IZJAVA O USKLAĐENOSTI SA ZAŠTITOM LIČNIH PODATAKA I GDPR-om
Verzija 2.0
Datum stupanja na snagu: 1. mart 2026. godine
1. NAŠ PRISTUP ZAŠTITI PODATAKA
Step2Digital d.o.o., kao pružalac Step2Flow platforme, posvećen je zaštiti privatnosti, povjerljivosti i sigurnosti ličnih i poslovnih podataka koji se obrađuju putem Step2Flow sistema.
Prilikom razvoja, pružanja i održavanja Step2Flow platforme nastojimo primjenjivati principe i odgovarajuće mjere zaštite podataka u skladu sa:
- Zakonom o zaštiti ličnih podataka Bosne i Hercegovine („Službeni glasnik BiH“, broj 12/25);
- Općom uredbom Evropske unije o zaštiti podataka – GDPR (EU) 2016/679, kada je primjenjiva na konkretnu obradu;
- drugim primjenjivim propisima iz oblasti privatnosti i zaštite ličnih podataka.
Zaštitu podataka posmatramo kao kontinuiran proces koji obuhvata pravne, organizacijske i tehničke mjere, a ne samo kao formalnu dokumentaciju.
2. O STEP2FLOW PLATFORMI
Step2Flow je poslovna SaaS platforma namijenjena digitalizaciji, organizaciji, praćenju i automatizaciji poslovnih procesa.
Pružalac Step2Flow SaaS usluge je:
Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
ID broj: 4210495650005
PDV broj: 210495650005
E-mail: haris@step2digital.com
Web: www.step2flow.com
Step2Flow je prvenstveno namijenjen poslovnim korisnicima koji putem Platforme organizuju vlastite zaposlenike, timove, projekte, zadatke, klijente i druge poslovne procese.
3. ULOGA STEP2DIGITALA U OBRADI PODATAKA
Uloga Step2Digitala zavisi od svrhe konkretne obrade.
Step2Digital kao kontrolor podataka
Step2Digital može djelovati kao kontrolor kada samostalno određuje svrhu i način obrade ličnih podataka.
To se može odnositi, između ostalog, na podatke potrebne za:
- upravljanje poslovnim odnosom;
- administraciju korisničkih računa;
- fakturisanje i naplatu;
- korisničku podršku;
- poslovnu komunikaciju;
- sigurnost Platforme;
- sprečavanje zloupotreba;
- ispunjavanje zakonskih obaveza.
Step2Digital kao obrađivač podataka
Kada poslovni Korisnik putem Step2Flow platforme obrađuje lične podatke svojih zaposlenika, klijenata, saradnika, kontakt osoba ili drugih fizičkih lica, Korisnik u pravilu određuje svrhu i način takve obrade.
U takvim situacijama Korisnik je u pravilu kontrolor podataka, dok Step2Digital djeluje kao obrađivač podataka i podatke obrađuje radi pružanja Step2Flow usluge i prema dokumentovanim uputama Korisnika.
Odnos kontrolora i obrađivača može biti detaljnije uređen posebnim Dodatkom/Ugovorom o obradi ličnih podataka (DPA).
4. OSNOVNI PRINCIPI ZAŠTITE PODATAKA
Step2Digital nastoji obradu ličnih podataka organizovati u skladu sa ključnim principima zaštite podataka.
Zakonitost, pravičnost i transparentnost
Lični podaci trebaju se obrađivati na zakonit, pravičan i transparentan način.
Ograničenje svrhe
Podaci se trebaju obrađivati za određene, jasne i legitimne svrhe.
Smanjenje količine podataka
Nastojimo da se obrađuju samo podaci koji su potrebni za odgovarajuću svrhu.
Tačnost
Preduzimaju se razumne mjere kako bi podaci bili tačni i, gdje je potrebno, ažurni.
Ograničenje čuvanja
Podaci se ne trebaju čuvati duže nego što je potrebno za svrhu obrade ili period propisan zakonom.
Integritet i povjerljivost
Primjenjuju se odgovarajuće tehničke i organizacijske mjere radi zaštite podataka od neovlaštenog pristupa, gubitka, izmjene, uništavanja ili nezakonite obrade.
Odgovornost
Step2Digital nastoji održavati procese, dokumentaciju i mjere potrebne za dokazivanje odgovornog postupanja sa ličnim podacima u okviru svoje uloge.
5. VLASNIŠTVO I KONTROLA POSLOVNIH PODATAKA
Poslovni podaci koje Korisnik ili njegovi ovlašteni korisnici unesu u Step2Flow ostaju podaci Korisnika.
Step2Digital ne stiče vlasništvo nad poslovnim sadržajem Korisnika samim njegovim unosom u Platformu.
