Politika zasebnosti
Spletno mesto: juristbiro.com
Zadnja posodobitev: 31. avgust 2026.
Ta Politika zasebnosti pojasnjuje, katere osebne podatke zbiramo, ko uporabljate spletno mesto juristbiro.com, za katere namene jih obdelujemo, s kom jih delimo, kako dolgo jih hranimo in katere pravice imate v zvezi s svojimi podatki.
1. Kdo je upravljavec podatkov
Upravljavec osebnih podatkov, zbranih prek spletnega mesta juristbiro.com, je:
JURIST SOFT DOO NIŠ-CRVENI KRST
Sedež: Aleksandra Medvedeva bb, 18000 Niš (Crveni Krst), Republika Srbija
Matična številka: 21637483 | Davčna številka (PIB): 112261125
Kontakt za vprašanja zasebnosti: kontaktni obrazec na juristsoft.com
Za vsa razmerja, ki niso izrecno urejena s to Politiko zasebnosti, se uporabljajo Splošni pogoji uporabe platforme JuristBiro. Za to Politiko in vse morebitne spore v zvezi z obdelavo podatkov se uporablja pravo Republike Srbije, z dogovorjeno pristojnostjo sodišča v Nišu.
2. Katere podatke zbiramo
2.1 Podatki, ki nam jih posredujete sami
Ob registraciji računa ne zahtevamo imena in priimka. Na spletnem mestu ni kontaktnega obrazca, povpraševanja za ponudbo niti prijave na e-novice.
| Podatek | Kdaj se vnese |
|---|---|
| E-poštni naslov | Registracija, prijava, ponastavitev gesla, zahteva za izbris računa |
| Geslo | Registracija (hrani se izključno v zgoščeni obliki), prijava, odprtje računa zaposlenega na povabilo delodajalca |
| Naziv podjetja | Registracija |
| Telefon | Registracija (neobvezno) |
| „Kako ste izvedeli za nas“ | Registracija (neobvezno) |
Po registraciji, pred prvo uporabo aplikacije, poteka kratka začetna nastavitev, v kateri se vnesejo podatki o podjetju (naziv, matična številka, davčna številka in ime zakonitega zastopnika) ter prvi zaposleni (ime in priimek). Te podatke obdelujemo po navodilih podjetja, ki je odprlo račun, v vlogi obdelovalca – glejte točko 11.
2.2 Podatki, ki jih zbiramo samodejno
- Dnevniki strežnika: naslov IP, uporabniški agent (brskalnik/operacijski sistem/naprava), obiskani URL, napotitvena stran, čas obiska.
- WAF (zaščita pred zlorabami): naslov IP in odločitev sistema (dovoljeno/blokirano).
- Omejevanje števila poskusov: naslov IP se začasno (15 minut do 1 ure) hrani v predpomnilniku strežnika zaradi omejevanja števila poskusov prijave, zahtev za ponastavitev gesla in zahtev za izbris računa.
- Signali za Google reCAPTCHA v3: na straneh za prijavo, registracijo (vključno z odprtjem računa na povabilo), ponastavitev gesla in zahtevo za izbris računa Google prejme naslov IP in tehnične signale brskalnika, da loči ljudi od botov.
- Preverjanje varnosti gesla (Have I Been Pwned): medtem ko tipkate geslo ob registraciji, ponastavitvi ali spremembi gesla, vaš brskalnik – ob shranjevanju gesla pa tudi naš strežnik – pošlje prvih 5 heksadecimalnih znakov zgoščene vrednosti SHA-1 gesla (nikoli gesla samega) storitvi api.pwnedpasswords.com, da vas lahko opozorimo, če je geslo znano iz uhajanja podatkov. Vaše dejansko geslo se ne prenaša niti ne razkriva; iz teh 5 znakov gesla ni mogoče rekonstruirati.
Ne zbiramo lokacije/GPS. Spletno mesto ne uporablja geolokacije brskalnika.
