Potni nalogi · Priloga 1 k pogojem uporabe

Pogodba o obdelavi osebnih podatkov

Po členu 28 Splošne uredbe o varstvu podatkov (GDPR), med naročnikom kot upravljavcem in Key Key s.p. kot obdelovalcem.

Različica 2026-09-05 · velja od 5. septembra 2026

Kdaj te pogodbe sploh ne potrebujete. Če aplikacijo uporabljate zase in vanjo vnašate samo svoje poti, ste posameznik, na katerega se podatki nanašajo — ne upravljavec. Takrat velja zgolj politika zasebnosti, ta pogodba pa ostane brez učinka.

Ta pogodba stopi v veljavo, ko v aplikacijo vnašate osebne podatke drugih oseb — svojih zaposlenih, sodelavcev ali strank. Takrat ste za te podatke upravljavec vi, mi pa jih obdelujemo po vaših navodilih.

Pogodbeni stranki

VlogaStranka
UpravljavecNaročnik — pravna ali fizična oseba, ki je ustvarila račun v aplikaciji Potni nalogi in v njej obdeluje osebne podatke drugih oseb. Identificiran je z e-poštnim naslovom računa.
ObdelovalecKey Key, Klemen Kladnik s.p., Koper, Slovenija · prodaja@keykey.si

Kako pogodba nastane

Ta pogodba je Priloga 1 k Pogojem uporabe aplikacije Potni nalogi in postane zavezujoča v trenutku, ko naročnik ob ustvarjanju računa sprejme pogoje uporabe. Ločen podpis ni potreben in ne spremeni njene veljavnosti. Kopijo pogodbe naročnik prejme na e-poštni naslov ob registraciji, dostopna pa je tudi na tem naslovu.

Datum sprejema in različica pogojev sta zabeležena v naročnikovem računu in ju naročnik kadar koli vidi v Nastavitvah. Če naročnik potrebuje podpisan izvod, ga pridobi na zahtevo, poslano na prodaja@keykey.si.

Storitev je brezplačna, obveznosti obdelovalca pa niso pogojene s ceno. Dolžnosti iz člena 28 GDPR veljajo enako za brezplačne in plačljive storitve. Omejitve odgovornosti iz pogojev uporabe se nanašajo na pogodbeno razmerje in ne posegajo v odgovornost obdelovalca po členu 82 GDPR do posameznikov, na katere se podatki nanašajo.

1. Predmet, narava, namen in trajanje obdelave

Predmet: obdelava osebnih podatkov, ki jih naročnik vnese v aplikacijo Potni nalogi ali jih ta ustvari pri izračunu.

Narava in namen: shranjevanje, prikaz, izračun in izpis potnih nalogov in obračunov potnih stroškov, izključno zato, da lahko naročniku zagotavljamo storitev. Podatkov ne uporabljamo za noben lasten namen — ne za analitiko, ne za razvoj modelov, ne za trženje.

Trajanje: ves čas obstoja naročnikovega računa in do izbrisa podatkov po 12. členu te pogodbe.

Vrste osebnih podatkov in kategorije posameznikov so navedene v Prilogi A.

2. Obdelava po navodilih

Osebne podatke obdelujemo samo po dokumentiranih navodilih naročnika. Za taka navodila štejejo pogoji uporabe, ta pogodba in dejanja, ki jih naročnik izvede v aplikaciji. Enako velja za prenose v tretje države.

Če menimo, da je navodilo v nasprotju z GDPR ali drugimi predpisi o varstvu podatkov, naročnika o tem obvestimo in izvedbo zadržimo, dokler navodila ne potrdi ali spremeni.

Če nas k obdelavi zavezuje pravo Unije ali Slovenije, naročnika o tem obvestimo pred obdelavo, razen če je tako obvestilo s tem predpisom prepovedano.

3. Obveznosti naročnika

4. Zaupnost

Do osebnih podatkov naročnika lahko dostopa samo lastnik Key Key s.p., in še to le, kadar je to nujno za odpravo napake ali za pomoč, ki jo naročnik izrecno zahteva. Vsaka oseba, ki bi ji bil dostop kdaj koli odobren, je pisno zavezana k zaupnosti, ki traja tudi po prenehanju sodelovanja.

