Ugovor o obradi podataka
Ugovor o obradi podataka (DPA) — članak 28. Opće uredbe o zaštiti podataka
Posljednje ažuriranje: 24. rujna 2026. · Verzija 1.0
Ovaj je Ugovor upućivanjem sastavni dio Uvjeta korištenja (odjeljak 4.5) i prihvaća se zajedno s njima; zaseban potpis nije potreban (članak 28. stavak 9. Opće uredbe: dovoljan je elektronički oblik). Primjerak koji je potpisao cepaos može se zatražiti na legal@cepaos.com.
1. Strane i definicije
Ovaj Ugovor o obradi podataka ("DPA", "Ugovor") sklapa se između:
- Izvršitelj obrade: cepaos LLC, društvo s ograničenom odgovornošću osnovano u državi Wyoming, Sjedinjene Američke Države, sa sjedištem na adresi 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
- Voditelj obrade: pravna ili fizička osoba koja ugovara uslugu cepaos ("Klijent"), kako je identificirana tijekom postupka registracije na Platformi.
Ovaj DPA sastavni je dio Uvjeta korištenja i svakog primjenjivog ugovora o usluzi između strana. U slučaju sukoba u pogledu zaštite podataka, ovaj DPA ima prednost.
1.1 Definicije
- "Osobni podaci": svi podaci koji se odnose na pojedinca čiji je identitet utvrđen ili se može utvrditi, u smislu prava o zaštiti podataka koje se primjenjuje na Klijenta (osobito Uredbe (EU) 2016/679 — Opće uredbe o zaštiti podataka — i Zakona o provedbi Opće uredbe o zaštiti podataka).
- "Obrada": svaki postupak ili skup postupaka koji se obavljaju na osobnim podacima.
- "Podizvršitelj obrade": drugi izvršitelj obrade (članak 28. stavak 2. Opće uredbe o zaštiti podataka) kojeg cepaos angažira za obradu Osobnih podataka u ime Klijenta.
- "Povreda osobnih podataka": kršenje sigurnosti koje dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja ili pristupa Osobnim podacima.
- "Standardne ugovorne klauzule" (SCC): standardne klauzule o zaštiti podataka koje donosi Europska komisija (članak 46. stavak 2. točka (c) Opće uredbe o zaštiti podataka; Provedbena odluka (EU) 2021/914) za prijenos podataka u treće zemlje.
2. Kategorije osobnih podataka koji se obrađuju
cepaos obrađuje sljedeće Osobne podatke u ime Klijenta:
| Kategorija | Vrste podataka | Pogođeni ispitanici |
|---|---|---|
| Identifikacijski podaci | Puno ime, e-pošta, uloga u organizaciji | Zaposlenici i korisnici Klijenta |
| Pristupni podaci | IP adresa, vremenske oznake sesija, zapisnici aktivnosti | Korisnici Platforme |
| Operativni podaci | Proizvodni zapisi, zalihe, serije, berbe, kretanja u podrumu | Organizacija Klijenta |
| Podaci o naplati | Porezni identifikacijski broj, naziv tvrtke, fiskalna adresa, referenca plaćanja | Predstavnik Klijenta za naplatu |
| Komercijalni kontaktni podaci | Ime, e-pošta, telefon | Administrativno osoblje Klijenta |
cepaos ne obrađuje posebne kategorije podataka (zdravstveni podaci, etničko podrijetlo, politička pripadnost, vjeroispovijest, biometrija itd.) osim ako to Klijent izričito nalozi u pisanom obliku.
3. Svrhe obrade
cepaos obrađuje Osobne podatke isključivo u sljedeće svrhe:
- Pružanje usluge: rad SaaS platforme za upravljanje vinarijama.
- Tehnička podrška: dijagnoza i rješavanje incidenata.
- Naplata: upravljanje naplatom i pretplatama.
- Sigurnost: sprečavanje neovlaštenog pristupa, otkrivanje anomalija i revizija.
