Pojdite na sporazum
Nazaj na domačo stran

28. člen GDPR

Sporazum o obdelavi podatkov

Pogodbene določbe za obdelavo osebnih podatkov v delovnih prostorih strank, z opisom obdelave, varstvenimi ukrepi in trenutnimi podizvajalci na enem mestu.

Različica 1.1 · Velja od 14. avgusta 2026

Pogodbeno stanje

Ta DPA je sestavni del pogodbe o storitvah HansaChat.

Zavezujoč postane, ko stranka sprejme pogodbo o storitvah ali naročilo, ki ga vključuje, sprejme posodobljene pogoje poslovanja ali se mu na drug način elektronsko soglasi. Stranko določa njeno naročilo, naročnina, delovni prostor ali zapis računa. Lastnoročni podpis ni potreben.

  • Stranka: upravljalec (ali obdelovalec, ki ravna za drugega upravljalca)
  • HansaChat: obdelovalec osebnih podatkov stranke v delovnem prostoru
  • HansaChat ostaja upravljalec lastnih podatkov o obračunavanju, računih, varnosti in pravni skladnosti

Povzetek lokacije podatkov

Primarni podatki delovnega prostora so shranjeni v Nemčiji.

Aktivne baze podatkov aplikacije, naložene datoteke in lastno gostovana storitev klicov delujejo na IONOS Cloud v Nemčiji. Šifrirane varnostne kopije, ki jih HansaChat šifrira pred prenosom, so shranjene v Frankfurtu in Stockholmu. Neobvezna dostava e-pošte in mobilnih potiskalnih obvestil vključuje podizvajalce in lokacije, navedene v Prilogi 3.

Šifrirane varnostne kopije ostajajo osebni podatki v skladu z GDPR, ker HansaChat ohranja sredstva za njihovo obnovo. Obe lokaciji varnostnih kopij, Frankfurt in Stockholm, sta v EU.

28. člen GDPR

Pogodbeni stranki in obseg

Ta sporazum o obdelavi podatkov (»DPA«) je sklenjen med naslednjima strankama in dopolnjuje pogodbo, na podlagi katere HansaChat zagotavlja storitev (»pogodba o storitvah«). »Osebni podatki stranke« so osebni podatki, ki jih HansaChat obdeluje v imenu stranke v zvezi s storitvijo.

Stranka / upravljalec
Fizična ali pravna oseba, navedena kot stranka v veljavnem naročilu, naročnini, delovnem prostoru ali zapisu računa HansaChat, vključno z njenimi pooblaščenimi povezanimi podjetji, kadar jih zajema pogodba o storitvah.
Obdelovalec
Igor Tverdokhleb, ki posluje pod imenom HansaChat, Barkentinenstr. 20, 23558 Lübeck, Nemčija · igor@hansa.chat

Če je ta DPA v zvezi z obdelavo osebnih podatkov stranke v nasprotju s pogodbo o storitvah, ima prednost ta DPA. Če sta si angleška in nemška različica v nasprotju, ima prednost nemška različica.

1. Predmet obdelave, trajanje in vloge

Ta DPA ureja obdelavo osebnih podatkov stranke s strani HansaChat za zagotavljanje storitve. Predmet, narava, namen, kategorije podatkov, posamezniki in trajanje so navedeni v Prilogi 1.

Stranka določa namene in bistvena sredstva obdelave vsebin delovnega prostora. HansaChat te podatke obdeluje v imenu stranke. Ta DPA ne zajema osebnih podatkov, ki jih HansaChat obdeluje kot samostojni upravljalec za obračunavanje, upravljanje računov, varnost storitve, preprečevanje zlorab, upravljanje podpore ali skladnost; to obdelavo opisuje Pravilnik o zasebnosti.

2. Dokumentirana navodila in zakonitost

HansaChat osebne podatke stranke obdeluje le na podlagi dokumentiranih navodil stranke, vključno s pogodbo o storitvah, tem DPA, uporabo in nastavitvijo storitve s strani stranke ter poznejšimi navodili, posredovanimi v besedilni obliki. HansaChat lahko podatke obdeluje, kadar to zahteva pravo Unije ali države članice, in mora stranko o tem obvestiti pred tem, razen če zakon takega obvestila iz pomembnih razlogov javnega interesa prepoveduje.

HansaChat stranko takoj obvesti, če je po njegovem mnenju navodilo v nasprotju z GDPR ali drugim veljavnim pravom Unije ali države članice o varstvu podatkov, in lahko prizadeto navodilo začasno ustavi, dokler ni potrjeno ali spremenjeno.

