LiKE Ugovor o obradi podataka (DPA)
Verzija 1.3 · Datum stupanja na snagu: 9. jul 2026. · Poslednje ažuriranje: 9. jul 2026.
Merodavna verzija. Ovaj engleski tekst je jedina pravno obavezujuća i merodavna verzija DPA. Svaki prevod na drugi jezik pruža se isključivo radi praktičnosti i informisanja; u slučaju neslaganja, nejasnoće ili spora, merodavna je engleska verzija, koja je jedini pravno obavezujući tekst.
Ovaj Ugovor o obradi podataka („DPA") čini deo Ugovora o korišćenju usluge LiKE između klijenta identifikovanog u odgovarajućem nalogu („Klijent", „Rukovalac") i Lynkora DOO Beograd, Kneza Miloša 15, 11000 Beograd, Republika Srbija (MB 22195689, PIB 115706177) („Lynkora", „Obrađivač") i primenjuje se kada Lynkora obrađuje podatke o ličnosti u ime Klijenta.
1. Predmet, trajanje, priroda i svrha
Obrada podataka o ličnosti sadržanih u sadržaju baze znanja Klijenta, korisničkim nalozima i povezanim podacima usluge, u svrhu pružanja usluge LiKE, za vreme trajanja pretplate uvećano za periode preuzimanja i brisanja utvrđene u Ugovoru o korišćenju.
2. Kategorije podataka i lica na koja se podaci odnose
- Lica na koja se podaci odnose: korisnici Klijenta; lica pomenuta u sadržaju Klijenta (zaposleni, klijenti, partneri — kako odredi Klijent).
- Kategorije podataka: podaci naloga (ime, e-pošta, uloga); svi podaci o ličnosti koje Klijent uključuje u sadržaj i otpremanja (uključujući zvuk, gde su ponuđene funkcije transkripcije). Posebne kategorije: nisu predviđene; Klijent ih ne sme otpremati bez pravnog osnova i isključivo je odgovoran za utvrđivanje da li i po kom pravnom osnovu se podaci posebnih kategorija mogu otpremati (ToS prihvatljivo korišćenje); Lynkora ne pregleda sadržaj.
3. Uputstva Rukovaoca
Lynkora obrađuje podatke o ličnosti samo po dokumentovanim uputstvima Klijenta, uključujući u pogledu međunarodnih prenosa, osim ako to zahteva pravo EU/države članice/Srbije (u kom slučaju Lynkora obaveštava Klijenta, osim ako je to zakonom zabranjeno). Ugovor o korišćenju, ovaj DPA i korišćenje podešavanja usluge od strane Klijenta čine potpuna uputstva. Lynkora će obavestiti Klijenta ako, po njenom mišljenju, uputstvo krši GDPR. Kao izuzetak od postupanja isključivo po uputstvima Klijenta, u pogledu Sadržaja koji je Klijent učinio javnim (javna baza znanja, widget, integracije, javni AI odgovori), Lynkora može reaktivno ograničiti, onemogućiti ili ukloniti pristup materijalu za koji razumno smatra da je nezakonit ili da krši Ugovor o korišćenju — na osnovu obrazložene pritužbe, obaveštenja nosioca prava ili naloga nadležnog organa (notice-and-action) — uz obaveštavanje Klijenta gde je to izvodljivo, u skladu sa Ugovorom o korišćenju. Time Lynkora ne postaje rukovalac tog Sadržaja.
4. Poverljivost
Lica ovlašćena za obradu podataka o ličnosti obavezana su obavezama poverljivosti (ugovornim ili zakonskim).
5. Bezbednost (čl. 32)
Lynkora primenjuje tehničke i organizacione mere opisane u Prilogu II (TOM). Lynkora može ažurirati TOM pod uslovom da nivo zaštite nije bitno smanjen.
6. Podobrađivači
- Klijent daje opšte pisano ovlašćenje podobrađivačima navedenim u Prilogu III (objavljeni u tabeli podobrađivača Politike privatnosti / na posebnoj stranici). Ovo ovlašćenje se daje u elektronskom obliku prihvatanjem Ugovora o korišćenju od strane Klijenta putem klika (evidentirano sa verzijom i vremenskom oznakom); svojeručni potpis nije potreban — vidi „Forma i prihvatanje" ispod (čl. 28, st. 9, GDPR).
