Ugovor o obradi podataka
Datum objave i stupanja na snagu:
23.09.2026
Ovaj Ugovor o obradi podataka (u daljem tekstu: „DPA”) čini sastavni dio Uslova korišćenja aplikacije Lexra i uređuje obradu podataka o ličnosti koju „TESLA QUANTUM CORE” društvo sa ograničenom odgovornošću, sa sjedištem u Banjoj Luci, Ulica Jovana Dučića 14, 78000 Banja Luka, Bosna i Hercegovina, MB: 11261094, PIB: 440528300000 (u daljem tekstu: „Društvo” ili „Obrađivač”), vrši u svojstvu obrađivača u ime korisnika Aplikacije koji djeluje kao rukovalac obrade (u daljem tekstu: „Korisnik” ili „Rukovalac”).
Prihvatanjem Uslova korišćenja, kreiranjem korisničkog naloga, pretplatom na Uslugu ili korišćenjem Aplikacije, Korisnik potvrđuje da je pročitao, razumio i prihvatio odredbe ovog DPA, te se smatra da je između Korisnika i Društva zaključen ugovor o obradi podataka u smislu člana 28. Uredbe (EU) 2016/679 (GDPR).
Ovaj DPA primjenjuje se za cijelo vrijeme korišćenja Aplikacije i ostaje na snazi dok god Društvo obrađuje podatke o ličnosti u ime Korisnika.
Član 1.
Ovaj DPA čini sastavni dio Uslova korišćenja Aplikacije. Prihvatanjem Uslova korišćenja, kreiranjem korisničkog naloga, pretplatom na Uslugu ili korišćenjem Aplikacije, Korisnik prihvata odredbe ovog DPA.
Član 2.
Odredbe ovog DPA utvrđuju prava i obaveze Obrađivača i Rukovaoca prilikom obrade podataka o ličnosti Rukovaoca od strane Obrađivača za vrijeme korišćenja Aplikacije, u skladu sa Sprovedbenom odlukom Komisije (EU) 2021/915 od 4. juna 2021. godine o standardnim ugovornim klauzulama između rukovalaca i obrađivača iz člana 28. stav 7. Uredbe (EU) 2016/679 Evropskog parlamenta i Savjeta i člana 29. stav 7. Uredbe (EU) 2018/1725 Evropskog parlamenta i Savjeta. Društvo i Korisnik saglasno se obavezuju da primjenjuju Standardne ugovorne klauzule priložene ovom DPA (Prilog 1).
Član 3.
Korisnik i Društvo potvrđuju da su upoznati sa pravima i obavezama koje proizlaze iz ovog DPA i prihvataju ih prihvatanjem Uslova korišćenja, kreiranjem korisničkog naloga, pretplatom na Uslugu ili korišćenjem Aplikacije.
Ovaj DPA zaključuje se u elektronskom obliku i čini sastavni dio Uslova korišćenja. Društvo može povremeno izmijeniti ili dopuniti ovaj DPA radi usklađivanja sa važećim propisima, regulatornim zahtjevima ili promjenama u pružanju Usluge. Na izmjene ovog DPA primjenjuju se pravila o izmjenama iz Uslova korišćenja: o bitnim izmjenama korisnici se obavještavaju najmanje 30 dana prije njihovog stupanja na snagu, a izmjene koje nisu bitne stupaju na snagu danom objave na internet stranicama lexra.io i lexra.biz.
Mjerodavna je verzija ovog dokumenta na engleskom jeziku, dostupna iz Aplikacije i na internet stranici lexra.io. Ova verzija na srpskom jeziku objavljena je radi lakšeg razumijevanja i, zajedno sa ostalim dokumentima na srpskom jeziku, dostupna je na internet stranici lexra.biz.
Prilog 1. — STANDARDNE UGOVORNE KLAUZULE
ODJELJAK I
Klauzula 1. — Svrha i opseg primjene
- Svrha ovih Standardnih ugovornih klauzula (u daljem tekstu: „Klauzule”) jeste osiguranje usklađenosti sa članom 28. st. 3. i 4. Uredbe (EU) 2016/679 Evropskog parlamenta i Savjeta od 27. aprila 2016. o zaštiti fizičkih lica u vezi sa obradom podataka o ličnosti i o slobodnom kretanju takvih podataka.
- Rukovalac i Obrađivač pristali su na ove Klauzule kako bi osigurali usklađenost sa članom 28. st. 3. i 4. Uredbe (EU) 2016/679 i/ili članom 29. st. 3. i 4. Uredbe (EU) 2018/1725.
- Ove Klauzule primjenjuju se na obradu podataka o ličnosti navedenu u Prilogu 1.1 (Opis obrade).
- Prilozi 1.1 do 1.3 čine sastavni dio Klauzula.
- Ove Klauzule ne dovode u pitanje obaveze koje Rukovalac ima na osnovu Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725.
Klauzula 2. — Nepromjenjivost Klauzula
- Strane se obavezuju da neće mijenjati Klauzule, osim radi dodavanja informacija u Priloge ili ažuriranja informacija u njima.
- Ovo ne sprječava Strane da klauzule utvrđene ovim Klauzulama uključe u širi ugovor niti da dodaju druge klauzule ili dodatne mjere zaštite, pod uslovom da one nisu, direktno ili indirektno, u suprotnosti sa Klauzulama niti dovode u pitanje osnovna prava ili slobode lica na koja se podaci odnose.
Klauzula 3. — Tumačenje
- Pojmovi koji se koriste u ovim Klauzulama, a koji su definisani Uredbom (EU) 2016/679 odnosno Uredbom (EU) 2018/1725, imaju isto značenje kao u tim uredbama.
- Ove Klauzule tumače se u svjetlu odredbi Uredbe (EU) 2016/679 odnosno Uredbe (EU) 2018/1725.
- Ove Klauzule ne smiju se tumačiti na način suprotan pravima i obavezama predviđenim Uredbom (EU) 2016/679 / Uredbom (EU) 2018/1725, niti na način kojim se dovode u pitanje osnovna prava ili slobode lica na koja se podaci odnose.
Klauzula 4. — Hijerarhija
U slučaju suprotnosti između ovih Klauzula i odredbi povezanih sporazuma između Strana koji postoje u trenutku usaglašavanja ovih Klauzula ili budu zaključeni nakon toga, prednost imaju ove Klauzule.