3. Zaupnost in dostop

HansaChat zagotavlja, da je vsaka oseba, pooblaščena za obdelavo osebnih podatkov stranke, vezana na zaupnost ali ustrezno zakonsko dolžnost in da dostop dobi le, kadar je to potrebno za delovanje, vzdrževanje, odpravljanje težav, varnost, preprečevanje zlorab, pravno skladnost ali podporo, ki jo zahteva stranka.

Kadar se uporablja 3. razdelek nemškega zakona o varstvu podatkov pri telekomunikacijskih in digitalnih storitvah (TDDDG), HansaChat vsebino in okoliščine komunikacij varuje tudi kot telekomunikacijsko skrivnost. HansaChat ne pridobi znanja, ki presega tisto, kar je potrebno za zagotavljanje komunikacijske storitve ali varstvo njenih tehničnih sistemov, in takšno znanje uporabi za drug namen le, kadar to v zvezi s telekomunikacijami izrecno dovoljuje zakon.

Zaveza o zaupnosti velja tudi po koncu dela osebe in po prenehanju pogodbe o storitvah.

4. Varnost obdelave

Ob upoštevanju stanja tehnike, stroškov izvedbe ter narave, obsega, konteksta in namenov obdelave HansaChat vzdržuje ustrezne tehnične in organizacijske ukrepe v skladu s 32. členom GDPR. Trenutne ukrepe opisujeta Priloga 2 in stran o varnosti.

HansaChat lahko te ukrepe posodablja, ko se tehnologija in tveganja spreminjata, pod pogojem, da se skupna raven varstva med trajanjem pogodbe o storitvah ne zniža bistveno.

5. Podizvajalci

Stranka HansaChatu podeljuje splošno pisno pooblastilo za uporabo podizvajalcev iz Priloge 3. HansaChat vsakemu podizvajalcu nalaga bistveno enake obveznosti varstva podatkov, ostaja odgovoren za njegovo delovanje v okviru tega DPA in poskrbi, da je seznam trenuten.

HansaChat pred dodajanjem ali zamenjavo podizvajalca, ki obdeluje osebne podatke stranke, poskrbi za vsaj 30-dnevno predhodno obvestilo po e-pošti kontaktnemu naslovu računa stranke ali z izrazitim obvestilom v storitvi. Krajši rok se lahko uporabi, kadar je to potrebno za obvladovanje nujnega varnostnega, pravnega ali razpoložljivostnega tveganja; HansaChat bo takrat obvestilo posredoval, kakor hitro je razumno mogoče.

Stranka lahko med obdobjem obvestila ugovarja iz razumnih razlogov varstva podatkov. Stranki bosta v dobri veri iskali komercialno razumno rešitev. Če ta ni na voljo, lahko stranka prizadeto storitev odpove, preden nov podizvajalec začne z obdelavo, brez kazni za neuporabljeno vnaprej plačano obdobje prizadete storitve.

6. Lokacije obdelave in mednarodni prenosi

Primarno shranjevanje delovnega prostora je v Nemčiji. Šifrirane varnostne kopije Restic so shranjene v Frankfurtu in Stockholmu. Omrežna dostava in neobvezne podporne funkcije lahko vključujejo druge lokacije, kot je navedeno v Prilogi 3.

HansaChat osebnih podatkov stranke ne prenese v tretjo državo ali mednarodno organizacijo, razen če to naroči stranka, je to potrebno za zagotavljanje omogočene funkcije storitve ali to zahteva zakon, in le, kadar so izpolnjene zahteve V. poglavja GDPR. Ustrezni varstveni mehanizmi lahko vključujejo odločbo o ustreznosti, standardne pogodbene določbe Evropske komisije in dopolnilne tehnične ter organizacijske ukrepe.

7. Zahteve posameznikov in pomoč pri skladnosti

Če HansaChat prejme zahtevo posameznika v zvezi z osebnimi podatki stranke, jo brez nepotrebnega odlašanja posreduje stranki in se nanjo ne odzove, razen če ga stranka pooblasti ali to zahteva zakon.

Ob upoštevanju narave obdelave in razpoložljivih informacij HansaChat stranki razumno pomaga pri pravicah posameznikov in pri njenih obveznostih po 32. do 36. členu GDPR, vključno z varnostjo, oceno kršitev, ocenami vpliva na varstvo podatkov in predhodnim posvetovanjem.