- Lynkora će obavestiti Klijenta najmanje 30 dana pre dodavanja ili zamene podobrađivača (e-poštom ili u aplikaciji). Klijent može uložiti prigovor iz razumnih razloga zaštite podataka; ako se ne reši, Klijent može raskinuti pogođene usluge i izvesti podatke.
- Lynkora nameće podobrađivačima jednakovredne obaveze zaštite podataka i ostaje odgovorna za njihov rad.
7. Podrška pravima lica na koja se podaci odnose
Uzimajući u obzir prirodu obrade, Lynkora pomaže Klijentu putem ugrađenih funkcija izvoza, ispravke i brisanja, i prosleđivanjem Klijentu bez nepotrebnog odlaganja svakog zahteva lica na koje se podaci odnose primljenog direktno (Lynkora ne odgovara meritorno — vidi Proceduru DSR). Kada je zahtev Klijenta za podršku očigledno neosnovan ili preteran, naročito zbog svog ponavljajućeg karaktera, Lynkora može naplatiti razumnu naknadu koja odražava administrativne troškove, ili odbiti da postupi po zahtevu.
8. Povreda podataka o ličnosti
Lynkora obaveštava Klijenta bez nepotrebnog odlaganja nakon što sazna za povredu podataka o ličnosti koja utiče na podatke Klijenta, sa informacijama koje zahteva čl. 33, st. 3 (dostavljenim u fazama ako je potrebno), i razumno sarađuje sa sopstvenim obavezama obaveštavanja Klijenta. Konkretni rokovi obaveštavanja, gde se zahtevaju, mogu se dogovoriti u Order Form-u ili u primenljivom enterprise ugovoru.
9. Podrška DPIA i prethodnoj konsultaciji
Lynkora pruža razumnu pomoć, koristeći dokumentaciju razumno dostupnu Lynkori (uključujući ovaj DPA i TOM), za procene uticaja na zaštitu podataka i prethodne konsultacije Klijenta u vezi sa uslugom.
10. Brisanje i vraćanje
Po prestanku, Klijent može izvesti podatke o ličnosti tokom perioda preuzimanja utvrđenog u Ugovoru o korišćenju, koji je jedini izvor istine u pogledu njegovog trajanja. Taj period iznosi: najmanje 30 dana kod redovnog prestanka ili sniženja plana; 60 dana tokom bete; 60 dana kada Klijent odbije bitne izmene Ugovora o korišćenju; i najmanje 60 dana za promenu pružaoca prema Data Act-u EU (Uredba (EU) 2023/2854), gde je primenljivo. Nakon završetka pružanja usluga i isteka primenljivog perioda preuzimanja, Lynkora, po izboru Rukovaoca, briše ili vraća podatke o ličnosti, a zatim briše postojeće kopije osim ako dalje čuvanje zahteva zakon. Samouslužni izvoz je dostupan tokom perioda preuzimanja; na zahtev, podaci se vraćaju u mašinski čitljivom formatu. Rezervne kopije se brišu prema ciklusu rotacije rezervnih kopija. Potvrda o brisanju dostupna je na zahtev.
11. Prava na reviziju
Lynkora stavlja na raspolaganje informacije razumno neophodne za dokazivanje usklađenosti (dokumentacija, bezbednosni sažeci, potvrde trećih strana kada su dostupne). Revizije/inspekcije: najviše jednom u 12 meseci, uz obaveštenje od 30 dana, u radno vreme, bez pristupa podacima drugih klijenata, o trošku Klijenta; najpre daljinski/na osnovu dokumentacije. Podrška i informacije pružene preko osam (8) sati po kalendarskoj godini — uključujući odgovore na bezbednosne upitnike (security questionnaires), procene dobavljača ili zahteve dubinske analize (due diligence) koji prevazilaze standardnu dokumentaciju Lynkore — mogu se naplatiti po tada važećim standardnim tarifama Lynkore.
12. Međunarodni prenosi
- Klijent (EU) → Lynkora (Srbija): Standardne ugovorne klauzule odobrene Sprovedbenom odlukom Komisije (EU) 2021/914 od 4. juna 2021. (SUK), modul 2, uključuju se pozivanjem; procena Srbije u TIA.
- Lynkora → US podobrađivači: pošto se podaci izvoze iz Srbije (a ne iz EU), SUK modul 3 je primarni instrument prenosa za svakog US podobrađivača (OpenAI — samo SUK, nije DPF-sertifikovan; Resend — SUK modul 3, i dodatno je EU-US DPF-sertifikovan kao dopunska garancija). TIA se održava; Prilog III navodi mehanizam po podobrađivaču.
