Whitely

Zadnje izmjene: 30.6.2026.

Obavijest o obradi osobnih podataka

1 Uvod

1.1 Ova Obavijest opisuje na koji način društvo WHITE TECH d.o.o., OIB: 22301840862, MBS: 060486036, Petrinjska ulica 6, 10000 Zagreb, Republika Hrvatska kao Voditelj obrade obrađuje osobne podatke posjetitelja i korisnika Web stranice te korisnika Platforme.

1.2 Tijekom upravljanja Web stranicom te pružanjem Usluga putem Platforme, Voditelj obrade obrađuje osobne podatke isključivo na način koji je naveden u ovoj Obavijesti.

1.3 Pridržavamo pravo povremeno ažurirati ovu Obavijest. Na svako korištenje internetske stranice primjenjuje se Obavijest koja je na snazi u trenutku korištenja. Datum posljednjeg ažuriranja Obavijesti naveden je na njezinu početku.

1.4 Mjerodavni jezik ove Obavijesti je hrvatski.

2 Definicije

2.1 Uz pojmove definirane u Općim uvjetima poslovanja Voditelja obrade i Primjenjivim propisima, koji se na odgovarajući način primjenjuju i na ovu Obavijest, za potrebe ove Obavijesti primjenjuju se i sljedeći pojmovi:

2.1.1 „Obavijest" je ova obavijest o obradi osobnih podataka.

2.1.2 „Platforma" je internetska aplikacija te povezana tehnološka infrastruktura, dostupna putem Web stranice, putem koje Voditelj obrade pruža usluge povezane s kripto-imovinom.

2.1.3 „Voditelj obrade" je društvo WHITE TECH d.o.o., OIB: 22301840862, MBS: 060486036, Petrinjska ulica 6, 10000 Zagreb, Republika Hrvatska.

2.1.4 „Račun (ili Whitely Račun)" ima značenje koje mu je dano u Općim uvjetima poslovanja Voditelja obrade, a znači virtualno sučelje unutar Platforme dostupno Korisniku web stranice nakon uspješne registracije i verifikacije, putem kojeg korisnik web stranice kako je definiran Uvjetima korištenja web stranice, pristupa Uslugama, pregledava stanja, inicira ili prati Transakcije te upravlja operativnim postavkama.

2.1.5 „KYC/KYB verifikacija" ima značenje koje mu je dano u Općim uvjetima poslovanja Voditelja obrade, a znači postupak dubinske analize stranke (Know Your Customer) ili poslovnog subjekta (Know Your Business) koji provodi Društvo radi provjere identiteta, vlasničke strukture i prihvatljivosti Korisnika Usluga prije odobravanja pristupa ili nastavka korištenja Usluga.

2.1.6 „Usluge" ima značenje koje mu je dano u Općim uvjetima poslovanja Voditelja obrade, a znače usluge koje Voditelj obrade pruža.

2.1.7 „Korisnik Usluga" ima značenje koje mu je dano u Općim uvjetima poslovanja Voditelja obrade: Maloprodajni kupac i/ili Poslovni korisnik.

2.1.8 „Ovlašteni korisnik" ima značenje koje mu je dano u Općim uvjetima poslovanja Voditelja obrade, a predstavlja pojedinca kojem je odobren pristup Računu, koji nije kupac, već korisnik u ime Poslovnog korisnika.

2.1.9 „Web stranica" znači internetsku stranicu Voditelja obrade – https://whitely.hr/ – putem koje su Usluge dostupne.

2.1.10 „GDPR" označava Uredbu (EU) 2016/679 Europskog parlamenta i Vijeća od 27. travnja 2016. o zaštiti pojedinaca u vezi s obradom osobnih podataka i o slobodnom kretanju takvih podataka te o stavljanju izvan snage Direktive 95/46/EZ (Opća uredba o zaštiti podataka).

2.1.11 „Primjenjivi propisi" označava GDPR te sve druge mjerodavne propise o zaštiti osobnih podataka i privatnosti koji se primjenjuju na obradu osobnih podataka u okviru ovih Usluga, uključujući Zakon o provedbi Opće uredbe o zaštiti podataka (NN 42/2018), propise o privatnosti u elektroničkim komunikacijama te sve njihove izmjene, dopune i propise donesene na temelju njih.

3 Na koga se odnosi ova Obavijest

3.1 Obavijest se odnosi na:

3.1.1 Posjetitelje i korisnike Web stranice;

3.1.2 Korisnike Usluga;

3.1.3 Ovlaštene Korisnike;

3.1.4 osobe čiji se osobni podaci obrađuju u postupku KYC/KYB verifikacije.

4 Prikupljanje osobnih podataka

4.1 Osobni podaci koji se obrađuju putem Web stranice i Platforme prikupljaju se kroz sljedeće kanale:

4.1.1 Registracija i otvaranje Računa: osobni podaci koji se unose pri stvaranju računa i tijekom KYC/KYB verifikacije;

4.1.2 Korištenje Usluga i izvršavanje transakcija: podaci koji nastaju korištenjem Platforme;

4.1.3 Kontakt-obrazac na internetskoj stranici: podaci koje unesete pri obraćanju putem obrazaca na Web stranici;

4.1.4 Komunikacija: podaci iz upita i druge korespondencije;

4.1.5 Podaci prikupljeni putem kolačića i sličnih tehnologija;

4.1.6 Treći izvori – podaci pribavljeni od pružatelja KYC/AML provjera, javnih registara i sankcijskih lista te drugih pouzdanih izvora.

