GDPR / Politika privatnosti
Politika privatnosti i zaštite osobnih podataka
Ova Politika objašnjava kako Connect Marketplace prikuplja, koristi, čuva, dijeli i štiti osobne podatke korisnika, Vendora, poslovnih kontakata i drugih osoba koje koriste Connect Marketplace platformu, povezane usluge i mobilne aplikacije.
Opće informacije
Connect - sustav informacija j.d.o.o. (u daljnjem tekstu: Connect) poštuje privatnost korisnika i obrađuje osobne podatke u skladu s primjenjivim pravilima zaštite osobnih podataka, uključujući Opću uredbu o zaštiti podataka (GDPR – Uredba (EU) 2016/679).
Ova Politika odnosi se na centralnu Connect Marketplace platformu, Connect korisničke račune, Vendor račune, poslovnu komunikaciju, mobilne aplikacije, podršku, Connectove marketinške aktivnosti i druge usluge u kojima Connect određuje svrhe i sredstva obrade osobnih podataka.
Za pitanja o privatnosti i ostvarivanje prava možete se obratiti na info@connect.hr. Connect trenutno koristi ovu adresu kao centralnu kontaktnu točku za pitanja zaštite osobnih podataka.
Uloge Connecta i Vendora u obradi osobnih podataka
U određenoj funkcionalnosti uloge mogu ovisiti o konkretnoj svrsi obrade. Činjenica da Connect tehnički pohranjuje određeni podatak ne znači automatski da za svaku obradu nastupa u istoj pravnoj ulozi.
Koje osobne podatke možemo obrađivati
Podaci korisničkog računa
- ime i prezime
- e-mail adresa
- broj telefona
- adresa
- država
- podaci potrebni za račun
- identifikator korisničkog računa
- sigurnosno zaštićeni podaci za autentikaciju
Podaci poslovnih korisnika i Vendora
- naziv tvrtke ili obrta
- adresa poslovnog subjekta
- OIB, VAT ID ili drugi porezni identifikator
- registracijski podaci
- podaci ovlaštene osobe
- poslovni telefon i e-mail
- obračunski i bankovni podaci
- dokumentacija potrebna za verifikaciju
- identifikacijski dokument kada je njegova obrada opravdano potrebna i zakonita
Podaci o narudžbama i transakcijama
- identitet Kupca
- proizvodi i količine
- vrijednost narudžbe
- status narudžbe
- podaci potrebni za račun i isporuku
- identifikatori transakcije
Tehnički podaci
- IP adresa
- vrijeme pristupa
- vrsta uređaja i preglednika
- operativni sustav
- tehnički identifikatori
- sigurnosni i pristupni logovi
- podaci potrebni za otkrivanje grešaka i zlouporabe
Komunikacija
- e-mail komunikacija
- pisani support ticketi
- chat komunikacija
- RFQ i B2B komunikacija
- poruke poslane putem kontakt formi
Connect u pravilu ne snima telefonske ili video razgovore.
Svrhe obrade i pravne osnove
| Svrha | Primjeri podataka | Pravna osnova |
|---|---|---|
| Otvaranje i upravljanje računom | Ime, e-mail, kontakt, autentikacijski podaci | Izvršenje ugovora / radnje prije sklapanja ugovora |
| Vendor onboarding i verifikacija | Podaci tvrtke, VAT ID, odgovorne osobe, dokumentacija | Ugovor, zakonska obveza i legitimni interes |
| Connect paketi i fakturiranje | Kontaktni, porezni i transakcijski podaci | Ugovor i zakonska obveza |
| Podrška i komunikacija | E-mail, ticketi, chat, sadržaj upita | Ugovor i legitimni interes |
| Sigurnost i sprječavanje prijevara | IP, logovi, tehnički događaji, podaci računa | Legitimni interes i zakonska obveza gdje je primjenjivo |
| Obračun Connect provizije | Vrijednost i status transakcije, Vendor račun | Izvršenje ugovora i legitimni interes |
| Newsletter i promotivne poruke | E-mail, marketinške preference | Privola ili druga dopuštena osnova prema primjenjivim pravilima |
| B2B poslovni razvoj | Javno dostupno ime, funkcija, tvrtka i poslovni kontakt | Legitimni interes, uz pravo na prigovor |
| Analitika | Online identifikatori, korištenje stranice | Privola kada je potrebna |
| Personalizirano oglašavanje | Online identifikatori, marketinške interakcije | Privola kada je potrebna |
| AI funkcionalnosti | Sadržaj upita i samo nužni povezani osobni podaci | Ugovor, legitimni interes ili privola, ovisno o funkciji |
| Pravni zahtjevi i zaštita prava | Relevantni podaci računa, transakcija i komunikacije | Zakonska obveza i legitimni interes |
Vendor Storefrontovi i podaci Kupaca
Svaki Vendor Storefront predstavlja zasebnu internetsku trgovinu određenog Vendora.
