Prijeđite na glavni sadržaj
Kymiro

Ugovor o obradi podataka

Kad god gosti koriste digitalni jelovnik objekta, Kymiro obrađuje osobne podatke u ime tog objekta. Ovaj ugovor čini dio ugovora između NT Investments UG (haftungsbeschränkt), koji upravlja platformom Kymiro ("izvršitelj"), i objekta koji upravlja digitalnim jelovnikom ("voditelj obrade"), te zadovoljava Članak 28(3) GDPR.

Verzija 1.0 — na snazi od 21. kolovoza 2026.

1. Predmet, trajanje i raskid

Kymiro obrađuje osobne podatke isključivo radi pružanja ugovorenih usluga: digitalni jelovnik, prijenos zahtjeva gostiju objektu, sesije za stolom, računi za osoblje i partnere, te izvještavanje prikazano u pozadinskom uredu. Ugovor počinje izradom objekta i završava prestankom glavnog ugovora. Može se raskinuti samo zajedno s glavnim ugovorom.

2. Priroda i svrha obrade

Prikupljanje, pohrana, strukturiranje, prikaz, prijenos objektu i brisanje podataka nastalih tijekom korištenja digitalnog jelovnika od strane gostiju, uz tehnički rad, sigurnost i podršku platforme. Obrada se ne provodi u vlastite svrhe platforme Kymiro.

3. Kategorije podataka i ispitanika

Obrada obuhvaća:

  • Ispitanici: gosti objekta, zaposlenici objekta i kontakt osobe objekta.
  • Podaci o gostima: odabrani proizvodi, količine, opcije i bilješke uz stavke, preliminarni iznosi, naknade za postavljanje i minimalna potrošnja, servisni zahtjevi i pozivi konobara, identifikatori sesije i mjesta, neobavezno samostalno odabrano ime za prikaz, jezik i postavke izgleda.
  • Podaci o osoblju: ime, e-mail adresa, uloga, dodijeljena radna stanica, metapodaci o pozivnici i prijavi.
  • Tehnički podaci: IP adresa, vremenske oznake, informacije o uređaju i pregledniku, zapisi o pogreškama.
  • Goste se nikada ne traži ime, adresa, broj telefona, e-mail adresa ili platna kartica. Ne obrađuju se posebne kategorije podataka prema Art. 9 GDPR; objekti ne smiju unositi takve podatke u polja sa slobodnim tekstom.

4. Obrada prema dokumentiranim uputama

Kymiro obrađuje osobne podatke samo prema dokumentiranim uputama objekta (Art. 28(3)(a) GDPR). Upute su dane ovim ugovorom, glavnim ugovorom i postavkama koje objekt postavi u pozadinskom uredu. Dodatne upute moraju se dostaviti u tekstualnom obliku na info@kymiro.com. Kymiro obavještava objekt ako, prema njegovom mišljenju, neka uputa krši zakon o zaštiti podataka i može obustaviti izvršenje upute dok se ne potvrdi. Tamo gdje pravo Unije ili države članice zahtijeva obradu izvan uputa, Kymiro obavještava objekt prije obrade, osim ako taj zakon to zabranjuje.

5. Povjerljivost

Svaka osoba ovlaštena od strane Kymiro za obradu osobnih podataka obvezana je na povjerljivost pismeno ili podliježe odgovarajućoj zakonskoj obvezi povjerljivosti, te je obučena o dužnostima zaštite podataka. Obveza ostaje na snazi i nakon završetka njihovog angažmana (Art. 28(3)(b) GDPR).

6. Tehničke i organizacijske mjere (Art. 32 GDPR)

Kymiro održava razinu sigurnosti primjerenu riziku. Trenutne mjere su:

  • Enkripcija u prijenosu (TLS 1.2+ za svaku vezu) i enkripcija u mirovanju za bazu podataka i pohranu datoteka.
  • Sigurnost na razini redaka u svakoj tablici baze podataka, tako da objekt može čitati i pisati samo vlastite podatke; gosti pristupaju samo sesiji koja pripada njihovom mjestu.
  • Pristup temeljen na ulogama: vlasnik, voditelj, konobar, osoblje stanice i partner za postavljanje vide samo ono što njihova uloga zahtijeva; prodajni partneri su tehnički blokirani od svakodnevnih podataka o gostima.
  • Autentifikacija s hashiranim lozinkama, zaštita od poznatih procurjelih lozinki, ograničenja brzine prijave i resetiranja lozinke, te kratkotrajni pristupni tokeni.
  • Privilegirane operacije izvode se na strani poslužitelja s ponovnom provjerom dozvola; preglednik nikada ne pohranjuje administrativne vjerodajnice.
  • Bilježenje sigurnosno relevantnih radnji u pozadinskom uredu (revizijski zapis) uključujući izvršitelja i vremensku oznaku.
  • Odvojena okruženja za razvoj i produkciju, automatizirane sigurnosne kopije s oporavkom u određenom vremenu i testovi oporavka.
  • Minimizacija podataka po dizajnu: gosti naručuju bez računa, a Kymiro ne obrađuje podatke o platnim karticama.
  • Dostupnost i otpornost putem upravljane, redundantne infrastrukture unutar Europske unije.
  • Redoviti pregled mjera; Kymiro ih može promijeniti sve dok se razina zaštite ne smanji.

