Pravni dokumenti

DPIA — Procena uticaja na zaštitu podataka o ličnosti

Verzija 4.4.2

Procena uticaja na zaštitu podataka o ličnosti (DPIA)

u skladu sa čl. 54 Zakona o zaštiti podataka o ličnosti

(„Sl. glasnik RS“, br. 87/2018)

Klasifikacija: Interno

1. Opšti podaci

Podaci o rukovaocu i dokumentu
Rukovalac
Matični broj / PIB
Sedište
Email za zaštitu podataka
Lice za zaštitu podataka (DPO)
Datum izrade
Predmet procene
Povezani dokumenti
Sledeća revizija

Ova procena uticaja na zaštitu podataka o ličnosti (u daljem tekstu: DPIA) izrađuje se u skladu sa čl. 54 Zakona o zaštiti podataka o ličnosti („Sl. glasnik RS“, br. 87/2018, u daljem tekstu: ZZPL). DPIA se zasniva na odredbama Glave IX Pravilnika o KOLO sistemu (čl. 60–67), Politici privatnosti KOLO platforme i Registru radnji obrade podataka o ličnosti.

KOLO sistem po svojoj prirodi obrađuje lične podatke — graf verifikacija, evidenciju doprinosa, podatke o donacijama i, u kontekstu pojedinih modula, posebne kategorije podataka. Istovremeno, sistem počiva na principu minimizacije podataka kao jednom od četiri strukturna principa. Ova DPIA pokriva sve aktivne radnje obrade u Fazi 1 i identifikuje dodatne rizike koji nastaju aktiviranjem Modula 3 (Socijalni programi) i Modula 4 (Deca).

2. Sistematski opis obrade

2.1. Opis sistema

KOLO sistem je platforma za evidenciju doprinosa zajedničkom dobru, zasnovana na principima pseudonimnosti, minimizacije podataka, transparentnosti evidencije i nepovratnosti donacija. Sistem funkciše kroz KOLO Protokol — tehničko sredstvo obrade koje automatski evidentira doprinose korisnika u jedinicama evidencije (POEN).

KOLO Fondacija je rukovalac podataka u smislu ZZPL-a — određuje svrhe i sredstva obrade (čl. 2 st. 1 t. 8 ZZPL-a). Fondacija je rukovalac i kada ne čuva podatke korisnika fizički u sopstvenim bazama — pravno relevantan kriterijum je određivanje svrhe i sredstava obrade, ne fizičko skladištenje podataka. Ako Fondacija angažuje treća lica za održavanje infrastrukture, ta lica su obrađivači podataka u smislu ZZPL-a (čl. 45), na osnovu ugovora o obradi.

2.2. Dizajnerske odluke za zaštitu podataka

Zaštita podataka u sistemu zasnovana je na zaštiti po dizajnu i po podrazumevanoj vrednosti (čl. 50 ZZPL-a) i počiva na tri dizajnerske odluke:

Prva dizajnerska odluka — pseudonimnost evidencije. Zapisi u evidenciji doprinosa vezani su za pseudonime, ne za lična imena korisnika. Ne postoji centralizovana tabela koja povezuje pseudonime sa ličnim identitetima korisnika. Pseudonimnost nije anonimnost — pseudonimizovani podaci ostaju lični podaci u smislu ZZPL-a jer se, uz dodatne informacije, mogu povezati sa identifikovanom osobom.

Druga dizajnerska odluka — razdvajanje podataka. Fondacija ne čuva lične podatke korisnika platforme u sopstvenim bazama — svi podaci korisnika čuvaju se na infrastrukturi Protokola. Fondacija direktno čuva samo bankovnu dokumentaciju donacija i evidenciju o vezi između pravnog lica pokrovitelja i korisnika na čiji zapis se doprinos evidentira.

Treća dizajnerska odluka — minimizacija podataka. Platforma prikuplja samo podatke neophodne za funkcionisanje sistema. Minimizacija podataka je strukturni princip KOLO sistema koji se ne može ukinuti nijednom upravljačkom odlukom.

2.3. Pregled radnji obrade

Sistem u Fazi 1 obuhvata šesnaest radnji obrade definisanih Registrom radnji obrade (v4.4.2). Sve šesnaest radnji su aktivne. Radnja 16 obuhvata predlog za nabavku i učešće u kolektivnoj nabavci, uvedene članovima 14a i 51a Pravilnika o KOLO sistemu. Modul 3 (Socijalni programi) aktiviran je ranijom verzijom ove procene; radnja 13 obuhvata javnu listu donacija, radnja 14 nadzorni predmet uveden Pravilnikom o dokazu stvarnosti 4.2.1, a radnja 15 putanju doprinosa razmeni uvedenu članom 40b Pravilnika o KOLO sistemu. Radnja 11 (Modul 4 — Deca) aktivira se ovom procenom, uz Pravilnik o učešću dece.

