Zaprosite za zgodnji dostop

Vnesite ime ter e-poštni naslov ali telefonsko številko. Poslali vam bomo podrobnosti o dostopu do platforme Tajo.

Na tej strani

Varstvo podatkov in zasebnost

Ta dokument opisuje, kako Tajo ravna z osebnimi podatki strank trgovcev, potencialnih strank in obiskovalcev spletnih mest trgovcev. Naša zavezanost varstvu podatkov zagotavlja skladnost z GDPR, CCPA in drugimi svetovnimi predpisi o zasebnosti.

Namen in najmanjši obseg podatkov

Ali obdelujete najmanjši obseg osebnih podatkov, ki je potreben za zagotavljanje vrednosti trgovcem?

Da. Tajo obdeluje samo tiste osebne podatke, ki so nujno potrebni za:

  • sinhronizacijo podatkov o strankah s platformo Brevo za avtomatizacijo trženja,
  • delovanje programa zvestobe,
  • spremljanje naročil in sodelovanja strank,
  • zagotavljanje večkanalne komunikacije.

Osebni podatki vključujejo informacije, ki lahko identificirajo posameznika (ime, e-poštni naslov) ali se lahko povežejo z njim (skupni znesek naročila, ID stranke).

Ali trgovcem poveste, katere osebne podatke obdelujete in s kakšnimi nameni?

Da. Popolno preglednost zagotavljamo prek:

  • pogodbe o obdelavi podatkov (DPA), ki jasno opredeljuje vse kategorije obdelanih podatkov,
  • dokumentacije, ki natančno navaja, kateri podatki se sinhronizirajo s platformo Brevo,
  • jasne dokumentacije API, ki prikazuje vsa polja s prenesenimi podatki,
  • sprotnega vpogleda v dejavnosti sinhronizacije podatkov.

Ali uporabo osebnih podatkov omejujete na ta namen?

Da. Tajo osebne podatke uporablja izključno za:

  • zagotavljanje osnovnih storitev platforme, kot je opisano v naših pogojih uporabe,
  • sinhronizacijo podatkov o strankah s platformo Brevo za avtomatizacijo trženja,
  • izvajanje programov zvestobe in funkcij za sodelovanje s strankami,
  • pripravo analitike in vpogledov za trgovce.

Podatkov strank ne uporabljamo za noben namen, ki ni izrecno naveden in dogovorjen.

Privolitev in pravna podlaga

Ali imate s trgovci sklenjene dogovore o zasebnosti in varstvu podatkov?

Da. Vsak trgovec mora sprejeti:

  • pogoje uporabe, ki urejajo uporabo platforme Tajo,
  • pogodbo o obdelavi podatkov (DPA), ki opredeljuje našo vlogo obdelovalca podatkov,
  • politiko zasebnosti, ki opisuje naše prakse ravnanja s podatki.

Ti dogovori določajo:

  • Tajo nastopa kot obdelovalec podatkov o strankah trgovca,
  • trgovci nastopajo kot upravljavci in so odgovorni za pridobitev ustrezne privolitve,
  • jasne obveznosti obeh strani glede varstva podatkov.

Ali spoštujete in upoštevate odločitve strank o privolitvi?

Da. Tajo spoštuje privolitev strank prek:

  • samodejne obdelave zahtev za odjavo iz platforme Brevo,
  • sprotne sinhronizacije nastavitev privolitve,
  • zadržanja komunikacije s strankami, ki so se odjavile,
  • upoštevanja želja strank v vseh kanalih (e-pošta, SMS, WhatsApp).

Ko se stranka odjavi ali umakne privolitev, Tajo takoj:

  1. sinhronizira nastavitev s platformo Brevo,
  2. prepreči prihodnja trženjska sporočila,
  3. vodi revizijske dnevnike sprememb privolitve.

Ali spoštujete in upoštevate odločitve strank, da zavrnejo prodajo svojih podatkov?

Da. Tajo podatkov strank ne prodaja pod nobenim pogojem. Poleg tega:

  • osebnih podatkov nikoli ne delimo s tretjimi osebami za komercialne namene,
  • podatke prenašamo samo v Brevo kot del osnovnega delovanja platforme,
  • izpolnjujemo zahteve CCPA glede „Do Not Sell My Personal Information”,
  • jasno razkrivamo, da prodaje podatkov ni.

