Pravila privatnosti platforme Picky

1. Tko obrađuje podatke

Picky vodi Qubic d.o.o. za usluge, Ulica sv. Ane 50, 31000 Osijek, Hrvatska, OIB 83111940436. Kontakt za privatnost je info@qubic.hr.

Uloga ovisi o kontekstu:

autentikaciju, sigurnost, sprječavanje zlouporabe, podršku, vlastiti ugovorni odnos, prigovore i zakonske obveze koje sam određuje.

prezimena, e-maila, mobitela, napomene, interesa za termin, povijesti rezervacije i interne napomene o svom kupcu.

uputama organizacije i Dodatku o obradi osobnih podataka.

sam određuje Qubic može biti zaseban voditelj.

profila i pregled integriteta rezervacija kroz vise organizacija. Ta obrada ne mijenja ulogu organizacije za njezin vlastiti CRM i booking odnos.

Qubic i organizacija nisu automatski zajednički voditelji. Uloga se određuje prema stvarnoj svrsi i bitnim sredstvima obrade. Pravni naziv i kontakt organizacije prikazuju se prije slanja rezervacije ili interesa.

2. Koje podatke obrađujemo

Poslovni korisnici i organizacije

rasporedi, pravila rezervacije i postavke obavijesti

Kupci organizacija

status, javna referenca i povijest dopuštenih promjena

rezervacije

jednom rezervacijom

djelatnik kada je odabran te kontakt kupca

tocan e-mail ili mobitel; izvorni profili i rezervacije ostaju nepromijenjeni

istecima i nedolascima, uz velicinu uzorka i vremenski prozor

valuta, payment status, povrat, spor i application fee; Picky ne prima broj kartice, CVC ni KYC dokument organizacije

Picky ne traži podatke o plaćanju, datum rođenja ni marketinšku privolu. Posebne kategorije podataka, poput zdravstvenih podataka, nisu predviđene. Kupac i organizacija ne smiju ih unositi u običnu napomenu ili opis. Ako ih organizacija stvarno treba za svoju uslugu, mora ih prikupljati odvojeno uz vlastitu procjenu, pravnu osnovu i zaštitne mjere.

Tehnički podaci

Poslužitelji i sigurnosni provider mogu obraditi IP, vrijeme, HTTP putanju bez tajnog query sadržaja, vrstu preglednika, sigurnosni signal, request ID i deployment metadata. Aplikacijski telemetry je strogo ograničen i ne smije sadržavati booking e-mail ili telefon, ime kupca, napomenu, raw token, lozinku, request body ni sadržaj e-mail poruke.

3. Izvori podataka

Podatke dobivamo izravno od osobe koja registrira račun, organizacije koja upravlja svojim radnim prostorom, kupca koji šalje rezervaciju ili interes te iz sigurnosnih i operativnih događaja nastalih korištenjem platforme. Organizacija može ažurirati podatke svog kupca u okviru dopuštene funkcije; za tu točnost i zakonitost odgovara kao voditelj obrade.

Platformski subject i integrity cinjenice nastaju povezivanjem tih internih izvora. Ne koriste se napomene, sadrzaj poruka, vanjske liste ni drustvene mreze. Kod ukljucenog placanja Stripe vraca samo bounded identifikatore i status potreban za potvrdu, povrat, spor, izvjestavanje i zakonske obveze.

Ne kupujemo baze kontakata i ne obogaćujemo booking podatke podacima s društvenih mreža. Javni podaci organizacije mogu se provjeriti u službenom registru radi sprječavanja lažnog predstavljanja i ispunjenja zakonske obveze.

4. Svrhe i pravne osnove

Qubic kao izvršitelj ne određuje samostalnu pravnu osnovu za booking podatke. Organizacija mora procijeniti svoju osnovu i dodatne sektorske obveze. Potvrda da je obavijest pročitana služi transparentnosti i dokazu prikazane verzije; nije marketinška privola. Picky ne koristi booking kontakt za oglašavanje niti donosi odluke s pravnim ili sličnim značajnim učinkom isključivo automatiziranom obradom. Platformski signal nije skriveni AI score, ne daje se drugim organizacijama i sam ne odbija rezervaciju, ne povecava cijenu i ne uvjetuje pristup usluzi. Svaka odluka koja uzima signal u obzir mora imati ljudski pregled i mogucnost osporavanja.

5. Primatelji i pristup

Podacima pristupaju samo:

incident, zakonsku obvezu ili dokumentiranu uputu organizacije

Superadmin pristup organizaciji nije trajni neograničeni pregled. Za osjetljivu administraciju traži se aktivan MFA račun, svježa sesija, određen tenant, razlog, vremensko ograničenje i audit. Organizacije nemaju pristup podacima drugih organizacija. Globalni customer imenik je zadano maskiran; puni kontakt ili pojedinacna cross-tenant povijest otkriva se samo ovlastenoj osobi Qubica uz svjezi MFA, strukturirani razlog, target i audit.