3. Zakaj obdelujemo vaše podatke in na kateri pravni podlagi
| Namen | Podatki | Pravna podlaga |
|---|---|---|
| Ustvarjanje in vodenje uporabniškega računa (14-dnevno preizkusno obdobje) | E-pošta, geslo, naziv podjetja, telefon, vir informacije o nas | Izvajanje pogodbe / ukrepi pred sklenitvijo pogodbe |
| Prijava, ponastavitev gesla, izbris računa | E-pošta | Izvajanje pogodbe |
| Zaščita računov in obrazcev pred zlorabami (CSRF, reCAPTCHA, preverjanje gesla, omejevanje števila poskusov) | Podatki seje, naslov IP, signali brskalnika, delna zgoščena vrednost gesla | Zakoniti interes – varnost sistema |
| Obveščanje skrbnikov o novi registraciji | E-pošta, naziv podjetja, telefon (pošljejo se v internem obvestilu; dodatno se ne hranijo) | Zakoniti interes – operativno delovanje storitve |
| Merjenje obiskanosti javnih strani | Psevdonimiziran dnevni identifikator (zgoščena vrednost naslova IP in brskalnika), parametri UTM/gclid | Zakoniti interes – analitika brez identifikacije uporabnika |
| Merjenje učinkovitosti Googlovih oglasov (nespletne konverzije) | gclid in čas registracije (brez e-poštnega naslova ali drugih osebnih podatkov) | Zakoniti interes – merjenje učinkovitosti trženja |
| Vodenje varnostnih dnevnikov | Naslov IP, čas, URL, status, napotitelj, uporabniški agent | Zakoniti interes – varnost in preprečevanje zlorab |
4. Piškotki in podobne tehnologije
Spletno mesto juristbiro.com uporablja samo en lasten piškotek in ne uporablja nobenega analitičnega ali trženjskega piškotka. Zato spletno mesto nima pasice za privolitev v piškotke – na vašo napravo se brez vaše vednosti ne zapisuje nič za analitične ali trženjske namene.
PHPSESSID (naš, nujno potreben piškotek)
- Namen: vzdrževanje seje ob prijavi/registraciji in med delom v aplikaciji, zaščita obrazcev pred zlorabo (CSRF), pomnjenje izbranega jezika v okviru seje.
- Kje se nastavi: na straneh za prijavo, registracijo, ponastavitev gesla in zahtevo za izbris računa ter v aplikaciji po prijavi. Na javnih straneh (domača stran, cenik, predloge, ta stran) se ne nastavi noben piškotek.
- Trajanje: do zaprtja brskalnika; seja na strežniku poteče po 24 minutah nedejavnosti.
- Atributi: Secure, HttpOnly, SameSite=Lax.
- Kategorija: nujno potreben.
jb.lang (localStorage, ni piškotek)
- Namen: pomnjenje jezika, ki ste ga izbrali (srbščina, angleščina, slovenščina).
- Kje se nastavi: javne strani.
- Trajanje: dokler ga ne izbrišete iz brskalnika.
- Kategorija: funkcionalen; ne vsebuje osebnih podatkov in se ne pošilja strežniku.
Google reCAPTCHA (piškotek tretje osebe, npr. _GRECAPTCHA)
- Namen: zaščita obrazcev pred avtomatiziranimi zlorabami (boti).
- Kdo obdeluje: Google LLC obdeluje naslov IP in tehnične podatke o brskalniku.
- Kje se nastavi: strani za prijavo, registracijo, ponastavitev gesla in zahtevo za izbris računa.
- Trajanje: določi ga Google (okvirno 6 mesecev).
- Kategorija: varnostni piškotek tretje osebe.
Česa spletno mesto NE uporablja
- Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight, Hotjar ali podobnih orodij za sledenje.
- Trženjskih ali remarketinških piškotkov.
- Piškotka „zapomni si me“.
Merjenje obiskanosti brez piškotkov
Obiskanost javnih strani merimo z lastnim sistemom (jbstat), ki ne uporablja piškotkov in deluje na naši infrastrukturi. Vsakemu obiskovalcu se dodeli začasen identifikator, pridobljen z zgoščevanjem (SHA-256) naslova IP, podatkov o brskalniku, datuma, domene in tajne vrednosti (salt). Ta identifikator se spremeni vsak dan in ga ni mogoče povezati s konkretno osebo; naslov IP se ne hrani v berljivi obliki. Skripta se po prijavi znotraj aplikacije ne nalaga. Posamezni zapisi o ogledih se izbrišejo po 12 mesecih (točka 7).