Klauzula 5. — Klauzula o pristupanju (docking)
Ova opciona klauzula iz Sprovedbene odluke (EU) 2021/915 nije ugovorena i ne primjenjuje se. Radi podudarnosti sa zvaničnim tekstom Standardnih ugovornih klauzula, numeracija ostalih Klauzula ostaje nepromijenjena.
ODJELJAK II — OBAVEZE STRANA
Klauzula 6. — Opis obrade
Detalji postupaka obrade, a naročito kategorije podataka o ličnosti i svrhe u koje se podaci o ličnosti obrađuju u ime Rukovaoca, navedeni su u Prilogu 1.1.
Klauzula 7. — Obaveze Strana
7.1. Uputstva
- Obrađivač obrađuje podatke o ličnosti samo na osnovu dokumentovanih uputstava Rukovaoca, osim ako je na obradu obavezan pravom Unije ili pravom države članice koje se na Obrađivača primjenjuje. U tom slučaju Obrađivač obavještava Rukovaoca o tom pravnom zahtjevu prije obrade, osim ako je takvo obavještavanje zabranjeno zakonom zbog važnih razloga javnog interesa. Rukovalac može davati dodatna uputstva tokom cjelokupnog trajanja obrade. Ta uputstva se uvijek dokumentuju.
- Obrađivač bez odlaganja obavještava Rukovaoca ako smatra da uputstva Rukovaoca predstavljaju kršenje Uredbe (EU) 2016/679 / Uredbe (EU) 2018/1725 ili primjenjivih odredbi prava Unije ili države članice o zaštiti podataka.
7.2. Ograničenje svrhe
Obrađivač obrađuje podatke o ličnosti samo u svrhe obrade navedene u Prilogu 1.1, osim ako ne primi dodatna uputstva Rukovaoca.
Obrada od strane Obrađivača vrši se isključivo povremeno i u mjeri nužnoj za pružanje tehničke podrške, administraciju sistema i otklanjanje tehničkih smetnji, bez kontinuirane ili sistematske obrade podataka o ličnosti u okviru pružanja Usluge.
7.3. Trajanje obrade
Obrada od strane Obrađivača traje samo onoliko dugo koliko je navedeno u Prilogu 1.1.
Nakon prestanka obrade ili raskida ugovora, Obrađivač će, po izboru Rukovaoca, izbrisati ili vratiti sve podatke o ličnosti najkasnije u roku od 90 dana, osim ako važeći propisi zahtijevaju duže čuvanje. U tom slučaju podaci se čuvaju isključivo u obimu i u periodu propisanom zakonom.
7.4. Sigurnost obrade
- Radi garantovanja sigurnosti podataka o ličnosti, Obrađivač primjenjuje najmanje tehničke i organizacione mjere navedene u Prilogu 1.2, uključujući zaštitu od povrede sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlašćenog otkrivanja ili pristupa podacima (povreda podataka o ličnosti). Prilikom procjene odgovarajućeg nivoa sigurnosti, Strane uzimaju u obzir dostignuti nivo tehnologije, troškove implementacije, prirodu, obim, kontekst i svrhe obrade, kao i rizike za lica na koja se podaci odnose.
- Obrađivač svom osoblju daje pristup podacima o ličnosti koji su predmet obrade samo u mjeri strogo neophodnoj za sprovođenje, upravljanje i praćenje ugovora. Obrađivač osigurava da su se lica ovlašćena za obradu podataka o ličnosti obavezala na povjerljivost ili da podliježu odgovarajućoj zakonskoj obavezi čuvanja povjerljivosti.
7.5. Osjetljivi podaci
Ako obrada obuhvata podatke o ličnosti koji otkrivaju rasno ili etničko porijeklo, politička mišljenja, vjerska ili filozofska uvjerenja ili članstvo u sindikatu, genetske podatke ili biometrijske podatke u svrhu jedinstvene identifikacije fizičkog lica, podatke o zdravlju, seksualnom životu ili seksualnoj orijentaciji, ili podatke o krivičnim osudama i djelima („osjetljivi podaci”), Obrađivač primjenjuje posebna ograničenja i/ili dodatne mjere zaštite.
7.6. Dokumentacija i usklađenost
- Strane moraju biti u mogućnosti da dokažu usklađenost sa ovim Klauzulama.
- Obrađivač bez odlaganja i na odgovarajući način odgovara na upite Rukovaoca o obradi podataka u skladu sa ovim Klauzulama.
- Obrađivač stavlja Rukovaocu na raspolaganje sve informacije potrebne za dokazivanje usklađenosti sa obavezama utvrđenim ovim Klauzulama i onima koje proizlaze direktno iz Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725. Na zahtjev Rukovaoca, Obrađivač omogućava i doprinosi revizijama aktivnosti obrade obuhvaćenih ovim Klauzulama, u razumnim intervalima ili ako postoje naznake neusklađenosti. Prilikom odlučivanja o pregledu ili reviziji, Rukovalac može uzeti u obzir relevantne sertifikate Obrađivača.
- Rukovalac može odlučiti da reviziju sprovede sam ili da je povjeri nezavisnom revizoru. Revizije mogu obuhvatati i inspekcije u prostorijama ili fizičkim objektima Obrađivača i, gdje je to primjereno, sprovode se uz razumnu prethodnu najavu.
- Na zahtjev nadležnog nadzornog organa, Strane će tom organu staviti na raspolaganje informacije iz ove klauzule, uključujući rezultate revizija.
- Obrađivač vodi evidenciju aktivnosti obrade u skladu sa članom 30. GDPR, koja obuhvata sve relevantne kategorije aktivnosti obrade koje se vrše u ime Rukovaoca.
7.7. Angažovanje podobrađivača
- OPŠTE PISANO OVLAŠĆENJE: Obrađivač ima opšte ovlašćenje Rukovaoca za angažovanje podobrađivača sa liste iz Priloga 1.3. Obrađivač u pisanoj formi obavještava Rukovaoca najmanje mjesec dana unaprijed o svim namjeravanim promjenama te liste (dodavanju ili zamjeni podobrađivača), čime se Rukovaocu ostavlja dovoljno vremena za prigovor prije angažovanja predmetnog podobrađivača. Obrađivač pruža Rukovaocu informacije potrebne za ostvarivanje prava na prigovor.