RadnjaNazivPravni osnovStatus
Br. 1Registracija i upravljanje korisničkim nalogomIzvršenje ugovornog odnosa (čl. 12 st. 1 t. 2)Aktivno
Br. 2Dokaz stvarnosti (verifikacija korisnika)Izvršenje ugovornog odnosa (čl. 12 st. 1 t. 2)Aktivno
Br. 3Dobrovoljno uneti podaciPristanak korisnika (čl. 12 st. 1 t. 1)Aktivno
Br. 4Aktivnost korisnika i evidencija doprinosaIzvršenje ugovornog odnosa (čl. 12 st. 1 t. 2)Aktivno
Br. 5Donacije fizičkih licaZakonska obaveza (čl. 12 st. 1 t. 3)Aktivno
Br. 6Pokroviteljstvo pravnih licaLegitimni interes (čl. 12 st. 1 t. 6)Aktivno
Br. 7Tehnički podaci i logoviLegitimni interes (čl. 12 st. 1 t. 6)Aktivno
Br. 8Automatizovano odlučivanjeIzvršenje ugovornog odnosa / izričit pristanakAktivno
Br. 9Podaci u oglasu neverifikovanog korisnikaPristanak korisnika (čl. 12 st. 1 t. 1)Aktivno
Br. 10Posebne kategorije podataka (Modul 3 — Socijalni programi sa verifikatorskom potvrdom)Izričit pristanak (čl. 17 st. 2 t. 1)Aktivno
Br. 11Podaci maloletnih lica (Modul 4 — Deca)Pristanak roditelja (čl. 16); za adresu roditelja legitimni interes (čl. 12 st. 1 t. 6)Aktivno
Br. 12Nadzor integriteta sistema verifikacijaLegitimni interes (čl. 12 st. 1 t. 6)Aktivno
Br. 13Objavljivanje imena donatora u listi donacija (javna donacija)Pristanak (čl. 12 st. 1 t. 1)Aktivno
Br. 14Nadzorni predmet (ishod nadzora verifikacije)Izvršenje ugovornog odnosa (čl. 12 st. 1 t. 2)Aktivno
Br. 15Upit povodom oglasa i putanja doprinosa razmeniIzvršenje ugovornog odnosa (čl. 12 st. 1 t. 2)Aktivno

Detaljne kategorije podataka, kategorije lica, primaoci, rokovi čuvanja i mere zaštite za svaku radnju obrade utvrđeni su Registrom radnji obrade (v4.4.2) koji se primenjuje zajedno sa ovom procenom.

2.4. Tok podataka

Podaci u KOLO sistemu prate sledeći tok:

Korisnik se registruje na Platformi i unosi pseudonim, email adresu i lozinku. Lozinka se hashuje pre skladištenja. Korisnik može proći postupak dokaza stvarnosti (verifikacija zasnovana na neposrednom ličnom poznavanju verifikatora i verifikovanog), čime se u sistemu evidentira graf verifikacija u pseudonimnom obliku. Korisnik može dobrovoljno uneti dodatne podatke (ime i prezime, broj telefona) radi lakšeg korišćenja platforme.

Aktivnost korisnika — donacije u dinarima, dostizanje pragova, operativni doprinos, verifikacija drugih korisnika — automatski se evidentira u Protokolu kroz emisiju POEN-a. Evidencija je pseudonimna i javna za verifikovane korisnike. Obračunski koeficijent koji određuje vrednost ZRNA izračunava se automatski deterministitičkom formulom.

Fondacija direktno čuva bankovnu dokumentaciju donacija fizičkih lica i evidenciju pokroviteljstva pravnih lica. Ovi podaci se čuvaju odvojeno od podataka platforme.

Tehnički podaci (IP adresa, podaci o uređaju, evidencija pristupa) prikupljaju se automatski radi bezbednosti platforme.

Oglas neverifikovanog korisnika sadrži podatke o ponuđenom dobru ili usluzi (naslov, opis, kategorija, cena, mesto, fotografije) i, po izboru korisnika, broj telefona. Oglas je javno vidljiv; broj telefona dostupan je samo verifikovanim korisnicima.

2.5. Primaoci i obrađivači

Infrastrukturu Protokola održavaju sledeći obrađivači u smislu čl. 45 ZZPL-a, svi sa sedištem u Sjedinjenim Američkim Državama i na osnovu ugovora o obradi: Vercel Inc. (hosting i isporuka aplikacije), Neon Inc. (baza podataka), Cloudflare, Inc. (skladište slika — servis Cloudflare R2; u bazu se upisuje samo URL slike) i Resend, Inc. (dostava sistemskih email poruka). Bankovna dokumentacija donacija ostaje kod Fondacije i, po potrebi, kod revizora. Pošto se obrađivači nalaze u SAD, vrši se prekogranični prenos podataka, koji se uređuje u skladu sa čl. 65–69 ZZPL-a i čl. 9 Politike privatnosti.

3. Procena neophodnosti i srazmernosti

Za svaku radnju obrade procenjuje se da li je obrada neophodna za postizanje svrhe i da li postoji manje invazivna alternativa.

3.1. Radnje zasnovane na izvršenju ugovornog odnosa (br. 1, 2, 4, 15)

Registracija (pseudonim, email, lozinka) je minimalan skup podataka neophodan za funkcionisanje sistema. Bez pseudonima nema evidencije; bez emaila nema komunikacije i oporavka naloga. Lozinka se čuva isključivo u hashovanom obliku. Dokaz stvarnosti (graf verifikacija, indeks stvarnosti) je neophodan za obezbeđivanje principa jedna osoba — jedan korisnik. Evidencija aktivnosti je suština funkcionisanja Protokola — bez nje sistem ne može da postoji. Pseudonimizacija smanjuje rizik, a alternativa (anonimizacija) bi onemogućila funkcionisanje. Zaključak: obrade su neophodne i srazmerne.

3.2. Radnje zasnovane na pristanku (br. 3, 9)

Dobrovoljno uneti podaci (ime, prezime, telefon) su fakultativni — korisnik ih unosi samo ako želi. Objava oglasa predstavlja pristanak, dat uz upozorenje da je oglas javno vidljiv. Pristanak je dobrovoljan i može se povući u svakom trenutku uklanjanjem oglasa, bez posledica po status. Zaključak: obrade su zasnovane na slobodnom pristanku i srazmerne su svrsi.