5. S kom delimo podatke
Vaših podatkov ne prodajamo. Delimo jih izključno s ponudniki storitev, ki nam pomagajo, da spletno mesto deluje, in to v obsegu, ki je za ta namen nujen:
| Prejemnik | Vloga | Podatki, ki se delijo |
|---|---|---|
| AWS (Amazon Web Services) | Gostovanje, podatkovna baza, dnevniki, pošiljanje internih obvestil (SNS) | Vsi podatki, navedeni v točkah 2.1 in 2.2 |
| Mailgun (EU) | Pošiljanje verifikacijskih, ponastavitvenih in potrditvenih e-poštnih sporočil | E-poštni naslov |
| Google reCAPTCHA | Zaščita pred boti | Naslov IP, tehnični signali brskalnika |
| Google Ads | Merjenje učinkovitosti oglasov (nespletne konverzije) | gclid, čas registracije (psevdonimizirano) |
| Have I Been Pwned / Cloudflare | Preverjanje, da geslo ni znano iz prejšnjih uhajanj podatkov | Prvih 5 znakov zgoščene vrednosti SHA-1 gesla; naslov IP brskalnika (preverjanje iz brskalnika) oziroma našega strežnika (preverjanje na strežniku) |
| jbstat | Naša lastna analitika obiskanosti (na naši infrastrukturi) | Psevdonimiziran dnevni identifikator, UTM/gclid |
6. Prenos podatkov zunaj Republike Srbije
Del podatkov se obdeluje zunaj Republike Srbije:
- Nemčija (Frankfurt, regija AWS eu-central-1, EU): gostovanje, podatkovna baza, shramba datotek in dnevniki.
- Mailgun: e-poštna infrastruktura, gostovana na strežnikih v EU (matična družba Sinch je iz ZDA).
- Google (ZDA): reCAPTCHA in Google Ads.
- Cloudflare / Have I Been Pwned (ZDA): preverjanje varnosti gesel.
Kadar se podatki prenašajo zunaj Evropskega gospodarskega prostora, se opiramo na ustrezne zaščitne mehanizme, predvidene z veljavnimi predpisi o varstvu podatkov (npr. standardne pogodbene klavzule ali sklepi o ustreznosti), v obsegu, v katerem jih zagotavljajo naši ponudniki storitev.
7. Kako dolgo hranimo podatke
| Podatek | Rok hrambe |
|---|---|
| Seja (PHPSESSID) | Do zaprtja brskalnika / najv. 24 minut nedejavnosti na strežniku |
| Števci za omejevanje števila poskusov (naslov IP) | 15 minut do 1 ure |
| Povezava za ponastavitev gesla in verifikacijska povezava | 1 ura |
| Žeton za izbris računa | 48 ur; po potrditvi 7 dni odloga, nato anonimizacija računa |
| Dnevniki strežnika (Apache) | Približno 30 dni lokalno (tedenska rotacija, 4 arhivi) + 30 dni v CloudWatchu |
| Dnevniki WAF | 30 dni (CloudWatch) |
| Podatki računa (registracija) | Do uporabnikove zahteve za izbris (nato se anonimizirajo); potekli preizkusni računi se ne izbrišejo samodejno |
| jbstat – posamezni ogledi strani (psevdonimiziran dnevni identifikator) | 12 mesecev, nato se izbrišejo |
| jbstat – podatki o konverzijah (čas registracije, UTM/gclid; brez osebnih podatkov) | Trajno, v statistične namene |
8. Vaše pravice
V zvezi s svojimi osebnimi podatki imate pravico, da:
- dostopate do podatkov, ki jih o vas obdelujemo;
- zahtevate popravek netočnih podatkov;
- zahtevate izbris podatkov (prek funkcije za izbris računa na spletnem mestu ali z neposredno zahtevo);
- zahtevate omejitev obdelave;
- vložite ugovor zoper obdelavo, ki temelji na zakonitem interesu (npr. analitika, merjenje oglasov);
- zahtevate prenosljivost podatkov, kadar je to tehnično izvedljivo;
- vložite pritožbo pri Pooblaščencu za informacije javnega pomena in varstvo osebnih podatkov Republike Srbije, če menite, da je bila obdelava vaših podatkov izvedena v nasprotju s predpisi.
Zahteve lahko naslovite prek kontaktnega obrazca na juristsoft.com.
9. Varnost podatkov
- Ves promet s spletnim mestom poteka prek povezave HTTPS/TLS (AWS Application Load Balancer); obrazci se pošiljajo v šifrirani obliki.
- Piškotek PHPSESSID je nastavljen z atributi Secure, HttpOnly in SameSite=Lax.
- Gesla se hranijo izključno v zgoščeni obliki; ob izbiri gesla se preveri, da ni znano iz prejšnjih uhajanj podatkov.
- Dostop do infrastrukture (SSH) je omejen na dovoljene naslove IP.
- Dostop do podatkov imajo samo pooblaščene osebe (skrbniki sistema) in ponudniki storitev, navedeni v točki 5, v vlogi obdelovalcev podatkov.
