Korak
This is an informational English translation. The Serbian version is legally binding and prevails in the event of any discrepancy.
Aplikacija KorakKorak App

Sigurnosna politika Security Policy

Zbor MNE DOO · Janka Đonovića 40, 81000 Podgorica · PIB: 03506177
Datum stupanja na snagu: 10.04.2026.

Zbor MNE DOO · Janka Djonovica 40, 81000 Podgorica · Tax ID: 03506177
Effective date: 10 April 2026

1 Uvod

1.1. Ovaj dokument definiše sigurnosnu politiku aplikacije Korak, u vlasništvu Zbor MNE DOO, sa sedištem na adresi Janka Đonovića 40, 81000 Podgorica, PIB: 03506177.

1.2. Sigurnosna politika ima za cilj zaštitu ličnih podataka korisnika, finansijskih transakcija i integriteta platforme Korak.

1.3. Pružalac usluge se obavezuje da primenjuje tehničke i organizacione mere zaštite u skladu sa:

2 Prikupljanje i kategorije podataka

2.1. Kategorije podataka koje se prikupljaju:

2.2. Svi podaci se čuvaju u sigurnoj bazi podataka, uz primenu tehničkih i organizacionih mera zaštite.

2.3. Aplikacija Korak ne snima, ne prisustvuje i nema tehnički pristup audio, video ili tekstualnom sadržaju psihoterapijskih seansi, s obzirom na to da se seanse u potpunosti odvijaju van platforme Korak. Sadržaj seansi je zaštićen etičkim kodeksom i profesionalnom terapeutskom tajnom izvan dometa aplikacije.

3 Svrha obrade podataka

3.1. Podaci koje korisnici dostave koriste se isključivo u svrhu:

3.2. Podaci korisnika se NIKADA ne koriste u reklamne svrhe, niti se dele sa oglašivačima ili marketinškim platformama, bez izričite saglasnosti korisnika.

4 Pravni osnov obrade podataka

4.1. Obrada ličnih podataka korisnika vrši se na osnovu: pristanka korisnika, izvršenja ugovora, zakonske obaveze i legitimnog interesa.

4.2. Korisnik ima pravo da u bilo kom trenutku povuče dati pristanak, pri čemu to ne utiče na zakonitost obrade pre povlačenja.

5 Vidljivost i deljenje podataka

5.1. Samo osnovni podaci (ime, fotografija, kvalifikacija i opšte informacije iz biografije) su javno vidljivi u okviru profila terapeuta.

5.2. E-mail adresa, istorija pretraga i broj telefona nisu javno dostupni i čuvaju se uz odgovarajuće bezbednosne mere. Pristup kompletnim ličnim podacima ima isključivo administrativni tim Korak i to samo u cilju bezbednosti i administracije sistema.

5.3. Podaci korisnika se ne dele sa trećim stranama, osim:

6 Čuvanje i zaštita podataka

6.1. Lični podaci se čuvaju dok god postoji svrha njihove obrade ili dok korisnik ne zatraži brisanje.

6.2. U slučaju deaktivacije naloga ili zahteva za brisanje, svi lični podaci korisnika će biti trajno izbrisani ili anonimizovani u roku od 30 dana, osim podataka o finansijskim transakcijama koje je Pružalac usluge u obavezi da čuva u skladu sa poreskim i računovodstvenim propisima Crne Gore.

6.3. Svi korisnici su obavezni da svoje naloge čuvaju na bezbedan način i ponašaju se u skladu sa uslovima korišćenja.

6.4. Korak je obavezan da obezbedi bezbednost ličnih podataka koje obrađuje i u tu svrhu je usvojio odgovarajuće fizičke, elektronske i upravne procedure.

6.5. U slučaju neplanskog otkrivanja podataka (curenja podataka), Korak će preduzeti brze i razumne korake kako bi ograničio i ispravio otkrivanje i obavestio korisnike čiji su podaci kompromitovani.

7 Sigurnost platnih transakcija

7.2. Korak ne prikuplja, ne čuva i ne obrađuje podatke o platnim karticama korisnika na svojim serverima. Platni podaci se prenose putem šifrovanog kanala (TLS/SSL enkripcija) direktno do platnog procesora.

7.1. Sve platne transakcije se obrađuju putem sertifikovanih platnih procesora usklađenih sa PCI DSS standardima.

7.3. Sigurnosne mere za platne transakcije uključuju:

8 Tehničke mere zaštite

8.1. Enkripcija podataka: svi podaci u tranzitu zaštićeni su TLS 1.2 ili novijim protokolom; podaci u bazi zaštićeni su enkripcijom u mirovanju (encryption at rest) koju obezbeđuje hosting platforma.

8.2. Kontrola pristupa: pristup korisničkim podacima je ograničen na ovlašćena lica putem Row Level Security (RLS) politika na nivou baze; primenjuje se princip minimalnih privilegija; autentifikacija se vrši putem jednokratnih verifikacionih kodova (OTP) koji se šalju na e-poštu ili broj telefona, bez kreiranja i čuvanja lozinki na sistemu.

8.3. Infrastruktura: hosting na Supabase platformi (AWS) sa sertifikovanom infrastrukturom (SOC 2, ISO 27001), sigurnosne zakrpe, firewall zaštita i automatske dnevne rezervne kopije podataka.

9 Zaštita od prevara i zloupotreba

9.1. Korak primenjuje monitoring neuobičajenih obrazaca korišćenja i transakcija te obaveznu verifikaciju e-mail adrese pri registraciji.

9.2. U slučaju sumnjive aktivnosti, Korak zadržava pravo da privremeno suspenduje nalog, zatraži dodatnu verifikaciju identiteta i obavesti nadležne organe.

10 Upravljanje sigurnosnim incidentima

10.1. U slučaju sigurnosnog incidenta, Korak će odmah preduzeti mere za zaustavljanje i ograničavanje incidenta, obavestiti pogođene korisnike u roku od 72 sata od otkrivanja, obavestiti Agenciju za zaštitu ličnih podataka u skladu sa zakonom te sprovesti analizu uzroka i korektivne mere.

11 Prava korisnika

11.1. Korisnici imaju, u skladu sa Zakonom o zaštiti podataka o ličnosti, pravo na informaciju, pristup, ispravku, brisanje („pravo na zaborav"), ograničenje obrade i pravo na prigovor.

11.2. Za ostvarivanje svojih prava korisnici se mogu obratiti putem: support@korak.to. Korak će odgovoriti na zahtev u roku od 30 dana.

12 Obaveze korisnika u pogledu bezbednosti

12.1. Korisnik je dužan da ne pristupa nalogu sa javnih ili nesigurnih mreža bez zaštite, odmah obavesti Pružaoca usluge o sumnji na neovlašćeni pristup i redovno ažurira aplikaciju na najnoviju verziju.

12.2. Korisnici su dužni da lične podatke ažuriraju ukoliko dođe do promena.

13 Nadležni organ i pravna zaštita

13.1. Ukoliko smatrate da je došlo do povrede vaših prava u vezi sa obradom ličnih podataka, imate pravo da podnesete pritužbu Agenciji za zaštitu ličnih podataka i slobodan pristup informacijama Crne Gore:

13.2. Takođe imate pravo na sudsku zaštitu u skladu sa važećim zakonodavstvom.

14 Ažuriranje sigurnosne politike

14.1. Korak redovno preispituje i ažurira ovu Sigurnosnu politiku. O značajnim izmenama korisnici će biti obavešteni putem aplikacije ili e-maila. Ova Sigurnosna politika stupa na snagu dana 10.04.2026.

15 Kontakt

Za sva pitanja, prijave incidenata ili zahteve u vezi sa sigurnošću i zaštitom podataka:

1 Introduction

1.1. This document defines the security policy of the Korak application, owned by Zbor MNE DOO, with its registered headquarters at Janka Djonovica 40, 81000 Podgorica, PIB: 03506177.

1.2. The security policy aims to protect the personal data of users, financial transactions, and the integrity of the Korak platform.

1.3. The Service Provider commits to applying technical and organizational protection measures in accordance with:

2 Data Collection and Categories

2.1. Categories of data collected:

2.2. All data is stored in a secure database, applying technical and organizational protection measures.

2.3. The Korak application does not record, attend, or have technical access to the audio, video, or text content of psychotherapeutic sessions, given that the sessions take place entirely outside the Korak platform. The content of the sessions is protected by the ethical code and professional therapeutic secrecy beyond the scope of the application.

3 Purpose of Data Processing

3.1. The data provided by users is used exclusively for the purpose of:

3.2. User data is NEVER used for advertising purposes, nor shared with advertisers or marketing platforms, without the explicit consent of the user.

4 Legal Basis for Data Processing

4.1. The processing of users' personal data is carried out on the basis of: user consent, execution of a contract, legal obligation, and legitimate interest.

4.2. The user has the right to withdraw the given consent at any time, which does not affect the lawfulness of processing prior to the withdrawal.

5 Visibility and Sharing of Data

5.1. Only basic data (name, photo, qualification, and general biography information) are publicly visible within the therapist's profile.

5.2. The email address, search history, and phone number are not publicly available and are kept with appropriate security measures. Full access to personal data is restricted to the Korak administrative team, solely for system security and administration purposes.

5.3. User data is not shared with third parties, except:

6 Data Storage and Protection

6.1. Personal data is stored as long as there is a purpose for its processing or until the user requests deletion.

6.2. In case of account deactivation or a deletion request, all personal data of the user will be permanently deleted or anonymized within 30 days, except for financial transaction data that the Service Provider is obliged to keep in accordance with the tax and accounting regulations of Montenegro.

6.3. All users are required to keep their accounts secure and act in accordance with the terms of use.

6.4. Korak is obliged to ensure the security of the personal data it processes and has adopted appropriate physical, electronic, and administrative procedures for this purpose.

6.5. In the event of an unplanned disclosure of data (data leak), Korak will take prompt and reasonable steps to limit and correct the disclosure and notify users whose data has been compromised.

7 Security of Payment Transactions

7.2. Korak does not collect, store, or process users' payment card data on its servers. Payment data is transmitted via an encrypted channel (TLS/SSL encryption) directly to the payment processor.

7.1. All payment transactions are processed through certified payment processors compliant with PCI DSS standards.

7.3. Security measures for payment transactions include:

8 Technical Protection Measures

8.1. Data encryption: all data in transit is protected by TLS 1.2 or a newer protocol; data in the database is protected by encryption at rest provided by the hosting platform.

8.2. Access control: access to user data is limited to authorized persons via Row Level Security (RLS) policies at the database level; the principle of least privilege is applied; authentication is performed via one-time verification codes (OTP) sent to email or phone number, without creating and storing passwords on the system.

8.3. Infrastructure: hosting on the Supabase platform (AWS) with certified infrastructure (SOC 2, ISO 27001), security patches, firewall protection, and automatic daily data backups.

9 Protection Against Fraud and Misuse

9.1. Korak applies monitoring of unusual usage patterns and transactions, as well as mandatory email address verification during registration.

9.2. In case of suspicious activity, Korak reserves the right to temporarily suspend the account, request additional identity verification, and notify competent authorities.

10 Security Incident Management

10.1. In the event of a security incident, Korak will immediately take measures to stop and contain the incident, notify affected users within 72 hours of discovery, notify the Agency for Personal Data Protection in accordance with the law, and conduct a root cause analysis and corrective measures.

11 User Rights

11.1. In accordance with the Law on Personal Data Protection, users have the right to information, access, rectification, erasure ("right to be forgotten"), restriction of processing, and the right to object.

11.2. To exercise their rights, users can reach out via: support@korak.to. Korak will respond to the request within 30 days.

12 Security Obligations of the User

12.1. The user is obliged not to access the account from public or unsecured networks without protection, to immediately notify the Service Provider of suspected unauthorized access, and to regularly update the application to the latest version.

12.2. Users are obliged to update their personal data if changes occur.

13 Competent Authority and Legal Protection

13.1. If you believe that a violation of your rights regarding the processing of personal data has occurred, you have the right to submit a complaint to the Agency for Personal Data Protection and Free Access to Information of Montenegro:

13.2. You also have the right to judicial protection in accordance with valid legislation.

14 Security Policy Updates

14.1. Korak regularly reviews and updates this Security Policy. Users will be notified of significant changes via the application or email. This Security Policy enters into force on 10.04.2026.

15 Contact

For all questions, incident reports, or requests regarding data security and protection: