Fixit Sistem
GDPR Privatnost Kolačići DPA Uvjeti

Ugovor o obradi podataka

Verzija 1.0 · Vrijedi od: 01.09.2026

Ovaj Ugovor o obradi podataka ("DPA") regulira obradu osobnih podataka između vas (Voditelja obrade) i Fixit Sistema (Izvršitelja obrade) sukladno čl. 28 GDPR-a (Uredba EU 2016/679). Prihvaćanjem Općih uvjeta korištenja i registracijom računa prihvaćate i ovaj DPA.

1. Strane

  • Voditelj obrade ("Klijent"): pravna ili fizička osoba (obrt/tvrtka) koja se registrirala kao tenant u Fixit Sistemu i koja unosi podatke svojih kupaca u sustav.
  • Izvršitelj obrade ("GrL'Ca"): GrL'Ca, obrt za usluge, vl. Dragan Tozan, Malinska, Hrvatska, koji pruža uslugu Fixit Sistem (POS, fiskalizacija, servisni nalozi).

2. Predmet i trajanje obrade

Predmet: Obrada osobnih podataka kupaca/poslovnih partnera Klijenta u svrhu pružanja usluge Fixit Sistem.

Trajanje: Za vrijeme trajanja ugovora o korištenju usluge te u zakonom propisanim rokovima čuvanja nakon prestanka.

3. Vrste osobnih podataka i kategorije ispitanika

Kategorije ispitanika: Klijenti i potencijalni klijenti Voditelja obrade (kupci, poslovni partneri).

Vrste podataka koji se obrađuju:

  • Identifikacijski podaci: ime, prezime, naziv pravne osobe, OIB
  • Kontakt podaci: adresa, email, telefon
  • Transakcijski podaci: stavke računa, iznosi, datumi, način plaćanja
  • Podaci o servisnim nalozima: opis kvara/usluge, povijest, fotografije (ako ih unosi Klijent)

4. Priroda i svrha obrade

Obrada se provodi isključivo radi:

  • Pohrane i prikaza podataka unutar POS sučelja Klijenta
  • Generiranja računa, e-računa i fiskalizacije sukladno hrvatskim zakonima
  • Slanja transakcijskih emailova kupcima Klijenta (računi, podsjetnici, statusi servisa) kada Klijent koristi tu funkcionalnost
  • Sigurnosnih kopija i tehničkog održavanja
  • Tehničke podrške na izričit zahtjev Klijenta

5. Obveze Izvršitelja obrade

GrL'Ca se obvezuje:

  1. Obrađivati osobne podatke isključivo prema dokumentiranim uputama Klijenta (uključujući korištenje usluge prema njezinoj namjeni). Svaka druga obrada zahtjeva pisani nalog Klijenta.
  2. Osigurati da su osobe ovlaštene za obradu obvezane na povjerljivost.
  3. Provoditi sve odgovarajuće tehničke i organizacijske mjere zaštite (čl. 32 GDPR), uključujući enkripciju u tranzitu (TLS) i sigurnosne kopije.
  4. Ne angažirati daljnjeg izvršitelja (sub-procesora) bez prethodne opće pisane suglasnosti Klijenta. Popis odobrenih sub-procesora naveden je u Prilogu A. Klijent će biti obaviješten o dodavanju ili zamjeni sub-procesora najmanje 14 dana unaprijed te ima pravo prigovora.
  5. Pomoći Klijentu u ispunjavanju obveza prema ispitanicima (zahtjevi za pristup, ispravak, brisanje, prenosivost) odgovarajućim tehničkim i organizacijskim mjerama.
  6. Pomoći Klijentu u osiguravanju usklađenosti s čl. 32–36 GDPR (sigurnost obrade, povrede, DPIA, prethodno savjetovanje).
  7. Po izboru Klijenta, nakon prestanka pružanja usluge, izbrisati ili vratiti sve osobne podatke, te izbrisati postojeće kopije, osim kada zakon nalaže pohranu (npr. fiskalni podaci — 11 godina prema Zakonu o fiskalizaciji).
  8. Staviti Klijentu na raspolaganje sve informacije potrebne za dokazivanje usklađenosti s obvezama iz čl. 28 GDPR i omogućiti revizije, uključujući inspekcije.

6. Obavijest o povredi osobnih podataka

U slučaju povrede osobnih podataka, GrL'Ca će obavijestiti Klijenta bez nepotrebnog odgađanja, a najkasnije u roku od 48 sati od saznanja, putem emaila navedenog na računu Klijenta. Obavijest će sadržavati:

  • Opis prirode povrede, kategorije i približan broj zahvaćenih ispitanika i zapisa
  • Vjerojatne posljedice
  • Mjere koje su poduzete ili će biti poduzete
  • Kontakt osobu za daljnja pitanja

7. Međunarodni prijenosi podataka

Osobni podaci pohranjuju se primarno u EU. Određeni sub-procesori (npr. Stripe za naplatu pretplate) imaju infrastrukturu i u SAD-u. Svaki takav prijenos osiguran je Standardnim ugovornim klauzulama (Odluka EK 2021/914) i dodatnim mjerama zaštite. Stripe je sertificiran prema EU-U.S. Data Privacy Framework.

8. Trajanje, prestanak i posljedice

Ovaj DPA stupa na snagu prihvaćanjem prilikom registracije i traje do prestanka korištenja usluge. Po prestanku:

  • Klijent može u roku od 30 dana zatražiti izvoz svih podataka u strojno čitljivom obliku.
  • Nakon 30 dana podaci se brišu, osim onih koje je nužno čuvati zbog zakonske obveze (fiskalni podaci — 11 godina).

9. Mjerodavno pravo i nadležnost

Na ovaj DPA primjenjuje se pravo Republike Hrvatske. Za sve sporove nadležan je sud u Rijeci.


Prilog A — Popis odobrenih sub-procesora

Sub-procesor Svrha Lokacija Mehanizam prijenosa
Stripe Payments Europe Ltd. Naplata pretplate, isplate referala Irska + SAD SCC + DPF
HostArmada Ltd. Pohrana podataka, posluživanje aplikacije Njemačka (Frankfurt) N/P (unutar EU)
Pružatelj usluge ePoslovanje B2B fiskalizacija (slanje/primanje e-računa) Hrvatska N/P (unutar EU)
SMTP pružatelj Slanje transakcijskih emailova EU N/P (unutar EU)

Prilog B — Tehničke i organizacijske mjere

  • Enkripcija: TLS 1.2+ za sav promet, hashirane lozinke (bcrypt), enkriptirani fiskalni certifikati i API ključevi
  • Kontrola pristupa: RBAC (uloge: superadmin, manager, kasir), prijava lozinkom + PIN, automatsko zaključavanje sesije
  • Izolacija: višekorisnička izolacija na razini reda u bazi (tenant scoping), zasebni storage path po tenantu
  • Sigurnosne kopije: dnevne backup kopije, retencija 90 dana, enkripcija backupa
  • Logging i nadzor: revizijski zapisi pristupa, praćenje neuspjelih prijava, alarmi na sumnjive aktivnosti
  • Razvoj: code review, automatizirani sigurnosni pregledi, ažuriranje ovisnosti
  • Fizička sigurnost: hosting u EU data centru s 24/7 nadzorom (ISO 27001 ekvivalent)

Za pitanja vezana uz ovaj DPA: helpdesk@fixitsistem.com

© 2026 Fixit Sistem by GrL'Ca · Sva prava pridrzana
Pocetna Kontakt GDPR Privatnost Kolačići DPA Uvjeti

Kolačići

Koristimo kolačiće potrebne za rad stranice. Uz vaš pristanak koristimo i kolačiće za analitiku posjeta i affiliate praćenje. Detalji su u Politici privatnosti.