Lexandro.ai
  • Kako radi
  • Alati
  • Pravni izvori
  • Sigurnost
  • Blog
PrijavaZatražite demonstraciju
Kako radiAlatiPravni izvoriSigurnostBlog
PrijavaZatražite demonstraciju

Dodatak o obradi osobnih podataka

Festina Technology d.o.o. — platforma Lexandro.ai · Trg Sant'Elena – Piazza Sant'Elena 1, 52211 Bale – Valle, Republika Hrvatska · OIB: 52690938227 · MB: 06071350

Verzija: 1.0 · Datum stupanja na snagu: 1. lipnja 2026.

Sadržaj

  1. 1. Predmet i područje
  2. 2. Definicije
  3. 3. Predmet obrade
  4. 4. Dokumentirane upute
  5. 5. Obveze Voditelja
  6. 6. Povjerljivost
  7. 7. Podizvršitelji
  8. 8. Microsoft i AI
  9. 9. Međunarodni prijenosi
  10. 10. Sigurnost obrade
  11. 11. Povrede podataka
  12. 12. Prava ispitanika
  13. 13. Povrat i brisanje
  14. 14. Revizije
  15. 15. Odgovornost
  16. 16. Odnos prema dokumentima
  17. 17. Stupanje na snagu
  18. 18. Mjerodavno pravo
  19. Prilog 1 – Opis obrade
  20. Prilog 2 – TOM
  21. Prilog 3 – Podizvršitelji

Članak 1. Predmet i područje primjene

1.1. Ovim Dodatkom o obradi osobnih podataka (dalje: „DPA") uređuju se prava i obveze Ugovornih strana u vezi s obradom osobnih podataka koju Izvršitelj obrade provodi u ime Voditelja obrade prilikom pružanja usluge korištenja platforme Lexandro.ai.

1.2. Ugovor, prihvaćena ponuda, narudžbenica, uvjeti korištenja ili drugi pravni dokument kojim je uređeno korištenje platforme Lexandro.ai dalje se zajednički nazivaju „Glavni ugovor".

1.3. Ovaj DPA primjenjuje se samo u mjeri u kojoj Izvršitelj obrade obrađuje osobne podatke u ime Voditelja obrade u smislu članka 28. Uredbe (EU) 2016/679 – Opće uredbe o zaštiti podataka (dalje: „GDPR").

1.4. Ovaj DPA ne primjenjuje se na obradu osobnih podataka koju Izvršitelj obrade provodi kao samostalni voditelj obrade, primjerice radi upravljanja ugovornim odnosom, naplate, računovodstva, ispunjavanja zakonskih obveza, zaštite svojih pravnih zahtjeva te održavanja sigurnosti i sprječavanja zlouporabe, u mjeri u kojoj Izvršitelj obrade samostalno određuje svrhe i sredstva takve obrade.

1.5. Ako Voditelj obrade osobne podatke obrađuje u ime druge osobe, pri čemu nastupa kao izvršitelj obrade, Izvršitelj obrade prema ovom DPA-u smatra se podizvršiteljem. U tom slučaju Voditelj obrade potvrđuje da ima odgovarajuće ovlaštenje za angažiranje Izvršitelja obrade i davanje uputa sadržanih u ovom DPA-u.

Članak 2. Definicije

2.1. Izrazi „osobni podaci", „obrada", „ispitanik", „povreda osobnih podataka", „voditelj obrade", „izvršitelj obrade", „primatelj" i „nadzorno tijelo" imaju značenje određeno GDPR-om.

2.2. Za potrebe ovog DPA-a pojedini izrazi imaju sljedeće značenje:

  • „Platforma" znači programska platforma Lexandro.ai, uključujući njezine aplikacije, funkcionalnosti, integracije, infrastrukturu i povezane usluge;
  • „Usluge" znače usluge pristupa i korištenja Platforme koje Izvršitelj obrade pruža prema Glavnom ugovoru;
  • „Podaci Korisnika" znače dokumente, upite, upute, poruke, podatke i druge sadržaje koje Voditelj obrade ili njegovi ovlašteni korisnici unesu, učitaju, povežu ili na drugi način stave na raspolaganje putem Platforme;
  • „Podizvršitelj" znači treća osoba koju Izvršitelj obrade angažira radi provođenja određene obrade osobnih podataka u ime Voditelja obrade;
  • „Primjenjivi propisi" znače GDPR, Zakon o provedbi Opće uredbe o zaštiti podataka i druge obvezujuće propise o zaštiti osobnih podataka koji se primjenjuju na predmetnu obradu;
  • „Dokumentirane upute" znače ovaj DPA, Glavni ugovor, korištenje i konfiguraciju Platforme koju je odobrio Voditelj obrade te druge pisane ili elektroničke upute Voditelja obrade.

Članak 3. Predmet, priroda, svrha i trajanje obrade

3.1. Izvršitelj obrade obrađuje osobne podatke isključivo radi pružanja Usluga prema Glavnom ugovoru i Dokumentiranim uputama Voditelja obrade.