- Ako Rukovalac, iz razloga koji se odnose na zaštitu podataka, uloži obrazložen prigovor prije isteka roka iz tačke (a), Strane će u dobroj vjeri nastojati da pronađu rješenje. Ako rješenje nije razumno moguće, Rukovalac može raskinuti ugovor u dijelu koji se odnosi na obradu podataka o ličnosti u skladu sa klauzulom 10, odnosno otkazati Pretplatu u skladu sa Uslovima korišćenja. Ako Rukovalac u navedenom roku ne uloži prigovor, smatra se da je sa predmetnom promjenom saglasan.
- Ako Obrađivač angažuje podobrađivača za obavljanje određenih aktivnosti obrade (u ime Rukovaoca), dužan je sa podobrađivačem zaključiti ugovor kojim se podobrađivaču nameću u suštini iste obaveze zaštite podataka koje ovim Klauzulama obavezuju Obrađivača. Obrađivač osigurava da podobrađivač ispunjava obaveze kojima Obrađivač podliježe na osnovu ovih Klauzula i Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725.
- Na zahtjev Rukovaoca, Obrađivač stavlja Rukovaocu na raspolaganje kopiju ugovora sa podobrađivačem i njegove naknadne izmjene. U mjeri potrebnoj za zaštitu poslovnih tajni ili drugih povjerljivih informacija, uključujući podatke o ličnosti, Obrađivač može prije dostavljanja kopije redigovati dijelove teksta ugovora.
- Obrađivač ostaje u potpunosti odgovoran Rukovaocu za izvršavanje obaveza podobrađivača u skladu sa ugovorom zaključenim sa Obrađivačem. Obrađivač obavještava Rukovaoca o svakom neispunjenju ugovornih obaveza od strane podobrađivača.
- Obrađivač sa podobrađivačem ugovara klauzulu u korist trećeg lica prema kojoj — u slučaju da Obrađivač faktički nestane, pravno prestane da postoji ili postane nesolventan — Rukovalac ima pravo da raskine ugovor sa podobrađivačem i naloži podobrađivaču brisanje ili vraćanje podataka o ličnosti.
7.8. Međunarodni prenosi podataka
- Svaki prenos podataka u treću zemlju ili međunarodnu organizaciju Obrađivač vrši isključivo na osnovu dokumentovanih uputstava Rukovaoca ili radi ispunjenja posebnog zahtjeva prava Unije ili prava države članice koje se na Obrađivača primjenjuje, i u skladu sa Poglavljem V Uredbe (EU) 2016/679 odnosno Uredbe (EU) 2018/1725.
- Rukovalac je saglasan da, kada Obrađivač u skladu sa klauzulom 7.7. angažuje podobrađivača za sprovođenje određenih aktivnosti obrade (u ime Rukovaoca), a te aktivnosti obuhvataju prenos podataka o ličnosti u smislu Poglavlja V Uredbe (EU) 2016/679, Obrađivač i podobrađivač mogu osigurati usklađenost sa Poglavljem V Uredbe (EU) 2016/679 korišćenjem standardnih ugovornih klauzula koje je Komisija usvojila na osnovu člana 46. stav 2. Uredbe (EU) 2016/679, pod uslovom da su ispunjeni uslovi za primjenu tih standardnih ugovornih klauzula.
Klauzula 8. — Pomoć Rukovaocu
- Obrađivač bez odlaganja obavještava Rukovaoca o svakom zahtjevu koji primi od lica na koje se podaci odnose. Obrađivač sam ne odgovara na taj zahtjev, osim ako ga Rukovalac na to ovlasti.
- Obrađivač pomaže Rukovaocu u ispunjavanju njegovih obaveza odgovaranja na zahtjeve lica na koja se podaci odnose za ostvarivanje njihovih prava, uzimajući u obzir prirodu obrade. Pri ispunjavanju obaveza iz tačaka (a) i (b), Obrađivač postupa po uputstvima Rukovaoca.
- Pored obaveze pomoći iz tačke (b), Obrađivač, uzimajući u obzir prirodu obrade i informacije koje su mu dostupne, pomaže Rukovaocu u osiguranju usklađenosti sa sljedećim obavezama: (1) obavezom sprovođenja procjene uticaja predviđenih postupaka obrade na zaštitu podataka o ličnosti („procjena uticaja na zaštitu podataka” — DPIA), kada je vjerovatno da vrsta obrade uzrokuje visok rizik za prava i slobode fizičkih lica; (2) obavezom prethodnog konsultovanja nadležnog nadzornog organa prije obrade, kada procjena uticaja pokaže da bi obrada, u odsustvu mjera za ublažavanje rizika, dovela do visokog rizika; (3) obavezom osiguranja tačnosti i ažurnosti podataka o ličnosti, na način da Obrađivač bez odlaganja obavijesti Rukovaoca ako sazna da su podaci koje obrađuje netačni ili zastarjeli; (4) obavezama iz člana 32. Uredbe (EU) 2016/679.
- U Prilogu 1.2 utvrđene su odgovarajuće tehničke i organizacione mjere kojima Obrađivač pomaže Rukovaocu u primjeni ove klauzule, kao i obim potrebne pomoći.
Klauzula 9. — Obavještavanje o povredi podataka o ličnosti
U slučaju povrede podataka o ličnosti, Obrađivač sarađuje sa Rukovaocem i pruža mu pomoć u ispunjavanju obaveza iz članova 33. i 34. Uredbe (EU) 2016/679, odnosno članova 34. i 35. Uredbe (EU) 2018/1725, uzimajući u obzir prirodu obrade i informacije dostupne Obrađivaču.
9.1. Povreda u vezi sa podacima koje obrađuje Rukovalac
U slučaju povrede podataka o ličnosti u vezi sa podacima koje obrađuje Rukovalac, Obrađivač pomaže Rukovaocu:
- u obavještavanju nadležnog nadzornog organa o povredi, bez nepotrebnog odlaganja nakon što Rukovalac sazna za povredu, kada je to relevantno (osim ako nije vjerovatno da povreda uzrokuje rizik za prava i slobode fizičkih lica);
- u pribavljanju sljedećih informacija koje se, u skladu sa članom 33. stav 3. Uredbe (EU) 2016/679, navode u obavještenju Rukovaoca, a koje obuhvataju najmanje: (1) prirodu povrede, uključujući, gdje je moguće, kategorije i približan broj pogođenih lica i približan broj pogođenih zapisa podataka o ličnosti; (2) vjerovatne posljedice povrede; (3) mjere koje je Rukovalac preduzeo ili čije preduzimanje predlaže radi rješavanja povrede, uključujući, prema potrebi, mjere za ublažavanje mogućih štetnih posljedica. Ako i u mjeri u kojoj sve informacije nije moguće dostaviti istovremeno, prvobitno obavještenje sadrži tada dostupne informacije, a dodatne informacije se dostavljaju naknadno, bez nepotrebnog odlaganja, kako postaju dostupne;
- u ispunjavanju obaveze iz člana 34. Uredbe (EU) 2016/679 da se lice na koje se podaci odnose bez nepotrebnog odlaganja obavijesti o povredi, kada je vjerovatno da povreda uzrokuje visok rizik za prava i slobode fizičkih lica.
