
To obvestilo o zasebnosti določa načela in pogoje, ki urejajo zbiranje, obdelavo, shranjevanje, razkritje in varstvo osebnih podatkov, obdelanih v zvezi z dostopom do in uporabo platforme tržnice Trasido, vključno z njenim spletnim mestom, mobilnimi aplikacijami, digitalnimi vmesniki in vsemi povezanimi storitvami (skupaj »Platforma«).
Trasido deluje kot digitalna tržnica, ki omogoča komercialne transakcije med kupci in neodvisnimi prodajalci tretjih strank ter omogoča zagotavljanje izdelkov in storitev, ki se ponujajo neposredno pod blagovno znamko Trasido. Dejavnosti obdelave osebnih podatkov, ki se izvajajo v zvezi z delovanjem platforme, se izvajajo v skladu z Uredbo (EU) 2016/679 (Splošna uredba o varstvu podatkov – »GDPR«), veljavno zakonodajo Republike Slovenije, ki ureja varstvo osebnih podatkov, in drugimi veljavnimi pravnimi instrumenti Evropske unije, ki urejajo digitalne storitve, elektronsko poslovanje in delovanje spletnih tržnic.
To obvestilo o zasebnosti velja za vse posameznike, katerih osebni podatki se obdelujejo prek platforme, vključno z registriranimi uporabniki, kupci, prodajalci, obiskovalci, poslovnimi partnerji in posamezniki, ki komunicirajo s podjetjem Trasido prek kanalov za podporo strankam ali drugih komunikacijskih vmesnikov, ki so na voljo prek platforme.
Namen tega obvestila o zasebnosti je zagotoviti pregledne, celovite in pravno skladne informacije o načinu obdelave osebnih podatkov, pravnih podlagah za takšno obdelavo, pravicah posameznikov, na katere se nanašajo osebni podatki, in zaščitnih ukrepih, ki so uvedeni za zagotavljanje zakonitega in varnega ravnanja z osebnimi podatki v skladu z veljavno zakonodajo o varstvu podatkov.
Kadar za obdelavo osebnih podatkov veljajo dodatni pogodbeni, regulativni ali transakcijski pogoji, bodo takšni pogoji določeni v veljavnih pogodbah platforme, vključno s Pogoji in določili, Pogodbo s prodajalcem, Politiko piškotkov ali drugo ustrezno dokumentacijo o upravljanju platforme.
Nič v tem obvestilu o zasebnosti se ne razlaga kot omejevanje ali izključevanje obveznih pravic, dodeljenih posameznikom, na katere se nanašajo osebni podatki, v skladu z veljavno zakonodajo o varstvu podatkov.
Platformo upravlja:
AC/DC d.o.o.AC/DC d.o.o. deluje kot primarni upravljavec podatkov v smislu člena 4(7) Uredbe (EU) 2016/679 (Splošna uredba o varstvu podatkov – »GDPR«) v zvezi z osebnimi podatki, obdelanimi v zvezi z delovanjem, administracijo, vzdrževanjem in regulativno skladnostjo platforme.
Zlasti AC/DC d.o.o. določa namene in sredstva obdelave osebnih podatkov, ki se nanašajo na upravljanje uporabniških računov, funkcionalnost platforme, infrastrukturo za obdelavo transakcij, preprečevanje goljufij, spremljanje varnosti, storitve podpore strankam, regulativno skladnost in notranje upravljanje platforme.
Kadar so izdelki ali storitve ponujeni neposredno pod blagovno znamko Trasido ali jih dobavlja AC/DC d.o.o., AC/DC d.o.o. deluje tudi kot upravljavec podatkov v zvezi z osebnimi podatki, obdelanimi v zvezi s takšnimi transakcijami, vključno z obdelavo naročil, administracijo plačil, koordinacijo dostave, upravljanjem odnosov s strankami, obravnavanjem zakonskih garancij in poprodajno podporo potrošnikom.
Kadar izdelke ali storitve prek platforme ponujajo neodvisni prodajalci tretje stranke, ti prodajalci na splošno delujejo kot neodvisni upravljavci podatkov v zvezi z osebnimi podatki, obdelanimi za namene izpolnjevanja naročil, izvedbe dostave, poprodajne podpore, obravnave garancij in drugih komercialnih dejavnosti, specifičnih za prodajalca, razen če v veljavnih pogodbenih dogovorih ali pogodbah o obdelavi podatkov ni določeno drugače.
V določenih operativnih scenarijih lahko AC/DC d.o.o. deluje kot obdelovalec podatkov v smislu člena 4(8) GDPR v imenu neodvisnih prodajalcev, kadar se obdelava osebnih podatkov izvaja strogo v skladu z dokumentiranimi navodili in ob upoštevanju veljavnih pogodbenih zaščitnih ukrepov, ki so zahtevani v skladu s členom 28 GDPR.
Uporabniki in posamezniki, na katere se nanašajo osebni podatki, se lahko obrnejo na AC/DC d.o.o. v zvezi z zadevami, ki se nanašajo na obdelavo osebnih podatkov, pravice do varstva podatkov ali poizvedbe, povezane z zasebnostjo, z uporabo zgoraj navedenih kontaktnih podatkov ali prek določenih komunikacijskih kanalov za varstvo podatkov, ki so na voljo prek platforme.
Platforma deluje v strukturi obdelave podatkov z več strankami, ki je značilna za okolja digitalnih tržnic, v katerih lahko več neodvisnih gospodarskih subjektov obdeluje osebne podatke v zvezi s transakcijami, opravljenimi prek platforme.
V skladu s členom 4(7) Uredbe (EU) 2016/679 (Splošna uredba o varstvu podatkov – »GDPR«) neodvisni prodajalci tretjih strank, ki ponujajo izdelke ali storitve prek platforme, na splošno delujejo kot ločeni in neodvisni upravljavci podatkov v zvezi z osebnimi podatki, obdelanimi za namene izpolnjevanja naročil, koordinacije dostave, komunikacije s strankami, administracije garancij, poprodajne podpore in drugih komercialnih dejavnosti, ki se izvajajo v zvezi z njihovim pogodbenim odnosom s kupci.
AC/DC d.o.o., ki upravlja platformo Trasido, olajšuje komunikacijo, transakcijsko infrastrukturo, usmerjanje naročil in integracijo plačil med kupci in neodvisnimi prodajalci. Vendar pa, ko se osebni podatki prenesejo na neodvisne prodajalce za namene izvajanja pogodbe, AC/DC d.o.o. ne določa namenov ali sredstev nadaljnje obdelave podatkov, ki jo izvajajo ti prodajalci, in zato ne deluje kot skupni upravljavec v zvezi z dejavnostmi obdelave, ki jih izvajajo prodajalci, razen kadar to izrecno zahteva veljavna zakonodaja ali posebni pogodbeni dogovori.
Kadar izdelke ali storitve dobavlja neposredno Trasido ali AC/DC d.o.o., AC/DC d.o.o. deluje kot edini upravljavec podatkov v zvezi z osebnimi podatki, obdelanimi v zvezi s takšnimi transakcijami, vključno z administracijo plačil, izpolnjevanjem naročil, koordinacijo dostave, podporo strankam, obravnavanjem garancij, preprečevanjem goljufij in skladnostjo z veljavnimi regulativnimi obveznostmi.
Platforma lahko sodeluje s ponudniki storitev tretjih strank, ki podpirajo delovanje platforme, vključno z, vendar ne omejeno na ponudnike plačilnih storitev, ponudnike gostovanja in infrastrukture v oblaku, ponudnike storitev komunikacije s strankami, partnerje za integracijo logistike, ponudnike analitičnih storitev, ponudnike storitev za preprečevanje goljufij in prodajalce tehnične podpore. Kadar taki ponudniki storitev tretjih strank obdelujejo osebne podatke v imenu podjetja AC/DC d.o.o., delujejo kot obdelovalci podatkov v smislu člena 4(8) GDPR in se angažirajo le pod ustreznimi pogodbenimi zaščitnimi ukrepi in obveznostmi varstva podatkov v skladu s členom 28 GDPR.
Kadar neodvisni prodajalci angažirajo lastne ponudnike logistike, ponudnike plačil, prodajalce podpore strankam ali druge servisne partnerje, te tretje stranke delujejo pod odgovornostjo in pravno pristojnostjo ustreznega prodajalca, ki deluje kot upravljavec podatkov za take dejavnosti obdelave. AC/DC d.o.o. ni odgovoren za dejavnosti obdelave podatkov, ki jih izvajajo tretje stranke, ki jih neposredno angažirajo neodvisni prodajalci.
