IZJAVA O USKLAĐENOSTI SA ZAŠTITOM LIČNIH PODATAKA I GDPR-om

Verzija 2.0
Datum stupanja na snagu: 1. mart 2026. godine

1. NAŠ PRISTUP ZAŠTITI PODATAKA

Step2Digital d.o.o., kao pružalac Step2Flow platforme, posvećen je zaštiti privatnosti, povjerljivosti i sigurnosti ličnih i poslovnih podataka koji se obrađuju putem Step2Flow sistema.

Prilikom razvoja, pružanja i održavanja Step2Flow platforme nastojimo primjenjivati principe i odgovarajuće mjere zaštite podataka u skladu sa:

Zaštitu podataka posmatramo kao kontinuiran proces koji obuhvata pravne, organizacijske i tehničke mjere, a ne samo kao formalnu dokumentaciju.


2. O STEP2FLOW PLATFORMI

Step2Flow je poslovna SaaS platforma namijenjena digitalizaciji, organizaciji, praćenju i automatizaciji poslovnih procesa.

Pružalac Step2Flow SaaS usluge je:

Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina

ID broj: 4210495650005
PDV broj: 210495650005

E-mail: haris@step2digital.com
Web: www.step2flow.com

Step2Flow je prvenstveno namijenjen poslovnim korisnicima koji putem Platforme organizuju vlastite zaposlenike, timove, projekte, zadatke, klijente i druge poslovne procese.


3. ULOGA STEP2DIGITALA U OBRADI PODATAKA

Uloga Step2Digitala zavisi od svrhe konkretne obrade.

Step2Digital kao kontrolor podataka

Step2Digital može djelovati kao kontrolor kada samostalno određuje svrhu i način obrade ličnih podataka.

To se može odnositi, između ostalog, na podatke potrebne za:

Step2Digital kao obrađivač podataka

Kada poslovni Korisnik putem Step2Flow platforme obrađuje lične podatke svojih zaposlenika, klijenata, saradnika, kontakt osoba ili drugih fizičkih lica, Korisnik u pravilu određuje svrhu i način takve obrade.

U takvim situacijama Korisnik je u pravilu kontrolor podataka, dok Step2Digital djeluje kao obrađivač podataka i podatke obrađuje radi pružanja Step2Flow usluge i prema dokumentovanim uputama Korisnika.

Odnos kontrolora i obrađivača može biti detaljnije uređen posebnim Dodatkom/Ugovorom o obradi ličnih podataka (DPA).


4. OSNOVNI PRINCIPI ZAŠTITE PODATAKA

Step2Digital nastoji obradu ličnih podataka organizovati u skladu sa ključnim principima zaštite podataka.

Zakonitost, pravičnost i transparentnost

Lični podaci trebaju se obrađivati na zakonit, pravičan i transparentan način.

Ograničenje svrhe

Podaci se trebaju obrađivati za određene, jasne i legitimne svrhe.

Smanjenje količine podataka

Nastojimo da se obrađuju samo podaci koji su potrebni za odgovarajuću svrhu.

Tačnost

Preduzimaju se razumne mjere kako bi podaci bili tačni i, gdje je potrebno, ažurni.

Ograničenje čuvanja

Podaci se ne trebaju čuvati duže nego što je potrebno za svrhu obrade ili period propisan zakonom.

Integritet i povjerljivost

Primjenjuju se odgovarajuće tehničke i organizacijske mjere radi zaštite podataka od neovlaštenog pristupa, gubitka, izmjene, uništavanja ili nezakonite obrade.

Odgovornost

Step2Digital nastoji održavati procese, dokumentaciju i mjere potrebne za dokazivanje odgovornog postupanja sa ličnim podacima u okviru svoje uloge.


5. VLASNIŠTVO I KONTROLA POSLOVNIH PODATAKA

Poslovni podaci koje Korisnik ili njegovi ovlašteni korisnici unesu u Step2Flow ostaju podaci Korisnika.

Step2Digital ne stiče vlasništvo nad poslovnim sadržajem Korisnika samim njegovim unosom u Platformu.

Podaci se obrađuju u mjeri potrebnoj za pružanje, održavanje, zaštitu i funkcionisanje Step2Flow usluge te u druge zakonite svrhe opisane u relevantnoj dokumentaciji.

Korisnik zadržava kontrolu nad svojim poslovnim podacima u skladu sa ugovornim odnosom, funkcionalnostima Platforme i primjenjivim propisima.


6. OGRANIČEN PRISTUP PODACIMA

Step2Digital primjenjuje princip ograničenog pristupa podacima.

Ovlaštene osobe Step2Digitala ne trebaju pristupati poslovnom sadržaju Korisnika bez opravdane potrebe.

Kada je pristup potreban radi:

pristup se, kada je razumno moguće, vrši uz prethodno odobrenje Korisnika i ograničava na podatke potrebne za konkretnu intervenciju.