3.2. Priroda obrade može uključivati prikupljanje, bilježenje, organiziranje, strukturiranje, pohranu, prilagodbu, pretraživanje, uvid, korištenje, prijenos, stavljanje na raspolaganje, ograničavanje, brisanje, anonimizaciju i uništavanje osobnih podataka, u mjeri potrebnoj za pružanje Usluga.

3.3. Svrha obrade jest omogućavanje korištenja Platforme, uključujući:

  • upravljanje korisničkim računima i ovlastima;
  • učitavanje, obradu, analizu, usporedbu, pretraživanje, prevođenje i pohranu dokumenata;
  • obradu korisničkih upita i generiranje rezultata uz uporabu sustava umjetne inteligencije;
  • upravljanje radnim prostorima i bazama znanja;
  • hosting, tehničko održavanje i razvoj ugovorenih funkcionalnosti;
  • pružanje korisničke i tehničke podrške;
  • izradu sigurnosnih kopija i oporavak sustava;
  • održavanje sigurnosti, dostupnosti i stabilnosti Platforme;
  • otkrivanje i sprječavanje sigurnosnih incidenata i zlouporabe; i
  • druge aktivnosti nužne za izvršenje Glavnog ugovora.

3.4. Obrada traje tijekom važenja Glavnog ugovora i dok god Izvršitelj obrade obrađuje osobne podatke u ime Voditelja obrade, uključujući razdoblje potrebno za povrat, izvoz ili brisanje podataka nakon prestanka Glavnog ugovora.

3.5. Detaljniji opis obrade, vrste osobnih podataka i kategorije ispitanika nalazi se u Prilogu 1 ovog DPA-a.

Članak 4. Dokumentirane upute Voditelja obrade

4.1. Izvršitelj obrade obrađuje osobne podatke samo na temelju Dokumentiranih uputa Voditelja obrade, uključujući upute koje se odnose na prijenos osobnih podataka u treću zemlju ili međunarodnu organizaciju.

4.2. Ovaj DPA, Glavni ugovor, ugovorena konfiguracija Platforme, odabir pojedinih funkcionalnosti i načina implementacije te radnje ovlaštenih korisnika Voditelja obrade smatraju se Dokumentiranim uputama.

4.3. Izvršitelj obrade može obrađivati osobne podatke bez upute Voditelja obrade ako je takva obrada propisana pravom Europske unije ili pravom države članice kojem Izvršitelj obrade podliježe. U tom slučaju Izvršitelj obrade obavijestit će Voditelja obrade o toj pravnoj obvezi prije obrade, osim ako je takva obavijest zabranjena zakonom zbog važnih razloga od javnog interesa.

4.4. Ako Izvršitelj obrade smatra da je neka uputa Voditelja obrade protivna GDPR-u ili drugom primjenjivom propisu o zaštiti osobnih podataka, bez nepotrebnog odgađanja obavijestit će Voditelja obrade. Izvršitelj obrade može privremeno obustaviti izvršavanje sporne upute dok Ugovorne strane ne razjasne njezinu zakonitost.

4.5. Dodatne upute koje bitno odstupaju od ugovorenog opsega Usluga ili zahtijevaju posebne tehničke, organizacijske ili ljudske resurse podliježu prethodnom dogovoru Ugovornih strana, uključujući dogovor o rokovima i razumnim dodatnim troškovima.

Članak 5. Obveze Voditelja obrade

5.1. Voditelj obrade odgovoran je za zakonitost obrade osobnih podataka i Dokumentiranih uputa koje daje Izvršitelju obrade.

5.2. Voditelj obrade osobito je odgovoran za:

  • postojanje odgovarajuće pravne osnove za obradu;
  • pružanje potrebnih informacija ispitanicima;
  • zakonitost prikupljanja i unošenja osobnih podataka u Platformu;
  • točnost, primjerenost i relevantnost osobnih podataka;
  • poštovanje načela smanjenja količine podataka i ograničenja pohrane;
  • određivanje ovlaštenih korisnika i njihovih prava pristupa;
  • zakonitost prijenosa i stavljanja podataka na raspolaganje Izvršitelju obrade; i
  • zakonitost obrade posebnih kategorija osobnih podataka i podataka koji se odnose na kaznene osude i kažnjiva djela.

5.3. Voditelj obrade neće Izvršitelju obrade davati upute koje su protivne Primjenjivim propisima.

5.4. Voditelj obrade dužan je procijeniti je li Platforma prikladna za planiranu obradu, uzimajući u obzir vrstu podataka, kategorije ispitanika, svrhe obrade i povezane rizike.

5.5. Voditelj obrade treba izbjegavati unos osobnih podataka koji nisu potrebni za ostvarenje konkretne svrhe obrade.

Članak 6. Povjerljivost i ovlaštene osobe

6.1. Izvršitelj obrade osigurava da su osobe ovlaštene za obradu osobnih podataka obvezane ugovornom obvezom povjerljivosti ili odgovarajućom zakonskom obvezom čuvanja povjerljivosti.

6.2. Pristup osobnim podacima ograničava se na osobe kojima je takav pristup potreban radi pružanja Usluga, održavanja Platforme, pružanja podrške, zaštite sigurnosti ili izvršavanja zakonskih i ugovornih obveza.