Če osebne podatke uporabljate za avtomatizirano odločanje, ki ima lahko pravne ali podobno znatne učinke, se lahko stranke temu odpovejo?

Ni relevantno. Tajo ne izvaja avtomatiziranega odločanja s pravnimi ali podobno znatnimi učinki na posameznike. Platforma zagotavlja:

  • avtomatizacijo trženja (od katere se stranke lahko v celoti odjavijo),
  • upravljanje programa zvestobe (ki ga nadzorujejo trgovci),
  • segmentacijo strank (samo za uporabo pri trgovcu).

Nobena od teh dejavnosti ne pomeni avtomatiziranega odločanja s pravnimi ali znatnimi učinki, kot ga opredeljuje 22. člen GDPR.

Hramba in varnost

Ali imate določena obdobja hrambe, ki zagotavljajo, da se osebni podatki ne hranijo dlje, kot je potrebno?

Da. Tajo izvaja jasne politike hrambe podatkov:

Podatki aktivnih strank:

  • hranijo se, dokler je račun trgovca aktiven,
  • uporabljajo se za sprotno sinhronizacijo in delovanje platforme,
  • trgovci lahko podatke o strankah kadar koli izbrišejo prek vmesnika Tajo.

Prenehanje računa:

  • vsi podatki o strankah se izbrišejo v 90 dneh po prenehanju računa,
  • trgovci lahko ob prenehanju zahtevajo takojšen izbris podatkov,
  • varnostne kopije se počistijo v skladu z našim razporedom hrambe varnostnih kopij (30 dni).

Zakonska hramba:

  • evidenca transakcij se lahko hrani dlje, kadar to zahteva zakon (na primer davčna dokumentacija),
  • hrani se najmanjši obseg podatkov, in sicer izključno zaradi zakonske skladnosti.

Trgovci so odgovorni za:

  • upravljanje obdobij hrambe za svoje dejavnosti obdelave podatkov,
  • brisanje podatkov o strankah, ko ti niso več potrebni,
  • skladnost z veljavnimi predpisi o varstvu podatkov v svoji jurisdikciji.

Ali podatke šifrirate med mirovanjem in prenosom?

Da. Tajo uporablja šifriranje po industrijskih standardih:

Med prenosom:

  • TLS 1.3 za vse prenose podatkov,
  • obvezen HTTPS za ves spletni promet,
  • šifrirane povezave API do platforme Brevo,
  • pripenjanje potrdil za mobilne aplikacije.

Med mirovanjem:

  • šifriranje AES-256 za shranjevanje v podatkovni bazi,
  • šifrirane varnostne kopije,
  • šifrirano shranjevanje datotek za vse naložene dokumente,
  • šifriranje občutljivih polj na ravni podatkovne baze (na primer ključev API).

Ali šifrirate varnostne kopije podatkov?

Da. Vse varnostne kopije so šifrirane:

  • samodejne dnevne varnostne kopije so šifrirane z AES-256,
  • datoteke varnostnih kopij se hranijo šifrirane,
  • ključi za šifriranje varnostnih kopij se varno upravljajo,
  • redno preizkušamo obnovitev varnostnih kopij in preverjamo njihovo celovitost.

Ali ločujete testne in produkcijske podatke?

Da. Tajo vzdržuje strogo ločitev:

  • popolnoma ločena produkcijska in razvojna oziroma testna okolja,
  • v testnih okoljih se ne uporabljajo produkcijski podatki,
  • testni podatki so anonimizirani in sintetični,
  • ločene podatkovne baze, strežniki in nadzor dostopa,
  • različni ključi API in poverilnice za vsako okolje.

Ali imate strategijo za preprečevanje izgube podatkov?

Da. Tajo izvaja celovito preprečevanje izgube podatkov:

Preventivni ukrepi:

  • samodejne varnostne kopije vsakih 24 ur,
  • sprotno podvajanje podatkovne baze,
  • redundantno shranjevanje v več razpoložljivostnih conah,
  • nadzor različic in spremljanje sprememb.

Zaznavanje:

  • samodejno spremljanje celovitosti podatkov,
  • zaznavanje nepravilnosti pri nenavadnih vzorcih dostopa do podatkov,
  • redne varnostne revizije in preizkusi vdora,
  • samodejna opozorila o morebitnih kršitvah varnosti podatkov.

