Иди на текст

СПОРАЗУМ О ОБРАДИ ПОДАТАКА (DPA)

Последња измена: 04. март 2026.

Овај Споразум о обради података („DPA") чини саставни део Услова коришћења закључених између вас („Купац") и компаније Innovatica Technologies FZ-LLC („Brilio" или „Обрађивач") и уређује обраду личних података како је дефинисано важећим законима о заштити података, укључујући Општу уредбу ЕУ о заштити података (GDPR).

Информације о компанији и стандардне дефиниције: Видите Заједничке правне дефиниције


1. ДЕФИНИЦИЈЕ И ТУМАЧЕЊЕ

1.1 Кључни појмови

У овом DPA-у:

„Лични подаци": Свака информација која се односи на идентификовано или идентификабилно физичко лице у смислу члана 4. став 1. GDPR-а.

„Обрада": Свака операција која се врши над личним подацима, укључујући прикупљање, чување, употребу, откривање, брисање, у смислу члана 4. став 2. GDPR-а.

„Руковалац подацима": Субјект који одређује сврху и средства обраде личних података (ви, Купац).

„Обрађивач података": Субјект који обрађује личне податке у ime Руковаоца подацима (Brilio).

„Подобрађивач": Свaki трећи обрађивач података кога Brilio ангажује ради обраде личних података у ime Купца.

„Субјект података": Идентификовано или идентификабилно физичко лице на које се лични подаци односе.

„Надзорни орган": Независни јавни орган установљен од стране државе чланице ЕУ у складу са чланом 51. GDPR-а.

1.2 Упућивања на GDPR

Упућивања на чланове GDPR-а односе се на Уредбу (ЕУ) 2016/679 Европског парламента и Савета од 27. априла 2016. године.

1.3 Тумачење

Овај DPA допуњује Услове коришћења. У случају сукоба између овог DPA-а и Услова коришћења у погледу обраде података, примењује се овај DPA.


2. ОБИМ И УЛОГЕ

2.1 Обим обраде

Brilio обрађује личне податке у name Купца ради пружања услуга АИ платформе Brilio, укључујући: - Управљање корисничким налозима и аутентификацију - Креирање агената, конфигурацију и управљање интеракцијама - Складиштење и обраду базе знања - Аналитику употребе и наплату - Корисничку подршку и унапређење услуге

2.2 Улоге руковаоца и обрађивача

Купац (Руковалац подацима): - Одређује сврху и средства обраде личних података - Одговоран је за прибављање неопходних сагласности субјеката података - Одређује које личне податке учитава на платформу - Обезбеђује законитост обраде у складу са важећим законима о заштити података

Brilio (Обрађивач података): - Обрађује личне податке искључиво по документованим упутствима Купца - Примењује одговарајуће техничке и организационе безбедносне мере - Помаже Купцу у испуњавању обавеза у вези са усклађеношћу са GDPR-ом - Чува евиденцију активности обраде

2.3 Врсте личних података

Лични подаци који се обрађују могу укључивати:

Кориснички подаци: - Ime, адреса е-поште, број телефона - Акредитиви налога (хашоване лозинке) - Информације о профилу и подешавања - IP адресе и информације о уређају - Евиденција употребе и историја интеракција

Садржај Купца: - Документи и садржај базе знања - Конфигурације агената и промпти - Историје разговора и интеракције - Датотеке и подаци које Купац учита

Напомена: Купац одређује које личне податке учитава. Brilio не приступа нити анализира садржај Купца осим у мери нужној за пружање услуга или по упутству Купца.

2.4 Субјекти података

Субјекти података могу укључивати: - Запослене Купца и овлашћене кориснике - Крајnje кориснике који комуницирају са АИ агентима Купца - Лица поменута у садржају Купца - Посетиоце веб сајтова Купца који користе Brilio виџете


3. ОБАВЕЗЕ ОБРАЂИВАЧА

3.1 Упутства за обраду

Brilio ће: - Обрађивати личне податке искључиво на основу документованих упутстава Купца (укључујући Услове коришћења, овај DPA и путем интерфејса платформе) - Одмах обавестити Купца уколико буде затражена обрада података на начин који крши важеће законе о заштити података - Не обрађивати личне податке у сопствене сврхе нити продавати личне податке трећим лицима

Упутства Купца: Купац доставља упутства за обраду путем: - Употребе платформе (учитавање података, креирање агената, конфигурисање подешавања) - API позива и интеграција - Захтева за подршку и комуникације - Овог DPA-а и Услова коришћења

3.2 Поверљивост

Brilio обезбеђује да сво особље овлашћено за обраду личних података: - Буде везано одговарајућим обавезама поверљивости - Прими адекватну обуку о захтевима заштите података - Има приступ искључиво оним личним подацима неопходним за своју улогу - Подлеже дисциплинским мерама у случају неовлашћеног откривања

3.3 Безбедносне мере

Brilio примењује одговарајуће техничке и организационе мере за заштиту личних података, укључујући:

Техничке мере: - Шифровање у мировању (AES-256) и у преносу (TLS 1.2+) - Контрола приступа и аутентификација (вишефакторска аутентификација за особље) - Мрежна безбедност и заштитни зидови - Редовно безбедносно тестирање и скенирање рањивости - Сигурне праксе развоја софтвера - Аутоматизовано прављење резервних копија и опоравак од катастрофе

Организационе мере: - Политике и поступци информационе безбедности - Управљање приступом и принцип минималних привилегија - Провера претходних података и обука запослених - Поступци реаговања на инциденте и обавештавања о повредама - Планови за непрекидност пословања и опоравак од катастрофе - Редовне безбедносне ревизије и процене ризика

Инфраструктура: - Хостована на Microsoft Azure уз ISO 27001, SOC 2 и усклађеност са GDPR-ом - Контрола резиденције података (подаци из ЕУ чувају се у регионима ЕУ где је потребно) - Физичком безбедношћу управљају Azure центри података

3.4 Подобрађивачи

Brilio ангажује подобрађиваче ради помоћи у пружању услуга. Купац даје опште овлашћење Brilio-у да ангажује подобрађиваче, уз следеће услове: - Обавештење 30 дана унапред о додавању или замени новог подобрађивача - Право Купца да уложи приговор на разумним основама заштите података - Право на раскид уколико Купац уложи приговор а Brilio не може да се прилагоди

Тренутни подобрађивачи: Видите Одељак 10 (Списак подобрађивача) у наставку.

Обавезе подобрађивача: - Brilio намеће подобрађивачима обавезе заштите података еквивалентне овом DPA-у - Brilio остаје у потпуности одговоран Купцу за поступање подобрађивача - Подобрађивачи обрађују податке само у мери нужној за пружање конкретних услуга

3.5 Права субјеката података

Brilio ће, у мери дозвољеној законом и у разумним роковима: - Помагати Купцу у одговарању на захтеве субјеката података (приступ, исправка, брисање, ограничење, преносивост, приговор) - Купцу обезбедити алате ради омогућавања остваривања права субјеката података (управљање налогом, извоз података, брисање) - Одмах обавештавати Купца о свим захтевима субјеката података које Brilio прими непосредно - Одговарати на захтеве субјеката података искључиво по упутству Купца

Одговорности Купца: - Купац је одговоран за одговарање на захтеве субјеката података - Купац би требало да користи алате платформе за испуњавање захтева кад год је то могуће - Купац може затражити помоћ Brilio-а на адреси support@brilio.ai (рокови одговора зависе од сложености захтева)

3.6 Процена утицаја на заштиту података (DPIA)

Brilio ће, на захтев Купца и у мери у којој му информације стоје на располагању, пружити разумну помоћ у вези са: - Спровођењем процена утицаја на заштиту података (DPIA) у складу са чланом 35. GDPR-а - Претходним консултацијама са надзорним органима у складу са чланом 36. GDPR-а - Пружањем информација о активностима обраде, безбедносним мерама и подобрађивачима

Ограничења: - Brilio није одговоран за спровођење DPIA-а у name Купца - Помоћ може бити предмет додатних накнада за обимне захтеве - Brilio може захтевати разуман рок упозорења и дефиниcију обима

3.7 Брисање и враћање података

По престанку услуга:

Опције Купца: - Извоз података: Купац може извести све податке путем алата платформе (доступно до 30 дана након престанка) - Брисање података: Купац може захтевати брисање свих података