Kod podataka potrebnih za konkretnu kupoprodaju Vendor u pravilu nastupa kao voditelj obrade jer odlučuje o:
- prodaji proizvoda
- izdavanju računa
- dostavi
- komunikaciji s Kupcem
- reklamacijama i povratima
- zakonskom čuvanju prodajne dokumentacije.
Connect može takve podatke tehnički pohranjivati i obrađivati za račun Vendora radi pružanja infrastrukture.
Istodobno Connect može određene tehničke i transakcijske podatke samostalno obrađivati u vlastite legitimne svrhe, primjerice sigurnost Platforme, otkrivanje prijevara, tehničku dijagnostiku, obračun ugovorene provizije i zaštitu pravnih zahtjeva.
Odakle dobivamo osobne podatke
Podatke možemo dobiti:
- izravno od osobe
- prilikom registracije računa
- od Vendora tijekom poslovnog odnosa
- kroz narudžbe i RFQ funkcionalnosti
- kroz kontakt forme, chat i podršku
- iz tehničkih sustava i sigurnosnih logova
- od integriranih pružatelja usluga
- iz javno dostupnih poslovnih izvora.
Javno dostupni B2B podaci
Connect može radi poslovnog razvoja koristiti ograničene profesionalne kontaktne podatke koji su zakonito javno dostupni, primjerice na:
- službenim web-stranicama tvrtki
- javnim poslovnim registrima
- javnim profesionalnim profilima
- drugim legitimnim javnim poslovnim izvorima.
Takvi podaci mogu uključivati ime, poslovnu funkciju, naziv tvrtke, poslovni e-mail i poslovni telefonski broj.
Kada kontaktiramo osobu na temelju takvih podataka, pružit ćemo relevantne informacije o obradi u skladu s primjenjivim pravilima, a osoba može u svakom trenutku uložiti prigovor na obradu za izravni marketing.
Plaćanja i financijski podaci
Za plaćanje Connect usluga mogu se koristiti:
- Stripe
- PayPal
- bankovna transakcija
- drugi način plaćanja ako ga Connect naknadno omogući.
Connect ne pohranjuje potpuni broj platne kartice, sigurnosni CVV/CVC kod niti druge podatke koje prema sigurnosnim pravilima obrađuje pružatelj platne usluge.
Connect može primiti ograničene podatke o transakciji, primjerice:
- identifikator transakcije
- iznos
- valutu
- vrijeme plaćanja
- status plaćanja.
Vendor Storefrontovi mogu koristiti vlastite pružatelje platnih usluga i vlastite merchant račune.
E-mail i transakcijska komunikacija
Connect za slanje određenih transakcijskih i sistemskih e-mail poruka može koristiti uslugu SMTP2GO.
Takve poruke mogu uključivati:
- potvrde registracije
- sigurnosne poruke
- obavijesti računa
- poruke povezane s poslovnim odnosom
- support komunikaciju.
Transakcijska komunikacija ne ovisi o marketinškoj privoli kada je potrebna za pružanje usluge ili izvršenje ugovornog odnosa.
Umjetna inteligencija i OpenAI
Connect može koristiti AI sustave, uključujući OpenAI, radi pružanja ili poboljšanja funkcionalnosti kao što su:
- chatbotovi
- korisnička podrška
- prijevodi
- SEO obrada
- kategorizacija sadržaja
- preporuke proizvoda
- obrada i generiranje poslovnog sadržaja.