9.2. Povreda u vezi sa podacima koje obrađuje Obrađivač
U slučaju povrede podataka o ličnosti u vezi sa podacima koje obrađuje Obrađivač, Obrađivač obavještava Rukovaoca bez nepotrebnog odlaganja po saznanju za povredu, a najkasnije u roku od 72 časa. To obavještenje sadrži najmanje:
- opis prirode povrede (uključujući, gdje je moguće, kategorije i približan broj pogođenih lica i zapisa podataka);
- kontakt tačku na kojoj se mogu dobiti dodatne informacije o povredi;
- vjerovatne posljedice povrede i mjere koje su preduzete ili predložene radi njenog rješavanja, uključujući mjere za ublažavanje mogućih štetnih posljedica.
Ako i u mjeri u kojoj sve informacije nije moguće dostaviti istovremeno, prvobitno obavještenje sadrži tada dostupne informacije, a dodatne informacije se dostavljaju naknadno, bez nepotrebnog odlaganja, kako postaju dostupne. U Prilogu 1.2 Strane utvrđuju sve ostale elemente koje Obrađivač dostavlja prilikom pružanja pomoći Rukovaocu u ispunjavanju obaveza iz članova 33. i 34. Uredbe (EU) 2016/679.
ODJELJAK III — ZAVRŠNE ODREDBE
Klauzula 10. — Nepoštovanje Klauzula i raskid
- Ne dovodeći u pitanje odredbe Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725, u slučaju da Obrađivač krši svoje obaveze iz ovih Klauzula, Rukovalac može naložiti Obrađivaču da obustavi obradu podataka o ličnosti dok Obrađivač ne uspostavi usklađenost sa ovim Klauzulama ili dok se ugovor ne raskine. Obrađivač bez odlaganja obavještava Rukovaoca ako iz bilo kog razloga nije u mogućnosti da postupa u skladu sa ovim Klauzulama.
- Rukovalac ima pravo da raskine ugovor u dijelu koji se odnosi na obradu podataka o ličnosti u skladu sa ovim Klauzulama ako: (1) je Rukovalac u skladu sa tačkom (a) obustavio obradu podataka od strane Obrađivača, a usklađenost sa ovim Klauzulama nije uspostavljena u razumnom roku, a u svakom slučaju u roku od mjesec dana od obustave; (2) Obrađivač bitno ili uporno krši ove Klauzule ili svoje obaveze iz Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725; (3) Obrađivač ne postupi po obavezujućoj odluci nadležnog suda ili nadležnog nadzornog organa koja se odnosi na njegove obaveze iz ovih Klauzula ili iz Uredbe (EU) 2016/679 i/ili Uredbe (EU) 2018/1725.
- Obrađivač ima pravo da raskine ugovor u dijelu koji se odnosi na obradu podataka o ličnosti u skladu sa ovim Klauzulama ako Rukovalac, nakon što ga je Obrađivač obavijestio da njegova uputstva krše primjenjive pravne zahtjeve u skladu sa klauzulom 7.1. tačka (b), insistira na postupanju po tim uputstvima.
- Nakon raskida ugovora, Obrađivač, po izboru Rukovaoca, briše sve podatke o ličnosti obrađene u ime Rukovaoca i potvrđuje Rukovaocu da je to učinio, ili vraća Rukovaocu sve podatke o ličnosti i briše postojeće kopije, osim ako pravo Unije ili države članice zahtijeva čuvanje podataka o ličnosti. Do brisanja ili vraćanja podataka, Obrađivač nastavlja da osigurava usklađenost sa ovim Klauzulama.
PRILOG 1.1 — OPIS OBRADE
Kategorije lica na koja se podaci odnose
Lica čiji su podaci o ličnosti sadržani u dokumentaciji koju Korisnik unosi u Aplikaciju, a naročito: klijenti i stranke Korisnika; suprotne strane i njihovi punomoćnici; zakonski zastupnici; svjedoci i vještaci; zaposleni i saradnici Korisnika; druga lica koja se navode u predmetima i dokumentaciji Korisnika.
Kategorije podataka o ličnosti koji se obrađuju
Podaci o ličnosti lica koja se navode u dokumentaciji Korisnika unesenoj u Aplikaciju (npr. identifikacioni podaci, kontakt podaci, podaci o pravnim predmetima i postupcima, podaci sadržani u dokumentima).
Osjetljivi podaci koji se obrađuju (ako je primjenjivo) i primijenjena ograničenja ili mjere zaštite
Ukoliko dokumentacija Korisnika sadrži osjetljive podatke, oni se obrađuju uz strogo ograničenje svrhe i uz primjenu dodatnih mjera zaštite.
U pogledu mjera zaštite podataka tokom prenosa: osjetljivi podaci, uključujući autentifikacione informacije i sigurnosne tokene, ne prenose se u čitljivom obliku putem nezaštićenih kanala, niti se izlažu u URL parametrima ili drugim nesigurnim komunikacionim mehanizmima. Prenos podataka između aplikativnih i infrastrukturnih komponenti sistema zaštićen je odgovarajućim sigurnosnim mehanizmima, u skladu sa mogućnostima i standardima korišćene cloud infrastrukture.
Osjetljivi podaci o platnim karticama ili drugim sredstvima plaćanja ne pohranjuju se niti obrađuju u okviru sistema, već ih obrađuje isključivo eksterni pružalac platnih usluga (Paddle, PayPal, odnosno Nova Banka), u skladu sa njegovim sigurnosnim i regulatornim zahtjevima.
Pristup posebnim kategorijama podataka o ličnosti ograničen je isključivo na ovlašćena lica kojima je takav pristup neophodan za izvršavanje njihovih zadataka.
Priroda obrade
Priroda obrade podataka o ličnosti u Aplikaciji podrazumijeva strukturiranu obradu nužnu za digitalnu organizaciju i upravljanje dokumentacijom Korisnika: pohranjivanje, strukturisanje, prikaz, izmjenu, pretraživanje, izvoz i brisanje podataka, kao i povremeni pristup podacima radi tehničke podrške i održavanja sistema.
