Natrag

Pravila o privatnosti

Posljednje ažuriranje: 20. svibnja 2026.

1. Voditelj obrade

cepaos LLC, društvo s ograničenom odgovornošću osnovano u državi Wyoming, Sjedinjene Američke Države, voditelj je obrade osobnih podataka prikupljenih putem platforme cepaos ("Platforma").

Predstavnik u EU-u (čl. 27. GDPR-a): Imenovanje predstavnika u Europskoj uniji u skladu s člankom 27. Opće uredbe o zaštiti podataka je u postupku formalizacije. Konačni kontakt podaci bit će objavljeni u roku od 14 dana. Do imenovanja, upiti o zaštiti podataka od strane stanovnika EU-a mogu se uputiti na privacy@cepaos.com.

2. Osobni podaci koje prikupljamo

2.1 Podaci koje pruža korisnik

  • Ime i prezime te uloga
  • Adresa e-pošte
  • Broj telefona (neobavezno)
  • Naziv organizacije, porezni identifikacijski broj (CUIT/NIF) i porezna adresa
  • Podaci za naplatu i načini plaćanja (obrađuje dLocalGo)
  • Podaci profila računa i postavke

2.2 Automatski prikupljeni podaci

  • IP adresa i približni podaci o geolokaciji
  • Vrsta preglednika i operacijski sustav
  • Posjećene stranice, vrijeme na stranici i tokovi navigacije
  • Identifikatori uređaja i kolačići (vidi Pravila o kolačićima)
  • Zapisnici pristupa i sigurnosni zapisnici

2.3 Podaci organizacije

Korisnik može unositi operativne podatke o svojoj organizaciji (zalihe, serije, proizvodni procesi, komercijalni podaci). Ti se podaci obrađuju u skladu s Uvjetima korištenja i primjenjivim Okvirnim ugovorom o pružanju usluga. cepaos tretira takve podatke kao povjerljive informacije klijenta.

3. Pravne osnove za obradu

Osobne podatke obrađujemo na temelju sljedećih pravnih osnova:

  • Izvršavanje ugovora: za pružanje ugovorene usluge i upravljanje korisničkim računom.
  • Privola: za marketinške komunikacije, nebitnu analitiku i neobavezne kolačiće. Privola se može povući u bilo kojem trenutku.
  • Legitimni interes: za poboljšanje sigurnosti platforme, sprječavanje prijevara i generiranje agregiranih analitika.
  • Pravna obveza: za ispunjavanje poreznih obveza, računovodstvene evidencije i zahtjeva nadležnih tijela.

4. Svrhe obrade

  • Pružanje i održavanje usluge Platforme
  • Upravljanje računom, autentifikacija i kontrola pristupa
  • Obrada plaćanja i naplate putem dLocalGo
  • Slanje operativnih i sigurnosnih obavijesti
  • Pružanje tehničke podrške korisniku
  • Poboljšanje Platforme putem agregiranih i anonimiziranih analitika
  • Ispunjavanje zakonskih i regulatornih obveza
  • Sprječavanje prijevara i osiguranje sigurnosti Platforme
  • Slanje marketinskih komunikacija (samo uz privolu)

5. Dijeljenje podataka

cepaos ne prodaje osobne podatke. Podatke dijelimo samo sa:

5.1 Podizvršitelji obrade

PružateljFunkcijaLokacijaPravna osnova / mehanizam
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Podaci koji se dijele sa Stripeom (korisnici izvan Latinske Amerike): adresa e-pošte administratora, naziv organizacije, Stripe Customer ID i Stripe PaymentMethod ID (tokenizirano). cepaos ne prima niti pohranjuje broj kartice.

Podaci koji se dijele s dLocal Go (korisnici u Latinskoj Americi): adresa e-pošte administratora, identifikator kupca i token kartice. cepaos ne prima niti pohranjuje broj kartice.

5.2 Tijela vlasti

Možemo otkriti osobne podatke kada to zahtijeva sudski nalog, zahtjev nadležnog tijela ili kada je to potrebno za zaštitu prava, imovine ili sigurnosti cepaos-a, naših korisnika ili javnosti.

5.3 Vanjski konzultanti koje je ovlastila Organizacija

Kada administrator Organizacije pozove vanjskog konzultanta (npr. enologa konzultanta) da pristupi podacima te Organizacije, taj konzultant djeluje kao primatelj kojeg je ovlastila sama Organizacija, koja je voditelj obrade svojih podataka. cepaos se ograničava na izvršenje te upute kao izvršitelj obrade: omogućuje pristup s razinom dozvola koju odredi Organizacija (samo čitanje ili savjetnik), bilježi ga (poziv, prihvaćanje i opoziv) i odmah ga prekida kada ga Organizacija opozove. Vanjski konzultant nije podizvršitelj obrade cepaosa i ne prima podatke nijedne Organizacije osim onih koje su ga izričito pozvale.

6. Međunarodni prijenosi

Osobni podaci mogu se prenijeti u zemlje izvan nadležnosti korisnika, uključujući Sjedinjene Američke Države. Primjenjujemo sljedeće mjere zaštite:

  • Standardne ugovorne klauzule (SCC) koje je donijela Europska komisija (Provedbena odluka (EU) 2021/914)
  • Procjene utjecaja prijenosa gdje je primjenjivo
  • Ugovori o obradi podataka (DPA) sa svim podizvršiteljima obrade
  • Enkripcija u prijenosu (TLS 1.3) i u mirovanju (AES-256)

Plaćanja u Latinskoj Americi obrađuje Dlocal LLP (Engleska i Wales, Ujedinjena Kraljevina). Prijenos u Ujedinjenu Kraljevinu temelji se na odluci Europske komisije o primjerenosti (Provedbena odluka (EU) 2021/1772, produljena do 27. prosinca 2031. Provedbenom odlukom (EU) 2025/2574). dLocal podatke o plaćanju obrađuje i u zemljama u kojima posluje te putem lokalnih prihvatitelja (acquirera) u zemlji platitelja; prema obavijesti o privatnosti društva dLocal, prijenosi u zemlje bez odluke o primjerenosti zaštićeni su standardnim ugovornim klauzulama koje su odobrile EU i Ujedinjena Kraljevina. Među zemljama obrade može biti Urugvaj, za koji postoji odluka o primjerenosti (Provedbena odluka Komisije 2012/484/EU).

