HIVE SECURE ID d.o.o.

POLITIKA PRIVATNOSTI

za Hive MFA mobilnu aplikaciju, povezane IAM usluge i web sajt

Verzija 1.0 | Datum početka primene: 27. jul 2026.
JAVNI DOKUMENT

Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija
info@hivesecureid.com | dpo@hivesecureid.com | Hive Identity Solutions


Kontrola dokumenta

Naziv dokumenta
Politika privatnosti za Hive MFA mobilnu aplikaciju, povezane IAM usluge i web sajt

Vlasnik dokumenta
Data Protection Officer / funkcija zaštite podataka o ličnosti

Odobrava
Uprava Hive Secure ID d.o.o.

Verzija
1.0

Datum početka primene
27. jul 2026.

Klasifikacija
Javno

Kontakt
dpo@hivesecureid.com

Sadržaj

1. Uvod i identitet Hive-a

Hive Secure ID d.o.o. poštuje privatnost korisnika i obrađuje podatke o ličnosti u skladu sa načelima zakonitosti, poštenja, transparentnosti, ograničenja svrhe, minimizacije podataka, tačnosti, ograničenja čuvanja, integriteta, poverljivosti i odgovornosti.

Ova Politika privatnosti objašnjava koje podatke obrađujemo putem Hive MFA mobilne aplikacije, povezanih funkcija Hive Secure ID platforme i web sajta, zašto ih obrađujemo, sa kim ih delimo, koliko dugo ih čuvamo, koje bezbednosne mere primenjujemo i koja prava imaju fizička lica.

Naziv pravnog lica
Hive Secure ID d.o.o.

Sedište i adresa
Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija

Web sajt
Hive Identity Solutions

Opšti kontakt
info@hivesecureid.com

DPO / privatnost
dpo@hivesecureid.com

U ovoj Politici izrazi „Hive“, „mi“, „nas“ i „naš“ odnose se na Hive Secure ID d.o.o., dok izraz „organizacija korisnik“ označava pravno lice, instituciju ili drugi subjekt koji koristi Hive IAM platformu i obezbeđuje Hive MFA svojim zaposlenima, saradnicima, klijentima ili drugim ovlašćenim korisnicima.

2. Obuhvat Politike

Ova Politika primenjuje se na sledeće aktivnosti obrade:

  • korišćenje Hive MFA mobilne aplikacije na Android i Apple iOS uređajima;
  • registraciju i upravljanje uređajem kao faktorom autentifikacije;
  • TOTP kodove, push odobravanja, biometrijsko otključavanje, FIDO2/WebAuthn i passkey funkcionalnosti, kada su omogućene;
  • risk-based step-up autentifikaciju, adaptivne politike, device posture provere i upravljanje sesijama u delu u kojem se odnose na Hive MFA;
  • tehničku podršku, korisničku podršku, dijagnostiku, bezbednosni monitoring i odgovor na incidente;
  • web sajt Hive-a, kontakt formu, neophodne kolačiće i opcione analitičke tehnologije, kada su primenjene;
  • podatke koje Hive obrađuje kao rukovalac i podatke koje obrađuje po dokumentovanim uputstvima organizacije korisnika.

Za obradu koju organizacija korisnik sprovodi u sopstvene svrhe mogu važiti njena posebna obaveštenja o privatnosti, interne politike i ugovori. Ova Politika ne zamenjuje obaveštenje organizacije koja upravlja nalogom korisnika.

3. Hive MFA i povezane funkcionalnosti

Hive MFA je mobilna aplikacija za višefaktorsku autentifikaciju namenjena prvenstveno korisnicima Hive Secure ID platforme za upravljanje identitetima i pristupom. Sajt Hive-a predstavlja aplikaciju kao poslovni autentifikator koji podržava jednokratne kodove, odobravanje autentifikacionih zahteva jednim dodirom, biometrijsko otključavanje, FIDO2/WebAuthn i autentifikaciju zasnovanu na proceni rizika.