Osobni podaci šalju se AI sustavu samo kada je to potrebno za konkretnu funkcionalnost, uz načelo minimizacije podataka.
Kada je moguće, osobni podaci se uklanjaju, ograničavaju ili pseudonimiziraju prije slanja vanjskom AI pružatelju.
Korisnik može sam unijeti ime, e-mail, broj narudžbe ili druge podatke u razgovor s chatbotom. Takvi se podaci obrađuju u kontekstu upita koji je korisnik pokrenuo.
Analitika, Google Ads i Meta Pixel
Connect može koristiti alate kao što su:
- Google Analytics
- Google Ads
- Meta Pixel
- druge usporedive analitičke i marketinške tehnologije.
Neobvezne analitičke i marketinške tehnologije aktiviraju se tek nakon odgovarajuće privole korisnika kada je takva privola propisana.
Korisnik može promijeniti ili povući svoje postavke neobveznih kolačića putem dostupnog sustava za upravljanje privolom.
Detaljnije informacije o kolačićima i sličnim tehnologijama dostupne su u zasebnoj Politici kolačića.
Mobilna aplikacija i dozvole uređaja
Connect mobilna aplikacija može koristiti isti korisnički račun i povezane podatke kao web verzija Platforme.
Ovisno o aktiviranim funkcionalnostima, aplikacija može zatražiti pristup:
- push notifikacijama
- približnoj lokaciji
- preciznoj lokaciji
- kameri
- fotografijama i medijskim sadržajima
- kontaktima
- biometrijskim funkcijama uređaja.
Pristup takvoj funkcionalnosti traži se kada je potreban za konkretnu funkciju koju korisnik aktivira.
Korisnik može pojedine dozvole povući ili promijeniti u postavkama svojeg uređaja.
Ako se za prijavu koristi sistemska biometrijska funkcija uređaja, obrada može biti izvršena lokalno kroz operativni sustav uređaja. Ako bi Connect u budućnosti izravno obrađivao biometrijske podatke radi jedinstvene identifikacije osobe, prije takve obrade pružit će posebno odgovarajuće objašnjenje i osigurati potrebnu pravnu osnovu.
Personalizacija, preporuke i profiliranje
Connect može analizirati ponašanje korisnika radi:
- preporuke relevantnih proizvoda
- personalizacije prikaza
- cross-sellinga
- poboljšanja pretraživanja
- mjerenja učinkovitosti Platforme.
Connect trenutno ne donosi odluke koje proizvode pravne ili usporedivo značajne učinke za osobu isključivo automatiziranim putem.
Ako se takva funkcionalnost u budućnosti uvede, korisnicima će prije njezine uporabe biti pružene odgovarajuće informacije o logici, važnosti i posljedicama takve obrade.
Primatelji i pružatelji usluga
Connect ne prodaje osobne podatke.
Osobni podaci mogu biti dostupni pružateljima usluga koji su potrebni za funkcioniranje Platforme.
Podaci se također mogu dostaviti nadležnim javnim tijelima kada to zahtijeva zakon, sudska odluka ili drugi zakoniti i obvezujući zahtjev.
Lokacija podataka i međunarodni prijenosi
Primarna Connect infrastruktura nalazi se u Frankfurtu, Njemačka.
Dio sigurnosne backup infrastrukture nalazi se u New Yorku, Sjedinjene Američke Države.
Osim toga, korištenje međunarodnih tehnoloških pružatelja može rezultirati obradom ili pristupom podacima izvan Europskog gospodarskog prostora.
Kada se osobni podaci prenose izvan EGP-a, Connect primjenjuje odgovarajući pravni mehanizam, ovisno o konkretnom primatelju i okolnostima, primjerice:
- odluku Europske komisije o primjerenosti
- EU-US Data Privacy Framework kada je primatelj obuhvaćen tim mehanizmom
- Standardne ugovorne klauzule Europske komisije
- druge zaštitne mjere dopuštene GDPR-om.
Gdje je potrebno, Connect može provoditi dodatnu procjenu rizika prijenosa i koristiti dopunske tehničke ili organizacijske mjere.