6.3. Ovlaštene osobe obrađuju osobne podatke samo u skladu s uputama Izvršitelja obrade, osim ako su na drukčije postupanje obvezane primjenjivim pravom.

6.4. Obveza povjerljivosti ostaje na snazi i nakon prestanka radnog, ugovornog ili drugog odnosa na temelju kojeg je određenoj osobi bio omogućen pristup osobnim podacima.

Članak 7. Podizvršitelji

7.1. Voditelj obrade daje Izvršitelju obrade opće pisano ovlaštenje za angažiranje Podizvršitelja potrebnih za pružanje Usluga.

7.2. Izvršitelj obrade osigurat će da svaki Podizvršitelj koji obrađuje osobne podatke u ime Voditelja obrade bude ugovorno obvezan na obveze zaštite osobnih podataka koje pružaju najmanje jednaku razinu zaštite kao ovaj DPA, u mjeri primjenjivoj na usluge tog Podizvršitelja.

7.3. Izvršitelj obrade ostaje odgovoran Voditelju obrade za izvršavanje obveza angažiranog Podizvršitelja, u skladu s GDPR-om i Glavnim ugovorom.

7.4. Popis Podizvršitelja koji se koriste na datum stupanja na snagu ovog DPA-a nalazi se u Prilogu 3.

7.5. Izvršitelj obrade može angažirati novog ili zamijeniti postojećeg Podizvršitelja. O planiranoj promjeni koja se odnosi na Podizvršitelja s pristupom osobnim podacima Izvršitelj obrade obavijestit će Voditelja obrade najmanje 15 dana prije početka obrade, kada je to razumno moguće.

7.6. Obavijest se može dostaviti elektroničkom poštom na administrativnu adresu Voditelja obrade, putem Platforme ili objavom ažuriranog popisa Podizvršitelja uz odgovarajuću obavijest Voditelju obrade.

7.7. Voditelj obrade može u roku od 10 dana od primitka obavijesti podnijeti obrazloženi pisani prigovor ako može dokazati da angažiranje novog Podizvršitelja stvara značajan rizik za zaštitu osobnih podataka.

7.8. Ugovorne strane pokušat će u dobroj vjeri pronaći razumno rješenje. Ako rješenje nije moguće, Izvršitelj obrade može odlučiti da neće koristiti spornog Podizvršitelja za podatke Voditelja obrade, ponuditi odgovarajuću alternativu ili omogućiti Voditelju obrade prestanak pogođenog dijela Usluge bez dodatne naknade za prijevremeni prestanak.

7.9. Ako je neposredno angažiranje ili zamjena Podizvršitelja nužna radi otklanjanja sigurnosne prijetnje, sprječavanja prekida Usluge ili ispunjavanja zakonske obveze, Izvršitelj obrade može provesti promjenu odmah i o tome obavijestiti Voditelja obrade čim to bude razumno moguće.

Članak 8. Microsoftova infrastruktura i usluge umjetne inteligencije

8.1. Platforma se pruža uporabom Microsoft Azure infrastrukture i povezanih Microsoftovih poslovnih usluga. Izravni Podizvršitelj za navedene usluge je Microsoft Ireland Operations Limited.

8.2. Primarno Azure okruženje Platforme nalazi se u regiji Sweden Central, Švedska. Konkretna lokacija obrade pojedine funkcionalnosti može ovisiti o vrsti korištene Azure usluge, konfiguraciji, raspoloživosti, redundanciji i odabranom načinu implementacije AI modela.

8.3. AI funkcionalnosti Platforme pružaju se putem Microsoft Azure AI odnosno odgovarajućih Microsoftovih poslovnih AI usluga. Podaci Korisnika ne šalju se izravno javnoj potrošačkoj verziji usluge ChatGPT.

8.4. Ovisno o modelu, tehničkoj dostupnosti, kapacitetu i konfiguraciji Usluge, za AI obradu može se koristiti jedan od sljedećih načina implementacije:

  • Regional Standard – inferencijska obrada provodi se u Azure regiji povezanoj s implementacijom;
  • Data Zone Standard (EUR) – inferencijska obrada može se provoditi unutar Microsoftove podatkovne zone Europske unije; ili
  • Global Standard – inferencijska obrada može se provoditi u bilo kojoj Azure regiji u kojoj je odgovarajući model dostupan, uključujući regije izvan Europskog gospodarskog prostora.

8.5. Podaci pohranjeni u mirovanju čuvaju se unutar Azure zemljopisnog područja određenog konfiguracijom odgovarajuće usluge. Lokacija inferencijske obrade korisničkog upita i generiranog rezultata određuje se prema odabranom načinu implementacije iz članka 8.4.

8.6. Voditelj obrade prihvaćanjem Glavnog ugovora i ovog DPA-a daje uputu Izvršitelju obrade za korištenje navedenih načina implementacije, uključujući Global Standard, osim ako je u Glavnom ugovoru ili posebnoj pisanoj uputi izričito ugovoreno korištenje samo određenog načina implementacije.

8.7. Izvršitelj obrade neće koristiti osobne podatke sadržane u Podacima Korisnika za treniranje ili fino podešavanje svojih općih AI modela niti će Microsoftu dati uputu ili dopuštenje za takvu uporabu, osim na temelju posebne prethodne Dokumentirane upute Voditelja obrade.

