Onlinepeticija.com

Ugovor o obradi podataka (DPA)

Zadnje ažuriranje: 2026-07-14

Zadnje ažurirano na stranici Podprocesora: 2026-07-04

Ova DPA navodi uslove pod kojima obrađujemo lične podatke u vaše ime.

Ovaj Ugovor o obradi podataka (Ugovor) opisuje obaveze i uslove pod kojima Petitions.com Group Oy (Pružalac usluga) obrađuje lične podatke u ime autora peticije (Autor peticije ili Kontrolor podataka) u pružanju usluga hostinga online peticija (Usluge).

Izmjena Uvjeta

Zadržavamo pravo da izmijenimo ili modifikujemo ove Uslove u bilo kojem trenutku bez prethodne najave.

Definicije i Uloge

  • Pružatelj usluga: Onlinepeticija.com (Petitions.com Group Oy), djelujući kao Obrađivač podataka, obrađuje lične podatke u ime Kontrolora podataka kako bi pružio usluge.
  • Voditelj obrade podataka: Autor peticije, koji određuje svrhe i sredstva obrade ličnih podataka prikupljenih od potpisnika njihove peticije. Kao autor peticije hostovane na Onlinepeticija.com, smatrate se Voditeljem obrade podataka. Vi odlučujete o sadržaju peticije, šta se traži od potpisnika, svrhama obrade njihovih ličnih podataka i trajanju čuvanja ličnih podataka. Onlinepeticija.com pruža online platformu za kreiranje i hosting peticija, omogućavajući vam kao Voditelju obrade podataka autonomiju da oblikujete prikupljanje i korištenje podataka peticije u skladu s vašim ciljevima i zakonskim obavezama.

Opseg obrade

The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. Opseg aktivnosti obrade ograničen je na hosting, upravljanje i olakšavanje online peticija.

As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.

The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.

Zaštita podataka

Pružalac usluga se obavezuje da će implementirati tehničke i organizacione mjere kako bi osigurao sigurnost ličnih podataka od neovlaštenog pristupa, gubitka ili oštećenja.

Zabranjeno prikupljanje podataka

Zabranjeno je tražiti lične identifikacione brojeve (kao što su matični brojevi) od potpisnika.

Podprocesori

Pružatelj usluga može angažovati podizvršioce kako bi pomogao u pružanju usluga. Pružatelj usluga će osigurati da podizvršitelji poštuju obaveze za zaštitu podataka dosljedno s ovim DPA. Priznajete i slažete se da Pružalac usluga zadržava diskreciono pravo da odabere i zamijeni podprozvođače po potrebi kako bi učinkovito pružio usluge.

Lista podizvršilaca obrade podataka. (Posljednje ažurirano: 2026-07-04)

Odgovornosti rukovaoca podacima

Kontrolor podataka je odgovoran za osiguravanje da prikupljanje, obrada i rukovanje ličnim podacima budu u skladu sa svim važećim zakonima i propisima.

Identifikacija Voditelja Obrade Podataka

Prema Općoj uredbi o zaštiti podataka (GDPR), potrebno je da identitet voditelja obrade podataka bude jasno naveden. Sljedeće odredbe su napravljene za autore peticija koji koriste našu web stranicu:

Pojedinačni autori peticije

Ako kao pojedinac kreirate peticiju, potrebno je da navedete svoje puno pravno ime. Ovo služi kao vaša identifikacija kao rukovalac podacima za potrebe GDPR-a.

Organizatori peticije

Ako je peticija kreirana u ime organizacije, mora biti dostavljeno puno pravno ime organizacije. Dodatno, organizacija treba da imenuje i pruži kontaktne podatke predstavnika odgovornog za aktivnosti obrade podataka, poput službenika za zaštitu podataka (DPO) ili sličnog.

Prava lica na koja se podaci odnose

Kontrolor podataka mora osigurati da subjekti podataka (potpisnici peticije) mogu ostvariti svoja prava prema GDPR-u, kao što su pravo na pristup, ispravku ili brisanje svojih podataka, ili podnošenje žalbe nadzornom tijelu.

Postupanje po zahtjevima potpisnika za brisanje podataka ispitanika

The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.

Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.

When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.

The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.

Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.

Tehnički zapisi mogu sadržavati lične podatke, kao što su IP adrese ili metapodaci o dostavi e-pošte. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.

The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.

Handling Rectification Requests from Signatories

The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.

Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.

The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.

Notifying Recipients

Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.

Odgovornost i usklađenost

Voditelj obrade mora biti u mogućnosti dokazati usklađenost s GDPR-om, uključujući odgovaranje na zahtjeve ispitanika u vezi s njihovim ličnim podacima.

Pravila privatnosti ili Obavijest o privatnosti

Jasna i pristupačna politika privatnosti ili obavijest mora biti pružena, koja pojašnjava kako se lični podaci obrađuju, svrhe obrade i kako ispitanici mogu ostvariti svoja prava.

Obavijest o izmjenama

Autori peticija su obavezni obavijestiti Onlinepeticija.com (Petitions.com Group Oy) o bilo kakvim promjenama u njihovom statusu kao voditelja obrade ili promjenama u kontakt podacima njihovog predstavnika.

Godišnji pregled obrade podataka

Autor peticije je dužan da provede godišnji pregled kako bi utvrdio da li još uvijek postoji valjan razlog za nastavak obrade ličnih podataka potpisnika. Ova revizija treba procijeniti nužnost i relevantnost podataka u odnosu na svrhu peticije. Ako Autor Petitiona utvrdi da više ne postoji valjani razlog za nastavak obrade podataka, mora poduzeti odgovarajuće korake kako bi prestao s obradom i započeo brisanje podataka u skladu s važećim zakonima o zaštiti podataka.

Use of Up-to-Date Signature Data

Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.

Zadržavanje i brisanje podataka

U slučaju da rukovalac obradom ličnih podataka (autor peticije) prekrši bilo koji uslov Sporazuma o obradi podataka (DPA), uključujući ali ne ograničavajući se na neuspjeh u provođenju godišnjeg pregleda aktivnosti obrade podataka ili osiguravanje valjanog opravdanja za kontinuiranu obradu ličnih podataka potpisnika, pružatelj usluge zadržava pravo da ukloni ili izbriše lične podatke povezane s njihovom peticijom.

Ograničenje Odgovornosti

Ni u kojem slučaju ukupna odgovornost obrađivača podataka prema kontroloru podataka za sve štete, gubitke i uzroke radnji, bilo po ugovoru, deliktu (uključujući nemar), ili na drugi način, neće premašiti ukupan iznos koji je kontrolor podataka platio obrađivaču podataka prema ovom ugovoru.

Važeći zakon

Ovaj Ugovor će biti reguliran zakonima Finske.