HIVE SECURE ID d.o.o.
POLITIKA PRIVATNOSTI
za Hive MFA mobilnu aplikaciju, povezane IAM usluge i web sajt
Verzija 1.0 | Datum početka primene: 27. jul 2026.
JAVNI DOKUMENT
Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija
info@hivesecureid.com | dpo@hivesecureid.com | Hive Identity Solutions
Kontrola dokumenta
Naziv dokumenta
Politika privatnosti za Hive MFA mobilnu aplikaciju, povezane IAM usluge i web sajt
Vlasnik dokumenta
Data Protection Officer / funkcija zaštite podataka o ličnosti
Odobrava
Uprava Hive Secure ID d.o.o.
Verzija
1.0
Datum početka primene
27. jul 2026.
Klasifikacija
Javno
Kontakt
dpo@hivesecureid.com
Sadržaj
- Kontrola dokumenta
- 1. Uvod i identitet Hive-a
- 2. Obuhvat Politike
- 3. Hive MFA i povezane funkcionalnosti
- 4. Uloge Hive-a u obradi podataka
- 5. Kategorije lica na koja se podaci odnose
- 6. Kategorije podataka koje obrađujemo
- 6.1. Podaci o nalogu, identitetu i organizacionom kontekstu
- 6.2. TOTP nalozi, tokeni i autentifikacione tajne
- 6.3. Push autentifikacija i obaveštenja
- 6.4. FIDO2, WebAuthn i passkey kredencijali
- 6.5. Biometrijska funkcionalnost
- 6.6. Podaci o uređaju i device posture signalima
- 6.7. Autentifikacioni, risk i session podaci
- 6.8. Analitika, crash izveštaji i tehnički logovi
- 6.9. Podrška, komunikacija i web sajt
- 7. Svrhe obrade i pravni osnovi
- 8. Izvori podataka i način prikupljanja
- 9. Dozvole mobilne aplikacije
- 10. Adaptivna autentifikacija, procena rizika i automatizovane odluke
- 11. Primaoci podataka i podobrađivači
- 12. Međunarodni prenosi podataka
- 13. Rokovi čuvanja
- 14. Brisanje naloga, tokena i registracije uređaja
- 15. Prava fizičkih lica
- 16. Bezbednost podataka
- 17. Privatnost dece
- 18. Oglašavanje, prodaja podataka i praćenje
- 19. Usluge i sistemi trećih lica
- 20. Povrede podataka i bezbednosna obaveštenja
- 21. Izmene Politike
- 22. Kontakt i prigovori
- 23. Regulatorni okvir
1. Uvod i identitet Hive-a
Hive Secure ID d.o.o. poštuje privatnost korisnika i obrađuje podatke o ličnosti u skladu sa načelima zakonitosti, poštenja, transparentnosti, ograničenja svrhe, minimizacije podataka, tačnosti, ograničenja čuvanja, integriteta, poverljivosti i odgovornosti.
Ova Politika privatnosti objašnjava koje podatke obrađujemo putem Hive MFA mobilne aplikacije, povezanih funkcija Hive Secure ID platforme i web sajta, zašto ih obrađujemo, sa kim ih delimo, koliko dugo ih čuvamo, koje bezbednosne mere primenjujemo i koja prava imaju fizička lica.
Naziv pravnog lica
Hive Secure ID d.o.o.
Sedište i adresa
Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija
Web sajt
Hive Identity Solutions
Opšti kontakt
info@hivesecureid.com
DPO / privatnost
dpo@hivesecureid.com
U ovoj Politici izrazi „Hive“, „mi“, „nas“ i „naš“ odnose se na Hive Secure ID d.o.o., dok izraz „organizacija korisnik“ označava pravno lice, instituciju ili drugi subjekt koji koristi Hive IAM platformu i obezbeđuje Hive MFA svojim zaposlenima, saradnicima, klijentima ili drugim ovlašćenim korisnicima.
2. Obuhvat Politike
Ova Politika primenjuje se na sledeće aktivnosti obrade:
- korišćenje Hive MFA mobilne aplikacije na Android i Apple iOS uređajima;
- registraciju i upravljanje uređajem kao faktorom autentifikacije;
- TOTP kodove, push odobravanja, biometrijsko otključavanje, FIDO2/WebAuthn i passkey funkcionalnosti, kada su omogućene;
- risk-based step-up autentifikaciju, adaptivne politike, device posture provere i upravljanje sesijama u delu u kojem se odnose na Hive MFA;
- tehničku podršku, korisničku podršku, dijagnostiku, bezbednosni monitoring i odgovor na incidente;
- web sajt Hive-a, kontakt formu, neophodne kolačiće i opcione analitičke tehnologije, kada su primenjene;
- podatke koje Hive obrađuje kao rukovalac i podatke koje obrađuje po dokumentovanim uputstvima organizacije korisnika.