Lokacija obrade
Podaci o ličnosti pohranjuju se i obrađuju putem cloud infrastrukture podobrađivača (Microsoft Azure i Amazon Web Services), u regionu koji geografski odgovara lokaciji Rukovaoca ili koji Rukovalac izabere, a za Rukovaoce iz Evropske unije (EU/EEA) primarno unutar EU/EEA, osim ako Rukovalac izričito ne odobri drugačije.
Svrha obrade u ime Rukovaoca
Funkcionalnost Aplikacije — omogućavanje korišćenja Aplikacije za upravljanje pravnim predmetima, organizaciju i pohranu dokumentacije, upravljanje korisničkim nalozima, pružanje tehničke podrške i osiguranje sigurnosti sistema.
Trajanje obrade
Za vrijeme trajanja pretplatničkog perioda, uz naknadno čuvanje i brisanje u skladu sa klauzulom 7.3. (najkasnije 90 dana nakon prestanka), osim ako zakonski propisi ne zahtijevaju duže čuvanje.
PRILOG 1.2 — TEHNIČKE I ORGANIZACIONE MJERE (TOM)
Konkretne tehničke i organizacione mjere koje se preduzimaju u svrhu zaštite:
Mjere pseudonimizacije i enkripcije podataka o ličnosti
Podaci o ličnosti koji se obrađuju u okviru Aplikacije pohranjuju se u cloud okruženju (Microsoft Azure i Amazon Web Services) i zaštićeni su enkripcijom podataka u mirovanju (data at rest) korišćenjem ugrađenih mehanizama enkripcije cloud platforme (AES-256).
Enkripcija podataka u prenosu (data in transit) obezbijeđena je korišćenjem sigurnih komunikacionih protokola (TLS).
Audit zapisi sistema, uključujući kolone koje sadrže prethodne i nove vrijednosti podataka (OldValues i NewValues), pohranjuju se isključivo u enkriptovanom obliku i služe isključivo za internu kontrolu, forenzičku analizu i dokazivanje integriteta sistema. Sadržaj audit zapisa nije dostupan krajnjim korisnicima kroz korisnički interfejs, niti se koristi u operativne svrhe Aplikacije. Pristup audit podacima ograničen je na strogo ovlašćene administrativne procese.
Dodatna pseudonimizacija ostvaruje se upotrebom internih identifikatora (ID-jeva) u tehničkim zapisima i logovima, umjesto direktnih podataka o ličnosti, kao i kroz strogu kontrolu pristupa zasnovanu na ulogama korisnika. Primjenjuje se i pseudonimizacija i anonimizacija podataka o ličnosti u dokumentima
Mjere za osiguranje trajne povjerljivosti, cjelovitosti, dostupnosti i otpornosti sistema i usluga obrade
Mjere koje se odnose na sigurnost, dostupnost i otpornost infrastrukture obezbijeđene su korišćenjem cloud platformi Microsoft Azure i Amazon Web Services, koje kao podobrađivači osiguravaju fizičku sigurnost data centara, zaštitu mrežne i serverske infrastrukture, izolaciju korisničkih okruženja, visoku dostupnost ključnih servisa, kontinuirani nadzor sistema i ugrađene mehanizme sigurnosnih kopija podataka, u skladu sa svojim standardnim sigurnosnim i operativnim praksama.
Na aplikativnom nivou, Obrađivač primjenjuje dodatne mjere zaštite radi očuvanja povjerljivosti i cjelovitosti podataka, uključujući enkripciju podataka o ličnosti, strogu kontrolu pristupa zasnovanu na korisničkim ulogama, kao i vođenje zaštićenih audit zapisa koji evidentiraju sve relevantne radnje nad podacima. Pristup podacima i funkcionalnostima sistema omogućen je isključivo ovlašćenim korisnicima, u skladu sa njihovim poslovnim ulogama i odgovornostima.
Dostupnost sistema i kontinuitet obrade obezbijeđeni su pravilnom konfiguracijom korišćenih cloud servisa, nadzorom aplikativnih i infrastrukturnih komponenti, kao i definisanim procedurama za obnovu funkcionalnosti sistema i pristupa podacima u slučaju tehničkog ili sigurnosnog incidenta, u okviru garancija i mogućnosti koje pruža korišćena cloud infrastruktura.
Ovim pristupom obezbijeđena je jasna podjela odgovornosti između cloud provajdera i Obrađivača: cloud provajder obezbjeđuje infrastrukturne mjere sigurnosti i dostupnosti, a Obrađivač primjenjuje aplikativne i organizacione mjere zaštite, u skladu sa zahtjevima GDPR.
Mjere za osiguranje sposobnosti pravovremenog ponovnog uspostavljanja dostupnosti podataka o ličnosti i pristupa njima u slučaju fizičkog ili tehničkog incidenta
Primjenjuju se tehničke i organizacione mjere zasnovane na korišćenju upravljane cloud infrastrukture i definisanih procedura oporavka sistema. Korišćeni cloud servisi obezbjeđuju ugrađene mehanizme sigurnosnih kopija (backup) i mogućnosti oporavka podataka, uključujući automatizovano kreiranje sigurnosnih kopija baze podataka i drugih relevantnih komponenti sistema, kao i mogućnost vraćanja podataka na prethodno stanje (restore) u slučaju gubitka, oštećenja ili nenamjernog brisanja.
Na aplikativnom nivou, Obrađivač osigurava da su komponente sistema projektovane i konfigurisane tako da omogućavaju ponovno uspostavljanje funkcionalnosti sistema i pristupa podacima o ličnosti u razumnom roku. U slučaju incidenta predviđene su procedure za ponovno uspostavljanje rada Aplikacije, uključujući ponovno pokretanje servisa i vraćanje podataka iz dostupnih sigurnosnih kopija.
Mjere oporavka sistema periodično se provjeravaju kroz tehničke testove i kontrolisane postupke obnove, čime se osigurava da su mehanizmi za vraćanje dostupnosti podataka funkcionalni i efikasni.
Postupci redovnog testiranja, procjene i evaluacije djelotvornosti tehničkih i organizacionih mjera
Na infrastrukturnom nivou, korišćeni cloud servisi podliježu kontinuiranom nadzoru, redovnim sigurnosnim ažuriranjima i internim sigurnosnim kontrolama koje sprovodi cloud provajder u skladu sa važećim industrijskim standardima i sertifikacijama. Informacije o sigurnosnim incidentima i relevantnim promjenama infrastrukture dostupne su kroz zvanične kanale cloud provajdera.