U zavisnosti od konfiguracije organizacije korisnika i verzije aplikacije, Hive MFA može omogućiti:

  • registraciju mobilnog uređaja skeniranjem QR koda, unosom aktivacionog koda ili drugim odobrenim postupkom;
  • generisanje vremenski zasnovanih jednokratnih lozinki (TOTP);
  • prijem, pregled, odobravanje ili odbijanje push zahteva za autentifikaciju;
  • lokalnu potvrdu radnje korišćenjem PIN-a, lozinke ili biometrijske funkcije uređaja;
  • registraciju i korišćenje FIDO2/WebAuthn ili passkey kredencijala;
  • dodatnu ili ponovljenu autentifikaciju kada politike ili procena rizika zahtevaju viši nivo sigurnosti;
  • proveru statusa i integriteta uređaja;
  • prikaz više autentifikacionih naloga i povezanih servisa;
  • sinhronizaciju odabranih podataka, kada je ta funkcija omogućena;
  • deregistraciju uređaja, opoziv kredencijala i pregled ograničenih informacija o bezbednosnim događajima.

Hive MFA po pravilu ne predstavlja samostalnu potrošačku uslugu naloga. Pristup aplikaciji i povezanim sistemima obično zavisi od ovlašćenja i konfiguracije organizacije korisnika.

4. Uloge Hive-a u obradi podataka

4.1. Hive kao rukovalac

Hive nastupa kao rukovalac kada samostalno određuje svrhe i sredstva obrade, naročito u vezi sa:

  • upravljanjem sopstvenim poslovnim kontaktima, ugovorima, podrškom i komunikacijom;
  • bezbednošću, integritetom, sprečavanjem zloupotreba i zaštitom Hive aplikacije i infrastrukture;
  • dijagnostikom, analitikom, upravljanjem ranjivostima i unapređenjem usluge;
  • radom web sajta, kontakt formom i upravljanjem saglasnostima za kolačiće;
  • postupanjem po zahtevima fizičkih lica, regulatornim obavezama i pravnim zahtevima.

4.2. Hive kao obrađivač ili podobrađivač

Kada organizacija korisnik određuje ko ima nalog, kojim resursima korisnik pristupa, koje metode autentifikacije se primenjuju, koje politike rizika važe i koliko dugo se autentifikacioni podaci čuvaju, Hive po pravilu nastupa kao obrađivač ili podobrađivač.

U tom slučaju Hive obrađuje podatke na osnovu dokumentovanih uputstava, ugovora o obradi podataka, ugovorenih tehničkih i organizacionih mera i konfiguracije relevantne organizacije. Zahtevi koji se odnose na organizacioni nalog, prava pristupa ili istoriju autentifikacije prvenstveno se upućuju organizaciji koja upravlja nalogom.

5. Kategorije lica na koja se podaci odnose

  • zaposleni, angažovana lica, administratori i saradnici organizacija korisnika;
  • klijenti, korisnici usluga i druga fizička lica kojima je organizacija odobrila pristup;
  • korisnici Hive MFA aplikacije i registrovanih uređaja;
  • kontakt osobe, potencijalni klijenti i posetioci web sajta;
  • lica koja kontaktiraju podršku, DPO-a ili bezbednosni tim;
  • predstavnici dobavljača, partnera i drugih poslovnih subjekata.

6. Kategorije podataka koje obrađujemo

Tačan obim podataka zavisi od ugovorenog deployment modela, konfiguracije organizacije korisnika, operativnog sistema, funkcionalnosti koje su omogućene, integrisanih servisa i dozvola koje korisnik odobri aplikaciji.

6.1. Podaci o nalogu, identitetu i organizacionom kontekstu

  • ime i prezime, kada je potrebno;
  • poslovna ili druga adresa elektronske pošte;
  • korisničko ime, interni korisnički ID ili pseudonimizovani identifikator;
  • identifikator tenant-a, klijenta ili organizacije;
  • uloga, grupa, organizaciona pripadnost i status naloga;
  • status registracije uređaja i izabrane postavke aplikacije;
  • jezik, region i preferencije korisnika.

6.2. TOTP nalozi, tokeni i autentifikacione tajne

Kada korisnik registruje TOTP nalog, aplikacija može obrađivati naziv izdavaoca ili servisa, oznaku naloga, korisničko ime ili e-mail povezan sa nalogom, algoritam, broj cifara, period važenja, podatke iz registracionog QR koda, datum registracije, status tokena i datum poslednje sinhronizacije.