8. Kršitve varstva osebnih podatkov

HansaChat stranko obvesti brez nepotrebnega odlašanja, ko izve za kršitev varstva osebnih podatkov, ki prizadene osebne podatke stranke. Obvestilo vključuje informacije, ki so HansaChatu na voljo in jih stranka razumno potrebuje za svoje obveznosti po 33. in 34. členu GDPR; dodatne informacije se lahko posredujejo v fazah, ko postanejo na voljo.

HansaChat sprejme razumne ukrepe za zajezitev, preiskavo, odpravo in omilitev kršitve ter sodeluje s stranko. Obvestilo ni priznanje krivde ali odgovornosti.

9. Vračilo in izbris

Po izbiri stranke HansaChat po koncu storitev obdelave vrne ali izbriše osebne podatke stranke in izbriše obstoječe kopije, razen če hrambo zahteva pravo Unije ali države članice. Stranka mora vračilo zahtevati pred datumom izbrisa delovnega prostora; če stranka ne da navodil, se izbere izbris.

Odpovedani plačljivi in preizkusni delovni prostori ostanejo uporabni do konca plačljivega ali preizkusnega obdobja, nato so 90 dni samo za branje in se izbrišejo. Izbris na zahtevo lastnika delovni prostor takoj naredi samo za branje in ga po 30-dnevnem obdobju milosti izbriše, razen če je zahteva preklicana. Demo delovni prostori se izbrišejo po 24 urah. Brezplačni delovni prostori ostanejo zapisljivi in se izbrišejo po 90 dneh brez trajno shranjenega sporočila. Baze podatkov in naloženi predmeti delovnega prostora se odstranijo z ustreznim postopkom izbrisa; izbrisani podatki delovnega prostora postopno potečejo iz šifriranih varnostnih kopij v skladu z razporedom v Prilogi 2.

10. Informacije in revizije

HansaChat poskrbi za informacije, razumno potrebne za dokazovanje skladnosti s 28. členom GDPR in tem DPA. Stranka lahko zajeto obdelavo revizira sama ali prek neodvisnega, usposobljenega revizorja, vezanega na zaupnost.

Revizije se praviloma začnejo z razpoložljivo dokumentacijo in pregledom na daljavo. Pregled na kraju samem je na voljo, kadar dokumentacija ni zadostna ali obstajajo razumni kazalci neskladnosti, z razumnim predhodnim obvestilom in brez ogrožanja drugih strank, varnosti ali poslovnih skrivnosti. Razumne stroške revizije nosi stranka, razen če revizija ugotovi pomembno kršitev s strani HansaChat. Pooblastila nadzornih organov niso omejena.

11. Obveznosti stranke

  • Poskrbite, da se osebni podatki stranke zbirajo in obdelujejo zakonito ter da so navodila v skladu z veljavnim pravom.
  • Posredujte zahtevana obvestila, izberite veljavno pravno podlago in pridobite morebitna potrebna soglasja ali odobritve delavskega predstavništva.
  • Nastavite dostop, vabila, kanale, hrambo, mobilna potiskalna obvestila in integracije primerno za tveganja stranke.
  • V HansaChat ne vnašajte podatkov posebnih kategorij ali podatkov o kaznivih dejanjih, razen če je stranka ocenila potrebo, pravno podlago in varstvene ukrepe.
  • Vzdržujte točne kontaktne podatke računa in poročajte o domnevnih varnostnih težavah ali težavah varstva podatkov na igor@hansa.chat.

12. Trajanje, odpoved in veljavne določbe

Ta DPA se začne, ko postane zavezujoč v skladu z razdelkom o pogodbenem stanju, in velja, dokler HansaChat ne izbriše vseh osebnih podatkov stranke. Če HansaChat tega DPA ne more izpolnjevati, stranko o tem takoj obvesti. Stranka lahko začasno ustavi obdelavo ali odpove prizadeto storitev, kadar pomembna kršitev ni odpravljena v razumnem roku.

Odgovornost, veljavno pravo in pristojnost sledita pogodbi o storitvah, razen kadar to zahteva nujno pravo o varstvu podatkov. Nič v tem DPA ne omejuje pravic posameznikov ali pooblastil pristojnega nadzornega organa.