Koliko dugo čuvamo osobne podatke
Osobne podatke ne čuvamo dulje nego što je potrebno za svrhu za koju su prikupljeni, osim kada zakon zahtijeva dulje čuvanje.
| Kategorija | Uobičajeni kriterij čuvanja |
|---|---|
| Aktivni korisnički račun | Za vrijeme aktivnog računa i razumno razdoblje nakon zatvaranja radi sigurnosti i pravnih zahtjeva. |
| Vendor račun | Za trajanja poslovnog odnosa i nakon njega koliko je potrebno radi ugovornih, poreznih i pravnih obveza. |
| Računi i financijska dokumentacija | U razdoblju propisanom primjenjivim poreznim i računovodstvenim propisima. |
| Neuspjela Vendor prijava | U pravilu do 24 mjeseca, osim ako postoji opravdan razlog za drukčije čuvanje. |
| Support ticketi i chat | U pravilu do 24 mjeseca nakon zatvaranja upita, dulje ako je potrebno za ugovor ili spor. |
| Sigurnosni logovi | U pravilu do 12 mjeseci, dulje ako su povezani sa sigurnosnim incidentom ili istragom zlouporabe. |
| B2B lead podaci | U pravilu do 24 mjeseca od posljednje relevantne interakcije, osim ako je ranije uložen prigovor ili je uspostavljen poslovni odnos. |
| Newsletter | Do povlačenja privole ili prigovora, uz mogućnost čuvanja minimalnog zapisa potrebnog za dokazivanje odjave. |
| Analytics i marketing | Prema postavkama kolačića, privole i pravilima konkretne tehnologije. |
Sigurnosne kopije
Podaci koji su uklonjeni iz aktivnih sustava mogu još određeno vrijeme postojati u sigurnosnim kopijama.
Sigurnosne kopije rotiraju se prema tehničkom rasporedu backup sustava i nisu namijenjene redovitom korištenju izbrisanih podataka.
Sigurnost osobnih podataka
Connect primjenjuje odgovarajuće tehničke i organizacijske mjere radi zaštite osobnih podataka od neovlaštenog pristupa, izmjene, gubitka, uništenja ili zlouporabe.
Mjere mogu uključivati:
- kontrole pristupa
- zaštićenu autentikaciju
- ograničavanje pristupa prema poslovnoj potrebi
- enkripciju komunikacije gdje je primjenjiva
- sigurnosne kopije
- tehničke i sigurnosne nadogradnje
- logiranje sigurnosnih događaja
- zaštitu mreže i poslužitelja
- praćenje tehničkih anomalija i zlouporabe.
Nijedan informacijski sustav ne može jamčiti apsolutnu sigurnost, ali Connect mjere prilagođava rizicima i razvoju tehnologije.
Povreda osobnih podataka
Ako dođe do povrede sigurnosti osobnih podataka, Connect procjenjuje njezinu prirodu, opseg, mogući utjecaj i rizik za prava i slobode osoba.
Kada GDPR zahtijeva obavještavanje nadzornog tijela, Connect će povredu prijaviti bez nepotrebnog odgađanja i, gdje je izvedivo, najkasnije u roku od 72 sata od saznanja za povredu.
Ako je vjerojatno da povreda predstavlja visok rizik za prava i slobode osobe, pogođene osobe bit će obaviještene bez nepotrebnog odgađanja kada to zahtijeva GDPR.
Newsletter, izravni marketing i B2B komunikacija
Newsletter
Kada se newsletter temelji na privoli, prijava je dobrovoljna, a korisnik se može odjaviti putem poveznice u poruci ili kontaktiranjem Connecta.
Connect može čuvati evidenciju kada je i na koji način marketinška privola dana ili povučena.
Postojeći poslovni odnos
Kada primjenjivo pravo dopušta slanje informacija o vlastitim sličnim proizvodima ili uslugama postojećim klijentima bez posebne nove privole, Connect će korisniku osigurati jednostavnu mogućnost prigovora i odjave.
B2B kontakti
Connect može kontaktirati relevantne poslovne osobe na temelju legitimnog interesa za razvoj poslovne suradnje kada je takva obrada razumna i dopuštena primjenjivim pravilima.
