Pravna pitanja i usklađenost
Obrađivači podataka i podugovaratelji
Napomena: Ovaj prijevod služi samo za informaciju. Pravno je mjerodavna isključivo njemačka verzija. Deutsch →
Transparentnost o tome koji davatelji usluga u ime Baduno GmbH obrađuju osobne podatke temelj je svake suradnje usklađene s GDPR-om. Ova stranica navodi naše obrađivače, njihov zadatak, sjedište i pravnu osnovu prijenosa – za web stranicu kao i za pružanje usluga klijentima.
Ova stranica pruža informacije o našoj praksi i pravnom okviru u općem obliku. Ona ne predstavlja pravni savjet; jedino su ugovorni dokumenti i njemačka verzija ovih stranica obvezujući.
Načela odabira naših davatelja usluga
Davatelje usluga biramo prema tri kriterija: obrada po mogućnosti u EU, ugovor prema čl. 28 GDPR-a s dokumentiranim tehničkim i organizacijskim mjerama te smanjenje količine podataka – svaka usluga dobiva samo podatke potrebne za svoj zadatak. Povjerljivi sadržaji kupaca pseudonimiziraju se ili uklanjaju prije prijenosa AI uslugama, osim ako je ugovorom drugačije dogovoreno.
Hosting i infrastruktura
Hetzner Online GmbH, Gunzenhausen (Njemačka): Upravljanje poslužiteljima za web stranicu i korisnički prostor u njemačkim podatkovnim centrima; postoji ugovor o obradi podataka prema čl. 28 GDPR-a. Cloudflare Inc. (SAD/EU): DNS, TLS-terminacija i zaštita od napada preopterećenjem; prijenos na temelju standardnih ugovornih klauzula EU-a i EU-US okvira za privatnost podataka, ako podaci napuštaju EU.
Pružatelji platnih usluga
Stripe Payments Europe Ltd. (Irska), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburg) i Mollie B.V. (Nizozemska) obrađuju podatke o plaćanju pod vlastitom odgovornošću za zaštitu podataka; mi ne primamo niti pohranjujemo potpune podatke o karticama. Odabir načina plaćanja je na vama tijekom procesa narudžbe.
Alati umjetne inteligencije u pružanju usluga
Za strojno prevođenje koristimo DeepSeek kao alat, za generiranje slika Magnific/Freepik. Prenose se isključivo sadržaji koji se prevode ili ilustriraju – bez podataka o klijentima, bez pristupnih podataka i, kod povjerljivih projekata, nakon pseudonimizacije osjetljivih dijelova. Rezultati uvijek prolaze ljudsku provjeru prije nego što stignu do klijenata.
Analiza i oglašavanje (samo uz pristanak)
Google Ireland Ltd. za Google Analytics 4 i Google-Ads mjerenje – isključivo uz vaš pristanak putem dijaloga o kolačićima; detalji u Pravilniku o kolačićima. Za slanje e-pošte s linkovima za prijavu u korisnički dio koristimo vlastitu poslužiteljsku infrastrukturu.
Promjene ovog popisa
Ako se doda ili ukloni pružatelj usluga, ažuriramo ovu stranicu. Kupce s ugovorom o obradi podataka obavještavamo o bitnim promjenama unaprijed i dajemo im ugovorena prava na prigovor.
Praktični primjer korak po korak
Zamislite da nas angažirate za prijevod Vaše korporativne web stranice. Najprije pripremamo sadržaje: izvlačimo tekstove iz Vašeg sustava za upravljanje sadržajem i uklanjamo povjerljive podatke o klijentima poput imena ili izravnih kontaktnih podataka koji nisu predmet prijevoda. Tekstualni segmenti koje treba prevesti pseudonimiziraju se, primjerice zamjenom naziva tvrtki zamjenicama, osim ako ugovorom nije drukčije određeno.