Pristup bez prethodnog odobrenja može biti izvršen kada je neophodan radi zaštite Platforme i podataka, odgovora na ozbiljan sigurnosni incident, sprečavanja neovlaštenog pristupa ili ispunjavanja zakonske obaveze.


7. TEHNIČKE I ORGANIZACIJSKE MJERE

Step2Digital primjenjuje i kontinuirano razvija tehničke i organizacijske mjere primjerene prirodi Step2Flow usluge i rizicima obrade.

U zavisnosti od tehničke konfiguracije Platforme, mjere mogu uključivati:

Sigurnosne mjere se mogu mijenjati i unapređivati u skladu sa razvojem Platforme, tehnologije i sigurnosnih rizika.


8. KONTROLA PRISTUPA NA NIVOU KORISNIKA

Step2Flow omogućava poslovnim Korisnicima upravljanje pristupom njihovih zaposlenika i drugih ovlaštenih korisnika.

U zavisnosti od dostupnih funkcionalnosti, Korisnik može određivati kojim osobama omogućava pristup Platformi i koje uloge ili ovlasti im dodjeljuje.

Time se omogućava da različiti korisnici imaju pristup informacijama i funkcionalnostima koje su relevantne za njihove poslovne zadatke.

Korisnik je odgovoran za pravilno dodjeljivanje korisničkih prava i pravovremeno ukidanje pristupa osobama koje više nisu ovlaštene koristiti Platformu.


9. SIGURNOSNE KOPIJE PODATAKA

Step2Flow automatski kreira sigurnosnu kopiju podataka jednom dnevno.

U standardnom backup ciklusu čuva se posljednjih 10 dnevnih sigurnosnih kopija po korisničkom računu.

Kada se kreira nova sigurnosna kopija nakon popunjavanja ciklusa, najstarija kopija se automatski uklanja.

Backup sistem predstavlja jednu od mjera zaštite kontinuiteta i mogućnosti oporavka podataka.

Sigurnosna kopija ne predstavlja apsolutnu garanciju da je u svim mogućim okolnostima moguće vratiti svaki pojedinačni podatak.


10. SIGURNOSNI INCIDENTI

Step2Digital nastoji održavati procese za identifikaciju i odgovor na sigurnosne incidente.

U slučaju ozbiljnog incidenta prioritet je:

Kada Step2Digital djeluje kao obrađivač i utvrdi povredu ličnih podataka koja utiče na podatke Korisnika, Korisnik će biti obaviješten bez nepotrebnog odlaganja nakon što Step2Digital sazna za takvu povredu, kada je takva obavijest potrebna prema primjenjivim propisima ili ugovornom odnosu.

Kada Step2Digital djeluje kao kontrolor, obavještavanje nadležnog organa i pogođenih osoba vrši se u skladu sa primjenjivim zakonskim obavezama.


11. PRIVATNOST PO DIZAJNU I PO ZADANIM POSTAVKAMA

Prilikom razvoja i unapređenja Step2Flow platforme nastojimo uzimati u obzir principe zaštite podataka već tokom projektovanja funkcionalnosti i poslovnih procesa.

To uključuje, gdje je primjenjivo:

Zaštita podataka predstavlja dio kontinuiranog razvoja Step2Flow platforme.


12. POD-OBRAĐIVAČI

Za pružanje Step2Flow usluge Step2Digital može koristiti pružaoce cloud, hosting, komunikacijskih, sigurnosnih i drugih tehničkih usluga.

Kada takvi pružaoci obrađuju lične podatke u ime Step2Digitala, odgovarajući odnos uređuje se u skladu sa primjenjivim zahtjevima zaštite podataka.

Step2Digital nastoji angažovati pružaoce koji mogu pružiti odgovarajuće garancije u pogledu sigurnosti i zaštite podataka.

Informacije o relevantnim pod-obrađivačima mogu biti dostupne putem posebne Liste pod-obrađivača ili odgovarajuće Step2Flow dokumentacije.


13. MEĐUNARODNI PRIJENOSI PODATAKA

Ako pružanje Step2Flow usluge uključuje prijenos ličnih podataka u drugu državu ili pristup podacima iz druge države, Step2Digital nastoji osigurati da se takav prijenos vrši u skladu sa primjenjivim propisima.

Kada je potrebno, mogu se koristiti odgovarajući pravni mehanizmi za međunarodni prijenos podataka, uključujući odgovarajuće ugovorne zaštitne mjere.

Konkretni pružaoci infrastrukture, lokacije obrade i mehanizmi prijenosa mogu biti detaljnije navedeni u DPA-u ili Listi pod-obrađivača.


14. PRAVA NOSILACA PODATAKA

Step2Digital poštuje prava osoba čiji se lični podaci obrađuju.

U zavisnosti od primjenjivog prava i okolnosti konkretne obrade, osoba može imati pravo na:

Kada Step2Digital djeluje kao kontrolor, zahtjevi se mogu uputiti direktno Step2Digitalu.

