1.1. Ovaj dokument definiše sigurnosnu politiku aplikacije Korak, u vlasništvu Zbor MNE DOO, sa sedištem na adresi Janka Đonovića 40, 81000 Podgorica, PIB: 03506177.
1.2. Sigurnosna politika ima za cilj zaštitu ličnih podataka korisnika, finansijskih transakcija i integriteta platforme Korak.
1.3. Pružalac usluge se obavezuje da primenjuje tehničke i organizacione mere zaštite u skladu sa:
2.1. Kategorije podataka koje se prikupljaju:
2.2. Svi podaci se čuvaju u sigurnoj bazi podataka, uz primenu tehničkih i organizacionih mera zaštite.
2.3. Aplikacija Korak ne snima, ne prisustvuje i nema tehnički pristup audio, video ili tekstualnom sadržaju psihoterapijskih seansi, s obzirom na to da se seanse u potpunosti odvijaju van platforme Korak. Sadržaj seansi je zaštićen etičkim kodeksom i profesionalnom terapeutskom tajnom izvan dometa aplikacije.
3.1. Podaci koje korisnici dostave koriste se isključivo u svrhu:
3.2. Podaci korisnika se NIKADA ne koriste u reklamne svrhe, niti se dele sa oglašivačima ili marketinškim platformama, bez izričite saglasnosti korisnika.
4.1. Obrada ličnih podataka korisnika vrši se na osnovu: pristanka korisnika, izvršenja ugovora, zakonske obaveze i legitimnog interesa.
4.2. Korisnik ima pravo da u bilo kom trenutku povuče dati pristanak, pri čemu to ne utiče na zakonitost obrade pre povlačenja.
5.1. Samo osnovni podaci (ime, fotografija, kvalifikacija i opšte informacije iz biografije) su javno vidljivi u okviru profila terapeuta.
5.2. E-mail adresa, istorija pretraga i broj telefona nisu javno dostupni i čuvaju se uz odgovarajuće bezbednosne mere. Pristup kompletnim ličnim podacima ima isključivo administrativni tim Korak i to samo u cilju bezbednosti i administracije sistema.
5.3. Podaci korisnika se ne dele sa trećim stranama, osim:
6.1. Lični podaci se čuvaju dok god postoji svrha njihove obrade ili dok korisnik ne zatraži brisanje.
6.2. U slučaju deaktivacije naloga ili zahteva za brisanje, svi lični podaci korisnika će biti trajno izbrisani ili anonimizovani u roku od 30 dana, osim podataka o finansijskim transakcijama koje je Pružalac usluge u obavezi da čuva u skladu sa poreskim i računovodstvenim propisima Crne Gore.
6.3. Svi korisnici su obavezni da svoje naloge čuvaju na bezbedan način i ponašaju se u skladu sa uslovima korišćenja.
6.4. Korak je obavezan da obezbedi bezbednost ličnih podataka koje obrađuje i u tu svrhu je usvojio odgovarajuće fizičke, elektronske i upravne procedure.
6.5. U slučaju neplanskog otkrivanja podataka (curenja podataka), Korak će preduzeti brze i razumne korake kako bi ograničio i ispravio otkrivanje i obavestio korisnike čiji su podaci kompromitovani.
7.2. Korak ne prikuplja, ne čuva i ne obrađuje podatke o platnim karticama korisnika na svojim serverima. Platni podaci se prenose putem šifrovanog kanala (TLS/SSL enkripcija) direktno do platnog procesora.
7.1. Sve platne transakcije se obrađuju putem sertifikovanih platnih procesora usklađenih sa PCI DSS standardima.
7.3. Sigurnosne mere za platne transakcije uključuju:
8.1. Enkripcija podataka: svi podaci u tranzitu zaštićeni su TLS 1.2 ili novijim protokolom; podaci u bazi zaštićeni su enkripcijom u mirovanju (encryption at rest) koju obezbeđuje hosting platforma.
8.2. Kontrola pristupa: pristup korisničkim podacima je ograničen na ovlašćena lica putem Row Level Security (RLS) politika na nivou baze; primenjuje se princip minimalnih privilegija; autentifikacija se vrši putem jednokratnih verifikacionih kodova (OTP) koji se šalju na e-poštu ili broj telefona, bez kreiranja i čuvanja lozinki na sistemu.
8.3. Infrastruktura: hosting na Supabase platformi (AWS) sa sertifikovanom infrastrukturom (SOC 2, ISO 27001), sigurnosne zakrpe, firewall zaštita i automatske dnevne rezervne kopije podataka.
9.1. Korak primenjuje monitoring neuobičajenih obrazaca korišćenja i transakcija te obaveznu verifikaciju e-mail adrese pri registraciji.
9.2. U slučaju sumnjive aktivnosti, Korak zadržava pravo da privremeno suspenduje nalog, zatraži dodatnu verifikaciju identiteta i obavesti nadležne organe.
10.1. U slučaju sigurnosnog incidenta, Korak će odmah preduzeti mere za zaustavljanje i ograničavanje incidenta, obavestiti pogođene korisnike u roku od 72 sata od otkrivanja, obavestiti Agenciju za zaštitu ličnih podataka u skladu sa zakonom te sprovesti analizu uzroka i korektivne mere.
11.1. Korisnici imaju, u skladu sa Zakonom o zaštiti podataka o ličnosti, pravo na informaciju, pristup, ispravku, brisanje („pravo na zaborav"), ograničenje obrade i pravo na prigovor.
11.2. Za ostvarivanje svojih prava korisnici se mogu obratiti putem: support@korak.to. Korak će odgovoriti na zahtev u roku od 30 dana.
12.1. Korisnik je dužan da ne pristupa nalogu sa javnih ili nesigurnih mreža bez zaštite, odmah obavesti Pružaoca usluge o sumnji na neovlašćeni pristup i redovno ažurira aplikaciju na najnoviju verziju.
12.2. Korisnici su dužni da lične podatke ažuriraju ukoliko dođe do promena.
13.1. Ukoliko smatrate da je došlo do povrede vaših prava u vezi sa obradom ličnih podataka, imate pravo da podnesete pritužbu Agenciji za zaštitu ličnih podataka i slobodan pristup informacijama Crne Gore:
13.2. Takođe imate pravo na sudsku zaštitu u skladu sa važećim zakonodavstvom.
14.1. Korak redovno preispituje i ažurira ovu Sigurnosnu politiku. O značajnim izmenama korisnici će biti obavešteni putem aplikacije ili e-maila. Ova Sigurnosna politika stupa na snagu dana 10.04.2026.
Za sva pitanja, prijave incidenata ili zahteve u vezi sa sigurnošću i zaštitom podataka:
1.1. This document defines the security policy of the Korak application, owned by Zbor MNE DOO, with its registered headquarters at Janka Djonovica 40, 81000 Podgorica, PIB: 03506177.
1.2. The security policy aims to protect the personal data of users, financial transactions, and the integrity of the Korak platform.
1.3. The Service Provider commits to applying technical and organizational protection measures in accordance with:
2.1. Categories of data collected:
2.2. All data is stored in a secure database, applying technical and organizational protection measures.
2.3. The Korak application does not record, attend, or have technical access to the audio, video, or text content of psychotherapeutic sessions, given that the sessions take place entirely outside the Korak platform. The content of the sessions is protected by the ethical code and professional therapeutic secrecy beyond the scope of the application.
3.1. The data provided by users is used exclusively for the purpose of:
3.2. User data is NEVER used for advertising purposes, nor shared with advertisers or marketing platforms, without the explicit consent of the user.
4.1. The processing of users' personal data is carried out on the basis of: user consent, execution of a contract, legal obligation, and legitimate interest.
4.2. The user has the right to withdraw the given consent at any time, which does not affect the lawfulness of processing prior to the withdrawal.
5.1. Only basic data (name, photo, qualification, and general biography information) are publicly visible within the therapist's profile.
5.2. The email address, search history, and phone number are not publicly available and are kept with appropriate security measures. Full access to personal data is restricted to the Korak administrative team, solely for system security and administration purposes.
5.3. User data is not shared with third parties, except:
6.1. Personal data is stored as long as there is a purpose for its processing or until the user requests deletion.
6.2. In case of account deactivation or a deletion request, all personal data of the user will be permanently deleted or anonymized within 30 days, except for financial transaction data that the Service Provider is obliged to keep in accordance with the tax and accounting regulations of Montenegro.
6.3. All users are required to keep their accounts secure and act in accordance with the terms of use.
6.4. Korak is obliged to ensure the security of the personal data it processes and has adopted appropriate physical, electronic, and administrative procedures for this purpose.
6.5. In the event of an unplanned disclosure of data (data leak), Korak will take prompt and reasonable steps to limit and correct the disclosure and notify users whose data has been compromised.
7.2. Korak does not collect, store, or process users' payment card data on its servers. Payment data is transmitted via an encrypted channel (TLS/SSL encryption) directly to the payment processor.
7.1. All payment transactions are processed through certified payment processors compliant with PCI DSS standards.
7.3. Security measures for payment transactions include:
8.1. Data encryption: all data in transit is protected by TLS 1.2 or a newer protocol; data in the database is protected by encryption at rest provided by the hosting platform.
8.2. Access control: access to user data is limited to authorized persons via Row Level Security (RLS) policies at the database level; the principle of least privilege is applied; authentication is performed via one-time verification codes (OTP) sent to email or phone number, without creating and storing passwords on the system.
8.3. Infrastructure: hosting on the Supabase platform (AWS) with certified infrastructure (SOC 2, ISO 27001), security patches, firewall protection, and automatic daily data backups.
9.1. Korak applies monitoring of unusual usage patterns and transactions, as well as mandatory email address verification during registration.
9.2. In case of suspicious activity, Korak reserves the right to temporarily suspend the account, request additional identity verification, and notify competent authorities.
10.1. In the event of a security incident, Korak will immediately take measures to stop and contain the incident, notify affected users within 72 hours of discovery, notify the Agency for Personal Data Protection in accordance with the law, and conduct a root cause analysis and corrective measures.
11.1. In accordance with the Law on Personal Data Protection, users have the right to information, access, rectification, erasure ("right to be forgotten"), restriction of processing, and the right to object.
11.2. To exercise their rights, users can reach out via: support@korak.to. Korak will respond to the request within 30 days.
12.1. The user is obliged not to access the account from public or unsecured networks without protection, to immediately notify the Service Provider of suspected unauthorized access, and to regularly update the application to the latest version.
12.2. Users are obliged to update their personal data if changes occur.
13.1. If you believe that a violation of your rights regarding the processing of personal data has occurred, you have the right to submit a complaint to the Agency for Personal Data Protection and Free Access to Information of Montenegro:
13.2. You also have the right to judicial protection in accordance with valid legislation.
14.1. Korak regularly reviews and updates this Security Policy. Users will be notified of significant changes via the application or email. This Security Policy enters into force on 10.04.2026.
For all questions, incident reports, or requests regarding data security and protection: