Ovaj dokument predstavlja Politiku privatnosti i bezbednosti mobilne aplikacije Korak, kojom upravlja društvo Zbor MNE DOO, sa sedištem na adresi Janka Đonovića 40, 81000 Podgorica, Crna Gora (PIB: 03506177).
Svrha ove politike je zaštita ličnih podataka korisnika, sigurnost finansijskih transakcija i očuvanje integriteta platforme Korak.
Obavezujemo se da primenjujemo tehničke i organizacione mere zaštite u skladu sa:
Zakonom o zaštiti podataka o ličnosti Crne Gore;
Zakonom o elektronskoj trgovini Crne Gore;
PCI DSS standardima za zaštitu platnih podataka;
Najboljim praksama u oblasti informacione bezbednosti.
This document constitutes the Privacy and Security Policy of the Korak mobile application, managed by the company Zbor MNE DOO, with its registered headquarters at Janka Djonovica 40, 81000 Podgorica, Montenegro (Tax ID: 03506177).
The purpose of this policy is to protect the personal data of users, ensure the security of financial transactions, and preserve the integrity of the Korak platform.
We commit to applying technical and organizational protection measures in accordance with:
The Law on Personal Data Protection of Montenegro;
The Law on Electronic Commerce of Montenegro;
PCI DSS standards for payment data protection;
Best practices in the field of information security.
02Podaci koje prikupljamoData we collect
Prikupljamo sledeće kategorije podataka, koje čuvamo u bezbednoj bazi uz primenu savremenih mera zaštite:
Identifikacioni podaci: Ime i prezime, e-adresa, broj telefona i demografski podaci (godina rođenja, pol, grad, država, željeni jezici).
Podaci o korišćenju aplikacije: Istorija pretrage, izabrani terapeuti, zakazane seanse, ocene i preporuke.
Tehnički podaci: IP adresa, tip uređaja, verzija operativnog sistema, tokeni za push obaveštenja i dijagnostika padova aplikacije.
Platni podaci: Brojeve vaših kartica ne čuvamo na svojim serverima. Sve uplate se obrađuju isključivo preko sertifikovanih platnih procesora.
Dokumentacija terapeuta: Diplome, licence, lične isprave i profilna fotografija koje terapeuti dostavljaju tokom registracije radi verifikacije.
Analitika i snimci sesija: Pratimo aktivnosti u aplikaciji (posećene ekrane, pretrage i rezervacije) preko internog ID-ja koji ne otkriva vaš identitet. Takođe snimamo anonimne video-snimke interakcije sa aplikacijom kako bismo uočili greške i poboljšali stabilnost. Sadržaj vaših privatnih poruka sa terapeutom, verifikacioni kodovi i platni podaci automatski se maskiraju na samom uređaju i nikada se ne prenose niti čuvaju na analitičkim servisima. Snimci ne beleže zvuk, kameru, niti bilo šta izvan aplikacije Korak.
We collect the following categories of data, which we store in a secure database using modern security measures:
Identification data: First and last name, email address, phone number, and demographic data (year of birth, gender, city, country, preferred languages).
Technical data: IP address, device type, operating system version, tokens for push notifications, and application crash diagnostics.
Payment data: We do not store your card numbers on our servers. All payments are processed exclusively through certified payment processors.
Therapist documentation: Diplomas, licenses, personal identification documents, and profile photos submitted by therapists during registration for verification purposes.
Analytics and session recordings: We track in-app activity (visited screens, searches, and bookings) via an internal ID that does not reveal your identity. We also record anonymous video recordings of interactions with the application to identify errors and improve stability. The content of your private messages with the therapist, verification codes, and payment details are automatically masked on the device itself and are never transmitted or stored on analytics services. The recordings do not capture audio, camera, or anything outside the Korak application.
03Svrha obradePurpose of processing
Vaše podatke koristimo isključivo u sledeće svrhe:
Registraciju i pristup platformi;
Komunikaciju i povezivanje klijenata sa terapeutima;
Proveru identiteta i stručnih kvalifikacija terapeuta;
Prikaz recenzija radi transparentnosti i kvaliteta usluge;
Administraciju i bezbednost celog sistema.
Bez korišćenja u reklamne svrhe: Vaše podatke nikada ne koristimo za oglašavanje niti ih delimo sa marketinškim platformama bez vaše izričite saglasnosti.
Napomena o prirodi usluge: Korak je platforma za posredovanje i ne pruža direktne medicinske ili psihoterapeutske usluge, niti je zamena za hitne službe.