Na aplikativnom nivou, Obrađivač periodično provjerava ispravnost i efikasnost tehničkih mjera zaštite, uključujući kontrolu pristupa, enkripciju podataka, audit logove i procedure oporavka sistema. Testiranja obuhvataju provjere ispravnosti konfiguracije sistema, pregled logova i kontrolu primjene definisanih sigurnosnih politika.
Mjere za identifikaciju i autorizaciju korisnika
Identifikacija korisnika vrši se putem jedinstvenih korisničkih naloga, a autentifikacija korišćenjem korisničkog imena i lozinke. Lozinke se ne čuvaju u čitljivom obliku, već se obrađuju i pohranjuju primjenom odgovarajućih kriptografskih mehanizama u skladu sa savremenim sigurnosnim praksama.
Nakon uspješne autentifikacije korisniku se izdaje sigurnosni token (JWT — JSON Web Token) koji se koristi za autorizaciju daljih zahtjeva prema sistemu. Tokeni imaju ograničeno trajanje i redovno se obnavljaju (refresh) u kratkim vremenskim intervalima, čime se smanjuje rizik od neovlašćene upotrebe u slučaju kompromitovanja pristupnih podataka ili sesije.
Autorizacija korisnika zasniva se na principu dodjele uloga i ovlašćenja (role-based access control), pri čemu se pristup funkcionalnostima sistema i podacima o ličnosti ograničava u skladu sa poslovnom ulogom korisnika (npr. advokat, administrativno osoblje, administrator) i principom najmanjih privilegija.
Sistem je projektovan kao višekorisničko (multi-tenant) rješenje, pri čemu se podaci različitih korisničkih kancelarija logički razdvajaju na nivou aplikacije i baze podataka. Svi poslovni zapisi sadrže identifikator kancelarije (OfficeId), koji se koristi za striktno ograničavanje pristupa podacima isključivo korisnicima koji pripadaju istoj kancelariji. Aplikativna logika onemogućava pristup, prikaz ili obradu podataka koji nisu povezani sa kancelarijom prijavljenog korisnika.
Administracija korisničkih naloga i dodjela ovlašćenja ograničena je na ovlašćene administrativne korisnike unutar pojedinačne kancelarije, a sve relevantne radnje vezane za autentifikaciju, autorizaciju i upravljanje korisnicima evidentiraju se kroz zaštićene audit zapise.
Mjere za zaštitu podataka tokom prenosa
Sva komunikacija između klijentskih aplikacija i serverskih komponenti sistema odvija se putem sigurnih komunikacionih kanala zasnovanih na enkripciji podataka u prenosu (TLS), čime se sprječava neovlašćeni pristup, presretanje ili izmjena podataka tokom prenosa putem javnih ili privatnih mreža.
Autentifikacija i autorizacija korisničkih zahtjeva realizuje se korišćenjem sigurnosnih tokena (JWT), koji se izdaju nakon uspješne autentifikacije i koriste za verifikaciju identiteta i prava pristupa pri svakom zahtjevu. Tokeni imaju ograničeno vremensko važenje i redovno se obnavljaju. Autentifikacioni podaci i sigurnosni tokeni ne prenose se u čitljivom obliku putem nezaštićenih kanala niti se izlažu u URL parametrima.
Mjere za zaštitu podataka tokom pohrane
Podaci o ličnosti pohranjuju se u cloud okruženju i zaštićeni su enkripcijom podataka u mirovanju korišćenjem ugrađenih mehanizama enkripcije cloud platforme. Enkripcija se primjenjuje na nivou baze podataka, skladišta podataka i sigurnosnih kopija.
Audit zapisi sistema, uključujući zapise o pristupu i izmjenama podataka, pohranjuju se u enkriptovanom obliku i zaštićeni su od neovlašćenog čitanja, izmjene ili brisanja. Pristup pohranjenim podacima ograničen je isključivo na ovlašćene aplikativne procese i korisnike, u skladu sa dodijeljenim ulogama i principom najmanjih privilegija.
Podaci različitih korisničkih kancelarija logički su razdvojeni korišćenjem identifikatora kancelarije (OfficeId), čime se osigurava da su pohranjeni podaci dostupni isključivo korisnicima odgovarajuće kancelarije.
Podaci o plaćanjima koji se pohranjuju u okviru Aplikacije ograničeni su isključivo na tehničke i poslovne metapodatke (npr. identifikator transakcije, status plaćanja, iznos i vrijeme transakcije).
Mjere za osiguranje fizičke zaštite lokacija na kojima se obrađuju podaci o ličnosti
Podaci o ličnosti pohranjuju se i obrađuju isključivo u data centrima cloud platformi Microsoft Azure i Amazon Web Services, koje kao podobrađivači primjenjuju stroge mjere fizičke zaštite u skladu sa industrijskim standardima. Ove mjere uključuju kontrolisan i ograničen fizički pristup objektima, nadzor prostora, identifikaciju i autorizaciju osoblja, kao i zaštitu od neovlašćenog ulaska, krađe ili oštećenja opreme.
Data centri navedenih provajdera projektovani su i održavani na način koji obezbjeđuje zaštitu od fizičkih prijetnji, uključujući prirodne nepogode, tehničke kvarove i druge vanredne situacije, kroz redundansu infrastrukture, kontrolisane uslove okruženja i stalni nadzor.
Obrađivač nema fizički pristup serverskoj infrastrukturi niti lokacijama na kojima se podaci pohranjuju, čime se dodatno smanjuje rizik od neovlašćenog fizičkog pristupa. Fizička zaštita lokacija u potpunosti je povjerena cloud provajderima, u skladu sa njihovim ugovornim obavezama i sigurnosnim praksama.
Fizičku zaštitu lokacija na kojima se obrađuju podaci o plaćanjima obezbjeđuju eksterni pružaoci platnih usluga (Paddle, PayPal, Nova Banka), u skladu sa svojim sigurnosnim standardima i regulatornim zahtjevima. Obrađivač nema fizički pristup infrastrukturi platnih provajdera.
Mjere za osiguranje zapisivanja podataka o događajima
Sistem evidentira sigurnosno i poslovno relevantne događaje, uključujući pristup podacima, kreiranje, izmjenu i brisanje zapisa, kao i administrativne i autentifikacione radnje korisnika. Svaki zapis o događaju sadrži osnovne tehničke informacije (identitet korisnika, vrijeme radnje, vrstu radnje i identifikator kancelarije — OfficeId), čime se omogućava praćenje aktivnosti u okviru odgovarajuće kancelarije.