Razdelitev odgovornosti varstva podatkov, opisana v tem razdelku, odraža operativno in pogodbeno strukturo platforme in je namenjena zagotavljanju preglednosti, regulativne jasnosti in skladnosti z veljavno zakonodajo Evropske unije o varstvu podatkov, ki ureja ponudnike storitev digitalnih tržnic.
Nič v tem razdelku se ne razlaga kot razširitev odgovornosti varstva podatkov podjetja AC/DC d.o.o. preko obveznosti, naloženih v skladu z veljavno zakonodajo o varstvu podatkov, ali kot vzpostavitev statusa skupnega upravljavca med AC/DC d.o.o. in neodvisnimi prodajalci, razen kadar takšen status izhaja iz obvezne veljavne zakonodaje.
AC/DC d.o.o., ki upravlja platformo Trasido, lahko zbira, ustvarja, prejema in drugače obdeluje različne kategorije osebnih podatkov, odvisno od narave uporabnikove interakcije s platformo, uporabljenih storitev ter pogodbenih ali regulativnih obveznosti, ki veljajo za transakcijo.
Osebni podatki, ki se obdelujejo prek platforme, lahko vključujejo identifikacijske podatke, kot so imena, uporabniška imena, identifikatorji računov in poverilnice za preverjanje, ki so potrebne za vzpostavitev in vzdrževanje uporabniških računov in pogodbenih odnosov.
Prav tako se lahko obdelujejo kontaktni podatki, vključno z e-poštnimi naslovi, telefonskimi številkami, naslovi za izstavitev računov, naslovi za dostavo in drugimi komunikacijskimi podrobnostmi, potrebnimi za izpolnitev naročila, podporo strankam, obravnavo sporov ali regulativno skladnost.
Transakcijski in komercialni podatki se lahko obdelujejo v zvezi z nakupi, vračili, povračili, avtorizacijo plačil, preverjanjem plačil, zgodovino transakcij, statusom naročil in zapisi o pogodbenih obveznostih, potrebnimi za izvedbo in administracijo komercialnih transakcij, opravljenih prek platforme.
Tehnični podatki in podatki, povezani z uporabo, se lahko samodejno zbirajo z delovanjem platforme. Takšni podatki lahko vključuje naslove IP, identifikatorje naprav, vrsto brskalnika, operacijski sistem, podatke o sejah, dnevnike interakcij in vedenje uporabnikov, ki so potrebni za zagotavljanje funkcionalnosti platforme, spremljanje varnosti, odkrivanje goljufij, optimizacijo storitev in skladnost z zakonskimi obveznostmi v zvezi s kibernetsko varnostjo in celovitostjo digitalnih storitev.
Komunikacijski podatki se lahko obdelujejo, kadar uporabniki komunicirajo s podjetjem Trasido, neodvisnimi prodajalci, storitvami za podporo strankam ali mehanizmi za reševanje sporov prek platforme. Takšni komunikacijski zapisi lahko vključujejo vsebino sporočil, dokumentacijo zahtevkov za podporo, evidenco pritožb in korespondenco, povezano s transakcijami, ki je potrebna za izpolnjevanje pogodbenih obveznosti in reševanje sporov.
Podatki o skladnosti in preverjanju se lahko obdelujejo, kadar je to potrebno za zagotavljanje skladnosti z veljavnimi pravnimi ali regulativnimi obveznostmi, vključno z dokumentacijo za preverjanje identitete, zapisi o preprečevanju goljufij, dokumentacijo o skladnosti preprečevanja pranja denarja (kjer je to primerno), podatki o oceni tveganja transakcij in dokumentacijo o regulativnem poročanju.
Kadar so uporabniki podali veljavno soglasje, se lahko obdelujejo podatki o trženju in komunikacijskih preferencah, vključno z nastavitvami naročnin, zapisi o trženjskih interakcijah, podatki o promocijskih interakcijah in evidenco privolitev ali preklicov komunikacije.
AC/DC d.o.o. obdeluje samo tiste osebne podatke, ki so potrebni, ustrezni in sorazmerni z nameni, za katere so zbrani, v skladu z načeloma zmanjšanja količine podatkov in omejitve namena, določenimi v členu 5 GDPR.
Kategorije obdelanih osebnih podatkov se lahko razlikujejo glede na to, ali se transakcije izvajajo z neodvisnimi prodajalci ali neposredno s podjetjem Trasido. Neodvisni prodajalci lahko pod lastno odgovornostjo kot neodvisni upravljavci podatkov zbirajo in obdeluje dodatne osebne podatke, uporabnikom pa priporočamo, da po potrebi pregledujejo politike zasebnosti posameznih prodajalcev.
Nič v tem razdelku se ne razlaga tako, da bi od AC/DC d.o.o. zahtevalo spremljanje ali nadzor dejavnosti obdelave osebnih podatkov, ki jih neodvisno izvajajo prodajalci tretjih strank, prek obveznosti, določenih v veljavni zakonodaji o varstvu podatkov.
Osebne podatke, ki se obdelujejo v zvezi z delovanjem platforme, je mogoče pridobiti iz več virov, odvisno od narave interakcije med uporabnikom in platformo.
Osebne podatke lahko posredujejo neposredno uporabniki ob ustvarjanju računa, oddaji naročil, predložitvi poizvedb, komuniciranju s podporo strankam, sodelovanju v postopkih reševanja sporov, naročanju na obvestila, izvajanju postopkov preverjanja ali ob drugačni interakciji s platformo.
Osebni podatki se lahko samodejno zbirajo tudi prek uporabe platforme in povezanih digitalnih vmesnikov. Takšni podatki se lahko ustvarijo prek sistemskih dnevnikov, piškotkov, tehnologij sledenja, interakcij naprave, identifikatorjev seje, sistemov za spremljanje varnosti, mehanizmov za odkrivanje goljufij in analitičnih orodij, potrebnih za zagotavljanje funkcionalnosti platforme, celovitosti, regulativne skladnosti in kibernetske zaščite.
V kontekstu transakcij na tržnici se lahko osebni podatki prejmejo od neodvisnih prodajalcev tretjih strank, kadar je to potrebno za izpolnjevanje pogodbenih obveznosti, reševanje sporov, koordinacijo storitev za stranke, preprečevanje goljufij ali skladnost z zakonskimi obveznostmi. V takih primerih neodvisni prodajalci delujejo kot ločeni upravljavci podatkov za osebne podatke, ki jih obdelujejo neodvisno.
Osebne podatke je mogoče prejeti tudi od ponudnikov storitev tretjih strank, ki delujejo v imenu podjetja AC/DC d.o.o., vključno s ponudniki plačilnih storitev, ponudniki logistike, ponudniki gostovanja, storitvami za preprečevanje goljufij, storitvami za preverjanje identitete, ponudniki analitike in drugimi infrastrukturnimi partnerji, ki sodelujejo pri podpori delovanja platforme.
Kadar je to dovoljeno z veljavno zakonodajo, se lahko osebni podatki pridobijo iz javno dostopnih virov, regulativnih baz podatkov, seznamov sankcij ali uradnih registrov, kadar je to potrebno za izpolnjevanje zakonskih obveznosti, izvajanje ocen tveganja, preprečevanje goljufij ali zaščito varnosti in zakonitega delovanja platforme.
Kadar se osebni podatki ne pridobijo neposredno od posameznika, na katerega se nanašajo, se takšna obdelava izvede v skladu s členom 14 GDPR, vključno z zagotavljanjem zahtevanih informacij o preglednosti, razen če velja izjema po členu 14(5) GDPR.
AC/DC d.o.o. obdeluje osebne podatke samo takrat, ko obstaja veljavna pravna podlaga v skladu s členom 6 GDPR, in omejuje zbiranje podatkov na tisto, kar je potrebno in sorazmerno za določene namene obdelave.
Nič v tem razdelku se ne razlaga kot naložitev odgovornosti podjetju AC/DC d.o.o. za neodvisne prakse zbiranja podatkov prodajalcev tretjih strank ali zunanjih ponudnikov storitev, ki delujejo kot ločeni upravljavci podatkov.
AC/DC d.o.o. obdeluje osebne podatke samo, kadar obstaja veljavna pravna podlaga v skladu s členom 6 Uredbe (EU) 2016/679 (Splošna uredba o varstvu podatkov – »GDPR«). Veljavna pravna podlaga je odvisna od narave dejavnosti obdelave, odnosa med uporabnikom in platformo ter regulativnih obveznosti, ki veljajo za določeno transakcijo ali storitev.
Osebni podatki se lahko obdelujejo, kadar je takšna obdelava potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe.
Taka obdelava lahko med drugim vključuje ustvarjanje in preverjanje pristnosti računa, obdelavo naročil, obdelavo plačil, koordinacijo dostave, podporo strankam, reševanje sporov, komunikacijo v zvezi z izpolnjevanjem pogodbe in administracijo transakcij, opravljenih prek platforme.