Zatim prosljeđujemo pripremljene sadržaje DeepSeeku, našem obrađivaču narudžbi za strojno prevođenje. DeepSeek pritom dobiva isključivo čiste tekstualne datoteke – bez metapodataka Vašeg korisničkog računa, bez pristupnih podataka i bez informacija o plaćanju. Nakon strojnog prijevoda ljudski urednik provjerava točnost i dosljednost rezultata. Tek nakon tog osiguranja kvalitete prijevod Vam se isporučuje.
Paralelno se za ilustracije mogu koristiti Magnific ili Freepik. I ovdje vrijedi: prenose se samo motiv slika, nikakvi osobni podaci. Cijeli lanac osiguran je ugovorima o obradi podataka i tehničko-organizacijskim mjerama. Ako izvršite plaćanje, Stripe, PayPal ili Mollie provode transakciju pod vlastitom odgovornošću – mi ne pohranjujemo potpune podatke o karticama.
Uobičajene zablude
Uobičajena zabluda tiče se uloge Cloudflarea: mnogi pretpostavljaju da je Cloudflare obrađivač narudžbi – to je samo za infrastrukturne usluge poput DNS-a i TLS-a. Zapravo, Cloudflare kao pružatelj usluga ispunjenja u okviru dostave sadržaja ne obrađuje osobne podatke iznad tehničkog uspostavljanja veze. S Cloudflareom smo sklopili standardne ugovorne klauzule, a obrada podataka ograničena je na IP adrese i identifikatore preglednika radi osiguranja dostupnosti web stranice.
Druga zabluda: da su alati za analizu poput Google Analytics 4 automatski aktivni. Suprotno je točno: učitavaju se tek nakon Vaše izričite privole putem dijaloga o kolačićima. Bez privole ne dolazi do prijenosa podataka Google Ireland Ltd. u svrhu analize ili oglašavanja. Također, pružatelji platnih usluga djeluju samostalno – ne prosljeđujemo profile kupaca, već samo podatke potrebne za transakciju.
Naposljetku, često se pretpostavlja da AI alati imaju pristup cijelom projektu klijenta. Zapravo, dobivaju samo sadržaje koje treba obraditi – i to u pseudonimiziranom obliku ako postoje ugovorne obveze povjerljivosti. Potpuno otkrivanje projektnih sadržaja ne događa se.
Međudjelovanje s našim drugim politikama
Popis obraditelja i podizvoditelja ključni je dio našeg koncepta zaštite podataka, koji je povezan s drugim politikama. U našoj izjavi o zaštiti podataka saznajete koja prava imate kao pogođena osoba i kako ih ostvariti – primjerice pravo na informaciju, ispravak ili brisanje vaših podataka. Tamo su navedeni i kontaktni podaci našeg službenika za zaštitu podataka.
Naša politika kolačića nadopunjuje popis obraditelja podataka detaljno opisujući koje se usluge na web stranici aktiviraju nakon vašeg pristanka – posebno Google Analytics 4 i Google Ads. Pristanak se upravlja putem dijaloga o kolačićima, a možete ga u svakom trenutku povući.
Ugovorom o obradi podataka (AVV) koji sklapamo s našim klijentima određeno je koje podatke i u kojoj mjeri smijemo obrađivati. Ovdje navedeni podizvoditelji već su tamo navedeni ili su navedeni kao kategorija (npr. „pružatelj usluga hostinga”). U slučaju bitnih promjena – primjerice dodavanja ili uklanjanja pružatelja usluga – obavještavamo vas unaprijed i dajemo vam ugovorno dogovoreno pravo prigovora.
Na taj način osiguravamo da sve politike besprijekorno djeluju zajedno i da u svakom trenutku možete pratiti tko obrađuje koje podatke i u koju svrhu.
