Step2Flow Data Processing Agreement
Verzija 1.0
Datum stupanja na snagu: 1. mart 2026. godine
1. OPĆE ODREDBE
Ovaj Dodatak o obradi ličnih podataka („DPA“) uređuje obradu ličnih podataka koju:
Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
ID broj: 4210495650005
PDV broj: 210495650005
E-mail: haris@step2digital.com
Web: www.step2flow.com
(u daljem tekstu: „Obrađivač“, „Step2Digital“ ili „Pružalac usluge“)
vrši u ime pravnog ili fizičkog lica koje koristi Step2Flow platformu i određuje svrhe i sredstva obrade ličnih podataka:
(u daljem tekstu: „Kontrolor“ ili „Korisnik“).
Ovaj DPA čini sastavni dio ugovornog odnosa između Step2Digitala i Korisnika koji može biti zasnovan na Općim uslovima korištenja i pretplate Step2Flow platforme, prihvaćenoj ponudi, narudžbi, posebnom SaaS ugovoru ili drugom odgovarajućem pravnom osnovu.
Ako Step2Digital za određenu obradu samostalno određuje svrhe i sredstva obrade, u odnosu na takvu obradu Step2Digital ne djeluje kao Obrađivač nego kao samostalni kontrolor, a takva obrada uređuje se Politikom privatnosti i primjenjivim propisima.
2. SVRHA DPA-a
Svrha ovog DPA-a je utvrditi prava i obaveze Kontrolora i Obrađivača kada Step2Digital putem Step2Flow platforme obrađuje lične podatke u ime Kontrolora.
DPA se primjenjuje na obradu ličnih podataka koju Step2Digital obavlja radi:
- pružanja Step2Flow SaaS usluge;
- hostinga i pohrane podataka;
- izvršavanja funkcionalnosti Platforme;
- upravljanja zadacima i projektima;
- omogućavanja pristupa ovlaštenim korisnicima;
- slanja funkcionalnih obavijesti;
- sigurnosnih kopija;
- tehničkog održavanja;
- korisničke podrške;
- onboardinga;
- migracije podataka, kada je ugovorena;
- dijagnostike i otklanjanja tehničkih problema;
- sigurnosti Platforme;
- drugih aktivnosti potrebnih za pružanje ugovorene Step2Flow usluge.
3. PRIMJENJIVI PROPISI
Strane će lične podatke obrađivati u skladu sa propisima o zaštiti ličnih podataka koji se primjenjuju na konkretnu obradu, uključujući, gdje je primjenjivo:
- Zakon o zaštiti ličnih podataka Bosne i Hercegovine;
- Uredbu (EU) 2016/679 – Opću uredbu o zaštiti podataka („GDPR“);
- druge primjenjive propise o zaštiti privatnosti i ličnih podataka.
Ako se na konkretnu obradu istovremeno primjenjuje više propisa, strane će nastojati ispuniti zahtjeve svih primjenjivih propisa.
4. ULOGE STRANA
Za lične podatke koje Korisnik unosi u Step2Flow i za koje određuje svrhe i sredstva obrade:
Korisnik djeluje kao Kontrolor podataka.
Step2Digital djeluje kao Obrađivač podataka.
Kontrolor određuje:
- svrhu obrade;
- kategorije podataka koje unosi u Platformu;
- kategorije osoba čiji se podaci obrađuju;
- osobe kojima omogućava pristup;
- korisničke uloge i ovlasti;
- trajanje obrade u granicama ugovorene usluge i primjenjivog prava;
- druge poslovne odluke povezane sa obradom.
Step2Digital obrađuje podatke u ime Kontrolora radi pružanja Step2Flow usluge i prema dokumentovanim uputama Kontrolora, osim kada je drugačija obrada potrebna prema primjenjivom zakonu.
5. PREDMET I TRAJANJE OBRADE
Predmet obrade je pružanje Step2Flow SaaS platforme i povezanih usluga Kontroloru.
Obrada traje tokom perioda u kojem Kontrolor koristi Step2Flow uslugu odnosno dok postoji važeći ugovorni odnos koji zahtijeva obradu podataka.