Za obradu koju organizacija korisnik sprovodi u sopstvene svrhe mogu važiti njena posebna obaveštenja o privatnosti, interne politike i ugovori. Ova Politika ne zamenjuje obaveštenje organizacije koja upravlja nalogom korisnika.
3. Hive MFA i povezane funkcionalnosti
Hive MFA je mobilna aplikacija za višefaktorsku autentifikaciju namenjena prvenstveno korisnicima Hive Secure ID platforme za upravljanje identitetima i pristupom. Sajt Hive-a predstavlja aplikaciju kao poslovni autentifikator koji podržava jednokratne kodove, odobravanje autentifikacionih zahteva jednim dodirom, biometrijsko otključavanje, FIDO2/WebAuthn i autentifikaciju zasnovanu na proceni rizika.
U zavisnosti od konfiguracije organizacije korisnika i verzije aplikacije, Hive MFA može omogućiti:
- registraciju mobilnog uređaja skeniranjem QR koda, unosom aktivacionog koda ili drugim odobrenim postupkom;
- generisanje vremenski zasnovanih jednokratnih lozinki (TOTP);
- prijem, pregled, odobravanje ili odbijanje push zahteva za autentifikaciju;
- lokalnu potvrdu radnje korišćenjem PIN-a, lozinke ili biometrijske funkcije uređaja;
- registraciju i korišćenje FIDO2/WebAuthn ili passkey kredencijala;
- dodatnu ili ponovljenu autentifikaciju kada politike ili procena rizika zahtevaju viši nivo sigurnosti;
- proveru statusa i integriteta uređaja;
- prikaz više autentifikacionih naloga i povezanih servisa;
- sinhronizaciju odabranih podataka, kada je ta funkcija omogućena;
- deregistraciju uređaja, opoziv kredencijala i pregled ograničenih informacija o bezbednosnim događajima.
Hive MFA po pravilu ne predstavlja samostalnu potrošačku uslugu naloga. Pristup aplikaciji i povezanim sistemima obično zavisi od ovlašćenja i konfiguracije organizacije korisnika.
4. Uloge Hive-a u obradi podataka
4.1. Hive kao rukovalac
Hive nastupa kao rukovalac kada samostalno određuje svrhe i sredstva obrade, naročito u vezi sa:
- upravljanjem sopstvenim poslovnim kontaktima, ugovorima, podrškom i komunikacijom;
- bezbednošću, integritetom, sprečavanjem zloupotreba i zaštitom Hive aplikacije i infrastrukture;
- dijagnostikom, analitikom, upravljanjem ranjivostima i unapređenjem usluge;
- radom web sajta, kontakt formom i upravljanjem saglasnostima za kolačiće;
- postupanjem po zahtevima fizičkih lica, regulatornim obavezama i pravnim zahtevima.
4.2. Hive kao obrađivač ili podobrađivač
Kada organizacija korisnik određuje ko ima nalog, kojim resursima korisnik pristupa, koje metode autentifikacije se primenjuju, koje politike rizika važe i koliko dugo se autentifikacioni podaci čuvaju, Hive po pravilu nastupa kao obrađivač ili podobrađivač.
U tom slučaju Hive obrađuje podatke na osnovu dokumentovanih uputstava, ugovora o obradi podataka, ugovorenih tehničkih i organizacionih mera i konfiguracije relevantne organizacije. Zahtevi koji se odnose na organizacioni nalog, prava pristupa ili istoriju autentifikacije prvenstveno se upućuju organizaciji koja upravlja nalogom.
5. Kategorije lica na koja se podaci odnose
- zaposleni, angažovana lica, administratori i saradnici organizacija korisnika;
- klijenti, korisnici usluga i druga fizička lica kojima je organizacija odobrila pristup;
- korisnici Hive MFA aplikacije i registrovanih uređaja;
- kontakt osobe, potencijalni klijenti i posetioci web sajta;
- lica koja kontaktiraju podršku, DPO-a ili bezbednosni tim;
- predstavnici dobavljača, partnera i drugih poslovnih subjekata.
6. Kategorije podataka koje obrađujemo
Tačan obim podataka zavisi od ugovorenog deployment modela, konfiguracije organizacije korisnika, operativnog sistema, funkcionalnosti koje su omogućene, integrisanih servisa i dozvola koje korisnik odobri aplikaciji.