Primjer iz prakse korak po korak
Pretpostavimo da nas angažirate za prijevod vaše korporativne web stranice. Proces započinje pripremom sadržaja: izdvajamo tekstove iz vašeg sustava za upravljanje sadržajem i uklanjamo povjerljive podatke o klijentima poput imena ili izravnih kontaktnih podataka koji nisu predmet prijevoda. Zatim pseudonimiziramo tekstualne dijelove koji se prevode, primjerice zamjenom naziva tvrtki zamjenskim oznakama, osim ako ugovorom nije drugačije određeno. U tom pripremljenom stanju šaljemo sadržaj DeepSeeku, našem obraditelju za strojno prevođenje. DeepSeek prima samo čiste tekstualne datoteke – bez metapodataka vašeg korisničkog računa, pristupnih podataka ili informacija o obradi plaćanja. Nakon strojnog prijevoda, ljudski urednik provjerava točnost i dosljednost rezultata. Tek nakon te provjere kvalitete prijevod vam se isporučuje. Paralelno se za ilustracije mogu koristiti Magnific ili Freepik. I ovdje vrijedi: prenose se samo motiv slike, bez osobnih podataka. Cijeli lanac osiguran je ugovorima o obradi podataka i tehničko-organizacijskim mjerama. Ako izvršite plaćanje, Stripe, PayPal ili Mollie obrađuju transakciju pod vlastitom odgovornošću – ne pohranjujemo pune podatke o kartici. Ovaj konkretan primjer pokazuje kako se ekonomičnost podataka i naše ugovorne obveze provode već u uobičajenom tijeku projekta.
Česte zablude
Uobičajena zabluda je pretpostavka da Vaše sadržaje nezaštićeno prosljeđujemo trećim stranama. Zapravo, podatke koje prenosimo uvijek pripremamo tako da se prenosi samo najnužnije: pri korištenju alata umjetne inteligencije poput DeepSeeka, oni dobivaju isključivo čiste tekstualne dijelove, a ne Vaše pristupne podatke, podatke o klijentima ili podatke o plaćanju. Također, valja napomenuti da pružatelji usluga plaćanja poput Stripea, PayPala i Molliea ne djeluju kao naši obraditelji podataka, već kao neovisni voditelji obrade – ne pohranjujemo potpune podatke o karticama. Još jedna zabluda odnosi se na lokacije pohrane: naši poslužitelji rade kod Hetznera u Njemačkoj, dok je Cloudflare zadužen za DNS i zaštitu. Ako podaci napuštaju EU, to se događa na temelju standardnih ugovornih klauzula EU-a i Okvira za zaštitu podataka EU-SAD. Konačno, nije svima poznato da se usluge analize i oglašavanja poput Google Analyticsa koriste samo uz Vaš pristanak putem dijaloga o kolačićima. Ova pojašnjenja pomažu u jačanju povjerenja u našu obradu podataka.
Što to konkretno znači za klijente
Ovdje objavljena lista naših obraditelja podataka i podizvođača pruža Vam kao klijentu transparentan pregled koji pružatelji usluga obrađuju osobne podatke u Vaše ime. U svakom trenutku možete provjeriti tko dobiva Vaše podatke, u koju svrhu i na kojoj pravnoj osnovi. Za klijente koji su s nama sklopili ugovor o obradi podataka, ova stranica sadrži bitne informacije potrebne za ispunjavanje Vaših vlastitih obveza dokumentiranja prema čl. 28. GDPR-a.
U praksi to znači: kada nas angažirate za lokalizaciju Vaše web stranice, znate da se potrebni tekstovi prosljeđuju DeepSeeku za strojno prevođenje – ali u pseudonimiziranom obliku i samo nakon sklapanja ugovora o obradi podataka. Možete se osloniti na to da se Vaš sadržaj ne koristi u druge svrhe. Ako dođe do promjena na listi, pravovremeno ćemo Vas obavijestiti kako biste mogli uložiti prigovor ako je potrebno. Vaša prava na pristup, ispravak i brisanje ostaju nepromijenjena suradnjom s našim pružateljima usluga.
