Pogodba o obdelavi osebnih podatkov (priloga k splošnim pogojem uporabe Fajl)

Različica 1.0 · velja od 13. 10. 2026 · po 28. členu Splošne uredbe o varstvu podatkov (GDPR)

Stranki: naročnik storitve Fajl kot upravljavec in Urban Rotar, s.p., Glavarjeva ulica 12A, 1000 Ljubljana, matična številka 8266999000 kot obdelovalec. Pogodba je sklenjena v elektronski obliki, ko naročnik sprejme splošne pogoje uporabe, in velja, dokler obdelovalec obdeluje podatke naročnika.

1. Predmet in trajanje

1.1 Obdelovalec za upravljavca obdeluje osebne podatke, ki jih upravljavec in njegovi uporabniki vnesejo v Fajl, izključno za zagotavljanje storitve po splošnih pogojih. Podrobnosti so v Prilogi 1.
1.2 Obdelava traja ves čas pogodbe o uporabi storitve in še 60 dni po njenem prenehanju (točka 9).

2. Navodila upravljavca

2.1 Obdelovalec obdeluje podatke samo po dokumentiranih navodilih upravljavca; navodila so splošni pogoji, ta pogodba in dejanja upravljavca v aplikaciji (vnos, sprememba, izvoz, izbris). To velja tudi za prenose v tretje države; izjema je obdelava, ki jo zahteva zakon – o njej obdelovalec upravljavca obvesti, razen če zakon to prepoveduje.
2.2 Če obdelovalec meni, da navodilo krši predpise o varstvu podatkov, upravljavca o tem nemudoma obvesti.
2.3 Obdelovalec podatkov ne uporablja za lastne namene, ne za razvoj ali učenje modelov umetne inteligence in jih ne posreduje tretjim osebam, razen podobdelovalcem iz točke 5.

3. Zaupnost

3.1 Obdelovalec zagotovi, da so vse osebe, ki so pooblaščene za obdelavo, zavezane k zaupnosti. Obdelovalec upošteva, da podatki vsebujejo podatke, varovane kot odvetniška tajnost (6. člen Zakona o odvetništvu), in jih varuje enako.
3.2 Obdelovalec do vsebine podatkov dostopa samo, kadar je to nujno za odpravo napake, varnost ali na zahtevo upravljavca (podpora), v najmanjšem potrebnem obsegu; vsak tak dostop evidentira in ga na zahtevo razkrije upravljavcu.

4. Varnost

4.1 Obdelovalec izvaja tehnične in organizacijske ukrepe iz Priloge 2, ki ustrezajo tveganju (32. člen GDPR), in jih posodablja s stanjem tehnike. Ukrepov ne sme spremeniti tako, da bi se raven zaščite znižala.

5. Podobdelovalci

5.1 Upravljavec daje splošno pisno dovoljenje za podobdelovalce iz Priloge 3.
5.2 O nameravani dodaji ali zamenjavi podobdelovalca obdelovalec upravljavca obvesti po e-pošti najmanj 14 dni vnaprej. Upravljavec lahko v tem roku utemeljeno ugovarja; če se stranki ne dogovorita, lahko upravljavec pogodbo odpove z vračilom sorazmernega dela vnaprej plačane naročnine.
5.3 Obdelovalec s podobdelovalci sklene pogodbe z enakimi obveznostmi varstva podatkov in odgovarja upravljavcu za njihovo ravnanje. Prenos v tretjo državo je dovoljen samo ob ustreznih zaščitnih ukrepih iz V. poglavja GDPR (sklep o ustreznosti, vključno z okvirom EU-ZDA za zasebnost podatkov, ali standardne pogodbene klavzule).

6. Pomoč pri pravicah posameznikov

6.1 Aplikacija upravljavcu omogoča, da podatke sam poišče, popravi, izvozi in izbriše. Če posameznik zahtevo pošlje obdelovalcu, jo obdelovalec brez odlašanja posreduje upravljavcu in nanjo ne odgovarja sam.
6.2 Obdelovalec upravljavcu na zahtevo pomaga pri odgovoru na zahteve, ki jih ni mogoče izpolniti v aplikaciji.