6.1. Podaci o nalogu, identitetu i organizacionom kontekstu
- ime i prezime, kada je potrebno;
- poslovna ili druga adresa elektronske pošte;
- korisničko ime, interni korisnički ID ili pseudonimizovani identifikator;
- identifikator tenant-a, klijenta ili organizacije;
- uloga, grupa, organizaciona pripadnost i status naloga;
- status registracije uređaja i izabrane postavke aplikacije;
- jezik, region i preferencije korisnika.
6.2. TOTP nalozi, tokeni i autentifikacione tajne
Kada korisnik registruje TOTP nalog, aplikacija može obrađivati naziv izdavaoca ili servisa, oznaku naloga, korisničko ime ili e-mail povezan sa nalogom, algoritam, broj cifara, period važenja, podatke iz registracionog QR koda, datum registracije, status tokena i datum poslednje sinhronizacije.
TOTP seed ili shared secret predstavlja poverljivu autentifikacionu tajnu. U zavisnosti od konfiguracije i deployment modela, tajna može biti čuvana samo u bezbednom skladištu uređaja ili može biti preneta i čuvana u šifrovanom obliku radi kontrolisane sinhronizacije, oporavka ili upravljanja tokenom. Hive ne koristi TOTP tajne, važeće jednokratne kodove ili recovery kodove za analitiku, oglašavanje ili profilisanje.
Operativni, analitički i dijagnostički logovi ne treba da sadrže TOTP seed, važeću jednokratnu lozinku, privatni ključ, recovery kod ili drugi podatak koji omogućava zaobilaženje autentifikacije.
6.3. Push autentifikacija i obaveštenja
- push token i identifikator instance aplikacije;
- platforma i tip uređaja;
- identifikator autentifikacionog zahteva i ograničeni metapodaci rutiranja;
- status slanja, dostavljanja, odobravanja, odbijanja, isteka ili neuspeha;
- datum, vreme i servis za koji je zahtev pokrenut.
Push obaveštenja mogu se dostavljati preko Apple Push Notification Service ili Firebase Cloud Messaging. Sadržaj prikazan na zaključanom ekranu ograničava se u skladu sa bezbednosnom konfiguracijom i ne treba da otkriva tajne ili nepotrebne poverljive informacije.
6.4. FIDO2, WebAuthn i passkey kredencijali
Kada je omogućena FIDO2, WebAuthn ili passkey autentifikacija, Hive može obrađivati identifikator kredencijala, javni kriptografski ključ, user handle ili drugi korisnički identifikator, relying party identifikator, status registracije i opoziva kredencijala, autentifikacione izazove i odgovore, sign counter i, kada je neophodno, ograničene podatke o autentifikatoru ili attestation-u.
Privatni kriptografski ključ po pravilu ostaje u kompatibilnom autentifikatoru, bezbednom hardverskom elementu, operativnom sistemu ili credential manager-u i ne prenosi se Hive-u. Kada se passkey sinhronizuje preko Apple, Google ili drugog credential provider-a, taj provider obrađuje podatke u skladu sa sopstvenim uslovima i pravilima privatnosti.
6.5. Biometrijska funkcionalnost
Hive MFA može koristiti biometrijsku funkciju uređaja, kao što su otisak prsta ili prepoznavanje lica, radi lokalnog otključavanja aplikacije ili potvrde autentifikacione radnje.
- Hive ne prikuplja fotografije lica, otiske prstiju niti sirove biometrijske šablone;
- biometrijski šabloni ostaju pod kontrolom operativnog sistema ili bezbednog hardverskog okruženja uređaja;
- Hive prima samo tehničku potvrdu da je lokalna autentifikacija uspela ili nije uspela;
- kada je podržano, korisnik može koristiti PIN, lozinku ili drugi alternativni metod.
6.6. Podaci o uređaju i device posture signalima
- tip, proizvođač i model uređaja;
- operativni sistem, verzija i nivo bezbednosnih zakrpa;
- verzija aplikacije i identifikator instance;
- identifikator registracije uređaja;
- IP adresa, mrežne karakteristike i približan region izveden iz IP adrese;
- status zaključavanja uređaja, dostupnost lokalne autentifikacije i bezbednog skladišta;
- root/jailbreak, emulator, debug ili drugi indikator kompromitovanog okruženja;
- integritet aplikacije, status sertifikata i drugi tehnički signali potrebni za procenu pouzdanosti uređaja;
- događaji registracije, zamene, deaktivacije i deregistracije uređaja.
Hive MFA ne pristupa kontaktima, privatnim fotografijama, sadržaju poruka, istoriji poziva, preciznoj GPS lokaciji niti sadržaju drugih aplikacija, osim ako bi takva obrada postala neophodna za jasno deklarisanu funkciju i bila prethodno posebno objašnjena i, kada je potrebno, zasnovana na saglasnosti.
6.7. Autentifikacioni, risk i session podaci
- datum, vreme, servis, aplikacija ili sistem za koji je pristup zatražen;
- metod i faktor autentifikacije;
- rezultat odobravanja, odbijanja, neuspeha ili isteka;
- IP adresa, mrežni i vremenski kontekst;
- identifikator sesije, transakcije i korelacije;
- neuspešni pokušaji, učestalost i neuobičajeni obrasci;
- indikatori rizika, risk score, reason code i zahtevani nivo step-up autentifikacije;
- status sesije, ponovno potvrđivanje identiteta i događaji prekida ili ograničenja sesije;
- bezbednosni događaji povezani sa sumnjom na prevaru, phishing, push fatigue ili kompromitovanje naloga.
6.8. Analitika, crash izveštaji i tehnički logovi
- pokretanje aplikacije, sesije i korišćenje funkcionalnosti;
- performanse, vreme odziva i tehničke greške;
- crash izveštaji, stack trace, stanje aplikacije u trenutku greške i mrežne greške;
- pseudonimizovani analitički identifikatori i agregirane statistike;
- API zahtevi, administrativne aktivnosti, promene konfiguracije, bezbednosni monitoring i incidentni logovi.
Opcionu analitiku ne koristimo za oglašavanje trećih lica ili praćenje između nepovezanih aplikacija. Kada je saglasnost obavezna, takva analitika se ne aktivira pre davanja saglasnosti.
6.9. Podrška, komunikacija i web sajt
Kada korisnik kontaktira Hive ili koristi kontakt formu na web sajtu, možemo obrađivati ime i prezime, naziv kompanije, poslovni e-mail, temu, poruku, priložene datoteke, istoriju komunikacije i tehničke podatke potrebne za rešavanje zahteva.
Prilikom posete web sajtu možemo obrađivati IP adresu, browser, operativni sistem, posećene stranice, vreme pristupa, referentnu stranicu, bezbednosne logove i postavke kolačića. Neophodni kolačići koriste se za funkcionisanje i bezbednost sajta, dok se opcioni analitički ili marketinški kolačići koriste samo kada je to dozvoljeno i, kada je potrebno, nakon saglasnosti.
7. Svrhe obrade i pravni osnovi
Hive obrađuje podatke samo kada postoji odgovarajući pravni osnov. U B2B modelu, deo pravnih osnova i svrha određuje organizacija korisnik kao rukovalac.
| Svrha | Tipični podaci | Pravni osnov |
|---|---|---|
| Pružanje Hive MFA i autentifikacija | Podaci naloga, uređaja, TOTP, push, FIDO/WebAuthn i autentifikacioni podaci | Izvršenje ugovora ili preduzimanje radnji na zahtev korisnika; legitimni interes; obrada po uputstvu rukovaoca |
| Registracija i upravljanje uređajem | Identifikatori uređaja, status registracije, posture signali | Izvršenje ugovora; legitimni interes za bezbedno upravljanje pristupom |
| Risk-based step-up i zaštita sesija | Risk, session, IP, device posture i bezbednosni događaji | Legitimni interes za zaštitu naloga i sistema; pravna obaveza; uputstvo rukovaoca |
| Push obaveštenja | Push token, routing i delivery metapodaci | Izvršenje ugovora; legitimni interes za dostavljanje autentifikacionih zahteva |
| Biometrijska lokalna potvrda | Tehnički rezultat uspeh/neuspeh | Izvršenje ugovora; radnja koju pokreće korisnik; legitimni interes |
| Dijagnostika i bezbednost | Crash, log, performance i incidentni podaci | Legitimni interes; pravna obaveza; odbrana pravnih zahteva |
| Opciona analitika | Pseudonimizovani podaci o korišćenju | Saglasnost kada je potrebna; legitimni interes kada je dozvoljeno |
| Podrška i poslovna komunikacija | Kontakt, nalog, tehnički podaci i korespondencija | Izvršenje ugovora; radnje na zahtev lica; legitimni interes |
| Web sajt i neophodni kolačići | Server logovi i tehnički podaci | Legitimni interes; pružanje tražene usluge |
| Opcioni kolačići | Analitički ili marketinški identifikatori | Saglasnost |
| Pravne i regulatorne obaveze | Ugovorni, audit, bezbednosni i evidencioni podaci | Pravna obaveza; javni interes gde je primenljivo; pravni zahtevi |
Kada se obrada zasniva na legitimnom interesu, Hive procenjuje neophodnost, srazmernost i uticaj na prava lica. Kada se obrada zasniva na saglasnosti, saglasnost se može povući u bilo kom trenutku, bez uticaja na zakonitost prethodne obrade.
8. Izvori podataka i način prikupljanja
- direktno od korisnika;
- sa uređaja i operativnog sistema korisnika;
- od organizacije koja upravlja nalogom;
- iz autentifikacionih, pristupnih, bezbednosnih i serverskih logova;
- od povezanih aplikacija, relying party sistema i IAM komponenti;
- preko Apple, Google i drugih odobrenih tehničkih servisa;
- iz komunikacije sa podrškom i kontakt forme;
- iz bezbednosnih i anti-fraud mehanizama.
9. Dozvole mobilne aplikacije
| Dozvola / funkcija | Svrha |
|---|---|
| Obaveštenja | Dostavljanje push zahteva i bezbednosnih poruka. |
| Kamera | Skeniranje QR koda radi registracije TOTP naloga, uređaja ili kredencijala. Slika se koristi za skeniranje i ne čuva se osim ako je to izričito navedeno. |
| Biometrija / device credential | Lokalno otključavanje aplikacije ili potvrda radnje. |
| Mrežni pristup | Bezbedna komunikacija sa Hive platformom i povezanim servisima. |
| Bezbednosne informacije uređaja | Procena integriteta uređaja i primena device posture politike. |
Aplikacija neće tražiti dozvolu koja nije razumno potrebna za aktivnu i jasno opisanu funkcionalnost. Odbijanje dozvole može onemogućiti povezanu funkciju, ali ne daje Hive-u pravo da podatke koristi u druge svrhe.
10. Adaptivna autentifikacija, procena rizika i automatizovane odluke
Hive MFA i povezana platforma mogu koristiti automatizovana pravila i procenu rizika radi zaštite naloga i sistema. Procena može uzeti u obzir status i integritet uređaja, IP i mrežni kontekst, vreme i učestalost pristupa, neuobičajenu promenu uređaja ili mreže, prethodne neuspešne pokušaje, osetljivost resursa, stanje sesije i druge bezbednosne indikatore.
Moguće posledice uključuju zahtev za dodatnim faktorom, biometrijskom potvrdom ili ponovnom autentifikacijom, privremeno odbijanje pristupa, označavanje događaja za proveru, obaveštavanje administratora ili prekid sesije.
Ovi mehanizmi služe zaštiti pristupa i po pravilu nisu namenjeni donošenju odluka koje proizvode pravne ili slične značajne posledice izvan bezbednosnog i pristupnog konteksta. Korisnik može zatražiti pojašnjenje ili pregled od organizacije koja upravlja nalogom. Određeni detalji detekcionih pravila mogu ostati poverljivi kada bi njihovo otkrivanje omogućilo zaobilaženje bezbednosnih kontrola.
11. Primaoci podataka i podobrađivači
Podatke delimo samo kada je to potrebno za pružanje usluge, bezbednost, podršku, ispunjavanje zakonskih obaveza ili zaštitu prava. Primaoci mogu uključivati:
- organizaciju koja upravlja korisničkim nalogom i njene ovlašćene administratore;
- Apple Inc. za App Store, iOS i Apple Push Notification Service;
- Google LLC za Google Play, Android servise i Firebase Cloud Messaging;
- odobrene cloud, hosting, backup, monitoring, analytics, crash-reporting, e-mail i support dobavljače;
- profesionalne savetnike, revizore i osiguravače pod obavezom poverljivosti;
- sudove, nadzorne organe, organe gonjenja ili druga nadležna tela kada postoji zakonit i obavezujući osnov;
- subjekte uključene u statusnu promenu, spajanje, akviziciju ili prenos poslovanja, uz odgovarajuće zaštitne mere.
Aktuelne informacije o podobrađivačima, kategorijama usluga i lokacijama obrade mogu se zatražiti na dpo@hivesecureid.com. Hive od podobrađivača zahteva ugovorne obaveze poverljivosti, bezbednosti, ograničenja svrhe, pomoći pri ostvarivanju prava i kontrolisanog brisanja podataka.
12. Međunarodni prenosi podataka
Hive je osnovan u Republici Srbiji. Kada se podaci prenose ili im se pristupa iz EU/EEA, takva obrada može predstavljati međunarodni prenos u treću državu. Republika Srbija trenutno nije obuhvaćena odlukom Evropske komisije o primerenom nivou zaštite.
Kada je GDPR primenljiv, Hive koristi odgovarajuće mehanizme prenosa, koji mogu uključivati Standardne ugovorne klauzule Evropske komisije iz Odluke (EU) 2021/914, procenu uticaja prenosa, ugovorne obaveze i dopunske tehničke i organizacione mere. Kada je primenjiv Zakon o zaštiti podataka o ličnosti Republike Srbije, Hive primenjuje i zahteve tog zakona za prenos iz Srbije.
Dopunske mere mogu uključivati enkripciju, pseudonimizaciju, kontrolu pristupa, ograničenje privilegovanog pristupa, audit logove, minimizaciju podataka, upravljanje ključevima, kontrolu daljih prenosa i procedure za zahteve organa vlasti.
Informacije o odgovarajućim merama zaštite i način dobijanja njihove kopije mogu se zatražiti na dpo@hivesecureid.com. Kada je prema članu 27 GDPR-a potrebno imenovanje predstavnika u EU, kontakt podaci predstavnika objavljuju se na istoj web stranici na kojoj je dostupna ova Politika.
13. Rokovi čuvanja
Podatke čuvamo samo koliko je potrebno za svrhu obrade, ugovorene obaveze, bezbednost, uputstva organizacije korisnika i primenjive propise. Organizacije korisnici mogu ugovoriti ili konfigurirati drugačije rokove za podatke koje kontrolišu.
| Kategorija | Standardni rok / kriterijum |
|---|---|
| Nalog i profil | Tokom trajanja naloga i do 30 dana nakon prestanka, osim ako je duže čuvanje potrebno. |
| TOTP zapis i autentifikaciona tajna | Do brisanja tokena, deregistracije uređaja ili prestanka naloga; backup kopije se brišu ili prepisuju kroz redovni ciklus, po pravilu u roku do 90 dana. |
| FIDO2/WebAuthn javni ključ i credential ID | Do opoziva kredencijala ili prestanka naloga, uz kontrolisani period brisanja do 30 dana. |
| Push token | Do zamene, deregistracije ili prestanka potrebe; neaktivni tokeni se uklanjaju u razumnom roku, po pravilu do 90 dana. |
| Autentifikacioni, risk i session logovi | Po pravilu 12 meseci, osim kada organizacija korisnik odredi drugi rok ili je duže čuvanje potrebno zbog propisa ili incidenta. |
| Device posture i tehnički bezbednosni logovi | Po pravilu 12 meseci. |
| Crash i dijagnostički podaci | Do 14 meseci. |
| Pseudonimizovana analitika | Do 14 meseci, osim ako je podešen kraći rok. |
| Support zahtevi i korespondencija | 3 godine nakon zatvaranja zahteva. |
| Neaktivni poslovni upiti preko web sajta | Do 24 meseca, osim ako komunikacija preraste u ugovorni odnos. |
| Evidencija saglasnosti i preferencija | Tokom relevantne obrade i do 5 godina nakon povlačenja ili prestanka, kada je dokaz potreban. |
| Bezbednosni incidenti i pravni zahtevi | Tokom istrage i do 5 godina, ili duže kada to zahteva zakon ili konkretan postupak. |
| Računovodstvena i ugovorna dokumentacija | U skladu sa zakonom, po pravilu do 10 godina. |
| Web server logovi | Po pravilu do 12 meseci, osim aktivne bezbednosne istrage. |
Podaci mogu biti zadržani duže kada je to neophodno radi pravne obaveze, istrage incidenta, rešavanja spora ili ostvarivanja i odbrane pravnih zahteva. Agregirani ili nepovratno anonimizovani podaci mogu se čuvati bez fiksnog roka jer više ne identifikuju fizičko lice.
14. Brisanje naloga, tokena i registracije uređaja
14.1. Nalozi kojima upravlja organizacija
Kod organizacionih naloga, organizacija korisnik po pravilu kontroliše kreiranje, suspendovanje, deaktivaciju i brisanje naloga, kao i rokove čuvanja autentifikacionih evidencija. Korisnik se najpre obraća organizaciji koja mu je obezbedila pristup. Hive će pomoći organizaciji u postupanju po valjanom zahtevu.
14.2. Direktni Hive nalozi, kada su omogućeni
Kada Hive omogućava direktno kreiranje naloga, korisnik može pokrenuti brisanje kroz funkciju u aplikaciji, web mehanizam za brisanje ili zahtev upućen na dpo@hivesecureid.com. Hive može pre brisanja sprovesti razumnu proveru identiteta i ovlašćenja podnosioca.
14.3. Uklanjanje tokena, passkey-a i lokalnih podataka
Brisanjem TOTP naloga uklanja se aktivni zapis iz aplikacije i, kada je primenljivo, iz sinhronizovanog Hive skladišta; backup kopije se uklanjaju kroz redovni ciklus.
Deregistracija uređaja opoziva njegovo korišćenje kao faktora autentifikacije u skladu sa konfiguracijom organizacije.
Brisanje FIDO/WebAuthn javnog ključa na Hive strani opoziva kredencijal za relevantni servis, ali ne mora automatski ukloniti passkey iz uređaja ili Apple/Google credential manager-a.
Deinstaliranje aplikacije uklanja lokalne podatke aplikacije u skladu sa pravilima operativnog sistema, ali ne mora automatski izbrisati serverske evidencije ili organizacioni nalog.
Određeni audit, sigurnosni ili pravni podaci mogu biti zadržani kada postoji zakonit i dokumentovan razlog.
15. Prava fizičkih lica
U zavisnosti od primenjivog prava i uloge Hive-a, fizičko lice može imati pravo da:
- dobije informacije o obradi i pristup svojim podacima;
- zahteva ispravku netačnih ili dopunu nepotpunih podataka;
- zahteva brisanje ili ograničenje obrade;
- uloži prigovor na obradu zasnovanu na legitimnom interesu;
- dobije određene podatke u strukturisanom, uobičajeno korišćenom i mašinski čitljivom formatu;
- povuče saglasnost, bez uticaja na zakonitost prethodne obrade;
- zatraži informacije o međunarodnim transferima i merama zaštite;
- zatraži pregled relevantne automatizovane odluke, kada je primenjivo;
- podnese pritužbu nadležnom nadzornom organu.
Zahtevi se mogu poslati na dpo@hivesecureid.com. Kada Hive nastupa kao obrađivač, zahtev može biti prosleđen organizaciji koja je rukovalac. Hive može tražiti podatke potrebne za razumnu proveru identiteta i sprečavanje neovlašćenog otkrivanja.
Lica u Republici Srbiji mogu podneti pritužbu Povereniku za informacije od javnog značaja i zaštitu podataka o ličnosti. Lica u EU/EEA mogu se obratiti nadležnom nadzornom organu u državi prebivališta, rada ili navodne povrede.
16. Bezbednost podataka
Hive primenjuje tehničke i organizacione mere primerene riziku, prirodi podataka i načinu pružanja usluge. U zavisnosti od arhitekture i deployment modela, mere mogu uključivati:
- enkripciju komunikacije i relevantnih podataka u mirovanju;
- bezbedno skladištenje ključeva i tajni, uključujući Apple Keychain, Android Keystore, HSM ili kontrolisani KMS kada je primenljivo;
- princip najmanjih privilegija, RBAC, MFA i kontrolu privilegovanog pristupa;
- segregaciju tenant-a i okruženja;
- audit logove, SIEM monitoring, detekciju anomalija i zaštitu integriteta zapisa;
- secure SDLC, code review, SAST/DAST, upravljanje zavisnostima i ranjivostima;
- penetraciono testiranje mobilne aplikacije i API-ja;
- upravljanje zakrpama i bezbednosnim ažuriranjima;
- backup, oporavak i testiranje kontinuiteta;
- incident response i procedure obaveštavanja;
- proveru dobavljača, ugovorne obaveze i periodične revizije;
- obuke, poverljivost i kontrolu pristupa zaposlenih.
Nijedan sistem nije potpuno bez rizika. Korisnik je dužan da zaštiti uređaj, PIN, lozinku, recovery podatke i autentifikacione zahteve, da odbije neočekivane zahteve i da odmah prijavi izgubljen uređaj, sumnjiv zahtev ili sumnju na kompromitovanje.
17. Privatnost dece
Hive MFA je poslovna i bezbednosna aplikacija i nije namenjena niti se oglašava deci. Hive ne poziva decu da samostalno kreiraju potrošačke naloge. Kada ovlašćena organizacija obezbeđuje nalog maloletnom licu, ta organizacija je odgovorna za odgovarajući pravni osnov, informacije i saglasnosti koje zahteva primenjivo pravo.