Interni postupak kod nas
Prije nego što angažiramo novog pružatelja usluge kao obrađivača, on prolazi kroz standardizirani postupak provjere. Prvo procjenjujemo je li obrada doista potrebna i može li se učinkovitije ili privatnosti prihvatljivije obaviti vlastitim sredstvima. Zatim od pružatelja usluge tražimo detaljan opis njegovih tehničkih i organizacijskih mjera (TOM). Na temelju toga provjeravamo je li sigurnost podataka u skladu sa stanjem tehnike i obrađuju li se podaci isključivo unutar EGP-a ili u trećoj zemlji s odgovarajućom razinom zaštite.
Nakon uspješne provjere sklapamo ugovor o obradi podataka u skladu s čl. 28. GDPR-a, koji utvrđuje točne svrhe obrade, kategorije osobnih podataka, trajanje i obveze pružatelja usluge. Svi se ugovori centralno dokumentiraju i redovito provjeravaju na ažurnost. U slučaju bitnih promjena – primjerice promjene lokacije pružatelja usluge – unaprijed obavještavamo svoje klijente s ugovorom o obradi podataka i dajemo im pravo prigovora. Cjelokupni odabir i nadzor provodi naš odjel za zaštitu podataka u bliskoj suradnji s IT-om.
Pojmovi razumljivo objašnjeni
Obrađivač: Pružatelj usluge koji u naše ime obrađuje osobne podatke, ne koristeći ih za vlastite svrhe. Na primjer, Hetzner kao pružatelj hostinga obrađuje vaše podatke na našim poslužiteljima – ali samo prema našim uputama. Pravna osnova je ugovor prema čl. 28. GDPR-a.
Podugovaratelj: Tvrtka koju angažira obrađivač, a koja preuzima dijelove obrade podataka. U našem lancu trenutno nema podugovaratelja; sve navedene usluge izravno smo naručili mi.
Standardne ugovorne klauzule (SCC): Ugovorne klauzule koje je donijela Europska komisija kako bi se osigurala odgovarajuća razina zaštite podataka prilikom prijenosa osobnih podataka u treće zemlje. Koriste se kada ne postoji odluka o primjerenosti.
Pseudonimizacija: Zamjena identifikacijskih obilježja pseudonimom, tako da je povezivanje s određenom osobom moguće samo uz dodatne informacije. U praksi, prije slanja podataka uslugama umjetne inteligencije, zamjenjujemo imena ili konkretne nazive tvrtki placeholderima kako bismo smanjili količinu podataka.
Tehničke i organizacijske mjere (TOM): Sigurnosne mjere poput enkripcije, kontrola pristupa ili vatrozida koje se dokumentiraju u ugovorima o obradi podataka.
Česti nesporazumi
U radu s obraditeljima podataka i podizvođačima često se susrećemo s tipičnim zabludama. Uobičajena je zabluda pretpostavka da je svaki pružatelj usluga uključen u izvođenje usluge automatski obraditelj podataka. GDPR zapravo razlikuje obraditelje podataka (koji obrađuju podatke prema uputama voditelja) i neovisne voditelje (poput pružatelja platnih usluga koji podatke koriste za vlastite svrhe). Stoga u našem popisu izričito navodimo kada pružatelj usluga djeluje samostalno. Druga zabluda odnosi se na geografsku granicu obrade podataka. Mnogi klijenti pretpostavljaju da je obrada izvan EU općenito nedopuštena. Točno je da se prijenosi u treće zemlje smiju obavljati samo uz određena jamstva, poput standardnih ugovornih klauzula ili odluka o primjerenosti. Ove temelje transparentno dokumentiramo za svakog pružatelja usluga. Često se pogrešno procjenjuje i uloga umjetne inteligencije. Neki klijenti strahuju da alati umjetne inteligencije poput DeepSeeka automatski dobivaju pristup svim podacima klijenata. Zapravo, prijenos strogo ograničavamo na minimum potreban za uslugu i unaprijed pseudonimiziramo osjetljive sadržaje. Naposljetku, postoji nesigurnost o trajanju ugovora o obradi podataka: oni ne vrijede neograničeno, već prestaju s prestankom glavnog ugovora ili se redovito ažuriraju. Ova pojašnjenja dajemo prilikom sklapanja ugovora i kod bitnih promjena.