TOTP seed ili shared secret predstavlja poverljivu autentifikacionu tajnu. U zavisnosti od konfiguracije i deployment modela, tajna može biti čuvana samo u bezbednom skladištu uređaja ili može biti preneta i čuvana u šifrovanom obliku radi kontrolisane sinhronizacije, oporavka ili upravljanja tokenom. Hive ne koristi TOTP tajne, važeće jednokratne kodove ili recovery kodove za analitiku, oglašavanje ili profilisanje.

Operativni, analitički i dijagnostički logovi ne treba da sadrže TOTP seed, važeću jednokratnu lozinku, privatni ključ, recovery kod ili drugi podatak koji omogućava zaobilaženje autentifikacije.

6.3. Push autentifikacija i obaveštenja

  • push token i identifikator instance aplikacije;
  • platforma i tip uređaja;
  • identifikator autentifikacionog zahteva i ograničeni metapodaci rutiranja;
  • status slanja, dostavljanja, odobravanja, odbijanja, isteka ili neuspeha;
  • datum, vreme i servis za koji je zahtev pokrenut.

Push obaveštenja mogu se dostavljati preko Apple Push Notification Service ili Firebase Cloud Messaging. Sadržaj prikazan na zaključanom ekranu ograničava se u skladu sa bezbednosnom konfiguracijom i ne treba da otkriva tajne ili nepotrebne poverljive informacije.

6.4. FIDO2, WebAuthn i passkey kredencijali

Kada je omogućena FIDO2, WebAuthn ili passkey autentifikacija, Hive može obrađivati identifikator kredencijala, javni kriptografski ključ, user handle ili drugi korisnički identifikator, relying party identifikator, status registracije i opoziva kredencijala, autentifikacione izazove i odgovore, sign counter i, kada je neophodno, ograničene podatke o autentifikatoru ili attestation-u.

Privatni kriptografski ključ po pravilu ostaje u kompatibilnom autentifikatoru, bezbednom hardverskom elementu, operativnom sistemu ili credential manager-u i ne prenosi se Hive-u. Kada se passkey sinhronizuje preko Apple, Google ili drugog credential provider-a, taj provider obrađuje podatke u skladu sa sopstvenim uslovima i pravilima privatnosti.

6.5. Biometrijska funkcionalnost

Hive MFA može koristiti biometrijsku funkciju uređaja, kao što su otisak prsta ili prepoznavanje lica, radi lokalnog otključavanja aplikacije ili potvrde autentifikacione radnje.

  • Hive ne prikuplja fotografije lica, otiske prstiju niti sirove biometrijske šablone;
  • biometrijski šabloni ostaju pod kontrolom operativnog sistema ili bezbednog hardverskog okruženja uređaja;
  • Hive prima samo tehničku potvrdu da je lokalna autentifikacija uspela ili nije uspela;
  • kada je podržano, korisnik može koristiti PIN, lozinku ili drugi alternativni metod.

6.6. Podaci o uređaju i device posture signalima

  • tip, proizvođač i model uređaja;
  • operativni sistem, verzija i nivo bezbednosnih zakrpa;
  • verzija aplikacije i identifikator instance;
  • identifikator registracije uređaja;
  • IP adresa, mrežne karakteristike i približan region izveden iz IP adrese;
  • status zaključavanja uređaja, dostupnost lokalne autentifikacije i bezbednog skladišta;
  • root/jailbreak, emulator, debug ili drugi indikator kompromitovanog okruženja;
  • integritet aplikacije, status sertifikata i drugi tehnički signali potrebni za procenu pouzdanosti uređaja;
  • događaji registracije, zamene, deaktivacije i deregistracije uređaja.

Hive MFA ne pristupa kontaktima, privatnim fotografijama, sadržaju poruka, istoriji poziva, preciznoj GPS lokaciji niti sadržaju drugih aplikacija, osim ako bi takva obrada postala neophodna za jasno deklarisanu funkciju i bila prethodno posebno objašnjena i, kada je potrebno, zasnovana na saglasnosti.

6.7. Autentifikacioni, risk i session podaci

  • datum, vreme, servis, aplikacija ili sistem za koji je pristup zatražen;
  • metod i faktor autentifikacije;
  • rezultat odobravanja, odbijanja, neuspeha ili isteka;
  • IP adresa, mrežni i vremenski kontekst;
  • identifikator sesije, transakcije i korelacije;
  • neuspešni pokušaji, učestalost i neuobičajeni obrasci;
  • indikatori rizika, risk score, reason code i zahtevani nivo step-up autentifikacije;
  • status sesije, ponovno potvrđivanje identiteta i događaji prekida ili ograničenja sesije;
  • bezbednosni događaji povezani sa sumnjom na prevaru, phishing, push fatigue ili kompromitovanje naloga.

6.8. Analitika, crash izveštaji i tehnički logovi

  • pokretanje aplikacije, sesije i korišćenje funkcionalnosti;
  • performanse, vreme odziva i tehničke greške;
  • crash izveštaji, stack trace, stanje aplikacije u trenutku greške i mrežne greške;
  • pseudonimizovani analitički identifikatori i agregirane statistike;
  • API zahtevi, administrativne aktivnosti, promene konfiguracije, bezbednosni monitoring i incidentni logovi.

Opcionu analitiku ne koristimo za oglašavanje trećih lica ili praćenje između nepovezanih aplikacija. Kada je saglasnost obavezna, takva analitika se ne aktivira pre davanja saglasnosti.

6.9. Podrška, komunikacija i web sajt

Kada korisnik kontaktira Hive ili koristi kontakt formu na web sajtu, možemo obrađivati ime i prezime, naziv kompanije, poslovni e-mail, temu, poruku, priložene datoteke, istoriju komunikacije i tehničke podatke potrebne za rešavanje zahteva.

Prilikom posete web sajtu možemo obrađivati IP adresu, browser, operativni sistem, posećene stranice, vreme pristupa, referentnu stranicu, bezbednosne logove i postavke kolačića. Neophodni kolačići koriste se za funkcionisanje i bezbednost sajta, dok se opcioni analitički ili marketinški kolačići koriste samo kada je to dozvoljeno i, kada je potrebno, nakon saglasnosti.

7. Svrhe obrade i pravni osnovi

Hive obrađuje podatke samo kada postoji odgovarajući pravni osnov. U B2B modelu, deo pravnih osnova i svrha određuje organizacija korisnik kao rukovalac.

Svrha Tipični podaci Pravni osnov
Pružanje Hive MFA i autentifikacija Podaci naloga, uređaja, TOTP, push, FIDO/WebAuthn i autentifikacioni podaci Izvršenje ugovora ili preduzimanje radnji na zahtev korisnika; legitimni interes; obrada po uputstvu rukovaoca
Registracija i upravljanje uređajem Identifikatori uređaja, status registracije, posture signali Izvršenje ugovora; legitimni interes za bezbedno upravljanje pristupom
Risk-based step-up i zaštita sesija Risk, session, IP, device posture i bezbednosni događaji Legitimni interes za zaštitu naloga i sistema; pravna obaveza; uputstvo rukovaoca
Push obaveštenja Push token, routing i delivery metapodaci Izvršenje ugovora; legitimni interes za dostavljanje autentifikacionih zahteva
Biometrijska lokalna potvrda Tehnički rezultat uspeh/neuspeh Izvršenje ugovora; radnja koju pokreće korisnik; legitimni interes
Dijagnostika i bezbednost Crash, log, performance i incidentni podaci Legitimni interes; pravna obaveza; odbrana pravnih zahteva
Opciona analitika Pseudonimizovani podaci o korišćenju Saglasnost kada je potrebna; legitimni interes kada je dozvoljeno
Podrška i poslovna komunikacija Kontakt, nalog, tehnički podaci i korespondencija Izvršenje ugovora; radnje na zahtev lica; legitimni interes
Web sajt i neophodni kolačići Server logovi i tehnički podaci Legitimni interes; pružanje tražene usluge
Opcioni kolačići Analitički ili marketinški identifikatori Saglasnost
Pravne i regulatorne obaveze Ugovorni, audit, bezbednosni i evidencioni podaci Pravna obaveza; javni interes gde je primenljivo; pravni zahtevi

Kada se obrada zasniva na legitimnom interesu, Hive procenjuje neophodnost, srazmernost i uticaj na prava lica. Kada se obrada zasniva na saglasnosti, saglasnost se može povući u bilo kom trenutku, bez uticaja na zakonitost prethodne obrade.