Поступање Brilio-а: - Брише или враћа све личне податке у року од 30 дана од престанка, осим: - Података потребних у правне, регулаторне или ревизионе сврхе (чувају се само колико је потребно) - Резервних копија (бришу се у року од 90 дана у складу са аутоматизованом политиком чувања) - Агрегираних, анонимизованих података (који више нису лични подаци)

Метод брисања: - Безбедно брисање које онемогућава опоравак података - Трајно уклањање записа из базе података - Чишћење резервних копија прати аутоматизовани распоред

Потврда: - На захтев, Brilio ће доставити писмену потврду о брисању података


4. ПРЕНОС ПОДАТАКА

4.1 Међународни преноси

Лични подаци могу бити пренети у земље изван Европског економског простора (ЕЕП) и обрађени у истим, укључујући Уједињене Арапске Емирате и Сједињене Државе.

4.2 Механизми преноса

За преносе личних података из ЕЕП-а у треће земље, Brilio се ослања на:

Microsoft Azure: - Граница података ЕУ (за купце из ЕУ, подаци се чувају у регионима ЕУ) - Стандардне уговорне клаузуле (SCC) одобрене од стране Европске комисије - Оквир усклађености Microsoft-а за пренос података

Остали подобрађивачи: - Стандардне уговорне клаузуле (SCC) где је потребно - Одлуке о адекватности где су доступне - Допунске мере по потреби у складу са пресудом Schrems II

4.3 Резиденција података

Купци из ЕУ: - Подаци Купца чувају се у Azure регионима ЕУ (West Europe, North Europe) - Обрада се претежно одвија унутар ЕУ - Удаљени приступ за подршку из УАЕ (путем безбедних контрола приступа)

Остали региони: - Подаци се чувају у најближем доступном Azure региону - Обрада се може одвијати у више региона ради перформанси и редундантности

Контрола Купца: - Корпоративни купци могу захтевати ограничења на одређени регион - Захтеве за резиденцију података упутите на support@brilio.ai

4.4 Захтеви за приступ података државних органа

Уколико Brilio прими правно обавезујући захтев државног или органа за спровођење закона за приступ личним подацима Купца: - Brilio ће обавестити Купца осим ако је то законом забрањено - Brilio ће оспоравати прешироке или неприкладне захтеве - Brilio ће доставити само минималне податке потребне по закону - Brilio ће преусмерити захтеве Купцу где је то законски дозвољено


5. ОБАВЕШТАВАЊЕ О ПОВРЕДИ ПОДАТАКА

5.1 Дефиниција повреде

„Повреда личних података" означава повреду безбедности која доводи до случајног или незаконитог уништења, губитка, измене, неовлашћеног откривања или приступа личним подацима.

5.2 Рокови обавештавања

Купцу: - Brilio ће обавестити Купца без непотребног одлагања и, где је то изводљиво, у року од 72 часа од сазнања о повреди личних података која погађа податке Купца - Обавештење се шаље на адресу е-поште Купца заведену у систему

Надзорним органима: - Купац је одговоран за обавештавање надзорних органа у року од 72 часа од сазнања о повреди (члан 33. GDPR-а) - Brilio ће помоћи Купцу у припреми обавештења

Субјектима података: - Купац је одговоран за обавештавање субјеката података када је то потребно у складу са чланом 34. GDPR-а - Brilio ће помоћи Купцу у процени да ли је обавештавање субјеката података потребно

5.3 Садржај обавештења о повреди

Обавештење Brilio-а Купцу о повреди садржаће, у мери у којој је познато: - Природу повреде (категорије и приближан број погођених субјеката и евиденција података) - Имe и контакт податке лица за заштиту података у Brilio-у (security@brilio.ai) - Вероватне последице повреде - Мере предузете или предложене ради отклањања повреде и ублажавања могућих штетних последица

5.4 Истрага и санирање

Након повреде, Brilio ће: - Истражити основни узрок и обим повреде - Одмах предузети мере ради садржавања и ублажавања повреде - Применити мере за спречавање сличних повреда у будућности - Пружити Купцу разумну помоћ у одговору на повреду - Доставити писмени извештај о инциденту на захтев (у року од 30 дана од решавања)

5.5 Одговорности Купца

Купац је одговоран за: - Утврђивање да ли повреда захтева обавештавање надзорних органа или субјеката података - Достављање таквих обавештења у складу са важећим законом - Вођење евиденције обавештења о повредама - Поступање у складу са свим правним обавезама произашлим из повреде


