1. Pogodbeni stranki in namen
Upravljavec je poslovni subjekt, ki uporablja storitev ONtime (v nadaljevanju naročnik).
Obdelovalec je POLNA FIRMA, npr. Gumatex d.o.o., ULICA IN HIŠNA ŠTEVILKA, POŠTNA ŠT. IN KRAJ, matična številka MATIČNA ŠTEVILKA, davčna številka DAVČNA ŠTEVILKA (v nadaljevanju ONtime).
Ta določila urejajo obdelavo osebnih podatkov, ki jo ONtime izvaja v imenu naročnika pri opravljanju storitve. Za podatke o naročniku samem, o njegovih uporabniških računih in o delovanju platforme je ONtime samostojen upravljavec; to ureja izjava o zasebnosti.
2. Predmet, narava in trajanje obdelave
Predmet, narava, namen obdelave, vrste osebnih podatkov in kategorije posameznikov so opredeljeni v Prilogi A. Obdelava traja ves čas veljavnosti pogodbe o uporabi storitve in se konča z izpolnitvijo obveznosti iz razdelka 11.
3. Navodila naročnika
ONtime osebne podatke obdeluje izključno po dokumentiranih navodilih naročnika. Za dokumentirana navodila štejejo:
- ta določila in pogoji poslovanja,
- nastavitve, ki jih naročnik izbere v aplikaciji (na primer vklop opomnikov, preverjanja telefonske številke, sinhronizacije s koledarjem ali modula davčne blagajne),
- dejanja, ki jih naročnik ali njegovi uporabniki izvedejo v aplikaciji,
- posamična pisna navodila, poslana na naš kontaktni naslov.
Če ONtime meni, da je navodilo v nasprotju z GDPR ali drugimi predpisi o varstvu podatkov, naročnika o tem nemudoma obvesti in sme izvedbo takega navodila zadržati, dokler se vprašanje ne razreši.
Naročnik jamči, da ima za obdelavo, ki jo naroči, veljavno pravno podlago, in da je posameznike ustrezno obvestil.
4. Odgovornost naročnika za vsebino, ki jo vnese
Prosto polje za opombe
Aplikacija pri vsaki stranki ponuja prosto polje za opombe. Vanj je tehnično mogoče vpisati karkoli, tudi podatke o zdravju, alergijah ali drugih posebnih vrstah osebnih podatkov po členu 9 GDPR. ONtime vsebine tega polja ne pregleduje in ne more preprečiti vnosa.
Za zakonitost vsebine v prostih poljih odgovarja izključno naročnik. Če za obdelavo posebnih vrst podatkov nimate podlage po členu 9(2) GDPR, jih v opombe ne vnašajte.
Enako velja za podatke, ki jih naročnik uvozi iz prejšnjega sistema, in za vsebino sporočil, ki jih pošilja svojim strankam. ONtime za zakonitost vira uvoženih podatkov ne odgovarja.
5. Zaupnost
ONtime zagotavlja, da so osebe, ki imajo dostop do osebnih podatkov, zavezane k zaupnosti in so seznanjene s svojimi obveznostmi. Dostop se podeljuje po načelu najmanjših potrebnih pravic in samo za namene vzdrževanja, podpore in odpravljanja napak.
6. Varnost obdelave
ONtime izvaja tehnične in organizacijske ukrepe iz Priloge C, ki ustrezajo tveganju po členu 32 GDPR. Ukrepe sme posodabljati, dokler raven varnosti ostane vsaj enaka.
7. Podobdelovalci
Naročnik daje ONtime splošno pisno dovoljenje za angažiranje podobdelovalcev, navedenih v Prilogi B.
O nameravani zamenjavi ali dodatnem podobdelovalcu ONtime naročnika obvesti po elektronski pošti najmanj 30 dni vnaprej. Naročnik lahko v 15 dneh od obvestila iz utemeljenih razlogov, povezanih z varstvom podatkov, ugovarja. Če ugovoru ni mogoče ugoditi in zaradi tega storitve ni mogoče opravljati brez spremembe, sme naročnik pogodbo odpovedati brez odpovednega roka in brez odškodninske odgovornosti; sorazmerni del vnaprej plačane naročnine se vrne.
ONtime s podobdelovalci sklene pogodbe, ki nalagajo enake obveznosti varstva podatkov, kot jih ima sam, in naročniku ostaja v celoti odgovoren za njihovo izpolnjevanje.
8. Prenosi v tretje države
Osrednja obdelava poteka v Evropski uniji. Kadar posamezen podobdelovalec podatke obdeluje izven Evropskega gospodarskega prostora, ONtime zagotovi podlago po poglavju V GDPR — praviloma standardne pogodbene klavzule Evropske komisije, skupaj z dodatnimi tehničnimi ukrepi, kot so šifriranje varnostnih kopij pred nalaganjem in odstranjevanje identifikatorjev iz tehničnih zapisov.
Aktualni pregled, kateri podobdelovalci obdelujejo izven EGP, je v Prilogi B. Kopijo podlage za posamezen prenos ONtime naročniku posreduje na zahtevo.
9. Pomoč naročniku
ONtime naročniku ob upoštevanju narave obdelave pomaga pri:
- odgovorih na zahtevke posameznikov po členih 15 do 22 GDPR. Če zahtevek prejme ONtime neposredno, ga nanj ne odgovori sam, temveč ga brez odlašanja posreduje naročniku.
- izpolnjevanju obveznosti iz členov 32 do 36 GDPR, vključno z oceno učinka v zvezi z varstvom podatkov in predhodnim posvetovanjem.
Pomoč v razumnem obsegu je vključena v naročnino. Za nesorazmerno obsežne ali ponavljajoče se zahteve sme ONtime zaračunati dejansko porabljen čas po veljavnem ceniku, o čemer naročnika obvesti vnaprej.
Kaj gumb »izbriši stranko« dejansko naredi
Naročnik lahko v aplikaciji izbriše zapis stranke. Ta izbris odstrani kartico stranke in prekine povezave nanjo, ne odstrani pa njenih podatkov iz zgodovine: ime, telefonska številka in elektronski naslov ostanejo zapisani na že opravljenih terminih, na izdanih računih, v dnevnikih poslanih in prejetih sporočil ter na morebitnih darilnih bonih.
Za popolno izpolnitev zahteve po izbrisu po členu 17 GDPR je torej potreben poseg ONtime. Zahtevo pošljite na naš kontaktni naslov; izvedemo jo v 30 dneh in vam pisno sporočimo, kaj je bilo izbrisano in kaj je bilo treba ohraniti zaradi zakonske obveznosti — predvsem podatki na izdanih računih, ki jih zakon zahteva hraniti.
10. Kršitve varstva osebnih podatkov
Če ONtime ugotovi kršitev varstva osebnih podatkov, ki zadeva podatke naročnika, ga obvesti brez nepotrebnega odlašanja, najpozneje pa v 48 urah od ugotovitve. Obvestilo vsebuje opis narave kršitve, prizadete kategorije in približno število posameznikov, verjetne posledice ter sprejete ali predlagane ukrepe. Podatke, ki v tem trenutku še niso znani, ONtime posreduje sproti.
Priglasitev nadzornemu organu in obveščanje posameznikov po členih 33 in 34 GDPR je obveznost naročnika kot upravljavca; ONtime mu pri tem nudi razumno pomoč in podatke, ki jih ima.
11. Vračilo in izbris podatkov ob prenehanju
Ob prenehanju pogodbe naročnik izbere, ali naj ONtime podatke vrne ali izbriše.
- Izvoz. Naročnik lahko podatke kadar koli sam izvozi iz aplikacije: celoten izvoz salona v strojno berljivi obliki, izvoz strank v preglednico in izvoz knjige izdanih računov. Dostop do izvoza ostane odprt še ROK ZA IZVOZ PODATKOV PO PRENEHANJU, priporočeno 30 dni po prenehanju pogodbe.
- Izbris. Po izteku tega roka ONtime na zahtevo naročnika podatke izbriše. Izbris ni samodejen — izvede se ročno, v 30 dneh od zahteve, o čemer naročnik prejme pisno potrdilo.
- Varnostne kopije. Podatki v varnostnih kopijah izginejo ob poteku posamezne kopije. Kopij zaradi posamične zahteve ne odpiramo, ker bi to ogrozilo njihovo celovitost.
- Izjema. Izdanih računov in fiskalnih zapisov ni mogoče izbrisati. To ni odločitev, ki bi jo lahko spremenili — sistem jih namenoma ne dovoli izbrisati, ker mora biti izdani račun nespremenljiv, zakon pa zahteva njihovo hrambo. Podlaga za ohranitev je člen 17(3)(b) GDPR.
12. Dokazovanje skladnosti in revizija
ONtime naročniku na zahtevo da na voljo vse informacije, potrebne za dokaz izpolnjevanja obveznosti iz člena 28 GDPR, in omogoči revizijo, vključno s pregledom na kraju samem.
Revizija se napove najmanj 30 dni vnaprej, izvede se v delovnem času, največ enkrat letno — razen kadar je povod utemeljen sum kršitve ali zahteva nadzornega organa — in tako, da ne moti delovanja storitve za druge naročnike. Revizor mora biti zavezan k zaupnosti in ne sme biti konkurent ONtime. Stroške revizije nosi naročnik, razen če se pri njej ugotovi bistvena kršitev na strani ONtime.
13. Odgovornost
Odgovornost strank ureja člen 82 GDPR. Omejitve odgovornosti iz pogojev poslovanja ne veljajo za odgovornost do posameznikov po členu 82 GDPR in ne za globe, izrečene zaradi ravnanja posamezne stranke.
14. Razmerje do drugih dogovorov
Ta določila so sestavni del pogojev poslovanja. Če si nasprotujejo, glede varstva osebnih podatkov prevladajo ta določila. Spremembe objavimo na tej strani in o njih naročnike obvestimo najmanj 30 dni vnaprej.
Za ta določila se uporablja pravo Republike Slovenije, za spore pa je pristojno sodišče v Republiki Sloveniji.
A. Priloga A — Podrobnosti obdelave
Predmet in narava obdelave. Zbiranje, shranjevanje, organiziranje, vpogled, spreminjanje, posredovanje, izbris in arhiviranje osebnih podatkov v okviru spletnega naročanja, vodenja strank, obveščanja strank, izdaje računov in davčnega potrjevanja računov.
Namen. Zagotavljanje programske storitve, ki jo naročnik uporablja za vodenje svojega poslovanja.
Trajanje. Ves čas trajanja pogodbe o uporabi storitve in do izpolnitve obveznosti iz razdelka 11.
Kategorije posameznikov
- stranke naročnika (obstoječe in potencialne),
- zaposleni in sodelavci naročnika, ki uporabljajo storitev,
- osebe, ki naročniku pišejo prek sporočil SMS.
Vrste osebnih podatkov
| Kategorija | Konkretni podatki |
|---|---|
| Identifikacijski in kontaktni podatki strank | Ime in priimek, telefonska številka, elektronski naslov, jezik sporazumevanja, datum rojstva |
| Podatki o terminih | Izbrana storitev, izvajalec, lokacija, datum in ura, trajanje, cena in popust, stanje termina, vključno z označbo neprihoda, opombe k terminu |
| Opombe naročnika o stranki | Prosto besedilo — vsebino določi naročnik sam (glej razdelek 4) |
| Zgodovina odnosa | Datum prvega in zadnjega obiska, število obiskov, oznaka blokirane stranke |
| Vsebina komunikacije | Celotno besedilo poslanih sporočil SMS in prejetih odgovorov strank, stanja dostave, zadeva in stanje poslane elektronske pošte |
| Podatki o plačilih | Znesek, valuta, stanje plačila, čas, identifikatorji transakcije pri ponudniku plačil ter povezava na izdani račun. Podatkov o plačilnih karticah ONtime ne prejme |
| Fiskalni podatki | Podatki z izdanega računa, ime kupca, če je vpisano, davčna številka kupca, če jo ta zahteva, ime in davčna številka osebe, ki je račun izdala |
| Darilni boni | Ime, elektronski naslov in telefonska številka kupca ali prejemnika bona |
| Podatki o uporabnikih naročnika | Ime in priimek, elektronski naslov, telefonska številka, slika profila, vloga in dovoljenja, delovni čas, razporeditev po lokacijah, odsotnosti, davčna številka za potrebe izdaje računov, elektronski naslov povezanega Google računa |
| Tehnični podatki | Naslov IP v revizijski sledi in pri omejevanju števila poskusov, časovni žigi in zapis o sprejetih pogojih |
Posebne vrste podatkov. Obdelava posebnih vrst osebnih podatkov po členu 9 GDPR ni predvidena. Dve mesti to kljub temu omogočata: prosto polje za opombe o stranki in možnost, da se odsotnost zaposlenega označi kot bolniška. Za oboje je odgovoren naročnik.
B. Priloga B — Podobdelovalci
Na dan uveljavitve teh določil so odobreni naslednji podobdelovalci:
| Podobdelovalec | Namen | Kateri podatki | Kraj obdelave |
|---|---|---|---|
| Supabase Inc. | Gostovanje podatkovne baze, prijavni sistem in shramba datotek | Vsi podatki v sistemu: stranke, termini, računi, dnevniki sporočil, uporabniški računi salonov, naložene slike | Frankfurt, Nemčija (eu-central-1) |
| Vercel Inc. | Gostovanje spletne aplikacije in izvajanje strežniške kode | Vsi podatki v prehodu skozi aplikacijo ter tehnični dnevniki dostopa | Dublin, Irska (dub1) |
| Stripe | Izvedba spletnih predplačil strank in vodenje povezanega računa salona | E-naslov stranke, naziv in opis storitve, znesek, jezik, interni identifikatorji; ob aktivaciji še kontaktni podatki salona | Irska / EU |
| A1 Slovenija, d. d. (platforma Crosschat) | Pošiljanje SMS sporočil za salone na plačljivem paketu | Telefonska številka prejemnika in celotno besedilo sporočila (to praviloma vsebuje ime stranke, salon, storitev, datum in uro termina) | Slovenija |
| Brevo (Sendinblue SAS) | Dostava transakcijske elektronske pošte | E-naslov in ime prejemnika, zadeva in celotna vsebina sporočila, po potrebi koledarska priponka | Francija (EU) |
| Amazon Web Services (SES in SNS) | Nadomestna pot za dostavo elektronske pošte in obvestila o odbojih | E-naslov prejemnika, zadeva in vsebina sporočila | Frankfurt, Nemčija (eu-central-1) |
| PostHog Inc. | Analitika uporabe aplikacije | Dogodki o uporabi (ogledi strani, kliki), naslov strani po odstranitvi dostopnih žetonov, tehnični podatki brskalnika in naprave ter naslov IP | Evropska unija |
| Functional Software, Inc. (Sentry) | Beleženje tehničnih napak aplikacije | Sporočilo napake, sled klicev, očiščen naslov strani, tehnični podatki brskalnika | Združene države Amerike |
| Cloudflare, Inc. | Zaščita obrazcev pred zlorabo (Turnstile), upravljanje domene in potrdil ter signalni kanal za SMS prehod | Naslov IP obiskovalca in žeton preverjanja; prek signalnega kanala ne gre nobena vsebina | Globalno omrežje |
| Google (koledar) | Dvosmerna sinhronizacija terminov s koledarjem zaposlenega, kadar jo ta vklopi | Ime stranke in naziv storitve v naslovu dogodka, TELEFONSKA ŠTEVILKA STRANKE v opisu dogodka, trajanje, naslov lokacije ter e-naslov zaposlenega pri Googlu | Evropska unija in tretje države |
| Google (Gemini API) | Klepetalni pomočnik na predstavitveni strani on-time.si | Izključno besedilo, ki ga obiskovalec sam vpiše v klepet, in javna vprašanja iz naše baze pogostih vprašanj | Tretje države |
| Google (Drive) | Hramba dnevnih varnostnih kopij podatkovne baze | Celotna podatkovna baza, vključno s prijavnimi podatki — vendar izključno v obliki, šifrirani z GPG pred nalaganjem | Tretje države |
| GitHub, Inc. (Microsoft) | Izvajalno okolje, v katerem se izdela dnevna varnostna kopija | Celotna podatkovna baza — začasno in samo med izdelavo kopije, dokler ni šifrirana | Ni določena |
Sporočila SMS se za salone na brezplačnem paketu ne pošiljajo prek zunanjega ponudnika, temveč prek naprave z modemom, ki je v naši lasti in stoji v naših prostorih v Sloveniji. Ta naprava nima shranjenih poverilnic za podatkovno bazo; v njen lokalni dnevnik se zapiše telefonska številka prejemnika, ne pa vsebina sporočila. Prejemnik prometnih podatkov je mobilni operater, čigar kartica SIM je v napravi.
Deljenje seznama zavrnjenih elektronskih naslovov
Kadar poštni strežnik prejemnika sporočilo trajno zavrne, se elektronski naslov uvrsti na skupni seznam zavrnjenih naslovov, ki je skupen vsem naročnikom. Na ta naslov nato ne pošiljamo več pošte za nobenega naročnika.
Namen je izključno tehničen: ponavljajoče pošiljanje na neobstoječe naslove poslabša ugled pošiljatelja in ogrozi dostavo pošte vsem naročnikom. Podlaga je zakoniti interes vseh naročnikov. Deli se samo elektronski naslov in razlog zavrnitve — nobenih drugih podatkov o stranki.
C. Priloga C — Tehnični in organizacijski ukrepi
Nadzor dostopa
- Podatki vsakega naročnika so ločeni na ravni podatkovne baze s pravili dostopa po vrsticah; dostop do podatkov drugega naročnika ni mogoč.
- Vloge in dovoljenja se dodeljujejo posameznemu uporabniku; naročnik lahko posameznemu zaposlenemu omeji vpogled v telefonske številke in elektronske naslove strank.
- Prijava poteka z elektronskim naslovom in geslom; ob nastavitvi gesla se preveri, ali se pojavlja v znanih razkritjih, pri čemer se ponudniku posreduje samo del zgoščene vrednosti.
- Prijavna seja se samodejno obnavlja z rotacijo žetonov; ob zaznani ponovni uporabi porabljenega žetona se seja razveljavi.
- Zapisi digitalnih potrdil in poverilnic za zunanje storitve so v bazi zaščiteni tako, da jih brskalnik ne more prebrati niti pod računom lastnika.
Šifriranje
- Ves promet med brskalnikom in strežnikom je šifriran s protokolom TLS.
- Povezava s Finančno upravo poteka po obojestransko overjeni povezavi (TLS 1.2 ali 1.3) z namenskim digitalnim potrdilom naročnika.
- Zasebni ključ digitalnega potrdila, žetoni za dostop do koledarja in ključ ponudnika SMS so v bazi šifrirani z algoritmom AES-256-GCM.
- Varnostne kopije so pred nalaganjem šifrirane z GPG.
- Omejitev, ki jo je pošteno navesti: osebni podatki strank (ime, telefon, elektronski naslov, opombe) niso šifrirani na ravni posameznega polja. Zaščiteni so s šifriranjem nosilcev pri ponudniku baze in s pravili dostopa, ne s šifriranjem, ki bi jih skrilo tudi pred nami.
Zmanjševanje količine podatkov
- Naslovi strani se pred pošiljanjem v analitiko in v beleženje napak očistijo dostopnih žetonov.
- Pošiljanje osebnih podatkov v orodje za beleženje napak je izklopljeno.
- Snemanje sej je privzeto izklopljeno; kadar je vklopljeno, deluje samo v skrbniškem vmesniku in z zakritjem vseh vnosnih polj in vsega izpisanega besedila.
- Javna stran za rezervacije prejme samo tiste podatke o salonu, ki so za rezervacijo nujni.
- Kode za preverjanje telefonske številke se hranijo samo v zgoščeni obliki, veljajo deset minut in se dnevno brišejo.
Celovitost in razpoložljivost
- Dnevne varnostne kopije baze s preverjanjem z dejansko obnovo.
- Kopije se hranijo v dveh ločenih okoljih: pri ponudniku shrambe v oblaku 30 dni in na naši lastni napravi 90 dni, mesečne kopije pa dlje zaradi hrambe računov.
- Fiskalni zapisi so tehnično zaščiteni pred spreminjanjem in izbrisom.
- Izdaja računov je zaščitena pred podvajanjem, vsaka vrzel v zaporedju številk pa se zabeleži z razlogom.
Sledljivost
- Revizijska sled beleži prijave, spremembe gesla in pomembna dejanja v sistemu skupaj s časom in naslovom IP.
- Elektronski naslov se iz revizijske sledi samodejno odstrani po 90 dneh.
- Vsak izpis kopije računa se zabeleži z zaporedno številko, časom in izdajateljem.
- Napake in nepravilnosti pri davčnem potrjevanju se samodejno javijo v nadzorni sistem.
Organizacijski ukrepi
- Dostop do produkcijskih podatkov ima le nujno potreben krog oseb, zavezanih k zaupnosti.
- Poverilnice se hranijo v upravitelju gesel in se ob sumu razkritja zamenjajo.
- Spremembe programske opreme se pregledajo pred namestitvijo.
- Naprava z modemom stoji v nadzorovanem prostoru upravljavca.