8. Izvori podataka i način prikupljanja

  • direktno od korisnika;
  • sa uređaja i operativnog sistema korisnika;
  • od organizacije koja upravlja nalogom;
  • iz autentifikacionih, pristupnih, bezbednosnih i serverskih logova;
  • od povezanih aplikacija, relying party sistema i IAM komponenti;
  • preko Apple, Google i drugih odobrenih tehničkih servisa;
  • iz komunikacije sa podrškom i kontakt forme;
  • iz bezbednosnih i anti-fraud mehanizama.

9. Dozvole mobilne aplikacije

Dozvola / funkcija Svrha
Obaveštenja Dostavljanje push zahteva i bezbednosnih poruka.
Kamera Skeniranje QR koda radi registracije TOTP naloga, uređaja ili kredencijala. Slika se koristi za skeniranje i ne čuva se osim ako je to izričito navedeno.
Biometrija / device credential Lokalno otključavanje aplikacije ili potvrda radnje.
Mrežni pristup Bezbedna komunikacija sa Hive platformom i povezanim servisima.
Bezbednosne informacije uređaja Procena integriteta uređaja i primena device posture politike.

Aplikacija neće tražiti dozvolu koja nije razumno potrebna za aktivnu i jasno opisanu funkcionalnost. Odbijanje dozvole može onemogućiti povezanu funkciju, ali ne daje Hive-u pravo da podatke koristi u druge svrhe.

10. Adaptivna autentifikacija, procena rizika i automatizovane odluke

Hive MFA i povezana platforma mogu koristiti automatizovana pravila i procenu rizika radi zaštite naloga i sistema. Procena može uzeti u obzir status i integritet uređaja, IP i mrežni kontekst, vreme i učestalost pristupa, neuobičajenu promenu uređaja ili mreže, prethodne neuspešne pokušaje, osetljivost resursa, stanje sesije i druge bezbednosne indikatore.

Moguće posledice uključuju zahtev za dodatnim faktorom, biometrijskom potvrdom ili ponovnom autentifikacijom, privremeno odbijanje pristupa, označavanje događaja za proveru, obaveštavanje administratora ili prekid sesije.

Ovi mehanizmi služe zaštiti pristupa i po pravilu nisu namenjeni donošenju odluka koje proizvode pravne ili slične značajne posledice izvan bezbednosnog i pristupnog konteksta. Korisnik može zatražiti pojašnjenje ili pregled od organizacije koja upravlja nalogom. Određeni detalji detekcionih pravila mogu ostati poverljivi kada bi njihovo otkrivanje omogućilo zaobilaženje bezbednosnih kontrola.

11. Primaoci podataka i podobrađivači

Podatke delimo samo kada je to potrebno za pružanje usluge, bezbednost, podršku, ispunjavanje zakonskih obaveza ili zaštitu prava. Primaoci mogu uključivati:

  • organizaciju koja upravlja korisničkim nalogom i njene ovlašćene administratore;
  • Apple Inc. za App Store, iOS i Apple Push Notification Service;
  • Google LLC za Google Play, Android servise i Firebase Cloud Messaging;
  • odobrene cloud, hosting, backup, monitoring, analytics, crash-reporting, e-mail i support dobavljače;
  • profesionalne savetnike, revizore i osiguravače pod obavezom poverljivosti;
  • sudove, nadzorne organe, organe gonjenja ili druga nadležna tela kada postoji zakonit i obavezujući osnov;
  • subjekte uključene u statusnu promenu, spajanje, akviziciju ili prenos poslovanja, uz odgovarajuće zaštitne mere.

Aktuelne informacije o podobrađivačima, kategorijama usluga i lokacijama obrade mogu se zatražiti na dpo@hivesecureid.com. Hive od podobrađivača zahteva ugovorne obaveze poverljivosti, bezbednosti, ograničenja svrhe, pomoći pri ostvarivanju prava i kontrolisanog brisanja podataka.

12. Međunarodni prenosi podataka

Hive je osnovan u Republici Srbiji. Kada se podaci prenose ili im se pristupa iz EU/EEA, takva obrada može predstavljati međunarodni prenos u treću državu. Republika Srbija trenutno nije obuhvaćena odlukom Evropske komisije o primerenom nivou zaštite.

Kada je GDPR primenljiv, Hive koristi odgovarajuće mehanizme prenosa, koji mogu uključivati Standardne ugovorne klauzule Evropske komisije iz Odluke (EU) 2021/914, procenu uticaja prenosa, ugovorne obaveze i dopunske tehničke i organizacione mere. Kada je primenjiv Zakon o zaštiti podataka o ličnosti Republike Srbije, Hive primenjuje i zahteve tog zakona za prenos iz Srbije.