3.3. Radnje zasnovane na zakonskoj obavezi (br. 5)

Donacije fizičkih lica — Fondacija je po Zakonu o računovodstvu i poreskim propisima obavezna da čuva evidenciju o donacijama 10 godina. Identitet donatora obezbeđuje se kroz bankarski sistem (verifikovani bankovni računi), što je već postojeća infrastruktura. Manje invazivna alternativa ne postoji jer je zakon imperativ. Zaključak: obrada je neophodna i zakonski obavezna.

3.4. Radnje zasnovane na legitimnom interesu (br. 6, 7, 12)

Pokroviteljstvo pravnih lica — obrada je neophodna za evidenciju pokroviteljstva i zakonito finansijsko izveštavanje. Testiranje srazmernosti: interesi Fondacije pretežu jer su podaci ograničeni na minimum potreban za evidenciju, a korisnik je unapred obavešten. Tehnički podaci i logovi — obrada je neophodna za bezbednost platforme, sprrečavanje zloupotreba i detekciju neovlašćenog pristupa. Rok čuvanja je 12 meseci, što je srazmerno svrsi. Zaključak: legitimni interes je opravdan i srazmeran u oba slučaja.

Nadzor integriteta sistema verifikacija (br. 12) — obrada je neophodna za sprečavanje zloupotrebe sistema dokaza stvarnosti (lažne i „farmovane" verifikacije, umnožavanje naloga), koja bi obezvredila evidenciju doprinosa i glasanje. Ne prikupljaju se novi podaci — obrada radi nad postojećim pseudonimnim podacima (graf verifikacija, metapodaci evidencije, indikatori aktivnosti). Sistem ne donosi automatske odluke u smislu čl. 38 ZZPL-a — samo označava naloge ili grupe za ljudski pregled, a meru donosi ovlašćeno lice. Testiranje srazmernosti: interes Fondacije i poštenih korisnika za integritet sistema preteže nad minimalnim zadiranjem, jer nema novih podataka, obrada je pseudonimna i bez automatskih odluka, uz pravo na prigovor. Zaključak: legitimni interes je opravdan i srazmeran.

3.5. Automatizovano odlučivanje (br. 8)

Emisija POEN-a i izračunavanje obračunskog koeficijenta su automatizovane obrade koje mogu pravno ili značajno uticati na lice u smislu čl. 38 ZZPL-a. Fondacija obezbeđuje: deterministički definisanu javnu formulu za obračunski koeficijent, pravo korisnika na objašnjenje logike, pravo na ljudski uvid i pravo na prigovor. Javnost formule i deterministitički pristup smanjuju rizik proizvoljnosti. Zaključak: obrada je neophodna za funkcionisanje sistema, uz adekvatne garancije.

4. Identifikacija i procena rizika po prava i slobode lica

Rizici se procenjuju prema matrici verovatnoća × ozbiljnost, pri čemu se nivo rizika određuje kao: nizak (1–4), srednji (5–9) ili visok (10–16). Verovatnoća i ozbiljnost se ocenjuju na skali 1–4 (zanemarljiva, niska, srednja, visoka).

