Privacy

Privacy Policy / Politika privatnosti

napravi.site

Updated: April 7, 2026 GDPR + RS Law 87/2018
Naš pristup privatnosti mobilnih aplikacija i veba

Prikupljamo samo podatke neophodne za rad nativnih mobilnih aplikacija i povezanog sajta. Ne prodajemo, ne iznajmljujemo niti trgujemo vašim podacima sa trećim licima u marketinške svrhe.

1

Ko obrađuje vaše podatke (Rukovalac)

Rukovalac podataka za platformu napravi.site je Operator platforme. Kontakt za privatnost: privacy@napravi.site

Napomena za krajnje korisnike brendiranih aplikacija

Ukoliko koristite brendiranu iOS/Android aplikaciju ili veb-sajt kreiran od strane naših poslovnih korisnika (Tenanta), taj konkretni poslovni korisnik (vlasnik brenda) je Rukovalac vaših podataka o kupovinama i nalozima, dok Platforma nastupa kao Obrađivač podataka (Data Processor).

2

Koje podatke prikupljamo

Podaci o nalogu i firmi

  • Ime i prezime ovlašćenog lica
  • Poslovna email adresa
  • Lozinka (kriptovana bcrypt algoritmom)
  • Naziv pravnog lica, PIB/OIB i adresa
  • Kontakt telefon za podršku
  • Datum registracije i potpisivanja ugovora

Mobilne aplikacije i uređaji

  • Push notifikacioni tokeni (Apple APNs & Google FCM)
  • Dozvola za kameru/galeriju (isključivo pri postavljanju slika)
  • Lokalno keširanje tema i Server-Driven UI izgleda (AsyncStorage)
  • Model telefona i verzija OS-a (za optimizaciju prikaza)
  • Status verifikacije live testiranja na telefonu

Podaci o licenci i ugovoru

  • Izabrani 12-mesečni paket licence
  • Status 14-dnevnog probnog perioda na telefonu
  • Elektronski potpis B2B ugovora i datum overe
  • Stripe Customer ID / evidencija virmana
  • Istorija faktura i plaćanja (bez brojeva kartica)

Vaš sadržaj i katalog

  • Slike proizvoda i baneri (Cloudinary CDN)
  • Cenovnici, artikli i opisi usluga
  • Evidencija porudžbina i rezervacija termina
  • Tekstualna obaveštenja i push poruke

Podaci o platnim karticama (broj, CVV, datum isteka) se nikada ne skladište na našim serverima — obrađuju se direktno putem licenciranog procesora Stripe.

3

Svrha i pravni osnov obrade

  • Svrha obradePravni osnov (GDPR / Zakon RS)Podaci
    Generisanje i rad mobilnih aplikacijaIzvršenje ugovora (čl. 6(1)(b))Konfiguracija aplikacije, push tokeni, podaci o nalogu 14-dnevni Live Preview na telefonuIzvršenje ugovora / predugovorne radnjeLive preview sesije, verifikacija uređaja Naplata licence i ugovorIzvršenje ugovora i zakonska obavezaPodaci o firmi, potpis ugovora, fakture Slanje push i SMS obaveštenjaLegitimni interes / SaglasnostPush tokeni, telefonski brojevi Zaštita bezbednosti i prevencija zloupotrebaLegitimni interes (čl. 6(1)(f))IP adresa, session tokeni, bezbednosni logovi
    4

    Kolačići i lokalna memorija na mobilnom uređaju

    Za funkcionisanje platforme i mobilnih aplikacija koristimo isključivo strogo neophodne mehanizme sesije:

    TehnologijaSvrhaTrajanjeKarakter
    mslf_session (Web)Bezbedna autentifikacija korisnika na CMS panelu24 sataStrogo neophodan
    CSRF token (Web)Zaštita formi od cross-site napadaTrajanje sesijeBezbednosni
    AsyncStorage / SecureStore (Mobilna App)Keširanje Server-Driven UI elemenata i korisničke sesijeDo odjaveFunkcionalni
    Bez eksternog praćenja

    Ne koristimo alate za invazivno praćenje niti profilišemo korisnike mobilnih aplikacija radi prodaje marketinških baza.

