Ugovor o obradi podataka (AVV)
Ovaj sporazum o obradi podataka po nalogu u skladu sa čl. 28 GDPR automatski postaje sastavni dio glavnog ugovora (pretplate) čim korisnik HouseControl.at koristi za upravljanje ličnim podacima trećih strana — kao što su stanari, vlasnici ili pružaoci usluga — i pritom nastupa kao kontrolor podataka. Pružalac (Ing. Stephan Rudolf Landsteiner, Online-Agentur Landsteiner) obrađuje ove podatke kao obrađivač u smislu čl. 4 br. 8 GDPR.
Stanje: August 2026
1. Predmet i trajanje obrade
Predmet ovog sporazuma je obrada ličnih podataka od strane pružaoca usluga u ime klijenta u vezi sa korištenjem platforme HouseControl.at (softver kao usluga) za digitalno upravljanje stambenim objektima.
Trajanje ovog sporazuma odgovara trajanju glavnog ugovora između stranaka.
2. Vrsta i svrha obrade
Pružalac usluga obrađuje lične podatke u svrhu pružanja HouseControl.at platforme, posebno za:
- upravljanje stambenim kompleksima, jedinicama i dodjelama stanara,
- obrada prijava štete i komunikacija između uprave zgrade, vlasnika, stanara i pružatelja usluga,
- provedba digitalnih glasanja i anketa,
- izrada i dostava dokumenata i obračuna operativnih troškova,
- Funkcije kalendara i upravljanje terminima,
- tehnički nužni sigurnosni, podržavajući i administrativni procesi.
3. Vrsta osobnih podataka
Posebno: Ime, kontakt podaci (e-mail, telefon, adresa), pristupni podaci, podaci o ulogama i dodjeli stambenih jedinica, komunikacioni sadržaji (poruke, komentari), podaci o glasanju i potpisivanju, dokumenti, tehnički podaci o korištenju (IP adresa, log podaci).
Posebne kategorije ličnih podataka (čl. 9. GDPR-a) nisu predviđene za korištenje platforme i ne smiju ih klijenti unositi u platformu.
4. Kategorije pogođenih osoba
Stanovnici (stanari, vlasnici), administrativno osoblje, pružaoci usluga/izvođači, kao i druge osobe čiji podaci se unose u platformu od strane klijenta u okviru upravljanja nekretninama.
5. Obveze pružatelja usluga
Pružalac usluga obrađuje lične podatke isključivo po dokumentovanoj uputi klijenta, osim ako je dužan da ih obrađuje po pravu Unije ili država članica kojima podliježe; u takvom slučaju, pružalac usluga obavještava klijenta o tim pravnim zahtjevima prije obrade, osim ako dotično pravo ne zabranjuje takvo obavještavanje zbog važnog javnog interesa.
Pružalac usluga garantuje da su osobe ovlaštene za obradu podataka obavezane na povjerljivost ili podliježu odgovarajućoj zakonskoj obavezi čuvanja tajne.
Pružalac usluga preduzima tehničke i organizacione mjere opisane u Dodatku 1 u skladu sa čl. 32. GDPR-a.
6. Pravo klijenta na davanje uputa
Klijent ima pravo u bilo koje vrijeme dati pružatelju usluga upute o vrsti, obimu i postupku obrade. Upute se u principu daju pisanim putem (uključujući i e-mail). Pružalac usluga odmah obavještava klijenta ako smatra da uputa krši zakon o zaštiti podataka.
7. Povjerljivost
Pružalac usluga osigurava da su sve osobe uključene u obradu obavezane na povjerljivost i da svoje zadatke obavljaju samo u okviru potrebnih ovlaštenja.
8. Podugovaratelji obrade
Klijent ovim daje svoju opštu saglasnost za korištenje sljedećih podizvođača (stanje: august 2026):
| Podugovorni obrađivač | Svrha | Sjedište / Mjesto obrade |
|---|---|---|
| IONOS SE | Hosting platforme (server) | Njemačka (EU) |
| Contabo GmbH | Windows server za razvoj, automatizaciju i administrativni pristup | Njemačka (EU) |
| ALL-INKL.COM — Neue Medien Münnich | Slanje transakcijskih e-poruka | Njemačka (EU) |
| Stripe Payments Europe, Ltd. | Obrada plaćanja | Irska (EU); Obrada podataka djelimično od strane povezanih kompanija u SAD-u. |
| Google Ireland Ltd. | Prijava (Google prijava), prevođenje, AI tekstualne funkcije | Irska (EU); Obrada podataka djelimično od strane povezanih kompanija u SAD-u. |
| Cloudflare, Inc. | Zaštita od botova i zloupotrebe | SAD, s EU obradom podataka putem Cloudflare Germany GmbH |
| UptimeRobot | Monitoring dostupnosti javne „Health-Check“ krajnje tačke — ne prikuplja lične podatke. | Međunarodni |
Pružalac usluga obavještava klijenta o namjeri angažovanja ili zamjene daljih podizvođača. Klijent može prigovoriti promjeni u roku od 14 dana iz važnog razloga.
