Ugovor o obradi podataka
Verzija 1.0 · Vrijedi od: 01.09.2026
Ovaj Ugovor o obradi podataka ("DPA") regulira obradu osobnih podataka između vas (Voditelja obrade) i Fixit Sistema (Izvršitelja obrade) sukladno čl. 28 GDPR-a (Uredba EU 2016/679). Prihvaćanjem Općih uvjeta korištenja i registracijom računa prihvaćate i ovaj DPA.
1. Strane
- Voditelj obrade ("Klijent"): pravna ili fizička osoba (obrt/tvrtka) koja se registrirala kao tenant u Fixit Sistemu i koja unosi podatke svojih kupaca u sustav.
- Izvršitelj obrade ("GrL'Ca"): GrL'Ca, obrt za usluge, vl. Dragan Tozan, Malinska, Hrvatska, koji pruža uslugu Fixit Sistem (POS, fiskalizacija, servisni nalozi).
2. Predmet i trajanje obrade
Predmet: Obrada osobnih podataka kupaca/poslovnih partnera Klijenta u svrhu pružanja usluge Fixit Sistem.
Trajanje: Za vrijeme trajanja ugovora o korištenju usluge te u zakonom propisanim rokovima čuvanja nakon prestanka.
3. Vrste osobnih podataka i kategorije ispitanika
Kategorije ispitanika: Klijenti i potencijalni klijenti Voditelja obrade (kupci, poslovni partneri).
Vrste podataka koji se obrađuju:
- Identifikacijski podaci: ime, prezime, naziv pravne osobe, OIB
- Kontakt podaci: adresa, email, telefon
- Transakcijski podaci: stavke računa, iznosi, datumi, način plaćanja
- Podaci o servisnim nalozima: opis kvara/usluge, povijest, fotografije (ako ih unosi Klijent)
4. Priroda i svrha obrade
Obrada se provodi isključivo radi:
- Pohrane i prikaza podataka unutar POS sučelja Klijenta
- Generiranja računa, e-računa i fiskalizacije sukladno hrvatskim zakonima
- Slanja transakcijskih emailova kupcima Klijenta (računi, podsjetnici, statusi servisa) kada Klijent koristi tu funkcionalnost
- Sigurnosnih kopija i tehničkog održavanja
- Tehničke podrške na izričit zahtjev Klijenta
5. Obveze Izvršitelja obrade
GrL'Ca se obvezuje:
- Obrađivati osobne podatke isključivo prema dokumentiranim uputama Klijenta (uključujući korištenje usluge prema njezinoj namjeni). Svaka druga obrada zahtjeva pisani nalog Klijenta.
- Osigurati da su osobe ovlaštene za obradu obvezane na povjerljivost.
- Provoditi sve odgovarajuće tehničke i organizacijske mjere zaštite (čl. 32 GDPR), uključujući enkripciju u tranzitu (TLS) i sigurnosne kopije.
- Ne angažirati daljnjeg izvršitelja (sub-procesora) bez prethodne opće pisane suglasnosti Klijenta. Popis odobrenih sub-procesora naveden je u Prilogu A. Klijent će biti obaviješten o dodavanju ili zamjeni sub-procesora najmanje 14 dana unaprijed te ima pravo prigovora.
- Pomoći Klijentu u ispunjavanju obveza prema ispitanicima (zahtjevi za pristup, ispravak, brisanje, prenosivost) odgovarajućim tehničkim i organizacijskim mjerama.
- Pomoći Klijentu u osiguravanju usklađenosti s čl. 32–36 GDPR (sigurnost obrade, povrede, DPIA, prethodno savjetovanje).
- Po izboru Klijenta, nakon prestanka pružanja usluge, izbrisati ili vratiti sve osobne podatke, te izbrisati postojeće kopije, osim kada zakon nalaže pohranu (npr. fiskalni podaci — 11 godina prema Zakonu o fiskalizaciji).
- Staviti Klijentu na raspolaganje sve informacije potrebne za dokazivanje usklađenosti s obvezama iz čl. 28 GDPR i omogućiti revizije, uključujući inspekcije.
6. Obavijest o povredi osobnih podataka
U slučaju povrede osobnih podataka, GrL'Ca će obavijestiti Klijenta bez nepotrebnog odgađanja, a najkasnije u roku od 48 sati od saznanja, putem emaila navedenog na računu Klijenta. Obavijest će sadržavati:
- Opis prirode povrede, kategorije i približan broj zahvaćenih ispitanika i zapisa
- Vjerojatne posljedice
- Mjere koje su poduzete ili će biti poduzete
- Kontakt osobu za daljnja pitanja
7. Međunarodni prijenosi podataka
Osobni podaci pohranjuju se primarno u EU. Određeni sub-procesori (npr. Stripe za naplatu pretplate) imaju infrastrukturu i u SAD-u. Svaki takav prijenos osiguran je Standardnim ugovornim klauzulama (Odluka EK 2021/914) i dodatnim mjerama zaštite. Stripe je sertificiran prema EU-U.S. Data Privacy Framework.
8. Trajanje, prestanak i posljedice
Ovaj DPA stupa na snagu prihvaćanjem prilikom registracije i traje do prestanka korištenja usluge. Po prestanku:
- Klijent može u roku od 30 dana zatražiti izvoz svih podataka u strojno čitljivom obliku.
- Nakon 30 dana podaci se brišu, osim onih koje je nužno čuvati zbog zakonske obveze (fiskalni podaci — 11 godina).
9. Mjerodavno pravo i nadležnost
Na ovaj DPA primjenjuje se pravo Republike Hrvatske. Za sve sporove nadležan je sud u Rijeci.
Prilog A — Popis odobrenih sub-procesora
| Sub-procesor |
Svrha |
Lokacija |
Mehanizam prijenosa |
| Stripe Payments Europe Ltd. |
Naplata pretplate, isplate referala |
Irska + SAD |
SCC + DPF |
| HostArmada Ltd. |
Pohrana podataka, posluživanje aplikacije |
Njemačka (Frankfurt) |
N/P (unutar EU) |
| Pružatelj usluge ePoslovanje |
B2B fiskalizacija (slanje/primanje e-računa) |
Hrvatska |
N/P (unutar EU) |
| SMTP pružatelj |
Slanje transakcijskih emailova |
EU |
N/P (unutar EU) |
Prilog B — Tehničke i organizacijske mjere
- Enkripcija: TLS 1.2+ za sav promet, hashirane lozinke (bcrypt), enkriptirani fiskalni certifikati i API ključevi
- Kontrola pristupa: RBAC (uloge: superadmin, manager, kasir), prijava lozinkom + PIN, automatsko zaključavanje sesije
- Izolacija: višekorisnička izolacija na razini reda u bazi (tenant scoping), zasebni storage path po tenantu
- Sigurnosne kopije: dnevne backup kopije, retencija 90 dana, enkripcija backupa
- Logging i nadzor: revizijski zapisi pristupa, praćenje neuspjelih prijava, alarmi na sumnjive aktivnosti
- Razvoj: code review, automatizirani sigurnosni pregledi, ažuriranje ovisnosti
- Fizička sigurnost: hosting u EU data centru s 24/7 nadzorom (ISO 27001 ekvivalent)
Za pitanja vezana uz ovaj DPA: helpdesk@fixitsistem.com