- Zakonska usklađenost: odgovaranje na zahtjeve nadležnih tijela.
cepaos neće koristiti Osobne podatke Klijenta u vlastite svrhe, uključujući oglašavanje, tržišnu analizu ili obuku modela umjetne inteligencije.
4. Upute Klijenta
cepaos obrađuje Osobne podatke isključivo u skladu s dokumentiranim uputama Klijenta. Ako cepaos smatra da neka uputa krši primjenjive propise, odmah će o tome pisano obavijestiti Klijenta.
Dokumentiranom uputom Klijenta smatra se, osobito, poziv, konfiguracija dozvola i opoziv pristupa vanjskih konzultanata kojima Klijent upravlja putem Platforme. Vanjski konzultant kojeg pozove Klijent primatelj je kojeg je ovlastio Klijent u svojstvu voditelja obrade, a ne podizvršitelj obrade cepaosa u smislu klauzule 5. cepaos vodi evidenciju svakog poziva, prihvaćanja i opoziva.
5. Ovlašteni podizvršitelji obrade
Klijent ovlašćuje cepaos za korištenje sljedećih podizvršitelja obrade:
| Podizvršitelj obrade | Funkcija | Država | Osnova prijenosa |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Najavljeni podizvršitelji obrade
| Podizvršitelj obrade | Funkcija | Država | Osnova prijenosa |
|---|---|---|---|
| Groq LLC Na snazi od 25. listopada 2026. | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos će obavijestiti Klijenta najmanje 30 dana unaprijed prije dodavanja novog podizvršitelja obrade.
6. Tehničke i organizacijske mjere (TOM)
6.1 Tehničke mjere
- Enkripcija u prijenosu: HTTPS/TLS 1.2+ za sve komunikacije.
- Enkripcija u mirovanju: AES-256 za podatke pohranjene u Supabase.
- Izolacija stanara: Row Level Security (RLS) u PostgreSQL-u.
- Autentifikacija: kratkotrajni JWT tokeni (Supabase Auth), podrška za MFA.
- Kontrola pristupa: načelo najmanjih privilegija.
- Sigurnosne kopije: automatske kopije svakih 24 sata, zadržavanje 30 dana.
- Nadzor: sigurnosne obavijesti u stvarnom vremenu (Sentry + interni zapisnici).
- Pseudonimizacija: aktivno uklanjanje osobnih podataka u Sentryju.
6.2 Organizacijske mjere
- Interna sigurnosna politika: dokumentirani postupci.
- Obuka osoblja: edukacija o zaštiti podataka.
- Povjerljivost: svo osoblje obvezano obvezom povjerljivosti.
- Upravljanje incidentima: dokumentirani protokol odgovora s definiranim vremenskim okvirima.
- Periodičke procjene: godišnji pregled sigurnosti i ažuriranja.
7. Prava ispitanika
cepaos surađuje s Klijentom kako bi olakšao ostvarivanje prava ispitanika prema primjenjivom pravu (osobito članci 15. do 22. Opće uredbe o zaštiti podataka).
Maksimalno vrijeme odgovora: 30 kalendarskih dana (Pristup), 5 radnih dana (Ispravak/Brisanje). Kontakt: privacidad@cepaos.com.
8. Međunarodni prijenosi podataka
cepaos LLC ima poslovni nastan u Sjedinjenim Američkim Državama. Glavna baza podataka smještena je u Brazilu (Supabase, AWS sa-east-1, São Paulo); ostali podizvršitelji obrade, njihova lokacija i osnova svakog prijenosa navedeni su u odjeljku 5.
- Brazil (glavna baza podataka): za Brazil postoji odluka Europske komisije o primjerenosti (Provedbena odluka (EU) 2026/179); budući da su Supabase, Inc. i Amazon Web Services, Inc. subjekti iz SAD-a, dodatno se primjenjuju i njihove standardne ugovorne klauzule.