Obnovitev:

  • zmožnost obnovitve na določeno časovno točko,
  • dokumentirani postopki za obnovitev po nesreči,
  • redne vaje obnovitve po nesreči,
  • RTO (ciljni čas obnovitve): 4 ure,
  • RPO (ciljna točka obnovitve): 24 ur.

Nadzor dostopa

Ali omejujete dostop zaposlenih do osebnih podatkov strank?

Da. Dostop do podatkov o strankah je strogo nadzorovan:

Načela dostopa:

  • načelo najmanjših potrebnih pravic,
  • nadzor dostopa na podlagi vlog (RBAC),
  • dostop samo po potrebi,
  • redni pregledi dostopa (četrtletno).

Ravni dostopa:

  • Brez dostopa: večina zaposlenih nima dostopa do produkcijskih podatkov o strankah
  • Samo branje: osebje podpore ima omejen in nadzorovan bralni dostop za odpravljanje težav
  • Skrbniški: skrbniki podatkovne baze imajo povišan dostop, ki se podrobno beleži
  • Nujni primeri: postopki za nujne primere samo ob kritičnih incidentih

Kontrole:

  • za vse zaposlene je obvezno večkratno preverjanje pristnosti (MFA),
  • za oddaljeni dostop je obvezen VPN,
  • za skrbniški dostop velja seznam dovoljenih naslovov IP,
  • časovne omejitve sej in samodejno zaklepanje.

Ali imate stroge zahteve za gesla zaposlenih?

Da. Tajo uveljavlja politike gesel na ravni velikih podjetij:

Zahteve:

  • najmanj 16 znakov,
  • geslo mora vsebovati velike in male črke, številke in posebne znake,
  • zadnjih 12 gesel ni mogoče znova uporabiti,
  • geslo poteče vsakih 90 dni,
  • račun se zaklene po 5 neuspelih poskusih.

Dodatna varnost:

  • večkratno preverjanje pristnosti (MFA) je obvezno za vse zaposlene,
  • integracija enotne prijave (SSO) s ponudnikom identitete podjetja,
  • podprto je biometrično preverjanje pristnosti,
  • za vse zaposlene je obvezen upravitelj gesel,
  • redno usposabljanje o varnostni ozaveščenosti.

Ali beležite dostope do osebnih podatkov?

Da. Vodimo celovito revizijsko beleženje:

Zabeležene dejavnosti:

  • vse poizvedbe v podatkovni bazi, ki dostopajo do podatkov o strankah,
  • klici API do platforme Brevo s podatki o strankah,
  • skrbniški dostop do produkcijskih sistemov,
  • izvozi podatkov in množične operacije,
  • spremembe konfiguracije,
  • neuspeli poskusi preverjanja pristnosti.

Podrobnosti dnevnika vključujejo:

  • časovni žig dostopa,
  • identiteto uporabnika,
  • naslov IP in lokacijo,
  • izvedeno dejanje,
  • podatke, do katerih je bilo dostopano (ID zapisov),
  • status uspeha ali neuspeha.

Upravljanje dnevnikov:

  • dnevniki se hranijo najmanj eno leto,
  • šifrirano shranjevanje dnevnikov,
  • sistem beleženja, odporen na spreminjanje,
  • redni pregledi dnevnikov,
  • integracija s SIEM za spremljanje v realnem času,
  • samodejna opozorila o sumljivih dejavnostih.

Ali imate politiko odzivanja na varnostne incidente?

Da. Tajo vzdržuje celovit načrt odzivanja na varnostne incidente:

Zaznavanje in ocena:

  • varnostno spremljanje 24 ur na dan, vse dni v tednu,
  • samodejno zaznavanje groženj,
  • razvrščanje incidentov po resnosti,
  • prva ocena v eni uri.

Odzivna ekipa:

  • namenska ekipa za odzivanje na varnostne incidente,
  • jasni postopki eskalacije,
  • opredeljene vloge in odgovornosti,
  • zunanji varnostni strokovnjaki v stalni pripravljenosti.

Postopki odzivanja:

  1. Zajezitev: takojšnja izolacija prizadetih sistemov
  2. Preiskava: forenzična analiza za ugotovitev obsega in vzroka
  3. Odprava: odstranitev grožnje in zapiranje ranljivosti
  4. Obnovitev: povrnitev sistemov in preverjanje varnosti
  5. Obveščanje: obveščanje prizadetih strani, kot to zahteva zakon
  6. Pregled po incidentu: dokumentiranje pridobljenih spoznanj in izboljšanje procesov

Časovnica obveščanja:

  • trgovci so obveščeni v 72 urah po potrjeni kršitvi varnosti podatkov,
  • nadzorni organi so obveščeni v skladu z veljavno zakonodajo (na primer 72-urna zahteva GDPR),
  • prizadeti posamezniki so obveščeni, kadar obstaja veliko tveganje za njihove pravice.

Dokumentacija:

  • vsi incidenti so podrobno dokumentirani,
  • letna poročila o varnostnih incidentih,
  • redna usposabljanja in simulacijske vaje,
  • nenehno izboljševanje postopkov odzivanja.

Pogodba o obdelavi podatkov (DPA)

Tajo deluje na podlagi celovite pogodbe o obdelavi podatkov, ki izpolnjuje zahteve 28. člena GDPR. Ključni elementi vključujejo:

Vloge in odgovornosti

  • Tajo nastopa kot obdelovalec podatkov o strankah trgovca
  • Trgovci nastopajo kot upravljavci in so odgovorni za:
    • pridobitev ustrezne privolitve strank
    • zagotavljanje obvestil o zasebnosti
    • obravnavo zahtevkov glede pravic posameznikov
    • določanje namenov in sredstev obdelave

Podrobnosti obdelave

Namen: zagotavljanje storitev platforme Tajo, kar vključuje:

  • sinhronizacijo podatkov o strankah s platformo Brevo,
  • upravljanjem programa zvestobe,
  • večkanalno avtomatizacijo trženja,
  • analitiko in poročanjem.

Kategorije podatkov:

  • kontaktni podatki (ime, e-pošta, telefon),
  • zgodovina naročil in podatki o transakcijah,
  • želje strank in status privolitve,
  • vedenjski podatki (kliki, odpiranja, sodelovanje),
  • podatki programa zvestobe (točke, stopnje, nagrade).

Posamezniki, na katere se nanašajo podatki:

  • stranke trgovca,
  • obiskovalci spletnega mesta,
  • naročniki na e-novice,
  • člani programa zvestobe.

Podobdelovalci

Tajo vključuje naslednje podobdelovalce:

PodobdelovalecStoritevLokacijaZaščitni ukrepi
BrevoPlatforma za e-pošto, SMS in WhatsAppFrancija (EU)Skladno z GDPR, standardne pogodbene klavzule
AWSInfrastruktura v oblakuRegije EUSkladno z GDPR, okvir EU-US Data Privacy Framework
CloudflareCDN in varnostGlobalnoStandardne pogodbene klavzule, lokalizacija podatkov

Obvestilo o spremembah:

  • trgovci so obveščeni 30 dni pred vključitvijo novih podobdelovalcev,
  • pravica do ugovora zoper nove podobdelovalce,
  • nadomestne rešitve ali pravica do odpovedi, če je ugovor utemeljen.

Pravice posameznikov

Tajo pomaga trgovcem pri izpolnjevanju pravic posameznikov:

Podprte pravice:

  • pravica do dostopa,
  • pravica do popravka,
  • pravica do izbrisa („pravica do pozabe”),
  • pravica do prenosljivosti podatkov,
  • pravica do ugovora,
  • pravica do omejitve obdelave.

Obravnava zahtevkov:

  • trgovci lahko podatke o strankah kadar koli izvozijo,
  • brisanje podatkov o strankah je na voljo prek vmesnika Tajo,
  • končne točke API za samodejno upravljanje podatkov,
  • odziv na zahtevke posameznikov v 5 delovnih dneh.

Varnostni ukrepi

Celoten seznam varnostnih ukrepov je v Prilogi 4 naše pogodbe DPA in vključuje:

  • fizični in logični nadzor dostopa,
  • šifriranje med mirovanjem in prenosom,
  • varnostno spremljanje in odzivanje na incidente,
  • redne varnostne revizije in preizkuse vdora,
  • usposabljanje in preverjanje zaposlenih.

Mednarodni prenosi podatkov

Varstvo podatkov v EU:

  • primarno shranjevanje podatkov v EU (Belgija, Francija),
  • standardne pogodbene klavzule za vse prenose zunaj EU,
  • dopolnilni ukrepi, vključno s šifriranjem in nadzorom dostopa,
  • certifikacija po okviru EU-US Data Privacy Framework, kjer je to relevantno.

