Back

Ugovor o obradi podataka

Ugovor o obradi podataka (DPA) — članak 28. Opće uredbe o zaštiti podataka

Posljednje ažuriranje: 24. rujna 2026. · Verzija 1.0

Ovaj je Ugovor upućivanjem sastavni dio Uvjeta korištenja (odjeljak 4.5) i prihvaća se zajedno s njima; zaseban potpis nije potreban (članak 28. stavak 9. Opće uredbe: dovoljan je elektronički oblik). Primjerak koji je potpisao cepaos može se zatražiti na legal@cepaos.com.

1. Strane i definicije

Ovaj Ugovor o obradi podataka ("DPA", "Ugovor") sklapa se između:

  • Izvršitelj obrade: cepaos LLC, društvo s ograničenom odgovornošću osnovano u državi Wyoming, Sjedinjene Američke Države, sa sjedištem na adresi 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
  • Voditelj obrade: pravna ili fizička osoba koja ugovara uslugu cepaos ("Klijent"), kako je identificirana tijekom postupka registracije na Platformi.

Ovaj DPA sastavni je dio Uvjeta korištenja i svakog primjenjivog ugovora o usluzi između strana. U slučaju sukoba u pogledu zaštite podataka, ovaj DPA ima prednost.

1.1 Definicije

  • "Osobni podaci": svi podaci koji se odnose na pojedinca čiji je identitet utvrđen ili se može utvrditi, u smislu prava o zaštiti podataka koje se primjenjuje na Klijenta (osobito Uredbe (EU) 2016/679 — Opće uredbe o zaštiti podataka — i Zakona o provedbi Opće uredbe o zaštiti podataka).
  • "Obrada": svaki postupak ili skup postupaka koji se obavljaju na osobnim podacima.
  • "Podizvršitelj obrade": drugi izvršitelj obrade (članak 28. stavak 2. Opće uredbe o zaštiti podataka) kojeg cepaos angažira za obradu Osobnih podataka u ime Klijenta.
  • "Povreda osobnih podataka": kršenje sigurnosti koje dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja ili pristupa Osobnim podacima.
  • "Standardne ugovorne klauzule" (SCC): standardne klauzule o zaštiti podataka koje donosi Europska komisija (članak 46. stavak 2. točka (c) Opće uredbe o zaštiti podataka; Provedbena odluka (EU) 2021/914) za prijenos podataka u treće zemlje.

2. Kategorije osobnih podataka koji se obrađuju

cepaos obrađuje sljedeće Osobne podatke u ime Klijenta:

KategorijaVrste podatakaPogođeni ispitanici
Identifikacijski podaciPuno ime, e-pošta, uloga u organizacijiZaposlenici i korisnici Klijenta
Pristupni podaciIP adresa, vremenske oznake sesija, zapisnici aktivnostiKorisnici Platforme
Operativni podaciProizvodni zapisi, zalihe, serije, berbe, kretanja u podrumuOrganizacija Klijenta
Podaci o naplatiPorezni identifikacijski broj, naziv tvrtke, fiskalna adresa, referenca plaćanjaPredstavnik Klijenta za naplatu
Komercijalni kontaktni podaciIme, e-pošta, telefonAdministrativno osoblje Klijenta

cepaos ne obrađuje posebne kategorije podataka (zdravstveni podaci, etničko podrijetlo, politička pripadnost, vjeroispovijest, biometrija itd.) osim ako to Klijent izričito nalozi u pisanom obliku.

3. Svrhe obrade

cepaos obrađuje Osobne podatke isključivo u sljedeće svrhe:

  • Pružanje usluge: rad SaaS platforme za upravljanje vinarijama.
  • Tehnička podrška: dijagnoza i rješavanje incidenata.
  • Naplata: upravljanje naplatom i pretplatama.
  • Sigurnost: sprečavanje neovlaštenog pristupa, otkrivanje anomalija i revizija.
  • Zakonska usklađenost: odgovaranje na zahtjeve nadležnih tijela.

cepaos neće koristiti Osobne podatke Klijenta u vlastite svrhe, uključujući oglašavanje, tržišnu analizu ili obuku modela umjetne inteligencije.

