Politika privatnosti — DeCo aplikacija
DeCo je mobilna aplikacija namenjena klijentima kompanije UrilSolutions (u daljem tekstu „mi", „naša kompanija") za pregled stanja duga, dogovaranje obećanja uplate (PTP), generisanje QR koda za plaćanje i komunikaciju sa našim operaterima. Ova politika opisuje koje podatke prikupljamo, zašto, koliko ih čuvamo i koja prava imate.
1. Ko je rukovalac podataka
Rukovalac podataka u smislu Zakona o zaštiti podataka o ličnosti („Sl. glasnik RS", br. 87/2018) i GDPR-a (Uredba EU 2016/679) je:
UrilSolutions
Matice srpske 75, Beograd, Srbija
Matični broj: 63560073
Za sva pitanja o privatnosti i zaštiti podataka kontaktirajte: privacy@uril.rs
2. Koje podatke prikupljamo i zašto
2.1 Podaci koje aktivno unosite
| Podatak | Svrha | Pravni osnov |
|---|---|---|
| Matični broj / ID klijenta | Identifikacija u našem sistemu naplate | Izvršenje ugovora |
| Broj telefona | Slanje OTP koda za prijavu, potvrda identiteta | Izvršenje ugovora |
| Sadržaj poruka prema operateru | Komunikacija u vezi vašeg duga | Izvršenje ugovora |
| Iznos i datum obećanja uplate (PTP) | Evidencija dogovora | Izvršenje ugovora |
2.2 Podaci koje prikupljamo automatski
| Podatak | Svrha | Pravni osnov |
|---|---|---|
| ID uređaja (anoniman UUID) | Vezivanje sesije za uređaj, sprečavanje neovlašćenog pristupa | Legitimni interes (sigurnost) |
| Push token (FCM) | Slanje notifikacija (npr. nova poruka operatera, podsetnik o dugu) | Pristanak (možete isključiti u podešavanjima sistema) |
| Verzija aplikacije, verzija OS-a | Tehnička podrška, usmeravanje na obavezne nadogradnje | Legitimni interes |
| Vreme prijave i odjave | Sigurnosna evidencija | Legitimni interes (sigurnost) |
2.3 Šta NE prikupljamo
Eksplicitno NE prikupljamo:
- Lokaciju uređaja (GPS)
- Listu kontakata
- Slike, video ili audio sa uređaja
- Pristup kameri ili mikrofonu
- ID dokumenta (lična karta, pasoš)
- Bilo koje podatke iz drugih aplikacija na uređaju
Aplikacija ne sadrži reklame, ne koristi analitičke alate trećih lica (Google Analytics, Facebook Pixel, itd.), ne deli podatke sa oglašivačima.
2.4 Biometrijski podaci
Aplikacija koristi otisak prsta ili Face ID isključivo lokalno na vašem uređaju za otključavanje aplikacije pri ponovnom otvaranju. Biometrijski podaci se nikada ne prenose na naš server niti gde drugde — operacija provere se obavlja u sigurnom enklavu vašeg telefona (Android Keystore / iOS Secure Enclave).
3. Sa kim delimo podatke
Google LLC (Firebase Cloud Messaging) — push token i sadržaj notifikacija prolaze kroz Google FCM infrastrukturu radi isporuke notifikacija. Google čuva ove podatke u skladu sa svojom politikom privatnosti.
Bančin sistem CRM — vaši finansijski podaci (dugovanja, krediti, uplate) se nalaze u sistemu banke ili davaoca kredita kome ste klijent. UrilSolutions pristupa tim podacima u svojstvu obrađivača (procesora) na osnovu ugovora sa odgovarajućom finansijskom institucijom.
Ne prodajemo podatke trećim licima. Ne delimo podatke u marketinške svrhe.
4. Koliko dugo čuvamo podatke
| Podatak | Koliko dugo | Zašto |
|---|---|---|
| Podaci o uređaju i prijavi: broj telefona kojim ste se prijavili, ID uređaja, model telefona, verzija OS-a i aplikacije, tokeni za obnavljanje prijave, jednokratni kodovi, kriptografski ključ uređaja, push token; vaša podešavanja obaveštenja, obaveštenja koja čekaju slanje i evidencija poslatih obaveštenja | Dok je nalog aktivan; brišu se odmah kada obrišete nalog (odeljak 7) | Potrebni za rad aplikacije i sigurnost prijave |
| Evidencija duga, kredita, uplata | 5–10 godina | Zakon o bankama, Zakon o zaštiti potrošača, propisi NBS-a |
| Obećanja uplate (PTP) | 5 godina | Računovodstveni propisi |
| Poruke koje ste razmenili sa operaterom, sa imenom operatera koji je odgovarao | 5 godina, posle toga se automatski brišu | Propisi NBS-a (komunikacija u procesu naplate) |
| Evidencija prijava: vreme prijave i odjave, ID uređaja, IP adresa i zapis o brisanju naloga | 1 godina, posle toga se automatski briše | Sigurnosna evidencija (legitimni interes) |
5. Bezbednost podataka
- Sva komunikacija između aplikacije i naših servera je šifrovana TLS 1.2+ protokolom.
- Aplikacija primenjuje certificate pinning — odbija konekciju ako sertifikat servera ne odgovara unapred poznatom skupu otisaka.
- Refresh tokeni i pristupni tokeni čuvaju se u
Android Keystore/iOS Keychain— šifrovano u hardverskom modulu telefona. - Backup aplikacije na Google Drive / iCloud je onemogućen — podaci ostaju na uređaju.
- Aplikacija primenjuje obfuskaciju koda (R8 / ProGuard) i strip-uje resurse u release verziji.
6. Vaša prava (GDPR i ZZPL)
Imate sledeća prava:
- Pravo na pristup — možete tražiti kopiju svih podataka koje imamo o vama.
- Pravo na ispravku — netačne podatke ćemo ispraviti bez odlaganja.
- Pravo na brisanje („pravo da budem zaboravljen") — možete obrisati nalog direktno iz aplikacije: Podešavanja → Obriši nalog. Podaci se brišu u skladu sa odeljkom 7 ovog dokumenta.
- Pravo na ograničenje obrade — možete tražiti da privremeno zaustavimo obradu vaših podataka.
- Pravo na prenosivost — podatke možete dobiti u strukturiranom, mašinski čitljivom formatu (JSON ili CSV).
- Pravo na prigovor — možete uložiti prigovor na obradu zasnovanu na legitimnom interesu.
Kontakt za ostvarivanje prava: privacy@uril.rs. Odgovaramo u roku od 30 dana.
7. Brisanje naloga
Nalog možete obrisati iz aplikacije: Podešavanja → Obriši nalog. Posle potvrde se iz naše baze odmah trajno brišu:
- podaci o vašim uređajima: broj telefona kojim ste se prijavili, model telefona, verzija operativnog sistema i verzija aplikacije — za svaki telefon na kome ste koristili DeCo;
- tokeni za obnavljanje prijave (trenutni i prethodni) i jednokratni kodovi — prijava se posle toga ne može produžiti ni na jednom uređaju;
- kriptografski ključ uređaja kojim je aplikacija potpisivala zahteve;
- push tokeni — adrese na koje smo slali obaveštenja na vaš telefon;
- obaveštenja koja čekaju slanje (odložena zbog tihih sati), zajedno sa svojim sadržajem;
- vaša podešavanja obaveštenja;
- evidencija poslatih obaveštenja (naslov i tekst svakog push obaveštenja).
Šta ostaje: evidencija duga, kredita i uplata, obećanja uplate, poruke sa operaterom i evidencija prijava — koliko dugo i zašto, piše u odeljku 4. Posle isteka tih rokova ovi podaci se brišu ili anonimizuju u meri u kojoj je to moguće. Evidencija SMS poruka sa kodovima za prijavu koje smo vam poslali ostaje radi obračuna troškova slanja i provere zloupotreba, ali bez vašeg broja telefona.
Brisanje je trajno i ne može se poništiti. Ako kasnije želite ponovo da koristite aplikaciju, registrujte se kao nov korisnik — biće kreiran nov nalog. Dugovanja i poruke sa operaterom vezani su za vaš broj klijenta kod banke, a ne za nalog u aplikaciji: ako se ponovo registrujete, aplikacija će ih ponovo prikazati.
Isto, sa uputstvom korak po korak: Brisanje naloga.
8. Prijava nadzornom organu
Ako smatrate da je vaše pravo na zaštitu podataka prekršeno, imate pravo na prigovor kod:
Poverenika za informacije od javnog značaja i zaštitu podataka o ličnosti
Bulevar kralja Aleksandra 15, 11000 Beograd
office@poverenik.rs
www.poverenik.rs
9. Izmene ove politike
Ova politika se može menjati. Bitne izmene biće saopštene kroz aplikaciju ili e-mailom (ako ste ostavili kontakt). Datum poslednje izmene je naveden na vrhu dokumenta.
Privacy Policy — DeCo Application
DeCo is a mobile application provided by UrilSolutions (hereinafter "we", "our company") to clients of financial institutions for whom we provide debt-management services. The application allows clients to view debt status, arrange Promise to Pay (PTP) commitments, generate payment QR codes, and chat with our operators. This policy describes what data we collect, why, how long we retain it, and the rights you have.
1. Data Controller
The data controller within the meaning of the Serbian Personal Data Protection Act (Official Gazette of RS, No. 87/2018) and the GDPR (EU Regulation 2016/679) is:
UrilSolutions
Matice srpske 75, Belgrade, Serbia
Company registration number: 63560073
For all privacy-related questions: privacy@uril.rs
2. Data We Collect and Why
2.1 Data You Actively Provide
| Data | Purpose | Legal Basis |
|---|---|---|
| Client ID / Customer ID | Identification in our debt-management system | Performance of contract |
| Phone number | Sending OTP for sign-in, identity verification | Performance of contract |
| Message content sent to operators | Communication regarding your debt | Performance of contract |
| PTP amount and date | Recording payment commitments | Performance of contract |
2.2 Data Collected Automatically
| Data | Purpose | Legal Basis |
|---|---|---|
| Device ID (anonymous UUID) | Binding session to device, preventing unauthorized access | Legitimate interest (security) |
| Push token (FCM) | Delivering push notifications (new operator messages, debt reminders) | Consent (revocable in OS settings) |
| App version, OS version | Technical support, mandatory-update routing | Legitimate interest |
| Sign-in / sign-out timestamps | Security audit trail | Legitimate interest (security) |
2.3 Data We DO NOT Collect
We explicitly do NOT collect:
- Device location (GPS)
- Contact list
- Photos, videos, or audio from the device
- Camera or microphone access
- ID document data (passport, national ID)
- Data from other apps on the device
The app contains no advertising, uses no third-party analytics tools (Google Analytics, Facebook Pixel, etc.), and does not share data with advertisers.
2.4 Biometric Data
The app uses fingerprint or Face ID exclusively locally on your device to unlock the app on subsequent opens. Biometric data is never transmitted to our servers or anywhere else — verification happens within your phone's secure enclave (Android Keystore / iOS Secure Enclave).
3. With Whom We Share Data
Google LLC (Firebase Cloud Messaging) — push tokens and notification content pass through Google FCM infrastructure for delivery. Google retains this data per its own privacy policy.
Bank's CRM system — your financial data (debts, loans, payments) resides in the systems of the bank or lender of which you are a client. UrilSolutions accesses this data as a processor under contract with the relevant financial institution.
We do not sell data to third parties. We do not share data for marketing purposes.
4. How Long We Retain Data
| Data | How long | Why |
|---|---|---|
| Device and sign-in data: the phone number you signed in with, device ID, phone model, OS and app version, the tokens that renew your sign-in, one-time codes, the device's cryptographic key, push token; your notification settings, notifications waiting to be sent and the record of notifications sent | While the account is active; deleted at once when you delete the account (Section 7) | Needed to run the app and to keep sign-in secure |
| Debt, credit, payment records | 5–10 years | Banking Act, Consumer Protection Act, NBS regulations |
| Promise-to-Pay commitments | 5 years | Accounting regulations |
| Messages you exchanged with an operator, with the name of the operator who replied | 5 years, then deleted automatically | NBS regulations (collection-process communication) |
| Sign-in records: sign-in and sign-out times, device ID, IP address, and the record of the account deletion | 1 year, then deleted automatically | Security audit trail (legitimate interest) |
5. Data Security
- All communication between the app and our servers uses TLS 1.2+ encryption.
- The app implements certificate pinning — connections are rejected if server certificates do not match a pre-known fingerprint set.
- Refresh and access tokens are stored in
Android Keystore/iOS Keychain— encrypted within the phone's hardware security module. - Cloud backup of app data (Google Drive / iCloud) is disabled — data stays on the device.
- The app applies code obfuscation (R8 / ProGuard) and resource shrinking in release builds.
6. Your Rights (GDPR and Serbian PDPA)
You have the following rights:
- Right of access — request a copy of all data we hold about you.
- Right to rectification — incorrect data will be corrected without delay.
- Right to erasure ("right to be forgotten") — delete your account directly from the app: Settings → Delete Account. Data is deleted per Section 7.
- Right to restriction of processing — request that we temporarily halt processing your data.
- Right to data portability — receive your data in a structured, machine-readable format (JSON or CSV).
- Right to object — object to processing based on legitimate interest.
Contact for exercising rights: privacy@uril.rs. We respond within 30 days.
7. Account Deletion
You can delete your account from the app: Settings → Delete Account. As soon as you confirm, we permanently delete from our database:
- your device records: the phone number you signed in with, the phone model, operating-system version and app version — for every phone on which you used DeCo;
- the tokens that renew your sign-in (current and previous) and one-time codes — after that, no sign-in can be renewed on any device;
- the device's cryptographic key the app used to sign its requests;
- push tokens — the addresses we used to send notifications to your phone;
- notifications waiting to be sent (held back by quiet hours), together with their content;
- your notification settings;
- the record of notifications sent (the title and text of each push notification).
What remains: debt, credit and payment records, Promise-to-Pay commitments, your messages with the operator and the sign-in records — Section 4 says how long and why. When those periods end, this data is deleted or anonymized to the extent possible. The record of the sign-in code SMS messages we sent you stays, for sending costs and abuse checks, but without your phone number.
Deletion is permanent and cannot be undone. If you want to use the app again later, register as a new user — a fresh account will be created. Your debts and your messages with the operator belong to your client number at the bank, not to the app account: if you register again, the app shows them again.
The same, with step-by-step instructions: Account Deletion.
8. Filing Complaints
If you believe your data protection rights have been violated, you have the right to lodge a complaint with:
Commissioner for Information of Public Importance and Personal Data Protection
Bulevar kralja Aleksandra 15, 11000 Belgrade, Serbia
office@poverenik.rs
www.poverenik.rs
9. Changes to This Policy
This policy may be updated. Material changes will be communicated through the app or by email (if you have provided a contact). The date of the last revision is at the top of this document.