Određene aktivnosti obrade mogu se nastaviti nakon prestanka ugovornog odnosa isključivo:
- tokom ugovorenog perioda za preuzimanje podataka;
- tokom standardnog backup ciklusa;
- kada postoji zakonska obaveza čuvanja;
- kada postoji drugi odgovarajući pravni osnov.
6. PRIRODA I SVRHA OBRADE
Obrada može, u zavisnosti od načina korištenja Step2Flow platforme, uključivati:
- prikupljanje;
- unos;
- evidentiranje;
- organizovanje;
- strukturiranje;
- pohranu;
- pregled od strane ovlaštenih korisnika;
- izmjenu;
- povezivanje;
- prenos;
- stavljanje na raspolaganje ovlaštenim korisnicima;
- izvoz;
- izradu sigurnosnih kopija;
- brisanje;
- druge tehničke operacije potrebne za funkcionisanje Platforme.
Svrha obrade je omogućavanje Kontroloru da koristi Step2Flow za svoje poslovne procese.
Step2Digital neće koristiti podatke Kontrolora za vlastite svrhe koje nisu kompatibilne sa njegovom ulogom Obrađivača, osim ako za određenu obradu postoji poseban pravni osnov na osnovu kojeg Step2Digital djeluje kao samostalni kontrolor.
7. KATEGORIJE OSOBA NA KOJE SE PODACI ODNOSE
U zavisnosti od načina korištenja Platforme, lični podaci mogu se odnositi na:
- zaposlenike Kontrolora;
- bivše zaposlenike, kada su njihovi podaci zakonito zadržani;
- saradnike;
- članove timova;
- menadžere;
- terenske radnike;
- klijente Kontrolora;
- potencijalne klijente Kontrolora;
- kontakt osobe kod poslovnih klijenata;
- dobavljače;
- kontakt osobe dobavljača;
- podizvođače;
- poslovne partnere;
- druge fizičke osobe čije podatke Kontrolor zakonito unosi u Step2Flow.
Kontrolor određuje koje kategorije osoba će biti obuhvaćene njegovim konkretnim korištenjem Platforme.
8. VRSTE LIČNIH PODATAKA
U zavisnosti od načina na koji Kontrolor koristi Step2Flow, obrada može uključivati:
Identifikacijske podatke
- ime;
- prezime;
- korisnički identifikator;
- poslovnu funkciju ili poziciju.
Kontakt podatke
- poslovnu e-mail adresu;
- broj telefona;
- adresu i druge kontakt podatke kada ih Kontrolor unese.
Podatke o zaposlenju i organizaciji
- kompaniju;
- tim;
- odjel;
- poslovnu funkciju;
- korisničku ulogu;
- nadležnosti i dodijeljene ovlasti.
Podatke o zadacima i projektima
- naziv i opis zadatka;
- dodijeljenu osobu;
- status;
- rok;
- datum izvršenja;
- komentare;
- napomene;
- aktivnosti povezane sa zadatkom;
- informacije povezane sa projektima i poslovnim procesima.
Podatke o klijentima i poslovnim kontaktima
- ime i prezime;
- kontakt podatke;
- naziv kompanije;
- podatke povezane sa projektom ili poslovnim odnosom;
- druge informacije koje Kontrolor odluči unijeti.
Dokumente i sadržaj
- dokumente;
- fotografije;
- priloge;
- komentare;
- poslovne zapise;
- druge sadržaje koje Kontrolor ili njegovi ovlašteni korisnici učitaju.
Tehničke podatke
- korisnički ID;
- IP adresu;
- vrijeme prijave;
- podatke o sesiji;
- vrstu uređaja;
- verziju aplikacije;
- tehničke logove;
- sigurnosne događaje;
- druge tehničke informacije potrebne za funkcionisanje i zaštitu Platforme.
Tačan obim podataka zavisi od podataka koje Kontrolor odluči obrađivati putem Step2Flow-a.
9. POSEBNE KATEGORIJE LIČNIH PODATAKA
Step2Flow nije prvenstveno namijenjen obradi posebnih kategorija ličnih podataka.