Identifikovani rizikVerovatnoćaOzbiljnostNivoObrazloženje
R1 — Neovlašćen pristup infrastrukturi248Kompromitovanje servera bi izložilo pseudonimne podatke i email adrese. Mere: TLS, enkripcija u mirovanju, MFA za admin pristup, kontrola pristupa po principu minimalne neophodnosti.
R2 — Reidentifikacija pseudonimizovanih podataka236Kombinovanje pseudonimne evidencije sa eksternim izvorima može dovesti do identifikacije. Mere: ne postoji centralizovana tabela za povezivanje, razdvajanje identifikacionih i obračunskih podataka.
R3 — Gubitak ili uništenje podataka133Kvar infrastrukture ili bezbednosni incident. Mere: bekap na geografski odvojene lokacije, redovno testiranje oporavka, šifrovanje bekapa.
R4 — Zloupotreba grafa verifikacija224Mapiranje socijalnog grafa kroz analizu ko je koga verifikovao. Mere: pseudonimnost zapisa, anonimizacija veza po prestanku statusa, ograničen pristup.
R5 — Javna vidljivost oglasa neverifikovanog korisnika224Oglas je javno vidljiv i indeksira se. Sadržaj bira korisnik; identifikujući podaci se ne traže. Mere: sadržinski minimum umesto ličnih podataka, broj telefona nije javan, najviše tri aktivna oglasa, uklanjanje u svakom trenutku.
R6 — Greške u automatizovanom odlučivanju133Pogrešan obračun POEN-a može uticati na položaj korisnika. Mere: javna deterministička formula, pravo na objašnjenje i prigovor, ljudski uvid.
R7 — Neovlašćeno korišćenje tehničkih logova122Logovi sadrže IP adrese i podatke o uređaju. Mere: pristup ograničen na DPO i administratore bezbednosti, rok čuvanja 12 meseci, TLS, zaštićen format.
R8 — Prekogranični prenos podataka236Ako se koriste serveri van Republike Srbije. Mere: izbor provajdera uzima u obzir lokaciju servera, primena čl. 65–69 ZZPL-a, odluka o adekvatnosti ili odgovarajuće mere zaštite.
R9 — Povreda podataka o donacijama133Bankovna dokumentacija čuva se direktno u Fondaciji. Mere: fizička i logička zaštita, kontrola pristupa, razdvojeno čuvanje od podataka platforme.
R10 — Narušavanje integriteta evidencije144Retroaktivna promena zapisa bi ugrozila zajedničko dobro. Mere: zero-sum invarijanta (zbir svih stanja jednak nuli) sa automatskom proverom, atomaran upis promena, vremensko označavanje zapisa, revizijski dnevnik administrativnih radnji i redovne provere konzistentnosti.
R11 — Otkrivanje pripadnosti posebnoj kategoriji verifikatorima236U postupku potvrde socijalnog programa verifikatori podnosioca saznaju da se prijavio za određeni program, što može ukazati na posebnu kategoriju (npr. invaliditet, status roditelja). Mere: postupak se pokreće isključivo uz izričit pristanak; krug primalaca ograničen je na sopstvene verifikatore podnosioca, lica koja ga već lično poznaju; verifikatorima se ne prikazuje sadržaj prijave (datumi rođenja dece, rešenje, dob); obaveštavanje isključivo u platformi (in-app), bez spoljnih kanala; mogućnost povlačenja pristanka u svakom trenutku.
R12 — Pogrešno označavanje poštenog korisnika u nadzoru integriteta224Sistem nadzora može pogrešno označiti pošten nalog ili zbijenu stvarnu zajednicu. Mere: sistem ne donosi automatske odluke (čl. 38 ZZPL-a) — samo označava za ljudski pregled; pravila prioritetizuju odsustvo stvarne aktivnosti („šupljinu"), a ne gustinu veza; mogućnost odbacivanja nalaza; pravo na prigovor; revizijski dnevnik; bez prikupljanja novih podataka.
R13 — Deanonimizacija donatora kroz javnu listu donacija236Javno objavljivanje imena i prezimena donatora koji izabere javnu donaciju (uz evidentiranje POEN-a) omogućava povezivanje pseudonimnog zapisa donatora sa njegovim identitetom, čime se može deanonimizovati celokupna evidencija tog korisnika, pošto je donacija vezana za nalog/pseudonim. Svrha: transparentnost i javno priznanje doprinosa. Pravni osnov: pristanak (čl. 12 ZZPL). Kategorije podataka: ime i prezime, iznos i datum donacije, povezani pseudonim. Primaoci: verifikovani korisnici platforme. Mere: izbor je dobrovoljan i po pojedinačnoj donaciji; jasno upozorenje pre javne donacije; anonimna opcija bez POEN-a kao alternativa; pravilo se primenjuje samo ubuduće.
R14 — Neosnovana sumnja zabeležena uz verifikaciju224Nadzornik može evidentirati ishod „za proveru" ili „sporno" bez stvarnog osnova, čime uz verifikaciju ostaje zapis sumnje o dvoje ljudi. Mere: zatvoren šifarnik razloga (slobodan tekst samo uz „ostalo"); nadzor ne može da obavlja učesnik verifikacije; predmet ne proizvodi dejstvo prema korisniku i vidi ga samo Upravni odbor; predmet zatvoren bez osnova briše se po isteku 90 dana bez zahteva lica; revizijski dnevnik; pravo na prigovor po čl. 37 ZZPL-a.

| R16 — Obrada podataka deteta pre pribavljenog pristanka i graf prijateljstava | 2 | 4 | 8 | Maloletno lice može otvoriti nalog samo, pa se pseudonim i adresa roditelja obrađuju pre pristanka; graf prijateljstava uz to pokazuje krug poznanstava deteta, a POEN evidentiran po tom grafu je javno merljiv u agregatu. Mere: u prozoru pre pristanka obrađuju se samo dva podatka; nalog bez pristupa funkcijama; brisanje po isteku četrnaest dana bez zahteva lica; u poruci roditelju samo pseudonim; dve radnje za prekid obrade bez prijave; pun pristup tek kada roditelja potvrdi treće lice u lancu potvrda; graf prijateljstava nije javan i roditelj ga vidi bez sadržaja razgovora; pravo na prigovor po čl. 37 ZZPL-a. Vidi tačku 5.11. Navođenje škole spaja pseudonim sa mestom koje maloletni korisnik pohađa; zato se pripadnost školi objavljuje samo zbirno, a pojedinačni pregled je dostupan prijavljenim korisnicima i sa njega se ne pristupa profilu. Sopstvena elektronska adresa maloletnog korisnika je dobrovoljna i služi isključivo ponovnom pristupu nalogu; upisuje se tek po potvrdi sa same adrese, pa pogrešno navedena adresa ne otvara put ka nalogu, a obaveštenja se na nju ne šalju. |

| R15 — Praćenje ponašanja korisnika kroz brojač putanje | 2 | 2 | 4 | Putanja doprinosa razmeni očitava sa kim je korisnik razmenio POEN, u kom iznosu i ko mu se javio povodom oglasa. Skup tih podataka pokazuje krug ljudi sa kojima korisnik posluje, i to izvan onoga što je potrebno za samu razmenu. Mere: ne prikupljaju se novi podaci osim činjenice upita (bez sadržaja poruke); napredak na putanji vidi isključivo sam korisnik i nije javan (čl. 67 Pravilnika); podaci se ne koriste za profilisanje, preporuke ni oglašavanje; zapis o upitu briše se sa oglasom; nema automatizovanog odlučivanja u smislu čl. 38 ZZPL-a — evidentiranje je primena javno objavljenih pravila i ne dira status korisnika; pravo na prigovor po čl. 37 ZZPL-a. |

