo.
Sprememba, ki vpliva na vsebino obdelave — nov podobdelovalec, nov namen, sprememba regije — je objavljena vsaj 30 dni pred njeno veljavnostjo, na način, opisan v 8. razdelku.
Vprašanja o tem obvestilu in navodila v zvezi z obdelavo pošljite na privacy@ravsolutions.eu. Pooblaščena oseba za varstvo podatkov: ni imenovana; po 37. členu Splošne uredbe o varstvu podatkov ni obvezna.