6. РЕВИЗИЈЕ И ИНСПЕКЦИЈЕ

6.1 Права ревизије

Купац може вршити ревизију усклађености Brilio-а са овим DPA-ом, уз следеће услове: - Разуман рок упозорења (минимум 30 дана) - Разумна учесталост (највише једном годишње, осим ако надзорни орган не захтева другачије) - Разуман обим и трајање (усмерено на конкретне забринутости у вези са усклађеношћу) - Извршавање у радно врeме ради минимизирања поремећаја услуга - Обостrano потписивање споразума о поверљивости

6.2 Алтернативе ревизији

Ради минимизирања поремећаја, Brilio може испунити обавезе ревизије тако што ће: - Доставити постојеће извештаје ревизије (SOC 2, ISO 27001 и др.) - Доставити попуњене упитнике за ревизију - Организовати независне ревизије трећих лица

Усклађеност Azure-а: - Microsoft Azure поседује опсежне сертификате усклађености - Купац може се ослонити на Azure извештаје ревизије за контроле инфраструктуре

6.3 Трошкови ревизије

  • Купац сноси све трошкове ревизија које покреће Купац
  • Ако ревизија открије материјалну неусклађеност, Brilio сноси разумне трошкове ревизије
  • Brilio може наплатити разумне накнаде за обимну помоћ у ревизији која превазилази стандардну документацију о усклађености

6.4 Ревизије регулаторних органа

Brilio ће сарађивати са ревизијама и истрагама надзорних органа у вези са обрадом личних података Купца, уз поштовање важећих правних ограничења.


7. ОДГОВОРНОСТ И НАКНАДА ШТЕТЕ

7.1 Одговорност обрађивача

У складу са чланом 82. GDPR-а, Brilio је одговоран за штету проузроковану обрадом која крши GDPR искључиво у случају када: - Није поступао у складу са обавезама које се посебно односе на обрађиваче у складу са GDPR-ом, или - Поступао је изван или противно законским упутствима Купца

7.2 Накнада штете

Накнада штете од стране Brilio-а: Brilio ће штитити, бранити и чувати Купца од штете у вези са захтевима трећих лица произашлим из: - Кршења овог DPA-а или важећих закона о заштити података од стране Brilio-а - Неовлашћене обраде личних података од стране Brilio-а - Propusta Brilio-а да примени одговарајуће безбедносне мере

Накнада штете од стране Купца: Купац ће штитити, бранити и чувати Brilio од штете у вези са захтевима трећих лица произашлим из: - Кршења важећих закона о заштити података од стране Купца - Упутстава Купца за обраду која крше законе о заштити података - Садржаја Купца који крши права или законе трећих лица

7.3 Ограничење одговорности

Без обзира на одредбе Услова коришћења: - Ниједна страна не ограничава нити искључује одговорност за: - Кршења закона о заштити података (у мери у којој то није искључиво по закону) - Превару или намерно поступање противно прописима - Смрт или телесну повреду проузроковану немарношћу - За све остале штете примењују се ограничења из Услова коришћења


8. РОК И ПРЕСТАНАК

8.1 Рок важења

Овај DPA ступа на снагу датумом прихватања Услова коришћења од стране Купца и траје докле год Brilio обрађује личне податке у name Купца.

8.2 Последице престанка

По престанку Услова коришћења или овог DPA-а: - Brilio ће престати са обрадом личних података (осим у мери потребној за испуњавање обавеза чувања података) - Купац може извозити податке у року од 30 дана - Brilio ће избрисати или вратити личне податке на начин одређен у Одељку 3.7 - Одредбе које по својoj природи треба да преживе (поверљивост, накнада штете, одговорност, брисање података) остају на снази

8.3 Права Купца на раскид

Купац може раскинути овај DPA у случају да: - Brilio битно прекрши овај DPA и не отклони кршење у року од 30 дана - Купац уложи приговор на новог подобрађивача а Brilio не може да прихвати приговор - То захтева надзорни орган због неусклађености Brilio-а

Поступак раскида: - Писмено обавештење на адресу legal@brilio.ai - Могућност отклањања где је примењиво - Обострана сарадња у вези са преносом података