Kontrolor neće unositi podatke koji otkrivaju, između ostalog, zdravstveno stanje, biometrijske ili genetske podatke, politička mišljenja, vjerska ili filozofska uvjerenja, seksualni život ili druge posebno zaštićene kategorije podataka, osim ako:
- postoji stvarna potreba za takvom obradom;
- postoji odgovarajući pravni osnov;
- obrada je dozvoljena primjenjivim propisima;
- Kontrolor je proveo potrebne procjene i zaštitne mjere.
Kontrolor snosi odgovornost za odluku da takve podatke unosi u Platformu i za zakonitost takve obrade.
10. DOKUMENTOVANE UPUTE KONTROLORA
Step2Digital obrađuje lične podatke samo prema dokumentovanim uputama Kontrolora, osim kada je određena obrada potrebna prema zakonu kojem Step2Digital podliježe.
Dokumentovanim uputama mogu se smatrati:
- ovaj DPA;
- Opći uslovi;
- poseban ugovor;
- prihvaćena ponuda;
- konfiguracija Platforme koju Kontrolor odabere;
- radnje koje ovlašteni korisnici Kontrolora izvršavaju putem Platforme;
- pisani zahtjevi Kontrolora;
- dokumentovana komunikacija između Kontrolora i Step2Digitala.
Ako Step2Digital smatra da određena uputa Kontrolora krši primjenjive propise o zaštiti podataka, o tome će, kada je zakonski dopušteno, obavijestiti Kontrolora.
11. OBAVEZE KONTROLORA
Kontrolor je odgovoran za:
- zakonitost obrade;
- postojanje odgovarajućeg pravnog osnova;
- transparentnost prema osobama čiji se podaci obrađuju;
- tačnost podataka;
- određivanje podataka koji se unose;
- određivanje korisničkih ovlasti;
- zakonitost uputa koje daje Step2Digitalu;
- odgovarajuće rokove čuvanja kada ih određuje Kontrolor;
- postupanje po zahtjevima nosilaca podataka;
- provođenje procjene uticaja na zaštitu podataka kada je potrebna;
- druge obaveze Kontrolora prema primjenjivim propisima.
Kontrolor potvrđuje da ima pravo omogućiti Step2Digitalu obradu podataka u skladu sa ovim DPA-om.
12. OBAVEZE STEP2DIGITALA
Step2Digital se obavezuje da će, u okviru svoje uloge Obrađivača:
- obrađivati podatke prema dokumentovanim uputama Kontrolora;
- osigurati da osobe ovlaštene za obradu podataka budu obavezane na povjerljivost;
- primjenjivati odgovarajuće tehničke i organizacijske mjere;
- poštovati pravila o angažovanju pod-obrađivača;
- pružiti razumnu pomoć Kontroloru u ostvarivanju prava nosilaca podataka;
- pružiti razumnu pomoć u vezi sa sigurnošću obrade i povredama ličnih podataka;
- po prestanku obrade vratiti ili obrisati podatke u skladu sa ovim DPA-om i ugovornim odnosom;
- učiniti dostupnim informacije razumno potrebne za dokazivanje ispunjavanja obaveza iz ovog DPA-a.
13. POVJERLJIVOST
Step2Digital će ograničiti pristup ličnim podacima na osobe kojima je takav pristup potreban radi izvršavanja njihovih ovlaštenih zadataka.
Osobe koje imaju pristup podacima moraju biti:
- obavezane odgovarajućom obavezom povjerljivosti; ili
- podvrgnute odgovarajućoj zakonskoj obavezi povjerljivosti.
Obaveza povjerljivosti nastavlja važiti i nakon prestanka ovlaštenja za pristup podacima.
14. PRISTUP PODACIMA RADI PODRŠKE
Ovlaštene osobe Step2Digitala neće nepotrebno pregledati poslovni sadržaj Kontrolora.
Kada je pristup potreban radi:
- onboardinga;
- podrške;
- konfiguracije;
- dijagnostike;
- migracije;
- otklanjanja problema;
- druge intervencije koju je Kontrolor zatražio,
pristup se, kada je razumno moguće, vrši uz prethodno usmeno ili pisano odobrenje Kontrolora i ograničava na informacije potrebne za konkretnu intervenciju.
Prethodno odobrenje nije potrebno za automatizovane infrastrukturne i sigurnosne procese koji ne uključuju nepotreban pregled poslovnog sadržaja.