Kao srpsko pravno lice, Lynkora je takođe podložna srpskom Zakonu o zaštiti podataka o ličnosti (ZZPL); prenosi iz Srbije oslanjaju se na čl. 64 ZZPL (odgovarajuće mere zaštite / SUK). Nadležni organ je Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti (Poverenik).
Prilozi ovom DPA — Prilog I (detalji obrade), Prilog II (TOM) i Prilog III (podobrađivači) — istovremeno čine odgovarajuće priloge uključenim SUK. Identitet strana i njihova saglasnost sa SUK proizlaze iz prihvatanja Ugovora o korišćenju od strane Klijenta (vidi „Forma i prihvatanje").
13. Odgovornost i prvenstvo
Odgovornost prema ovom DPA podleže ograničenjima Ugovora o korišćenju (uključujući €-gornje granice i izuzetke), osim gde prinudno pravo o zaštiti podataka predviđa drugačije. U slučaju sukoba po pitanjima zaštite podataka, ovaj DPA ima prvenstvo nad Ugovorom o korišćenju. U slučaju sukoba između SUK i ovog DPA, prvenstvo imaju SUK. Sporovi po ovom DPA rešavaju se prema odredbama o rešavanju sporova Ugovora o korišćenju, osim gde prinudno pravo o zaštiti podataka predviđa drugačije (uključujući sopstvena zakonska prava lica na koja se podaci odnose, koja ovaj DPA ne dira). Ovaj DPA je sačinjen na engleskom jeziku, koji je jedini pravno obavezujući i merodavan tekst; svaki prevod se pruža isključivo radi praktičnosti i informisanja, i u slučaju neslaganja merodavna je engleska verzija. Stručni termini zaštite podataka (npr. rukovalac, obrađivač, podobrađivač, tehničke i organizacione mere) tumače se u skladu sa GDPR.
Garancija i obeštećenje Klijenta. Klijent garantuje da ima sva potrebna prava, pristanke i pravne osnove za podatke o ličnosti koje dostavlja usluzi ili čiju obradu putem usluge naloži Lynkori, i da su njegova uputstva i Sadržaj u skladu sa važećim pravom. Klijent obeštećuje Lynkoru od zahteva trećih lica i mera regulatora u meri u kojoj proizlaze iz nezakonitih uputstava Klijenta, nezakonitog Sadržaja ili kršenja važećeg prava o zaštiti podataka od strane Klijenta, u skladu sa i uz primenu odredaba o obeštećenju i odgovornosti Ugovora o korišćenju.
Forma i prihvatanje. Pozivanja u ovom DPA na „pisano", „pismeno", „ovlašćenje" ili „potpis" uključuju elektronsku formu, u skladu sa čl. 28, st. 9, GDPR; svojeručni potpis nije potreban. Ovaj DPA čini deo Ugovora o korišćenju; on se zaključuje, a opšte pisano ovlašćenje Klijenta za podobrađivače prema odeljku „Podobrađivači" daje se, elektronskim prihvatanjem Ugovora o korišćenju od strane Klijenta (klik), koje Lynkora evidentira sa verzijom dokumenta i vremenskom oznakom.
14. Obaveštenja
Obaveštenja i zahtevi po ovom DPA (prigovori na podobrađivače, zahtevi za reviziju, potvrda o brisanju) šalju se na [email protected].
Prilog I — Detalji obrade
Ovaj Prilog opisuje obradu koju Lynkora sprovodi u svojstvu obrađivača u ime Rukovaoca. Obrada u kojoj Lynkora postupa kao samostalni rukovalac (npr. podaci naloga, naplate i marketinga) opisana je u Politici privatnosti i van je obima ovog DPA.