We use your data exclusively for the following purposes:
Registration and platform access;
Communication and connecting clients with therapists;
Verification of identity and professional qualifications of therapists;
Displaying reviews for transparency and service quality;
System administration and security.
No commercial advertising use: We never use your data for advertising purposes or share it with marketing platforms without your explicit consent.
Note on the nature of the service: Korak is a mediation platform and does not provide direct medical or psychotherapeutic services, nor is it a substitute for emergency services.
04Pravni osnov za obraduLegal basis for processing
Lične podatke obrađujemo na osnovu:
Vaše saglasnosti;
Izvršenja ugovora (korišćenja usluga platforme);
Ispunjenja zakonskih obaveza;
Naših legitimnih interesa, pod uslovom da oni ne ugrožavaju vaša prava i slobode.
Saglasnost možete povući u svakom trenutku, što ne utiče na zakonitost obrade koja je izvršena pre povlačenja.
We process personal data based on:
Your consent;
Execution of a contract (using platform services);
Compliance with legal obligations;
Our legitimate interests, provided they do not override your rights and freedoms.
You can withdraw your consent at any time, which does not affect the lawfulness of processing carried out prior to the withdrawal.
05Vidljivost i deljenje podatakaVisibility & sharing of data
Na profilu terapeuta javno su vidljivi samo osnovni podaci (ime, fotografija, kvalifikacije i opšte profesionalne informacije). E-adresa, lozinka i broj telefona nikada nisu javno dostupni. Kompletan uvid u podatke ima samo administrativni tim Koraka, i to isključivo radi bezbednosti i održavanja sistema.
Vaše podatke ne delimo sa trećim licima, osim u sledećim slučajevima:
Sa izabranim terapeutom: Delimo samo kontakt podatke neophodne za zakazivanje seanse, i to tek kada obe strane potvrde rezervaciju.
Sa platnim procesorima: Samo podatke koji su neophodni za izvršenje transakcije.
Sa spoljnim pružaocima usluga (obrađivači podataka):
Supabase Inc. - za hosting baze podataka, autentifikaciju i skladištenje datoteka.
Google LLC - za slanje push obaveštenja (Firebase Cloud Messaging), anonimnu metriku (Firebase Analytics) i dijagnostiku padova aplikacije (Firebase Crashlytics).
Infobip d.o.o. - za dostavu jednokratnih SMS kodova prilikom verifikacije telefona.
PostHog Inc. - za analitiku proizvoda i snimke sesija (podaci se čuvaju na PostHog EU Cloud infrastrukturi, a privatne poruke i tekstualni unosi su maskirani).
Resend, Inc. - za slanje transakcionih e-poruka (kodovi za prijavu i servisna obaveštenja).
Monri Payments d.o.o. - platni gateway usklađen sa PCI DSS standardom. Podaci o kartici unose se direktno na njihovim bezbednim stranicama i nikada se ne čuvaju na serverima Koraka.
Po nalogu nadležnih organa: U skladu sa važećim zakonskim propisima.
Only basic data (name, photo, qualifications, and general professional info) are publicly visible on the therapist's profile. Email addresses, passwords, and phone numbers are never publicly available. The Korak administrative team has full access to the data exclusively for system security and maintenance purposes.
We do not share your data with third parties, except in the following cases:
With the selected therapist: We only share contact details necessary for scheduling a session, and only after both parties confirm the match.
With payment processors: Only data necessary for executing the transaction.
With external service providers (data processors):
Supabase Inc. - for database hosting, authentication, and file storage.
Google LLC - for sending push notifications (Firebase Cloud Messaging), anonymous metrics (Firebase Analytics), and application crash diagnostics (Firebase Crashlytics).
Infobip d.o.o. - for delivering one-time SMS codes during phone verification.
PostHog Inc. - for product analytics and session recordings (data is stored on PostHog EU Cloud infrastructure, and private messages and text inputs are masked).
Resend, Inc. - for sending transactional emails (login codes and service notifications).
Monri Payments d.o.o. - PCI DSS-compliant payment gateway. Card data is entered directly on their secure pages and is never stored on Korak servers.
By order of competent authorities: In accordance with valid legal regulations.
06Čuvanje i brisanje podatakaData retention & deletion
Podatke čuvamo sve dok postoji svrha za njihovu obradu ili dok ne zatražite brisanje. Kada obrišete nalog, svi vaši podaci se trajno uklanjaju, osim onih koje moramo da čuvamo zbog zakonskih obaveza (npr. poreske evidencije i fakture, koje se čuvaju samo u zakonskom roku i ne koriste se u druge svrhe).
Kako da obrišete nalog:
Kroz aplikaciju: Otvorite Korak → Profil → skrolujte do dna → dodirnite Obriši nalog i potvrdite. Nalog se briše momentalno.
Putem e-pošte: Pišite nam na support@korak.to sa adrese koja je povezana sa vašim nalogom (rok za obradu je 30 dana).
Brisanjem se trajno uklanjaju vaš profil, poruke, rezervacije, dokumenti, sačuvane kartice, istorija pretrage i podaci za prijavu. Možemo zadržati samo anonimne, zbirne analitičke podatke koji se ne mogu povezati sa vama.
Primenjujemo stroge fizičke, elektronske i administrativne procedure kako bismo sprečili neovlašćeni pristup. U malo verovatnom slučaju curenja podataka, preduzećemo hitne mere da ograničimo posledice i obavestimo pogođene korisnike.
We store data as long as there is a purpose for its processing or until you request deletion. When you delete your account, all your data is permanently removed, except for data we must retain due to legal obligations (e.g., tax records and invoices, which are kept only within the statutory period and are not used for other purposes).
How to delete your account:
Through the application: Open Korak → Profile → scroll to the bottom → tap Delete Account and confirm. The account is deleted instantly.
Via email: Write to us at support@korak.to from the email address associated with your account (processing time is 30 days).
Deletion permanently removes your profile, messages, bookings, documents, saved cards, search history, and login data. We may retain only anonymous, aggregated analytical data that cannot be linked to you.
We apply strict physical, electronic, and administrative procedures to prevent unauthorized access. In the unlikely event of a data leak, we will take immediate measures to limit the consequences and notify affected users.
07Bezbednost plaćanjaPayment security
Sve platne transakcije se obavljaju preko sertifikovanih procesora usklađenih sa PCI DSS standardom. Podaci se prenose isključivo preko šifrovanog kanala (TLS/SSL) direktno procesoru.
Mere bezbednosti uključuju:
SSL/TLS šifrovanje kompletne komunikacije;
Tokenizaciju platnih podataka;
3-D Secure autentifikaciju kartica (gde je podržana);
Redovno praćenje transakcija radi sprečavanja sumnjivih aktivnosti.
All payment transactions are handled through certified processors compliant with the PCI DSS standard. Data is transmitted exclusively over an encrypted channel (TLS/SSL) directly to the processor.
Security measures include:
SSL/TLS encryption of all communication;
Tokenization of payment data;
3-D Secure card authentication (where supported);
Regular transaction monitoring to prevent suspicious activities.
08Tehničke mere zaštiteTechnical safeguards
Šifrovanje: Svi podaci u prenosu zaštićeni su protokolom TLS 1.2 ili novijim, dok su osetljivi podaci u bazi šifrovani algoritmom AES-256.
Kontrola pristupa: Pristup podacima je strogo ograničen na ovlašćeno osoblje po principu najmanjih privilegija, uz Row-Level Security zaštitu na nivou baze podataka.
Infrastruktura: Serveri sa sertifikovanom infrastrukturom, redovno ažuriranje sistema, zaštitni zidovi (firewall), IDS/IPS sistemi za sprečavanje upada i redovne rezervne kopije (backup).
Encryption: All data in transit is protected by TLS 1.2 or newer protocols, while sensitive data in the database is encrypted using the AES-256 algorithm.
Access control: Data access is strictly limited to authorized personnel based on the principle of least privilege, with Row-Level Security protection at the database level.
Infrastructure: Servers with certified infrastructure, regular system updates, firewalls, IDS/IPS intrusion prevention systems, and regular backups.
09Zaštita od prevara i zloupotrebaFraud & abuse protection
Pratimo neuobičajene obrasce korišćenja i zahtevamo obaveznu verifikaciju e-pošte prilikom registracije. U slučaju sumnjivih aktivnosti, zadržavamo pravo da privremeno suspendujemo nalog, zatražimo dodatnu proveru identiteta i obavestimo nadležne organe.
We monitor unusual usage patterns and require mandatory email verification during registration. In case of suspicious activities, we reserve the right to temporarily suspend the account, request additional identity verification, and notify competent authorities.
10Upravljanje incidentimaIncident management
U slučaju bezbednosnog incidenta, Korak će:
Odmah preduzeti mere za zaustavljanje i ograničavanje incidenta;
Obavestiti pogođene korisnike u roku od 72 sata od otkrivanja;
Obavestiti Agenciju za zaštitu podataka o ličnosti;
Sprovesti analizu uzroka i primeniti korektivne mere.
In the event of a security incident, Korak will:
Immediately take measures to stop and contain the incident;
Notify affected users within 72 hours of discovery;
Notify the Agency for Personal Data Protection;
Conduct a root cause analysis and apply corrective measures.
11Vaša pravaYour rights
Kao korisnik, imate sledeća prava:
Pravo na informisanje - da znate koje podatke obrađujemo i zašto;
Pravo na pristup - da dobijete kopiju svojih ličnih podataka;
Pravo na ispravku - da izmenite netačne podatke;
Pravo na brisanje („pravo na zaborav") - da se vaši podaci trajno obrišu;
Pravo na ograničenje obrade u specifičnim okolnostima;
Pravo na prigovor na obradu koja se zasniva na legitimnom interesu;
Pravo na prenosivost - da primite svoje podatke u strukturisanom, mašinski čitljivom formatu.
Za ostvarivanje ovih prava pišite na support@korak.to (rok za odgovor je 30 dana).
As a user, you have the following rights:
Right to be informed - to know what data we process and why;
Right of access - to obtain a copy of your personal data;
Right to rectification - to amend inaccurate data;
Right to erasure ("right to be forgotten") - to have your data permanently deleted;
Right to restriction of processing under specific circumstances;
Right to object to processing based on legitimate interest;
Right to portability - to receive your data in a structured, machine-readable format.
To exercise these rights, write to support@korak.to (response time is 30 days).
Kako biste doprineli bezbednosti svog naloga, molimo vas da:
Ne pristupate nalogu preko javnih i nezaštićenih mreža bez zaštite;
Nas odmah obavestite ako posumnjate na neovlašćeni pristup;
Redovno ažurirate aplikaciju na najnoviju verziju;
Blagovremeno ažurirate svoje lične podatke ukoliko se promene.
To contribute to the security of your account, please:
Do not access your account over public and unsecured networks without protection;
Inform us immediately if you suspect unauthorized access;
Regularly update the application to the latest version;
Update your personal data in a timely manner if it changes.
13DecaChildren
Korak nije namenjen osobama mlađim od 16 godina i ne prikupljamo svesno njihove podatke. Ako saznate da nam je dete mlađe od 16 godina dostavilo podatke, pišite na support@korak.to i mi ćemo ih odmah obrisati.
Korak is not intended for persons under the age of 16, and we do not knowingly collect their data. If you learn that a child under 16 has provided us with data, write to support@korak.to and we will delete it immediately.
14Međunarodni prenosi podatakaInternational data transfers
Neki od naših partnera (navedeni u odeljku 05) mogu obrađivati podatke van Crne Gore, uključujući Evropski ekonomski prostor (EEP) i SAD. Kada se podaci prenose van Crne Gore, oslanjamo se na odgovarajuće mere zaštite u skladu sa važećim propisima i GDPR standardima, kao što su Standardne ugovorne klauzule i provera bezbednosnih standarda partnera.
Some of our partners (listed in section 05) may process data outside Montenegro, including the European Economic Area (EEA) and the USA. When data is transferred outside Montenegro, we rely on appropriate protection measures in accordance with valid regulations and GDPR standards, such as Standard Contractual Clauses and verification of partners' security standards.
15Nadzorni organSupervisory authority
Ako smatrate da su vaša prava povređena, možete podneti pritužbu Agenciji za zaštitu ličnih podataka i slobodan pristup informacijama Crne Gore:
Adresa: Bulevar Svetog Petra Cetinjskog 147, Podgorica
Takođe imate pravo na pravnu zaštitu pred nadležnim sudovima.
If you believe your rights have been violated, you can file a complaint with the Agency for Personal Data Protection and Free Access to Information of Montenegro:
Address: Bulevar Svetog Petra Cetinjskog 147, Podgorica
You also have the right to legal protection before competent courts.
16Izmene ove politikeUpdates to this policy
Ovu politiku redovno razmatramo i ažuriramo. O svim važnim izmenama bićete obavešteni putem aplikacije ili e-pošte. Ova politika je stupila na snagu 10. aprila 2026. godine.
We regularly review and update this policy. You will be notified of all important changes via the application or email. This policy entered into force on April 10, 2026.
17KontaktContact
Za sva pitanja, zahteve ili prijave bezbednosnih incidenata možete nas kontaktirati:
Naziv društva: Zbor MNE DOO
Adresa: Janka Đonovića 40, 81000 Podgorica, Crna Gora