Izuzetno, pristup bez prethodnog odobrenja može se izvršiti kada je neophodan radi:
- neposrednog odgovora na ozbiljan sigurnosni incident;
- zaštite Platforme;
- zaštite podataka Kontrolora;
- sprečavanja neovlaštenog pristupa;
- sprečavanja gubitka ili kompromitovanja podataka;
- izvršavanja zakonske obaveze.
15. TEHNIČKE I ORGANIZACIJSKE MJERE
Step2Digital primjenjuje odgovarajuće tehničke i organizacijske mjere uzimajući u obzir prirodu obrade, raspoloživu tehnologiju i odgovarajuće rizike.
Mjere mogu uključivati:
- kontrolu pristupa;
- autentifikaciju korisnika;
- mogućnost dvofaktorske autentifikacije (2FA);
- korisničke uloge i ovlasti;
- kontrolisane administrativne pristupe;
- kontrolisane pristupe za potrebe podrške;
- sigurnosne kopije;
- zaštitu infrastrukture;
- praćenje relevantnih sigurnosnih događaja;
- procedure za odgovor na sigurnosne incidente;
- organizacijsko ograničavanje pristupa podacima;
- druge mjere primjerene riziku.
Detaljniji opis tehničkih i organizacijskih mjera može biti sadržan u Prilogu 2 ovog DPA-a.
Step2Digital može mijenjati pojedine tehničke mjere tokom razvoja Platforme pod uslovom da takve izmjene ne dovode do materijalnog smanjenja ukupnog nivoa zaštite podataka.
16. BACKUP
Step2Flow automatski kreira sigurnosnu kopiju podataka jednom dnevno.
Standardni backup ciklus čuva posljednjih 10 dnevnih sigurnosnih kopija po korisničkom računu.
Nakon popunjavanja ciklusa, kreiranjem nove sigurnosne kopije najstarija kopija se automatski uklanja.
Backup predstavlja dodatnu mjeru kontinuiteta i zaštite, ali ne predstavlja apsolutnu garanciju povrata svakog pojedinačnog podatka u svim mogućim okolnostima.
17. POD-OBRAĐIVAČI
Kontrolor daje Step2Digitalu opće pisano odobrenje za angažovanje pod-obrađivača potrebnih za pružanje Step2Flow usluge.
Step2Digital će održavati listu relevantnih pod-obrađivača koja može biti dostupna Kontroloru putem Step2Flow web stranice, DPA dokumentacije ili na zahtjev.
Step2Digital će sa relevantnim pod-obrađivačima uspostaviti odgovarajući ugovorni odnos kojim će im biti nametnute obaveze zaštite podataka koje pružaju odgovarajući nivo zaštite za obradu koju obavljaju.
Step2Digital ostaje odgovoran Kontroloru za izvršavanje obaveza svojih pod-obrađivača u mjeri propisanoj primjenjivim pravom.
18. PROMJENE POD-OBRAĐIVAČA
Step2Digital može tokom pružanja usluge dodati ili zamijeniti pod-obrađivača.
Kada je prema primjenjivom pravu potrebno omogućiti Kontroloru prigovor na takvu promjenu, Step2Digital će pružiti odgovarajuću prethodnu informaciju o planiranoj promjeni.
Kontrolor može uložiti obrazložen prigovor ako može razumno dokazati da bi angažovanje novog pod-obrađivača predstavljalo značajan rizik za zaštitu ličnih podataka ili kršenje primjenjivih propisa.
Strane će pokušati pronaći razumno rješenje.
Ako razumno alternativno rješenje nije moguće, a Kontrolor ima opravdan prigovor zasnovan na zaštiti podataka, strane mogu dogovoriti prestanak dijela usluge koji zahtijeva spornog pod-obrađivača ili, kada to nije tehnički moguće, prestanak odgovarajuće usluge u skladu sa ugovornim odnosom.
19. MEĐUNARODNI PRIJENOS PODATAKA
Step2Digital neće prenositi lične podatke u drugu državu ili međunarodnoj organizaciji protivno primjenjivim propisima.
Kada pružanje Step2Flow usluge uključuje međunarodni prijenos podataka, Step2Digital će koristiti odgovarajući pravni mehanizam kada je takav mehanizam potreban.
To može uključivati:
- odluku o odgovarajućem nivou zaštite;
- odgovarajuće standardne ugovorne klauzule;
- druge zakonom dopuštene zaštitne mehanizme.
Kontrolor ovlašćuje Step2Digital da izvršava međunarodne prijenose potrebne za pružanje ugovorene usluge pod uslovom da su ispunjeni primjenjivi zahtjevi zaštite podataka.
Informacije o relevantnim lokacijama i pod-obrađivačima mogu biti navedene u Listi pod-obrađivača.
20. ZAHTJEVI NOSILACA PODATAKA
Uzimajući u obzir prirodu obrade, Step2Digital će pružiti Kontroloru razumnu pomoć, putem odgovarajućih tehničkih i organizacijskih mjera, radi postupanja po zahtjevima osoba čiji se podaci obrađuju.
Takvi zahtjevi mogu uključivati pravo na:
- pristup;
- ispravku;
- brisanje;
- ograničenje obrade;
- prenosivost;
- prigovor;
- druga prava predviđena primjenjivim propisima.
Ako Step2Digital direktno primi zahtjev osobe koji se odnosi na podatke za koje je Kontrolor odgovoran, Step2Digital neće samostalno odlučivati o zahtjevu osim kada je to zakonski potrebno.
Step2Digital može zahtjev proslijediti Kontroloru ili uputiti podnosioca da se obrati Kontroloru.
21. PROCJENA UTICAJA I KONSULTACIJE
Step2Digital će, uzimajući u obzir prirodu obrade i informacije koje su mu dostupne, pružiti razumnu pomoć Kontroloru kada je ona potrebna za:
- procjenu uticaja na zaštitu podataka (DPIA);
- procjenu sigurnosnih rizika;
- prethodne konsultacije sa nadležnim organom;
- ispunjavanje drugih relevantnih obaveza Kontrolora.
Kontrolor ostaje odgovoran za utvrđivanje da li je za njegovu konkretnu obradu potrebna DPIA ili druga regulatorna procedura.
22. POVREDA LIČNIH PODATAKA
Ako Step2Digital utvrdi povredu ličnih podataka koja se odnosi na podatke koje obrađuje u ime Kontrolora, obavijestit će Kontrolora bez nepotrebnog odlaganja nakon što sazna za povredu.
Obavijest će, u mjeri u kojoj su informacije tada dostupne, sadržavati relevantne informacije potrebne Kontroloru za procjenu incidenta i izvršavanje njegovih zakonskih obaveza.
To može uključivati:
- opis prirode incidenta;
- kategorije podataka;
- približne kategorije i broj pogođenih osoba, kada je poznat;
- približan broj pogođenih zapisa, kada je poznat;
- moguće posljedice;
- mjere koje su preduzete ili planirane radi ograničavanja i sanacije incidenta.
Ako sve informacije nisu dostupne istovremeno, mogu biti dostavljane postupno bez nepotrebnog dodatnog odlaganja.
Step2Digital će preduzeti razumne mjere radi ograničavanja i sanacije incidenta.
23. OBAVJEŠTAVANJE NADLEŽNIH ORGANA
Kada Step2Digital djeluje kao Obrađivač, Kontrolor je u pravilu odgovoran za procjenu potrebe i izvršavanje prijave povrede ličnih podataka nadležnom organu i obavještavanje pogođenih osoba.
Step2Digital će Kontroloru pružiti razumno potrebne informacije i pomoć.
Ova odredba ne utiče na samostalne zakonske obaveze Step2Digitala koje mogu postojati u konkretnim okolnostima.
24. BRISANJE I POVRAT PODATAKA
Nakon prestanka ugovornog odnosa Kontrolor ima 30 dana da zatraži preuzimanje ili izvoz svojih dostupnih podataka u okviru tehničkih mogućnosti Platforme.
Kontrolor može zatražiti brisanje podataka i prije isteka ovog perioda.
Nakon isteka perioda za preuzimanje Step2Digital može trajno ukloniti podatke Kontrolora iz aktivnog produkcijskog sistema.
Podaci koji se u trenutku brisanja nalaze u sigurnosnim kopijama mogu ostati do isteka odgovarajućeg backup ciklusa, nakon čega se automatski uklanjaju.
Step2Digital može zadržati određene podatke kada je takvo čuvanje potrebno prema zakonu ili postoji drugi odgovarajući pravni osnov.
Podaci zadržani isključivo zbog takve obaveze neće se dalje obrađivati u druge svrhe koje nisu kompatibilne sa razlogom zadržavanja.
25. INFORMACIJE O USKLAĐENOSTI
Step2Digital će Kontroloru, na razuman zahtjev, učiniti dostupnim informacije koje su razumno potrebne za dokazivanje ispunjavanja obaveza Obrađivača prema ovom DPA-u i primjenjivim propisima.
To može uključivati relevantne informacije o:
- tehničkim i organizacijskim mjerama;
- pod-obrađivačima;
- lokacijama obrade;
- sigurnosnim praksama;
- drugim relevantnim mjerama zaštite podataka.
Takve informacije mogu biti podložne obavezama povjerljivosti i sigurnosnim ograničenjima.
26. REVIZIJE I PROVJERE
Kontrolor može, kada je to razumno potrebno radi ispunjavanja njegovih zakonskih obaveza, zatražiti informacije potrebne za provjeru usklađenosti Step2Digitala sa ovim DPA-om.
Strane će prvenstveno nastojati provjeru izvršiti putem:
- postojeće dokumentacije;
- sigurnosnih upitnika;
- dostupnih izvještaja;
- pisanih odgovora;
- drugih manje invazivnih metoda.
Ako navedeno nije dovoljno za ispunjavanje opravdane zakonske obaveze Kontrolora, može se dogovoriti dodatna provjera.
Takva provjera mora:
- biti najavljena u razumnom roku;
- odvijati se tokom standardnog radnog vremena;
- biti ograničena na relevantne sisteme i informacije;
- ne ugrožavati sigurnost drugih korisnika;
- ne omogućavati pristup podacima drugih korisnika;
- poštovati povjerljivost i poslovne tajne Step2Digitala.
Ako provjera zahtijeva značajan dodatni angažman koji nije posljedica utvrđene povrede obaveza Step2Digitala, Step2Digital može unaprijed dogovoriti razumnu naknadu stvarnih dodatnih troškova.
27. EVIDENCIJE I SARADNJA
Svaka strana će održavati evidencije koje je dužna voditi prema primjenjivom pravu.
Step2Digital će sarađivati sa Kontrolorom u razumnoj mjeri potrebnoj za ispunjavanje obaveza povezanih sa obradom koju Step2Digital izvršava u njegovo ime.
28. ZAHTJEVI DRŽAVNIH ORGANA
Ako Step2Digital primi pravno obavezujući zahtjev nadležnog organa za pristup podacima Kontrolora, Step2Digital će, kada je to zakonski dopušteno:
- provjeriti formalnu valjanost zahtjeva;
- ograničiti otkrivanje na podatke obuhvaćene važećim zahtjevom;
- obavijestiti Kontrolora prije otkrivanja podataka ili bez nepotrebnog odlaganja nakon toga.
Ako zakon zabranjuje obavještavanje Kontrolora, Step2Digital će postupiti u skladu sa takvom zakonskom obavezom.
29. ODGOVORNOST
Svaka strana odgovara za vlastito postupanje u skladu sa primjenjivim propisima i ugovornim odnosom.
Odgovornost između Step2Digitala i Kontrolora uređuje se Općim uslovima, posebnim ugovorom i primjenjivim pravom.
Ništa u ovom DPA-u ne isključuje niti ograničava odgovornost u dijelu u kojem takvo isključenje ili ograničenje nije dopušteno primjenjivim propisima o zaštiti ličnih podataka.
30. TRAJANJE DPA-a
Ovaj DPA primjenjuje se od trenutka kada Step2Digital počne obrađivati lične podatke u ime Kontrolora i traje dok traje takva obrada.
Odredbe koje se po svojoj prirodi trebaju primjenjivati nakon prestanka poslovnog odnosa, uključujući povjerljivost, brisanje podataka i određene obaveze zaštite, nastavljaju se primjenjivati u potrebnom obimu.