8.8. Izvršitelj obrade može mijenjati korišteni AI model ili način implementacije ako je to potrebno radi raspoloživosti, kvalitete, sigurnosti, performansi, troškova ili razvoja Usluge, pod uvjetom da se time bitno ne umanjuje ugovorena razina zaštite osobnih podataka.

Članak 9. Međunarodni prijenosi osobnih podataka

9.1. Izvršitelj obrade neće prenositi osobne podatke izvan Europskog gospodarskog prostora niti omogućiti njihovu obradu izvan Europskog gospodarskog prostora, osim:

  • na temelju odluke Europske komisije o primjerenosti;
  • primjenom standardnih ugovornih klauzula Europske komisije;
  • primjenom obvezujućih korporativnih pravila;
  • na temelju drugog valjanog mehanizma iz poglavlja V. GDPR-a; ili
  • ako je takav prijenos dopušten na temelju iznimke propisane GDPR-om.

9.2. Ako se koristi Global Standard ili druga usluga koja omogućuje obradu izvan Europskog gospodarskog prostora, Izvršitelj obrade osigurat će primjenu odgovarajućeg mehanizma za međunarodni prijenos i, kada je potrebno, odgovarajućih dodatnih zaštitnih mjera.

9.3. Ako je za zakonitost prijenosa potrebna procjena učinka prijenosa podataka ili dodatna dokumentacija, Ugovorne strane surađivat će u dobroj vjeri, uzimajući u obzir prirodu obrade i informacije dostupne svakoj Ugovornoj strani.

9.4. Microsoftova obrada uređena je važećim Microsoft Products and Services Data Protection Addendumom i drugim primjenjivim Microsoftovim ugovornim uvjetima za poslovne usluge.

9.5. Na razuman zahtjev Voditelja obrade Izvršitelj obrade pružit će dostupne informacije o primjenjivom mehanizmu međunarodnog prijenosa, u mjeri u kojoj je to dopušteno ugovornim obvezama, pravilima povjerljivosti i pravima trećih osoba.

Članak 10. Sigurnost obrade

10.1. Uzimajući u obzir stanje tehnike, troškove provedbe, prirodu, opseg, kontekst i svrhe obrade te rizike različite vjerojatnosti i ozbiljnosti za prava i slobode fizičkih osoba, Izvršitelj obrade primjenjuje odgovarajuće tehničke i organizacijske mjere radi osiguranja razine sigurnosti primjerene riziku.

10.2. Mjere mogu, prema potrebi i primjerenosti, uključivati:

  • pseudonimizaciju i enkripciju osobnih podataka;
  • kontrolu pristupa i upravljanje korisničkim ovlastima;
  • individualne korisničke i administrativne račune;
  • višefaktorsku autentifikaciju za administrativne i druge račune povećanog rizika;
  • zaštitu komunikacije primjerenim kriptografskim protokolima;
  • evidentiranje relevantnih administrativnih i sigurnosnih događaja;
  • zaštitu mrežne, aplikacijske i poslužiteljske infrastrukture;
  • upravljanje sigurnosnim ranjivostima i zakrpama;
  • sigurnosne kopije i postupke oporavka;
  • odvajanje razvojnih, testnih i produkcijskih okruženja kada je primjenjivo;
  • postupke upravljanja promjenama i sigurnog razvoja;
  • upravljanje sigurnosnim incidentima;
  • periodično testiranje i vrednovanje sigurnosnih mjera;
  • upravljanje rizicima dobavljača i Podizvršitelja; i
  • osposobljavanje osoba koje imaju pristup osobnim podacima.

10.3. Izvršitelj obrade može tijekom trajanja ugovornog odnosa ažurirati i prilagođavati tehničke i organizacijske mjere, pod uvjetom da takve promjene ne rezultiraju bitnim smanjenjem ukupne razine zaštite osobnih podataka.

10.4. Dodatni opis tehničkih i organizacijskih mjera nalazi se u Prilogu 2 ovog DPA-a i Dodatku o informacijskoj sigurnosti, ako se taj dodatak primjenjuje na Ugovorne strane.

Članak 11. Povrede osobnih podataka

11.1. Izvršitelj obrade obavijestit će Voditelja obrade bez nepotrebnog odgađanja nakon što sazna za povredu osobnih podataka koja se odnosi na osobne podatke obrađene u ime Voditelja obrade.

11.2. Obavijest će, u mjeri u kojoj su informacije dostupne, sadržavati:

  • opis prirode povrede osobnih podataka;
  • kategorije i približan broj pogođenih ispitanika;
  • kategorije i približan broj pogođenih zapisa osobnih podataka;
  • opis vjerojatnih posljedica povrede;
  • opis poduzetih ili predloženih mjera za otklanjanje povrede i ublažavanje mogućih štetnih posljedica; i
  • kontakt za daljnju komunikaciju.

11.3. Ako sve informacije nisu dostupne u trenutku početne obavijesti, Izvršitelj obrade može ih dostavljati postupno, bez daljnjeg nepotrebnog odgađanja.