| R17 — Objava reda i podataka o učešću u nabavci | 1 | 3 | 3 | Utvrđivanje reda po broju POEN-a i objava spiska onih koji su preuzeli deo pokazuju relativan položaj korisnika u evidenciji doprinosa i njegovo učešće u raspodeli. Mere: predlog sadrži samo naziv dobra, bez količine, cene i obrazloženja; registar predloga objavljuje se zbirno, bez pseudonima; broj POEN-a se ne objavljuje uz spisak preuzimalaca; dobavljaču se dostavlja isključivo spisak kodova za preuzimanje, bez pseudonima i drugih podataka; ne prikupljaju se dokazi o statusu, delatnosti ni imovini; broj POEN-a se ne prikuplja iznova nego očitava iz radnje br. 4; utvrđivanje reda je primena javno objavljenih pravila i ne dira status korisnika, pa nema automatizovanog odlučivanja u smislu čl. 38 ZZPL-a; pravo na prigovor po čl. 37 ZZPL-a i po članu 30 Pravilnika, o kome odlučuje čovek. Vidi tačku 5.12. | Skala boja: zeleno = nizak rizik (1–4), žuto = srednji rizik (5–9), crveno = visok rizik (10–16). Nema identifikovanih visokih rizika u aktuelnoj konfiguraciji sistema.

5. Mere za umanjenje rizika

5.1. Tehničke mere

Pseudonimizacija evidencije — zapisi su vezani za pseudonime, bez centralizovane evidencije koja povezuje pseudonim sa stvarnim identitetom (ime i prezime, JMBG). Razdvajanje podataka — identifikacioni podaci (pseudonim, email) vode se u zasebnoj evidenciji od obračunskih podataka (evidencija doprinosa, POEN stanja). Šifrovanje podataka u prenosu — TLS enkripcija minimalno verzija 1.2 za svu komunikaciju. Šifrovanje podataka u mirovanju — enkripcija na nivou hosting infrastrukture. Integritet evidencije — zero-sum invarijanta (zbir svih stanja jednak nuli) sa automatskom proverom, atomaran upis i vremensko označavanje zapisa; odstupanja su vidljiva i predmet su provere. Hashiranje lozinki — lozinke se čuvaju isključivo u hashovanom obliku. Revizijski dnevnik — administrativne radnje i započinjanje razgovora povodom oglasa beleže se u revizijskom dnevniku.

5.2. Organizacione mere

Kontrola pristupa po principu minimalne neophodnosti — svaki korisnik, administrator i proces ima pristup samo neophodnim podacima (čl. 51 st. 2 ZZPL-a). Višefaktorska autentifikacija za administrativni pristup infrastrukturi. Obaveza čuvanja poverljivosti za sva lica sa pristupom podacima. Redovna obuka zaposlenih i saradnika o zaštiti podataka. Redovne bezbednosne provere i penetraciono testiranje sistema. Definisana procedura za upravljanje bezbednosnim incidentima sa obaveštavanjem Poverenika u roku od 72 sata (čl. 52 ZZPL-a).

5.3. Mere specifične za oglas neverifikovanog korisnika

Minimizacija po dizajnu — za objavu se traži sadržinski minimum o DOBRU ili USLUZI (fotografija, opis, kategorija, mesto), a ne o osobi; fotografija lica, ime i prezime nisu traženi ni potrebni. Broj telefona nije javan — dostupan je isključivo verifikovanim korisnicima. Vidljiva oznaka da oglašivač nije verifikovan — štiti drugu stranu u razmeni. Ograničenje na tri aktivna oglasa po neverifikovanom korisniku. Uklanjanje oglasa u svakom trenutku, čime se povlači i pristanak, bez pisanog zahteva.

Napomena o izmeni. Ovom verzijom ukinuta je ranija tabla zahteva za jemstvo i sa njom obrada „kartica prepoznavanja" (ime, prezime, godište, mesto, nadimak, opis zanimanja, broj telefona i saglasnost za pozivanje) — najosetljivija obrada ličnih podataka koju je sistem imao. Svi podaci prikupljeni tim putem su obrisani. Izmena skida obradu; rizik R5 time pada sa 6 na 4.

5.4. Mere za automatizovano odlučivanje

Deterministitički definisana javna formula za obračunski koeficijent — svaki korisnik može da proveri logiku obračuna. Pravo korisnika na objašnjenje logike obrade. Pravo na ljudski uvid — korisnik može zahtevati da odluka bude preispitana od strane ovlašćenog lica. Pravo na prigovor u skladu sa čl. 38 ZZPL-a.

5.5. Mere za bekap i oporavak

Podaci se redovno bekapuju na geografski odvojene lokacije. Bekap uključuje evidenciju protokola, identifikacione podatke i konfiguraciju sistema. Procedure oporavka se redovno testiraju. Bekap podaci podležu istim merama zaštite kao primarni podaci — šifrovanje, kontrola pristupa, evidencija pristupa.

5.6. Mere za socijalne programe (Modul 3 — verifikatorska potvrda)

Izričit pristanak — prijava na program i traženje potvrde od verifikatora pokreću se isključivo uz izričit pristanak podnosioca, koji obuhvata i obaveštenje da podatak o programu može otkriti verifikatorima pripadnost posebnoj kategoriji. Minimizacija prema verifikatorima — verifikatorima se ne prikazuje sadržaj prijave (datumi rođenja dece, rešenje o invaliditetu, starosna dob); oni potvrđuju isključivo na osnovu ličnog poznavanja podnosioca. Ograničen krug primalaca — zahtev za potvrdu prima samo sopstvena mreža verifikatora podnosioca (lica koja ga već lično poznaju), ne i šira zajednica. Posebne kategorije samo kod obrađivača prijave — uneti podaci dostupni su isključivo licu koje obrađuje prijavu u Fondaciji. Bez spoljnih kanala — obaveštavanje verifikatora odvija se isključivo unutar platforme (in-app notifikacija). Tvrda blokada i odgovornost — prijava se ne odobrava dok svi verifikatori ne potvrde pod punom odgovornošću; odbijanje zahteva obrazloženje. Povlačenje pristanka — moguće u svakom trenutku, sa prestankom postupka odnosno evidentiranja. Dokaz statusa invaliditeta je rešenje nadležnog organa — ne prikupljaju se medicinska dokumentacija ni dijagnoza (minimizacija posebnih kategorija).