- Klijent → cepaos (Opća uredba): kada Klijent podliježe Općoj uredbi o zaštiti podataka, prijenos osobnih podataka društvu cepaos LLC uređuje se standardnim ugovornim klauzulama iz Provedbene odluke Komisije (EU) 2021/914, modul dva (od voditelja obrade izvršitelju obrade), koje su upućivanjem sastavni dio ovog Ugovora: klauzula 9., opcija 2 (opće pisano odobrenje, prethodna obavijest od 30 dana); klauzula 11. bez neobaveznog teksta; klauzula 13.: nadzorno tijelo države članice u kojoj Klijent ima poslovni nastan; klauzula 17., opcija 2 (pravo države članice u kojoj Klijent ima poslovni nastan ili, ako to pravo ne dopušta prava trećih korisnika, irsko pravo); klauzula 18.: sudovi te države članice. Prilog I. odgovara odjeljcima 1. do 3., Prilog II. odjeljku 6., a Prilog III. odjeljku 5. ovog Ugovora.
- Daljnji prijenosi: cepaos obvezuje svakog podizvršitelja obrade izvan EGP-a standardnim ugovornim klauzulama (modul tri) ili, ako je certificiran u okviru za privatnost podataka EU-a i SAD-a (Data Privacy Framework), tim okvirom, kako je navedeno u stupcu „Osnova prijenosa” u odjeljku 5. Samo društvo cepaos LLC nije certificirano u okviru za privatnost podataka EU-a i SAD-a.
- Ujedinjena Kraljevina (Dlocal LLP): Plaćanja u Latinskoj Americi obrađuje Dlocal LLP (Engleska i Wales, Ujedinjena Kraljevina). Prijenos u Ujedinjenu Kraljevinu temelji se na odluci Europske komisije o primjerenosti (Provedbena odluka (EU) 2021/1772, produljena do 27. prosinca 2031. Provedbenom odlukom (EU) 2025/2574). dLocal podatke o plaćanju obrađuje i u zemljama u kojima posluje te putem lokalnih prihvatitelja (acquirera) u zemlji platitelja; prema obavijesti o privatnosti društva dLocal, prijenosi u zemlje bez odluke o primjerenosti zaštićeni su standardnim ugovornim klauzulama koje su odobrile EU i Ujedinjena Kraljevina. Među zemljama obrade može biti Urugvaj, za koji postoji odluka o primjerenosti (Provedbena odluka Komisije 2012/484/EU).
9. Zadržavanje i brisanje podataka
| Vrsta podataka | Razdoblje zadržavanja | Radnja po isteku |
|---|---|---|
| Aktivni operativni podaci | Trajanje ugovora | Izvoz dostupan u CSV/JSON |
| Podaci nakon otkazivanja | 30 dana | Trajno brisanje |
| Evidencije naplate | 10 godina | Zadržavanje s ograničenim pristupom |
| Sigurnosni zapisnici | 12 mjeseci | Automatsko brisanje |
| Sigurnosne kopije | Rotacija 30 dana | Automatsko prepisivanje |
10. Obavijest o povredi osobnih podataka
U slučaju povrede osobnih podataka, cepaos će obavijestiti Klijenta unutar 72 sata. Kontakt: seguridad@cepaos.com.
11. Revizije
cepaos će olakšati revizije uz 30 dana najave, maksimalna godišnja učestalost, tijekom radnog vremena. Troškove snosi Klijent osim ako cepaos krši obveze.
12. Odgovornost i ograničenje
Odgovornost podliježe ograničenjima navedenim u Uvjetima korištenja.
Ako standardnim ugovornim klauzulama nije drukčije određeno (klauzule 17. i 18.), na ovaj se Ugovor primjenjuju pravo i nadležnost iz odjeljka 12. Uvjeta korištenja.
13. Kontakt — Službenik za zaštitu podataka
- E-pošta: privacidad@cepaos.com
- Subjekt: cepaos LLC — Wyoming, Sjedinjene Američke Države
- Adresa: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Ovi uvjeti mogu se povremeno ažurirati. Važeća verzija je ona objavljena na cepaos.com. Za pravne upite obratite se na legal@cepaos.com.