Politika privatnosti — DeCo aplikacija

Verzija 1.1 — važi od 5. oktobra 2026.

DeCo je mobilna aplikacija namenjena klijentima kompanije UrilSolutions (u daljem tekstu „mi", „naša kompanija") za pregled stanja duga, dogovaranje obećanja uplate (PTP), generisanje QR koda za plaćanje i komunikaciju sa našim operaterima. Ova politika opisuje koje podatke prikupljamo, zašto, koliko ih čuvamo i koja prava imate.

1. Ko je rukovalac podataka

Rukovalac podataka u smislu Zakona o zaštiti podataka o ličnosti („Sl. glasnik RS", br. 87/2018) i GDPR-a (Uredba EU 2016/679) je:

UrilSolutions
Matice srpske 75, Beograd, Srbija
Matični broj: 63560073

Za sva pitanja o privatnosti i zaštiti podataka kontaktirajte: privacy@uril.rs

2. Koje podatke prikupljamo i zašto

2.1 Podaci koje aktivno unosite

PodatakSvrhaPravni osnov
Matični broj / ID klijentaIdentifikacija u našem sistemu naplateIzvršenje ugovora
Broj telefonaSlanje OTP koda za prijavu, potvrda identitetaIzvršenje ugovora
Sadržaj poruka prema operateruKomunikacija u vezi vašeg dugaIzvršenje ugovora
Iznos i datum obećanja uplate (PTP)Evidencija dogovoraIzvršenje ugovora

2.2 Podaci koje prikupljamo automatski

PodatakSvrhaPravni osnov
ID uređaja (anoniman UUID)Vezivanje sesije za uređaj, sprečavanje neovlašćenog pristupaLegitimni interes (sigurnost)
Push token (FCM)Slanje notifikacija (npr. nova poruka operatera, podsetnik o dugu)Pristanak (možete isključiti u podešavanjima sistema)
Verzija aplikacije, verzija OS-aTehnička podrška, usmeravanje na obavezne nadogradnjeLegitimni interes
Vreme prijave i odjaveSigurnosna evidencijaLegitimni interes (sigurnost)

2.3 Šta NE prikupljamo

Eksplicitno NE prikupljamo:

Aplikacija ne sadrži reklame, ne koristi analitičke alate trećih lica (Google Analytics, Facebook Pixel, itd.), ne deli podatke sa oglašivačima.

2.4 Biometrijski podaci

Aplikacija koristi otisak prsta ili Face ID isključivo lokalno na vašem uređaju za otključavanje aplikacije pri ponovnom otvaranju. Biometrijski podaci se nikada ne prenose na naš server niti gde drugde — operacija provere se obavlja u sigurnom enklavu vašeg telefona (Android Keystore / iOS Secure Enclave).

3. Sa kim delimo podatke

Google LLC (Firebase Cloud Messaging) — push token i sadržaj notifikacija prolaze kroz Google FCM infrastrukturu radi isporuke notifikacija. Google čuva ove podatke u skladu sa svojom politikom privatnosti.

Bančin sistem CRM — vaši finansijski podaci (dugovanja, krediti, uplate) se nalaze u sistemu banke ili davaoca kredita kome ste klijent. UrilSolutions pristupa tim podacima u svojstvu obrađivača (procesora) na osnovu ugovora sa odgovarajućom finansijskom institucijom.

Ne prodajemo podatke trećim licima. Ne delimo podatke u marketinške svrhe.

4. Koliko dugo čuvamo podatke

PodatakKoliko dugoZašto
Podaci o uređaju i prijavi: broj telefona kojim ste se prijavili, ID uređaja, model telefona, verzija OS-a i aplikacije, tokeni za obnavljanje prijave, jednokratni kodovi, kriptografski ključ uređaja, push token; vaša podešavanja obaveštenja, obaveštenja koja čekaju slanje i evidencija poslatih obaveštenjaDok je nalog aktivan; brišu se odmah kada obrišete nalog (odeljak 7)Potrebni za rad aplikacije i sigurnost prijave
Evidencija duga, kredita, uplata5–10 godinaZakon o bankama, Zakon o zaštiti potrošača, propisi NBS-a
Obećanja uplate (PTP)5 godinaRačunovodstveni propisi
Poruke koje ste razmenili sa operaterom, sa imenom operatera koji je odgovarao5 godina, posle toga se automatski brišuPropisi NBS-a (komunikacija u procesu naplate)
Evidencija prijava: vreme prijave i odjave, ID uređaja, IP adresa i zapis o brisanju naloga1 godina, posle toga se automatski brišeSigurnosna evidencija (legitimni interes)

5. Bezbednost podataka

6. Vaša prava (GDPR i ZZPL)

Imate sledeća prava:

Kontakt za ostvarivanje prava: privacy@uril.rs. Odgovaramo u roku od 30 dana.

7. Brisanje naloga

Nalog možete obrisati iz aplikacije: Podešavanja → Obriši nalog. Posle potvrde se iz naše baze odmah trajno brišu:

Šta ostaje: evidencija duga, kredita i uplata, obećanja uplate, poruke sa operaterom i evidencija prijava — koliko dugo i zašto, piše u odeljku 4. Posle isteka tih rokova ovi podaci se brišu ili anonimizuju u meri u kojoj je to moguće. Evidencija SMS poruka sa kodovima za prijavu koje smo vam poslali ostaje radi obračuna troškova slanja i provere zloupotreba, ali bez vašeg broja telefona.

Brisanje je trajno i ne može se poništiti. Ako kasnije želite ponovo da koristite aplikaciju, registrujte se kao nov korisnik — biće kreiran nov nalog. Dugovanja i poruke sa operaterom vezani su za vaš broj klijenta kod banke, a ne za nalog u aplikaciji: ako se ponovo registrujete, aplikacija će ih ponovo prikazati.

Isto, sa uputstvom korak po korak: Brisanje naloga.

8. Prijava nadzornom organu

Ako smatrate da je vaše pravo na zaštitu podataka prekršeno, imate pravo na prigovor kod:

Poverenika za informacije od javnog značaja i zaštitu podataka o ličnosti
Bulevar kralja Aleksandra 15, 11000 Beograd
office@poverenik.rs
www.poverenik.rs

9. Izmene ove politike

Ova politika se može menjati. Bitne izmene biće saopštene kroz aplikaciju ili e-mailom (ako ste ostavili kontakt). Datum poslednje izmene je naveden na vrhu dokumenta.


Privacy Policy — DeCo Application

Version 1.1 — effective October 5, 2026

DeCo is a mobile application provided by UrilSolutions (hereinafter "we", "our company") to clients of financial institutions for whom we provide debt-management services. The application allows clients to view debt status, arrange Promise to Pay (PTP) commitments, generate payment QR codes, and chat with our operators. This policy describes what data we collect, why, how long we retain it, and the rights you have.

1. Data Controller

The data controller within the meaning of the Serbian Personal Data Protection Act (Official Gazette of RS, No. 87/2018) and the GDPR (EU Regulation 2016/679) is:

UrilSolutions
Matice srpske 75, Belgrade, Serbia
Company registration number: 63560073

For all privacy-related questions: privacy@uril.rs

2. Data We Collect and Why

2.1 Data You Actively Provide

DataPurposeLegal Basis
Client ID / Customer IDIdentification in our debt-management systemPerformance of contract
Phone numberSending OTP for sign-in, identity verificationPerformance of contract
Message content sent to operatorsCommunication regarding your debtPerformance of contract
PTP amount and dateRecording payment commitmentsPerformance of contract

2.2 Data Collected Automatically

DataPurposeLegal Basis
Device ID (anonymous UUID)Binding session to device, preventing unauthorized accessLegitimate interest (security)
Push token (FCM)Delivering push notifications (new operator messages, debt reminders)Consent (revocable in OS settings)
App version, OS versionTechnical support, mandatory-update routingLegitimate interest
Sign-in / sign-out timestampsSecurity audit trailLegitimate interest (security)

2.3 Data We DO NOT Collect

We explicitly do NOT collect:

The app contains no advertising, uses no third-party analytics tools (Google Analytics, Facebook Pixel, etc.), and does not share data with advertisers.

2.4 Biometric Data

The app uses fingerprint or Face ID exclusively locally on your device to unlock the app on subsequent opens. Biometric data is never transmitted to our servers or anywhere else — verification happens within your phone's secure enclave (Android Keystore / iOS Secure Enclave).

3. With Whom We Share Data

Google LLC (Firebase Cloud Messaging) — push tokens and notification content pass through Google FCM infrastructure for delivery. Google retains this data per its own privacy policy.

Bank's CRM system — your financial data (debts, loans, payments) resides in the systems of the bank or lender of which you are a client. UrilSolutions accesses this data as a processor under contract with the relevant financial institution.

We do not sell data to third parties. We do not share data for marketing purposes.

4. How Long We Retain Data

DataHow longWhy
Device and sign-in data: the phone number you signed in with, device ID, phone model, OS and app version, the tokens that renew your sign-in, one-time codes, the device's cryptographic key, push token; your notification settings, notifications waiting to be sent and the record of notifications sentWhile the account is active; deleted at once when you delete the account (Section 7)Needed to run the app and to keep sign-in secure
Debt, credit, payment records5–10 yearsBanking Act, Consumer Protection Act, NBS regulations
Promise-to-Pay commitments5 yearsAccounting regulations
Messages you exchanged with an operator, with the name of the operator who replied5 years, then deleted automaticallyNBS regulations (collection-process communication)
Sign-in records: sign-in and sign-out times, device ID, IP address, and the record of the account deletion1 year, then deleted automaticallySecurity audit trail (legitimate interest)

5. Data Security

6. Your Rights (GDPR and Serbian PDPA)

You have the following rights:

Contact for exercising rights: privacy@uril.rs. We respond within 30 days.

7. Account Deletion

You can delete your account from the app: Settings → Delete Account. As soon as you confirm, we permanently delete from our database:

What remains: debt, credit and payment records, Promise-to-Pay commitments, your messages with the operator and the sign-in records — Section 4 says how long and why. When those periods end, this data is deleted or anonymized to the extent possible. The record of the sign-in code SMS messages we sent you stays, for sending costs and abuse checks, but without your phone number.

Deletion is permanent and cannot be undone. If you want to use the app again later, register as a new user — a fresh account will be created. Your debts and your messages with the operator belong to your client number at the bank, not to the app account: if you register again, the app shows them again.

The same, with step-by-step instructions: Account Deletion.

8. Filing Complaints

If you believe your data protection rights have been violated, you have the right to lodge a complaint with:

Commissioner for Information of Public Importance and Personal Data Protection
Bulevar kralja Aleksandra 15, 11000 Belgrade, Serbia
office@poverenik.rs
www.poverenik.rs

9. Changes to This Policy

This policy may be updated. Material changes will be communicated through the app or by email (if you have provided a contact). The date of the last revision is at the top of this document.