Skladnost s CCPA:

  • jasno opredeljeno razmerje ponudnika storitev,
  • brez prodaje ali deljenja osebnih podatkov,
  • skladnost s kalifornijskimi pravicami do zasebnosti,
  • podpisana pogodba o obdelavi podatkov.

Pravice do revizije

Trgovci imajo pravico:

  • zahtevati dokumentacijo o skladnosti platforme Tajo,
  • pregledati varnostna potrdila in revizijska poročila,
  • izvesti revizije (z razumnim predhodnim obvestilom, največ enkrat letno),
  • prejeti varnostno dokumentacijo, vključno s poročili SOC 2.

Regulativna skladnost

GDPR (Splošna uredba o varstvu podatkov)

Status skladnosti: popolnoma skladno

Ključne lastnosti:

  • veljavna pravna podlaga za vse dejavnosti obdelave,
  • pogodba o obdelavi podatkov z vsemi trgovci,
  • izvedene ocene učinka na varstvo podatkov (DPIA),
  • imenovana pooblaščena oseba za varstvo podatkov: [email protected],
  • postopki obveščanja o kršitvah (72 ur),
  • vodenje evidenc dejavnosti obdelave,
  • načeli vgrajenega in privzetega varstva podatkov.

CCPA (kalifornijski zakon o zasebnosti potrošnikov)

Status skladnosti: popolnoma skladno

Ključne lastnosti:

  • razmerje ponudnika storitev (podatkov ne prodajamo),
  • podprte pravice potrošnikov (dostop, izbris, zavrnitev),
  • razkritja v politiki zasebnosti,
  • upoštevanje zahteve „Do Not Sell My Personal Information”,
  • letno usposabljanje zaposlenih o varstvu podatkov,
  • pogodbene obveznosti do trgovcev.

Direktiva NIS 2

Uporaba: skladno, kjer je to relevantno

Ukrepi kibernetske varnosti:

  • vzpostavljen okvir za obvladovanje tveganj,
  • poročanje o varnostnih incidentih skupinam CSIRT,
  • varnostne zahteve za dobavno verigo,
  • redne varnostne ocene,
  • načrti neprekinjenega poslovanja in obnovitve po nesreči.

DORA (akt o digitalni operativni odpornosti)

Uporaba: pripravljeno za finančne institucije, ki uporabljajo Tajo

Značilnosti skladnosti:

  • okvir za obvladovanje tveganj IKT,
  • postopki poročanja o incidentih,
  • preizkušanje digitalne operativne odpornosti,
  • obvladovanje tveganj tretjih oseb,
  • regulativni dostop in pravice do revizije.

Opomba: določbe akta DORA veljajo samo za regulirane finančne institucije. Če ste finančna institucija, za katero velja DORA, se za posebno dokumentacijo o skladnosti obrnite na našo ekipo za velika podjetja.

Stik in podpora

Pooblaščena oseba za varstvo podatkov

E-pošta: [email protected] Vloga: nadzoruje vso skladnost z varstvom podatkov

Varnostna ekipa

E-pošta: [email protected] Vloga: obravnava varnostne incidente in poizvedbe

Podpora za trgovce

E-pošta: [email protected] Spletno mesto: https://tajo.io/support Vloga: splošna podpora in pomoč pri uporabi platforme

Prijava varnostne ranljivosti

E-pošta: [email protected] Ključ PGP: na voljo na https://tajo.io/security.txt

Pozdravljamo odgovorno razkrivanje varnostnih ranljivosti in vzdržujemo program nagrajevanja za kakovostne prijave.

Dodatni viri

Različica dokumenta

Različica: 1.0 Zadnja posodobitev: januar 2025 Naslednji pregled: julij 2025

Ta dokument redno pregledujemo in posodabljamo, da zagotovimo trajno skladnost z razvijajočimi se predpisi o varstvu podatkov in najboljšimi praksami v panogi.

Zaprosite za zgodnji dostop

Vnesite ime ter e-poštni naslov ali telefonsko številko. Poslali vam bomo podrobnosti o dostopu do platforme Tajo.

samodejno prepoznavanje
AI pomočnik

Živjo! Vprašajte me o dokumentaciji.