| Stavka | Detalji |
|---|---|
| Kategorije lica na koja se podaci odnose | Ovlašćeni korisnici Rukovaoca; lica pomenuta u sadržaju Rukovaoca (npr. zaposleni, klijenti, partneri Rukovaoca); posetioci javnih baza znanja i widget-a Rukovaoca. |
| Kategorije podataka o ličnosti | Podaci naloga korisnika Rukovaoca (e-pošta, ime za prikaz, uloga, jezičke postavke); svi podaci o ličnosti koje Rukovalac uključuje u sadržaj baze znanja i otpremanja (članci, mediji i zvuk gde se koriste funkcije transkripcije); podaci o korišćenju generisani u usluzi (tekst upita pretrage, identifikator korisnika, relevantni fragmenti sadržaja); integracioni identifikatori (npr. Telegram/Slack ID, SSO identifikatori subjekta; integracioni tokeni čuvani šifrovano). |
| Posebne kategorije podataka | Nisu predviđene. Rukovalac ne sme otpremati podatke posebnih kategorija bez pravnog osnova i isključivo je odgovoran za utvrđivanje da li i po kom osnovu se mogu otpremati (Ugovor o korišćenju, prihvatljivo korišćenje); Lynkora ne pregleda sadržaj. |
| Priroda i svrha obrade | Pružanje usluge upravljanja znanjem LiKE po dokumentovanim uputstvima Rukovaoca: skladištenje, ekstrakcija teksta, indeksiranje i embedding, semantička pretraga i AI generisani odgovori, saradnja i integracije. |
| Trajanje obrade | Za vreme trajanja pretplate, uvećano za periode preuzimanja i brisanja utvrđene u Ugovoru o korišćenju (vidi §10). |
| Učestalost obrade | Kontinuirano, za vreme pružanja usluge. |
| Podobrađivači | Kako je navedeno u Prilogu III. |
Prilog II — TOM (Tehničke i organizacione mere)
- Šifrovanje: TLS 1.2+ u prenosu; šifrovane rezervne kopije (WAL-G); tajne u namenskom menadžeru tajni (BWS).
- Izolacija tenanata: obavezno filtriranje upita po tenantu na nivou aplikacije; testovi pristupa između tenanata u CI.
- Kontrola pristupa: pristup produkciji samo putem SSH ključa; admin pristup zasnovan na ulogama (owner/support); admin radnje evidentirane za reviziju (AdminAuditLog).
- Infrastruktura: EU data centri (OVHcloud Frankfurt — aplikacija; Gravelines — baza podataka); baza podataka na izolovanom host-u, IP lista dozvoljenih, TLS 1.3.
- Nadzor: logovanje na strani servera sa redakcijom tajni/PII (
redact_secrets); logovanje bezbednosnih događaja. Eksterni nadzor grešaka (Sentry) konfigurisan je da radi sasend_default_pii=Falseibefore_sendredaction hook-om, ali trenutno nije aktiviran u produkciji (vidi Prilog III). - Minimizacija podataka: provajderi veštačke inteligencije primaju samo relevantne fragmente sadržaja; redakcija PII u logovima; ograničenja čuvanja logova prema Retention Schedule.
- Otpornost: dnevne rezervne kopije, oporavak do tačke u vremenu; procedura reagovanja na incidente sa tokom obaveštavanja o povredi.
- Osoblje: obaveze poverljivosti; pristup po principu najmanjih privilegija.
Prilog III — Ovlašćeni podobrađivači
| Podobrađivač | Uloga | Lokacija | Mehanizam prenosa |
|---|---|---|---|
| OVHcloud | infrastruktura, skladištenje | EU (DE/FR) | unutar EEA |
| OpenAI, L.L.C. | LLM API | US | SUK modul 3 (nije DPF-sertifikovan) |
| Resend | transakciona e-pošta | US | SUK modul 3 (primarni — izvoz iz Srbije); dodatno EU-US DPF-sertifikovan (uklj. UK Extension) |
Status sertifikacije i mehanizma prenosa svakog podobrađivača održava se ažurnim na stranici podobrađivača na koju se poziva Politika privatnosti; ta stranica je merodavan, datiran izvor.
Merchant of Record — nije podobrađivač. Treći provajder plaćanja koji postupa kao Merchant of Record je samostalni rukovalac u pogledu podataka o plaćanju, naplati i porezu: on određuje svrhe i sredstva obrade kartica, obračuna, naplate i uplate PDV/GST, kao i sprečavanja prevara, u okviru sopstvenih obaveza usklađenosti (PCI DSS, poresko pravo). Stoga nije podobrađivač po ovom DPA i navodi se samo radi transparentnosti; Merchant of Record nije angažovan od strane Lynkore kao obrađivač ili podobrađivač. Njegova obrada uređena je njegovim sopstvenim uslovima i politikom privatnosti. Konkretan Merchant of Record se određuje pri pokretanju plaćene naplate nakon bete.
Sentry (nadzor grešaka) trenutno nije aktiviran u produkciji i nije podobrađivač; po aktivaciji, lista podobrađivača biće ažurirana uz obaveštenje od 30 dana.