Podaci se obrađuju u mjeri potrebnoj za pružanje, održavanje, zaštitu i funkcionisanje Step2Flow usluge te u druge zakonite svrhe opisane u relevantnoj dokumentaciji.
Korisnik zadržava kontrolu nad svojim poslovnim podacima u skladu sa ugovornim odnosom, funkcionalnostima Platforme i primjenjivim propisima.
6. OGRANIČEN PRISTUP PODACIMA
Step2Digital primjenjuje princip ograničenog pristupa podacima.
Ovlaštene osobe Step2Digitala ne trebaju pristupati poslovnom sadržaju Korisnika bez opravdane potrebe.
Kada je pristup potreban radi:
- onboardinga;
- korisničke podrške;
- dijagnostike;
- konfiguracije;
- otklanjanja tehničkog problema;
- druge aktivnosti koju je Korisnik zatražio,
pristup se, kada je razumno moguće, vrši uz prethodno odobrenje Korisnika i ograničava na podatke potrebne za konkretnu intervenciju.
Pristup bez prethodnog odobrenja može biti izvršen kada je neophodan radi zaštite Platforme i podataka, odgovora na ozbiljan sigurnosni incident, sprečavanja neovlaštenog pristupa ili ispunjavanja zakonske obaveze.
7. TEHNIČKE I ORGANIZACIJSKE MJERE
Step2Digital primjenjuje i kontinuirano razvija tehničke i organizacijske mjere primjerene prirodi Step2Flow usluge i rizicima obrade.
U zavisnosti od tehničke konfiguracije Platforme, mjere mogu uključivati:
- kontrolu korisničkog pristupa;
- autentifikaciju korisnika;
- mogućnost korištenja dvofaktorske autentifikacije (2FA);
- upravljanje korisničkim ulogama i ovlastima;
- ograničene administrativne pristupe;
- kontrolisani pristup za potrebe tehničke podrške;
- sigurnosne kopije podataka;
- praćenje i evidentiranje relevantnih sigurnosnih događaja;
- zaštitu infrastrukture;
- postupke za odgovor na sigurnosne incidente;
- ograničavanje pristupa podacima na ovlaštene osobe;
- druge tehničke i organizacijske mjere primjerene riziku.
Sigurnosne mjere se mogu mijenjati i unapređivati u skladu sa razvojem Platforme, tehnologije i sigurnosnih rizika.
8. KONTROLA PRISTUPA NA NIVOU KORISNIKA
Step2Flow omogućava poslovnim Korisnicima upravljanje pristupom njihovih zaposlenika i drugih ovlaštenih korisnika.
U zavisnosti od dostupnih funkcionalnosti, Korisnik može određivati kojim osobama omogućava pristup Platformi i koje uloge ili ovlasti im dodjeljuje.
Time se omogućava da različiti korisnici imaju pristup informacijama i funkcionalnostima koje su relevantne za njihove poslovne zadatke.
Korisnik je odgovoran za pravilno dodjeljivanje korisničkih prava i pravovremeno ukidanje pristupa osobama koje više nisu ovlaštene koristiti Platformu.
9. SIGURNOSNE KOPIJE PODATAKA
Step2Flow automatski kreira sigurnosnu kopiju podataka jednom dnevno.
U standardnom backup ciklusu čuva se posljednjih 10 dnevnih sigurnosnih kopija po korisničkom računu.
Kada se kreira nova sigurnosna kopija nakon popunjavanja ciklusa, najstarija kopija se automatski uklanja.
Backup sistem predstavlja jednu od mjera zaštite kontinuiteta i mogućnosti oporavka podataka.
Sigurnosna kopija ne predstavlja apsolutnu garanciju da je u svim mogućim okolnostima moguće vratiti svaki pojedinačni podatak.
10. SIGURNOSNI INCIDENTI
Step2Digital nastoji održavati procese za identifikaciju i odgovor na sigurnosne incidente.
U slučaju ozbiljnog incidenta prioritet je:
- identifikovati incident;
- ograničiti njegov uticaj;
- zaštititi sistem i podatke;
- sanirati posljedice;
- ponovo uspostaviti normalno funkcionisanje;
- smanjiti rizik od ponavljanja.
Kada Step2Digital djeluje kao obrađivač i utvrdi povredu ličnih podataka koja utiče na podatke Korisnika, Korisnik će biti obaviješten bez nepotrebnog odlaganja nakon što Step2Digital sazna za takvu povredu, kada je takva obavijest potrebna prema primjenjivim propisima ili ugovornom odnosu.
Kada Step2Digital djeluje kao kontrolor, obavještavanje nadležnog organa i pogođenih osoba vrši se u skladu sa primjenjivim zakonskim obavezama.
11. PRIVATNOST PO DIZAJNU I PO ZADANIM POSTAVKAMA
Prilikom razvoja i unapređenja Step2Flow platforme nastojimo uzimati u obzir principe zaštite podataka već tokom projektovanja funkcionalnosti i poslovnih procesa.
