ДОГОВОР ЗА ОБРАБОТКА НА ПОДАТОЦИ (DPA)

Последно ажурирање: Август 2026

Овој Договор за обработка на податоци („DPA") ги регулира правата и обврските на ИКСНЕТС ДОО Гостивар („Обработувач") и на Клиентот („Контролор") во врска со обработката на лични податоци преку платформата Iksnets, во согласност со Законот за заштита на личните податоци на Република Северна Македонија и член 28 од Општата регула за заштита на податоци (GDPR).

Со користење на платформата Iksnets, Контролорот прифаќа дека обработката на личните податоци на неговите вработени, клиенти и други субјекти на податоци се врши од страна на Обработувачот исклучиво според упатствата на Контролорот и во согласност со овој DPA.

Овој DPA е составен дел од Договорот за користење на платформата и стапува во сила со прифаќањето на Условите за користење.

Страни

Контролор на податоци е правното или физичко лице кое го користи платформата Iksnets за сопствени цели на усогласеност и управување со сајбербезбедноста, и кое одлучува за целите и средствата за обработка на личните податоци.

Предмет и траење

Предмет на овој DPA е обработката на лични податоци од страна на Обработувачот во рамките на обезбедувањето на SaaS платформата Iksnets. DPA-от важи за времетраењето на договорната врска помеѓу страните и престанува да важи по завршувањето на користењето на платформата.

Природа и цел на обработката

  • Обезбедување на платформата за управување со сајбер-инциденти и усогласеност со ISO 27001 и Законот за сајбербезбедност;
  • Чување и обработка на евиденции за инциденти, ризици, контроли и документација за усогласеност;
  • Обезбедување на известувања до MKD-CIRT и други регулаторни тела;
  • Аналитика и извештаи за состојбата на усогласеноста.

Категории лични податоци и субјекти на податоци

Обработувачот може да обработува следниве категории лични податоци во име на Контролорот:

  • Идентификациски податоци на вработени (име, презиме, е-пошта, улога/позиција);
  • Податоци за пристап и кориснички сметки;
  • Податоци за инциденти и ризици поврзани со поединци;
  • Аудит логови и евиденции на активности;
  • Контакт информации за внатрешни контакти и добавувачи.

Субјекти на податоци се вработените на Контролорот, како и други лица чии податоци Контролорот ги внесува во платформата.

Обврски на Обработувачот

Обработувачот се обврзува:

  • да ги обработува личните податоци исклучиво по документирани упатства од Контролорот, освен кога тоа налага законот;
  • да обезбеди дека лицата овластени за обработка се обврзани со доверливост;
  • да примени соодветни технички и организациони мерки согласно GDPR Art. 32 (безбедност на обработката);
  • да ги почитува условите за ангажирање подобработувачи (подолу);
  • да му помага на Контролорот во остварувањето на правата на субектите на податоци;
  • да го извести Контролорот за секој личен прекршок на податоци без непотребно одложување (најдоцна во рок од 24 часа од откривањето);
  • по завршувањето на услугите, да ги избрише или врати сите лични податоци по избор на Контролорот;
  • да му стави на располагање на Контролорот сите информации неопходни за докажување на усогласеноста.

Подобработувачи

Обработувачот има право да ангажира подобработувачи за хостирање, инфраструктура и други технички услуги, со претходно информирање на Контролорот. Обработувачот ги пренесува истите обврски од овој DPA на подобработувачите преку договорни клаузули.

  • Хостинг провајдер:Base44 (инфраструктура за апликацијата);
  • Провајдер за плаќање: Base44 Payments / Wix;
  • Услуги за е-пошта и известувања;
  • Услуги за аналитика и мониторинг.

Списокот на подобработувачи се ажурира и е достапен на барање.

Безбедносни мерки (GDPR Art. 32)

Обработувачот применува соодветни технички и организациони мерки за обезбедување на соодветно ниво на безбедност, вклучително:

  • Шифрирање на податоците при пренос (TLS 1.3 / HTTPS) и при мирување (AES-256);
  • Повеќефакторска автентикација (MFA) за пристап до платформата;
  • Редовни бекапи и план за обновување по катастрофа (RTO ≤ 24h, RPO ≤ 12h);
  • Row-Level Security (RLS) за изолација на податоците помеѓу тенантите (клиентите);
  • Аудит логови со ланец на хаш за доказливост (tamper-evidence);
  • Контрола на пристап врз улога и принцип на најмало потребно знаење;
  • Редовни безбедносни тестови (пенетрациски и ранливости).

Детални информации за безбедносните мерки се достапни во нашата Trust/Security изјава.

Пренос на податоци во трети земји

Личните податоци се обработуваат во инфраструктура сместена во ЕУ/ЕЕП. Пренос на податоци во трети земји (вон ЕУ/ЕЕП) се врши само кога се обезбедени соодветни заштитни мерки (Standard Contractual Clauses, соодветност одлука) и само ако е неопходно за обезбедување на услугата.

Помош со правата на субектите на податоци

Обработувачот ќе му помогне на Контролорот, со соодветни технички и организациони мерки, во остварувањето на обврската да ги почитува правата на субектите на податоци (пристап, исправка, бришење, ограничување, преносливост, приговор), како и обврските согласно GDPR чл. 32–36.

Известување за прекршок на лични податоци

Во случај на прекршок на лични податоци, Обработувачот го извести Контролорот без непотребно одложување и најдоцна во рок од 24 часа од откривањето. Известувањето содржи: опис на прекршокот, приближен број на погодени субјекти, планирани мерки за ублажување и контакт за понатамошна комуникација.

Аудит и контрола

Контролорот има право, по разумен претходен најав, да спроведе аудиторска контрола или да ангажира независен аудитор за проверка на усогласеноста на Обработувачот со овој DPA. Обработувачот соработува и доставува соодветни докази (сертификати, извештаи од тестови).

За доверливост, резултатите од аудиторската контрола се третираат како доверливи.

Бришење или враќање на податоците

По завршувањето на договорната врска, Обработувачот ги враќа или брише сите лични податоци по избор на Контролорот, освен оние што законот наложува да се чуваат. Податоците се бришат во рок од 30 дена од барањето.

Одговорност

Секоја од страните одговара за своите дела и пропусти. Обработувачот одговара само за штети предизвикани од несоодветно постапување според упатствата на Контролорот или кршење на GDPR одредби што му се препишуваат на Обработувачот.

Измени на DPA-от

Обработувачот може периодично да го ажурира овој DPA. Сите измени стапуваат во сила со нивното објавување на платформата. Контролорот е должен да ја прегледа актуелната верзија.

Контакт за DPA прашања

За прашања поврзани со овој Договор за обработка на податоци, контактирајте нè:

ИКСНЕТС ДОО Гостивар — Друштво за сајбер безбедност

Адреса: Ул. 18-ТИ НОЕМВРИ Бр.55/А/ЛОКАЛ ГОСТИВАР

Е-пошта: dpo@iksnets.com

Телефон: +389 71 306 305

Офицер за заштита на лични податоци (DPO): dpo@iksnets.com

Веб-страница: https://www.iksnets.com / https://www.iksnets.mk

© IKSNETS DOO Гостивар — All rights reserved.