    5

    Treće strane i eksterni provajderi

    ProvajderSvrhaKoji podaci se deleLokacija
    Apple Inc.App Store distribucija i APNs push notifikacijeBuild paketi, APNs device tokeniSAD (SCCs)
    Google LLCGoogle Play distribucija i FCM push notifikacijeBuild paketi, FCM device tokeniSAD (SCCs)
    Stripe, Inc.Procesiranje plaćanja pretplata i licenciEmail, transakcioni IDSAD (SCCs)
    Cloudinary Ltd.Optimizacija i distribucija slika preko CDN-aUploadovane fotografije artikalaSAD/EU (SCCs)
    BulkGate s.r.o.Slanje SMS potvrdnih porukaBroj telefona, tekst notifikacijeČeška (EU)
    OpenAI, Inc.Automatski AI prevodi tekstualnog sadržajaTekst poslat na prevodSAD (SCCs)
    6

    Čuvanje i brisanje podataka

    Kategorija podatakaPeriod čuvanjaPravni razlog
    Podaci o nalogu i aplikacijamaTokom trajanja ugovora + 30 dana arhiveOmogućavanje obnove i rada app
    Potpisani B2B ugovori i fakture10 godinaZakonska obaveza (računovodstveni propisi)
    Push tokeni uređajaDo deinstalacije aplikacije ili odjaveDostavljanje obaveštenja
    Slike i medijski sadržajDo brisanja naloga ili uklanjanja od strane korisnikaKorisnički sadržaj
    7

    Sigurnost podataka i mobilna zaštita

    • Lozinke i tokeni — heširani primenom bcrypt algoritma, uz bezbedne JWT i API ključeve
    • Enkripcija u prenosu — obavezan SSL/TLS (HTTPS) protokol za sav mrežni saobraćaj između aplikacije i API-ja
    • Izolacija tenanta — PostgreSQL baza sa strogim multitenancy odvajanjem podataka po poslovnom subjektu
    • Zaštita mobilnih endpointa — rate limiting, validacija tokena i detekcija zloupotreba
    Incidenti i obaveštavanje

    U malo verovatnom slučaju povrede bezbednosti podataka, Operator će obavestiti pogođene korisnike u roku od 72 sata u skladu sa GDPR standardima i Zakonom o zaštiti podataka o ličnosti.

    8

    Deca

    Platforma je namenjena isključivo poslovnim korisnicima i licima starijim od 16 godina. Ne prikupljamo svesno podatke o deci.

    9

    Vaša prava

    Kao registrovani korisnik imate pravo na: pristup svojim podacima, ispravku, brisanje ("pravo na zaborav"), prenosivost u strukturiranom JSON formatu, i prigovor na obradu. Zahteve možete uputiti na: privacy@napravi.site.

    10

    Izmene politike privatnosti

    Sve izmene politike privatnosti biće transparentno objavljene sa novim datumom, a registrovani korisnici obavešteni najmanje 14 dana pre stupanja na snagu.

    Pitanja o privatnosti i mobilnim podacima?

    Naš tim za bezbednost i zaštitu podataka stoji vam na raspolaganju.

    privacy@napravi.site
    Privacy Commitment for Mobile & Web

    We only collect data strictly necessary to deliver high-performance native mobile apps and synchronized websites. We do not sell or monetize personal data.

    1

    Data Controller

    The data controller for the napravi.site platform is the Platform Operator. Inquiries: privacy@napravi.site

    Note for End Users of Branded Applications

    When purchasing from or interacting with a specific business via their branded mobile application, the business (Tenant) acts as the Data Controller of your customer records, while our Platform operates as the secure Data Processor.

    2

    Data We Collect

    Business & Account Data

    • Representative name and title
    • Business email address
    • Encrypted passwords (bcrypt)
    • Company registration details (Tax ID / VAT)
    • Contact telephone number
    • Contract signing timestamp and IP audit log

    Mobile App & Device Telemetry

    • Push notification tokens (Apple APNs & Google FCM)
    • Camera / photo library permissions (only during media upload)
    • Local offline cache of Server-Driven UI layout (AsyncStorage)
    • Device hardware model & OS version (for rendering optimization)
    • Live 14-day preview verification sessions

    Licensing & Billing Records

    • 12-Month plan designation
    • 14-Day trial timeline status
    • Stripe Customer ID and payment confirmations
    • Invoice archive (card numbers never stored)

    Published Catalog & Media

    • Product photos and hero media (Cloudinary CDN)
    • Price items, descriptions, booking schedules
    • Push message text and notifications

    Credit card details (number, CVV, expiry) are never stored on our infrastructure — they are handled exclusively by PCI-DSS Level 1 certified Stripe.

    3

    Purpose & Legal Basis of Processing

    PurposeLegal Basis (GDPR)Data Categories
    Mobile app generation & maintenancePerformance of contract (Art. 6(1)(b))App configuration, push tokens, account data
    14-Day Live Companion device testingPerformance of contract / Pre-contractual stepsLive preview sessions, device telemetry
    Licensing billing & contract executionPerformance of contract & Legal obligationCompany details, digital signatures, invoices
    Push notification deliveryLegitimate interest / ConsentAPNs/FCM tokens, notification text
    Security & fraud preventionLegitimate interest (Art. 6(1)(f))IP logs, session tokens, audit trail
    4

    Cookies & Device Local Storage

    We employ only strictly necessary session technologies required for administrative and mobile app operations:

    TechnologyPurposeDurationClassification
    mslf_session (Web)User authentication session on CMS portal24 hoursStrictly Necessary
    CSRF token (Web)Cross-site request forgery defenseSessionStrictly Necessary
    AsyncStorage / SecureStore (Mobile App)Server-Driven UI layout caching & active session tokenUntil logoutFunctional
    Zero Tracking Cookies

    We do not utilize cross-site tracking trackers or advertising brokers.

    5

    Third-Party Services & App Store Ecosystem

    ProviderPurposeData TransferredLocation
    Apple Inc.App Store distribution & APNs push servicesApp binaries, APNs device tokensUSA (SCCs)
    Google LLCGoogle Play distribution & FCM push servicesApp binaries, FCM device tokensUSA (SCCs)
    Stripe, Inc.Subscription & licensing payment processingEmail, Stripe ID, transaction IDsUSA (SCCs)
    Cloudinary Ltd.Image optimization and global CDN deliveryUploaded catalog and brand assetsUSA/EU (SCCs)
    BulkGate s.r.o.SMS order alerts and verificationsPhone number, message textCzechia (EU)
    OpenAI, Inc.Automated AI content translationsText submitted for translationUSA (SCCs)
    6

    Data Retention

    Data CategoryRetention WindowLegal Rationale
    Account and app configurationsDuration of 12-month agreement + 30 daysEnabling service delivery and renewal
    Executed B2B agreements and invoices10 yearsStatutory accounting and tax compliance
    Device push tokensUntil app uninstallation or token rotationNotification delivery
    Uploaded catalog mediaUntil deletion by client or account terminationCustomer-owned assets
    7

    Data Security & Mobile Encryption

    • Password & Key Security — hashed with bcrypt; secure signed JWT authentication tokens
    • Transport Encryption — enforced TLS 1.3 / HTTPS encryption across all API and mobile endpoints
    • Multi-Tenant Isolation — per-tenant segregated database queries ensuring zero cross-tenant visibility
    • Mobile Hardening — endpoint rate limiting, payload sanitization, and automated anomaly monitoring
    Breach Protocol

    In accordance with GDPR Arts. 33-34, any data breach posing a risk to rights and freedoms will be communicated to users within 72 hours of confirmation.

    8

    Children

    The Platform is designed for commercial entities and individuals aged 16 and above (or 13+ under US COPPA guidelines). We do not knowingly collect personal information from children.

    9

    Your Rights

    You maintain full statutory rights to access, rectify, erase ("right to be forgotten"), restrict processing, and export your personal data in structured JSON formats. Submit requests to: privacy@napravi.site.

    10

    Policy Changes

    Material updates to this policy will be announced with updated dates and communicated via email at least 14 days before enforcement.

    11

    California Residents (CCPA/CPRA)

    Under the California Consumer Privacy Act (CCPA), California residents have rights regarding access, deletion, and non-discrimination. We do not sell or monetize personal information.

    US
    CCPA Non-Sale Guarantee

    We do not sell personal information for monetary or valuable consideration (Cal. Civ. Code §1798.140(ad)).

    Privacy Questions?

    Contact our Data Protection Office for any data requests or inquiries.

    privacy@napravi.site