To uključuje, gdje je primjenjivo:
- ograničavanje količine podataka koji se obrađuju;
- ograničavanje pristupa podacima;
- primjenu odgovarajućih korisničkih ovlasti;
- razmatranje perioda čuvanja podataka;
- sigurnost novih funkcionalnosti;
- izbjegavanje nepotrebnog prikupljanja podataka.
Zaštita podataka predstavlja dio kontinuiranog razvoja Step2Flow platforme.
12. POD-OBRAĐIVAČI
Za pružanje Step2Flow usluge Step2Digital može koristiti pružaoce cloud, hosting, komunikacijskih, sigurnosnih i drugih tehničkih usluga.
Kada takvi pružaoci obrađuju lične podatke u ime Step2Digitala, odgovarajući odnos uređuje se u skladu sa primjenjivim zahtjevima zaštite podataka.
Step2Digital nastoji angažovati pružaoce koji mogu pružiti odgovarajuće garancije u pogledu sigurnosti i zaštite podataka.
Informacije o relevantnim pod-obrađivačima mogu biti dostupne putem posebne Liste pod-obrađivača ili odgovarajuće Step2Flow dokumentacije.
13. MEĐUNARODNI PRIJENOSI PODATAKA
Ako pružanje Step2Flow usluge uključuje prijenos ličnih podataka u drugu državu ili pristup podacima iz druge države, Step2Digital nastoji osigurati da se takav prijenos vrši u skladu sa primjenjivim propisima.
Kada je potrebno, mogu se koristiti odgovarajući pravni mehanizmi za međunarodni prijenos podataka, uključujući odgovarajuće ugovorne zaštitne mjere.
Konkretni pružaoci infrastrukture, lokacije obrade i mehanizmi prijenosa mogu biti detaljnije navedeni u DPA-u ili Listi pod-obrađivača.
14. PRAVA NOSILACA PODATAKA
Step2Digital poštuje prava osoba čiji se lični podaci obrađuju.
U zavisnosti od primjenjivog prava i okolnosti konkretne obrade, osoba može imati pravo na:
- informacije o obradi;
- pristup ličnim podacima;
- ispravku netačnih podataka;
- brisanje podataka;
- ograničenje obrade;
- prigovor na obradu;
- prenosivost podataka;
- povlačenje saglasnosti kada se obrada zasniva na saglasnosti;
- odgovarajuću zaštitu u vezi sa automatizovanim donošenjem odluka;
- podnošenje pritužbe nadležnom organu.
Kada Step2Digital djeluje kao kontrolor, zahtjevi se mogu uputiti direktno Step2Digitalu.
Kada Step2Digital djeluje kao obrađivač u ime poslovnog Korisnika, primarnu odgovornost za postupanje po zahtjevu ima Korisnik kao kontrolor, a Step2Digital će mu, kada je potrebno, pružiti odgovarajuću tehničku i organizacijsku pomoć.
15. PRESTANAK PRETPLATE, IZVOZ I BRISANJE PODATAKA
Nakon prestanka Step2Flow pretplate Korisnik ima 30 dana da zatraži preuzimanje ili izvoz svojih dostupnih podataka, u okviru tehničkih mogućnosti Platforme.
Korisnik može zatražiti uklanjanje podataka i prije isteka navedenog perioda.
Nakon isteka perioda za preuzimanje Step2Digital može trajno ukloniti podatke Korisnika iz aktivnog produkcijskog sistema.
Podaci koji se u trenutku brisanja nalaze u sigurnosnim kopijama mogu ostati do isteka odgovarajućeg backup ciklusa, nakon čega se uklanjaju u skladu sa standardnim backup procesom.
Izuzetak predstavljaju podaci koje je potrebno zadržati radi ispunjavanja zakonske obaveze ili na osnovu drugog odgovarajućeg pravnog osnova.
16. DPA – UGOVOR O OBRADI LIČNIH PODATAKA
Kada Step2Digital obrađuje lične podatke u ime poslovnog Korisnika, strane mogu zaključiti poseban Data Processing Agreement (DPA) / Dodatak o obradi ličnih podataka.
DPA detaljnije uređuje pitanja kao što su:
- predmet i trajanje obrade;
- priroda i svrha obrade;
- vrste ličnih podataka;
- kategorije osoba na koje se podaci odnose;
- prava i obaveze Korisnika kao kontrolora;
- obaveze Step2Digitala kao obrađivača;
- povjerljivost;
- tehničke i organizacijske mjere;
- pod-obrađivači;
- međunarodni prijenosi;
- pomoć pri ostvarivanju prava nosilaca podataka;
- sigurnosni incidenti;
- povrat i brisanje podataka;
- informacije potrebne za dokazivanje usklađenosti.