Kadar se transakcije izvajajo med kupci in neodvisnimi prodajalci, se lahko osebni podatki posredujejo ustreznemu prodajalcu, kadar je tak prenos potreben za izpolnitev pogodbe med kupcem in prodajalcem.
AC/DC d.o.o. lahko obdeluje osebne podatke, kadar je takšna obdelava potrebna za izpolnitev zakonskih ali regulativnih obveznosti, naloženih v skladu z veljavno zakonodajo Evropske unije, slovensko ali mednarodno zakonodajo.
Takšne obveznosti lahko vključujejo skladnost z davčnimi in računovodskimi zahtevami, zakonodajo o varstvu potrošnikov, obveznostmi preprečevanja goljufij, zahtevami glede regulativnega poročanja, sodnimi odredbami, zahtevami pristojnih nadzornih organov in obveznostmi v zvezi s kibernetsko varnostjo in regulacijo digitalnih storitev.
Kadar to zahteva zakon, lahko AC/DC d.o.o. razkrije osebne podatke javnim organom, organom pregona, regulativnim agencijam ali pravosodnim institucijam v skladu z veljavnimi pravnimi postopki.
Osebni podatki se lahko obdelujejo, kadar je takšna obdelava potrebna za zakonite interese, za katere si prizadeva AC/DC d.o.o. ali tretje stranke, pod pogojem, da ti interesi ne prevladajo nad temeljnimi pravicami in svoboščinami posameznikov, na katere se nanašajo osebni podatki.
Zakoniti interesi, za katere si prizadeva AC/DC d.o.o., lahko vključujejo zagotavljanje varnosti, celovitosti in funkcionalnosti platforme; preprečevanje goljufij, zlorab in nezakonitih dejavnosti; zaščito uporabnikov, poslovnih partnerjev in tretjih strank; uveljavljanje pogodbenih pravic; izvajanje notranje analitike, optimizacije storitev in dejavnosti obvladovanja tveganj; vzdrževanje zmogljivosti in zanesljivosti platforme; in obrambo pravnih zahtevkov.
Kadar se osebni podatki obdelujejo na podlagi zakonitih interesov, AC/DC d.o.o. opravi presojo sorazmernosti, da zagotovi, da takšna obdelava ostaja sorazmerna in spoštuje pravice posameznikov.
Posamezniki imajo pravico ugovarjati obdelavi, ki se izvaja na podlagi zakonitih interesov, v skladu s členom 21 GDPR.
Osebni podatki se lahko obdelujejo na podlagi privolitve posameznika, kadar je takšna privolitev potrebna v skladu z veljavno zakonodajo.
Obdelava na podlagi privolitve lahko vključuje na primer pošiljanje trženjskih sporočil, naročanje na promocijska gradiva, sodelovanje v anketah, uporabo določenih piškotkov ali tehnologij sledenja in druge izbirne storitve, ki so na voljo prek platforme.
Kadar je privolitev pravna podlaga za obdelavo, lahko posamezniki kadar koli umaknejo svojo privolitev. Umik privolitve ne vpliva na zakonitost obdelave, ki se je izvajala pred umikom.
AC/DC d.o.o. namerno ne obdeluje posebnih vrst osebnih podatkov v smislu člena 9 GDPR, razen če je takšna obdelava zakonsko zahtevana, potrebna za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov ali je drugače dovoljena v skladu z veljavno zakonodajo o varstvu podatkov.
Kadar se obdelujejo takšni podatki, se izvedejo ustrezni zaščitni ukrepi in varnostni mehanizmi v skladu z veljavnimi pravnimi zahtevami.
Pravna podlaga za obdelavo osebnih podatkov se lahko razlikuje glede na to, ali izdelke ali storitve dobavlja neposredno Trasido ali neodvisni prodajalci tretjih strank, ki delujejo prek platforme.
Neodvisni prodajalci delujejo kot ločeni upravljavci podatkov za osebne podatke, obdelane v zvezi z njihovimi lastnimi komercialnimi dejavnostmi, vključno z izpolnjevanjem naročil, koordinacijo dostave, komunikacijo s strankami, administracijo garancij in poprodajnimi storitvami. Uporabnikom priporočamo, da po potrebi pregledujejo politike zasebnosti neodvisnih prodajalcev.
AC/DC d.o.o. ni odgovoren za dejavnosti obdelave osebnih podatkov, ki jih neodvisno izvajajo prodajalci tretjih strank, prek obveznosti, določenih v veljavni zakonodaji.
AC/DC d.o.o. obdeluje osebne podatke samo, kadar je taka obdelava potrebna, sorazmerna in ustrezna namenu, za katerega so bili podatki zbrani, v skladu z načeli zmanjšanja količine podatkov, omejitve namena in preglednosti, določenimi v členu 5 GDPR.
Kadar obdelava ni več potrebna, se osebni podatki izbrišejo ali anonimizirajo v skladu z veljavnimi obveznostmi hrambe in notranjimi politikami skladnosti.
Osebni podatki, ki se obdelujejo v zvezi z delovanjem platforme, se lahko delijo z izbranimi kategorijami prejemnikov, kadar je takšno razkritje potrebno za zagotavljanje storitev platforme, izpolnjevanje zakonskih obveznosti, izvajanje pogodbenih obveznosti, zaščito zakonitih interesov ali kadar to zahteva veljavna zakonodaja.
AC/DC d.o.o. zagotavlja, da se osebni podatki razkrijejo samo prejemnikom, ki zagotavljajo ustrezne zaščitne ukrepe za varstvo podatkov in zaupnost, in samo v obsegu, ki je potreben za določene namene obdelave.
Kadar uporabniki kupujejo izdelke ali storitve, ki jih ponujajo neodvisni prodajalci tretjih strank prek platforme, se lahko osebni podatki, potrebni za izpolnitev naročila, koordinacijo dostave, komunikacijo s strankami, obravnavo garancij, reševanje sporov in regulativno skladnost, delijo z ustreznim prodajalcem.
Neodvisni prodajalci delujejo kot ločeni upravljavci podatkov za osebne podatke, ki se obdelujejo v zvezi z njihovimi komercialnimi dejavnostmi, ki se izvajajo prek platforme. Neodvisni prodajalci so odgovorni za zagotavljanje skladnosti z veljavno zakonodajo o varstvu podatkov in morajo obdelovati osebne podatke v skladu z lastnimi politikami zasebnosti in zakonskimi obveznostmi.
AC/DC d.o.o. zagotavlja tehnično infrastrukturo, ki omogoča tak prenos podatkov, vendar ne nadzoruje ali upravlja obdelave osebnih podatkov, ki jo neodvisno izvajajo prodajalci tretjih strank, prek obveznosti, naloženih v skladu z veljavno zakonodajo.
Osebni podatki, ki se nanašajo na obdelavo plačil, se lahko delijo s pooblaščenimi ponudniki plačilnih storitev, ki so angažirani za obdelavo transakcij, opravljenih prek platforme.
Takšni ponudniki lahko vključujejo obdelovalce plačil, finančne institucije, storitve za odkrivanje goljufij in ponudnike preverjanja plačil, ki so potrebni za omogočanje varnih finančnih transakcij, preprečevanje plačilnih goljufij in izpolnjevanje finančnih regulativnih zahtev.
Ponudniki plačilnih storitev obdelujejo osebne podatke kot neodvisni upravljavci podatkov ali kot obdelovalci podatkov, ki delujejo v imenu podjetja AC/DC d.o.o., odvisno od narave storitve obdelave plačil in vzpostavljenih pogodbenih dogovorov.
AC/DC d.o.o. ne shranjuje in nima dostopa do celotnih podatkov o plačilnih karticah, kadar te podatke obdelujejo neposredno certificirani ponudniki plačilnih storitev.
Kadar so fizični izdelki kupljeni prek platforme, se lahko osebni podatki, potrebni za storitve pošiljanja in dostave, delijo s ponudniki logistike, kurirskimi službami, prevozniki tovora, carinskimi posredniki in partnerji za izpolnjevanje naročil.
Takšna razkritja lahko vključujejo naslove za dostavo, kontaktne podatke, informacije o naročilu in dokumentacijo o pošiljanju, potrebno za izvajanje storitev dostave in skladnost s prevoznimi, carinskimi in uvoznimi/izvoznimi regulativnimi zahtevami.
Ponudniki logistike lahko delujejo kot neodvisni upravljavci podatkov ali kot obdelovalci podatkov glede na svojo vlogo v dostavni verigi.