28. člen GDPR

Priloga 1 · Opis obdelave

Predmet
Zagotavljanje in upravljanje komunikacijske storitve delovnega prostora HansaChat v imenu stranke.
Trajanje
Za trajanje pogodbe o storitvah in za obdobje izbrisa/vračila, opisano v 9. razdelku in Prilogi 2.
Narava obdelave
Zbiranje, beleženje, urejanje, strukturiranje, shranjevanje, pridobivanje, pregledovanje, prikazovanje, prenos med pooblaščenimi uporabniki, dostava po e-pošti in s potiskalnimi obvestili, varnostne kopije, dostop podpore, kadar je potreben, omejevanje, izvoz in izbris.
Nameni
Overjanje; upravljanje delovnega prostora in članstev; kanali in neposredna sporočila; dostava sporočil, iskanje, reakcije, omembe, datoteke, klici in deljenje zaslona; obvestila; varnost; podpora; kontinuiteta in izbris.
Posamezniki
Osebje stranke, izvajalci, člani delovnega prostora, povabljeni gostje, povabljeni, zunanji sodelavci in vse prepoznavne osebe, katerih podatke uporabniki vnesejo v vsebine delovnega prostora.
Kategorije osebnih podatkov
Imena, e-poštni naslovi, podatki profila in vlog, zgoščene vrednosti gesel in zapisi o overjanju, članstva v delovnem prostoru, sporočila in odgovori, datoteke, reakcije, omembe, metapodatki o kanalih in klicih, žetoni naprav in potiskanja, metapodatki o naslovih IP, zahtevah in varnosti ter gradivo podpore, ki ga posreduje stranka.
Pogostost
Nenehno za dejavne delovne prostore, sicer po potrebi, ko jo sprožijo pooblaščeni uporabniki, načrtovane varnostne kopije, opravila hrambe ali navodila podpore.

Podatki posebnih kategorij in podatki o kaznivih dejanjih

HansaChat ni zasnovan posebej za podatke po 9. ali 10. členu. Uporabniki lahko kljub temu vnesejo takšne podatke v prostooblikovana sporočila ali datoteke. Ali se to zgodi, nadzira stranka, ki mora določiti pravno podlago, potrebo, pravila dostopa in morebitne dodatne varstvene ukrepe. HansaChat na take podatke uporablja ta DPA in ukrepe iz Priloge 2, ne uporablja pa jih za drug namen.

28. člen GDPR

Priloga 2 · Tehnični in organizacijski ukrepi

Ti ukrepi opisujejo trenutno storitev. To so sorazmerni varstveni ukrepi, ne trditev o šifriranju od konca do konca, neodvisni certifikaciji ali objavljenem preizkusu penetracije.

Dostop in zaupnost

  • Dostop operaterjev po načelu potrebe za vedom, omejen na delovanje, vzdrževanje, odpravljanje težav, varnost, pravno skladnost ali podporo, ki jo zahteva stranka.
  • Zaveze o zaupnosti za osebe, pooblaščene za obdelavo osebnih podatkov stranke, vključno s telekomunikacijsko skrivnostjo po 3. razdelku TDDDG, kadar je ta uporaben.
  • Zgoščevanje gesel z bcrypt in samodejnimi solmi, neobvezno dvofaktorsko overjanje uporabnikov, šifrirani piškotki sej, potek po nedejavnosti in ponovno generiranje ID-jev sej po prijavi.
  • Pravila dostopa na ravni delovnega prostora, javnih/zasebnih kanalov, neposrednih sporočil, članstev in vlog.

Izolacija in infrastruktura

  • Vsak delovni prostor ima ločeno bazo podatkov aplikacije; brezplačne in demo baze podatkov si lahko delijo osnovno upravljano storitev baz podatkov, plačljivi delovni prostori pa dobijo lastno upravljano bazo podatkov.
  • Primarne baze podatkov, naložene datoteke in lastno gostovana medijska storitev LiveKit delujejo na IONOS Cloud v Nemčiji.
  • Naložene datoteke so shranjene ločeno v IONOS Object Storage s strežniškim šifriranjem AES-256 v mirovanju.
  • Povezave med odjemalci in HansaChatom uporabljajo HTTPS/TLS. HansaChat ni šifriran od konca do konca in ohranja tehnični dostop, kadar to zahteva delovanje.

Razpoložljivost, varnostne kopije in obnavljanje

  • IONOS MariaDB DBaaS zagotavlja varnostne kopije, ki jih upravlja ponudnik, hranjene sedem dni, in obnovo na izbrano časovno točko.
  • HansaChat ustvarja stisnjene posnetke Restic vsakih šest ur in jih pred prenosom v shrambo objektov za varnostne kopije šifrira.
  • Kopije Restic se hranijo v Frankfurtu (Nemčija) in Stockholmu (Švedska). Vsi posnetki se hranijo 7 dni, nato en dnevni 30 dni, en tedenski 12 tednov in en mesečni 12 mesecev.
  • Izbrisani podatki delovnega prostora postopno potečejo iz šifriranih varnostnih kopij v skladu s tem dokumentiranim razporedom hrambe.