Dopunske mere mogu uključivati enkripciju, pseudonimizaciju, kontrolu pristupa, ograničenje privilegovanog pristupa, audit logove, minimizaciju podataka, upravljanje ključevima, kontrolu daljih prenosa i procedure za zahteve organa vlasti.

Informacije o odgovarajućim merama zaštite i način dobijanja njihove kopije mogu se zatražiti na dpo@hivesecureid.com. Kada je prema članu 27 GDPR-a potrebno imenovanje predstavnika u EU, kontakt podaci predstavnika objavljuju se na istoj web stranici na kojoj je dostupna ova Politika.

13. Rokovi čuvanja

Podatke čuvamo samo koliko je potrebno za svrhu obrade, ugovorene obaveze, bezbednost, uputstva organizacije korisnika i primenjive propise. Organizacije korisnici mogu ugovoriti ili konfigurirati drugačije rokove za podatke koje kontrolišu.

Kategorija Standardni rok / kriterijum
Nalog i profil Tokom trajanja naloga i do 30 dana nakon prestanka, osim ako je duže čuvanje potrebno.
TOTP zapis i autentifikaciona tajna Do brisanja tokena, deregistracije uređaja ili prestanka naloga; backup kopije se brišu ili prepisuju kroz redovni ciklus, po pravilu u roku do 90 dana.
FIDO2/WebAuthn javni ključ i credential ID Do opoziva kredencijala ili prestanka naloga, uz kontrolisani period brisanja do 30 dana.
Push token Do zamene, deregistracije ili prestanka potrebe; neaktivni tokeni se uklanjaju u razumnom roku, po pravilu do 90 dana.
Autentifikacioni, risk i session logovi Po pravilu 12 meseci, osim kada organizacija korisnik odredi drugi rok ili je duže čuvanje potrebno zbog propisa ili incidenta.
Device posture i tehnički bezbednosni logovi Po pravilu 12 meseci.
Crash i dijagnostički podaci Do 14 meseci.
Pseudonimizovana analitika Do 14 meseci, osim ako je podešen kraći rok.
Support zahtevi i korespondencija 3 godine nakon zatvaranja zahteva.
Neaktivni poslovni upiti preko web sajta Do 24 meseca, osim ako komunikacija preraste u ugovorni odnos.
Evidencija saglasnosti i preferencija Tokom relevantne obrade i do 5 godina nakon povlačenja ili prestanka, kada je dokaz potreban.
Bezbednosni incidenti i pravni zahtevi Tokom istrage i do 5 godina, ili duže kada to zahteva zakon ili konkretan postupak.
Računovodstvena i ugovorna dokumentacija U skladu sa zakonom, po pravilu do 10 godina.
Web server logovi Po pravilu do 12 meseci, osim aktivne bezbednosne istrage.

Podaci mogu biti zadržani duže kada je to neophodno radi pravne obaveze, istrage incidenta, rešavanja spora ili ostvarivanja i odbrane pravnih zahteva. Agregirani ili nepovratno anonimizovani podaci mogu se čuvati bez fiksnog roka jer više ne identifikuju fizičko lice.

14. Brisanje naloga, tokena i registracije uređaja

14.1. Nalozi kojima upravlja organizacija

Kod organizacionih naloga, organizacija korisnik po pravilu kontroliše kreiranje, suspendovanje, deaktivaciju i brisanje naloga, kao i rokove čuvanja autentifikacionih evidencija. Korisnik se najpre obraća organizaciji koja mu je obezbedila pristup. Hive će pomoći organizaciji u postupanju po valjanom zahtevu.

14.2. Direktni Hive nalozi, kada su omogućeni

Kada Hive omogućava direktno kreiranje naloga, korisnik može pokrenuti brisanje kroz funkciju u aplikaciji, web mehanizam za brisanje ili zahtev upućen na dpo@hivesecureid.com. Hive može pre brisanja sprovesti razumnu proveru identiteta i ovlašćenja podnosioca.

14.3. Uklanjanje tokena, passkey-a i lokalnih podataka

Brisanjem TOTP naloga uklanja se aktivni zapis iz aplikacije i, kada je primenljivo, iz sinhronizovanog Hive skladišta; backup kopije se uklanjaju kroz redovni ciklus.