5.7. Mere za nadzor integriteta verifikacija

Bez prikupljanja novih podataka — nadzor radi isključivo nad podacima koji se već zakonito obrađuju (graf verifikacija, metapodaci evidencije POEN-a, indikatori aktivnosti), u pseudonimnom obliku. Bez automatskog odlučivanja — sistem ne preduzima nijednu radnju nad nalogom; isključivo označava naloge ili grupe i numerički skor rizika za pregled, a svaku meru donosi ovlašćeno lice (superadministrator). Težina na šupljini, ne na gustini — pravila prioritetizuju odsustvo stvarne aktivnosti, kako zbijena stvarna zajednica ne bi bila pogrešno tretirana kao zloupotreba. Mogućnost odbacivanja — pregledač može označiti nalaz kao neosnovan, čime se nalog određeno vreme ne re-obeležava. Pravo na prigovor — korisnik može osporiti meru u skladu sa čl. 37 ZZPL-a. Revizijski dnevnik — sve radnje povodom nalaza beleže se u revizijskom dnevniku. Ograničen pristup — nalazi su dostupni isključivo superadministratorima; kanal upozorenja sadrži samo zbirne brojeve, bez ličnih podataka. Rok čuvanja — rešeni nalazi čuvaju se najduže 12 meseci, potom se brišu.

5.9. Mere za nadzorni predmet

Bez novih podataka od korisnika — predmet nastaje iz procene nadzornika nad zapisom koji se već zakonito obrađuje. Zatvoren šifarnik — razlog se bira sa unapred utvrđene liste, a slobodan tekst je moguć samo uz razlog „ostalo", čime se sprečava upisivanje proizvoljnih zapažanja o čoveku. Bez sukoba interesa — nadzor ne može da obavlja onaj ko je u verifikaciji učestvovao, ni sa jedne strane, niti isti nadzornik dvaput nad istim zapisom. Bez odlučivanja — predmet je evidencija, ne organ; lažnu verifikaciju utvrđuje isključivo Upravni odbor, pa nema automatizovanog odlučivanja u smislu čl. 38 ZZPL-a. Uzak krug primalaca — predmet vidi samo superadministrator; verifikator i verifikovani ga ne vide. Brisanje po roku — sumnja koja se nije potvrdila briše se 90 dana po zatvaranju predmeta, automatski i bez zahteva lica. Revizijski dnevnik — otvaranje i svako rešavanje predmeta beleže se. Pravo na prigovor — čl. 37 ZZPL-a i prigovor na odluku po Uslovima korišćenja.

5.10. Mere za putanju doprinosa razmeni

Minimizacija — jedini nov podatak je činjenica upita (koji korisnik se javio i povodom kog oglasa); sadržaj poruka se u ovu svrhu ne obrađuje, a ponovljeno javljanje istom oglasu ne stvara nov zapis. Bez novog prikupljanja — ostalo se očitava iz podataka koji se već zakonito obrađuju: zapisa o ažuriranju evidencije POEN-a (radnja br. 4) i grafa verifikacija (radnja br. 2). Uska svrha — podaci se koriste isključivo za utvrđivanje pređenih koraka; ne koriste se za profilisanje, preporuke, rangiranje ni oglašavanje. Nejavnost — napredak na putanji vidi samo sam korisnik (čl. 67 Pravilnika); ne ulazi u javne agregate ni u prikaz drugim korisnicima. Bez odlučivanja — evidentiranje je primena javno objavljenih pravila i ne proizvodi posledice po status korisnika, pa nema automatizovanog odlučivanja u smislu čl. 38 ZZPL-a. Brisanje — zapis o upitu briše se sa oglasom na koji se odnosi. Pravo na prigovor — čl. 37 ZZPL-a.

5.11. Mere za dečji prostor (Modul 4 — Deca)

Minimizacija u prozoru pre pristanka — do preuzimanja naloga od roditelja obrađuju se samo pseudonim i elektronska adresa roditelja; datum rođenja se ne traži od deteta nego ga upisuje roditelj, i posle upisa se ne menja. Rok kao mera — nalog koji niko ne preuzme u roku od četrnaest dana briše se bez zahteva lica. Bez identifikujućih podataka u poruci trećem licu — u pozivu roditelju stoji samo pseudonim, nikad ime, jer tačnost adrese nije proverena. Dva izlaza bez prijave — primalac poruke može izjaviti da nije roditelj tog deteta i može obrisati nalog. Posredna ali stvarna provera identiteta roditelja — pun pristup i evidentiranje doprinosa otvaraju se tek kada roditelj postane verifikovan korisnik kroz lanac potvrda. Sužen uvid roditelja — razgovori između maloletnih korisnika se ne prikazuju roditelju; prikazuju se prijateljstva sa datumima i razgovori bez sadržaja. Obaveštavanje punoletnog sagovornika — u razgovoru sa maloletnim korisnikom punoletnom korisniku se prikazuje da razgovor čita roditelj. Filtriranje dečje Pričaonice grafom prijateljstava — maloletni korisnik vidi poruke svojih prijatelja, a odgovor sa navođenjem tuđe poruke nije podržan da se filter ne bi zaobišao. Nejavnost grafa — prijateljstva nisu javna i ne ulaze u javne agregate. Bez automatizovanog odlučivanja — evidentiranje doprinosa je primena javno objavljenih pravila i ne dira status korisnika (čl. 38 ZZPL-a). Zatvoren profil maloletnog korisnika — punoletnim korisnicima se umesto profila prikazuje obaveštenje sa pseudonimom roditelja; saglasnost roditelja profil ne otvara, nego uređuje komunikaciju i razmenu. Zbirnost pregleda po školama — javno se objavljuju samo brojevi i udeli, bez podataka o ličnosti; pojedinačni pregled jedne škole dostupan je prijavljenim korisnicima i sa njega se ne pristupa profilu. Bez istorije izbora škole — čuva se samo tekuća vrednost i trenutak poslednje izmene, uz rok od trideset dana između dve promene. Potvrda sopstvene elektronske adrese — adresa koju navede maloletni korisnik upisuje se tek pošto je potvrdi otvaranjem veze poslate na tu adresu; omaška u kucanju time ne predaje pristup nalogu trećem licu. Svrha uža od kanala — na adresu maloletnog korisnika se ne šalju obaveštenja; ona služi samo postavljanju nove lozinke. Izlaz i bez adrese — kada maloletni korisnik nema sopstvenu adresu, novu lozinku postavlja roditelj, uz obaveštenje maloletnom korisniku, pa zaboravljena lozinka ne znači gubitak naloga.

