Preskoči na glavni sadržaj
Wine Vision
Početna

Politika zaštite podataka

Datum stupanja na snagu: 15. maj 2026.

Informativni prevod

Ovaj prevod služi isključivo radi pristupačnosti. Pravno obavezujuća je engleska verzija dokumenta. U slučaju neslaganja između prevoda i engleskog originala, primenjuje se engleski tekst.

Wine Vision by Open Balkan posvećen je odgovornoj zaštiti podataka o ličnosti. Ova Politika podataka utvrđuje načela i smernice za postupanje sa podacima o ličnosti u skladu sa Opštom uredbom o zaštiti podataka (GDPR) i srpskim Zakonom o zaštiti podataka o ličnosti. Osnovna načela koja usmeravaju naš pristup su: zakonitost, poštenje i transparentnost; ograničenje svrhe; minimizacija podataka; tačnost; ograničenje skladištenja; integritet i poverljivost; te odgovornost.


1. Zakonitost, poštenje i transparentnost

Podaci o ličnosti obrađuju se zakonito, uz obezbeđivanje valjanog pravnog osnova za svaku aktivnost obrade — bilo da je reč o saglasnosti, izvršenju ugovora, zakonskoj obavezi ili legitimnom interesu. Poštenje se održava tako što se podaci nikada ne koriste na način koji pojedinci ne bi razumno očekivali. Transparentnost se ostvaruje kroz javno dostupnu Politiku privatnosti, obaveštenja o kolačićima i jasna obaveštenja na formularima za prikupljanje podataka. Objašnjenja su napisana jednostavnim jezikom, bez nepotrebnog stručnog žargona, kako bi pojedinci mogli da donose informisane odluke o svojim podacima.


2. Ograničenje svrhe

Podaci se prikupljaju isključivo u određene, izričite i legitimne svrhe, koje se jasno saopštavaju u trenutku prikupljanja. Podaci o registraciji, na primer, koriste se u sledeće svrhe:

  • Organizacija i logistika događaja
  • Upravljanje nalozima i komunikacija sa učesnicima
  • Marketing i promotivne aktivnosti (kada je pribavljena saglasnost)
  • Unapređenje usluga i analitika

Podaci se nikada ne koriste u nove svrhe bez novog kompatibilnog pravnog osnova ili ponovne saglasnosti. Kad god se pojavi nova svrha obrade, pogođeni pojedinci se o tome unapred obaveštavaju i, kada je to potrebno, traži se izričita saglasnost pre nego što obrada započne.


3. Minimizacija podataka

Prikupljaju se samo podaci koji su neophodni i srazmerni navedenoj svrsi. Opciona polja jasno su označena, kako bi pojedinci razumeli šta je obavezno, a šta dobrovoljno. Nebitna ili preterana polja podataka ne uključuju se u formulare ili baze podataka. Aktivnosti obrade periodično se preispituju radi identifikacije i uklanjanja podataka koji više nisu neophodni. Interni pristup podacima o ličnosti ograničen je na zaposlene kojima su ti podaci potrebni za obavljanje njihovih dužnosti.


4. Tačnost

Preduzimaju se razumne mere kako bi se obezbedilo da podaci o ličnosti budu tačni, potpuni i ažurni. Pojedinci mogu u svakom trenutku ispraviti netačne podatke obraćanjem organizaciji na [email protected] ili direktnim ažuriranjem podešavanja svog naloga. Komunikacija pre događaja može uključivati i zahteve učesnicima da provere i ažuriraju svoje podatke. Podaci za koje se utvrdi da su netačni odmah se ispravljaju ili, ako ispravka nije moguća, brišu bez nepotrebnog odlaganja.


5. Ograničenje čuvanja

Podaci o ličnosti čuvaju se samo onoliko dugo koliko je neophodno za ispunjenje svrha za koje su prikupljeni. Konkretni rokovi čuvanja dokumentovani su u Politici privatnosti. Po isteku roka čuvanja podaci se bezbedno anonimizuju ili trajno brišu. Podaci koji se moraju čuvati radi ispunjenja zakonske ili regulatorne obaveze čuvaju se samo u minimalnom periodu koji propisuje važeći propis. Interne baze podataka periodično se pregledaju radi identifikacije i uklanjanja zapisa kojima je istekao rok čuvanja. Sistemi rezervnih kopija imaju ograničene rokove čuvanja, a rezervne kopije sa podacima o ličnosti bezbedno se uništavaju po isteku roka čuvanja.


6. Integritet i poverljivost

Tehničke mere

Svi podaci u prenosu zaštićeni su SSL/TLS enkripcijom. Serverska infrastruktura zaštićena je firewall-om i antimalver softverom koji se redovno ažurira. Osetljivi identifikatori pseudonimizuju se gde je to tehnički izvodljivo, a lozinke naloga čuvaju se primenom snažnih jednosmernih heš algoritama.

Kontrola pristupa

Pristup podacima o ličnosti reguliše se kontrolama pristupa zasnovanim na ulogama, čime se obezbeđuje da zaposleni pristupaju samo onim podacima koji su im potrebni za konkretnu funkciju. Snažne politike lozinki primenjuju se u svim internim sistemima. Dvofaktorska autentifikacija (2FA) zahteva se za svaki daljinski pristup sistemima koji sadrže podatke o ličnosti. Fizički prostori sa serverima obezbeđeni su od neovlašćenog ulaska.

Organizacione politike

Dokumentovane interne politike uređuju način postupanja, čuvanja i deljenja podataka o ličnosti. Svi zaposleni prolaze obuku iz zaštite podataka o ličnosti primerenu njihovoj ulozi. Podizvođači i obrađivači podataka iz reda trećih lica obavezuju se sporazumima o poverljivosti i klauzulama o obradi podataka pre nego što im se odobri pristup podacima o ličnosti.

Reagovanje na incidente

Održava se i redovno testira dokumentovani plan reagovanja na povrede podataka. U slučaju povrede podataka o ličnosti, nadležni organ za zaštitu podataka obaveštava se u roku od 72 sata od saznanja o povredi, u skladu sa članom 33 GDPR-a. Tamo gde povreda verovatno predstavlja visok rizik po prava i slobode pojedinaca, ti pojedinci se obaveštavaju direktno i bez nepotrebnog odlaganja.

Testiranje i revizije

Periodično se sprovode procene ranjivosti i penetracioni testovi radi identifikacije slabosti u sistemima koji obrađuju podatke o ličnosti. Evidencije pristupa nadziru se radi otkrivanja anomalija. Spoljne bezbednosne revizije naručuju se redovno, kako bi se obezbedila nezavisna provera.

Bezbedan razvoj

Tokom celokupnog životnog ciklusa razvoja softvera primenjuju se bezbedne razvojne prakse radi sprečavanja ranjivosti kao što su SQL injekcije i cross-site scripting (XSS). Hardver i medijumi za skladištenje na isteku radnog veka podležu procedurama bezbednog brisanja podataka pre stavljanja van upotrebe ili odlaganja.


7. Odgovornost

Imenovani koordinator za privatnost odgovoran je za praćenje aktivnosti obrade i obezbeđivanje usklađenosti sa ovom politikom. Evidencija aktivnosti obrade vodi se u skladu sa članom 30 GDPR-a, dokumentujući svrhe, pravne osnove, kategorije podataka, primaoce i rokove čuvanja za svaku aktivnost obrade.

Procena uticaja na zaštitu podataka

Procena uticaja na zaštitu podataka (DPIA) sprovodi se pre započinjanja bilo koje aktivnosti obrade koja verovatno predstavlja visok rizik po prava i slobode pojedinaca — na primer, profilisanje velikog obima ili uvođenje novih tehnologija nadzora.

Upravljanje trećim licima

Svi obrađivači iz reda trećih lica pažljivo se proveravaju pre angažovanja. Sa svakim obrađivačem zaključuju se sporazumi o obradi podataka, kojima se utvrđuju njihove obaveze prema GDPR-u. Trajna usklađenost se prati, a obrađivači koji ne ispunjavaju zahtevane standarde podležu korektivnim merama ili raskidu ugovora.

Zaposleni se podstiču da bez odlaganja prijavljuju nedoumice u pogledu usklađenosti putem internih kanala. Procedure za postupanje po zahtevima nosilaca podataka — uključujući pristup, ispravku, brisanje i prenosivost — dokumentovane su i testirane. Godišnji pregledi usklađenosti procenjuju efikasnost kontrola i podstiču kontinuirano unapređenje.


8. Prava lica čiji se podaci obrađuju

Saglasnost i izbor

Kada je saglasnost pravni osnov za obradu, ona se pribavlja na način koji je dobrovoljan, određen, informisan i nedvosmislen. Saglasnost se beleži putem izričitih opt-in polja; unapred označena polja se nikada ne koriste. Pojedinci mogu u svakom trenutku opozvati saglasnost putem linkova za odjavu u marketinškoj komunikaciji ili direktnim obraćanjem organizaciji, bez ikakvih štetnih posledica po njih.

Podaci o deci

Prema srpskom zakonu, za obradu podataka o ličnosti lica mlađih od 15 godina potrebna je saglasnost roditelja ili staraoca. Tamo gde usluge mogu koristiti deca, obezbeđuju se objašnjenja upotrebe podataka prilagođena uzrastu, a mehanizmi pribavljanja saglasnosti osmišljeni su tako da budu proverljivi.