Deregistracija uređaja opoziva njegovo korišćenje kao faktora autentifikacije u skladu sa konfiguracijom organizacije.

Brisanje FIDO/WebAuthn javnog ključa na Hive strani opoziva kredencijal za relevantni servis, ali ne mora automatski ukloniti passkey iz uređaja ili Apple/Google credential manager-a.

Deinstaliranje aplikacije uklanja lokalne podatke aplikacije u skladu sa pravilima operativnog sistema, ali ne mora automatski izbrisati serverske evidencije ili organizacioni nalog.

Određeni audit, sigurnosni ili pravni podaci mogu biti zadržani kada postoji zakonit i dokumentovan razlog.

15. Prava fizičkih lica

U zavisnosti od primenjivog prava i uloge Hive-a, fizičko lice može imati pravo da:

  • dobije informacije o obradi i pristup svojim podacima;
  • zahteva ispravku netačnih ili dopunu nepotpunih podataka;
  • zahteva brisanje ili ograničenje obrade;
  • uloži prigovor na obradu zasnovanu na legitimnom interesu;
  • dobije određene podatke u strukturisanom, uobičajeno korišćenom i mašinski čitljivom formatu;
  • povuče saglasnost, bez uticaja na zakonitost prethodne obrade;
  • zatraži informacije o međunarodnim transferima i merama zaštite;
  • zatraži pregled relevantne automatizovane odluke, kada je primenjivo;
  • podnese pritužbu nadležnom nadzornom organu.

Zahtevi se mogu poslati na dpo@hivesecureid.com. Kada Hive nastupa kao obrađivač, zahtev može biti prosleđen organizaciji koja je rukovalac. Hive može tražiti podatke potrebne za razumnu proveru identiteta i sprečavanje neovlašćenog otkrivanja.

Lica u Republici Srbiji mogu podneti pritužbu Povereniku za informacije od javnog značaja i zaštitu podataka o ličnosti. Lica u EU/EEA mogu se obratiti nadležnom nadzornom organu u državi prebivališta, rada ili navodne povrede.

16. Bezbednost podataka

Hive primenjuje tehničke i organizacione mere primerene riziku, prirodi podataka i načinu pružanja usluge. U zavisnosti od arhitekture i deployment modela, mere mogu uključivati:

  • enkripciju komunikacije i relevantnih podataka u mirovanju;
  • bezbedno skladištenje ključeva i tajni, uključujući Apple Keychain, Android Keystore, HSM ili kontrolisani KMS kada je primenljivo;
  • princip najmanjih privilegija, RBAC, MFA i kontrolu privilegovanog pristupa;
  • segregaciju tenant-a i okruženja;
  • audit logove, SIEM monitoring, detekciju anomalija i zaštitu integriteta zapisa;
  • secure SDLC, code review, SAST/DAST, upravljanje zavisnostima i ranjivostima;
  • penetraciono testiranje mobilne aplikacije i API-ja;
  • upravljanje zakrpama i bezbednosnim ažuriranjima;
  • backup, oporavak i testiranje kontinuiteta;
  • incident response i procedure obaveštavanja;
  • proveru dobavljača, ugovorne obaveze i periodične revizije;
  • obuke, poverljivost i kontrolu pristupa zaposlenih.

Nijedan sistem nije potpuno bez rizika. Korisnik je dužan da zaštiti uređaj, PIN, lozinku, recovery podatke i autentifikacione zahteve, da odbije neočekivane zahteve i da odmah prijavi izgubljen uređaj, sumnjiv zahtev ili sumnju na kompromitovanje.

17. Privatnost dece

Hive MFA je poslovna i bezbednosna aplikacija i nije namenjena niti se oglašava deci. Hive ne poziva decu da samostalno kreiraju potrošačke naloge. Kada ovlašćena organizacija obezbeđuje nalog maloletnom licu, ta organizacija je odgovorna za odgovarajući pravni osnov, informacije i saglasnosti koje zahteva primenjivo pravo.

Ako Hive utvrdi da su podaci deteta obrađeni bez odgovarajućeg osnova, preduzeće razumne mere za brisanje, ograničenje ili usklađivanje obrade.