9. Podrška klijentu
Pružalac usluga, u najvećoj mogućoj mjeri, podržava klijenta odgovarajućim tehničkim i organizacionim mjerama u ispunjavanju njegove obaveze odgovaranja na zahtjeve za ostvarivanje prava ispitanika navedenih u Poglavlju III GDPR-a.
Pružalac usluga odmah obavještava klijenta o povredi zaštite ličnih podataka, najkasnije u roku od 48 sati od saznanja, kako bi klijent mogao pravovremeno ispuniti svoju obavezu prijave u skladu sa čl. 33. GDPR-a.
10. Brisanje i povrat nakon isteka ugovora
Nakon završetka pružanja usluga obrade, pružatelj briše sve osobne podatke koji su obrađeni po nalogu klijenta, ili ih vraća po izboru klijenta, osim ako prema pravu Unije ili pravu država članica postoji obveza pohrane osobnih podataka (npr. porezne i trgovačke obveze pohrane).
11. Prava kontrole klijenta
Pružalac usluga, na zahtjev klijenta, dostavlja sve potrebne informacije za dokazivanje usklađenosti s obavezama iz čl. 28. GDPR-a i omogućava provjere koje provodi klijent ili drugi revizor kojeg on ovlasti, te doprinosi tim provjerama.
12. Odgovornost
Za štetu nastalu kršenjem obaveza iz ovog sporazuma, pružalac odgovara neograničeno prema zakonskim odredbama za namjeru i grubi nemar. Za laku nemarnost, pružalac odgovara samo u slučaju kršenja bitnih obaveza iz ovog sporazuma i ograničeno na tipičnu, predvidivu štetu po ugovoru, u mjeri u kojoj je to zakonski dozvoljeno.
Odgovornost za štetu nastalu usljed okolnosti za koje je odgovoran sam korisnik — posebno zbog nedozvoljenih uputstava, netačnih ili nepotpunih informacija, ili zbog unosa podataka za čiju obradu ne postoji dovoljna pravna osnova — isključena je u mjeri u kojoj je to zakonski dozvoljeno.
Obveze iz čl. 82 GDPR-a i eventualna naknada između strana u internom odnosu ostaju netaknute ovom odredbom.
13. Trajanje i otkazivanje
Ovaj sporazum važi za vrijeme trajanja glavnog ugovora. Posebno otkazivanje nije potrebno; on se automatski završava prestankom glavnog ugovora, uz zadršku obaveza brisanja i vraćanja navedenih u tački 10.
14. Završne odredbe
Primjenjuje se austrijsko pravo. Ako pojedine odredbe ovog sporazuma budu nevažeće, valjanost ostalih odredbi ostaje nepromijenjena. U slučaju protivrječnosti između ovog sporazuma i glavnog ugovora, odredbe ovog sporazuma u pogledu obrade ličnih podataka imaju prednost.
Prilog 1: Tehničke i organizacijske mjere (čl. 32. GDPR-a)
- Povjerljivost: Kontrola pristupa putem dozvola zasnovanih na ulogama, šifrirano pohranjivanje lozinki, opcionalna dvofaktorska autentifikacija (TOTP), šifrirani prijenos (TLS/HTTPS).
- Integritet: Protokoliranje sigurnosno relevantnih događaja (Audit-Log), CSRF zaštita, serverska validacija učitavanja datoteka.
- Dostupnost i otpornost: Dnevne automatske sigurnosne kopije baze podataka i pohrane datoteka, redovno testiran oporavak, nadzor dostupnosti, nadzor grešaka.
- Postupak provjere: Automatizirani testni paket i CI-cjevovod prije svakog postavljanja, dokumentirani procesi postavljanja i povrata.
Kontakt
Pitanja o ovom sporazumu mogu se uputiti na stephan@landsteiner.info biti upućeni.