Pravne zadeve & skladnost
Obdelovalci podatkov in podizvajalci
Opomba: Ta prevod je zgolj informativen. Pravno zavezujoča je izključno nemška različica. Deutsch →
Preglednost glede tega, kateri ponudniki storitev v imenu družbe Baduno GmbH obdelujejo osebne podatke, je osnova vsakega sodelovanja v skladu z GDPR. Ta stran navaja naše obdelovalce podatkov, njihove naloge, sedež in pravno podlago za prenos – tako za spletno mesto kot za opravljanje storitev strankam.
Ta stran v splošni obliki informira o naši praksi in pravnem stanju. Ne predstavlja pravnega svetovanja; zavezujoči so izključno pogodbeni dokumenti in nemška različica teh strani.
Načela izbire naših ponudnikov storitev
Ponudnike storitev izbiramo po treh merilih: obdelava čim bolj v EU, pogodba v skladu s členom 28 SDUO z dokumentiranimi tehničnimi in organizacijskimi ukrepi ter varčnost podatkov – vsaka storitev prejme le podatke, ki so potrebni za njeno nalogo. Zaupne vsebine strank se pred posredovanjem storitvam umetne inteligence psevdonimizirajo ali odstranijo, razen če je pogodbeno dogovorjeno drugače.
Gostovanje in infrastruktura
Hetzner Online GmbH, Gunzenhausen (Nemčija): upravljanje strežnikov za spletno stran in stranke v nemških podatkovnih centrih; obstaja pogodba o obdelavi naročil v skladu s členom 28 SDUO. Cloudflare Inc. (ZDA/EU): DNS, TLS-terminacija in zaščita pred napadi preobremenitve; posredovanje na podlagi standardnih pogodbenih klavzul EU in okvira EU-ZDA za zasebnost podatkov, kadar podatki zapustijo EU.
Plačilni ponudnik
Stripe Payments Europe Ltd. (Irska), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburg) in Mollie B.V. (Nizozemska) obdelujejo podatke o plačilih v lastni odgovornosti glede varstva podatkov; mi ne prejemamo niti ne shranjujemo celotnih podatkov o karticah. Izbira načina plačila je na vas v postopku naročanja.
Orodja umetne inteligence pri izvajanju storitev
Za strojno prevajanje uporabljamo DeepSeek kot orodje, za generiranje slik Magnific/Freepik. Posredujejo se izključno vsebine, ki jih je treba prevesti ali opremiti s slikami – brez osnovnih podatkov o strankah, brez dostopnih podatkov in pri zaupnih projektih po psevdonimizaciji občutljivih odlomkov. Rezultati vedno opravijo človeški pregled, preden dosežejo stranke.
Analitika in oglaševanje (samo ob soglasju)
Google Ireland Ltd. za Google Analytics 4 in merjenje Google Ads – izključno na podlagi vašega soglasja preko piškotnega dialoga; podrobnosti v piškotni politiki. Za pošiljanje prijavnih povezav v uporabniški del po e-pošti uporabljamo lastno strežniško infrastrukturo.
Spremembe tega seznama
Če dodamo ali odstranimo katerega od ponudnikov storitev, to stran posodobimo. Stranke s pogodbo o obdelavi podatkov bomo o večjih spremembah obvestili vnaprej ter jim omogočili uveljavljanje pogodbeno dogovorjenih pravic do ugovora.
Praktični primer po korakih
Predstavljajte si, da nas naročite za prevod vaše poslovne spletne strani. Najprej pripravimo vsebine: iz vašega sistema za upravljanje vsebin izvlečemo besedila in odstranimo zaupne podatke o strankah, kot so imena ali neposredni kontaktni podatki, ki ne spadajo v predmet prevoda. Besedilne dele, ki jih je treba prevesti, psevdonimiramo, na primer z zamenjavo imen podjetij z nadomestnimi oznakami, če pogodbeno ni določeno drugače.