Što to konkretno znači za klijente
Transparentni prikaz naših obraditelja podataka i podizvođača za vas kao klijente ima nekoliko praktičnih posljedica. Prvo, u svakom trenutku možete pratiti koji su pružatelji usluga u kojoj ulozi uključeni u pružanje naših usluga. To vam olakšava ispunjavanje vlastitih obveza zaštite podataka, osobito ako i sami svojim krajnjim klijentima morate dati informacije o obradi osobnih podataka. Drugo, postojeći ugovori o obradi podataka pružaju vam pravnu sigurnost: u slučaju povrede podataka kod jednog od naših pružatelja usluga, mi kao voditelj snosimo odgovornost – ne vi. Treće, imate koristi od smanjene izloženosti podataka: prosljeđivanjem podataka podizvođačima samo pseudonimiziranih ili ograničenih na minimum, smanjujemo rizik za vaše povjerljive informacije. Četvrto, odabir pružatelja usluga sa sjedištem u EU ili s jednakovrijednim standardima zaštite podataka znači da za vas nema dodatnog administrativnog opterećenja, primjerice potrebe za vlastitim dodatnim sporazumima. Peto, prilikom sklapanja ugovora s nama možete izraziti individualne želje: ako želite isključiti određene podizvođače, provjeravamo tehničku i ekonomsku izvedivost – u okviru postojećih ugovornih odredbi. Ako je pružatelj usluga kojeg ne želite nužno potreban, raspravljamo o alternativnim rješenjima. Ukupno, na taj način stvaramo pouzdanu osnovu za vašu usklađenost s propisima o zaštiti podataka.
Interni postupak kod nas
Uključivanje novog obrađivača ili podugovaratelja u Baduno GmbH prolazi kroz utvrđeni interni proces. Prvo, tim za usklađenost provjerava potencijalnog pružatelja usluge prema našim kriterijima odabira: sjedište u EU ili trećoj zemlji s odgovarajućom razinom zaštite podataka, dokaz o tehničkim i organizacijskim mjerama (TOM) i spremnost na sklapanje ugovora o obradi podataka u skladu s čl. 28. GDPR-a. Zatim se provodi procjena učinka na zaštitu podataka (DPIA) ako obrada vjerojatno predstavlja visok rizik za prava i slobode pojedinaca – primjerice, kod opsežne obrade posebnih kategorija podataka. Nakon pozitivnog rezultata provjere sklapa se ugovor o obradi podataka koji, između ostalog, uređuje obvezu postupanja prema uputama, obvezu povjerljivosti i rokove brisanja. Istovremeno, naš IT odjel prilagođava tehnička sučelja kako bi se osigurao prijenos koji štedi podatke. Prije produktivne uporabe testiramo implementaciju u izoliranom okruženju. Ako je pružatelj usluge relevantan za pružanje usluga kupcima, unaprijed obavještavamo pogođene kupce s postojećim ugovorima o obradi podataka o planiranom uključivanju i dajemo im pravo na prigovor. Kontinuirani nadzor provodi se redovitim revizijama i provjerama TOM-a, najmanje jednom godišnje ili prema potrebi. Promjene na popisu pružatelja usluga odmah se dokumentiraju na našoj stranici. Ovaj proces osigurava da svaki podugovaratelj ispunjava iste visoke standarde zaštite podataka koje primjenjujemo interno.
Stanje ovih informacija: srpanj 2026. – ažuriramo ih u slučaju promjena pravnog okvira ili naših postupaka.