Privatnost i zaštita podataka
Ovaj dokument objašnjava kako aplikacija Zoks obrađuje osobne podatke u skladu s Uredbom (EU) 2016/679 (GDPR) i Zakonom o provedbi Opće uredbe o zaštiti podataka (NN 42/2018).
Uloge (voditelj / izvršitelj obrade)
Subjekt (organizacija koja koristi Zoks) je voditelj obrade svojih podataka o usklađenosti. Pružatelj aplikacije nastupa kao izvršitelj obrade i podatke obrađuje isključivo prema uputama voditelja, uz ugovor o obradi (DPA).
Koje podatke obrađujemo
- Račun: e-mail, hash lozinke (Argon2id — lozinka se nikad ne pohranjuje u čitljivom obliku), status i tajna dvofaktorske autentikacije (TOTP).
- Subjekt: naziv, OIB, sektor, kategorija i razina mjera.
- Samoprocjena: ocjene kontrola, rezultati i Izjava o sukladnosti (Prilog IV.).
- Dokazi: priložene datoteke (politike, zapisi) s kontrolnim sažetkom (sha256).
- Tehnički zapisi: revizijski trag radnji (audit) i osnovni sigurnosni zapisi.
Svrha i pravna osnova
Podaci se obrađuju radi vođenja samoprocjene i dokazivanja usklađenosti sa Zakonom o kibernetičkoj sigurnosti (NN 14/24) i Uredbom (NN 135/24). Pravna osnova je izvršavanje ugovora (pružanje usluge) te zakonska obveza subjekta na provedbu i dokumentiranje mjera kibernetičke sigurnosti.
Rok čuvanja
Dokumentacija samoprocjene i dokazi čuvaju se 10 godina (sukladno obvezi iz propisa o kibernetičkoj sigurnosti). Podaci računa čuvaju se dok traje korištenje usluge te razuman period nakon, osim ako dulje čuvanje nalaže zakon.
Lokacija i podizvršitelji
Podaci se pohranjuju na poslužiteljima u Europskoj uniji (Contabo, Njemačka). Pristup administraciji i bazi ograničen je privatnom mrežom (Tailscale); aplikacija je dostupna isključivo preko šifrirane veze (HTTPS). Popis podizvršitelja dostupan je na zahtjev.
Prava ispitanika
Imate pravo na pristup, ispravak, brisanje, ograničenje i prenosivost podataka te prigovor na obradu. Zahtjev se podnosi voditelju obrade (vašoj organizaciji); pružatelj kao izvršitelj pomaže u tehničkoj provedbi. Pritužbu možete podnijeti i Agenciji za zaštitu osobnih podataka (AZOP).
Sigurnost
Višekorisnička izolacija na razini baze (Row-Level Security), obvezna dvofaktorska autentikacija (TOTP), hashiranje lozinki (Argon2id), kontrolni sažeci dokaza (sha256) i nepromjenjiv revizijski trag (append-only).
Napomena: „zeleno" u alatu nije pravni dokaz sukladnosti — formalni dokaz je potpisana Izjava o sukladnosti (Prilog IV.) i dostavljena dokumentacija. Ovaj tekst je informativni predložak i ne zamjenjuje pravni savjet.