11.4. Izvršitelj obrade poduzet će razumne mjere za ograničavanje, istraživanje i otklanjanje povrede te će u razumnom opsegu surađivati s Voditeljem obrade radi ispunjavanja njegovih obveza prijave povrede nadzornom tijelu i obavještavanja ispitanika.

11.5. Obavijest o povredi osobnih podataka ne predstavlja priznanje odgovornosti, povrede ugovora ili protupravnog postupanja Izvršitelja obrade.

11.6. Voditelj obrade odgovoran je za procjenu je li potrebno prijaviti povredu nadzornom tijelu ili o njoj obavijestiti ispitanike, osim ako Primjenjivi propisi izričito određuju drukčije.

Članak 12. Prava ispitanika i pomoć Voditelju obrade

12.1. Uzimajući u obzir prirodu obrade, Izvršitelj obrade će odgovarajućim tehničkim i organizacijskim mjerama, koliko je to moguće, pomagati Voditelju obrade u ispunjavanju obveze odgovaranja na zahtjeve ispitanika.

12.2. Ako Izvršitelj obrade izravno zaprimi zahtjev ispitanika koji se odnosi na osobne podatke obrađene u ime Voditelja obrade, bez nepotrebnog odgađanja proslijedit će zahtjev Voditelju obrade, osim ako je takvo prosljeđivanje zabranjeno zakonom.

12.3. Izvršitelj obrade neće samostalno odgovoriti na zahtjev ispitanika, osim prema Dokumentiranoj uputi Voditelja obrade ili ako je na to obvezan primjenjivim pravom.

12.4. Uzimajući u obzir prirodu obrade i informacije kojima raspolaže, Izvršitelj obrade pružit će Voditelju obrade razumnu pomoć u vezi s:

  • sigurnošću obrade;
  • prijavom i upravljanjem povredama osobnih podataka;
  • procjenom učinka na zaštitu podataka;
  • prethodnim savjetovanjem s nadzornim tijelom;
  • ostvarivanjem prava ispitanika; i
  • dokazivanjem usklađenosti obrade s GDPR-om.

12.5. Pomoć koja prelazi redovni opseg Usluge ili zahtijeva znatne dodatne resurse može se naplatiti prema razumnim stvarno nastalim troškovima, uz prethodnu obavijest Voditelju obrade.

Članak 13. Povrat i brisanje osobnih podataka

13.1. Nakon prestanka pružanja Usluga povezanih s obradom osobnih podataka, Izvršitelj obrade će, prema izboru Voditelja obrade, izbrisati ili vratiti osobne podatke i izbrisati postojeće kopije, osim ako je njihova daljnja pohrana propisana pravom Europske unije ili pravom države članice.

13.2. Voditelj obrade mora svoj izbor priopćiti prije prestanka Glavnog ugovora ili najkasnije u roku i na način koji mu Izvršitelj obrade stavi na raspolaganje. Ako Voditelj obrade ne dostavi uputu, Izvršitelj obrade može izbrisati podatke nakon isteka primjenjivog roka za izvoz ili povrat podataka.

13.3. Povrat podataka provodi se u standardnom obliku i putem funkcionalnosti dostupnih u Platformi, osim ako je drukčiji način posebno ugovoren.

13.4. Osobni podaci mogu privremeno ostati u sigurnosnim kopijama do njihova redovitog prepisivanja ili brisanja u skladu s primjenjivim ciklusima čuvanja, pod uvjetom da ostanu odgovarajuće zaštićeni i da se ne koriste u druge svrhe osim oporavka, sigurnosti ili ispunjavanja zakonskih obveza.

13.5. Ako je Izvršitelj obrade zakonski obvezan zadržati određene podatke, takvi će podaci ostati zaštićeni i obrađivat će se samo u svrhu zbog koje je njihova pohrana obvezna.

Članak 14. Dokazivanje usklađenosti i revizije

14.1. Izvršitelj obrade stavit će Voditelju obrade na raspolaganje informacije koje su razumno potrebne za dokazivanje usklađenosti s obvezama Izvršitelja obrade iz članka 28. GDPR-a.

14.2. Izvršitelj obrade može obvezu iz prethodnog stavka ispuniti dostavljanjem dostupnih:

  • certifikata i potvrda o usklađenosti;
  • neovisnih revizijskih izvješća ili njihovih sažetaka;
  • sigurnosnih upitnika;
  • politika i opisa kontrola;
  • izvješća o testiranju;
  • informacija o Microsoft Azure kontrolama; i
  • drugih odgovarajućih dokaza.

14.3. Ako navedene informacije nisu dovoljne, Voditelj obrade može zahtijevati dodatnu provjeru ili reviziju. Opseg, termin i način provedbe revizije Ugovorne strane prethodno će dogovoriti u pisanom obliku.

14.4. Revizija se mora provesti:

  • uz najmanje 30 dana prethodne pisane najave, osim u slučaju potvrđene povrede ili opravdane hitnosti;
  • tijekom redovnog radnog vremena;
  • najviše jednom tijekom razdoblja od 12 mjeseci, osim ako postoji opravdan razlog za dodatnu reviziju;
  • na način koji ne ometa nerazmjerno poslovanje Izvršitelja obrade;
  • uz poštovanje povjerljivosti, poslovnih tajni i sigurnosti sustava; i
  • bez pristupa podacima drugih korisnika ili sustavima koji nisu obuhvaćeni opravdanom svrhom revizije.