5. Varnost obdelave

Izvajamo tehnične in organizacijske ukrepe, primerne tveganju, opisane v Prilogi B. Ukrepe lahko posodabljamo, pri čemer raven varnosti ne sme biti nižja od dosežene.

6. Podobdelovalci

Naročnik s sprejemom te pogodbe daje splošno pisno odobritev za vključitev podobdelovalcev, navedenih v Prilogi C.

7. Pomoč pri pravicah posameznikov

Aplikacija je zasnovana tako, da naročnik večino pravic uveljavi sam: podatke vidi, ureja, izvozi v datoteko JSON ali izbriše neposredno v aplikaciji.

Če se posameznik s svojo zahtevo obrne na nas, ga napotimo na naročnika in naročnika o zahtevi obvestimo brez nepotrebnega odlašanja. Pri zahtevah, ki jih naročnik ne more rešiti sam, mu ob upoštevanju narave obdelave pomagamo z ustreznimi tehničnimi in organizacijskimi ukrepi.

8. Kršitev varnosti osebnih podatkov

Če ugotovimo kršitev varnosti osebnih podatkov, naročnika obvestimo brez nepotrebnega odlašanja, najkasneje v 48 urah od trenutka, ko smo zanjo izvedeli. Obvestilo vsebuje opis narave kršitve, vrste in približno število prizadetih zapisov, verjetne posledice in ukrepe, ki smo jih sprejeli ali jih predlagamo.

Naročniku pomagamo pri izpolnjevanju njegovih obveznosti po členih 33 in 34 GDPR. Prijava nadzornemu organu je obveznost naročnika kot upravljavca.

9. Ocena učinka in predhodno posvetovanje

Naročniku na zahtevo in ob upoštevanju narave obdelave in informacij, ki jih imamo, pomagamo pri oceni učinka v zvezi z varstvom podatkov (člen 35) in pri predhodnem posvetovanju z nadzornim organom (člen 36).

10. Prenosi izven Evropskega gospodarskega prostora

Vsebinski podatki naročnika — računi, poti, vozila, nastavitve — so shranjeni v Evropski uniji (Frankfurt, Nemčija). E-poštna sporočila se pošiljajo prek strežnikov na Irskem.

Kjer pri podobdelovalcu vseeno pride do prenosa v tretjo državo — na primer pri tehničnih dnevnikih gostovanja — ta poteka na podlagi standardnih pogodbenih določil Evropske komisije ali drugega veljavnega mehanizma po poglavju V GDPR.

11. Dokazovanje skladnosti in preverjanje

Naročniku na zahtevo damo na voljo vse informacije, potrebne za dokazovanje izpolnjevanja obveznosti iz člena 28 GDPR, in omogočimo revizijo.

12. Izbris ali vrnitev podatkov

Po prenehanju storitve po izbiri naročnika osebne podatke izbrišemo ali vrnemo.

13. Trajanje, sprememba in prenehanje

Pogodba velja od sprejema pogojev uporabe do prenehanja naročnikovega računa in izbrisa podatkov. Določbe o zaupnosti in dokazovanju skladnosti veljajo tudi po prenehanju.

Ob vsebinski spremembi te pogodbe naročnika obvestimo po e-pošti ali ob prijavi v aplikacijo najmanj 30 dni pred uveljavitvijo. Če naročnik s spremembo ne soglaša, lahko storitev preneha uporabljati in zahteva izbris podatkov.

Storitev je brezplačna in ponujena »takšna, kot je«, brez zagotovljene razpoložljivosti. Če jo ukinemo, naročnika obvestimo najmanj 60 dni vnaprej, tako da lahko podatke izvozi.

14. Veljavno pravo

Za to pogodbo velja pravo Republike Slovenije, brez uporabe kolizijskih pravil. V primeru neskladja med to pogodbo in pogoji uporabe glede obdelave osebnih podatkov velja ta pogodba.

