Preskoči na vsebino
ORDIUS VARNOST
PredstavitevZasebnostVarnostKontakt
28. člen GDPR

Pogodbena obdelava osebnih podatkov

Standardni DPA za naročnike Ordius Varnost. Postane del pogodbe, ko ga vključuje sprejeta ponudba, naročilnica ali drug podpisan dokument.

Različica 1.0Velja od 14. avgusta 2026
Na tej straniStrankiPredmet obdelaveObveznostiVarnostPodobdelovalciIncidentiPrenehanjePriloga

1. Stranki in razmerje

Upravljavec je naročnik, določen v ponudbi ali naročilnici. Obdelovalec je ABScreations, Boris Sreš s.p., Partizanska cesta 17, 3000 Celje, matična 9695818000, davčna SI29835275.

Dodatek ureja obdelavo osebnih podatkov, ki jo obdelovalec izvaja v imenu upravljavca pri zagotavljanju Ordius Varnost. Če je neskladje z drugimi pogodbenimi določili glede varstva osebnih podatkov, ima ta dodatek prednost.

2. Predmet, narava in trajanje

Predmet je gostovanje, shranjevanje, prikazovanje, povezovanje, varnostno kopiranje, izvoz, podpora in druga tehnična obdelava podatkov v Ordius Varnost. Obdelava traja od aktivacije naročnika do vračila oziroma izbrisa podatkov po prenehanju.

Kategorije posameznikov

Zaposleni, kandidati ali nekdanji zaposleni, odgovorne osebe, strokovni delavci, izvajalci, obiskovalci, udeleženci incidentov in druge osebe, katerih podatke upravljavec zakonito vnese.

Vrste podatkov

Identifikacijski in kontaktni podatki, zaposlitev in delovno mesto, usposabljanja, ocene zdravstvene zmožnosti in omejitve brez diagnoz, izdaje OVO, incidenti, ukrepi, dokumenti, podpisi, uporabniški dostopi in revizijski dogodki. Posebne vrste podatkov se obdelujejo samo, če jih upravljavec vnese na ustrezni pravni podlagi in so del dogovorjene funkcionalnosti.

3. Navodila in obveznosti obdelovalca

  • Podatke obdeluje samo po dokumentiranih navodilih upravljavca, pogodbi in za zagotavljanje storitve.
  • Osebe z dostopom zaveže k zaupnosti in jim dodeli samo potreben dostop.
  • Upravljavca opozori, če po njegovem mnenju navodilo krši veljavna pravila varstva osebnih podatkov.
  • Upravljavcu razumno pomaga pri zahtevah posameznikov, oceni učinka, posvetovanju z nadzornim organom in dokazovanju skladnosti.
  • Vodi potrebne evidence dejavnosti obdelave ter zagotovi informacije, razumno potrebne za preverjanje obveznosti.

Upravljavec je odgovoren za zakonitost zbiranja, točnost podatkov, pravne podlage, obveščanje posameznikov, določitev rokov hrambe vsebine in navodila obdelovalcu.

4. Tehnični in organizacijski ukrepi

  • lastni uporabniški računi, vloge in strežniško preverjanje dovoljenj;
  • TOTP preverjanje v dveh korakih, obnovitvene kode, časovno omejene seje in zaklep po neuspelih prijavah;
  • ločena podatkovna baza in mapa prilog za posameznega naročnika;
  • HTTPS/TLS za prenos, omejen omrežni dostop ter posodobljena produkcijska postavitev;
  • revizijska sled pomembnih dejanj in ločeni zgoščeni prijavni dogodki;
  • preverjanje vrste in podpisa prilog, naključna imena ter SHA-256 zgoščene vrednosti;
  • nočni preverjeni posnetki, šifrirane zunanje kopije in mesečni obnovitveni preizkus;
  • postopki za izvoz, vrnitev, izbris in ponovno uveljavitev izbrisov po obnovi.

Podrobnosti so na strani Varnost in obdelava podatkov. Ukrepi se lahko izboljšajo, če se splošna raven varnosti ne zmanjša.

5. Podobdelovalci

Upravljavec daje splošno dovoljenje za uporabo podobdelovalcev s objavljenega seznama. Obdelovalec jih pogodbeno zaveže k primerljivim obveznostim in ostane odgovoren za njihov del storitve.

O načrtovani bistveni spremembi seznama bo aktivne naročnike obvestil pred vključitvijo, kadar je to mogoče najmanj 30 dni prej. Upravljavec lahko iz utemeljenih razlogov varstva podatkov ugovarja; stranki poskusita najti razumno rešitev.

Prenosi oziroma dostopi izven EGP se izvedejo samo na podlagi ustreznega pravnega mehanizma in dodatnih zaščit, kjer so potrebne.

6. Kršitve, zahteve in revizije

Obdelovalec upravljavca o potrjeni kršitvi osebnih podatkov obvesti brez nepotrebnega odlašanja, ciljno v 24 urah po potrditvi. Posreduje razpoložljive informacije o naravi dogodka, prizadetih podatkih, posledicah in ukrepih ter jih dopolnjuje, ko so znane.

Upravljavec lahko največ enkrat letno zahteva razumno dokumentacijsko preverjanje z najmanj 30-dnevnim obvestilom. Omejitve ne veljajo po potrjenem incidentu ali na zahtevo nadzornega organa. Preverjanje mora varovati podatke drugih naročnikov, poslovne skrivnosti in varnost sistema.

7. Vrnitev in izbris po prenehanju

  1. Upravljavec ob prenehanju izbere vrnitev ali izbris podatkov.
  2. Pri vrnitvi obdelovalec pripravi šifriran paket z bazo, CSV evidencami, prilogami in manifestom.
  3. Paket je na voljo 30 dni po prenehanju.
  4. Nato se podatki izbrišejo iz aktivnega sistema, razen če zakon zahteva nadaljnjo hrambo.
  5. Izolirane šifrirane kopije potečejo po rednem ciklu, najpozneje v 12 mesecih, in se v tem času ne uporabljajo za druge namene.
  6. Če se kopija obnovi, se ponovno uveljavijo izbrisi, izvedeni po njenem nastanku.

Na zahtevo obdelovalec potrdi izvedbo aktivnega izbrisa.

Priloga A: operativni podatki

Lokacija primarnega gostovanjaHetzner Cloud, Nürnberg, Nemčija
Lokacija zunanjih kopijHetzner Storage Box, Falkenstein, Nemčija
Kontakt za zasebnost in incidente
Lokalni posnetkiNočno, 14 dni
Šifrirane zunanje kopije7 dnevnih, 5 tedenskih, 12 mesečnih
Obnovitveni preizkusMesečno v ločenem okolju
Rok za izvoz po prenehanju30 dni
ORDIUS VARNOST

ABScreations, Boris Sreš s.p.
Partizanska cesta 17, 3000 Celje

Produkt

PredstavitevPrijava

Pravno

Politika zasebnostiPogoji uporabePogodbena obdelava

Varnost

Varnost in obdelava
© 2026 Ordius Varnost.Matična 9695818000 · Davčna SI29835275