9. ИЗМЕНЕ ОВОГ DPA-А

9.1 Измене

Brilio може изменити овај DPA ради: - Усклађивања са изменама закона или прописа о заштити података - Одражавања промена у подобрађивачима или активностима обраде - Усклађивања са најбољим праксама у индустрији и стандардима - Отклањања смерница надзорних органа

Обавештење: - Обавештење 30 дана унапред путем е-поште и обавештења на платформи - Значајне измене истакнуте у обавештењу - Наставак коришћења услуга сматра се прихватањем

9.2 Приговор Купца

Ако Купац уложи приговор на измене DPA-а: - Купац може раскинути Услове коришћења у року за обавештење од 30 дана - Накнаде за раскид се не примењују ако је раскид извршен због измена DPA-а које битно смањују заштиту - Купац може извозити податке пре раскида


10. СПИСАК ПОДОБРАЂИВАЧА

10.1 Тренутни подобрађивачи

Подобрађивач Услуга Обрађени подаци Локација Заштитне мере
Microsoft Azure Cloud хостовање, база података, складиштење, АИ услуге (Foundry) Сви подаци Купца ЕУ (West Europe, North Europe) за купце из ЕУ; остали региони по потреби ISO 27001, SOC 2, GDPR усклађеност, стандардне уговорне клаузуле, граница података ЕУ
Stripe, Inc. Обрада плаћања, управљање претплатама Имe, е-пошта, начин плаћања (токенизовано) Сједињене Државе PCI DSS Level 1, SOC 2, стандардне уговорне клаузуле
Sentry Надзор грешака и евидентирање Евиденција грешака, IP адресе, кориснички идентификатори (не-ЛП) Сједињене Државе SOC 2, стандардне уговорне клаузуле, минимизација података
Google LLC Аналитика веб сајта (Google Analytics), SSO аутентификација Подаци о употреби веб сајта (IP, прегледач, посећене странице), е-пошта, имe (SSO) Сједињене Државе Оквир наследник Privacy Shield-а, стандардне уговорне клаузуле, минимизација података
LinkedIn Corporation SSO аутентификација Е-пошта, имe, информације профила (само SSO) Сједињене Државе Стандардне уговорне клаузуле, OAuth аутентификација

10.2 Измене подобрађивача

Поступак обавештавања: - Brilio ће доставити обавештење 30 дана унапред Купцу путем е-поште приликом додавања или замене подобрађивача - Обавештење ће укључивати: - Назив и локацију подобрађивача - Услуге које ће бити пружене - Податке који ће бити обрађивани - Примењене заштитне мере

Приговор Купца: - Купац може уложити приговор на новог подобрађивача на разумним основама заштите података у року од 30 дана од обавештења - Купац мора навести конкретне, документоване разлоге за приговор - Brilio ће сарађивати са Купцем ради отклањања забринутости (алтернативни подобрађивач, додатне заштитне мере) - Ако Brilio не може разумно да прихвати приговор, Купац може раскинути Услове коришћења без пенала

10.3 Одговорности подобрађивача

За сваког подобрађивача, Brilio обезбеђује: - Писани уговор који намеће обавезе заштите података еквивалентне овом DPA-у - Усклађеност подобрађивача са важећим законима о заштити података - Редовну процену безбедности и усклађености подобрађивача - Право ревизије усклађености подобрађивача - Brilio остаје у потпуности одговоран за поступање подобрађивача

10.4 Ажурирања списка

Тренутни списак подобрађивача одржава се у овом документу. Купац може затражити актуелни списак у свако доба слањем е-поште на адресу legal@brilio.ai.


11. КОНКРЕТНИ ДЕТАЉИ ОБРАДЕ

11.1 Сврхе обраде

Brilio обрађује личне податке у следеће сврхе: - Пружање услуга АИ платформе Brilio - Аутентификација корисника и управљање налозима - Креирање АИ агената, обука и обрада интеракција - Складиштење и претраживање базе знања - Надзор употребе и аналитика - Наплата и обрада плаћања - Корисничка подршка и унапређење услуге - Безбедносни надзор и реаговање на инциденте - Поступање у складу са правним обавезама