31. ODNOS SA DRUGIM DOKUMENTIMA
Ovaj DPA čini dio ugovornog okvira između Kontrolora i Step2Digitala.
Ako postoji nesaglasnost između ovog DPA-a i Općih uslova u vezi sa pitanjem obrade ličnih podataka u ime Kontrolora, ovaj DPA ima prednost u dijelu koji se odnosi na takvu obradu.
Ako strane zaključe poseban pisani DPA koji izričito odstupa od ovog dokumenta, odredbe tog posebnog DPA-a imaju prednost u dijelu u kojem postoji razlika.
32. PROMJENE DPA-a
Step2Digital može ažurirati ovaj DPA kada je to potrebno radi:
- promjene primjenjivih propisa;
- regulatornih zahtjeva;
- razvoja Platforme;
- promjene tehničke infrastrukture;
- unapređenja zaštite podataka;
- drugih opravdanih razloga.
Ako izmjena materijalno utiče na prava ili obaveze postojećeg Kontrolora, Step2Digital će učiniti informaciju o promjeni dostupnom u razumnom roku prije njene primjene, osim kada je neposredna izmjena potrebna radi ispunjavanja zakonske ili sigurnosne obaveze.
33. MJERODAVNO PRAVO
Na ovaj DPA primjenjuje se pravo Bosne i Hercegovine, uključujući relevantne propise Federacije Bosne i Hercegovine gdje su primjenjivi, bez uticaja na neposredno primjenjive obaveze GDPR-a ili drugih propisa koji se primjenjuju na konkretnu obradu.
Strane će eventualne nesporazume prvenstveno pokušati riješiti sporazumno.
Za sporove je nadležan stvarno i mjesno nadležni sud prema sjedištu Step2Digital d.o.o. u Živinicama, osim kada primjenjivi prinudni propisi određuju drugačije.
PRILOG 1 – OPIS OBRADE
A. Predmet obrade
Pružanje Step2Flow SaaS platforme i povezanih usluga Kontroloru.
B. Trajanje obrade
Tokom aktivnog korištenja Step2Flow usluge i odgovarajućeg perioda nakon prestanka potrebnog za izvoz, brisanje, backup ciklus ili ispunjavanje zakonskih obaveza.
C. Priroda obrade
Prikupljanje, evidentiranje, organizovanje, strukturiranje, pohrana, izmjena, pregled, korištenje, prenos ovlaštenim korisnicima, izvoz, backup, brisanje i druge operacije potrebne za pružanje Platforme.
D. Svrha obrade
Omogućavanje Kontroloru organizacije i automatizacije poslovnih procesa putem Step2Flow platforme.
E. Kategorije nosilaca podataka
U zavisnosti od korištenja Platforme:
- zaposlenici;
- saradnici;
- članovi timova;
- menadžeri;
- terenski radnici;
- klijenti;
- potencijalni klijenti;
- kontakt osobe;
- dobavljači;
- podizvođači;
- poslovni partneri;
- druge osobe čije podatke Kontrolor zakonito obrađuje.
F. Kategorije ličnih podataka
Mogu uključivati:
- ime i prezime;
- poslovne kontakt podatke;
- korisničke identifikatore;
- radnu poziciju i organizacijsku pripadnost;
- podatke o zadacima;
- podatke o projektima;
- statuse i rokove;
- komentare i napomene;
- dokumente i priloge;
- podatke o klijentima;
- tehničke podatke;
- podatke o korištenju Platforme;
- druge podatke koje Kontrolor odluči unijeti.
G. Posebne kategorije podataka
Nisu predviđene kao standardna kategorija podataka Step2Flow platforme.
Ako ih Kontrolor odluči obrađivati, odgovoran je za postojanje odgovarajućeg pravnog osnova i provođenje potrebnih dodatnih zaštitnih mjera.
PRILOG 2 – TEHNIČKE I ORGANIZACIJSKE MJERE
Step2Digital primjenjuje tehničke i organizacijske mjere primjerene prirodi Step2Flow platforme i rizicima obrade.
