Digital Worker

Politika privatnosti

Verzija 2.1 — Na snazi od 22. rujna 2026.

Ova politika objašnjava kako se osobni podaci obrađuju u vezi s platformom Digital Worker. Ovaj dokument objavljen je i na engleskom jeziku; u slučaju razlike mjerodavna je hrvatska verzija.

1. Tko smo

Apex Academy d.o.o. (koje posluje pod nazivom Digital Apex) operater je platforme Digital Worker.

  • Registrirano sjedište: Stepinčeva 79, 21000 Split, Hrvatska
  • OIB: 77296720425 · PDV ID: HR77296720425
  • Upis u sudski registar: Trgovački sud u Splitu, MBS 060446318
  • Kontakt za zaštitu podataka: legal@apexacademy.hr (ili poštom na adresu registriranog sjedišta, n/r „Zaštita podataka”)

Nismo imenovali službenika za zaštitu podataka jer naša obrada ne ispunjava uvjete iz čl. 37. Opće uredbe o zaštiti podataka („GDPR”). Navedeni kontakt jedina je kontaktna točka za upite o zaštiti podataka i zahtjeve za ostvarivanje prava.

2. Dvije uloge: voditelj obrade i izvršitelj obrade

Svaki naručitelj usluge Digital Worker dobiva vlastitu instancu platforme čiji smještaj (hosting) i rad za njega osiguravamo mi. Zbog toga imamo dvije različite uloge:

  • Izvršitelj obrade za naše naručitelje. Sve što se nalazi unutar instance naručitelja — korisnički računi, profili, razgovori s agentima, datoteke, znanje, aplikacije i zapisnici te podaci vlastitih kupaca i posjetitelja naručitelja — obrađuje se u ime tog naručitelja, koji je voditelj obrade. Te podatke obrađujemo isključivo prema uputama naručitelja, u skladu s našim Ugovorom o obradi osobnih podataka. Ako Digital Worker koristite na poslu, voditelj obrade vaših podataka u instanci je vaš poslodavac ili organizacija koja vam je omogućila pristup; u odjeljcima 4. i 7. objašnjeno je kako ostvariti svoja prava.
  • Voditelj obrade za vlastito poslovanje. Voditelj obrade smo za osobne podatke kontaktnih osoba naših naručitelja i potencijalnih naručitelja, za ugovore, izdavanje računa, podršku i savjetodavnu komunikaciju te za rad i sigurnost vlastite infrastrukture. Ta je obrada opisana u odjeljku 3.

3. Podaci koje obrađujemo kao voditelj obrade

Kategorija Primjeri Svrha Pravna osnova (GDPR) Razdoblje čuvanja
Poslovni kontaktni podaci ime i prezime, poslovna adresa e-pošte, telefon, radno mjesto, društvo Priprema ponuda, sklapanje i izvršavanje ugovora, administracija korisničkih računa čl. 6. st. 1. t. (b) GDPR-a (ugovor); čl. 6. st. 1. t. (f) GDPR-a (legitimni interes za komunikaciju s predstavnicima naručitelja) Trajanje poslovnog odnosa i dodatnih 5 godina (rok zastare); potencijalni naručitelji s kojima nije sklopljen ugovor: 2 godine od posljednjeg kontakta
Podaci za obračun i porezni podaci računi, naziv društva, OIB/PDV ID, kontakt za obračun, evidencija plaćanja Izdavanje računa i usklađenost s hrvatskim poreznim i računovodstvenim propisima čl. 6. st. 1. t. (c) GDPR-a (pravna obveza) 11 godina (rok čuvanja prema hrvatskim računovodstvenim propisima)
Komunikacija u vezi s podrškom i savjetovanjem poruke e-pošte, zahtjevi za podršku, bilješke sa sastanaka, privici Odgovaranje na zahtjeve, provedba uvođenja (onboarding) i savjetodavnih sati čl. 6. st. 1. t. (b) GDPR-a (ugovor); čl. 6. st. 1. t. (f) GDPR-a (legitimni interes) 2 godine od zatvaranja zahtjeva
Infrastrukturni i sigurnosni podaci IP adrese, metapodaci zahtjeva, zapisnici poslužitelja i kontejnera, podaci nadzora Rad, zaštita i otklanjanje poteškoća u radu instanci čiji smještaj osiguravamo; otkrivanje zlouporaba čl. 6. st. 1. t. (f) GDPR-a (legitimni interes za siguran rad) Zapisnici poslužitelja i kontejnera automatski se rotiraju prema veličini i prepisuju, u pravilu u roku od nekoliko dana do nekoliko tjedana; podaci povezani s potvrđenim sigurnosnim incidentom čuvaju se do zatvaranja incidenta te još do 2 godine kao dokaz
Upiti podaci koje nam pošaljete putem kontaktnog obrasca ili e-poštom Odgovaranje na vaš upit čl. 6. st. 1. t. (f) GDPR-a (legitimni interes); čl. 6. st. 1. t. (b) GDPR-a (radnje prije sklapanja ugovora) 2 godine od posljednjeg kontakta