Privatnost po dizajnu i podrazumevano

Pitanja privatnosti ugrađuju se u dizajn novih funkcija i usluga od samog početka, a ne kao naknadni dodatak. Korisnički profili i podešavanja deljenja podataka podrazumevano su konfigurisani na najviši dostupni nivo zaštite — podaci o ličnosti ne postaju javno dostupni bez izričitog izbora pojedinca.

Kontinuirano unapređenje

Povratne informacije pojedinaca o praksama postupanja sa podacima dobrodošle su i aktivno se razmatraju. Nove dobre prakse iz industrije i regulatorne smernice prate se i ocenjuju radi usvajanja tamo gde bi unapredile zaštitu podataka o ličnosti.


9. Međunarodni prenosi podataka

Unutar regiona Otvoreni Balkan

Su-organizatori i partnerske organizacije sa sedištem u Srbiji, Severnoj Makedoniji i Albaniji koji primaju podatke o ličnosti ugovorno su obavezani da održavaju standarde zaštite podataka jednake GDPR-u, uključujući primerene bezbednosne mere i ograničenja daljeg prenosa.

Izvan Evropskog ekonomskog prostora

Bez obzira na državljanstvo ili lokaciju nosioca podataka, podaci o ličnosti tretiraju se u skladu sa načelima GDPR-a kad god se prenose izvan EEA. Standard Contractual Clauses (SCCs) koje je odobrila Evropska komisija koriste se kao mehanizam prenosa kada je to potrebno, a tamo gde su neophodni prenosi u Sjedinjene Američke Države, od dobavljača se zahteva da učestvuju u odobrenim okvirima usklađenosti.

Nadzor nad obrađivačima

Svaki obrađivač iz reda trećih lica koji obrađuje podatke o ličnosti u naše ime pojedinačno se dokumentuje, uključujući prirodu prenetih podataka i uspostavljene mere zaštite. Usklađenost se proverava kroz dubinsku analizu, uključujući uvid u sertifikate kao što je ISO 27001 i zaključene SCCs. Svi prekogranični tokovi podataka beleže se u Evidenciji aktivnosti obrade.


10. Sprovođenje i preispitivanje

Interno sprovođenje

Zaposleni i ugovorni saradnici koji krše načela utvrđena u ovoj Politici podataka podležu disciplinskim merama srazmernim težini povrede. Interni kanali prijave dostupni su zaposlenima radi poverljivog izveštavanja o pitanjima zaštite podataka, bez straha od odmazde.

Pravna zaštita korisnika

Pojedinci koji smatraju da je sa njihovim podacima nepravilno postupano mogu se direktno obratiti organizaciji. Sve takve pritužbe istražuju se bez odlaganja, a suštinski odgovor dostavlja se u razumnom roku. Kada se utvrdi da je došlo do povrede politike, preduzimaju se korektivne mere, a podnosilac pritužbe obaveštava se o ishodu.

Regulatorna usklađenost

Organizacija u potpunosti sarađuje sa nadzornim organima u vršenju njihovih ovlašćenja, uključujući dostavljanje traženih informacija i sprovođenje naloga ili preporuka. Usklađenost sa propisima o zaštiti podataka shvata se kao kontinuiran proces, a ne kao jednokratan zadatak, i organizacija aktivno prati regulatorne novine.

Periodični pregledi

Ova Politika podataka i osnovne kontrole pregledaju se najmanje jednom godišnje. Pregledi se mogu sprovoditi uz pomoć spoljnih stručnjaka za zaštitu podataka, radi nezavisne perspektive i obezbeđivanja da politika ostane usklađena sa promenama u propisima i dobrim praksama.


11. Kontaktirajte Službu za zaštitu podataka

Za pitanja, nedoumice ili zahteve u vezi sa ovom Politikom podataka ili postupanjem sa vašim podacima o ličnosti, obratite se našoj Kancelariji za zaštitu podataka:

Wine Vision by Open Balkan — Belgrade FairKancelarija za zaštitu podataka

Bulevar Vojvode Mišića 14, 11030 Belgrade, Serbia

Phone: +381 11 26 55 239 · +381 11 26 55 113

Email: [email protected] · Subject: "Politika podataka"

Supervisory authority: Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti www.poverenik.rs

Pridržavanjem ovih načela, Wine Vision by Open Balkan obezbeđuje da se sa podacima o ličnosti postupa sa najvećom pažnjom i poštovanjem. Podaci predstavljaju stvarne ljude — saradnike, partnere, posetioce i kupce — i njihova privatnost se shvata u skladu sa tim. Posvećeni smo doslednom poštovanju ovih standarda i kontinuiranom unapređenju naših praksi tokom vremena.