4. Upute Klijenta

cepaos obrađuje Osobne podatke isključivo u skladu s dokumentiranim uputama Klijenta. Ako cepaos smatra da neka uputa krši primjenjive propise, odmah će o tome pisano obavijestiti Klijenta.

Dokumentiranom uputom Klijenta smatra se, osobito, poziv, konfiguracija dozvola i opoziv pristupa vanjskih konzultanata kojima Klijent upravlja putem Platforme. Vanjski konzultant kojeg pozove Klijent primatelj je kojeg je ovlastio Klijent u svojstvu voditelja obrade, a ne podizvršitelj obrade cepaosa u smislu klauzule 5. cepaos vodi evidenciju svakog poziva, prihvaćanja i opoziva.

5. Ovlašteni podizvršitelji obrade

Klijent ovlašćuje cepaos za korištenje sljedećih podizvršitelja obrade:

Podizvršitelj obradeFunkcijaDržavaOsnova prijenosa
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Najavljeni podizvršitelji obrade

Podizvršitelj obradeFunkcijaDržavaOsnova prijenosa
Groq LLC
Na snazi od 25. listopada 2026.
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

cepaos će obavijestiti Klijenta najmanje 30 dana unaprijed prije dodavanja novog podizvršitelja obrade.

6. Tehničke i organizacijske mjere (TOM)

6.1 Tehničke mjere

  • Enkripcija u prijenosu: HTTPS/TLS 1.2+ za sve komunikacije.
  • Enkripcija u mirovanju: AES-256 za podatke pohranjene u Supabase.
  • Izolacija stanara: Row Level Security (RLS) u PostgreSQL-u.
  • Autentifikacija: kratkotrajni JWT tokeni (Supabase Auth), podrška za MFA.
  • Kontrola pristupa: načelo najmanjih privilegija.
  • Sigurnosne kopije: automatske kopije svakih 24 sata, zadržavanje 30 dana.
  • Nadzor: sigurnosne obavijesti u stvarnom vremenu (Sentry + interni zapisnici).
  • Pseudonimizacija: aktivno uklanjanje osobnih podataka u Sentryju.

6.2 Organizacijske mjere

  • Interna sigurnosna politika: dokumentirani postupci.
  • Obuka osoblja: edukacija o zaštiti podataka.
  • Povjerljivost: svo osoblje obvezano obvezom povjerljivosti.
  • Upravljanje incidentima: dokumentirani protokol odgovora s definiranim vremenskim okvirima.
  • Periodičke procjene: godišnji pregled sigurnosti i ažuriranja.

7. Prava ispitanika

cepaos surađuje s Klijentom kako bi olakšao ostvarivanje prava ispitanika prema primjenjivom pravu (osobito članci 15. do 22. Opće uredbe o zaštiti podataka).

Maksimalno vrijeme odgovora: 30 kalendarskih dana (Pristup), 5 radnih dana (Ispravak/Brisanje). Kontakt: privacidad@cepaos.com.

8. Međunarodni prijenosi podataka

cepaos LLC ima poslovni nastan u Sjedinjenim Američkim Državama. Glavna baza podataka smještena je u Brazilu (Supabase, AWS sa-east-1, São Paulo); ostali podizvršitelji obrade, njihova lokacija i osnova svakog prijenosa navedeni su u odjeljku 5.