Ako Hive utvrdi da su podaci deteta obrađeni bez odgovarajućeg osnova, preduzeće razumne mere za brisanje, ograničenje ili usklađivanje obrade.
18. Oglašavanje, prodaja podataka i praćenje
Hive ne prodaje podatke o ličnosti. Hive MFA nije namenjen prikazivanju bihevioralnog oglašavanja, deljenju podataka sa data brokerima, korišćenju autentifikacionih podataka za marketing ili praćenju korisnika preko nepovezanih aplikacija i sajtova radi ciljanja oglasa.
Ako Hive u budućnosti uvede obradu koja menja navedeni model, Politika, mehanizmi saglasnosti, Google Play Data Safety i Apple App Privacy deklaracije biće ažurirani pre početka takve obrade.
19. Usluge i sistemi trećih lica
Hive MFA može se integrisati sa spoljnim servisima i nalozima koji podržavaju TOTP, FIDO2, WebAuthn ili druge standarde. Nazivi i žigovi trećih lica pripadaju njihovim vlasnicima. Hive ne upravlja spoljnim nalogom, ne može resetovati njegovu lozinku ili recovery kod i ne garantuje da će spoljni servis trajno podržavati određenu metodu autentifikacije.
Korisnik je odgovoran da čuva recovery kodove koje je izdao spoljni servis i da prati njegove uslove i obaveštenja o privatnosti. Hive nije odgovoran za nezavisne prakse Apple-a, Google-a, mobilnog operatera, operativnog sistema, credential provider-a ili drugog eksternog servisa, osim u meri u kojoj odgovornost ne može biti isključena zakonom.
20. Povrede podataka i bezbednosna obaveštenja
Hive održava procedure za otkrivanje, procenu, ograničavanje i dokumentovanje bezbednosnih incidenata i povreda podataka. Kada je Hive obrađivač, bez nepotrebnog odlaganja obaveštava relevantnog rukovaoca u skladu sa ugovorom i zakonom. Kada je Hive rukovalac, obaveštava nadležni organ i pogođena lica kada su ispunjeni zakonski uslovi.
Bezbednosna obaveštenja mogu biti dostavljena putem aplikacije, e-maila, web sajta, organizacije korisnika ili drugog odgovarajućeg kanala. Korisnici treba da prijave sumnjive autentifikacione zahteve, gubitak uređaja ili druge bezbednosne incidente organizaciji koja upravlja nalogom i Hive-u.
21. Izmene Politike
Hive može ažurirati ovu Politiku zbog promena funkcionalnosti, arhitekture, SDK-ova, podobrađivača, propisa, bezbednosnih mera ili organizacionog modela. Važeća verzija objavljuje se na web sajtu i čini dostupnom iz aplikacije.
Kada izmena materijalno utiče na prava korisnika ili svrhe obrade, Hive će obezbediti odgovarajuće obaveštenje i, kada je potrebno, zatražiti novu saglasnost. Datum poslednjeg ažuriranja označava važeću verziju dokumenta.
22. Kontakt i prigovori
Kompanija
Hive Secure ID d.o.o.
Adresa
Karađorđev trg 11, 11080 Beograd – Zemun, Republika Srbija
Opšti kontakt
info@hivesecureid.com
DPO / privatnost
dpo@hivesecureid.com
Web sajt
Hive Identity Solutions
Zahtev treba da sadrži dovoljno informacija da Hive može da identifikuje relevantnu obradu i proveri identitet podnosioca. Slanje lozinki, TOTP kodova, seed vrednosti, privatnih ključeva ili recovery kodova nije potrebno i ne treba ih dostavljati putem e-maila ili support tiketa.
23. Regulatorni okvir
Ova Politika je pripremljena uzimajući u obzir naročito:
- Zakon o zaštiti podataka o ličnosti Republike Srbije;
- Uredbu (EU) 2016/679 – Opštu uredbu o zaštiti podataka (GDPR), kada je primenjiva;
- Odluku Komisije (EU) 2021/914 o standardnim ugovornim klauzulama za prenose u treće države;
- zahteve Google Play pravila o korisničkim podacima, Data Safety deklaracijama i brisanju naloga;
- Apple App Store Review Guidelines, App Privacy deklaracije i zahteve za brisanje naloga;
- druga primenjiva pravila privatnosti, elektronskih komunikacija, zaštite potrošača i informacione bezbednosti.
U slučaju nesaglasnosti između ove Politike i obavezujuće zakonske norme, primenjuje se obavezujuća norma. Ova Politika ne ograničava prava koja lice ima prema primenjivom pravu.