Nato pripravljene vsebine posredujemo družbi DeepSeek, našemu obdelovalcu naročil za strojno prevajanje. DeepSeek prejme izključno čiste besedilne datoteke – brez metapodatkov vašega uporabniškega računa, brez dostopnih podatkov in brez informacij o plačilih. Po strojnem prevodu človeški urednik preveri pravilnost in skladnost rezultata. Šele po tem zagotavljanju kakovosti vam je prevod dostavljen.
Vzporedno lahko za slikovno gradivo uporabimo Magnific ali Freepik. Tudi tukaj velja: posredujejo se le motiv slik, ne osebni podatki. Celotna veriga je zavarovana s pogodbami o obdelavi naročil ter tehničnimi in organizacijskimi ukrepi. Če opravite plačilo, transakcijo v lastni odgovornosti izvedejo Stripe, PayPal ali Mollie – mi ne shranjujemo celotnih podatkov o karticah.
Pogosti nesporazumi
Pogost nesporazum se nanaša na vlogo Cloudflara: mnogi menijo, da je Cloudflare obdelovalec naročil – to je le za infrastrukturne storitve, kot sta DNS in TLS. Dejansko Cloudflare kot izvajalec dostave vsebin ne obdeluje osebnih podatkov, ki bi presegali tehnično vzpostavitev povezave. S Cloudflareom smo sklenili standardne pogodbene klavzule, obdelava podatkov pa je omejena na IP-naslove in identifikatorje brskalnikov za zagotavljanje razpoložljivosti spletnega mesta.
Še en nesporazum: da so analitična orodja, kot je Google Analytics 4, samodejno aktivna. Ravno nasprotno: naložijo se šele po vaši izrecni privolitvi prek pogovornega okna o piškotkih. Brez privolitve ne pride do posredovanja podatkov družbi Google Ireland Ltd. za analitične ali oglaševalske namene. Tudi plačilni ponudniki delujejo samostojno – mi ne posredujemo profilov strank, temveč le podatke, potrebne za transakcijo.
Nazadnje se pogosto domneva, da imajo orodja umetne inteligence dostop do celotnega projekta stranke. Dejansko prejmejo le vsebine, ki jih je treba obdelati – in to v psevdonimizirani obliki, če obstajajo pogodbene določbe o zaupnosti. Do popolnega razkritja vsebin projekta ne pride.
Usklajevanje z našimi drugimi politikami
Seznam obdelovalcev in podizvajalcev je osrednji del našega koncepta varstva podatkov, ki je povezan z drugimi politikami. V naši politiki zasebnosti izveste, katere pravice imate kot prizadeta oseba in kako jih uveljavljati – na primer dostop, popravek ali izbris vaših podatkov. Tam so navedeni tudi kontaktni podatki našega pooblaščenca za varstvo podatkov.
Naša politika piškotkov dopolnjuje seznam obdelovalcev s podrobnim opisom, katere storitve se na spletnem mestu aktivirajo po vaši privolitvi – zlasti Google Analytics 4 in Google Ads. Privolitev se upravlja prek dialoga o piškotkih in jo lahko kadar koli prekličete.
V pogodbi o obdelavi podatkov (AVV), ki jo sklenemo z našimi strankami, je določeno, katere podatke in v kakšnem obsegu smemo obdelovati. Tu navedeni podizvajalci so v njej bodisi že imenovani bodisi navedeni kot kategorija (npr. „ponudnik gostovanja“). Pri bistvenih spremembah – na primer dodajanju ali odvzemu ponudnika – vas bomo predhodno obvestili in vam omogočili pogodbeno dogovorjeno pravico do ugovora.
Tako zagotavljamo, da vse politike brezhibno delujejo skupaj in da lahko kadar koli razumete, kdo obdeluje katere podatke in za kakšen namen.
