GDPR i zaštita podataka
Ova stranica objašnjava kako Ziyara.io poštuje Opću uredbu EU o zaštiti podataka (GDPR), UK GDPR i srodne zakone o zaštiti podataka, uključujući Zakon o zaštiti ličnih podataka BiH. Ona dopunjuje našu Politiku privatnosti.
Naše dvije uloge: voditelj obrade i obrađivač
Ziyara.io prema GDPR-u nastupa u dvije različite uloge:
- Ziyara.io kao voditelj obrade (kontrolor) — za lične podatke naših vlastitih klijenata i posjetilaca web stranice: podaci o računu agencije, korisnički računi osoblja, podaci o naplati, komunikacija s podrškom i podaci o korištenju web stranice. O ovim podacima odlučuje Ziyara.io.
- Ziyara.io kao obrađivač (procesor) — za podatke o putnicima (imena, podaci iz pasoša, putni dokumenti, kontakt podaci, evidencija uplata) koje u platformu unose turističke agencije. Ovdje je agencija voditelj obrade, a Ziyara.io obrađuje ove podatke isključivo po uputama agencije, na osnovu Ugovora o obradi podataka (DPA).
Ako ste putnik čije je podatke unijela turistička agencija, ta agencija je voditelj obrade vaših podataka. Zahtjeve za pristup, ispravku ili brisanje podataka uputite prvo svojoj agenciji — mi agencijama pomažemo da takve zahtjeve ispune bez odgađanja.
Ugovor o obradi podataka (DPA)
Svim agencijama-klijentima nudimo Ugovor o obradi podataka u skladu s članom 28. GDPR-a. Možete ga pregledati na ziyara.io/dpa. Potpisani primjerak dostupan je na zahtjev putem info@ziyara.io.
Posebne kategorije podataka
Podaci o umrama i hadžu mogu posredno otkriti vjersko uvjerenje, što je posebna kategorija ličnih podataka prema članu 9. GDPR-a. Ziyara.io takve podatke obrađuje isključivo kao obrađivač, po uputama agencije, koja je kao voditelj obrade odgovorna za pravni osnov (u pravilu izričitu saglasnost putnika u sklopu rezervacije). Na sve podatke o putnicima primjenjujemo pojačane sigurnosne mjere, opisane u nastavku.
Pravni osnovi (kada je Ziyara.io voditelj obrade)
Podatke o klijentima i web stranici obrađujemo na osnovu izvršenja ugovora (čl. 6(1)(b)), legitimnih interesa poput sigurnosti i unapređenja usluge (čl. 6(1)(f)), zakonskih obaveza (čl. 6(1)(c)) i saglasnosti gdje je potrebna, npr. za neobavezne kolačiće (čl. 6(1)(a)).
Gdje se podaci čuvaju i kako su zaštićeni
- Hosting u EU: aplikacija i baza podataka hostovani su u Evropskoj uniji (Hetzner, Njemačka). Učitane datoteke pohranjene su na AWS S3 u EU (Frankfurt, eu-central-1).
- Enkripcija: osjetljiva identifikaciona polja poput brojeva pasoša i nacionalnih ID brojeva šifrirana su u mirovanju (AES-256). Sav promet je šifriran u prenosu (TLS). Preuzimanje datoteka koristi kratkotrajne potpisane URL-ove.
- Kontrola pristupa: pristup zasnovan na ulogama unutar svake agencije, dvofaktorska autentifikacija i potpun zapisnik (audit log) svih izmjena podataka.
- Izolacija podataka: podaci svake agencije strogo su ograničeni na tu agenciju; jedna agencija nikada ne može vidjeti podatke druge.
- Sigurnosne kopije: šifrirani backupi s definisanim periodom čuvanja, pohranjeni odvojeno od primarne infrastrukture.
Podobrađivači
Za rad platforme koristimo mali broj provjerenih pružalaca usluga (hosting, pohrana datoteka, e-mail, slanje SMS/WhatsApp poruka, push notifikacije, plaćanja, praćenje grešaka, web analitika). Aktuelna lista, s lokacijama i zaštitnim mjerama, objavljena je na ziyara.io/subprocessors. O dodavanju ili zamjeni podobrađivača koji obrađuju podatke o putnicima unaprijed obavještavamo agencije-klijente.
Međunarodni prenosi podataka
Osnovni podaci usluge ostaju u EU. Kada podobrađivač prenosi lične podatke izvan EEA/UK (npr. za push notifikacije, praćenje grešaka ili web analitiku), oslanjamo se na odgovarajuće zaštitne mjere poput EU standardnih ugovornih klauzula (SCC), odluka o adekvatnosti ili EU–US okvira za privatnost podataka.
Vaša prava
Imate pravo na pristup, ispravku, brisanje, ograničenje obrade, prenosivost podataka i prigovor. Agencije-klijenti dodatno mogu u svakom trenutku izvesti sve svoje podatke (ZIP arhiva) direktno iz panela agencije i zatražiti brisanje računa. Za ostvarivanje prava kontaktirajte info@ziyara.io — odgovaramo u roku od 30 dana. Također možete podnijeti pritužbu nadležnom nadzornom organu (u BiH: Agencija za zaštitu ličnih podataka).
Obavještavanje o povredi podataka
U slučaju povrede ličnih podataka koja se odnosi na podatke o putnicima, pogođene agencije obavještavamo bez odgađanja nakon saznanja, s informacijama koje su im potrebne da ispune vlastitu obavezu prijave u roku od 72 sata prema članu 33. GDPR-a.
Čuvanje i brisanje
Lične podatke čuvamo dok je račun agencije aktivan ili dok to zahtijeva zakon. Nakon potvrđenog brisanja računa, aktivni podaci se brišu u roku od 30 dana; preostale kopije u šifriranim backupima ističu s rotacijom backupa ubrzo nakon toga. Agencije mogu i same u svakom trenutku obrisati pojedinačne zapise o putnicima.
Kontakt
Pitanja i zahtjevi u vezi zaštite podataka: info@ziyara.io
Pogledajte također: Ugovor o obradi podataka (DPA) · Podobrađivači · Politika privatnosti