Audit zapisi koji mogu sadržavati podatke povezane sa obradom podataka o ličnosti pohranjuju se u enkriptovanom obliku i zaštićeni su od neovlašćenog čitanja, izmjene ili brisanja. Pristup zapisima ograničen je isključivo na ovlašćene administrativne procese i korisnike, u skladu sa principom najmanjih privilegija.
Sadržaj binarnih dokumenata koji se pohranjuju u eksternim ili ugrađenim sistemima za pohranu ne evidentira se u audit zapisima; zapisivanje je ograničeno na tehničke i referentne podatke (npr. identifikator dokumenta, vrsta radnje), čime se primjenjuje princip minimizacije podataka.
U slučaju korišćenja eksternih servisa za pohranu dokumenata ili obradu plaćanja, sistem evidentira isključivo informacije o izvršenim operacijama i njihovom statusu, bez zapisivanja osjetljivih podataka koji se obrađuju unutar sistema eksternih provajdera.
Mjere za osiguranje konfiguracije sistema, uključujući podrazumijevanu konfiguraciju
Sistem je projektovan i konfigurisan u skladu sa principom „sigurnost po podrazumijevanim postavkama” (secure by default), tako da su osnovne sigurnosne mjere aktivne bez potrebe za dodatnim podešavanjima od strane korisnika.
Podrazumijevana konfiguracija ograničava pristup funkcionalnostima i podacima o ličnosti isključivo na ovlašćene korisnike i uloge, uz privilegije dodijeljene po principu najmanjih privilegija. Pristup administrativnim funkcijama i osjetljivim podacima dozvoljen je samo korisnicima sa odgovarajućim ovlašćenjima.
Sistem podrazumijevano primjenjuje enkripciju podataka, kontrolu pristupa, zapisivanje relevantnih događaja i logičku izolaciju podataka između različitih kancelarija putem identifikatora kancelarije (OfficeId). Onemogućeni su nesigurni ili nepotrebni pristupi i funkcionalnosti koje nisu potrebne za zakonitu obradu podataka.
Izmjene sistemskih i sigurnosnih konfiguracija ograničene su na ovlašćene administrativne procese, a sve relevantne promjene evidentiraju se kroz zaštićene audit zapise.
Mjere za interno upravljanje IT-om i sigurnošću IT-a
Upravljanje IT sistemima i sigurnosnim konfiguracijama ograničeno je na ovlašćena lica, uz jasno definisane i dodijeljene odgovornosti u skladu sa internim procedurama. Pristup administrativnim funkcijama i infrastrukturnim resursima dozvoljen je isključivo ovlašćenim tehničkim korisnicima, uz primjenu kontrole pristupa i evidenciju relevantnih radnji.
Sistem se redovno održava kroz primjenu sigurnosnih ažuriranja, praćenje tehničkih obavještenja i preporuka korišćenih tehnologija i servisa, kao i kroz nadzor rada aplikacije i infrastrukturnih komponenti. U slučaju identifikovanja sigurnosnih rizika ili incidenata, preduzimaju se odgovarajuće mjere radi otklanjanja problema i smanjenja potencijalnog uticaja na obradu podataka o ličnosti.
Interno upravljanje sigurnošću IT-a uključuje i kontrolu korišćenja podobrađivača, praćenje promjena njihovih uslova i sigurnosnih praksi, kao i procjenu uticaja tih promjena na sigurnost sistema.
Mjere za sertifikaciju / osiguranje postupaka i proizvoda
Korišćena cloud infrastruktura (Microsoft Azure i Amazon Web Services) primjenjuje sertifikovane sigurnosne i organizacione standarde u skladu sa važećim industrijskim normama, uključujući standarde koji se odnose na fizičku sigurnost, sigurnost infrastrukture, dostupnost sistema i upravljanje rizicima. Informacije o važećim sertifikacijama i sigurnosnim praksama cloud provajdera dostupne su putem njihove zvanične dokumentacije.
Na nivou aplikacije, sigurnost proizvoda i postupaka obezbjeđuje se primjenom principa „security by design” i „privacy by design”, kao i dosljednom implementacijom tehničkih i organizacionih mjera zaštite podataka, uključujući kontrolu pristupa, enkripciju, audit zapise i minimizaciju obrade podataka.
Sigurnost postupaka i proizvoda redovno se procjenjuje kroz interne tehničke provjere, praćenje sigurnosnih preporuka korišćenih tehnologija i prilagođavanje sistema važećim regulatornim zahtjevima.
Mjere za osiguranje smanjenja količine podataka
Sistem je projektovan i implementiran tako da se obrađuju i pohranjuju isključivo podaci o ličnosti koji su neophodni za ostvarivanje zakonite svrhe obrade.
Podaci o ličnosti prikupljaju se i obrađuju u obimu primjerenom funkcionalnostima sistema i poslovnim potrebama Rukovaoca, bez obrade podataka koji nisu relevantni ili nužni za korišćenje Aplikacije. Polja i funkcionalnosti sistema ograničeni su na podatke potrebne za vođenje pravnih predmeta, upravljanje korisnicima i izvršavanje ugovornih obaveza.
Sadržaj dokumenata ne pohranjuje se u bazi podataka Aplikacije, već se čuva u odabranim sistemima za pohranu, dok se u bazi čuvaju isključivo neophodni metapodaci o dokumentima.
Audit zapisi ne sadrže cjelovite podatke o ličnosti niti binarni sadržaj dokumenata, već isključivo tehničke i referentne informacije neophodne za praćenje aktivnosti i osiguranje integriteta sistema.
Podaci o plaćanjima ograničeni su na tehničke i poslovne metapodatke, dok osjetljive platne podatke obrađuje isključivo eksterni pružalac platnih usluga i oni se ne pohranjuju u okviru sistema.
Mjere za osiguranje kvaliteta podataka
Sistem omogućava unos, izmjenu i ažuriranje podataka o ličnosti isključivo ovlašćenim korisnicima, u skladu sa njihovim ulogama i poslovnim odgovornostima, čime se smanjuje rizik od neovlašćenih ili netačnih izmjena.