Priloga A — Podrobnosti obdelave

Kategorije posameznikov

Vrste osebnih podatkov

VrstaPrimer
Identifikacijski podatkiime in priimek potnika, e-poštni naslov računa
Podatki o zaposlitvinaziv delodajalca, stroškovno mesto
Podatki o voziluznamka in registrska številka
Podatki o gibanjudatum, ura odhoda in prihoda, štartna in končna točka, vmesni postanki, razdalje, namen poti
Podatki o strankah naročnikanaziv stranke, naslov obiska
Finančni podatkizneski kilometrine, dnevnic in dodatnih stroškov

Podatki o gibanju so občutljivi po naravi, ne po pravni opredelitvi. Iz njih je razvidno, kdaj in kje je posameznik bil. Naročnik naj presodi, ali za obdelavo potrebuje oceno učinka po členu 35 GDPR — pri sistematičnem spremljanju gibanja zaposlenih je ta praviloma potrebna.

Posebne vrste podatkov

Niso predmet obdelave. Aplikacija zanje ni zasnovana in jih naročnik ne sme vnašati.

Priloga B — Tehnični in organizacijski ukrepi

PodročjeUkrep
Šifriranje prenosaVes promet med brskalnikom in strežniki poteka po HTTPS s trenutno veljavnimi različicami TLS.
Šifriranje shranjenih podatkovBaza in varnostne kopije so šifrirane na ravni diska pri gostitelju.
GeslaShranjena izključno kot enosmerni kriptografski povzetek. Obdelovalec gesel ne vidi in jih ne more obnoviti.
Ločevanje podatkovIzolacija med računi je uveljavljena na ravni baze (Row Level Security), ne le v aplikaciji. Zahtevek, spremenjen v brskalniku, ne more prikazati tujih podatkov.
Nadzor dostopaDostop do upravljavskih konzol ima izključno lastnik Key Key s.p. Vsak račun je zaščiten z močnim edinstvenim geslom iz upravitelja gesel in z dvostopenjsko avtentikacijo pri vseh ponudnikih, ki jo omogočajo. Pri storitvi, kjer dvostopenjska avtentikacija ni na voljo, je obseg izdanih dostopnih ključev omejen na najmanjši potreben in se redno pregleduje.
Omejitev ključevDostopni ključi so izdani z najmanjšim potrebnim obsegom — ključ za pošiljanje e-pošte dovoljuje le pošiljanje z ene domene in ne dostopa do drugih podatkov. V aplikaciji je vgrajen izključno javni ključ brez pravic mimo pravil dostopa v bazi.
Najmanjši obsegAplikacija zbira le podatke, potrebne za izračun in izpis naloga. Analitike obiska, oglasnega sledenja in profiliranja ni.
PrenosljivostIzvoz vseh podatkov računa v strojno berljivo datoteko JSON je uporabniku na voljo kadar koli, brez zahtevka.
OdpornostGostovanje pri ponudnikih z redundantno infrastrukturo; dnevne varnostne kopije baze po načrtu hrambe gostitelja.
BeleženjeDostopi do baze in spremembe sheme se beležijo pri gostitelju.
Redno preverjanjeVarnostni pregled konfiguracije baze in pravil dostopa najmanj ob vsaki vsebinski spremembi aplikacije.
Ravnanje ob incidentuPostopek ugotovitve, omejitve, obvestila naročniku v 48 urah in dokumentiranja kršitve.

Priloga C — Podobdelovalci

PodobdelovalecNamenKje se obdeluje
Supabase, Inc.baza podatkov, prijava uporabnikovFrankfurt, Nemčija (EU)
Resend (Plus Five Five, Inc.)pošiljanje sporočil o prijavi in ponastavitvi geslaIrska (EU)
Netlify, Inc.gostovanje aplikacije in dostava vsebinesvetovno omrežje; obdelujejo se tehnični dnevniki, ne vsebina računov
Cloudflare, Inc.domenski zapisisvetovno omrežje; osebnih podatkov iz aplikacije ne obdeluje

Aktualni seznam je vedno objavljen na tej strani. Naročnik lahko zahteva obveščanje o spremembah na prodaja@keykey.si.