AC/DC d.o.o. lahko angažira ponudnike storitev tretjih strank za podporo pri tehničnem delovanju, gostovanju, vzdrževanju, analitiki, zaščiti kibernetske varnosti in spremljanju uspešnosti platforme.
Takšni ponudniki storitev lahko vključujejo ponudnike gostovanja v oblaku, ponudnike za shranjevanje podatkov, ponudnike za spremljanje sistemov, storitve za preverjanje identitete, ponudnike analitičnih storitev, storitve za preprečevanje goljufij, ponudnike infrastrukture za komunikacijo s strankami in druge partnerje tehnične infrastrukture.
Kadar takšni ponudniki obdelujejo osebne podatke v imenu podjetja AC/DC d.o.o., obdelavo urejajo pogodbe o obdelavi podatkov, sklenjene v skladu s členom 28 GDPR.
Osebni podatki se lahko razkrijejo strokovnim svetovalcem, revizorjem, pravnim svetovalcem in ponudnikom storitev za zagotavljanje skladnosti, kadar je to potrebno za pravno skladnost, obvladovanje tveganj, korporativno upravljanje, reševanje sporov ali zaščito zakonskih pravic in poslovnih interesov.
AC/DC d.o.o. lahko razkrije osebne podatke pristojnim javnim organom, regulativnim agencijam, nadzornim organom, organom pregona, pravosodnim organom ali drugim vladnim institucijam, kadar razkritje zahteva veljavna zakonodaja, regulativne obveznosti ali zakonite uradne zahteve.
Takšna razkritja se lahko zgodijo v zvezi s preiskavami o varstvu potrošnikov, obveznostmi finančne skladnosti, obveznostmi poročanja o kibernetski varnosti, ukrepi za preprečevanje goljufij ali uveljavljanjem pravnih zahtevkov.
Osebni podatki se lahko prenesejo na tretje stranke v zvezi z dejavnostmi prestrukturiranja podjetij, združitvami, prevzemi, prenosi sredstev, naložbenimi transakcijami ali reorganizacijami poslovanja, pod pogojem, da se takšni prenosi izvajajo v skladu z veljavno zakonodajo o varstvu podatkov in ob upoštevanju ustreznih zaščitnih ukrepov glede zaupnosti.
Kadar se osebni podatki delijo s prejemniki zunaj Evropskega gospodarskega prostora (EGP), se takšni prenosi izvedejo v skladu s poglavjem V GDPR in ob upoštevanju ustreznih pravnih zaščitnih ukrepov, vključno s sklepi o ustreznosti, ki jih je sprejela Evropska komisija, standardnimi pogodbenimi klavzulami ali drugimi zakonitimi mehanizmi za prenos.
Dodatne informacije glede mednarodnih prenosov podatkov so na voljo v 8. razdelku tega obvestila o zasebnosti.
AC/DC d.o.o. razkrije osebne podatke samo v obsegu, potrebnem za dosego specifičnega namena obdelave, in izvaja pogodbene, organizacijske in tehnične zaščitne ukrepe, namenjene zagotavljanju zaupnosti, varnosti in zakonite obdelave s strani prejemnikov podatkov.
Nič v tem razdelku se ne razlaga kot razširitev pravne odgovornosti podjetja AC/DC d.o.o. na dejavnosti obdelave podatkov, ki jih neodvisno izvajajo prodajalci tretjih strank, ponudniki plačilnih storitev ali zunanji ponudniki storitev, ki delujejo kot ločeni upravljavci podatkov.
Osebni podatki, obdelani v zvezi s platformo, se lahko zaradi globalne narave digitalne infrastrukture in čezmejne trgovine prenesejo na prejemnike, ki se nahajajo zunaj Evropskega gospodarskega prostora (»EGP«), kadar so takšni prenosi objektivno potrebni za zagotavljanje storitev platforme, izvajanje pogodbenih obveznosti, izvajanje ukrepov za zagotavljanje varnosti in preprečevanje goljufij ali skladnost z veljavnimi zakonskimi zahtevami. AC/DC d.o.o. zagotavlja, da se vsak prenos osebnih podatkov v tretjo državo ali mednarodno organizacijo izvaja strogo v skladu s Poglavjem V Uredbe (EU) 2016/679 (»GDPR«) in je omejen na minimalni obseg, potreben za dosego ustreznega zakonitega namena.
Kadar se osebni podatki prenesejo v pristojnost, za katero je Evropska komisija sprejela sklep o ustreznosti v skladu s členom 45 GDPR, se tak prenos izvede na podlagi tega sklepa o ustreznosti in ob razumevanju, da ciljna pristojnost zagotavlja ustrezno raven varstva v smislu zakonodaje EU o varstvu podatkov. V takšnih primerih ni potrebna dodatna odobritev prenosa poleg skladnosti s splošnimi načeli GDPR in veljavno pravno podlago za obdelavo.
Kadar se osebni podatki prenesejo v pristojnost, ki je ne pokriva sklep o ustreznosti, bo AC/DC d.o.o. zagotovil, da je prenos predmet ustreznih zaščitnih ukrepov v smislu člena 46 GDPR ter da so na voljo izvršljive pravice posameznikov, na katere se nanašajo osebni podatki, in učinkovita pravna sredstva. V takšnih primerih se prenos običajno izvede prek pogodbenih zaščitnih ukrepov, priznanih v pravu EU, vključno s standardnimi pogodbenimi klavzulami, ki jih je sprejela Evropska komisija, skupaj s kakršnimi koli dodatnimi ukrepi, ki bi lahko bili razumno potrebni za ohranjanje v bistvu enakovredne ravni varstva glede na okoliščine prenosa, naravo podatkov in profil tveganja okolja prejemnika.
Mednarodni prenosi se lahko pojavijo, kadar delovanje platforme temelji na ponudnikih storitev ali partnerjih infrastrukture, ki shranjujejo, dostopajo ali kako drugače obdelujejo osebne podatke z lokacij zunaj EGP, vključno v zvezi z gostovanjem, dostavo vsebine, storitvami kibernetske varnosti, analitiko, orodji za podporo strankam, infrastrukturo za obdelavo plačil in sistemi za spremljanje operacij. Kadar takšne tretje stranke obdelujejo osebne podatke v imenu podjetja AC/DC d.o.o., AC/DC d.o.o. zagotavlja, da odnos ureja pravno skladen dogovor o obdelavi podatkov v skladu s členom 28 GDPR in da se čezmejni prenosi izvajajo šele, ko je vzpostavljen in dokumentiran ustrezen mehanizem prenosa v skladu s Poglavjem V GDPR.
Kadar uporabnik sklene transakcijo z neodvisnim prodajalcem, ustanovljenim zunaj Evropskega gospodarskega prostora (»EGP«), se lahko osebni podatki, ki so strogo potrebni za izpolnitev osnovne kupoprodajne pogodbe, prenesejo takemu prodajalcu za namene izpolnitve naročila, koordinacije dostave, komunikacije s strankami, obdelave garancije, regulativne skladnosti in poprodajnih obveznosti.
V takih okoliščinah neodvisni prodajalec deluje kot avtonomen in neodvisen upravljavec podatkov v smislu člena 4(7) GDPR v zvezi z osebnimi podatki, obdelanimi za lastne komercialne namene. Neodvisni prodajalec je izključno odgovoren za zagotovitev, da je kakršna koli čezmejna obdelava, nadaljnji prenosi, shranjevanje ali nadaljnje razkritje osebnih podatkov pod njegovim nadzorom v skladu z veljavno zakonodajo o varstvu podatkov, vključno s Poglavjem V GDPR, kjer je to primerno.
AC/DC d.o.o. ne določa namenov ali sredstev obdelave, ki jo neodvisno izvajajo takšni prodajalci, in se ne šteje za skupnega upravljavca v smislu člena 26 GDPR v zvezi s takimi neodvisnimi dejavnostmi obdelave, razen če to izrecno zahteva obvezna veljavna zakonodaja.
AC/DC d.o.o. ne odgovarja za kršitve varstva podatkov, nezakonite mednarodne prenose, varnostne kršitve ali regulativno neskladnost s strani neodvisnih prodajalcev v zvezi z osebnimi podatki, obdelanimi pod njihovo neodvisno odgovornostjo, razen v obsegu, v katerem odgovornost izhaja iz neposrednih dejanj ali opustitev AC/DC d.o.o. po veljavni zakonodaji.
Kjer je to tehnično izvedljivo in sorazmerno, lahko AC/DC d.o.o. implementira pogodbene standarde upravljanja, ki od neodvisnih prodajalcev zahtevajo, da izpolnjujejo veljavno zakonodajo o varstvu podatkov kot pogoj za dostop do platforme. Vendar se takšni ukrepi upravljanja ne razlagajo kot ustvarjanje nadzorne odgovornosti, skupnega upravljanja ali prevzemanja odgovornosti za dejavnosti obdelave pod nadzorom prodajalca.