Praktični primer korak za korakom
Predpostavimo, da nas naročite za prevajanje vašega podjetniškega spletnega mesta. Postopek se začne s pripravo vsebin: iz vašega sistema za upravljanje vsebin izvlečemo besedila in odstranimo zaupne podatke o strankah, kot so imena ali neposredni kontaktni podatki, ki niso predmet prevoda. Nato psevdonimiramo besedilne dele, ki jih je treba prevesti, na primer z zamenjavo imen podjetij z nadomestki, razen če pogodba določa drugače. V tem pripravljenem stanju vsebine posredujemo podjetju DeepSeek, našemu obdelovalcu za strojno prevajanje. DeepSeek prejme izključno čiste besedilne datoteke – brez metapodatkov vašega uporabniškega računa, brez dostopnih podatkov in brez informacij o obdelavi plačil. Po strojnem prevodu človeški urednik preveri pravilnost in doslednost rezultata. Šele po tem zagotavljanju kakovosti vam je prevod dostavljen. Vzporedno se lahko za slikovno gradivo uporabita orodji Magnific ali Freepik. Tudi tukaj velja: posredujejo se samo slikovni motivi, ne pa osebni podatki. Celotna veriga je zavarovana s pogodbami o obdelavi podatkov ter tehničnimi in organizacijskimi ukrepi. Če opravite plačilo, transakcijo v lastni odgovornosti izvedejo Stripe, PayPal ali Mollie – mi ne shranjujemo celotnih podatkov o karticah. Ta konkretni primer prikazuje, kako se že v običajnem poteku projekta uresničujeta načelo čim manjšega obsega podatkov in naše pogodbene obveznosti.
Pogosti nesporazumi
Pogosto nesporazum je prepričanje, da vaše vsebine nezaščitene posredujemo tretjim osebam. Dejansko podatke, ki jih posredujemo, vedno pripravimo tako, da se posreduje le najnujnejše: pri uporabi orodij AI, kot je DeepSeek, ta prejmejo izključno čista besedila, ne pa vaših dostopnih podatkov, podatkov o strankah ali plačilnih informacij. Prav tako je treba upoštevati, da plačilni ponudniki, kot so Stripe, PayPal in Mollie, ne delujejo kot naši obdelovalci naročil, temveč kot samostojni odgovorni subjekti – ne shranjujemo celotnih podatkov kartic. Še en nesporazum se nanaša na lokacije shranjevanja: naši strežniki delujejo pri Hetznerju v Nemčiji, medtem ko je Cloudflare odgovoren za DNS in zaščito. Če podatki zapustijo EU, se to zgodi na podlagi standardnih pogodbenih klavzul EU in okvira EU-ZDA za zasebnost podatkov. Nazadnje, vsem ni znano, da se analitične in oglaševalske storitve, kot je Google Analytics, uporabljajo le z vašim soglasjem prek dialoga o piškotkih. Ta pojasnila pomagajo okrepiti zaupanje v obdelavo podatkov pri nas.
Kaj to konkretno pomeni za stranke
Tukaj objavljen seznam naših obdelovalcev naročil in podizvajalcev vam kot stranki nudi pregleden vpogled v to, kateri ponudniki storitev v vašem imenu obdelujejo osebne podatke. Kadarkoli lahko preverite, kdo prejme vaše podatke, za kakšen namen in na kakšni pravni podlagi. Za stranke, ki so z nami sklenile pogodbo o obdelavi naročil, ta stran vsebuje bistvene informacije, potrebne za izpolnjevanje vaših lastnih obveznosti dokumentiranja v skladu s členom 28 GDPR.
V praksi to pomeni: Če nas naročite za lokalizacijo vaše spletne strani, veste, da se bodo potrebna besedila poslala DeepSeek za strojno prevajanje – vendar v psevdonimizirani obliki in šele po sklenitvi pogodbe o obdelavi naročil. Lahko se zanesete, da vaše vsebine ne bodo uporabljene za druge namene. Če pride do sprememb na seznamu, vas bomo pravočasno obvestili, tako da boste lahko po potrebi ugovarjali. Vaše pravice do dostopa, popravka in izbrisa ostajajo zaradi sodelovanja z našimi ponudniki storitev neokrnjene.
