Pravno
GDPR in obdelava podatkov
Zadnja posodobitev: 2. oktober 2026
Ko povežete svojo spletno trgovino s sync.imode.si, v aplikacijo prenesemo podatke o naročilih in kupcih. Za te podatke ste upravljavec vi, mi pa jih obdelujemo samo po vaših navodilih. Ta dokument predstavlja pogodbo o obdelavi osebnih podatkov v skladu s členom 28 Splošne uredbe o varstvu podatkov (GDPR) in je sestavni del splošnih pogojev.
1. Vloge strank
Upravljavec je naročnik (spletna trgovina), ki določa namen in sredstva obdelave podatkov svojih kupcev.
Obdelovalec je ponudnik storitve sync.imode.si, ki podatke obdeluje izključno za izvajanje storitve analitike.
2. Predmet, namen in trajanje obdelave
Namen obdelave je priprava pregledov, analiz in poročil o prodaji naročnikove trgovine: promet, popusti, izdelki, kupci, zapuščene košarice in pošiljke.
Obdelava traja, dokler velja pogodba o uporabi storitve, in še 30 dni po njenem prenehanju za morebitni izvoz.
3. Vrste podatkov in posamezniki
- Posamezniki: kupci in obiskovalci naročnikove trgovine, uporabniki aplikacije pri naročniku.
- Podatki: ime in priimek, e-poštni naslov, telefon, kraj in naslov dostave, vsebina naročil in košaric, uporabljeni kuponi in popusti, način plačila in dostave, sledilne številke pošiljk.
Posebnih vrst osebnih podatkov (npr. zdravstvenih) storitev ne potrebuje. Če jih trgovina vseeno shranjuje v naročilih (npr. v opombah), naročnik o tem obvesti ponudnika, da se dogovorita o dodatnih ukrepih.
4. Obveznosti obdelovalca
- Podatke obdeluje samo po dokumentiranih navodilih naročnika in ne za lastne namene.
- Zagotavlja, da so osebe z dostopom zavezane k zaupnosti.
- Izvaja ustrezne tehnične in organizacijske ukrepe (točka 5).
- Naročniku pomaga pri odgovarjanju na zahteve posameznikov in pri oceni učinka.
- Naročnika brez nepotrebnega odlašanja, najkasneje v 48 urah, obvesti o kršitvi varnosti podatkov.
- Po koncu pogodbe podatke vrne ali izbriše, po izbiri naročnika.
- Naročniku omogoči preverjanje skladnosti in zagotovi potrebne informacije.
5. Tehnični in organizacijski ukrepi
- Ločenost podatkov: vsak naročnik ima ločen prostor; pravila v podatkovni bazi preprečujejo dostop do podatkov drugih naročnikov.
- Šifriranje: ves promet poteka prek HTTPS; API ključi trgovin so shranjeni šifrirano z algoritmom AES-256.
- Najmanjši potrebni dostop: aplikacija do trgovine dostopa samo za branje in ne spreminja podatkov v trgovini.
- Nadzor dostopa: osebni uporabniški računi, vloge (pregledovalec, urednik), dostop dodeli samo skrbnik.
- Lokacija: strežniki in podatkovna baza v Evropski uniji.
- Varnostne kopije in možnost obnove podatkov.
- Zaščita pred zlorabami: omejevanje števila zahtev in zaščita obrazcev.
6. Podobdelovalci
Naročnik daje splošno dovoljenje za uporabo naslednjih kategorij podobdelovalcev:
- ponudnik oblačne infrastrukture za gostovanje aplikacije in podatkovne baze (EU),
- ponudnik pošiljanja e-pošte (samo za sistemska obvestila in poročila).
Ponudnik naročnika obvesti o nameravani dodaji ali zamenjavi podobdelovalca vsaj 14 dni vnaprej; naročnik lahko v tem času upravičeno ugovarja. Za podobdelovalce veljajo enake obveznosti varstva podatkov.
7. Pravice posameznikov
Kupci trgovine imajo pravico do dostopa, popravka, izbrisa, omejitve obdelave, prenosljivosti in ugovora. Zahteve naslavljajo na trgovino kot upravljavca.
Če zahtevo prejmemo neposredno, jo brez odlašanja posredujemo naročniku. Na zahtevo naročnika podatke posameznika izbrišemo ali popravimo v aplikaciji; pri tem upoštevajte, da se podatki ob naslednjem prenosu znova prenesejo iz trgovine, zato jih je treba urediti tudi v trgovini.
8. Kršitve varstva podatkov
Ob sumu kršitve (npr. nepooblaščen dostop) ponudnik takoj ukrepa za omejitev posledic, naročnika obvesti najkasneje v 48 urah in mu posreduje vse informacije, ki jih potrebuje za morebitno prijavo Informacijskemu pooblaščencu v 72 urah in obvestilo posameznikom.
9. Prenosi v tretje države
Podatki se obdelujejo v EU/EGP. Prenos v tretje države je dovoljen samo ob predhodnem obvestilu naročniku in ob ustreznih zaščitnih ukrepih po poglavju V GDPR.
10. Vračilo in izbris podatkov
- Naročnik lahko podatke kadarkoli izvozi v obliki PDF, CSV ali Excel.
- Po prenehanju pogodbe ponudnik podatke hrani še 30 dni za morebitni izvoz, nato jih trajno izbriše, vključno z dostopnimi ključi trgovine.
- Iz varnostnih kopij se podatki izbrišejo ob njihovem rednem kroženju, najkasneje v 90 dneh.
11. Obveznosti upravljavca
- Zagotavlja zakonito pravno podlago za zbiranje podatkov kupcev in njihovo posredovanje v analitiko.
- Kupce v svoji politiki zasebnosti obvesti o uporabi zunanjih orodij za analitiko.
- Dostop do aplikacije dodeli samo osebam, ki ga potrebujejo za delo.
12. Kontakt
Za vprašanja o obdelavi podatkov, zahteve za izbris ali prijavo kršitve pišite na info@imode.si. Na zahtevo naročniku pošljemo podpisan izvod pogodbe o obdelavi.
Vprašanja v zvezi s tem dokumentom pošljite na info@imode.si.