5 Koje podatke obrađujemo i u koje svrhe

5.1 Tijekom upravljanja Web stranicom te pružanjem Usluga putem Platforme, Voditelj obrade obrađuje sljedeće kategorije osobnih podataka u dolje navedene svrhe:

Svrha obrade Kategorija osobnog podatka
Podaci potrebni za identifikaciju i kontaktni podaci Ime i prezime, datum rođenja, državljanstvo, država prebivališta, adresa, e-pošta, broj telefona, OIB / porezni broj
Podaci za provjeru identiteta (Know your customer – KYC) Podaci i isprave prikupljeni u postupku provjere identiteta korisnika i poslovnih subjekata; potpuni popis tih podataka naveden je u Prilogu 1.
Financijski podaci Broj bankovnog računa, podaci o platnoj kartici, podaci o poreznoj rezidentnosti, podaci o izvoru sredstava
Podaci o transakcijama Iznos, valuta, datum i vrijeme, način plaćanja, podaci o pošiljatelju i primatelju, adrese kripto-novčanika i povezani javno dostupni podaci s blockchaina
Podaci o računu i postavke Korisničko ime, lozinka (u kriptiranom obliku), postavke i preferencije
Komunikacija Sadržaj upita, poruke podrške, snimke poziva, odgovori na ankete
Podaci koje prikupljamo automatski Podaci o uređaju i pregledniku, identifikatori uređaja, IP adresa, lokacija izvedena iz IP adrese, jezične postavke, zapisi o korištenju (log datoteke) te podaci prikupljeni putem kolačića i sličnih tehnologija
Podaci iz trećih izvora Podaci pribavljeni od pružatelja KYC/AML provjera, javnih i službenih registara, sankcijskih lista i lista politički izloženih osoba, pružatelja blockchain analitike te financijskih institucija i poslovnih partnera

6 Ograničenje opsega obrade

6.1 Pri obradi osobnih podataka koje nam dostavljate vlastitom inicijativom (primjerice u sadržaju poruke, upita ili druge korespondencije) ne možemo utjecati na opseg i sadržaj podataka koje odlučite uključiti.

6.2 Bez obzira na to, svoju obradu ograničavamo isključivo na podatke i informacije koji su relevantni za uspostavu, izvršavanje i održavanje poslovnog odnosa te za ispunjavanje naših zakonskih obveza.

6.3 Podatke koji za te svrhe nisu relevantni ne koristimo i brišemo bez nepotrebnog odgađanja, osim ako smo ih dužni čuvati po zakonu.

7 Svrhe obrade i pravne osnove

7.1 Svaku obradu temeljimo na jednoj od pravnih osnova iz GDPR-a: izvršavanju ugovora, zakonskoj obvezi, našem legitimnom interesu ili Vašoj privoli. U nastavku je za svaku svrhu navedena točna osnova.

7.1.1 Izvršavanje ugovora

Ovi podaci nužni su radi otvaranja Računa te pružanja Usluga. Bez njih ne možemo otvoriti ni održavati Račun niti pružati Usluge:

  • Podaci potrebni za identifikaciju i kontaktni podaci
  • Financijski podaci
  • Podaci o transakcijama
  • Podaci o računu i postavke
  • Komunikacija

7.1.2 Ispunjavanje zakonskih obveza

Kao pružatelj usluga povezanih s kripto-imovinom (CASP) podliježemo nizu propisa koji nas obvezuju na prikupljanje i čuvanje određenih podataka. Ako nam te podatke ne pružite, ne smijemo zasnovati niti održavati poslovni odnos s Vama.

Provjera identiteta i dubinska analiza stranke (KYC/CDD) te sprječavanje pranja novca i financiranja terorizma (AML/CFT)

  • Osobni podaci obrađuju se radi ispunjavanja zakonskih obveza provjere identiteta, dubinske analize stranke i stalnog praćenja poslovnog odnosa, uključujući provjeru sankcijskih lista i utvrđivanje statusa politički izložene osobe (PEP), u skladu sa Zakonom o sprječavanju pranja novca i financiranja terorizma (NN 108/17, 39/19, 151/22), čl. 11., 15., 16., 20., 46. i 47. te mjerodavnim propisima o tržištima kripto-imovine.

Razmjena podataka o pošiljatelju i korisniku pri prijenosima kriptoimovine (Travel Rule)

  • Osobni podaci o pošiljatelju i korisniku prijenosa kriptoimovine (ime, adresa distribuiranog zapisa, broj računa kriptoimovine, adresa, identifikacijski podaci) obrađuju se i razmjenjuju s drugim pružateljima usluga povezanih s kriptoimovinom koji sudjeluju u prijenosu, u skladu s Uredbom (EU) 2023/1113 Europskog parlamenta i Vijeća od 31. svibnja 2023. o informacijama koje se prilažu prijenosima novčanih sredstava i određene kriptoimovine (Travel Rule uredba).

Ispunjavanje računovodstvenih i poreznih obveza

  • Osobni podaci sadržani u poslovnoj dokumentaciji obrađuju se i čuvaju radi ispunjavanja računovodstvenih i poreznih obveza u skladu sa Zakonom o računovodstvu (NN 78/15, 134/15, 120/16, 116/18, 42/20, 47/20, 114/22, 82/23, 150/23), čl. 7., 10. i 13. i Općim poreznim zakonom (NN 115/16, 106/18, 121/19, 32/20, 42/20, 114/22, 114/23), čl. 66. st. 18.

Postupanje po zahtjevima nadležnih tijela, regulatora i sudova

  • Osobni podaci mogu se obrađivati i dostavljati nadležnim tijelima (HANFA, Ured za sprječavanje pranja novca, Porezna uprava, sudovi i dr.) na temelju njihovih zahtjeva ili naloga, u skladu s primjenjivim zakonodavstvom, uključujući Zakon o sprječavanju pranja novca i financiranja terorizma.

Automatska razmjena poreznih podataka o kriptoimovini (DAC8)

  • Osobni podaci klijenata (ime, adresa, porezni identifikacijski broj, datum i mjesto rođenja, podaci o transakcijama i iznosima) obrađuju se i prijavljuju Poreznoj upravi radi automatske razmjene poreznih informacija s nadležnim tijelima drugih država članica EU-a, u skladu s Direktivom Vijeća (EU) 2023/2226 od 17. listopada 2023. o izmjeni Direktive 2011/16/EU o administrativnoj suradnji u području oporezivanja (DAC8).

Sigurnost IKT sustava, upravljanje incidentima i prijava IKT incidenata (DORA)

  • Osobni podaci sadržani u evidencijama o IKT incidentima, registru IKT imovine i dokumentaciji o upravljanju rizicima obrađuju se radi uspostave i održavanja okvira za upravljanje IKT rizicima, otkrivanja i prijave značajnih IKT incidenata nadležnom tijelu (HANFA) te osiguranja digitalne operativne otpornosti, u skladu s Uredbom (EU) 2022/2554 Europskog parlamenta i Vijeća od 14. prosinca 2022. o digitalnoj operativnoj otpornosti za financijski sektor (DORA).

7.1.3 Naš legitimni interes

Pojedine podatke obrađujemo radi ostvarivanja naših legitimnih interesa, uz prethodnu procjenu da ti interesi ne prevladavaju nad Vašim pravima i slobodama.

Svrha Legitimni interes Kategorije podataka
Sigurnost platforme i sprječavanje prijevara Zaštita korisnika, sredstava i integriteta sustava Podaci o uređaju, IP adresa, podaci o transakcijama
Poboljšanje i razvoj Usluga, statistika Razumijevanje i unapređenje Usluga Podaci o korištenju, podaci o transakcijama
Ostvarivanje, zaštita i obrana pravnih zahtjeva Zaštita naših prava Relevantne kategorije za konkretni predmet

7.1.4 Privola

  • U ovom trenutku Web stranica i Platforma ne sadrže obrade za koje je pravna osnova privola. Sva obrada koju provodimo nužna je za pružanje Usluga, propisana zakonom ili se temelji na našim legitimnim interesima.
  • Privolu ćemo zatražiti tek ako i kada uvedemo obrade koje nisu nužne ni propisane, primjerice nenužne (analitičke ili marketinške) kolačiće, marketinšku komunikaciju ili pojedine dodatne značajke koje biste izričito aktivirali.
  • U tom slučaju Vašu ćemo privolu zatražiti zasebno i izričito, prije početka takve obrade.

7.1.5 Zaštita životno važnih interesa

  • Iznimno, podatke možemo obraditi radi zaštite životno važnih interesa vas ili druge osobe (npr. u hitnim situacijama ili radi sprječavanja ozbiljne štete).

8 Provjera identiteta

8.1 U postupku otvaranja računa provodi se provjera (verifikacija) identiteta osobe. Riječ je o postupku „jedan-na-jedan" (1:1): podaci i slika s identifikacijske isprave koju osoba dostavi uspoređuju se s tom osobom, odnosno s fotografijom ili videozapisom koji osoba predoči, kako bi se potvrdilo da je riječ o osobi navedenoj u ispravi. Cilj je isključivo potvrditi podudaranje između osobe i njezine isprave.

8.2 Ovu provjeru treba razlikovati od biometrijske identifikacije „jedan-prema-više" (1:N), kod koje se biometrijski podaci osobe uspoređuju s bazom podataka više osoba radi utvrđivanja o kojoj je osobi riječ. Takva se identifikacija ne provodi.

8.3 Provjera identiteta provodi se radi ispunjenja zakonske obveze provjere i dubinske analize stranke, u skladu sa Zakonom o sprječavanju pranja novca i financiranja terorizma (NN 108/17, 39/19, 151/22) te Pravilnikom o uspostavljanju i provjeri identiteta stranke na daljinu (NN 9/2024). Bez uspješno provedene provjere identiteta ne može se zasnovati poslovni odnos s osobom.

8.4 Provjeru identiteta provodi društvo Sumsub kao izvršitelj obrade, s kojim je sklopljen ugovor o obradi u skladu s čl. 28. GDPR-a.

8.5 Više na njihovoj stranici: https://sumsub.com/

8.6 Sumsub osobne podatke pohranjuje i obrađuje na poslužiteljima unutar EGP-a (Njemačka), pa ne dolazi do prijenosa podataka izvan EGP-a.

9 Automatizirano donošenje odluka i izrada profila

9.1 Pri uvođenju korisnika i tijekom cijelog poslovnog odnosa koriste se automatizirani alati radi provjere identiteta, sprječavanja prijevara te ispunjavanja obveza sprječavanja pranja novca, financiranja terorizma i provedbe sankcija. Ti alati obuhvaćaju:

9.1.1 provjeru identiteta i dokumenata, uključujući provjeru živosti i usporedbu lica (Sumsub);

9.1.2 provjeru u odnosu na sankcijske liste, liste politički izloženih osoba, liste nadzora i negativne medijske izvore, uz dnevnu ponovnu provjeru tijekom trajanja odnosa (Sumsub);

9.1.3 praćenje transakcija te probir i procjenu rizika adresa kripto-novčanika (Chainalysis, Eliptic).

9.2 Automatizirani alati uspoređuju podatke s referentnim ispravama, sankcijskim i drugim listama te uzorcima rizičnog ponašanja i generiraju upozorenja i rezultate rizika. Te provjere mogu dovesti do mjera koje proizvode pravne učinke ili na sličan način znatno utječu na osobu, primjerice odbijanja uspostave poslovnog odnosa ili blokiranja pojedine transakcije.

9.3 Konačne materijalne odluke ne donose se isključivo automatiziranom obradom. Svako podignuto upozorenje prije donošenja konačne odluke pregledava ovlaštena osoba u okviru AML/CFT funkcije. Automatizirani alati služe kao podrška toj odluci, a ne kao njezina zamjena.

9.4 Pravna osnova za ovu obradu jest izvršavanje ugovora (čl. 6. st. 1. t. (b) GDPR-a) i ispunjenje zakonskih obveza (čl. 6. st. 1. t. (c) GDPR-a).

10 Podaci iz trećih izvora

10.1 Kada osobne podatke ne prikupljamo izravno od osobe, nego iz trećih izvora, informacije o takvoj obradi pružamo putem ove Obavijesti, koja je javno dostupna na Web stranici.

10.2 Pojedini izvori iz kojih pribavljamo podatke javno su dostupni izvori. To se osobito odnosi na javne i službene registre, registre stvarnih vlasnika, sankcijske liste i liste politički izloženih osoba te javno dostupne podatke zabilježene na blockchain mrežama.

10.3 U određenim slučajevima ne provodimo dodatno pojedinačno obavještivanje osobe o obradi podataka pribavljenih iz trećih izvora, i to kada:

10.3.1 je prikupljanje ili otkrivanje podataka izrijekom propisano pravom Europske unije ili Republike Hrvatske kojem podliježemo, a koje predviđa odgovarajuće mjere zaštite ispitanika, što osobito uključuje obveze provjere i dubinske analize stranke, praćenja transakcija, provjere sankcijskih lista te razmjene podataka pri prijenosima kripto-imovine (Travel Rule);

10.3.2 bi pojedinačno obavještivanje onemogućilo ili ozbiljno ugrozilo postizanje svrha obrade, uključujući sprječavanje pranja novca i financiranja terorizma, provjeru sankcija i sprječavanje prijevara;

10.3.3 bi nas pojedinačno obavještivanje dovelo u sukob sa zakonskom zabranom otkrivanja, prema kojoj stranki ili trećoj osobi ne smijemo otkriti da je u tijeku ili da je provedena analiza, prikupljanje podataka ili prijava u vezi sa sprječavanjem pranja novca i financiranja terorizma;

10.3.4 bi se pojedinačno obavještivanje pokazalo nemogućim ili bi zahtijevalo nerazmjeran napor, osobito u odnosu na stvarne vlasnike, članove uže obitelji i bliske suradnike politički izloženih osoba te druge strane uključene u prijenose kripto-imovine.

11 S kime dijelimo podatke

11.1 Platformu putem koje pružamo Usluge razvijamo, kontroliramo i njome operativno upravljamo samostalno, kao voditelj obrade. Temeljna programska rješenja koristimo na temelju licence, a pojedine ICT usluge i podršku infrastrukturi pribavljamo od:

11.1.1 UAB Clear White Technologies (Litva, EGP) – davatelj licence za programska rješenja te pružatelj ICT usluga;

11.1.2 Clear White Technologies Limited (Hong Kong) – pružatelj ICT usluga i podrške.

11.2 U mjeri u kojoj ti pružatelji pri pružanju usluga pristupaju osobnim podacima obrađenim na platformi, nastupaju kao naši izvršitelji obrade te primjenjujemo odgovarajuće zaštitne mjere.

11.3 Ne prodajemo Vaše podatke.

11.4 Dijelimo ih samo s pouzdanim Izvršiteljima obrade, nadležnim tijelima i savjetnicima, i to u najmanjoj nužnoj mjeri.

11.5 Način na koji svaki pojedini Izvršitelj obrade prikuplja, obrađuje, pohranjuje i koristi osobne podatke uređen je njihovom vlastitom Politikom privatnosti.

Kategorija primatelja Svrha dijeljenja
Pružatelji KYC/AML provjera i sprječavanja prijevara Provjera identiteta, praćenje transakcija, procjena rizika (Sumsub)
Pružatelji IT infrastrukture i pohrane (cloud) Sigurno hostiranje i obrada podataka (v. Cloudfare i idućoj točki)
Pružatelji platnih usluga i financijske institucije Izvršavanje transakcija i plaćanja
Pružatelji korisničke podrške i komunikacijskih alata Pružanje podrške i komunikacija s korisnicima
Profesionalni savjetnici (odvjetnici, revizori) Pravno i poslovno savjetovanje
Nadležna tijela, regulatori i sudovi Postupanje po zakonskim obvezama i zahtjevima

11.6 Sa svim izvršiteljima obrade sklapamo ugovore o obradi sukladno čl. 28. GDPR-a kojima ih obvezujemo na povjerljivost i odgovarajuće mjere zaštite.

11.7 Uz Sumsub, koji se koristi za KYC/KYB provjeru, identifikaciju i povezane AML provjere, za praćenje kripto-transakcija koriste se i sljedeći alati:

11.7.1 Chainalysis: blockchain analitika, praćenje transakcija, probir adresa novčanika, procjena rizika i istrage povezane s kripto-transakcijama;

11.7.2 Elliptic: dodatna blockchain analitika, AML praćenje, probir adresa novčanika, procjena rizika transakcija te otkrivanje izloženosti visokorizičnim adresama, subjektima i tipologijama. Elliptic (Ujedinjeno Kraljevstvo) obrađuje podatke u državi za koju je Europska komisija donijela odluku o primjerenoj razini zaštite, pa se prijenos provodi na temelju te odluke.

11.8 S tim se pružateljima dijele adrese kripto-novčanika i podaci o transakcijama, u mjeri nužnoj za procjenu rizika, a ne cjelokupni KYC dosje.

11.9 Kao sustav za korisničku podršku koristimo Zendesk (Zendesk, Inc.). Preko sustava se obrađuju osobni podaci iz vaših upita (ime, kontaktni podaci i sadržaj poruke). Budući da Zendesk ima sjedište u SAD-u, prijenos podataka temelji se na njegovoj certifikaciji u okviru EU–U.S. Data Privacy Frameworka, a po potrebi i na standardnim ugovornim klauzulama EU-a. Obrada je uređena Zendeskovim ugovorom o obradi podataka.

12 Prijenos podataka izvan EGP-a

12.1 Pojedini izvršitelji obrade smješteni su izvan EGP-a ili podatke mogu obrađivati izvan EGP-a. Trenutačno se to odnosi na:

12.1.1 Cloudflare, Inc. (SAD) – infrastruktura, isporuka stranice i zaštita od zlonamjernog prometa;

12.1.2 Google (Google Forms) (SAD) – zaprimanje poruka putem kontakt-obrasca.

12.1.3 Chainalysis (SAD) – blockchain analitika, praćenje transakcija i procjena rizika kripto-transakcija.

12.2 Za navedene prijenose u SAD primjenjuju se standardne ugovorne klauzule EU-a (SCC) te sudjelovanje primatelja u okviru EU-U.S. Data Privacy Framework.

12.3 Ako podatke prenosimo izvan Europskoga gospodarskog prostora, štitimo ih priznatim mehanizmima poput standardnih ugovornih klauzula EU-a.

12.4 Vaše podatke u pravilu obrađujemo unutar Europskoga gospodarskog prostora (EGP). Ako ih prenosimo izvan EGP-a, prijenos provodimo samo uz odgovarajuće zaštitne mjere:

12.4.1 postojanje odluke Europske komisije o primjerenoj razini zaštite za određenu zemlju; ili

12.4.2 standardne ugovorne klauzule Europske komisije (SCC); ili

12.4.3 druge mehanizme priznate Poglavljem V. GDPR-a.

13 Koliko dugo čuvamo podatke

13.1 Podatke čuvamo onoliko dugo koliko je potrebno za svrhu obrade ili koliko nalaže zakon. Podatke o provjeri identiteta i transakcijama zbog propisa o sprječavanju pranja novca čuvamo i nakon zatvaranja računa.

Vrsta podataka Razdoblje čuvanja
Podaci o korisničkom računu Za vrijeme trajanja računa i razumno razdoblje nakon zatvaranja radi ispunjenja obveza, u svakom slučaju do isteka zastarnih rokova za ostvarivanje prava
KYC podaci i podaci o transakcijama (AML/CFT) KYC podaci, podaci o transakcijama te povezana dokumentacija (AML/CFT) – deset godina nakon prestanka poslovnog odnosa, odnosno nakon izvršenja transakcije ili prikupljanja podataka, u skladu s čl. 79. st. 1. Zakona o sprječavanju pranja novca i financiranja terorizma (NN 108/17, 39/19, 151/22)
Računovodstveni i porezni podaci U rokovima propisanima računovodstvenim i poreznim propisima
Sigurnosni zapisi (log datoteke) Razdoblje potrebno za sigurnost i sprječavanje prijevara
Komunikacija s podrškom Razdoblje potrebno za rješavanje upita i moguće pravne zahtjeve

13.2 Nakon isteka razdoblja čuvanja podatke brišemo ili nepovratno anonimiziramo.

14 Kako štitimo Vaše podatke

14.1 Primjenjujemo odgovarajuće tehničke i organizacijske mjere kako bismo Vaše osobne podatke zaštitili od neovlaštenog pristupa, izmjene, otkrivanja, gubitka ili uništenja. Te mjere uključuju:

14.1.1 Backend Platforme nalazi se na vlastitoj infrastrukturi unutar Europskoga gospodarskog prostora i ne predstavlja vanjskog izvršitelja obrade.

14.1.2 Enkripciju podataka u prijenosu i pohrani; sva komunikacija između korisnika, sučelja i poslužitelja odvija se putem zaštićene veze (HTTPS/TLS), a podatke prenosimo end-to-end kriptirano;

14.1.3 Višefaktorsku autentifikaciju (MFA) na produkcijskom sustavu;

14.1.4 Kontrolu pristupa temeljenu na ulogama (role-based access control), uz primjenu načela najmanjih ovlasti, tako da podacima pristupaju samo ovlaštene osobe u opsegu nužnom za njihov rad;

14.1.5 Pseudonimizaciju podataka ondje gdje je to primjereno;

14.1.6 Vatrozid, zaštitu od zlonamjernog prometa i DDoS napada te redovite sigurnosne provjere;

14.1.7 Obvezu povjerljivosti za sve zaposlenike i redovite edukacije;

14.1.8 Postupke za prepoznavanje, prijavu i otklanjanje povreda osobnih podataka.

14.1.9 Kao subjekt u financijskom sektoru, Voditelj obrade obveznik je Uredbe (EU) 2022/2554 o digitalnoj operativnoj otpornosti financijskog sektora (DORA). U skladu s tom Uredbom uspostavljamo i održavamo vlastiti sustav upravljanja rizicima u području informacijsko-komunikacijske tehnologije (IKT), koji obuhvaća upravljanje IKT rizicima, otkrivanje, postupanje i izvješćivanje o IKT incidentima, testiranje digitalne operativne otpornosti te praćenje rizika povezanih s vanjskim pružateljima IKT usluga.

14.1.10 Nijedan sustav prijenosa ili pohrane podataka nije u potpunosti siguran. Iako poduzimamo mjere primjerene riziku, ne možemo jamčiti apsolutnu sigurnost podataka, no kontinuirano radimo na održavanju i unapređenju visoke razine zaštite.

15 Kolačići i slične tehnologije

15.1 Što su kolačići

15.1.1 Kolačići su male tekstualne datoteke koje se prilikom posjeta pohranjuju na Vašem uređaju. Omogućuju da internetska stranica zapamti Vaše radnje i postavke (primjerice izbor jezika ili privole) tijekom posjeta i pri ponovnim posjetima. Uz kolačiće, slične funkcije mogu imati i tehnologije poput lokalne pohrane u pregledniku (localStorage i sessionStorage); te tehnologije ne koristimo.

15.2 Vrste kolačića koje koristimo

15.2.1 Koristimo isključivo nužne i funkcionalne kolačiće potrebne za rad i sigurnost stranice. Ne koristimo analitičke ni marketinške kolačiće niti bilo kakve alate za praćenje, profiliranje ili oglašavanje. Ne pratimo Vaše ponašanje na stranici izvan onoga što je tehnički nužno za njezin rad.

15.3 Pravna osnova

15.3.1 Nužne i funkcionalne kolačiće postavljamo na temelju nužnosti za pružanje usluge koju ste zatražili odnosno našeg legitimnog interesa za siguran rad stranice (čl. 6. st. 1. t. (f) GDPR-a). Budući da ne koristimo nenužne kolačiće, za njih ne tražimo privolu.

15.4 Popis kolačića

Naziv Svrha Kategorija Trajanje Postavlja / šalje se
cc_cookie Pohrana Vašeg izbora o privoli za kolačiće Nužni Sesija Whitely (EU)
i18n_redirected Pohrana preferencije jezika Nužni Sesija Whitely (EU)
cf_clearance Zaštita od DDoS napada i optimizacija mreže Funkcionalni 1 godina Cloudflare (SAD; SCC + DPF)

15.5 Kolačići trećih strana i međunarodni prijenosi

15.5.1 Jedini kolačić treće strane je cf_clearance, koji postavlja Cloudflare, Inc., društvo sa sjedištem u SAD-u, radi zaštite i isporuke stranice. Eventualne prijenose podataka izvan EGP-a štitimo standardnim ugovornim klauzulama EU-a (SCC) i sudjelovanjem primatelja u EU-U.S. Data Privacy Frameworku.

15.6 Upravljanje privolom i kolačićima

15.6.1 Pri prvom posjetu prikazuje se banner za privolu. Nenužne kategorije nisu unaprijed označene; budući da trenutačno ne koristimo nenužne kolačiće, banner postoji radi usklađenosti i bit će aktiviran tek ako i kada takve kolačiće uvedemo. Za upravljanje privolom koristimo rješenje vanilla-cookieconsent (v3.1.0).

15.6.2 Postavke kolačića možete u svakom trenutku pregledati i promijeniti putem postavki na stranici;

15.6.3 Kolačiće možete blokirati ili izbrisati i putem postavki svog preglednika; isključivanje nužnih kolačića može onemogućiti dio funkcionalnosti stranice.

15.7 Izmjene

15.7.1 Ako u budućnosti uvedemo analitičke ili marketinške kolačiće, prije njihova postavljanja zatražit ćemo Vašu privolu i na odgovarajući način ažurirati ovo poglavlje i popis kolačića.

16 Vaša prava

16.1 Ukratko: Imate pravo na pristup, ispravak, brisanje, ograničenje, prenosivost, prigovor, povlačenje privole i pritužbu nadzornom tijelu. Zahtjev rješavamo u roku od mjesec dana.

16.2 U vezi s Vašim osobnim podacima imate sljedeća prava:

16.2.1 Pravo na pristup – potvrdu obrađujemo li Vaše podatke i kopiju tih podataka uz informacije o obradi.

16.2.2 Pravo na ispravak – ispravak netočnih ili dopunu nepotpunih podataka.

16.2.3 Pravo na brisanje – brisanje podataka kada više nisu potrebni; ne odnosi se na podatke koje smo dužni čuvati po zakonu (npr. KYC/AML).

16.2.4 Pravo na ograničenje obrade – privremeno ograničenje obrade u zakonom predviđenim slučajevima.

16.2.5 Pravo na prenosivost – primitak podataka koje ste nam dali u strukturiranom, strojno čitljivom obliku, gdje je to tehnički izvedivo.

16.2.6 Pravo na prigovor – prigovor na obradu utemeljenu na legitimnom interesu.

16.2.7 Pravo na povlačenje privole – u svakom trenutku, bez utjecaja na zakonitost prethodne obrade.

16.2.8 Pravo na obavještivanje o povredi – obavijest bez nepotrebnog odgađanja ako povreda predstavlja visok rizik za Vaša prava.

16.2.9 Pravo na pritužbu – podnošenje pritužbe Agenciji za zaštitu osobnih podataka (vidjeti poglavlje 20.).

16.2.10 Određena prava mogu biti ograničena kada je obrada potrebna radi sprječavanja pranja novca, financiranja terorizma ili ispunjavanja regulatornih obveza.

17 Blockchain i ograničenja pojedinih prava

17.1 Pri korištenju Usluga pojedini se podaci o transakcijama (primjerice adrese kripto-novčanika, iznosi i vremenske oznake) bilježe na javnoj blockchain mreži. Zbog tehničke prirode te tehnologije takvi su zapisi nepromjenjivi, javno dostupni i decentralizirani.

17.2 To znači da podatke jednom zabilježene na blockchainu ne možemo izmijeniti, izbrisati ni ograničiti, niti to možemo zatražiti od mreže. Vaša prava na ispravak, brisanje i ograničenje obrade stoga se na takve zapise ne mogu primijeniti u tehničkom smislu. Ta se prava i dalje u cijelosti primjenjuju na osobne podatke koje vodimo u vlastitim sustavima izvan blockchaina (primjerice podatke o korisničkom računu i KYC podatke), u granicama zakonskih obveza čuvanja.

18 Kako ostvariti svoja prava

18.1 Zahtjev pošaljite na dpo@whitely.hr.

18.2 Radi zaštite Vaše privatnosti, prije postupanja po zahtjevu moramo nedvojbeno utvrditi Vaš identitet, pa Vas možemo zamoliti dodatne podatke za provjeru.

18.3 Na zahtjev odgovaramo u roku od mjesec dana; kod složenih ili brojnih zahtjeva rok možemo produljiti za najviše dodatna dva mjeseca, o čemu Vas obavještavamo.

18.4 Ostvarivanje prava u pravilu je besplatno; kod očito neutemeljenih ili pretjeranih (osobito ponavljanih) zahtjeva možemo naplatiti razumnu naknadu ili odbiti postupanje.

18.5 Prava može ostvariti i opunomoćenik uz valjanu punomoć.

19 Maloljetnici

19.1 Usluge su namijenjene isključivo osobama starijima od 18 godina.

19.2 Ne prikupljamo svjesno podatke osoba mlađih od 18 godina niti im je dopušteno korištenje Usluga. Ako utvrdimo da smo prikupili podatke maloljetne osobe, takav ćemo račun zatvoriti, a podatke izbrisati u najkraćem mogućem roku.

20 Pravo na pritužbu Agenciji za zaštitu osobnih podataka

20.1 Ako smatrate da kršimo propise o zaštiti podataka, možete se obratiti nama, a u svakom slučaju i nadzornom tijelu – AZOP-u.

20.2 Ako smatrate da obradom Vaših podataka kršimo propise, molimo da nam se najprije obratite kako bismo razjasnili situaciju. Neovisno o tome, imate pravo podnijeti pritužbu nadzornom tijelu:

Nadzorno tijelo Agencija za zaštitu osobnih podataka (AZOP)
Adresa Ulica Metela Ožegovića 16, 10000 Zagreb
Tel +385 1 4609 000
E-pošta azop@azop.hr
Web www.azop.hr

21 Izmjene ove Obavijesti

21.1 Obavijest povremeno ažuriramo. O važnim izmjenama obavještavamo Vas putem Web stranice ili izravno.

21.2 Ovu Obavijest možemo izmijeniti radi usklađivanja s propisima ili promjenama u obradi. O izmjenama Vas obavještavamo objavom na internetskoj stranici, a kod značajnih izmjena i izravno (npr. e-poštom).

21.3 Datum posljednje izmjene naveden je na početku dokumenta. Preporučujemo povremeni pregled ove Politike.

22 Kontakt

22.1 Za sva pitanja o zaštiti podataka: dpo@whitely.hr


Prilog 1 – Podaci za KYC/KYB verifikaciju

A. Stranka – fizička osoba (korisnik)

Kategorija podataka Konkretni podaci Ispitanik
Identifikacijski podaci Ime i prezime; Datum rođenja (dan, mjesec, godina); Adresa prebivališta; OIB / osobni identifikacijski broj; Državljanstvo / državljanstva; Vrsta, broj, izdavatelj i država identifikacijske isprave (kada se ne može pribaviti OIB stranog državljanina) Korisnik
Status politički izložene osobe (PEP) PEP izjava / status korisnika; Podaci o članovima uže obitelji PEP-a (bračni/izvanbračni partner, djeca i njihovi partneri, roditelji); Podaci o bliskim suradnicima PEP-a Korisnik, PEP i povezane osobe

B. Obrtnik / samozaposlena osoba (freelancer, konzultant)

Kategorija podataka Konkretni podaci Ispitanik
Podaci o obrtniku / djelatnosti Ime i prezime; Poslovna adresa (ulica, broj, mjesto, država); Identifikacijski broj osobe i njezina obrta/djelatnosti; Opis djelatnosti i klasifikacija prema NKD 2007 Korisnik (obrtnik)

C. Zastupnici i opunomoćenici (fizičke osobe)

Kategorija podataka Konkretni podaci Ispitanik
Podaci o zakonskom zastupniku / punomoćniku Identifikacijski podaci zastupnika/punomoćnika (kao pod A); Podaci iz ovjerene/apostilirane punomoći; Preslika osobne isprave nalogodavca (principala) Zastupnik / punomoćnik

D. Osoba za koju je transakcija namijenjena

Kategorija podataka Konkretni podaci Ispitanik
Podaci o primatelju / korisniku transakcije Ime i prezime; Adresa; Osobni identifikacijski broj (ako je dostupan) Treća fizička osoba

E. Osobe povezane s pravnom osobom (kada je stranka pravna osoba)

Kategorija podataka Konkretni podaci Ispitanik
Podaci o članovima uprave i ovlaštenim osobama Imena, identifikacijski brojevi i rezidentnost članova uprave ili nositelja istovjetne funkcije; Imena, identifikacijski brojevi i rezidentnost osoba ovlaštenih za zastupanje Članovi uprave / zastupnici

F. Stvarni vlasnik (UBO)

Kategorija podataka Konkretni podaci Ispitanik
Podaci o stvarnom vlasniku Ime i prezime; Državljanstvo; Datum rođenja (dan, mjesec, godina); Država prebivališta; Podaci o vlasničkoj i upravljačkoj strukturi (udjeli, glasačka prava, kontrola) Stvarni vlasnik
Podaci o stvarnom vlasniku trusta / sličnog stranog aranžmana Identitet osnivača (settlors), upravitelja (trustees), zaštitnika (protectors); Identitet korisnika (beneficiaries) ili skupine korisnika; Identitet osoba koje provode kontrolu nad trustom Osobe povezane s trustom

G. Namjena i priroda poslovnog odnosa

Kategorija podataka Konkretni podaci Ispitanik
Podaci o svrsi odnosa Razlog otvaranja računa i namjeravana uporaba (npr. trgovanje, ulaganje, doznake); Opis poslovne djelatnosti (za poslovne subjekte); Datum i vrijeme uspostave poslovnog odnosa Korisnik

H. Transakcijski podaci

Kategorija podataka Konkretni podaci Ispitanik
Podaci o transakciji Datum i vrijeme transakcije; Iznos i valuta; Način izvršenja (npr. SEPA, blockchain, gotovina); Svrha transakcije (kod utvrđenoga višeg rizika) Korisnik

I. Izvor sredstava i izvor imovine

Kategorija podataka Konkretni podaci Ispitanik
Podaci o izvoru sredstava (SoF) i izvoru imovine (SoW) Podaci o izvoru sredstava za poslovni odnos i pojedine transakcije; Podaci o izvoru imovine (posebno kod fiat uplata/isplata te kod PEP-ova); Podaci o izvoru i svrsi za transakcije iznad 10.000 EUR Korisnik, UBO

J. Praćenje poslovnog odnosa (ongoing monitoring)

Kategorija podataka Konkretni podaci Ispitanik
Podaci iz kontinuiranog praćenja Podaci o usklađenosti transakcija s očekivanom prirodom i svrhom odnosa; Podaci o odstupanjima u opsegu, učestalosti i vrsti transakcija; Ažurirani podaci o stranci, stvarnom vlasniku i profilu rizika; Promjene PEP statusa stranke ili stvarnog vlasnika Korisnik, UBO

K. Sumnjive transakcije

Kategorija podataka Konkretni podaci Ispitanik
Podaci o sumnjivim aktivnostima Indikatori sumnjivih transakcija, sredstava i osoba; Svi dodatni podaci nužni za dokumentiranje i obrazloženje sumnje na PN/FT Korisnik, povezane osobe

L. Dokazne isprave (sadrže osobne podatke)

Kategorija podataka Konkretni podaci Ispitanik
Isprave prikupljene radi provjere Preslika osobne iskaznice / putovnice / vozačke dozvole; Izvadci iz javnih/sudskih registara, izvadak iz Registra stvarnih vlasnika; Osnivački akt, društveni ugovor, popis članova/dioničara; Ovjerena/apostilirana punomoć; Dokaz adrese (ugovor o najmu, račun za režije, bankovni izvod) Korisnik i povezane osobe