Kada Step2Digital djeluje kao obrađivač u ime poslovnog Korisnika, primarnu odgovornost za postupanje po zahtjevu ima Korisnik kao kontrolor, a Step2Digital će mu, kada je potrebno, pružiti odgovarajuću tehničku i organizacijsku pomoć.


15. PRESTANAK PRETPLATE, IZVOZ I BRISANJE PODATAKA

Nakon prestanka Step2Flow pretplate Korisnik ima 30 dana da zatraži preuzimanje ili izvoz svojih dostupnih podataka, u okviru tehničkih mogućnosti Platforme.

Korisnik može zatražiti uklanjanje podataka i prije isteka navedenog perioda.

Nakon isteka perioda za preuzimanje Step2Digital može trajno ukloniti podatke Korisnika iz aktivnog produkcijskog sistema.

Podaci koji se u trenutku brisanja nalaze u sigurnosnim kopijama mogu ostati do isteka odgovarajućeg backup ciklusa, nakon čega se uklanjaju u skladu sa standardnim backup procesom.

Izuzetak predstavljaju podaci koje je potrebno zadržati radi ispunjavanja zakonske obaveze ili na osnovu drugog odgovarajućeg pravnog osnova.


16. DPA – UGOVOR O OBRADI LIČNIH PODATAKA

Kada Step2Digital obrađuje lične podatke u ime poslovnog Korisnika, strane mogu zaključiti poseban Data Processing Agreement (DPA) / Dodatak o obradi ličnih podataka.

DPA detaljnije uređuje pitanja kao što su:


17. DOKUMENTACIJA O PRIVATNOSTI

Step2Digital održava pravni i organizacijski okvir zaštite podataka koji, prema potrebi, može uključivati:


18. ODGOVORNOST POSLOVNIH KORISNIKA

GDPR i drugi propisi o zaštiti podataka uspostavljaju obaveze za sve relevantne učesnike u obradi podataka.

Kada kompanija koristi Step2Flow za obradu podataka svojih zaposlenika, klijenata ili drugih osoba, korištenje GDPR-orijentisane softverske platforme samo po sebi ne znači da je cjelokupno poslovanje te kompanije automatski usklađeno sa propisima.

Korisnik je odgovoran, između ostalog, za:

Step2Digital pruža Platformu i odgovarajuće mehanizme koji mogu pomoći Korisnicima u provođenju njihovih obaveza, ali ne preuzima ulogu Korisnika kao kontrolora njegovih poslovnih podataka.


19. KONTINUIRANO USKLAĐIVANJE

Zaštita podataka nije jednokratna aktivnost.

Step2Digital nastoji periodično preispitivati i, gdje je potrebno, unapređivati:

Promjene zakona, tehnologije, infrastrukture i Step2Flow funkcionalnosti mogu zahtijevati odgovarajuće izmjene postojećih mjera i dokumentacije.


20. TRANSPARENTNOST

Detaljnije informacije o načinu na koji Step2Digital obrađuje lične podatke dostupne su u:

Politici privatnosti Step2Flow platforme

Ugovorni odnos sa poslovnim Korisnicima detaljnije je uređen kroz:

Opće uslove korištenja i pretplate Step2Flow platforme

Kada je Step2Digital obrađivač podataka, odnos može biti dodatno uređen kroz:

DPA – Dodatak/Ugovor o obradi ličnih podataka

Informacije o relevantnim vanjskim pružaocima koji obrađuju podatke mogu biti dostupne kroz:

Listu pod-obrađivača Step2Flow platforme


21. NADLEŽNI ORGAN

Za nadzor primjene propisa o zaštiti ličnih podataka u Bosni i Hercegovini nadležna je:

Agencija za zaštitu ličnih podataka u Bosni i Hercegovini
Dubrovačka broj 6
71000 Sarajevo
Bosna i Hercegovina

Nosilac podataka ima pravo obratiti se nadležnom organu kada smatra da se njegovi lični podaci obrađuju protivno primjenjivim propisima.


22. KONTAKT ZA PRIVATNOST I ZAŠTITU PODATAKA

Za pitanja o zaštiti ličnih podataka, Step2Flow sigurnosnim praksama, DPA-u ili ostvarivanju prava možete kontaktirati:

Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina

ID broj: 4210495650005
PDV broj: 210495650005

E-mail: haris@step2digital.com
Web: www.step2flow.com


23. ZAVRŠNA IZJAVA

Step2Digital d.o.o. nastoji razvijati i pružati Step2Flow platformu u skladu sa principima zaštite privatnosti, sigurnosti i odgovornog upravljanja podacima.

Naš pristup usklađenosti zasniva se na kombinaciji:

pravnih mjera + organizacijskih procedura + tehničkih mjera + transparentnosti prema Korisnicima.

Usklađenost sa propisima o zaštiti podataka predstavlja kontinuiran proces koji se prilagođava razvoju Step2Flow platforme, promjenama tehnologije, infrastrukture, načina obrade i primjenjivih propisa.


STEP2DIGITAL d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina

Step2Flow — Organizacija i automatizacija poslovnih procesa