14.5. Reviziju provodi Voditelj obrade ili neovisni stručni revizor koji nije konkurent Izvršitelju obrade i koji je obvezan na povjerljivost.

14.6. Voditelj obrade snosi svoje troškove revizije i razumne troškove Izvršitelja obrade povezane s revizijom, osim ako revizija utvrdi značajnu povredu ovog DPA-a za koju odgovara Izvršitelj obrade.

14.7. Revizija Microsoftovih sustava i infrastrukture ograničena je uvjetima koji se primjenjuju na Microsoftove usluge. Za infrastrukturni dio obrade mogu se koristiti Microsoftovi certifikati, revizijska izvješća i drugi dostupni dokazi o usklađenosti.

Članak 15. Odgovornost

15.1. Svaka Ugovorna strana odgovorna je za ispunjavanje obveza koje se na nju primjenjuju prema GDPR-u, drugim Primjenjivim propisima, ovom DPA-u i Glavnom ugovoru.

15.2. Voditelj obrade odgovoran je za zakonitost obrade, postojanje pravne osnove, transparentnost prema ispitanicima, sadržaj Dokumentiranih uputa te osobne podatke unesene u Platformu.

15.3. Izvršitelj obrade odgovoran je za obradu osobnih podataka protivno obvezama iz GDPR-a koje su posebno namijenjene izvršiteljima obrade ili izvan zakonitih Dokumentiranih uputa Voditelja obrade.

15.4. Odgovornost Ugovornih strana, uključujući ograničenja i isključenja odgovornosti, uređuje se Glavnim ugovorom, osim u mjeri u kojoj takva ograničenja nisu dopuštena Primjenjivim propisima.

15.5. Ništa u ovom DPA-u ne ograničava prava ispitanika niti ovlasti nadležnog nadzornog tijela.

Članak 16. Odnos prema drugim ugovornim dokumentima

16.1. Ovaj DPA čini sastavni dio Glavnog ugovora.

16.2. U slučaju nesklada između ovog DPA-a i Glavnog ugovora u pitanjima zaštite i obrade osobnih podataka, prednost ima ovaj DPA.

16.3. Ako je određeno pitanje informacijske sigurnosti detaljnije uređeno Dodatkom o informacijskoj sigurnosti, primjenjuje se taj dodatak, pod uvjetom da ne umanjuje obveze Izvršitelja obrade propisane ovim DPA-om i Primjenjivim propisima.

16.4. U svim pitanjima koja nisu izričito uređena ovim DPA-om primjenjuje se Glavni ugovor.

Članak 17. Stupanje na snagu, online prihvat i izmjene

17.1. Ovaj DPA stupa na snagu 1. lipnja 2026.

17.2. Za pojedinog Voditelja obrade ovaj DPA primjenjuje se od trenutka kada:

  • sklopi Glavni ugovor koji upućuje na ovaj DPA;
  • prihvati ponudu ili narudžbenicu koja upućuje na ovaj DPA;
  • prihvati ovaj DPA elektroničkim putem;
  • započne koristiti Uslugu nakon što mu je omogućen pristup ovom DPA-u; ili
  • prihvati DPA na drugi pravno dopušten način.

17.3. DPA ostaje na snazi dok god Izvršitelj obrade obrađuje osobne podatke u ime Voditelja obrade.

17.4. Izvršitelj obrade može izmijeniti ovaj DPA radi usklađivanja s promjenama propisa, tehnologije, Microsoftovih usluga, sigurnosnih rizika, poslovnih procesa ili funkcionalnosti Platforme.

17.5. Ažurirana verzija objavit će se na mrežnim stranicama Platforme uz navođenje broja verzije, datuma objave i datuma stupanja na snagu.

17.6. Ako izmjene bitno utječu na prava Voditelja obrade ili bitno umanjuju razinu zaštite osobnih podataka, Izvršitelj obrade obavijestit će Voditelja obrade najmanje 30 dana prije stupanja izmjena na snagu, kada to dopuštaju okolnosti i Primjenjivi propisi.

17.7. Izmjene potrebne radi otklanjanja sigurnosne ranjivosti, odgovora na neposrednu prijetnju ili ispunjavanja obvezujuće zakonske obveze mogu se primijeniti odmah, uz naknadnu obavijest kada je ona potrebna i razumno moguća.

17.8. Izmjene ovog DPA-a ne mogu osloboditi Izvršitelja obrade obveza propisanih člankom 28. GDPR-a niti bitno umanjiti zaštitu osobnih podataka bez odgovarajuće ugovorne ili zakonske osnove.

Članak 18. Mjerodavno pravo, nadležnost i kontakt

18.1. Na ovaj DPA primjenjuje se pravo Republike Hrvatske i neposredno primjenjivo pravo Europske unije.

18.2. Ugovorne strane nastojat će sve sporove povezane s ovim DPA-om riješiti pregovorima u dobroj vjeri.

18.3. Ako spor ne bude riješen mirnim putem, za njegovo rješavanje nadležan je stvarno nadležni sud prema sjedištu Izvršitelja obrade, osim ako prisilni propisi određuju drukčije.

18.4. Za pitanja povezana sa zaštitom osobnih podataka i ovim DPA-om Voditelj obrade može se obratiti na:

Festina Technology d.o.o.
Trg Sant'Elena – Piazza Sant'Elena 1
OIB: 52690938227
E-pošta: legal@lexandro.ai

18.5. Voditelj obrade dužan je održavati ažurnima svoje ugovorne, administrativne i sigurnosne kontaktne podatke.

PRILOG 1 – Opis obrade

1. Predmet obrade

Obrada osobnih podataka u okviru pružanja i korištenja platforme Lexandro.ai.

2. Trajanje obrade

Tijekom trajanja Glavnog ugovora i nakon njegova prestanka u razdoblju potrebnom za povrat, izvoz, brisanje, sigurnosno kopiranje i ispunjavanje primjenjivih zakonskih obveza.

3. Priroda i svrha obrade

Pružanje pristupa Platformi, hosting, pohrana, organiziranje, pretraživanje i tehnička obrada korisničkih unosa, obrada i analiza dokumenata, generiranje odgovora i drugih rezultata uz uporabu AI funkcionalnosti, prevođenje, uspoređivanje dokumenata, upravljanje radnim prostorima i bazama znanja, održavanje, podrška, sigurnost sustava, izrada sigurnosnih kopija i povezane operativne aktivnosti.

4. Kategorije osobnih podataka

Ovisno o načinu korištenja Platforme, osobni podaci mogu uključivati:

  • ime i prezime;
  • poslovne i privatne kontaktne podatke;
  • naziv poslodavca, funkciju i poslovne identifikacijske podatke;
  • korisničke i autentifikacijske podatke;
  • podatke o zaposlenicima, suradnicima, klijentima, strankama, zastupnicima i poslovnim partnerima;
  • podatke sadržane u ugovorima, dopisima, sudskim i upravnim dokumentima, računima, izvješćima i drugim učitanim dokumentima;
  • sadržaj upita, bilješki, uputa, razgovora i drugih korisničkih unosa;
  • rezultate generirane ili obrađene putem Platforme;
  • IP adresu, zapisnike pristupa i uporabe, podatke o uređaju i druge tehničke podatke;
  • podatke povezane sa sigurnošću, administracijom i podrškom; i
  • druge osobne podatke koje Voditelj obrade ili njegovi ovlašteni korisnici unesu u Platformu.

5. Kategorije ispitanika

Kategorije ispitanika mogu uključivati:

  • zaposlenike i bivše zaposlenike;
  • kandidate za zapošljavanje;
  • članove uprave, direktore, vlasnike i predstavnike;
  • vanjske suradnike i savjetnike;
  • klijente, stranke i korisnike usluga;
  • dobavljače i poslovne partnere;
  • odvjetnike, javne bilježnike, revizore i druge profesionalne savjetnike;
  • stranke, svjedoke, vještake i druge osobe povezane sa sudskim, upravnim ili drugim postupcima;
  • fizičke osobe navedene u dokumentima ili komunikaciji; i
  • ovlaštene korisnike Platforme.

6. Posebne kategorije osobnih podataka

Platforma nije posebno namijenjena obradi posebnih kategorija osobnih podataka. Međutim, ovisno o dokumentima koje Voditelj obrade unese, obrada može uključivati podatke o zdravlju, biometrijske ili genetske podatke, podatke o rasnom ili etničkom podrijetlu, političkim mišljenjima, vjerskim ili filozofskim uvjerenjima, članstvu u sindikatu, spolnom životu ili seksualnoj orijentaciji.

Voditelj obrade smije unositi takve podatke samo ako za to ima odgovarajuću pravnu osnovu i ako je procijenio da je Platforma prikladna za konkretnu obradu.

7. Podaci o kaznenim osudama i kažnjivim djelima

Podaci o kaznenim osudama i kažnjivim djelima mogu se obrađivati samo ako ih Voditelj obrade unese u Platformu i ako su ispunjeni uvjeti iz članka 10. GDPR-a i drugih Primjenjivih propisa.

8. Učestalost obrade

Kontinuirano ili povremeno, ovisno o korištenju Platforme od strane Voditelja obrade i njegovih ovlaštenih korisnika.

PRILOG 2 – Tehničke i organizacijske mjere

Izvršitelj obrade primjenjuje mjere primjerene svojoj veličini, prirodi Usluge, tehničkoj arhitekturi i procijenjenim rizicima, koje mogu uključivati sljedeće:

1. Upravljanje pristupom

  • pristup prema načelu najmanjih potrebnih ovlasti;
  • individualni korisnički i administrativni računi;
  • postupci odobravanja, izmjene i ukidanja pristupa;
  • periodično preispitivanje privilegiranih prava pristupa;
  • višefaktorska autentifikacija za administrativne i druge račune povećanog rizika;
  • ograničavanje pristupa Podacima Korisnika prema poslovnoj potrebi.