11.2 Трајање обраде

  • Активни налози: Лични подаци се обрађују за време трајања корисничког налога
  • Неактивни налози: Подаци се чувају 24 месеца од неактивности + рок обавештења од 30 дана (видети члан 10.4 Услова коришћења)
  • Након престанка: Подаци се бришу у року од 30 дана (видети Одељак 3.7)
  • Законско чување: Неки подаци се чувају дуже из правних, ревизионих или регулаторних разлога (нпр. евиденција наплате за потребе пореза)
  • Резервне копије: Резервне копије се аутоматски бришу у року од 90 дана у складу са политиком чувања

11.3 Локације обраде

Примарна обрада: - ЕУ: West Europe (Холандија), North Europe (Ирска) за купце из ЕУ - Блиски исток: UAE North (Дубаи) за купце са Блиског истока - Остали региони: Најближи Azure регион

Секундарна обрада: - Удаљени приступ за подршку: УАЕ (Рас Ал Кajма) - Обрада АИ модела: Microsoft Azure АИ региони (варира по моделу) - Надзор грешака: Сједињене Државе (Sentry) - Аналитика: Сједињене Државе (Google Analytics)


12. КОНТАКТ ЗА ЗАШТИТУ ПОДАТАКА

12.1 Контакт за заштиту података у Brilio-у

За све упите у вези са DPA-ом, захтеве субјеката података, обавештења о повредама или питања усклађености:

Е-пошта: legal@brilio.ai (Службеник за заштиту података)
Алтернативно: security@brilio.ai (Безбедносни тим)

Рок одговора: - Захтеви субјеката података: У року од 72 часа (потврда пријема), у року од 30 дана (испуњење) - Обавештења о повредама: У року од 72 часа - Општи упити у вези са DPA-ом: У року од 5 радних дана

Адреса: Innovatica Technologies FZ-LLC
VUNE0632, Compass Building — Al Hulaila
Al Hulaila Industrial Zone-FZ
Рас Ал Кajма, Уједињени Арапски Емирати

12.2 Контакт Купца

Купац ће одредити лице за контакт у вези са заштитом података и доставити: - Имe и улогу - Адресу е-поште - Жељени језик комуникације

Купац може ажурирати контакт информације у свако доба путем подешавања платформе или слањем е-поште на адресу support@brilio.ai.


13. СТАНДАРДНЕ УГОВОРНЕ КЛАУЗУЛЕ

13.1 Инкорпорација

Тамо где то захтева важеће право о заштити података за преносе личних података из ЕЕП-а у треће земље, Стандардне уговорне клаузуле (SCC) одобрене од стране Европске комисије инкорпорисане су у овај DPA по упућивању.

Примењиве SCC: - Спроведбена одлука Комисије (ЕУ) 2021/914 од 4. јуна 2021. (Модул 2: Руковалац — Обрађивач)

13.2 Детаљи SCC-а

Стране: - Извозник података: Купац (Руковалац подацима) - Увозник података: Brilio (Обрађивач података) - Модул: Модул 2 (Руковалац — Обрађивач) - Опционе клаузуле: Одабране у овом DPA-у

Анекс I SCC-а (Стране): - Видети Одељак 12 (Контакт за заштиту података) за детаље о странама - Надлежни надзорни орган: Одређује се према локацији Купца

Анекс II SCC-а (Техничке и организационе мере): - Видети Одељак 3.3 (Безбедносне мере)

Анекс III SCC-а (Подобрађивачи): - Видети Одељак 10 (Списак подобрађивача)

13.3 Решавање сукоба

У случају сукоба између овог DPA-а и инкорпорисаних SCC-а, SCC имају предност у мери у којој то захтева закон.


14. ЦЕЛОВИТОСТ СПОРАЗУМА

Овај DPA, заједно са Условима коришћења и Политиком приватности, представља целовити споразум страна у вези са обрадом личних података. Овај DPA замењује све претходне споразуме о обради података или анексе.

За тумачење и спровођење, на овај DPA примењују се закони одређени у Условима коришћења, осим тамо где право ЕУ о заштити података налаже другачије.


Овај DPA ступа на снагу датумом вашег прихватања Услова коришћења и чини саставни део вашег споразума са компанијом Innovatica Technologies FZ-LLC.

Питања? Контактирајте legal@brilio.ai

Преузимање: Можете преузети PDF копију овог DPA-а из подешавања налога или затражити исту на legal@brilio.ai.