Notranji postopek pri nas
Preden začnemo uporabljati novega ponudnika storitev kot obdelovalca podatkov, ta opravi standardiziran postopek preverjanja. Najprej ocenimo, ali je obdelava dejansko potrebna in ali je ni mogoče učinkoviteje ali varneje za zasebnost izvesti z lastnimi sredstvi. Nato od ponudnika storitev zahtevamo podroben opis njegovih tehničnih in organizacijskih ukrepov (TOM). Na podlagi tega preverimo, ali varnost podatkov ustreza stanju tehnike in ali se podatki obdelujejo izključno v EGP ali v tretji državi z ustrezno ravnjo varstva.
Po uspešnem preverjanju sklenemo pogodbo o obdelavi podatkov v skladu s členom 28 GDPR, ki določa natančne namene obdelave, kategorije osebnih podatkov, trajanje in obveznosti ponudnika storitev. Vse pogodbe se centralno dokumentirajo in redno preverjajo glede ažurnosti. Ob bistvenih spremembah – na primer spremembi lokacije ponudnika storitev – svoje stranke s pogodbo o obdelavi podatkov vnaprej obvestimo in jim omogočimo pravico do ugovora. Celotno izbiro in nadzor izvaja naš oddelek za varstvo podatkov v tesnem sodelovanju z IT.
Pojmi razloženi na razumljiv način
Obdelovalec podatkov: Ponudnik storitev, ki v našem imenu obdeluje osebne podatke, ne da bi jih uporabljal za lastne namene. Na primer, Hetzner kot ponudnik gostovanja obdeluje vaše podatke na naših strežnikih – vendar le v skladu z našimi navodili. Pravna podlaga je pogodba v skladu s členom 28 GDPR.
Podizvajalec: Podjetje, ki ga najame obdelovalec podatkov in ki nato prevzame dele obdelave podatkov. V naši verigi trenutno ni podizvajalcev; vse navedene storitve smo neposredno naročili mi.
Standardne pogodbene klavzule (SCC): Pogodbene klavzule, ki jih je sprejela Evropska komisija in so namenjene zagotavljanju ustrezne ravni varstva podatkov pri prenosu osebnih podatkov v tretje države. Uporabljajo se, kadar ni sklepa o ustreznosti.
Psevdonimizacija: Zamenjava identifikacijskih značilnosti s psevdonimom, tako da je povezava s posameznikom, na katerega se nanašajo osebni podatki, mogoča le z dodatnimi informacijami. V praksi pred prenosom v storitve umetne inteligence imena ali konkretna imena podjetij zamenjamo z nadomestnimi oznakami, da zmanjšamo količino podatkov.
Tehnični in organizacijski ukrepi (TOM): Varnostni ukrepi, kot so šifriranje, nadzor dostopa ali požarni zidovi, ki so dokumentirani v pogodbah o obdelavi podatkov.
Pogosti nesporazumi
Pri ravnanju z obdelovalci naročil in podizvajalci se pogosto srečujemo z značilnimi napačnimi predstavami. Pogost nesporazum je prepričanje, da je vsak ponudnik storitev, ki sodeluje pri izvajanju storitev, samodejno obdelovalec naročil. V resnici GDPR razlikuje med obdelovalci naročil (ki obdelujejo podatke po navodilih upravljavca) in samostojnimi upravljavci (kot so plačilni ponudniki, ki podatke uporabljajo za lastne namene). Zato v našem seznamu izrecno opozorimo, kadar ponudnik storitev deluje pod lastno odgovornostjo. Drugi nesporazum zadeva geografske meje obdelave podatkov. Številne stranke domnevajo, da je obdelava zunaj EU na splošno nedopustna. Pravilno je, da se prenosi v tretje države lahko izvajajo le pod določenimi jamstvi, kot so standardne pogodbene klavzule ali sklepi o ustreznosti. Te podlage dokumentiramo pregledno za vsakega ponudnika. Pogosto je napačno ocenjena tudi vloga umetne inteligence. Nekatere stranke se bojijo, da bi orodja UI, kot je DeepSeek, samodejno dobila dostop do vseh podatkov strank. V resnici prenos strogo omejimo na minimum, potreben za izvajanje storitve, in občutljive vsebine predhodno psevdonimiziramo. Nazadnje vlada negotovost glede trajanja pogodb o obdelavi naročil: te niso neomejene, ampak prenehajo s prenehanjem glavne pogodbe ali se redno posodabljajo. Ta vprašanja pojasnimo ob sklenitvi pogodbe in pri bistvenih spremembah.