7. Zadržavanje podataka

  • Podaci računa: tijekom trajanja pretplate plus 30 dana nakon otkaza.
  • Evidencije naplate: 10 godina (zakonska porezna obveza).
  • Sigurnosni zapisnici: 12 mjeseci.
  • Analitički podaci: 24 mjeseca u agregiranom i anonimiziranom obliku.
  • Sigurnosne kopije: brisanje unutar 90 dana nakon brisanja izvornih podataka.

8. Sigurnost

Provodimo tehničke i organizacijske mjere za zaštitu osobnih podataka, uključujući:

  • Enkripcija u prijenosu (TLS 1.3) i u mirovanju (AES-256)
  • Višestruka izolacija stanara s Row Level Security (RLS) u PostgreSQL-u
  • Sigurna autentifikacija temeljena na tokenima putem Supabase Auth
  • Ograničenje brzine i zaštita od brute force napada
  • Kontinuirano praćenje sigurnosti i automatizirane obavijesti
  • Kontrola pristupa temeljena na ulogama (RBAC)
  • Periodičke sigurnosne revizije

9. Prava ispitanika

Prema primjenjivom zakonu, korisnik ima sljedeća prava:

  • Pristup: zatražiti kopiju osobnih podataka koje čuvamo.
  • Ispravak: ispraviti netočne ili nepotpune podatke.
  • Brisanje: zatražiti brisanje osobnih podataka.
  • Prenosivost: primiti podatke u strukturiranom, strojno čitljivom formatu (CSV, JSON).
  • Prigovor: usprotiviti se obradi temeljenoj na legitimnom interesu.
  • Ograničenje: privremeno ograničiti obradu u određenim slučajevima.
  • Povlačenje privole: povući privolu u bilo kojem trenutku bez utjecaja na zakonitost prethodne obrade.

Za ostvarivanje ovih prava, obratite se na privacidad@cepaos.com. Odgovorit ćemo unutar jednog mjeseca od primitka zahtjeva (čl. 12. GDPR-a).

10. Usklađenost prema nadležnosti

GDPR Europska unija / Europski gospodarski prostor

Za korisnike u EU/EGP-u, cepaos se usklađuje s Općom uredbom o zaštiti podataka (GDPR). Pravne osnove: članci 6(1)(a) privola, 6(1)(b) izvršavanje ugovora, 6(1)(c) pravna obveza, 6(1)(f) legitimni interes. Prijenosi izvan EGP-a provode se putem Standardnih ugovornih klauzula (SCC). Korisnik ima pravo podnijeti pritužbu nadzornom tijelu u svojoj zemlji prebivališta.

LGPD Brazil

Za korisnike u Brazilu, cepaos se usklađuje s Lei Geral de Protecao de Dados (LGPD). Korisnik može ostvariti prava predviđena člankom 18 LGPD-a. Privola je obvezna prema članku 7 LGPD-a. Pritužbe se mogu podnijeti ANPD-u (Autoridade Nacional de Protecao de Dados).

CCPA/CPRA Kalifornija, Sjedinjene Američke Države

Za stanovnike Kalifornije, cepaos se usklađuje s California Consumer Privacy Act (CCPA) i California Privacy Rights Act (CPRA). cepaos ne prodaje niti dijeli osobne podatke kako je definirano CCPA/CPRA-om. Stanovnici Kalifornije imaju pravo znati, izbrisati i odustati od prodaje osobnih podataka. Za ostvarivanje tih prava: privacidad@cepaos.com.

POPIA Južna Afrika

Za korisnike u Južnoj Africi, cepaos se usklađuje sa Protection of Personal Information Act (POPIA). Službenik za informacije može se kontaktirati na dpo@cepaos.com. Pritužbe se mogu podnijeti Regulatoru informacija.

Zakon 25.326 Argentina

cepaos se usklađuje sa Zakonom 25.326 o zaštiti osobnih podataka i njegovim Regulatornim dekretom 1558/2001. Ispitanik može ostvariti prava pristupa, ispravka i brisanja predviđena člancima 14, 16 i 17 zakona. Agencia de Acceso a la Informacion Publica (AAIP) je nadzorno tijelo. Registar RNBD: Registracija u tijeku pri AAIP (Predmet br. 291 od 29.03.2026.).

11. Maloljetnici

Platforma je namijenjena isključivo za komercijalne operacije (B2B) i ne prikuplja namjerno podatke od osoba mlađih od 18 godina. Ako saznamo da smo prikupili podatke od maloljetnika, odmah ćemo ih izbrisati.

12. Izmjene ovih Pravila

cepaos može povremeno ažurirati ova Pravila o privatnosti. Promjene će biti prijavljene najmanje 30 dana unaprijed putem e-pošte i/ili obavijesti na Platformi. Datum posljednjeg ažuriranja naveden je na početku ovog dokumenta.

13. Kontakt

Za upite o privatnosti i zaštiti podataka:

Ovi uvjeti mogu se povremeno ažurirati. Važeća verzija je ona objavljena na cepaos.com. Za pravne upite obratite se na legal@cepaos.com.