Pogodba o obdelavi osebnih podatkov

Priloga k splošnim pogojem uporabe · Različica v2026-08

Na kratko: ko v Moj Račun vnesete podatke svojih strank, ste vi njihov upravljavec, mi pa smo vaš obdelovalec. Ta pogodba je zakonsko obvezna (28. člen GDPR) in določa, kaj smemo s temi podatki početi, koga smemo vključiti, kako jih varujemo in kaj se z njimi zgodi, ko odidete. Ni vam je treba posebej podpisovati — sprejmete jo skupaj s splošnimi pogoji ob registraciji. Če potrebujete podpisan izvod za svojo dokumentacijo, nam pišite.

1. Pogodbeni stranki

Upravljavec je uporabnik storitve Moj Račun — pravna oseba, samostojni podjetnik ali fizična oseba, ki je registrirala uporabniški račun in v aplikacijo vnaša osebne podatke posameznikov.
Obdelovalec je Davor Pečnik s.p., Informacijske storitve, Troblje 44C, 2380 Slovenj Gradec, matična številka 8394709000, davčna številka SI26715147.
Ta pogodba je priloga in sestavni del Splošnih pogojev uporabe in se sklene hkrati z njimi. V primeru neskladja med to pogodbo in splošnimi pogoji glede obdelave osebnih podatkov velja ta pogodba.

2. Predmet, trajanje, narava in namen obdelave

  • Predmet: obdelava osebnih podatkov, ki jih upravljavec vnese, uvozi ali ustvari v aplikaciji Moj Račun.
  • Narava in namen: izdajanje in hramba računov, predračunov in drugih dokumentov, davčno potrjevanje pri FURS, pošiljanje dokumentov in opominov, vodenje strank, zalog, potnih nalogov in plač, priprava dostavnih nalepk, izvozi ter tehnično delovanje in podpora storitve. Obdelujemo izključno za te namene in izključno za upravljavca.
  • Trajanje: ves čas trajanja pogodbenega razmerja po splošnih pogojih, do izbrisa uporabniškega računa po 8. členu te pogodbe.

3. Vrste podatkov in kategorije posameznikov

Kategorije posameznikov, na katere se podatki nanašajo: stranke in kupci upravljavca, njegovi dobavitelji, kontaktne osebe poslovnih partnerjev, zaposleni upravljavca (kadar uporablja module plač, potnih nalogov ali evidence ur) ter dodatni uporabniki, ki jim upravljavec odobri dostop do svojega računa.

Vrste osebnih podatkov:

  • identifikacijski in kontaktni podatki (ime, naziv, naslov, e-pošta, telefon, davčna in matična številka);
  • podatki o poslovnem dogodku (postavke, zneski, datumi, način plačila, IBAN, številka dokumenta);
  • podatki o dostavi (naslov prejemnika, telefon, odkupnina) pri uporabi dostavnih nalepk;
  • podatki o zaposlenih (davčna številka, datum rojstva, podatki o pogodbi, plači, prispevkih, olajšavah, prisotnosti) pri uporabi modulov plač in evidence ur;
  • vsebina dokumentov, ki jih upravljavec naloži za AI branje.

Aplikacija ni namenjena obdelavi posebnih vrst osebnih podatkov (9. člen GDPR). Če jih upravljavec kljub temu vnese, je za to odgovoren sam in mora zagotoviti ustrezno pravno podlago.

4. Obveznosti obdelovalca

Obdelovalec se zavezuje, da bo:

  • osebne podatke obdeloval izključno po dokumentiranih navodilih upravljavca. Za navodila štejejo ta pogodba, splošni pogoji in dejanja, ki jih upravljavec izvede v aplikaciji. Če pravo EU ali Republike Slovenije zahteva drugačno obdelavo, obdelovalec o tem upravljavca obvesti pred obdelavo, razen če je tako obvestilo prepovedano;
  • obvestil upravljavca, če po njegovem mnenju navodilo krši GDPR ali drug predpis o varstvu podatkov;
  • zagotovil, da so osebe, ki obdelujejo podatke, zavezane k zaupnosti;
  • izvajal ustrezne tehnične in organizacijske ukrepe po 5. členu te pogodbe;
  • upravljavcu pomagal pri odgovarjanju na zahteve posameznikov (dostop, popravek, izbris, omejitev, prenosljivost, ugovor) — večino teh zahtev lahko upravljavec izvede sam neposredno v aplikaciji;
  • upravljavcu pomagal pri izpolnjevanju obveznosti iz 32.–36. člena GDPR (varnost, obveščanje o kršitvah, ocene učinka, predhodno posvetovanje), ob upoštevanju narave obdelave in podatkov, ki so obdelovalcu na voljo;
  • upravljavcu na zahtevo dal na voljo vse informacije, potrebne za dokazovanje skladnosti s 28. členom GDPR, ter omogočil in prispeval k revizijam in inšpekcijskim pregledom. Revizija se izvede po predhodni najavi v razumnem roku, največ enkrat letno, razen ob utemeljenem sumu kršitve ali zahtevi nadzornega organa;
  • osebnih podatkov ne uporabljal za lastne namene, jih ne prodajal, ne uporabljal za trženje in ne za učenje modelov umetne inteligence.