Uporabniki se zavedajo, da lahko čezmejne transakcije vključujejo prenos osebnih podatkov v jurisdikcije, ki morda ne zagotavljajo enakovredne ravni varstva podatkov, kot je zagotovljena znotraj EGP. Kadar so takšni prenosi potrebni za izvajanje pogodbe med uporabnikom in neodvisnim prodajalcem, se lahko tak prenos, kjer je to primerno, opira na člen 49(1)(b) GDPR, brez poseganja v obveznost neodvisnega prodajalca, da zagotovi skladnost z vsemi veljavnimi zakonskimi zaščitnimi ukrepi.
Nič v tem razdelku se ne razlaga kot omejevanje pravic posameznikov po veljavni zakonodaji o varstvu podatkov.
AC/DC d.o.o. izvaja ustrezne tehnične in organizacijske ukrepe, namenjene zagotavljanju, da mednarodni prenosi ne povzročijo zmanjšanja varstva, ki se osebnim podatkom zagotavlja po pravu EU. Takšni ukrepi se izvajajo sorazmerno, ob upoštevanju narave, obsega, konteksta in namenov obdelave ter tveganj za pravice in svoboščine posameznikov, in lahko vključujejo nadzor zaupnosti, omejitve dostopa, spremljanje varnosti in druge zaščitne ukrepe, potrebne za zaščito osebnih podatkov pred nepooblaščenim dostopom, nezakonitim razkritjem, spremembo, izgubo ali uničenjem med prenosom in nadaljnjo obdelavo.
Posamezniki, na katere se nanašajo osebni podatki, lahko zahtevajo dodatne informacije o mehanizmih prenosa in zaščitnih ukrepih, uporabljenih pri mednarodnih prenosih, tako da se obrnejo na AC/DC d.o.o. prek kontaktnih podatkov, navedenih v tem obvestilu o zasebnosti. Kadar se zanašamo na standardne pogodbene klavzule ali primerljive zaščitne ukrepe, lahko AC/DC d.o.o. zagotovi ustrezne informacije o takih zaščitnih ukrepih, pod pogojem varovanja zaupnih informacij, varnostnih vidikov in zakonitih komercialnih interesov.
Razen če je izrecno navedeno drugače za določeno storitev, AC/DC d.o.o. ne zagotavlja jamstva, da bodo osebni podatki obdelani izključno v EGP, saj se nekatere funkcionalnosti platforme lahko zanašajo na globalno razpršeno tehnično infrastrukturo ali čezmejno operativno podporo. Za vsako takšno obdelavo še naprej veljajo zaščitni ukrepi in pravne zahteve, določene v tem razdelku, in se ne razlaga kot omejevanje ali zmanjšanje obveznih pravic posameznikov po GDPR.
Osebni podatki, obdelani v zvezi s platformo, se hranijo le toliko časa, kolikor je potrebno za izpolnitev namenov, za katere so bili zbrani in obdelani, vključno z izvajanjem pogodbenih obveznosti, skladnostjo z zakonskimi in regulativnimi zahtevami, zaščito zakonitih poslovnih interesov, uveljavljanjem pogodbenih pravic, reševanjem sporov, preprečevanjem goljufij in spremljanjem varnosti.
AC/DC d.o.o. uporablja načelo omejitve hrambe v skladu s členom 5(1)(e) GDPR in zagotavlja, da se osebni podatki ne hranijo dlje, kot je objektivno potrebno glede na namene obdelave in veljavne zakonske zahteve glede hrambe.
Osebni podatki, ki se nanašajo na uporabniške račune, transakcije, naročila, plačila, komunikacijo in izvajanje pogodb, se lahko hranijo v času trajanja pogodbenega odnosa in za razumno obdobje po tem, kadar je hramba potrebna za računovodske, davčne, regulativne zahteve, revizije, pravno obrambo ali uveljavljanje pravic.
Kadar uporabniki vzdržujejo aktiven račun, se lahko osebni podatki, povezani s takšnim računom, hranijo toliko časa, dokler je račun aktiven, in še razumno obdobje po zaprtju računa z namenom izpolnjevanja zakonskih obveznosti vodenja evidenc ter zmanjševanja tveganj goljufij ali zlorab.
Kadar hrambo zahteva veljavna finančna, računovodska, davčna ali zakonodaja o varstvu potrošnikov, se osebni podatki hranijo za najkrajše zakonsko predpisano obdobje, določeno s takšno zakonodajo.
Osebni podatki se lahko hranijo tudi po prenehanju pogodbenega odnosa, kadar je to potrebno za izpolnjevanje zakonskih obveznosti, naloženih podjetju AC/DC d.o.o., vključno z obveznostmi, ki izhajajo iz davčne zakonodaje, računovodskih pravil, zahtev za preprečevanje goljufij, obveznosti preprečevanja pranja denarja, dolžnosti regulativne skladnosti, postopkov reševanja sporov ali zakonitih zahtev pristojnih organov.
Hramba v takšnih primerih je omejena na tisto, kar zahteva veljavni pravni okvir, in ne presega zakonskih rokov hrambe, razen če nadaljnjo hrambo upravičujejo tekoči pravni postopki, regulativne preiskave ali zahteve organov pregona.
Kadar so osebni podatki potrebni za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov, se lahko takšni podatki hranijo ves čas trajanja ustreznega zakonskega zastaralnega roka in, kjer je primerno, do končne rešitve spora.
Hramba za namene pravne obrambe je sorazmerna in omejena na podatke, ki so potrebni za zaščito zakonitih interesov podjetja AC/DC d.o.o., v skladu s členom 6(1)(f) GDPR.
Nekatere kategorije osebnih podatkov, vključno s tehničnimi dnevniki, evidencami avtentikacije, identifikatorji naprav in informacijami o spremljanju transakcij, se lahko hranijo za omejeno obdobje, kadar je to potrebno za ohranjanje varnosti platforme, odkrivanje in preprečevanje goljufij, preiskovanje sumljivih dejavnosti ali zagotavljanje skladnosti z notranjimi postopki upravljanja tveganj.
Takšna hramba je sorazmerna z ugotovljenim tveganjem in ne presega tistega, kar je potrebno za zagotavljanje varnosti, celovitosti in zakonitega delovanja platforme.
Kadar osebni podatki niso več potrebni za zgoraj navedene namene, se lahko nepovratno anonimizirajo v skladu s priznanimi tehničnimi standardi. Ko so anonimizirani, se taki podatki ne štejejo več za osebne podatke v smislu GDPR in se lahko hranijo za statistične analize, optimizacijo storitev, poslovno obveščanje in namene operativnih izboljšav.
AC/DC d.o.o. izvaja notranje postopke, namenjene pravočasnemu izbrisu, anonimizaciji ali omejitvi osebnih podatkov, ko hramba ni več upravičena v skladu z veljavnimi pravnimi podlagami.
Kadar posameznik uveljavlja pravico do izbrisa po členu 17 GDPR, bo AC/DC d.o.o. presodil zahtevo v skladu z veljavnimi zakonskimi zahtevami, ob upoštevanju prevladujočih zakonskih obveznosti hrambe, pogodbene nujnosti, zahtev za preprečevanje goljufij in potrebe po vzpostavitvi, izvajanju ali obrambi pravnih zahtevkov.
Kadar neodvisni prodajalci obdelujejo osebne podatke kot ločeni upravljavci podatkov v zvezi s transakcijami, opravljenimi prek platforme, so ti prodajalci sami odgovorni za določanje in izvajanje zakonitih rokov hrambe v skladu z veljavno zakonodajo o varstvu podatkov.
AC/DC d.o.o. ne prevzema odgovornosti za prakse hrambe, ki jih neodvisno določijo prodajalci tretjih strank, razen kadar odgovornost izhaja iz obvezne veljavne zakonodaje.
AC/DC d.o.o. izvaja ustrezne tehnične in organizacijske ukrepe, ki so zasnovani tako, da zagotavljajo raven varnosti, primerno tveganju v zvezi z obdelavo osebnih podatkov, v skladu s členom 32 Uredbe (EU) 2016/679 (GDPR).
Ti ukrepi so zasnovani za zaščito osebnih podatkov pred naključnim ali nezakonitim uničenjem, izgubo, spremembo, nepooblaščenim razkritjem ali dostopom do osebnih podatkov, ki so posredovani, shranjeni ali drugače obdelani v zvezi z delovanjem platforme.