Picky trenutačno koristi Railway za aplikaciju, PostgreSQL, runtime logove i backup, Cloudflare za DNS, TLS, proxy i sigurnost te Brevo za transakcijsku e-poštu. Aktualne uloge, lokacije i mehanizmi prijenosa nalaze se u dokumentu Podizvršitelji obrade.

6. Međunarodni prijenosi

Primarna aplikacija i baza koriste odabranu europsku regiju. Dio providerske podrške, sigurnosti ili infrastrukture može uključiti obradu izvan EGP-a. Tada Qubic koristi primjenjivu odluku o primjerenosti, EU standardne ugovorne klauzule i, kada je potrebno, procjenu prijenosa i dodatne tehničke ili organizacijske mjere.

Railway navodi primarne poslovne operacije u SAD-u i ugrađuje EU standardne ugovorne klauzule te EU-US Data Privacy Framework gdje je primjenjiv. Cloudflare koristi globalnu mrežu i DPA/SCC okvir. Brevo primarno pohranjuje podatke u EU, uz vlastiti ugovorni popis podizvršitelja. Promjena se evidentira u javnom popisu prije aktivacije kada je to moguće.

7. Rokovi čuvanja

Picky primjenjuje sljedeći zadani raspored. Kraći rok ili ranije brisanje primjenjuje se kada podatak više nije potreban; dulje čuvanje dopušteno je samo zbog konkretne zakonske obveze ili dokumentiranog legal holda s ograničenim pristupom.

Kada se aktivni podatak obriše ili anonimizira, nepromjenjiva sigurnosna kopija ne mijenja se na mjestu. Vraćena kopija ostaje izolirana dok se ponovno ne primijene aktualni deletion i suppression zapisi. Organizacija može u dokumentiranoj uputi tražiti kraći rok; dulji rok mora obrazložiti vlastitom svrhom i pravnom osnovom.

8. Prava ispitanika

Ovisno o uvjetima iz GDPR-a, osoba može zatražiti pristup, kopiju, ispravak, brisanje, ograničenje, prenosivost, prigovor i informacije o primateljima. Može se usprotiviti izravnom marketingu u svakom trenutku; Picky ga trenutačno ne provodi nad booking kontaktima.

Za booking, interes i internu evidenciju kupca zahtjev se prvenstveno upućuje organizaciji navedenoj uz rezervaciju. Qubic joj pomaže kao izvršitelj. Ako osoba ne može utvrditi organizaciju ili se zahtjev odnosi na Picky račun, sigurnost ili Qubicovu vlastitu obradu, šalje ga na info@qubic.hr.

Zahtjev koji se odnosi na platformsku identity vezu ili integrity signal upucuje se Qubicu. Osoba moze traziti objasnjenje izvora i logike, ispravak pogresne veze, razdvajanje profila, ogranicenje te uloziti prigovor na obradu temeljenu na legitimnom interesu. Qubic provodi ljudski pregled; opravdani prigovor sprjecava buduce profiliranje osim minimalne obrade potrebne za sigurnost ili pravni zahtjev.

Zahtjev je u pravilu besplatan. Odgovara se bez nepotrebnog odgađanja i u pravilu u roku od jednog mjeseca. Rok se za složen ili brojan zahtjev može produljiti za još dva mjeseca uz obavijest i razlog unutar prvog mjeseca. Kada postoji opravdana sumnja, traži se samo razmjeran dodatni dokaz identiteta; kopija osobnog dokumenta nije zadani zahtjev.

Osoba ima pravo podnijeti pritužbu Agenciji za zaštitu osobnih podataka, https://azop.hr, ili drugom nadležnom nadzornom tijelu. Kontakt AZOP-a je azop@azop.hr.

9. Djeca

Picky nije usmjeren djeci i poslovni račun može otvoriti samo ovlaštena punoljetna osoba. Organizacija mora odrediti dodatna pravila ako njezina usluga uključuje dijete ili podatke roditelja ili skrbnika. Picky napomena nije prikladna za zdravstveni ili drugi osjetljivi profil djeteta.

10. Sigurnost i povrede podataka

Primjenjuju se tenant izolacija, najmanje ovlasti, MFA za povlaštene račune, zaštita credentiala, TLS, provider encryption at rest, ograničeni logovi, sigurnosne kopije, testiranje ranjivosti i incident proces. Nijedna mjera ne uklanja sav rizik.

Qubic će povredu booking podataka bez nepotrebnog odgađanja prijaviti organizaciji s dostupnim informacijama kako bi ona mogla ispuniti svoje obveze. Za Qubicovu vlastitu controller obradu Qubic procjenjuje obavijest AZOP-u i ispitanicima u rokovima i pod uvjetima iz GDPR-a.

11. Promjene ovih pravila

Nova svrha, provider, podatkovno polje, rok ili bitna promjena uloge zahtijeva novu verziju dokumenta i, gdje je potrebno, prethodnu obavijest ili novu pravnu osnovu. Stare verzije i booking snapshot ostaju dostupni koliko je potrebno za dokaz što je bilo prikazano. Bitna promjena ne primjenjuje se retroaktivno na štetu ispitanika.