  • Brazil (glavna baza podataka): za Brazil postoji odluka Europske komisije o primjerenosti (Provedbena odluka (EU) 2026/179); budući da su Supabase, Inc. i Amazon Web Services, Inc. subjekti iz SAD-a, dodatno se primjenjuju i njihove standardne ugovorne klauzule.
  • Klijent → cepaos (Opća uredba): kada Klijent podliježe Općoj uredbi o zaštiti podataka, prijenos osobnih podataka društvu cepaos LLC uređuje se standardnim ugovornim klauzulama iz Provedbene odluke Komisije (EU) 2021/914, modul dva (od voditelja obrade izvršitelju obrade), koje su upućivanjem sastavni dio ovog Ugovora: klauzula 9., opcija 2 (opće pisano odobrenje, prethodna obavijest od 30 dana); klauzula 11. bez neobaveznog teksta; klauzula 13.: nadzorno tijelo države članice u kojoj Klijent ima poslovni nastan; klauzula 17., opcija 2 (pravo države članice u kojoj Klijent ima poslovni nastan ili, ako to pravo ne dopušta prava trećih korisnika, irsko pravo); klauzula 18.: sudovi te države članice. Prilog I. odgovara odjeljcima 1. do 3., Prilog II. odjeljku 6., a Prilog III. odjeljku 5. ovog Ugovora.
  • Daljnji prijenosi: cepaos obvezuje svakog podizvršitelja obrade izvan EGP-a standardnim ugovornim klauzulama (modul tri) ili, ako je certificiran u okviru za privatnost podataka EU-a i SAD-a (Data Privacy Framework), tim okvirom, kako je navedeno u stupcu „Osnova prijenosa” u odjeljku 5. Samo društvo cepaos LLC nije certificirano u okviru za privatnost podataka EU-a i SAD-a.
  • Ujedinjena Kraljevina (Dlocal LLP): Plaćanja u Latinskoj Americi obrađuje Dlocal LLP (Engleska i Wales, Ujedinjena Kraljevina). Prijenos u Ujedinjenu Kraljevinu temelji se na odluci Europske komisije o primjerenosti (Provedbena odluka (EU) 2021/1772, produljena do 27. prosinca 2031. Provedbenom odlukom (EU) 2025/2574). dLocal podatke o plaćanju obrađuje i u zemljama u kojima posluje te putem lokalnih prihvatitelja (acquirera) u zemlji platitelja; prema obavijesti o privatnosti društva dLocal, prijenosi u zemlje bez odluke o primjerenosti zaštićeni su standardnim ugovornim klauzulama koje su odobrile EU i Ujedinjena Kraljevina. Među zemljama obrade može biti Urugvaj, za koji postoji odluka o primjerenosti (Provedbena odluka Komisije 2012/484/EU).

9. Zadržavanje i brisanje podataka

Vrsta podatakaRazdoblje zadržavanjaRadnja po isteku
Aktivni operativni podaciTrajanje ugovoraIzvoz dostupan u CSV/JSON
Podaci nakon otkazivanja30 danaTrajno brisanje
Evidencije naplate10 godinaZadržavanje s ograničenim pristupom
Sigurnosni zapisnici12 mjeseciAutomatsko brisanje
Sigurnosne kopijeRotacija 30 danaAutomatsko prepisivanje

10. Obavijest o povredi osobnih podataka

U slučaju povrede osobnih podataka, cepaos će obavijestiti Klijenta unutar 72 sata. Kontakt: seguridad@cepaos.com.

11. Revizije

cepaos će olakšati revizije uz 30 dana najave, maksimalna godišnja učestalost, tijekom radnog vremena. Troškove snosi Klijent osim ako cepaos krši obveze.

12. Odgovornost i ograničenje

Odgovornost podliježe ograničenjima navedenim u Uvjetima korištenja.

Ako standardnim ugovornim klauzulama nije drukčije određeno (klauzule 17. i 18.), na ovaj se Ugovor primjenjuju pravo i nadležnost iz odjeljka 12. Uvjeta korištenja.

13. Kontakt — Službenik za zaštitu podataka

  • E-pošta: privacidad@cepaos.com
  • Subjekt: cepaos LLC — Wyoming, Sjedinjene Američke Države
  • Adresa: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

Ovi uvjeti mogu se povremeno ažurirati. Važeća verzija je ona objavljena na cepaos.com. Za pravne upite obratite se na legal@cepaos.com.