Osobne podatke ne prodajemo i ne koristimo ih za izradu oglašivačkih profila. Primatelji su naši pružatelji usluga smještaja (hostinga) (vidi popis podizvršitelja obrade), naši računovođe i pružatelji IT usluga obvezani na povjerljivost te tijela javne vlasti kada to zahtijeva zakon.

4. Podaci koje obrađujemo za naše naručitelje

Unutar instance, u ime naručitelja, obrađujemo podatke navedene u Ugovoru o obradi. Naručitelj odlučuje koji se podaci prikupljaju, zašto i koliko dugo. Zadane postavke čuvanja podataka na platformi su sljedeće:

  • Korisnički računi i profili — dok god račun postoji u instanci.
  • Razgovori s agentima — pohranjuju se prema zadanim postavkama; naručitelj to može isključiti za pojedinog agenta („save transcripts”, spremanje transkripata). Pohranjeni razgovori čuvaju se dok ih naručitelj ne izbriše ili do prestanka ugovora.
  • Zapisi o izvođenju agenata — zapisi o pozadinskim izvođenjima agenata i njihovim koracima, prema zadanim postavkama čuvaju se 30 dana.
  • Revizijski zapisnik — 180 dana; obavijesti — 30 dana nakon što su pročitane; kod i izlazni rezultati u izoliranom okruženju za izvršavanje koda (code sandbox) — 14 dana. Administrator instance može promijeniti ta razdoblja.
  • Po prestanku ugovora — instanca ostaje dostupna samo za čitanje tijekom 30 dana radi izvoza podataka, a zatim se briše; snimke stanja (snapshots) na razini smještaja (hostinga) istječu u roku od daljnjih 90 dana.

Ako se vaši podaci nalaze u instanci nekog naručitelja, zahtjeve za ostvarivanje prava uputite toj organizaciji. Ako se umjesto toga obratite nama, vaš ćemo zahtjev bez nepotrebne odgode proslijediti naručitelju i pomoći mu da na njega odgovori.

5. Posebne kategorije osobnih podataka i unosi za AI

Ne tražimo posebne kategorije osobnih podataka (čl. 9. GDPR-a — npr. podatke o zdravlju, vjerskim uvjerenjima ili političkim mišljenjima) i platforma nije konfigurirana za njihovu obradu. Sve što se upiše agentu obrađuje pružatelj AI modela kojeg je naručitelj povezao s tim agentom. Naručitelji sami odabiru te pružatelje i s njima sklapaju ugovore; s okvirom za razgovor postupajte u skladu s time.

6. Podizvršitelji obrade i prijenosi podataka

Svaku instancu smještamo u Europskoj uniji, kod pružatelja navedenih na /legal/hr/sub-processors.html. Pružatelje AI modela, kanale za razmjenu poruka i druge integracije odabire i povezuje svaki naručitelj na temelju vlastitog ugovora s njima; oni nisu naši podizvršitelji obrade, a svaki prijenos podataka izvan EGP-a putem njih odluka je naručitelja kao voditelja obrade. Kada korištenje AI modela osiguravamo mi (primjerice tijekom uvođenja), u Narudžbenici se navode pružatelj i zaštitna mjera za prijenos.