5. Varnostni ukrepi

Obdelovalec izvaja ukrepe, primerne tveganju (32. člen GDPR), zlasti:

  • šifriranje prenosa podatkov (HTTPS/TLS) in šifriranje občutljivih podatkov v hrambi;
  • strogo omejen in beležen dostop do produkcijskih podatkov, z ločevanjem podatkov med uporabniškimi računi;
  • zaščito uporabniških računov z geslom, dvostopenjsko avtentikacijo (2FA) in ključi passkey;
  • redne varnostne kopije s šifriranjem in preizkusi obnovitve;
  • redne varnostne posodobitve, spremljanje delovanja in beleženje dostopov;
  • revizijsko sled o pomembnih dejanjih v aplikaciji.

6. Podobdelovalci

Upravljavec s sprejemom te pogodbe daje splošno pisno odobritev za vključitev podobdelovalcev. Obdelovalec z vsakim sklene pogodbo z najmanj enakimi obveznostmi, kot jih ima sam po tej pogodbi, in za njihovo delo odgovarja upravljavcu, kot bi ga opravil sam.

Podobdelovalec Namen Lokacija obdelave
Amazon Web Services (AWS) Gostovanje strežnikov, podatkovne baze in datotek EU
Cloudflare, Inc. Omrežna zaščita in posredovanje prometa EU / ZDA
Brevo (Sendinblue) Pošiljanje dokumentov in opominov po e-pošti EU
SMSAPI.si Pošiljanje SMS obvestil (dodatek) EU
Anthropic PBC AI branje naloženih dokumentov (dodatek) ZDA
ElevenLabs Pretvorba govora v besedilo pri glasovnem vnosu (dodatek) ZDA
General Logistics Systems (GLS) Izdelava dostavnih nalepk (dodatek) EU
Pošta Slovenije d.o.o. Izdelava dostavnih nalepk (dodatek) Slovenija
Shopify International Ltd. Prevzem naročil iz povezane trgovine (dodatek) EU / ZDA
Zoho Corporation Gostovanje poštnih predalov (dodatek) EU / ZDA

Podobdelovalci, označeni kot dodatek, se vključijo samo, če upravljavec ustrezni dodatek sam vklopi. O nameravani zamenjavi ali dodatku podobdelovalca obdelovalec upravljavca obvesti najmanj 30 dni vnaprej po elektronski pošti ali v aplikaciji. Upravljavec lahko v tem roku iz utemeljenih razlogov, povezanih z varstvom podatkov, ugovarja; če rešitve ne najdeta, lahko upravljavec brez stroškov odpove pogodbo oziroma preneha uporabljati zadevni dodatek.

7. Prenosi v tretje države

Podatki se praviloma obdelujejo v Evropski uniji. Kadar podobdelovalec podatke obdeluje zunaj EU (glej tabelo v 6. členu), je prenos zavarovan z ustreznimi zaščitnimi ukrepi po V. poglavju GDPR — s standardnimi pogodbenimi klavzulami EU (SCC) in, kjer je ponudnik vključen, z okvirom EU–ZDA za zasebnost podatkov (Data Privacy Framework). Obdelovalec podatkov ne prenaša v tretjo državo brez take podlage.

8. Izbris in vrnitev podatkov

Upravljavec lahko ves čas trajanja pogodbe sam izvozi vse podatke v strojno berljivi obliki prek modula Izvoz v aplikaciji. To velja tudi v 15-dnevnem obdobju za premislek po sproženem izbrisu računa. Po prenehanju pogodbenega razmerja obdelovalec osebne podatke izbriše, razen tistih, ki jih mora po pravu EU ali Republike Slovenije hraniti dlje (zlasti računi, ki jih je obdelovalec izdal upravljavcu, in minimalni revizijski zapis o izvedenem izbrisu). Podatki lahko za omejen čas ostanejo v šifriranih varnostnih kopijah, ki se odstranjujejo po ustaljenem urniku; v tem času se ne uporabljajo za noben namen, ob morebitni obnovitvi pa se izbrisi samodejno znova uveljavijo. Podrobnosti so v 8. razdelku politike zasebnosti.

9. Obveščanje o kršitvah varstva podatkov

Obdelovalec upravljavca o kršitvi varstva osebnih podatkov obvesti brez nepotrebnega odlašanja in najpozneje v 48 urah od seznanitve s kršitvijo. Obvestilo vsebuje opis narave kršitve, kategorije in približno število prizadetih posameznikov in zapisov, verjetne posledice ter sprejete ali predlagane ukrepe. Prijava nadzornemu organu in obveščanje posameznikov sta obveznost upravljavca (33. in 34. člen GDPR); obdelovalec mu pri tem nudi razumno pomoč.

10. Obveznosti upravljavca

Upravljavec jamči, da ima za obdelavo osebnih podatkov, ki jih vnaša v aplikacijo, ustrezno pravno podlago, da je posameznike ustrezno obvestil o obdelavi in da so njegova navodila skladna s predpisi o varstvu podatkov. Upravljavec je odgovoren za točnost podatkov, ki jih vnese, in za dostope, ki jih odobri dodatnim uporabnikom svojega računa.

11. Veljavnost in spremembe

Ta pogodba začne veljati z registracijo uporabniškega računa in velja, dokler traja pogodbeno razmerje po splošnih pogojih. Spremembe te pogodbe se objavijo tako kot spremembe splošnih pogojev, o bistvenih spremembah pa upravljavca obvestimo najmanj 15 dni pred uveljavitvijo. Za vprašanja, ki jih ta pogodba ne ureja, se uporabljajo splošni pogoji, politika zasebnosti, GDPR in ZVOP-2. Kontakt za vsa vprašanja v zvezi s to pogodbo: [email protected].

Različica v2026-08 — zadnja posodobitev: 20.08.2026