7. Kršitve varnosti in druga pomoč

7.1 Obdelovalec upravljavca o kršitvi varnosti osebnih podatkov obvesti brez nepotrebnega odlašanja, najpozneje v 48 urah od seznanitve, z opisom kršitve, prizadetih kategorij in približnega števila posameznikov in zapisov, verjetnih posledic ter sprejetih ukrepov; manjkajoče informacije sporoči sproti.
7.2 Obdelovalec upravljavcu pomaga pri izpolnjevanju obveznosti iz 32. do 36. člena GDPR (varnost, uradno obvestilo o kršitvi, obveščanje posameznikov, ocena učinka, predhodno posvetovanje), upoštevaje naravo obdelave in informacije, ki jih ima.

8. Dokazovanje skladnosti in revizije

8.1 Obdelovalec upravljavcu na zahtevo da vse informacije, potrebne za dokazovanje skladnosti s to pogodbo (opis ukrepov, seznam podobdelovalcev, njihove certifikate in pogodbe).
8.2 Upravljavec ali od njega pooblaščeni revizor, zavezan k zaupnosti, lahko po predhodni najavi najmanj 30 dni opravi pregled, največ enkrat na leto ali po kršitvi varnosti; stroške pregleda nosi upravljavec.

9. Konec obdelave

9.1 Upravljavec lahko podatke kadar koli izvozi. Po prenehanju pogodbe obdelovalec podatke hrani še 60 dni zaradi izvoza, nato jih izbriše; iz šifriranih varnostnih kopij se izbrišejo najpozneje v nadaljnjih 30 dneh. Na zahtevo upravljavca jih izbriše prej.
9.2 Obdelovalec na zahtevo pisno potrdi izbris. Podatkov ne hrani dlje, razen če to zahteva zakon.

10. Končne določbe

10.1 Za spore velja pravo Republike Slovenije; pristojno je sodišče iz splošnih pogojev. Ob neskladju med splošnimi pogoji in to pogodbo glede varstva podatkov velja ta pogodba.


Priloga 1 – Opis obdelave

Priloga 2 – Tehnični in organizacijski ukrepi

  1. Šifriranje: TLS 1.2+ za vse povezave; šifriranje baze in shrambe v mirovanju (AES-256); varnostne kopije dodatno šifrirane s ključem, ki ni shranjen pri ponudniku shrambe kopij.
  2. Ločevanje pisarn: vsaka vrstica je vezana na pisarno; dostop omejujejo pravila na ravni baze (RLS) in pravice po vlogah; to preverjajo samodejni testi ob vsaki spremembi.
  3. Celovitost: zaključeni obračuni so v bazi zaščiteni pred spremembami (popravek samo s stornom); revizijska sled sprememb obračunov in postavk (kdo, kdaj, kaj).
  4. Dostop ponudnika: spremembe produkcije samo prek pregledanih sprememb kode in avtomatiziranih postopkov z omejenimi žetoni; skrivnosti le v shrambah skrivnosti ponudnikov gostovanja; dvostopenjska prijava na vseh skrbniških računih; evidenca dostopov do vsebine podatkov (točka 3.2).
  5. Razpoložljivost in obnova: dnevne šifrirane varnostne kopije, hramba 30 dni; spremljanje dosegljivosti in napak; preizkus obnove najmanj enkrat na četrtletje.
  6. Minimizacija v podpornih orodjih: zaznavanje napak brez vsebine obrazcev, piškotkov, poizvedb in e-poštnih naslovov; dnevniki največ 90 dni.
  7. Uporabniki: gesla le zgoščena, najmanj 8 znakov, omejitev poskusov prijave, potrditev e-pošte, odjava drugih naprav ob menjavi gesla.
  8. Razvoj: spremembe kode prek zahtevkov za združitev s samodejnimi testi; kritične spremembe (izračuni, baza, pravila dostopa, plačila) dodatno nasprotniško pregledane in potrjene s strani odgovorne osebe ponudnika.
  9. Kršitve: postopek odziva na incident z obveščanjem v 48 urah (točka 7).

Priloga 3 – Podobdelovalci

Seznam in lokacije so enaki razpredelnici v točki 3 politike zasebnosti (fajl.si/zasebnost), veljavni na dan sklenitve; spremembe po točki 5.2.