18. Oglašavanje, prodaja podataka i praćenje

Hive ne prodaje podatke o ličnosti. Hive MFA nije namenjen prikazivanju bihevioralnog oglašavanja, deljenju podataka sa data brokerima, korišćenju autentifikacionih podataka za marketing ili praćenju korisnika preko nepovezanih aplikacija i sajtova radi ciljanja oglasa.

Ako Hive u budućnosti uvede obradu koja menja navedeni model, Politika, mehanizmi saglasnosti, Google Play Data Safety i Apple App Privacy deklaracije biće ažurirani pre početka takve obrade.

19. Usluge i sistemi trećih lica

Hive MFA može se integrisati sa spoljnim servisima i nalozima koji podržavaju TOTP, FIDO2, WebAuthn ili druge standarde. Nazivi i žigovi trećih lica pripadaju njihovim vlasnicima. Hive ne upravlja spoljnim nalogom, ne može resetovati njegovu lozinku ili recovery kod i ne garantuje da će spoljni servis trajno podržavati određenu metodu autentifikacije.

Korisnik je odgovoran da čuva recovery kodove koje je izdao spoljni servis i da prati njegove uslove i obaveštenja o privatnosti. Hive nije odgovoran za nezavisne prakse Apple-a, Google-a, mobilnog operatera, operativnog sistema, credential provider-a ili drugog eksternog servisa, osim u meri u kojoj odgovornost ne može biti isključena zakonom.

20. Povrede podataka i bezbednosna obaveštenja

Hive održava procedure za otkrivanje, procenu, ograničavanje i dokumentovanje bezbednosnih incidenata i povreda podataka. Kada je Hive obrađivač, bez nepotrebnog odlaganja obaveštava relevantnog rukovaoca u skladu sa ugovorom i zakonom. Kada je Hive rukovalac, obaveštava nadležni organ i pogođena lica kada su ispunjeni zakonski uslovi.

Bezbednosna obaveštenja mogu biti dostavljena putem aplikacije, e-maila, web sajta, organizacije korisnika ili drugog odgovarajućeg kanala. Korisnici treba da prijave sumnjive autentifikacione zahteve, gubitak uređaja ili druge bezbednosne incidente organizaciji koja upravlja nalogom i Hive-u.

21. Izmene Politike

Hive može ažurirati ovu Politiku zbog promena funkcionalnosti, arhitekture, SDK-ova, podobrađivača, propisa, bezbednosnih mera ili organizacionog modela. Važeća verzija objavljuje se na web sajtu i čini dostupnom iz aplikacije.

Kada izmena materijalno utiče na prava korisnika ili svrhe obrade, Hive će obezbediti odgovarajuće obaveštenje i, kada je potrebno, zatražiti novu saglasnost. Datum poslednjeg ažuriranja označava važeću verziju dokumenta.

22. Kontakt i prigovori

Kompanija
Hive Secure ID d.o.o.

Adresa
Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija

Opšti kontakt
info@hivesecureid.com

DPO / privatnost
dpo@hivesecureid.com

Web sajt
Hive Identity Solutions

Zahtev treba da sadrži dovoljno informacija da Hive može da identifikuje relevantnu obradu i proveri identitet podnosioca. Slanje lozinki, TOTP kodova, seed vrednosti, privatnih ključeva ili recovery kodova nije potrebno i ne treba ih dostavljati putem e-maila ili support tiketa.

23. Regulatorni okvir

Ova Politika je pripremljena uzimajući u obzir naročito:

  • Zakon o zaštiti podataka o ličnosti Republike Srbije;
  • Uredbu (EU) 2016/679 – Opštu uredbu o zaštiti podataka (GDPR), kada je primenjiva;
  • Odluku Komisije (EU) 2021/914 o standardnim ugovornim klauzulama za prenose u treće države;
  • zahteve Google Play pravila o korisničkim podacima, Data Safety deklaracijama i brisanju naloga;
  • Apple App Store Review Guidelines, App Privacy deklaracije i zahteve za brisanje naloga;
  • druga primenjiva pravila privatnosti, elektronskih komunikacija, zaštite potrošača i informacione bezbednosti.

U slučaju nesaglasnosti između ove Politike i obavezujuće zakonske norme, primenjuje se obavezujuća norma. Ova Politika ne ograničava prava koja lice ima prema primenjivom pravu.