Pogodba o obdelavi osebnih podatkov (DPA)
Ta pogodba o obdelavi osebnih podatkov (v nadaljevanju: DPA) ureja obdelavo osebnih podatkov v okviru storitve TradeCraftAI ter dopolnjuje Pogoje uporabe in Politiko zasebnosti.
1. Stranke
Upravljavec: registrirani uporabnik storitve TradeCraftAI, ki Storitev uporablja v okviru svoje obrtniške, podjetniške ali poklicne dejavnosti (v nadaljevanju: Upravljavec ali Vi).
Obdelovalec: Key Key, Klemen Kladnik Malačič s.p., Kvedrova 12, 6000 Koper, davčna številka SI72400170, kontakt klemen@trade-craft.eu (v nadaljevanju: Obdelovalec).
DPA je sklenjena s sprejetjem Pogojev uporabe ob aktivaciji Vašega uporabniškega računa.
2. Namen DPA
S to DPA stranki uredita medsebojne obveznosti pri obdelavi osebnih podatkov, ki jo v Vašem imenu in po Vaših navodilih izvaja Obdelovalec, skladno s čl. 28 GDPR in slovenskim ZVOP-2.
V razmerju do osebnih podatkov, ki jih Obdelovalec obdeluje za izvajanje Storitve do Vas kot uporabnika (Vaši kontaktni podatki, plačilni podatki ipd.), Obdelovalec nastopa kot upravljavec; to obdelavo ureja Politika zasebnosti, ne DPA.
3. Predmet, narava in namen obdelave
3.1 Predmet. Predmet obdelave so osebni podatki Vaših strank in drugih posameznikov, ki komunicirajo z Vami prek storitve TradeCraftAI.
3.2 Narava obdelave. Sprejem dohodnih klicev z AI asistentom; snemanje in transkripcija pogovorov; sprejem ter shramba fotografij in sporočil strank; priprava osnutkov ponudb; vodenje preprostega CRM in koledarja srečanj.
3.3 Namen obdelave. Omogočiti Vam, da kot obrtnik (vodovodar, elektrikar, mizar, hišnik in podobne dejavnosti) ne zamudite povpraševanja, ko ste na delovišču ali na poti, in da iz vsakega povpraševanja hitro pridete do ponudbe.
3.4 Trajanje. Obdelava traja toliko časa, kolikor traja Vaše aktivno razmerje (naročnina ali brezplačni preizkus), in se konča skladno s členom 12 te DPA.
4. Vrste osebnih podatkov in kategorije posameznikov
4.1 Kategorije posameznikov:
- Vaše stranke (potrošniki ali poslovni partnerji, ki Vas kličejo, pošiljajo sporočila ali fotografije);
- osebe, ki jih stranke omenijo med klicem (npr. družinski član, sostanovalec);
- Vaši zaposleni, podizvajalci ali sodelavci, ki jih vključite v CRM.
4.2 Vrste podatkov:
- ime, priimek, naslov, telefonska številka, e-pošta;
- vsebina pogovora (glasovni posnetki in transkripti);
- fotografije, ki jih stranke priložijo k povpraševanju;
- metapodatki komunikacije (čas, trajanje, vir);
- opombe in oznake, ki jih dodate Vi.
4.3 Posebne vrste podatkov. Storitev ni namenjena obdelavi posebnih vrst osebnih podatkov iz čl. 9 GDPR (zdravstveni podatki, biometrija ipd.). Če bi taki podatki nehote prišli do izraza v pogovoru ali na fotografiji, jih Obdelovalec obravnava s povečano skrbnostjo; svetujemo Vam, da takih informacij dejavno ne zbirate prek Storitve.
5. Obveznosti Upravljavca
Kot upravljavec se zavezujete, da boste:
- imeli ustrezno pravno podlago za zbiranje in obdelavo podatkov Vaših strank;
- svoje stranke pravočasno obveščali, da bo klic posnet, transkribiran in obdelan z AI sistemom — vključno s tem, da nekateri obdelovalci delujejo v ZDA;
- spoštovali zahteve strank po prekinitvi snemanja, vključno s sprožilnimi frazami za opt-out, ki jih Storitev samodejno zazna;
- Storitev uporabljali skladno z navodili Obdelovalca in funkcionalnostmi, ki jih ponuja;
- pravočasno odgovarjali na zahteve posameznikov v zvezi z njihovimi pravicami.
6. Obveznosti Obdelovalca
Obdelovalec se zavezuje, da bo:
6.1 Navodila. Osebne podatke obdeloval izključno po Vaših dokumentiranih navodilih, kakor izhajajo iz Pogojev uporabe, te DPA in nastavitev v uporabniškem računu. Če bi katero koli navodilo kršilo veljavno zakonodajo, Vas bo o tem obvestil.
6.2 Zaupnost. Zagotovil, da so osebe, ki imajo dostop do podatkov, zavezane k zaupnosti.
6.3 Varnost. Vzdrževal tehnične in organizacijske ukrepe iz Priloge 1, ki ustrezajo tveganju obdelave.
6.4 Pod-obdelovalci. Pri vključevanju pod-obdelovalcev spoštoval pravila iz člena 7 te DPA.
6.5 Pomoč Upravljavcu. Vam, kjer je smiselno in tehnično mogoče, pomagal pri:
- odgovarjanju na zahteve posameznikov (dostop, izbris, prenosljivost);
- zagotavljanju varnosti obdelave;
- priglasitvi morebitnih kršitev nadzornemu organu;
- ocenah učinka v zvezi z varstvom podatkov (DPIA), kadar so potrebne.
6.6 Brisanje in vračilo. Po prekinitvi razmerja podatke vrnil ali izbrisal skladno s členom 12.
6.7 Razpoložljivost informacij. Vam dal na voljo informacije, potrebne za izkazovanje skladnosti s čl. 28 GDPR.
7. Pod-obdelovalci
7.1 Splošna privolitev. S sprejetjem te DPA dajete Obdelovalcu splošno privolitev za vključevanje pod-obdelovalcev pod pogoji iz tega člena.
7.2 Trenutni pod-obdelovalci. Seznam pod-obdelovalcev ob sklenitvi DPA je v Prilogi 2.
7.3 Obvestilo o spremembi. O zamenjavi ali dodatku pod-obdelovalca Vas bo Obdelovalec obvestil najmanj 14 dni vnaprej na e-poštni naslov Vašega računa.
7.4 Pravica do ugovora. V 14-dnevnem obdobju lahko zoper novega pod-obdelovalca utemeljeno ugovarjate. Če razumne tehnične ali organizacijske alternativne rešitve ni mogoče najti, lahko brezplačno prekinete naročnino in zahtevate vračilo sorazmernega dela morebitne predplačane naročnine.
7.5 Odgovornost. Za izpolnjevanje obveznosti pod-obdelovalca odgovarja Obdelovalec, kot bi te obveznosti opravljal sam.
8. Pravice posameznikov
Obdelovalec Vam pomaga pri izvrševanju pravic posameznikov skladno s členi 12–22 GDPR. V uporabniškem računu so na voljo samopostrežna orodja za:
- izpis vseh podatkov v zvezi s posamezno stranko;
- izvoz podatkov v strojno berljivi obliki (JSON ali CSV);
- izbris posamičnih zapisov, posnetkov, transkriptov in fotografij.
Če zahteva posameznika presega možnosti samopostrežnih orodij, se obrnite na klemen@trade-craft.eu — Obdelovalec se odzove praviloma v sedmih delovnih dneh.
9. Varnostni ukrepi
Obdelovalec izvaja ukrepe iz Priloge 1, zlasti:
- TLS šifriranje vse komunikacije v omrežju (TLS 1.2 ali novejši);
- šifriranje občutljivih datotek v mirovanju (glasovni posnetki, transkripti, fotografije);
- gostovanje občutljivih podatkov v EU regiji (Cloudflare, Supabase, Twilio, Resend);
- vlogno upravljanje dostopov in beleženje sprememb;
- redne varnostne posodobitve in pregled odvisnosti;
- mesečno preverjanje varnostnih kopij in postopkov obnove.
10. Kršitev varnosti osebnih podatkov
10.1 Priglasitev Upravljavcu. Če Obdelovalec ugotovi kršitev varnosti osebnih podatkov, ki vpliva na Vaše podatke, Vas bo o tem obvestil brez nepotrebnega odlašanja in najpozneje v 72 urah od ugotovitve.
10.2 Vsebina obvestila. Obvestilo bo, kolikor je v danem trenutku znano, vsebovalo:
- opis narave kršitve in vrste prizadetih podatkov;
- približno število prizadetih posameznikov in zapisov;
- verjetne posledice in že sprejete ukrepe;
- kontaktno točko za nadaljnje informacije.
10.3 Vaša priglasitev nadzornemu organu. Priglasitev kršitve Informacijskemu pooblaščencu in obveščanje posameznikov ostaja Vaša obveznost kot upravljavca; Obdelovalec Vam pri tem pomaga z razpoložljivimi informacijami.
11. Pravica do nadzora (audit)
11.1 Dokumentacija. Obdelovalec Vam na pisno zahtevo enkrat letno posreduje povzetek informacij o varnostnih ukrepih, seznam pod-obdelovalcev in osnovne podatke o izvedenih varnostnih pregledih.
11.2 Inšpekcijski pregled. Imate pravico zahtevati inšpekcijski pregled, kjer to predpisuje pravo. Pregled se izvede na razumen način, ki ne moti delovanja Storitve, najmanj 30 dni vnaprej napovedan in v rednem delovnem času, ter na lastne stroške Upravljavca, razen če pregled pokaže bistveno neskladnost Obdelovalca.
11.3 Tretjestransko poročilo. Obdelovalec lahko inšpekcijski pregled nadomesti s predložitvijo neodvisnega revizijskega poročila (npr. SOC 2, ISO 27001), kadar tako poročilo razumno zadovolji namen pregleda.
12. Trajanje, prekinitev in usoda podatkov
12.1 Trajanje. DPA velja, dokler traja razmerje med Vami in Obdelovalcem na podlagi Pogojev uporabe.
12.2 Vrnitev ali izbris. Po prekinitvi razmerja Vam Obdelovalec omogoči 30-dnevno obdobje milosti, v katerem lahko izvozite vse podatke v strojno berljivi obliki. Po izteku tega obdobja Obdelovalec podatke samodejno izbriše iz aktivnih sistemov v sedmih dneh, iz varnostnih kopij pa v največ 30 dneh.
12.3 Zakonska hramba. Ne glede na zgornje določbe Obdelovalec del podatkov hrani dlje, kadar to izrecno predpisuje slovenska zakonodaja (npr. računi in davčna dokazila — 10 let po Zakonu o davčnem postopku).
12.4 Posnetki s trajnim hranjenjem. Če ste aktivirali funkcijo “Trajno hranjenje” glasovnih posnetkov, se ti po prekinitvi razmerja obravnavajo enako kot ostali podatki računa — izbrišejo se po izteku 30-dnevnega obdobja milosti, razen če pred iztekom zahtevate njihovo predčasno brisanje.
13. Mednarodni prenosi
Obdelovalec lahko podatke prenese ali do njih dostopa iz tretjih držav samo, kadar je za prenos zagotovljena ustrezna pravna podlaga:
- sklep Evropske komisije o ustreznosti, vključno z EU–U.S. Data Privacy Framework (Sklep (EU) 2023/1795), kadar je pod-obdelovalec vključen v ta okvir;
- Standardne pogodbene klavzule iz Sklepa Komisije (EU) 2021/914;
- po potrebi dopolnilni tehnični in organizacijski ukrepi (dodatno šifriranje, omejena retencija).
Trenutni pod-obdelovalci v ZDA so Deepgram, ElevenLabs, Anthropic, OpenAI in del infrastrukture Stripe. Občutljivi podatki (glasovni posnetki in dolgoročno shranjene transkripcije) so primarno hranjeni v EU regiji (Supabase Frankfurt).
14. Odgovornost
Skupna odgovornost Obdelovalca po tej DPA je omejena enako kot v Pogojih uporabe (skupni znesek naročnin v zadnjih 12 mesecih pred škodnim dogodkom). Ta omejitev ne posega v kogentno odgovornost po čl. 82 GDPR do posameznikov.