2. Zaštita podataka i komunikacije

  • uporaba primjerenih standardnih kriptografskih protokola za prijenos podataka;
  • zaštita vjerodajnica, tajni i kriptografskih ključeva;
  • primjena enkripcije podataka u mirovanju kada je podržana i primjerena;
  • ograničavanje prijenosa i kopiranja osobnih podataka;
  • uporaba pseudonimizacije ili anonimizacije kada je primjerena svrsi obrade.

3. Sigurnost infrastrukture

  • korištenje Microsoft Azure poslovne infrastrukture;
  • mrežne i aplikacijske sigurnosne kontrole;
  • zaštita administrativnih sučelja;
  • praćenje dostupnosti i ključnih pokazatelja rada sustava;
  • upravljanje konfiguracijama, ranjivostima i sigurnosnim zakrpama;
  • zaštita od zlonamjernog softvera i uobičajenih mrežnih prijetnji, kada je primjenjivo.

4. Razvoj i upravljanje promjenama

  • ograničen pristup izvornom kodu i razvojnim alatima;
  • postupci pregleda, testiranja i odobravanja programskih promjena;
  • odvajanje razvojnih, testnih i produkcijskih okruženja kada je primjenjivo;
  • izbjegavanje uporabe produkcijskih osobnih podataka u razvojnim i testnim okruženjima;
  • primjena dodatnih zaštitnih mjera ako je uporaba takvih podataka nužna.

5. Evidentiranje i nadzor

  • evidentiranje relevantnih sigurnosnih, administrativnih i aplikacijskih događaja;
  • ograničavanje pristupa sigurnosnim zapisima;
  • uporaba zapisa radi otkrivanja nepravilnosti, sprječavanja zlouporabe i istraživanja incidenata;
  • čuvanje zapisa tijekom razdoblja primjerenog njihovoj svrsi i sigurnosnim potrebama.

6. Sigurnosne kopije i oporavak

  • izrada sigurnosnih kopija u opsegu primjerenom arhitekturi Usluge;
  • zaštita sigurnosnih kopija kontrolama pristupa;
  • postupci obnove dostupnosti i pristupa podacima;
  • periodično preispitivanje postupaka oporavka;
  • uklanjanje sigurnosnih kopija u skladu s primjenjivim ciklusima čuvanja.

7. Upravljanje incidentima

  • postupci prijave i evidentiranja sigurnosnih incidenata;
  • procjena ozbiljnosti i mogućeg utjecaja incidenta;
  • mjere ograničavanja, otklanjanja i oporavka;
  • očuvanje relevantnih podataka za potrebe istrage;
  • postupci obavještavanja Voditelja obrade;
  • korektivne i preventivne mjere nakon incidenta.

8. Organizacijske mjere

  • interne politike i postupci informacijske sigurnosti;
  • ugovorne ili zakonske obveze povjerljivosti;
  • sigurnosno osvješćivanje i osposobljavanje relevantnih osoba;
  • određivanje odgovornosti za sigurnost i zaštitu podataka;
  • upravljanje rizicima dobavljača i Podizvršitelja;
  • periodično preispitivanje primijenjenih mjera.

PRILOG 3 – Popis podizvršitelja

Microsoft Ireland Operations Limited

PružateljMicrosoft Ireland Operations Limited
Vrsta uslugeMicrosoft Azure infrastruktura, hosting, pohrana, baze podataka, mrežne i sigurnosne usluge, Microsoft Azure AI i povezane poslovne tehnološke usluge
Primarna Azure regijaSweden Central, Švedska
Moguća lokacija inferencijske obradeovisno o korištenom načinu implementacije – Regional Standard, Data Zone Standard (EUR) ili Global Standard
Lokacija pohranjenih podatakaAzure zemljopisno područje određeno konfiguracijom odgovarajuće usluge
Primjenjivi uvjetiMicrosoft Products and Services Data Protection Addendum i drugi primjenjivi Microsoftovi ugovorni uvjeti za poslovne usluge

Microsoft Ireland Operations Limited može koristiti vlastite povezane osobe i druge podizvršitelje navedene na važećem Microsoftovu popisu podizvršitelja, u skladu s Microsoftovim DPA-om i drugim primjenjivim ugovornim uvjetima.

Naziv dokumenta: Dodatak o obradi osobnih podataka – DPA

Vlasnik dokumenta: Festina Technology d.o.o.

Platforma: Lexandro.ai

Verzija: 1.0

Datum izrade: 1. lipnja 2026.

Datum objave: 1. lipnja 2026.

Datum stupanja na snagu: 1. lipnja 2026.

Posljednje ažuriranje: 1. lipnja 2026.

Status: Na snazi

Kontakt: legal@lexandro.ai

© 2026 Festina Technology d.o.o. Sva prava pridržana.

Lexandro.ai
BlogMedijiPolitika privatnostiOpći uvjetiEnglishKontakt
© 2026 Lexandro.ai Ltd.
Pružatelj usluge i prodavatelj za HrvatskuFestina Technology d.o.o.Trg Sant'Elena - Piazza Sant'Elena 1, 52210 Bale, Hrvatska · OIB 52690938227 · MBS 130160969
Microsoft for Startups