7. Vaša prava

Na temelju članaka 15. – 22. GDPR-a imate sljedeća prava:

  • Pravo na pristup (čl. 15.) — dobiti kopiju svojih osobnih podataka. Korisnici instance mogu preuzeti ZIP datoteku s podacima pohranjenima uz njihov korisnički račun (kao JSON zapise; prenesene datoteke su navedene, ali nisu uključene) putem GET /api/user/data-export ili se obratiti organizaciji kojoj instanca pripada.
  • Pravo na ispravak (čl. 16.) — ispraviti netočne podatke, među ostalim putem stranice Profil.
  • Pravo na brisanje (čl. 17.) — ishoditi brisanje svojih podataka ako nas nijedna pravna obveza ne obvezuje da ih čuvamo.
  • Pravo na ograničenje obrade (čl. 18.) — zatražiti da u određenim okolnostima privremeno obustavimo obradu.
  • Pravo na prenosivost podataka (čl. 20.) — dobiti svoje podatke u strukturiranom, strojno čitljivom obliku (JSON); navedeni izvoz podataka ispunjava to pravo.
  • Pravo na prigovor (čl. 21.) — uložiti prigovor na obradu koja se temelji na legitimnom interesu.
  • Povlačenje privole — ako se obrada temelji na privoli, možete je povući u bilo kojem trenutku, bez utjecaja na obradu provedenu prije povlačenja.
  • Pritužba — podnijeti pritužbu Agenciji za zaštitu osobnih podataka (AZOP, azop.hr) ili nadzornom tijelu u državi članici EU-a u kojoj imate boravište.

Na provjerene zahtjeve odgovaramo u roku od mjesec dana (čl. 12. st. 3. GDPR-a), a za složene zahtjeve taj se rok može produljiti za dodatna dva mjeseca.

8. Sigurnost

Za pohranu lozinki koristimo bcrypt, za pohranjene tajne AES-256-GCM, za sav promet TLS 1.2+, zasebnu instancu za svakog naručitelja, izolaciju pomoću isolated-vm za kod alata koji pišu naručitelji, kontrolu pristupa na temelju uloga, ograničavanje broja zahtjeva, revizijsko zapisivanje te sigurnosne kopije s kontrolnim zbrojevima prije svake nadogradnje platforme. Nijedan sustav nije potpuno siguran. Za podatke koje obrađujemo kao voditelj obrade nadzorno tijelo o povredi osobnih podataka obavješćujemo u roku od 72 sata od saznanja za nju, osim ako nije vjerojatno da će povreda prouzročiti rizik za pojedince (čl. 33. GDPR-a), a ispitanike na koje se povreda odnosi kada to zahtijeva čl. 34. GDPR-a; za podatke u instanci obavješćujemo naručitelja u skladu s Ugovorom o obradi.

9. Transparentnost umjetne inteligencije (Akt o umjetnoj inteligenciji)

Agenti izrađeni na platformi moraju osobama s kojima komuniciraju otkriti da je riječ o umjetnoj inteligenciji (čl. 50. Akta o umjetnoj inteligenciji). Vidi Izjavu o transparentnosti prema Aktu o umjetnoj inteligenciji.

10. Kolačići

Platforma koristi isključivo nužno potrebne kolačiće i nekoliko zapisa u pohrani preglednika za postavke. Ne koristimo oglašivačke kolačiće ni praćenje na više web-mjesta. Vidi Pravila o kolačićima.

11. Izmjene ove politike

O bitnim izmjenama obavješćujemo e-poštom administrativni kontakt svakog naručitelja najmanje 30 dana prije njihova stupanja na snagu. Broj verzije i datum stupanja na snagu navedeni na vrhu ovog dokumenta mijenjaju se pri svakoj izmjeni; prethodne verzije dostupne su na zahtjev.

12. Kontakt i pritužbe

Pitanja i zahtjevi za ostvarivanje prava: legal@apexacademy.hr. Ako niste zadovoljni našim odgovorom, možete podnijeti pritužbu AZOP-u putem azop.hr.

Natrag na prijavu

© 2026 Apex Academy d.o.o., koje posluje pod nazivom Digital Apex