17. DOKUMENTACIJA O PRIVATNOSTI
Step2Digital održava pravni i organizacijski okvir zaštite podataka koji, prema potrebi, može uključivati:
- Politiku privatnosti Step2Flow platforme;
- Opće uslove korištenja i pretplate;
- DPA – Dodatak/Ugovor o obradi ličnih podataka;
- Listu relevantnih pod-obrađivača;
- interne sigurnosne procedure;
- procedure upravljanja pristupom;
- procedure odgovora na sigurnosne incidente;
- druge interne i eksterne dokumente potrebne prema prirodi obrade i primjenjivim propisima.
18. ODGOVORNOST POSLOVNIH KORISNIKA
GDPR i drugi propisi o zaštiti podataka uspostavljaju obaveze za sve relevantne učesnike u obradi podataka.
Kada kompanija koristi Step2Flow za obradu podataka svojih zaposlenika, klijenata ili drugih osoba, korištenje GDPR-orijentisane softverske platforme samo po sebi ne znači da je cjelokupno poslovanje te kompanije automatski usklađeno sa propisima.
Korisnik je odgovoran, između ostalog, za:
- zakonitost podataka koje unosi;
- postojanje odgovarajućeg pravnog osnova za obradu;
- transparentnost prema osobama čije podatke obrađuje;
- pravilno upravljanje korisničkim ovlastima;
- određivanje odgovarajućih rokova čuvanja kada ih određuje Korisnik;
- zakonitost svojih poslovnih procesa i automatizacija;
- ostvarivanje prava nosilaca podataka kada je Korisnik kontrolor.
Step2Digital pruža Platformu i odgovarajuće mehanizme koji mogu pomoći Korisnicima u provođenju njihovih obaveza, ali ne preuzima ulogu Korisnika kao kontrolora njegovih poslovnih podataka.
19. KONTINUIRANO USKLAĐIVANJE
Zaštita podataka nije jednokratna aktivnost.
Step2Digital nastoji periodično preispitivati i, gdje je potrebno, unapređivati:
- tehničke mjere zaštite;
- korisničke pristupe;
- interne procedure;
- ugovorne odnose sa pod-obrađivačima;
- dokumentaciju o privatnosti;
- procedure odgovora na incidente;
- funkcionalnosti Platforme relevantne za zaštitu podataka.
Promjene zakona, tehnologije, infrastrukture i Step2Flow funkcionalnosti mogu zahtijevati odgovarajuće izmjene postojećih mjera i dokumentacije.
20. TRANSPARENTNOST
Detaljnije informacije o načinu na koji Step2Digital obrađuje lične podatke dostupne su u:
Politici privatnosti Step2Flow platforme
Ugovorni odnos sa poslovnim Korisnicima detaljnije je uređen kroz:
Opće uslove korištenja i pretplate Step2Flow platforme
Kada je Step2Digital obrađivač podataka, odnos može biti dodatno uređen kroz:
DPA – Dodatak/Ugovor o obradi ličnih podataka
Informacije o relevantnim vanjskim pružaocima koji obrađuju podatke mogu biti dostupne kroz:
Listu pod-obrađivača Step2Flow platforme
21. NADLEŽNI ORGAN
Za nadzor primjene propisa o zaštiti ličnih podataka u Bosni i Hercegovini nadležna je:
Agencija za zaštitu ličnih podataka u Bosni i Hercegovini
Dubrovačka broj 6
71000 Sarajevo
Bosna i Hercegovina
Nosilac podataka ima pravo obratiti se nadležnom organu kada smatra da se njegovi lični podaci obrađuju protivno primjenjivim propisima.
22. KONTAKT ZA PRIVATNOST I ZAŠTITU PODATAKA
Za pitanja o zaštiti ličnih podataka, Step2Flow sigurnosnim praksama, DPA-u ili ostvarivanju prava možete kontaktirati:
Step2Digital d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
ID broj: 4210495650005
PDV broj: 210495650005
E-mail: haris@step2digital.com
Web: www.step2flow.com
23. ZAVRŠNA IZJAVA
Step2Digital d.o.o. nastoji razvijati i pružati Step2Flow platformu u skladu sa principima zaštite privatnosti, sigurnosti i odgovornog upravljanja podacima.
Naš pristup usklađenosti zasniva se na kombinaciji:
pravnih mjera + organizacijskih procedura + tehničkih mjera + transparentnosti prema Korisnicima.
Usklađenost sa propisima o zaštiti podataka predstavlja kontinuiran proces koji se prilagođava razvoju Step2Flow platforme, promjenama tehnologije, infrastrukture, načina obrade i primjenjivih propisa.
STEP2DIGITAL d.o.o.
Bašigovci bb
Živinice, Bosna i Hercegovina
Step2Flow — Organizacija i automatizacija poslovnih procesa