Varnostni ukrepi se izvajajo ob upoštevanju najnovejših tehničnih dosežkov, stroškov izvajanja, narave, obsega, okoliščin in namenov obdelave ter različnih verjetnosti in resnosti tveganj za pravice in svoboščine posameznikov.
AC/DC d.o.o. vzdržuje tehnične varnostne mehanizme, zasnovane za zagotavljanje zaupnosti, celovitosti, razpoložljivosti in odpornosti sistemov in storitev za obdelavo.
Taki mehanizmi lahko vključujejo šifriranje podatkov med prenosom in shranjevanjem, tehnike psevdonimizacije, varne kontrole avtentikacije, mehanizme omejevanja dostopa na podlagi načel pooblastil, povezanih z vlogami, sisteme za zaščito omrežij, tehnologije za odkrivanje vdorov in rešitve za spremljanje sistemov.
Sistemi platforme so zasnovani tako, da zagotavljajo, da je dostop do osebnih podatkov omejen izključno na pooblaščeno osebje in ponudnike storitev, ki takšen dostop potrebujejo za zakonite operativne, pravne ali varnostne namene.
Poleg tehničnih zaščitnih ukrepov izvaja AC/DC d.o.o. tudi notranje organizacijske ukrepe, zasnovane za zagotavljanje stalne skladnosti z varstvom podatkov.
Taki ukrepi vključujejo notranje politike nadzora dostopa, obveznosti zaupnosti, naložene zaposlenim in zunanjim izvajalcem, dokumentirane postopke varstva podatkov, notranje protokole za odzivanje na incidente, postopke za ocenjevanje tveganj in redno preverjanje praks obdelave podatkov, da se zagotovi usklajenost z veljavnimi pravnimi zahtevami.
Osebje, ki ima dostop do osebnih podatkov, je zavezano k zaupnosti in mora obdelovati osebne podatke samo v skladu z dokumentiranimi navodili in uveljavljenimi postopki za skladnost.
AC/DC d.o.o. izvaja redne ocene svojih varnostnih ukrepov, da oceni učinkovitost, prepozna morebitne ranljivosti in izvede korektivne izboljšave, kjer je to potrebno.
Varnostni pregledi lahko vključujejo notranje revizije, ocene ranljivosti, spremljanje sistema in druge razumne tehnične ali organizacijske ocene v skladu z industrijskimi standardi in regulativnimi pričakovanji.
Kadar obstaja verjetnost, da bodo dejavnosti obdelave povzročile visoko tveganje za pravice in svoboščine posameznikov, lahko AC/DC d.o.o. izvede oceno učinka na varstvo podatkov v skladu s členom 35 GDPR.
AC/DC d.o.o. vzdržuje notranje postopke, zasnovane za pravočasno in sorazmerno odkrivanje, ocenjevanje in odzivanje na kršitve varnosti osebnih podatkov.
Kadar pride do kršitve varnosti osebnih podatkov, ki lahko povzroči tveganje za pravice in svoboščine posameznikov, bo AC/DC d.o.o. brez nepotrebnega odlašanja in po možnosti najpozneje v dvainsedemdesetih (72) urah po seznanitvi o tem obvestil pristojni nadzorni organ, v skladu s členom 33 GDPR.
Kadar obstaja velika verjetnost, da bo kršitev povzročila veliko tveganje za pravice in svoboščine prizadetih posameznikov, bo AC/DC d.o.o. brez nepotrebnega odlašanja obvestil o kršitvi prizadete posameznike v skladu s členom 34 GDPR, razen če velja izjema po veljavni zakonodaji.
Kadar AC/DC d.o.o. angažira ponudnike storitev tretjih strank, ki v njegovem imenu obdelujejo osebne podatke, takšno obdelavo urejajo pisne pogodbe o obdelavi podatkov v skladu s členom 28 GDPR.
AC/DC d.o.o. izvaja razumno skrbnost pri izbiri ponudnikov storitev in od njih zahteva, da izvajajo ustrezne tehnične in organizacijske ukrepe, zasnovane za zagotavljanje varnosti podatkov v skladu z veljavnimi pravnimi standardi.
Vendar AC/DC d.o.o. ne odgovarja za varnostne pomanjkljivosti, ki jih je mogoče pripisati izključno neodvisnim upravljavcem podatkov tretjih strank ali ponudnikom storitev, ki delujejo zunaj obsega dokumentiranih navodil za obdelavo, razen kadar odgovornost izhaja iz obvezne veljavne zakonodaje.
Čeprav AC/DC d.o.o. izvaja ustrezne in sorazmerne varnostne ukrepe, ki so v skladu z industrijskimi standardi in regulativnimi pričakovanji, nobena metoda elektronskega prenosa ali shranjevanja ni popolnoma varna.
V skladu s tem AC/DC d.o.o. ne more zagotoviti absolutne varnosti osebnih podatkov in ni odgovoren za nepooblaščen dostop, prestrezanje, spremembo ali uničenje osebnih podatkov, kadar do takšnih incidentov pride kljub izvajanju razumnih in zakonitih varnostnih zaščitnih ukrepov, razen če odgovornost izhaja iz naklepne kršitve ali hude malomarnosti po veljavni zakonodaji.
Posamezniki, katerih osebne podatke obdeluje AC/DC d.o.o. v zvezi z delovanjem platforme Trasido, imajo pravico do uveljavljanja pravic, dodeljenih po Uredbi (EU) 2016/679 (Splošna uredba o varstvu podatkov – GDPR) in veljavni slovenski zakonodaji o varstvu podatkov.
AC/DC d.o.o. zagotavlja, da lahko posamezniki uveljavljajo svoje pravice na pregleden, dostopen in pravno skladen način, brez nepotrebnega odlašanja in samo ob upoštevanju omejitev, ki jih dovoljuje veljavna zakonodaja.
V skladu s členom 15 GDPR imajo posamezniki pravico dobit potrditev, ali se v zvezi z njimi obdelujejo osebni podatki, in, kadar je tako, dostop do teh osebnih podatkov in povezanih informacij.
Te informacije med drugim vključujejo namene obdelave, vrste zadevnih osebnih podatkov, prejemnike ali kategorije prejemnikov, ki so jim bili podatki razkriti, predvidena obdobja hrambe, obstoj pravic posameznika, pravico do vložitve pritožbe pri nadzornem organu in vir podatkov, če niso zbrani neposredno od posameznika.
AC/DC d.o.o. bo zagotovil kopijo osebnih podatkov, ki se obdelujejo, ob upoštevanju omejitev, dovoljenih z veljavno zakonodajo.
V skladu s členom 16 GDPR imajo posamezniki pravico zahtevati, da se brez nepotrebnega odlašanja popravijo netočni osebni podatki v zvezi z njimi.
Ob upoštevanju namenov obdelave lahko posamezniki zahtevajo tudi dopolnitev nepopolnih osebnih podatkov, vključno s predložitvijo dopolnilne izjave.
Na podlagi člena 17 GDPR imajo posamezniki pravico zahtevati izbris osebnih podatkov brez nepotrebnega odlašanja, kadar velja eden od zakonskih razlogov.
Ti razlogi lahko vključujejo situacije, ko osebni podatki niso več potrebni za namene, za katere so bili zbrani ali drugače obdelani, ko je bila privolitev umaknjena in ne obstaja nobena druga pravna podlaga, ko posameznik ugovarja obdelavi in ni nobenih prevladujočih zakonitih razlogov, ali kadar je obdelava nezakonita.
Pravica do izbrisa ne velja, kadar je obdelava potrebna za izpolnjevanje zakonske obveznosti, za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov ali iz drugih razlogov, priznanih v členu 17(3) GDPR.
Na podlagi člena 18 GDPR lahko posamezniki zahtevajo omejitev obdelave, kadar se oporeka točnosti osebnih podatkov, kadar je obdelava nezakonita in se izbrisu nasprotuje, kadar AC/DC d.o.o. osebnih podatkov ne potrebuje več, vendar jih posameznik potrebuje za uveljavljanje pravnih zahtevkov, ali kadar je posameznik ugovarjal obdelavi do preverjanja prevladujočih zakonitih razlogov.
Kadar je obdelava omejena, se osebni podatki shranjujejo, vendar se drugače ne obdelujejo, razen kot to dovoljuje veljavna zakonodaja.
V skladu s členom 20 GDPR imajo v primerih, ko obdelava temelji na privolitvi ali pogodbi in se izvaja z avtomatiziranimi sredstvi, posamezniki pravico prejeti osebne podatke v zvezi z njimi v strukturirani, splošno uporabljani in strojno berljivi obliki in imajo pravico posredovati te podatke drugemu upravljavcu brez oviranja.
Kadar je to tehnično izvedljivo, lahko posamezniki zahtevajo neposreden prenos osebnih podatkov od AC/DC d.o.o. k drugemu upravljavcu.