Aplikativna logika uključuje osnovne kontrole ispravnosti unesenih podataka (obavezna polja, format podataka, dosljednost unosa), čime se sprječava unos nepotpunih ili očigledno netačnih informacija. Gdje je primjenjivo, korisnicima je omogućeno ažuriranje i ispravka podataka tokom redovnog korišćenja sistema.
Sve izmjene relevantnih podataka evidentiraju se putem audit zapisa, koji omogućavaju praćenje istorije promjena i identifikaciju izvora izmjene. Podaci koji više nisu tačni, relevantni ili potrebni mogu se izmijeniti, ispraviti ili ukloniti u skladu sa definisanim procedurama i ulogama korisnika.
Mjere za osiguranje vremenskog ograničenja pohrane podataka
Sistem omogućava upravljanje životnim ciklusom podataka, uključujući izmjenu, arhiviranje i brisanje podataka, u skladu sa odlukama i internim pravilima Rukovaoca. Podaci se ne zadržavaju automatski duže nego što je potrebno za zakonitu svrhu obrade.
Podaci o ličnosti povezani sa pravnim predmetima, korisnicima i dokumentima mogu se ukloniti ili anonimizovati nakon isteka perioda čuvanja koji definiše Rukovalac, osim kada je dalje čuvanje neophodno zbog zakonskih obaveza ili ostvarivanja, odnosno zaštite pravnih zahtjeva.
Audit zapisi čuvaju se u periodu ograničenom na ono što je neophodno za osiguranje sigurnosti sistema, dokazivanje integriteta obrade i ispunjenje zakonskih obaveza, nakon čega se brišu ili arhiviraju u skladu sa definisanim pravilima.
Sistem omogućava Korisniku brisanje korisničkog naloga, čime se pokreće postupak uklanjanja svih podataka o ličnosti povezanih sa nalogom koji više nisu neophodni za svrhu obrade; podaci vezani za rad u sistemu (predmeti, veze na dokumente i povezani zapisi) trajno se uklanjaju iz sistema. Podaci koji se odnose isključivo na sam korisnički nalog ili se moraju zadržati radi ispunjenja zakonskih obaveza (uključujući evidenciju o izvršenim plaćanjima) čuvaju se u ograničenom obimu i isključivo u periodu propisanom važećim propisima, nakon čega se brišu ili anonimizuju.
Mjere za osiguranje odgovornosti
Uloge i odgovornosti u vezi sa obradom podataka o ličnosti jasno su definisane: Rukovalac je odgovoran za zakonitost i svrhu obrade, dok Obrađivač obrađuje podatke o ličnosti isključivo po dokumentovanim uputstvima Rukovaoca i u skladu sa obavezama preuzetim ovim DPA.
Sistem obezbjeđuje mehanizme evidentiranja relevantnih aktivnosti obrade putem audit zapisa koji omogućavaju praćenje pristupa podacima, izmjena i administrativnih radnji. Ovi zapisi služe kao dokaz o zakonitoj i kontrolisanoj obradi i dostupni su isključivo ovlašćenim licima.
Mjere za osiguranje prenosivosti podataka i osiguranje brisanja
Sistem omogućava izvoz podataka o ličnosti u strukturiranom, uobičajeno korišćenom i mašinski čitljivom formatu, u mjeri u kojoj je to tehnički izvodljivo i u skladu sa svrhom obrade. Prenosivost se odnosi na podatke koje je lice unijelo u sistem ili koji se obrađuju na osnovu njegove aktivnosti, dok podaci iz internih evidencija, audit zapisa ili podaci koji se moraju zadržati radi ispunjenja zakonskih obaveza nisu obuhvaćeni prenosivošću.
Sistem omogućava brisanje korisničkog naloga, čime se pokreće uklanjanje podataka o ličnosti povezanih sa nalogom koji više nisu neophodni za svrhu obrade. Brisanje obuhvata uklanjanje operativnih podataka, predmeta i povezanih zapisa, osim podataka čije je zadržavanje neophodno radi ispunjenja zakonskih obaveza ili zaštite pravnih zahtjeva.
Podaci o izvršenim plaćanjima i osnovni tehnički zapisi potrebni za dokazivanje zakonitosti obrade zadržavaju se u ograničenom obimu i tokom perioda propisanog važećim propisima, nakon čega se brišu ili anonimizuju. Osjetljivi podaci o platnim karticama ne pohranjuju se niti obrađuju u okviru sistema, već ih obrađuje isključivo eksterni pružalac platnih usluga.
U slučaju korišćenja eksternih servisa za pohranu dokumenata, brisanje i prenosivost binarnog sadržaja dokumenata podliježu pravilima i funkcionalnostima odabranog eksternog provajdera, dok sistem omogućava uklanjanje referenci i metapodataka o dokumentima iz svoje baze podataka.
PRILOG 1.3 — LISTA PODOBRAĐIVAČA
Eksterni servisi za pohranu dokumenata koje Korisnik sam poveže (Google Drive, Microsoft OneDrive) nisu podobrađivači Društva; Društvo im podatke o ličnosti prosljeđuje isključivo po dokumentovanom uputstvu Korisnika, a odnos sa tim servisima uređen je ugovorom između Korisnika i pružaoca tog servisa.
Napomena o obradi plaćanja: Plaćanja za Uslugu obrađuju se putem servisa Paddle („Paddle”), servisa PayPal („PayPal”) i — za korisnike iz Bosne i Hercegovine — e-commerce naplatom platnom karticom putem payment gateway usluge banke Nova Banka a.d. Banja Luka („Nova Banka”). Paddle nastupa kao prodavac (merchant of record) i ovlašćeni preprodavac Usluge, a u pogledu podataka koje obrađuje radi naplate — kao samostalni rukovalac; PayPal u pogledu podataka koje obrađuje radi pružanja platnih usluga takođe nastupa kao samostalni rukovalac; Nova Banka u pogledu podataka koje obrađuje radi izvršenja platnih transakcija takođe nastupa kao samostalni rukovalac. Nijedan od njih nije podobrađivač Društva, a obrada tih podataka podliježe njihovim uslovima i politikama privatnosti. Podaci o platnim karticama ne obrađuju se niti pohranjuju u okviru Aplikacije.
Izvršilac obrade (Aplikacija) djeluje isključivo kao tehnički posrednik i obrađuje podatke o ličnosti isključivo po uputstvima Korisnika, koji u svakom slučaju nastupa kao rukovalac obrade podataka o ličnosti. Podobrađivači ne djeluju kao samostalni rukovaoci u okviru sistema, osim u dijelu u kojem to proizlazi iz njihove zakonske uloge.