Posebna pravila o neželjenim elektroničkim komunikacijama primjenjuju se neovisno o GDPR pravnoj osnovi.
Društvene mreže i komunikacijske platforme
Ako osoba kontaktira Connect putem društvenih mreža ili komunikacijskih platformi kao što su Facebook, Instagram, LinkedIn, WhatsApp ili slične usluge, Connect može obrađivati podatke koje je osoba dobrovoljno dostavila kroz tu komunikaciju.
Sam pružatelj društvene mreže može zasebno obrađivati podatke prema svojim pravilima privatnosti i uvjetima korištenja.
Vaša prava
Ovisno o okolnostima i pravnoj osnovi obrade, osoba može imati sljedeća prava:
Za ostvarivanje prava pošaljite zahtjev na: info@connect.hr.
Radi zaštite privatnosti Connect može zatražiti dodatne informacije potrebne za provjeru identiteta podnositelja.
Na uredan zahtjev odgovorit ćemo bez nepotrebnog odgađanja i u pravilu najkasnije u roku od jednog mjeseca. Taj se rok može produljiti kada GDPR to dopušta zbog složenosti ili broja zahtjeva.
Pravo na pritužbu nadzornom tijelu
Ako smatrate da je obrada vaših osobnih podataka protivna GDPR-u, imate pravo podnijeti pritužbu nadležnom nadzornom tijelu.
Ulica Metela Ožegovića 16
10000 Zagreb, Hrvatska
E-mail: azop@azop.hr
Pravo na pritužbu ne utječe na druga upravna ili sudska pravna sredstva koja vam mogu biti dostupna.
Djeca i maloljetnici
Connect Marketplace nije namijenjen samostalnom sklapanju poslovnih ili kupoprodajnih ugovora od strane djece.
Samostalna registracija korisničkog računa namijenjena je osobama koje imaju najmanje 18 godina.
Connect ne nastoji svjesno prikupljati osobne podatke djece putem standardnog postupka registracije.
Ako saznamo da su podaci djeteta prikupljeni bez odgovarajuće pravne osnove, poduzet ćemo primjerene mjere u skladu s primjenjivim pravom.
Obvezni podaci
Određeni osobni podaci potrebni su za sklapanje ili izvršenje ugovora, otvaranje računa, Vendor verifikaciju ili ispunjavanje zakonskih obveza.
Ako osoba ne dostavi podatke koji su nužni za određenu funkcionalnost, Connect možda neće moći otvoriti račun, izvršiti uslugu, aktivirati Vendor profil ili provesti određenu transakciju.
Podaci koji nisu obvezni označavaju se ili se njihovo dostavljanje temelji na odluci korisnika.
Brisanje i zatvaranje računa
Zatvaranje korisničkog ili Vendor računa ne znači nužno trenutačno brisanje svih podataka.
Nakon zatvaranja računa osobni podaci se:
- brišu kada više nisu potrebni
- anonimiziraju kada je to odgovarajuće
- zadržavaju ako je to potrebno radi poreznih, računovodstvenih ili drugih zakonskih obveza
- zadržavaju koliko je potrebno radi rješavanja sporova, sprječavanja prijevara ili zaštite pravnih zahtjeva.
Ovo pravilo primjenjuje se i kada je Vendor račun zatvoren zbog dugotrajnog neplaćanja ili prestanka poslovnog odnosa.
Promjene Politike privatnosti
Connect može povremeno mijenjati ovu Politiku radi usklađivanja s:
- promjenama Platforme
- novim funkcionalnostima
- promjenama pružatelja usluga
- novim regulatornim zahtjevima
- promjenama načina obrade podataka.
Aktualna verzija uvijek će sadržavati datum posljednjeg ažuriranja.
Ako promjena bitno utječe na prava korisnika ili način obrade, Connect će pružiti dodatnu obavijest kada je to potrebno prema primjenjivom pravu.
Kontakt za zaštitu osobnih podataka
Za pitanja o ovoj Politici, obradi osobnih podataka ili ostvarivanju svojih prava možete se obratiti Connectu.
Ulica Ivana Meštrovića 35
10040 Zagreb, Hrvatska
OIB: 29278365039
E-mail: info@connect.hr