5.12. Mere za kolektivnu nabavku

Minimizacija predloga — predlog za nabavku sadrži samo naziv dobra; količina, cena, obrazloženje i bilo koji drugi podatak se ne traže. Zbirna objava — registar predloga objavljuje se bez pseudonima; pojedinačni predlog se ne objavljuje. Bez dokazivanja statusa — kriterijumi učešća se ne postavljaju, pa se ne prikupljaju isprave ni izjave o delatnosti, imovini ili prilikama korisnika. Bez novog prikupljanja — broj POEN-a po kome se utvrđuje red očitava se iz radnje br. 4. Dobavljač ne dobija podatke o ličnosti — dostavlja mu se isključivo spisak kodova za preuzimanje. Suženo objavljivanje ishoda — uz spisak onih koji su preuzeli deo objavljuju se pseudonim i mesto u redu, ali ne i broj POEN-a u zapisu. Bez automatizovanog odlučivanja — utvrđivanje reda je primena javno objavljenih pravila i ne proizvodi posledice po status korisnika (čl. 38 ZZPL-a), uz izričito pravo na prigovor o kome odlučuje čovek. Brisanje — predlog se briše izborom drugog naziva, uklanjanjem, sprovođenjem nabavke tog naziva i najkasnije po isteku dvanaest meseci.

5.8. Rezidualni rizik

Nakon primene svih navedenih mera, rezidualni rizik se ocenjuje kao prihvatljiv. Najviši rezidualni rizici su R1 (neovlašćen pristup), R2 (reidentifikacija), R8 (prekogranični prenos), R11 (otkrivanje pripadnosti posebnoj kategoriji verifikatorima) i R16 (dečji prostor), svi na srednjem nivou (5–8). Rizik R5 (javna vidljivost oglasa) ukidanjem table i sužavanjem obrade pada na nizak nivo (4). Ovi rizici se dodatno umanjuju kontinuiranim nadzorom, redovnim testiranjem i ažuriranjem mera.

6. Prava lica na koja se podaci odnose

Korisnici KOLO sistema imaju sva prava koja im ZZPL garantuje. Fondacija obezbeđuje pristupačan mehanizam za podnošenje zahteva i odgovara u roku od 30 dana, sa mogućnošću produženja za još 60 dana u složenim slučajevima (čl. 21 st. 3 ZZPL-a).

Prava korisnika i način ostvarivanja
Pravo na pristup (čl. 26)
Pravo na ispravku (čl. 29)
Pravo na brisanje (čl. 30)
Pravo na ograničenje obrade (čl. 31)
Pravo na prenosivost (čl. 36)
Pravo na prigovor (čl. 37)
Pravo na povlačenje pristanka
Pravo na objašnjenje (čl. 38)
Pravo na pritužbu

Mehanika anonimizacije pri prestanku statusa: email adresa se briše, veze u grafu verifikacija se anonimizuju, zapisi u evidenciji ostaju pod identifikatorom koji više ne omogućava identifikaciju — čime prestaju da budu lični podaci u smislu ZZPL-a i čuvaju se trajno kao deo zajedničkog dobra.

7. Konsultacija sa licem za zaštitu podataka

Mišljenje DPO-a
DPO
Datum konsultacije
Mišljenje
Potpis DPO-a

8. Plan za module koji se naknadno aktiviraju

8.1. Modul 3 — Socijalni programi (aktiviran ovom procenom)

Modul 3 se aktivira ovom procenom, u skladu sa čl. 57 Pravilnika i Pravilnikom o programima podrške (v4.4.1). Sistem uvodi obradu posebnih kategorija podataka — status roditelja, starosna dob, invaliditet (rešenje nadležnog organa — ne dijagnoza), studentski status (čl. 17 ZZPL-a). Pravni osnov je izričit pristanak korisnika (čl. 17 st. 2 t. 1 ZZPL-a). Fondacija ne čuva kopije podnesene dokumentacije — ostaje samo minimalni zapis o pripadnosti grupi i datum verifikacije.

Radi zaštite integriteta programa od neistinitih prijava, pre odobravanja ispunjenost uslova potvrđuju svi verifikatori podnosioca, pod punom odgovornošću i na osnovu ličnog poznavanja, bez uvida u unete podatke; odbijanje zahteva obrazloženje, a prijava se ne odobrava dok svi ne potvrde (tvrda blokada). Ovaj postupak uvodi rizik R11 (otkrivanje pripadnosti posebnoj kategoriji sopstvenim verifikatorima), za koji su mere utvrđene u tački 5.6.

Dodatni rizici koje modul uvodi: obrada posebnih kategorija nosi inherentno veći rizik za prava i slobode lica; mogućnost diskriminacije na osnovu statusa; potreba za pojačanom kontrolom pristupa i odvojenim čuvanjem. Mere su utvrđene u tačkama 5.1, 5.2 i 5.6. Naredna izmena ove DPIA potrebna je pri svakoj izmeni mehanizma potvrde ili uvođenju novih kategorija podataka.

8.2. Modul 4 — Deca

Ovom procenom Modul 4 se aktivira, uz Pravilnik o učešću dece. Sistem obrađuje podatke maloletnih lica (čl. 16 ZZPL-a) po pristanku roditelja ili zakonskog zastupnika, sa dodatnim ograničenjima za lica mlađa od petnaest godina.

Dva ulaza i prozor pre pristanka. Nalog maloletnog korisnika otvara roditelj iz svog naloga, ili ga maloletno lice otvara samo. U drugom slučaju postoji prozor u kome se podaci obrađuju PRE pribavljenog pristanka roditelja. Prozor je namerno sveden na najmanju meru: obrađuju se samo pseudonim i elektronska adresa roditelja, nalog nema pristup funkcijama sistema, doprinos se ne evidentira, a nalog koji niko ne preuzme u roku od četrnaest dana se briše. Rok od četrnaest dana je mera zaštite, ne operativna pogodnost.

Adresa roditelja kao podatak o trećem licu. Adresu unosi maloletno lice i njena tačnost nije proverena. Obrađuje se po osnovu legitimnog interesa (čl. 12 st. 1 t. 6 ZZPL-a) radi pribavljanja pristanka koji zakon traži. Test srazmernosti: interes pretežе jer je obrada svedena na jednu poruku, u poruci stoji samo pseudonim (nikad ime), adresa se ne upisuje kao adresa naloga maloletnog korisnika i ne otvara put za prijavu, a primalac poruke ima dve radnje kojima obradu prekida — izjavu da nije roditelj tog deteta i brisanje naloga, obe bez prijave.

Pristanak je jači od standarda razumnog napora. Nalog maloletnog korisnika dobija pun pristup i evidentiranje doprinosa tek kada roditelj postane verifikovan korisnik kroz lanac potvrda — dakle kada njegov identitet potvrdi treće lice u stvarnom svetu. Uobičajena praksa se zadovoljava pritiskom na dugme u poruci; ovde je ta provera posredna ali stvarna.

Uvid roditelja je SUŽEN u odnosu na prethodnu verziju. Roditelj ne čita razgovore između maloletnih korisnika, jer takav uvid dodiruje i drugo dete čiji roditelj ga nije dao; vidi spisak prijateljstava i spisak razgovora bez sadržaja. Razgovor sa punoletnim korisnikom roditelj čita, a punoletnom sagovorniku se to izričito prikazuje. Ovo je jedina izmena u istoriji ove procene koja skida obradu umesto da je dodaje.

Nov kanal evidentiranja. Prijateljstvo maloletnih korisnika evidentira doprinos (čl. 15 t. 9 Pravilnika). Evidentiranje je primena javno objavljenih pravila i ne proizvodi posledice po status korisnika, pa nema automatizovanog odlučivanja u smislu čl. 38 ZZPL-a.

Dodatni rizici: maloletna lica su posebno ranjiva kategorija; graf prijateljstava pokazuje krug poznanstava deteta; prozor pre pristanka. Rizik je opisan kao R16, a mere u tački 5.11. Naredna izmena ove procene potrebna je pri svakoj izmeni pravila dečjeg prostora.

9. Zaključak i odluka

Na osnovu sprovedene procene:

Identifikovano je sedamnaest rizika po prava i slobode lica na koja se podaci odnose. Nijedan rizik nije ocenjen kao visok. Sedam rizika je na srednjem nivou (R1, R2, R5, R8, R11, R13, R16), a deset na niskom (R3, R4, R6, R7, R9, R10, R12, R14, R15, R17).

Za svaki identifikovani rizik primenjene su odgovarajuće tehničke i organizacione mere zaštite. Rezidualni rizik nakon primene mera ocenjuje se kao prihvatljiv.

Obrada može da se nastavi uz primenu svih opisanih mera zaštite. Konsultacija sa Poverenikom za informacije od javnog značaja i zaštitu podataka o ličnosti u skladu sa čl. 55 ZZPL-a nije neophodna jer nijedan rizik nije ocenjen kao visok koji se ne može umanjiti merama.

Ova DPIA se ažurira u sledećim slučajevima: pre aktiviranja Modula 4 (Deca), pri izmeni mehanizma verifikatorske potvrde socijalnih programa ili uvođenju novih kategorija podataka, pri izmeni sistema nadzora integriteta verifikacija (npr. uvođenje pravila koja koriste nove podatke ili automatsko preduzimanje radnji), pri značajnoj promeni infrastrukture ili obrađivača, pri promeni pravnog okvira, ili najkasnije 12 meseci od poslednje izmene.

Odobrenje dokumenta
Izradio
Datum izrade
Odobrio — Predsednik UO
Potpis
Datum odobrenja
Mišljenje DPO-a
Potpis DPO-a

U Somboru, dana 23.05.2026. godine.

ZA UPRAVNI ODBOR

Predsednik Upravnog odbora


Jelena Stijepović