Na podlagi člena 21 GDPR imajo posamezniki pravico ugovarjati, iz razlogov, povezanih z njihovim posebnim položajem, obdelavi osebnih podatkov, ki temelji na členu 6(1)(e) ali členu 6(1)(f) GDPR.
Kadar se osebni podatki obdelujejo za namene neposrednega trženja, imajo posamezniki pravico kadar koli ugovarjati takšni obdelavi, vključno z oblikovanjem profilov, povezanim z neposrednim trženjem.
Kadar se vloži veljaven ugovor, bo AC/DC d.o.o. prenehal obdelovati osebne podatke, razen če dokaže nujne zakonite razloge za obdelavo, ki prevladajo nad interesi, pravicami in svoboščinami posameznika, ali če je obdelava potrebna za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov.
Kadar obdelava temelji na privolitvi v skladu s členom 6(1)(a) ali členom 9(2)(a) GDPR, imajo posamezniki pravico kadar koli umakniti svojo privolitev.
Preklic privolitve ne vpliva na zakonitost obdelave, ki se je izvajala pred preklicem.
Kadar so osebni podatki predmet avtomatiziranega sprejemanja odločitev, vključno z oblikovanjem profilov, v smislu člena 22 GDPR, imajo posamezniki pravico, da zanje ne velja odločitev, ki temelji zgolj na avtomatizirani obdelavi, ki povzroča pravne učinke v zvezi z njimi ali na podoben način znatno vpliva nanje, razen kadar je takšna obdelava dovoljena po veljavni zakonodaji.
Kadar se uporablja avtomatizirano odločanje, bo AC/DC d.o.o. izvedel ustrezne zaščitne ukrepe, vključno s pravico do človeškega posredovanja, izražanja lastnega stališča in izpodbijanja odločitve.
Zahteve za uveljavljanje pravic posameznikov lahko predložite podjetju AC/DC d.o.o. z uporabo kontaktnih podatkov, navedenih v tem obvestilu o zasebnosti.
AC/DC d.o.o. bo na takšne zahteve odgovoril brez nepotrebnega odlašanja in v vsakem primeru v enem (1) mesecu od prejema, pri čemer se rok lahko podaljša, kot je dovoljeno v skladu s členom 12(3) GDPR, če so zahteve zapletene ali številne.
Kadar dvomi AC/DC d.o.o. v identiteto posameznika, ki vloži zahtevo, lahko zahteva dodatne informacije, potrebne za potrditev identitete posameznika.
Posamezniki imajo pravico vložiti pritožbo pri pristojnem nadzornem organu v skladu s členom 77 GDPR, če menijo, da obdelava osebnih podatkov v zvezi z njimi krši veljavno zakonodajo o varstvu podatkov.
Ker ima AC/DC d.o.o. sedež v Republiki Sloveniji, je pristojni nadzorni organ Informacijski pooblaščenec Republike Slovenije, brez poseganja v pravico posameznikov, da vložijo pritožbe pri nadzornih organih v svoji državi članici običajnega prebivališča, kraja dela ali kraja domnevne kršitve.
Osebni podatki, obdelani v zvezi z delovanjem platforme Trasido, se lahko v določenih okoliščinah prenesejo prejemnikom, ki se nahajajo zunaj Evropskega gospodarskega prostora (EGP).
Kakršen koli takšen prenos bo izveden strogo v skladu s poglavjem V Uredbe (EU) 2016/679 (GDPR) in veljavno slovensko zakonodajo o varstvu podatkov ter le, kadar se izvajajo ustrezni zaščitni ukrepi za zagotavljanje ustrezne ravni varstva.
AC/DC d.o.o. ne prenaša osebnih podatkov v tretje države ali mednarodne organizacije, razen če obstaja zakoniti mehanizem za prenos in so vzpostavljeni ustrezni zaščitni ukrepi.
Kadar se osebni podatki prenesejo v tretjo državo, za katero je Evropska komisija sprejela sklep o ustreznosti v skladu s členom 45 GDPR, se šteje, da takšen prenos zagotavlja ustrezno raven varstva podatkov.
V takšnih primerih se prenosi lahko izvedejo brez potrebe po dodatnem dovoljenju, ob upoštevanju skladnosti s pogoji, določenimi v ustreznem sklepu o ustreznosti.
Kadar se osebni podatki prenesejo v tretjo državo, za katero ne velja sklep o ustreznosti, bo AC/DC d.o.o. zagotovil izvajanje ustreznih zaščitnih ukrepov v skladu s členom 46 GDPR.
Takšni zaščitni ukrepi lahko vključujejo uporabo standardnih pogodbenih klavzul, ki jih je sprejela Evropska komisija, zavezujočih korporativnih pravil, kjer je to primerno, ali drugih zakonitih mehanizmov za prenos, priznanih v GDPR.
Kadar se uporabljajo standardne pogodbene klavzule, bo AC/DC d.o.o. pred prenosom ocenil, ali pravni okvir države prejemnice zagotavlja pretežno enakovredno raven varstva, kot je zagotovljena v Evropski uniji, in bo po potrebi izvedel dodatne tehnične ali organizacijske ukrepe.
V omejenih okoliščinah lahko prenosi temeljijo na enem od odstopanj, določenih v členu 49 GDPR, vključno z, kadar je posameznik izrecno privolil v predlagani prenos po tem, ko je bil obveščen o morebitnih tveganjih, ali kadar je prenos potreben za izvajanje pogodbe med posameznikom in AC/DC d.o.o., ali za izvajanje predpogodbenih ukrepov na zahtevo posameznika.
Takšna odstopanja se bodo uporabljala restriktivno in samo tam, kjer ni na voljo noben drug zakoniti mehanizem prenosa.
Kadar AC/DC d.o.o. angažira ponudnike storitev tretjih strank, ki se nahajajo zunaj EGP, vključno s ponudniki gostovanja, ponudniki storitev v oblaku, procesorji plačil, ponudniki analitike ali ponudniki tehnične infrastrukture, se osebni podatki lahko obdelujejo v jurisdikcijah zunaj EGP.
V takšnih primerih bo AC/DC d.o.o. zagotovil izvajanje pogodbenih, tehničnih in organizacijskih zaščitnih ukrepov v skladu s členoma 28 in 46 GDPR, da bi zaščitili osebne podatke pred nepooblaščenim dostopom, razkritjem, spremembo ali zlorabo.
Ponudniki storitev so pogodbeno zavezani k obdelavi osebnih podatkov izključno v skladu z dokumentiranimi navodili in veljavnimi obveznostmi glede varstva podatkov.
Kadar neodvisni prodajalci zunaj EGP obdelujejo osebne podatke kupcev, pridobljene prek platforme, taki prodajalci delujejo kot neodvisni upravljavci podatkov in so izključno odgovorni za zagotavljanje skladnosti z veljavnimi zahtevami za čezmejne prenose v skladu z GDPR in ustrezno nacionalno zakonodajo.
AC/DC d.o.o. ne prevzema odgovornosti za mednarodne prenose podatkov, ki jih neodvisno izvajajo prodajalci tretjih strank zunaj obsega lastnih dejavnosti obdelave, razen kadar odgovornost izhaja iz obvezne veljavne zakonodaje.
Posamezniki lahko zahtevajo informacije o veljavnih zaščitnih ukrepih, ki se uporabljajo v zvezi s čezmejnimi prenosi njihovih osebnih podatkov.
Kadar se izvajajo ustrezni zaščitni ukrepi v skladu s členom 46 GDPR, se lahko na zahtevo predložijo kopije ustreznih mehanizmov prenosa, ob upoštevanju redigiranja zaupnih poslovnih informacij, kjer je to pravno utemeljeno.
AC/DC d.o.o. ne prenaša zavestno osebnih podatkov v jurisdikcije, za katere veljajo mednarodne sankcije, regulativne omejitve ali pravni režimi, nezdružljivi s standardi EU o varstvu podatkov, razen če je zakonsko dovoljeno in ob upoštevanju ustrezne ocene tveganja ter ukrepov za skladnost.
Osebni podatki, obdelani v zvezi z delovanjem platforme Trasido, se bodo hranili samo tako dolgo, kolikor je potrebno za izpolnitev namenov, za katere so bili podatki zbrani in obdelani, v skladu s členom 5(1)(e) Uredbe (EU) 2016/679 (GDPR).
AC/DC d.o.o. bo zagotovil, da se obdobja hrambe določijo na podlagi narave podatkov, namenov obdelave, veljavnih zakonskih obveznosti, pogodbenih zahtev, regulativnih standardov in zakonitih poslovnih potreb, pri tem pa spoštoval pravice in svoboščine posameznikov.