Kaj to konkretno pomeni za stranke
Transparentna predstavitev naših obdelovalcev naročil in podizvajalcev ima za vas kot stranko več praktičnih posledic. Prvič, vedno lahko preverite, kateri ponudniki storitev v kakšni vlogi sodelujejo pri izvajanju naših storitev. To vam olajša izpolnjevanje lastnih obveznosti glede varstva podatkov, zlasti če morate svojim končnim strankam posredovati informacije o obdelavi osebnih podatkov. Drugič, z obstoječimi pogodbami o obdelavi naročil ste pravno zaščiteni: če pri enem od naših ponudnikov pride do kršitve varstva podatkov, odgovarjamo mi kot upravljavec – ne vi. Tretjič, imate korist od zmanjšane izpostavljenosti podatkov: s tem, ko podatke posredujemo podizvajalcem le psevdonimizirane ali omejene na nujno potrebno, zmanjšujemo tveganje za vaše zaupne informacije. Četrtič, izbira ponudnikov s sedežem v EU ali z enakovrednimi standardi varstva podatkov pomeni, da za vas ni dodatnega birokratskega bremena, na primer zaradi potrebe po lastnih dodatnih dogovorih. Petič, ob sklenitvi pogodbe z nami lahko izrazite individualne želje: če želite izključiti določene podizvajalce, preverimo tehnično in ekonomsko izvedljivost – v okviru obstoječih pogodbenih določil. Če je ponudnik, ki ga ne želite, nujno potreben, se pogovorimo o alternativnih rešitvah. Skupaj tako ustvarjamo zanesljivo podlago za vašo skladnost z varstvom podatkov.
Notranji postopek pri nas
Vključitev novega obdelovalca naročil ali podizvajalca pri Baduno GmbH poteka po določenem notranjem postopku. Najprej ekipa za skladnost preveri potencialnega ponudnika storitev na podlagi naših meril za izbor: sedež v EU ali tretji državi z ustrezno ravnjo varstva podatkov, dokazilo o tehnično-organizacijskih ukrepih (TOM) in pripravljenost za sklenitev pogodbe o obdelavi naročil v skladu s členom 28 GDPR. Nato se izvede ocena učinka na varstvo podatkov (DPIA), če bo obdelava verjetno povzročila veliko tveganje za pravice in svoboščine posameznikov – na primer pri obsežni obdelavi posebnih kategorij podatkov. Po pozitivnem rezultatu pregleda se sklene pogodba o obdelavi naročil, ki med drugim ureja vezanost na navodila, obveznost zaupnosti in roke za izbris. Vzporedno naš IT-oddelek prilagodi tehnične vmesnike, da zagotovi podatkovno varčen prenos. Pred produktivno uporabo testiramo implementacijo v izoliranem okolju. Če je ponudnik storitev pomemben za izvajanje storitev strankam, obvestimo prizadete stranke z obstoječimi pogodbami o obdelavi naročil o načrtovani vključitvi vnaprej in jim po potrebi priznamo pravico do ugovora. Tekoči nadzor se izvaja z rednimi revizijami in pregledi TOM, vsaj letno ali ob priložnosti. Spremembe seznama ponudnikov storitev se nemudoma dokumentirajo na naši strani. Ta postopek zagotavlja, da vsak podizvajalec izpolnjuje enake visoke standarde varstva podatkov, kot jih uporabljamo tudi interno.
Stanje teh informacij: julij 2026 – posodobimo jih ob spremembah pravnega stanja ali naših postopkov.