7. Podizvršitelji obrade

Objekt daje opće pismeno odobrenje za korištenje podizvršitelja obrade (Art. 28(2) GDPR). Trenutni popis objavljen je na stranici podizvršitelja i dio je ovog ugovora. Kymiro obavještava objekte o svakom namjeravanom dodavanju ili zamjeni najmanje 30 dana unaprijed putem e-maila; objekt može uložiti prigovor iz opravdanih razloga zaštite podataka u tom razdoblju, u kojem slučaju bilo koja strana može raskinuti pogođenu uslugu. Svaki podizvršitelj obvezan je obvezama zaštite podataka ekvivalentnim onima u ovom ugovoru, a Kymiro ostaje u potpunosti odgovoran za njihovo izvršenje.

8. Međunarodni prijenosi

Osobni podaci pohranjuju se i obrađuju unutar Europske unije. U slučajevima kada podizvršitelj iznimno pristupa podacima iz treće zemlje, prijenos se temelji na odluci o primjerenosti ili na Standardnim ugovornim klauzulama EU uz dopunske mjere. Kymiro ne prenosi podatke u treće zemlje na vlastitu inicijativu bez upute objekta.

9. Pomoć kod prava ispitanika

Gosti i osoblje moraju uputiti svoje zahtjeve objektu kao voditelju obrade. Kymiro pomaže objektu odgovarajućim tehničkim i organizacijskim mjerama (Art. 28(3)(e) GDPR): pozadinski ured omogućuje pristup, ispravak i brisanje podataka o sesijama i zahtjevima, a imatelji računa mogu sami izvesti svoje podatke i obrisati svoj račun. Ako ispitanik izravno kontaktira Kymiro, prosljeđujemo zahtjev objektu bez nepotrebnog odgađanja i ne odgovaramo na njega sami.

10. Podrška kod Članaka 32 do 36 GDPR-a

Kymiro podržava objekt u osiguravanju sigurnosti obrade, u obavještavanju o povredama osobnih podataka, te u procjenama učinka na zaštitu podataka i prethodnim savjetovanjima, uzimajući u obzir prirodu obrade i dostupne informacije. Kymiro obavještava objekt o povredi osobnih podataka koja utječe na njegove podatke bez nepotrebnog odgađanja, a najkasnije u roku od 24 sata od saznanja, uključujući poznate činjenice, vjerojatne posljedice i poduzete mjere.

11. Brisanje i povrat podataka

Na kraju glavnog ugovora objekt može izvesti svoje podatke. Nakon toga Kymiro briše osobne podatke obrađene u ime objekta u roku od 30 dana, osim ako pravo Unije ili države članice zahtijeva daljnju pohranu. Tijekom trajanja ugovora, zadržavanje slijedi koncept brisanja:

  • Zatvorene sesije stolova s njihovim zahtjevima, bilješkama o stavkama i imenima gostiju: automatski se brišu 30 dana nakon zatvaranja sesije; ostaju samo anonimni dnevni ukupni iznosi do 90 dana.
  • Zahtjevi za podršku: brišu se 24 mjeseca nakon podnošenja.
  • Zapisi revizijskog dnevnika pozadinskog ureda: brišu se 12 mjeseci nakon radnje.
  • Pozivnice za osoblje: brišu se nakon što isteknu ili budu prihvaćene.
  • Podaci o računu i ugovoru: čuvaju se za vrijeme trajanja ugovora, zatim se brišu podložno zakonskim obvezama čuvanja (10 godina za računovodstvene evidencije prema § 147 AO i § 257 HGB).
  • Nakon brisanja računa čuvamo samo pseudonimizirani dokaz — datum i verziju prihvaćenih ugovora, računovodstvene evidencije i sam zapis o brisanju. On ne sadrži ime, e-mail adresu ili broj telefona (Art. 17(3)(b) i (e) GDPR).
  • Neriješena pravna stvar (otvoreni račun, spor, zahtjev nadležnog tijela) obustavlja brisanje onoliko dugo koliko to stvar zahtijeva; podaci su ograničeni, ne koriste se ni za što drugo i brišu se čim se stvar okonča.

12. Dokumentacija i revizije

Kymiro vodi evidenciju aktivnosti obrade koje se provode u ime objekta i stavlja na raspolaganje sve informacije potrebne za dokazivanje usklađenosti s Art. 28 GDPR. Objekt može provjeriti usklađenost tijekom radnog vremena, uz razumnu najavu, bez ometanja rada i ne više od jednom godišnje, osim ako postoji specifičan razlog — u pravilu putem dokumentacije, samoočitovanja ili certifikata, a samo u iznimnim slučajevima putem inspekcije na licu mjesta.

13. Odgovornost i prednost

Odgovornost slijedi Art. 82 GDPR i glavni ugovor. Tamo gdje je ovaj ugovor u suprotnosti s drugim ugovorima između strana, ovaj ugovor prevladava u pitanjima zaštite podataka. Ako pojedine odredbe budu nevažeće, ostatak ostaje na snazi. Na ugovor se primjenjuje njemačko pravo; nadležni sud je u Düsseldorfu, osim ako obvezno pravo države članice objekta — na primjer grčko potrošačko ili nadzorno pravo — ne predviđa drugačije.

Kako se sklapa ovaj ugovor

Objekti prihvaćaju ovaj ugovor prilikom izrade svog objekta u pozadinskom uredu (back office) i svaki put kada se objavi nova verzija. Bilježimo prihvaćanje s datumom, verzijom i objektom; kopiju možete zatražiti u bilo kojem trenutku putem info@kymiro.com. Potpisana papirnata verzija dostupna je na zahtjev.

Povezane stranice