1. Ugovorne strane
Voditelj obrade: Korisnik aplikacije PravoTek (Odvjetnički ured) — u daljnjem tekstu: „Voditelj"
Izvršitelj obrade: David Vacka, fizička osoba, kontakt: vackadavid@gmail.com — u daljnjem tekstu: „Izvršitelj" ili „PravoTek"
2. Predmet i trajanje obrade
2.1. Ovaj Ugovor uređuje obradu osobnih podataka koju Izvršitelj obavlja u ime Voditelja prilikom korištenja aplikacije PravoTek.
2.2. Obrada traje za vrijeme trajanja ugovornog odnosa između Voditelja i Izvršitelja.
3. Priroda i svrha obrade
3.1. Svrha: Tehnička pohrana, organizacija, pretraživanje i prikaz podataka koje Voditelj unosi u aplikaciju, te — kada Voditelj koristi module koji se oslanjaju na umjetnu inteligenciju — automatska analiza dokumenata putem API usluga u svrhu pružanja funkcionalnosti aplikacije.
3.2. Vrste obrade: Pohrana, strukturiranje, pretraživanje, korištenje (analiza putem API-ja), brisanje.
4. Kategorije ispitanika i osobnih podataka
4.1. Kategorije ispitanika: Klijenti (stranke) Voditelja, protivne strane u postupcima, svjedoci, suci i druge osobe čije podatke Voditelj unosi u aplikaciju.
4.2. Kategorije osobnih podataka:
- Identifikacijski podaci: ime, prezime, OIB, adresa
- Kontaktni podaci: telefon, e-mail
- Pravni podaci: detalji predmeta, podnesci, ugovori, ZK izvadci
- Financijski podaci: iznosi iz troškovnika i računa
4.3. Posebne kategorije podataka: Izvršitelj ne obrađuje posebne kategorije osobnih podataka u smislu čl. 9. GDPR-a osim ako ih Voditelj samostalno unese u slobodna tekstualna polja. U tom slučaju, odgovornost za zakonitost obrade tih podataka snosi isključivo Voditelj.
5. Obveze Izvršitelja obrade
Izvršitelj se obvezuje da će:
5.1. Obrađivati osobne podatke isključivo prema dokumentiranim uputama Voditelja, uključujući upute sadržane u ovom Ugovoru i Uvjetima korištenja.
5.2. Osigurati da su sve osobe ovlaštene za obradu podataka podvrgnute obvezi čuvanja povjerljivosti.
5.3. Poduzeti sve tehničke i organizacijske mjere u skladu s čl. 32. GDPR-a, uključujući ali ne ograničavajući se na:
- Enkripciju podataka u prijenosu i mirovanju (TLS 1.2/1.3, AES-256)
- Izolaciju podataka korisnika putem Row Level Security (RLS)
- Kontrolu pristupa putem JWT tokena i opcijskog 2FA
- Nepromjenjivi revizijski trag (audit log)
- Redovite sigurnosne provjere infrastrukture
5.4. Ne angažirati podizvršitelja obrade bez prethodnog općeg ili posebnog pisanog odobrenja Voditelja. Popis trenutnih podizvršitelja naveden je u članku 6. ovog Ugovora. Izvršitelj će obavijestiti Voditelja o svakoj namjeravanoj promjeni podizvršitelja najmanje 15 (petnaest) dana unaprijed.
5.5. U mjeri u kojoj je to moguće, pomagati Voditelju u ispunjavanju obveza prema ispitanicima (prava pristupa, ispravka, brisanja i dr.) tehničkim sredstvima ugrađenim u aplikaciju.
5.6. Po prestanku pružanja usluge, izbrisati ili vratiti sve osobne podatke prema izboru Voditelja, te uništiti sve kopije, osim ako pravo Unije ili države članice zahtijeva pohranu.
5.7. Staviti na raspolaganje Voditelju sve informacije potrebne za dokazivanje ispunjenja obveza iz ovog Ugovora te dopustiti i pridonijeti revizijama.
6. Podizvršitelji obrade
6.1. Voditelj daje Izvršitelju opće pisano odobrenje za korištenje sljedećih podizvršitelja obrade:
| Podizvršitelj | Svrha | Jamstvo |
|---|---|---|
| Supabase Inc. | Pohrana podataka (PostgreSQL) | DPA na supabase.com/privacy |
| Render Services Inc. | Backend hosting | DPA na render.com/privacy |
| Vercel Inc. | Frontend hosting / CDN | DPA na vercel.com/legal/dpa |
| OpenRouter | Analiza dokumenata (API gateway) | B2B API uvjeti; No-Log politika |
| Brevo (Sendinblue) | Transakcijski e-mail (SMTP) | DPA na brevo.com/legal |
| Resend (Plus Five Five, Inc.) | E-mail obavijest o prijavi greške u izračunu (bez podataka stranaka) | DPA na resend.com/legal/dpa |
6.2. U odnosu na obradu putem API-ja za analizu dokumenata, kada se ta obrada odvija, Izvršitelj jamči da:
- se podaci ne koriste za treniranje javnih modela,
- se podaci ne pohranjuju trajno na poslužiteljima podizvršitelja,
- se primjenjuju tehničke mjere za sprečavanje zapisivanja podataka.
7. Prijava povrede osobnih podataka
7.1. U slučaju saznanja o povredi osobnih podataka (data breach), Izvršitelj će obavijestiti Voditelja bez nepotrebnog odgađanja, a najkasnije u roku od 48 (četrdeset osam) sati od saznanja o povredi.
7.2. Obavijest će sadržavati:
- opis prirode povrede,
- kategorije i okvirni broj ispitanika i evidencija osobnih podataka na koje povreda utječe,
- vjerojatne posljedice povrede,
- mjere poduzete ili predložene za ublažavanje štetnih učinaka.
8. Primjenjivo pravo
8.1. Na ovaj Ugovor primjenjuje se pravo Republike Hrvatske i Opća uredba o zaštiti podataka (GDPR — Uredba (EU) 2016/679).