Trajanje hrambe osebnih podatkov se bo ocenjevalo glede na naslednja merila: trajanje pogodbenega odnosa med uporabnikom in AC/DC d.o.o.; potreba po hrambi podatkov za izvajanje pogodbenih obveznosti ali popogodbenih zahtevkov; veljavni zakonski roki za uveljavljanje pravnih zahtevkov; obvezne obveznosti hrambe po davčni, računovodski zakonodaji, zakonodaji o preprečevanju pranja denarja, zakonodaji o varstvu potrošnikov ali gospodarski zakonodaji; zahteve revizije in obveznosti upravljanja tveganj; potreba po hrambi podatkov za preprečevanje goljufij, reševanje sporov ali uveljavljanje pogodbenih pravic.
Hramba ne sme presegati tistega, kar je potrebno glede na ta merila.
Osebni podatki v zvezi z uporabniškimi računi, transakcije, plačili in komercialnimi interakcijami se lahko hranijo med trajanjem pogodbenega razmerja in nato še toliko časa, kolikor je potrebno za izpolnjevanje zakonskih računovodskih in davčnih obveznosti, ki po slovenski zakonodaji lahko trajajo do deset (10) let ali več, če to zahteva veljavna zakonodaja.
Kadar so podatki potrebni za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov, se lahko ti podatki hranijo za čas trajanja ustreznih zastaralnih rokov.
Kadar se osebni podatki obdelujejo v namene trženja na podlagi privolitve, se ti podatki hranijo do preklica privolitve.
Kadar obdelava temelji na zakonitem interesu, je hramba omejena na razumno obdobje, ki odraža interakcijo uporabnika s platformo in se redno preverja.
Ob ugovoru glede trženjskih sporočil se lahko osebni podatki hranijo na seznamu zavrnjenih stikov, da se prepreči nadaljnje pošiljanje trženjskih sporočil posamezniku.
Tehnični dnevniki, podatki o varnostnem spremljanju in evidence dostopa do sistema se lahko hranijo za omejeno obdobje, potrebno za zagotavljanje celovitosti platforme, odkrivanje goljufij, preiskovanje varnostnih incidentov ter izpolnjevanje regulativnih ali kibernetskovarnostnih obveznosti.
Hramba teh podatkov je sorazmerna z ugotovljenim tveganjem in predmet notranjih revizij.
Po izteku veljavnih obdobij hrambe se osebni podatki varno izbrišejo ali nepovratno anonimizirajo v skladu z ustaljenimi notranjimi postopki.
Postopki brisanja so zasnovani za preprečevanje nepooblaščene obnove, rekonstrukcije ali dostopa do izbrisanih podatkov.
Kadar popoln izbris zaradi tehničnih omejitev ni takoj izvedljiv, bodo osebni podatki izolirani in zaščiteni, dokler ni omogočen varen izbris.
V določenih okoliščinah se osebni podatki lahko shranijo v omejenem arhivskem shranjevanju za potrebe skladnosti, revizije ali pravne obrambe.
Arhivirani podatki so predmet omejitev dostopa in se ne bodo več aktivno obdelovali v nove komercialne namene.
Kadar neodvisni prodajalci delujejo kot ločeni upravljavci podatkov v zvezi z osebnimi podatki, pridobljenimi prek platforme, so takšni prodajalci izključno odgovorni za določanje in izvajanje pravno skladnih rokov hrambe za podatke, ki se obdelujejo v zvezi z njihovimi komercialnimi dejavnostmi.
AC/DC d.o.o. ne prevzema odgovornosti za prakse hrambe podatkov, ki jih neodvisno izvajajo prodajalci tretjih strank zunaj obsega njenih dejavnosti obdelave.
AC/DC d.o.o. bo redno preverjal politike hrambe, da zagotovi stalno usklajenost z veljavno zakonodajo, regulativnimi smernicami in posodobljenimi ocenami tveganja.
Upravljanje hrambe je del širšega okvira skladnosti s predpisi o varstvu podatkov in postopkov notranjega obvladovanja tveganj na platformi.
Posamezniki imajo v skladu s členom 77 Uredbe (EU) 2016/679 (GDPR) pravico vložiti pritožbo pri nadzornem organu, če menijo, da obdelava osebnih podatkov v zvezi z njimi krši veljavno zakonodajo o varstvu podatkov.
Pravica do pritožbe obstaja ne glede na vsa druga upravna ali sodna pravna sredstva, ki so na voljo po veljavni zakonodaji.
Ker ima podjetje AC/DC d.o.o. sedež v Republiki Sloveniji, je pristojni nadzorni organ za varstvo podatkov Informacijski pooblaščenec Republike Slovenije.
Posamezniki lahko prav tako vložijo pritožbo pri nadzornem organu v državi članici svojega običajnega prebivališča, kraja dela ali kraja domnevne kršitve v skladu s členoma 55 in 56 GDPR.
Pred vložitvijo pritožbe pri nadzornem organu posameznike pozivamo, vendar to ni obvezno, da neposredno stopijo v stik s podjetjem AC/DC d.o.o. z namenom razjasnitve ali rešitve morebitnih pomislekov v zvezi z obdelavo osebnih podatkov.
AC/DC d.o.o. je zavezan k preglednemu, pravočasnemu in dobronamernemu obravnavanju pritožb in si bo po najboljših močeh prizadeval rešiti težave glede varstva podatkov brez nepotrebnega odlašanja.
V skladu s členoma 78 in 79 GDPR imajo posamezniki pravico do učinkovitega sodnega pravnega sredstva proti zavezujoči odločitvi nadzornega organa ali če menijo, da so bile njihove pravice iz GDPR kršene zaradi nezakonite obdelave osebnih podatkov.
Sodni postopki se lahko začnejo pred sodišči v državi članici, v kateri ima sedež AC/DC d.o.o., ali v kateri ima posameznik običajno prebivališče, ob upoštevanju veljavnih pravil o pristojnosti.
AC/DC d.o.o. bo sodeloval s pristojnimi nadzornimi organi pri izvajanju njihovih preiskovalnih in korektivnih pooblastil, kar vključuje odgovore na zakonite zahteve po informacijah, sodelovanje pri preverjanju skladnosti in izvajanje popravljalnih ukrepov, če to zahteva zakon.
Nič v tem obvestilu o zasebnosti ne omejuje zakonskih pooblastil nadzornih organov ali pravnih pravic posameznikov po veljavni zakonodaji o varstvu podatkov.
AC/DC d.o.o. si pridržuje pravico do spremembe, dopolnitve ali posodobitve tega obvestila o zasebnosti kadar koli, ko so takšne spremembe potrebne zaradi uskladitve z veljavno zakonodajo, regulativnimi smernicami, razlagami nadzornih organov, tehnološkim razvojem, poslovnimi praksami, dejavnostmi obdelave ali zahtevami upravljanja s tveganji.
Spremembe se lahko izvedejo tudi z namenom izboljšanja preglednosti, pojasnitve obstoječih določb ali zagotavljanja nadaljnje usklajenosti z razvijajočimi se pravnimi in operativnimi standardi.
Kadar so uvedene bistvene spremembe tega obvestila o zasebnosti, bo AC/DC d.o.o. ustrezno, jasno in sorazmerno obvestil uporabnike. To obvestilo se lahko posreduje z objavo na platformi, neposredno elektronsko komunikacijo, prek obvestil v računu ali na druge smiselne načine komuniciranja, ki ustrezajo naravi spremembe.
Če to zahteva zakonodaja, bodo uporabniki naprošeni za potrditev posodobljenih določb.
Datum zadnje posodobitve bo označen na začetku tega obvestila o zasebnosti. Spremembe stopijo v veljavo ob objavi, razen če ni izrecno določen kasnejši datum uveljavitve.
Nadaljnja uporaba platforme po datumu uveljavitve morebitne spremembe pomeni potrditev posodobljenega obvestila o zasebnosti, kar pa ne vpliva na pravice posameznika po veljavni zakonodaji.
Nobena sprememba tega obvestila o zasebnosti ne sme zmanjšati, omejiti ali odpraviti pravic posameznikov, zagotovljenih v skladu z veljavno evropsko in slovensko zakonodajo o varstvu podatkov.
V primerih, ko obvezne zakonske določbe posameznikom zagotavljajo večjo zaščito kot to obvestilo o zasebnosti, prevladajo zakonske določbe.
AC/DC d.o.o. lahko za regulativne, revizijske in namene skladnosti ohranja arhivirane različice preteklih obvestil o zasebnosti. Zgodovinske različice bodo po razumni zahtevi na voljo, kjer to zahteva zakon ali regulativne smernice.