Mjere mogu obuhvatati:
1. Kontrolu pristupa
- individualne korisničke račune;
- autentifikaciju;
- upravljanje korisničkim ulogama;
- ograničavanje pristupa prema ovlastima;
- pravovremeno ukidanje pristupa;
- kontrolisani administrativni pristup.
2. Autentifikaciju i sigurnost računa
- zaštitu korisničkih podataka za prijavu;
- odgovarajuće mehanizme zaštite lozinki;
- mogućnost dvofaktorske autentifikacije (2FA), gdje je dostupna;
- mjere za zaštitu od neovlaštenog pristupa.
3. Povjerljivost
- ograničavanje internog pristupa;
- obaveze povjerljivosti za ovlaštene osobe;
- pristup prema principu poslovne potrebe.
4. Sigurnosne kopije
- automatski dnevni backup;
- čuvanje posljednjih 10 dnevnih sigurnosnih kopija po korisničkom računu;
- automatsko uklanjanje najstarije kopije nakon popunjavanja ciklusa.
5. Upravljanje incidentima
- identifikacija sigurnosnih incidenata;
- ograničavanje posljedica;
- sanacija;
- odgovarajuće obavještavanje;
- mjere za smanjenje rizika od ponavljanja.
6. Sigurnost infrastrukture
- tehničke mjere zaštite serverske i aplikacijske infrastrukture;
- ograničavanje administrativnog pristupa;
- održavanje i sigurnosno unapređenje sistema;
- praćenje relevantnih sigurnosnih događaja gdje je primjenjivo.
7. Oporavak i kontinuitet
- backup procedure;
- mogućnost povrata podataka u okviru dostupnih sigurnosnih kopija;
- procedure za reagovanje na ozbiljne tehničke incidente.
8. Organizacijske mjere
- ograničavanje pristupa ovlaštenim osobama;
- povjerljivost;
- definisanje odgovornosti;
- procedure za korisničku podršku;
- procedure za sigurnosne incidente;
- periodično unapređenje sigurnosnih procesa.
Ovaj Prilog može se ažurirati kako se tehničke i organizacijske mjere Step2Flow platforme razvijaju, pod uslovom da se ukupni nivo zaštite ličnih podataka materijalno ne smanjuje.
PRILOG 3 – POD-OBRAĐIVAČI
Step2Digital može koristiti pod-obrađivače za pružanje infrastrukture i drugih usluga potrebnih za funkcionisanje Step2Flow platforme.
Aktuelna lista pod-obrađivača održava se zasebno i može sadržavati najmanje:
Naziv pružaoca
Svrhu obrade
Vrstu usluge
Lokaciju obrade podataka
Relevantni mehanizam međunarodnog prijenosa, kada je primjenjiv
Kontrolor daje opće odobrenje za korištenje pod-obrađivača u skladu sa članovima 17. i 18. ovog DPA-a.
PRILOG 4 – KONTAKT PODACI
Obrađivač
Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
ID broj: 4210495650005
PDV broj: 210495650005
E-mail: haris@step2digital.com
Web: www.step2flow.com
Kontrolor
Podaci Kontrolora određuju se prema Step2Flow korisničkom računu, prihvaćenoj ponudi, fakturi, narudžbi, posebnom ugovoru ili drugom dokumentu kojim je uspostavljen poslovni odnos.
PRIHVATANJE DPA-a
Ovaj DPA može biti prihvaćen:
- elektronskim putem;
- prihvatanjem odgovarajućih Step2Flow Općih uslova koji izričito uključuju ovaj DPA;
- potpisivanjem posebnog primjerka DPA-a;
- prihvatanjem ponude ili drugog dokumenta koji izričito upućuje na ovaj DPA;
- drugim pravno valjanim elektronskim ili pisanim putem.
Kada se DPA prihvata kao dio standardnog Step2Flow ugovornog okvira, nije potrebno zasebno potpisivanje DPA-a ako primjenjivi propisi ne zahtijevaju drugačije i postoji odgovarajući dokaz njegovog prihvatanja.
STEP2DIGITAL d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
Step2Flow — Organizacija i automatizacija poslovnih procesa
DPA – Dodatak o obradi ličnih podataka — Verzija 1.0