15. Spremembe
Bistvene spremembe te DPA bo Obdelovalec napovedal najmanj 30 dni vnaprej na e-poštni naslov Vašega računa. Nadaljnja uporaba Storitve po uveljavitvi sprememb pomeni privolitev. Če se ne strinjate, lahko brezplačno prekinete naročnino skladno s členom 14.2 Pogojev uporabe.
16. Razno
16.1 Pravo. Za to DPA se uporablja slovensko pravo, ob upoštevanju kogentnih pravil GDPR.
16.2 Pristojnost. Za spore iz te DPA je pristojno stvarno pristojno sodišče v Kopru.
16.3 Prevlada. V primeru neskladja med to DPA in Pogoji uporabe glede vprašanj obdelave osebnih podatkov prevlada DPA.
Priloga 1 — Tehnični in organizacijski ukrepi
Šifriranje
- TLS 1.2 ali novejši za vso komunikacijo med odjemalcem in strežniki;
- šifriranje datotek v mirovanju (AES-256) za glasovne posnetke, transkripte in fotografije;
- šifriranje podatkovnih varnostnih kopij.
Dostop in identiteta
- vloge in pravice po načelu najmanjših privilegijev;
- dvofaktorska avtentikacija za vse skrbniške dostope;
- evidenca dostopov in sprememb (audit log).
Geografska razporeditev
- občutljivi podatki primarno v EU regiji (Cloudflare EU, Supabase EU/Frankfurt, Twilio EU, Resend EU);
- prenosi v ZDA samo za AI obdelavo govora, besedila in za rezervno transkripcijo, na podlagi SCC ali Data Privacy Framework.
Razvoj in obratovanje
- redne varnostne posodobitve odvisnosti in operacijskega okolja;
- ločitev produkcijskega in razvojnega okolja;
- redno testiranje varnostnih kopij in postopkov obnove.
Organizacijski ukrepi
- pisne zaveze o zaupnosti za vse sodelavce z dostopom do produkcije;
- interni postopek za priglasitev varnostnih incidentov;
- letni pregled in posodobitev ukrepov.
Posebnosti glasovnih podatkov
- samodejni izbris glasovnih posnetkov po 30 dneh, razen pri aktiviranem trajnem hranjenju;
- prepoznava sprožilnih fraz za opt-out s strani klicateljev (npr. “ne želim, da se to snema”) — ob prepoznavi se snemanje prekine in obstoječi del posnetka označi za izbris v 24 urah;
- ločeno upravljanje dostopa do surovih posnetkov in transkriptov.
Priloga 2 — Pod-obdelovalci
Spodnji pod-obdelovalci so vključeni v izvajanje Storitve TradeCraftAI:
| Pod-obdelovalec | Namen | Lokacija obdelave | Pravna podlaga prenosa (kjer izven EGP) |
|---|---|---|---|
| Cloudflare, Inc. | Gostovanje aplikacije, CDN, zaščita pred zlonamernim prometom | EU | — (EU regija) |
| Supabase Inc. | Podatkovna baza in shramba datotek | EU (Frankfurt) | — (EU regija) |
| Twilio Ireland Limited | Telefonija, SMS | EU | — (EU regija) |
| Deepgram, Inc. | Pretvorba govora v besedilo | ZDA | SCC + dopolnilni ukrepi |
| ElevenLabs, Inc. | Pretvorba besedila v govor | ZDA | SCC + dopolnilni ukrepi |
| Anthropic, PBC | Jezikovni model (Claude) za pripravo besedil | ZDA | SCC + dopolnilni ukrepi |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | Rezervna pretvorba govora v besedilo | EU / ZDA | SCC + dopolnilni ukrepi |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Obdelava plačil | EU / ZDA | SCC, Data Privacy Framework |
| Resend, Inc. | Pošiljanje transakcijske e-pošte | EU | — (EU regija) |
Posodobljen seznam (vključno z natančnimi različicami klavzul in spremembami) je na voljo na zahtevo na klemen@trade-craft.eu.
Datum zadnje posodobitve: 11. junij 2026.