Pravno

Bezbednost

U Kromea-u vam je poveren rad celog salona — termini, kartoni, fotografije, novac. Bezbednost zato nije naknadna misao, već način na koji je aplikacija građena. Evo, bez maglovitih fraza, šta tačno radimo.

Poslednja izmena: jun 2026.

1. Naš pristup

Kromea primenjuje slojevitu zaštitu (defense in depth) i načelo najmanje privilegije — niko i ništa nema više pristupa nego što je neophodno. Mere prilagođavamo riziku po prava i slobode lica čiji se podaci obrađuju i redovno ih preispitujemo (čl. 50 ZZPL).

2. Enkripcija i lozinke

  • U prenosu: sva komunikacija sa aplikacijom ide preko šifrovane HTTPS/TLS veze.
  • Lozinke: čuvaju se isključivo u heširanom obliku — kojem ni naši administratori nemaju pristup.
  • Pristupni podaci radnika: kada vlasnik kreira radnika, njegova lozinka se dodatno kriptuje (AES) tako da je samo vlasnik može otkriti i proslediti radniku.

3. Kontrola pristupa

  • pristup je po ulogama (vlasnik, radnik), uz princip najmanje privilegije;
  • sesije su zaštićene, a osetljive radnje dodatno su osigurane od CSRF napada;
  • vodi se evidencija pristupa i ključnih radnji (audit log) radi sledljivosti.

4. Izolacija podataka po salonu

Podaci svakog salona logički su odvojeni i vezani za organizaciju (tenant). Jedan salon ne može videti podatke drugog, a pristup radnika kontroliše isključivo vlasnik naloga.

5. Infrastruktura

Aplikacija se izvršava na pouzdanoj cloud infrastrukturi (Cloudflare) sa redundansom i zaštitom od uobičajenih mrežnih napada. Fotografije i baza čuvaju se u namenskom skladištu. Produkcionoj infrastrukturi pristupaju samo ovlašćena lica, uz evidenciju i zaštitu pristupnih podataka.

6. Rezervne kopije i oporavak

Redovno pravimo rezervne kopije baze kako bismo podatke mogli povratiti u slučaju kvara. Procedure oporavka održavamo i preispitujemo radi smanjenja rizika od gubitka podataka.

7. Bezbedna razvojna praksa

  • validacija ulaza i zaštita od uobičajenih ranjivosti (OWASP);
  • redovno ažuriranje zavisnosti i praćenje poznatih propusta;
  • interni bezbednosni pregledi (audit) pre značajnih izmena.

8. Podeljena odgovornost

Bezbednost je timski rad. Kromea obezbeđuje platformu i infrastrukturu, a vi kao Korisnik odgovarate za:

  • čuvanje lozinki i upravljanje pristupom svojih radnika;
  • zakonitost obrade podataka koje unosite (uključujući saglasnost za fotografije);
  • blagovremenu prijavu sumnje na zloupotrebu naloga.

9. Upravljanje bezbednosnim incidentima

U slučaju incidenta sprovodimo postupak otkrivanja, ograničavanja i otklanjanja posledica. Ako incident predstavlja povredu podataka o ličnosti, postupamo u skladu sa Politikom privatnosti i obavezama prijave po ZZPL.

10. Odgovorno prijavljivanje ranjivosti

Ako otkrijete bezbednosnu ranjivost, molimo vas da je odgovorno prijavite na support@kromea.net (ili pozovite +381 60 609 1010) i da je ne objavljujete javno dok je ne otklonimo. Cenimo pomoć istraživača bezbednosti i trudimo se da odgovorimo blagovremeno.

Pravna napomena. Ovaj dokument predstavlja opšte uslove i informacije i ne predstavlja pravni savet. Kromea zadržava pravo izmene dokumenta; važeća verzija je uvek objavljena na kromea.net. Za konkretna pitanja obratite se na support@kromea.net.