Spremljanje in pregled

  • Operativno in varnostno beleženje napak, overjanj, zahtev in signalov za preprečevanje zlorab, kjer je izvedljivo, z omejenimi osebnimi podatki.
  • Preiskava incidentov, zajezitev, odpravljanje in obveščanje strank v skladu z 8. razdelkom.
  • Odvisnosti, nastavitve in nadzor dostopa se pregledajo ob spremembah storitve; ukrepi se lahko posodobijo brez bistvenega znižanja skupne ravni varstva.
  • Opravila izbrisa izvajajo življenjske cikle delovnih prostorov iz 9. razdelka, z ločenim staranjem šifriranih varnostnih kopij.
Preberite podrobno stran o varnosti

28. člen GDPR

Priloga 3 · Pooblaščeni podizvajalci

Navedeni subjekti lahko obdelujejo osebne podatke stranke za zagotavljanje HansaChat. Neobvezne storitve obdelujejo podatke le, kadar se uporablja zadevna funkcija.

IONOS Cloud GmbH

Storitev in podatki
Primarno gostovanje, upravljani MariaDB, Object Storage za naložene datoteke, Kubernetes, omrežje in lastno gostovana infrastruktura klicov LiveKit. Obdeluje vse osebne podatke stranke, potrebne za zagotavljanje osnovne storitve.
Lokacija obdelave
Nemčija za primarne/dejavne storitve HansaChat.
Varstveni mehanizem
DPA po 28. členu; obdelava v izbranih nemških lokacijah IONOS; tehnični in organizacijski ukrepi ponudnika.

BunnyWay d.o.o. (bunny.net)

Storitev in podatki
CDN, dostava DNS/proxy, zaščita pred DDoS, omejeni metapodatki zahtev in shramba objektov za šifrirane kopije Restic.
Lokacija obdelave
Globalni prehod na robu omrežja; šifrirane varnostne kopije v Frankfurtu (Nemčija) in Stockholmu (Švedska).
Varstveni mehanizem
DPA po 28. členu; zmanjševanje obsega podatkov in šifrirana vsebina varnostnih kopij; obdelava in shramba varnostnih kopij v EU/EGP ter varstveni mehanizmi V. poglavja, kadar so potrebni.

Vercom S.A. (EmailLabs)

Storitev in podatki
Transakcijska in servisna e-pošta, vključno z vabili v delovni prostor, potrditvami in sporočili za ponastavitev gesla. Obdeluje naslov prejemnika, podatke pošiljatelja, vsebino e-pošte in metapodatke o dostavi.
Lokacija obdelave
Evropski gospodarski prostor, v glavnem Poljska, Nemčija in Irska v skladu z dokumentacijo ponudnika.
Varstveni mehanizem
DPA po 28. členu in zaveze o obdelavi v EGP.

Google Ireland Limited in Googlejeve povezane družbe (Firebase Cloud Messaging)

Storitev in podatki
Neobvezna mobilna potiskalna obvestila. Obdeluje žetone naprav, identifikatorje delovnega prostora/kanala/pošiljatelja in predogled sporočila, poslan v vsebini obvestila.
Lokacija obdelave
Google in njegovi podizvajalci lahko obdelujejo globalno. Ta obdelava poteka samo za registrirane naprave mobilnega potiskanja.
Varstveni mehanizem
Pogoji obdelave in varnosti podatkov Firebase; mehanizmi ustreznosti in/ali standardne pogodbene določbe Evropske komisije z dopolnilnimi ukrepi, kadar je to potrebno.

Storitve izven seznama podizvajalcev

Creem (obračunavanje), upravljanje računov HansaChat in lastni zapisi HansaChat o varnosti/skladnosti se urejajo s Pravilnikom o zasebnosti, ker HansaChat te namene določa kot upravljalec. Lastno gostovani strežnik LiveKit je del infrastrukture HansaChat na IONOS in ni ločen podizvajalec v oblaku.

Glavne pravne reference in reference ponudnikov

Te povezave podpirajo skrbnost. Ne nadomeščajo in ne ožajo zavez v tem DPA.

Kontakt za zasebnost

Vprašanja, navodila ali zahteve za revizijo

Navodila o varstvu podatkov, zahteve posameznikov, vprašanja o incidentih in zahteve za revizijo pošljite na spodnji naslov. Navedite domeno delovnega prostora in pooblaščen kontakt stranke.

igor@hansa.chat