Peticija.online

Pogodba o obdelavi podatkov (DPA)

Nazadnje posodobljeno: 2026-07-14

Nazadnje posodobljena stran Podizvajalcev: 2026-07-04

Ta PPA opisuje pogoje, pod katerimi obdelujemo osebne podatke v vašem imenu.

Ta Pogodba o obdelavi podatkov (Pogodba) določa obveznosti in pogoje, pod katerimi Petitions.com Group Oy (Ponudnik storitev) obdeluje osebne podatke v imenu avtorja peticije (Avtor peticije ali Upravljavec podatkov) pri zagotavljanju storitev gostovanja spletnih peticij (Storitve).

Sprememba Pogojev

Pridržujemo si pravico, da kadarkoli spremenimo ali prilagodimo te pogoje brez predhodnega obvestila.

Opredelitve in vloge

  • Ponudnik storitev: Peticija.online (Petitions.com Group Oy), ki deluje kot obdelovalec podatkov, obdeluje osebne podatke v imenu upravljavca podatkov, kolikor je to potrebno za zagotavljanje storitev.
  • Upravljavec osebnih podatkov: Avtor peticije, ki določa namene in sredstva za obdelavo osebnih podatkov, zbranih od podpisnikov njihove peticije. Kot avtor peticije, gostovane na Peticija.online, se šteje, da ste upravljavec podatkov. Vi odločate o vsebini peticije, kaj se zahteva od podpisnikov, o namenih obdelave njihovih osebnih podatkov in o trajanju hrambe osebnih podatkov. Peticija.online zagotavlja spletno platformo za ustvarjanje in gostovanje peticij, kar vam omogoča, da kot upravljavec osebnih podatkov samostojno oblikujete zbiranje in uporabo podatkov peticije v skladu z vašimi cilji in zakonskimi obveznostmi.

Obseg obdelave

The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. Obseg dejavnosti obdelave je omejen na gostovanje, upravljanje in omogočanje spletnih peticij.

As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.

The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.

Varstvo podatkov

Ponudnik storitev se zavezuje k izvajanju tehničnih in organizacijskih ukrepov za zagotavljanje varnosti osebnih podatkov pred nepooblaščenim dostopom, izgubo ali poškodbo.

Prepovedano zbiranje podatkov

Prepovedano je zahtevati osebne identifikacijske številke (kot so nacionalne identifikacijske številke) od podpisnikov.

Podobdelovalci

Ponudnik storitev lahko angažira podobdelovalce za pomoč pri zagotavljanju storitev. Ponudnik storitev bo zagotovil, da podizvajalci izpolnjujejo obveznosti varstva podatkov v skladu s tem DPA. Potrjujete in se strinjate, da ima Ponudnik storitev pooblastilo, da glede na potrebe za učinkovito zagotavljanje Storitev izbere in zamenja podobdelovalce.

Seznam podobdelovalcev. (Zadnja posodobitev: 2026-07-04)

Odgovornosti upravljavca podatkov

Upravljavec podatkov je odgovoren za zagotovitev, da zbiranje, obdelava in ravnanje z osebnimi podatki potekajo skladno z vsemi veljavnimi zakoni in predpisi.

Identifikacija upravljavca podatkov

Skladno s Splošno uredbo o varstvu podatkov (GDPR) je zahtevano, da je identiteta upravljavca podatkov jasno navedena. Za avtorje peticij, ki uporabljajo naše spletno mesto, veljajo naslednje določbe:

Posamezni avtorji peticij

Če kot posameznik ustvarjate peticijo, morate navesti svoje polno zakonito ime. To služi kot vaša identifikacija kot upravljavec podatkov za namene GDPR.

Avtorji organizacijskih peticij

Če je peticija ustvarjena v imenu organizacije, mora biti naveden polni pravni naziv organizacije. Poleg tega mora organizacija določiti predstavnika, odgovornega za dejavnosti obdelave podatkov, na primer pooblaščenca za varstvo podatkov (DPO) ali podobno, ter posredovati njegove kontaktne podatke.

Pravice posameznikov, na katere se nanašajo osebni podatki

Upravljavec podatkov mora zagotoviti, da lahko posamezniki, na katere se nanašajo osebni podatki (podpisniki peticije), uveljavljajo svoje pravice v skladu z GDPR, kot so pravica do dostopa, popravka ali izbrisa njihovih podatkov ali pravica do vložitve pritožbe pri nadzornem organu.

Obravnava zahtev podpisnikov za izbris podatkov posameznikov, na katere se nanašajo osebni podatki

The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.

Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.

When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.

The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.

Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.

Tehnični dnevniki lahko vsebujejo osebne podatke, kot so IP-naslovi ali metapodatki o dostavi e-pošte. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.

The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.

Handling Rectification Requests from Signatories

The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.

Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.

The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.

Notifying Recipients

Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.

Odgovornost in skladnost

Upravljavec osebnih podatkov mora biti sposoben dokazati skladnost z GDPR, vključno z odgovori na zahteve posameznikov glede njihovih osebnih podatkov.

Pravilnik o zasebnosti ali obvestilo

Jasna in dostopna politika zasebnosti ali obvestilo mora biti na voljo, v katerem je razloženo, kako se obdelujejo osebni podatki, nameni obdelave in kako lahko posamezniki, na katere se nanašajo osebni podatki, uveljavljajo svoje pravice.

Obvestilo o spremembah

Avtorji peticij morajo obvestiti Peticija.online (Petitions.com Group Oy) o vseh spremembah njihovega statusa kot upravljavec osebnih podatkov ali kontaktnih podatkov njihovega zastopnika.

Letni pregled obdelave podatkov

Avtor peticije mora opraviti letni pregled, da preveri, ali še vedno obstaja utemeljen razlog za nadaljnjo obdelavo osebnih podatkov podpisnikov. Ta pregled mora oceniti nujnost in ustreznost podatkov v zvezi z namenom peticije. Če avtor peticije ugotovi, da ni več veljavnega razloga za nadaljnjo obdelavo podatkov, mora sprejeti ustrezne ukrepe za prenehanje obdelave in začeti postopek izbrisa podatkov v skladu z veljavno zakonodajo o varstvu podatkov.

Use of Up-to-Date Signature Data

Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.

Hramba in izbris podatkov

Če Upravljavec podatkov (avtor peticije) krši katere koli pogoje Pogodbe o obdelavi podatkov (DPA), vključno, vendar ne omejeno na neuspešno izvedbo letnega pregleda dejavnosti obdelave podatkov ali zagotavljanje veljavne utemeljitve za nadaljnjo obdelavo osebnih podatkov podpisnikov, si Ponudnik storitev pridržuje pravico, da odstrani ali izbriše osebne podatke, povezane z njihovo peticijo.

Omejitev odgovornosti

Pod nobenim pogojem skupna odgovornost obdelovalca podatkov do upravljavca podatkov za vse škode, izgube in vzroke ukrepanja, bodisi v okviru pogodbe, civilnega delikta (vključno z malomarnostjo) ali drugače, ne sme preseči skupnega zneska, ki ga je upravljavec podatkov plačal obdelovalcu podatkov po tej pogodbi.

Veljavna zakonodaja

Ta pogodba se ureja po zakonih Finske.