- Uporablja se požarni zid za spletne aplikacije (WAF) za zaščito pred avtomatiziranimi napadi.
- Najobčutljivejši podatki zaposlenih, vneseni v platformo (točka 11) – enotna matična številka občana, številka osebne izkaznice in potnega lista, naslov, transakcijski račun, znesek plače in podobno – so šifrirani s ključem, ki ga hrani Uporabnik storitve; ključ se na strežniku ne hrani trajno, temveč obstaja samo v okviru seje Uporabnika, zato ti podatki brez njega niso berljivi.
10. Skripte tretjih oseb na javnih straneh
Na javnih straneh spletnega mesta se nalagajo samo tri zunanje skripte:
- www.google.com/recaptcha/api.js – na straneh za prijavo, registracijo, ponastavitev gesla in zahtevo za izbris računa;
- s.juristbiro.com/s.js – naša lastna skripta za merjenje obiskanosti (brez piškotkov), na javnih straneh in straneh za prijavo/registracijo; znotraj aplikacije se ne nalaga;
- api.pwnedpasswords.com – kliče se samo, medtem ko uporabnik vnaša geslo, zaradi varnostnega preverjanja.
Vsi drugi viri (Bootstrap, jQuery, pisava Inter in podobno) se nalagajo lokalno z našega strežnika – ne uporabljamo storitve Google Fonts niti drugih storitev CDN.
11. Platforma JuristBiro – obdelava podatkov zaposlenih (vloga obdelovalca)
Spletno mesto je vstop v platformo JuristBiro, namenjeno izključno pravnim osebam in samostojnim podjetnikom: kadrovska evidenca, obračun plač, delovnopravna dokumentacija, odsotnosti in evidenca delovnega časa – vključno z mobilno aplikacijo TEMPUS by Jurist Soft in terminalom za evidenco prisotnosti. Za podatke zaposlenih in delovno angažiranih oseb, ki jih Uporabnik storitve vnese v platformo (od začetne nastavitve iz točke 2.1 naprej), velja drugačna razdelitev vlog:
- Uporabnik storitve (pravna oseba ali samostojni podjetnik, ki je odprl račun) ima status Upravljavca podatkov svojih zaposlenih in delovno angažiranih oseb.
- Jurist Soft nastopa izključno kot Obdelovalec, ki podatke obdeluje po naročilih in navodilih Uporabnika storitve, na tehnični infrastrukturi, gostovani v Frankfurtu, Nemčija (AWS).
V okviru evidence delovnega časa se lahko, če jih Uporabnik storitve vklopi, obdelujejo tudi:
- podatki o lokaciji zaradi potrditve prisotnosti na delovnem mestu – Uporabnik storitve določi koordinate in polmer delovnega mesta, prijava prisotnosti pa se preveri glede nanje; koordinate uspešne prijave se ne hranijo, pri zavrnjeni prijavi (zunaj dovoljenega polmera) pa se hranijo koordinate in oddaljenost, da jih Uporabnik storitve lahko preveri;
- biometrična verifikacija identitete na napravi zaposlenega – sama biometrija (prstni odtis, obraz) ostane na napravi in jo obdeluje operacijski sistem naprave; platforma prejme samo potrditev, da je verifikacija uspela, in hrani status vpisa, identifikator odobrene naprave in zgodovino sprememb tega statusa;
- za seje mobilne aplikacije: naslov IP in podatki o napravi (uporabniški agent) skupaj z žetonom seje, zaradi varnosti računa.
Pogoji obdelave v okviru platforme – vključno z obveznostmi Uporabnika storitve glede pravne podlage, obveščanja zaposlenih in ocene učinka na varstvo podatkov – so urejeni s Splošnimi pogoji uporabe in s posebnimi pogoji za posamezne module, ki dopolnjujejo to Politiko: TEMPUS (Android), TEMPUS (iOS), terminal za evidenco prisotnosti.
12. Mladoletniki
Spletno mesto in storitev nista namenjena mladoletnikom. Podatkov mladoletnikov zavestno ne zbiramo.
13. Spremembe te politike
To Politiko zasebnosti lahko občasno posodobimo, na primer zaradi sprememb v delovanju spletnega mesta ali zakonskih predpisov. Datum zadnje spremembe je naveden na vrhu tega dokumenta. O pomembnejših spremembah vas bomo po potrebi obvestili tudi prek e-poštnega naslova, registriranega na vašem računu.
14. Kontakt
Za vsa vprašanja v zvezi s to Politiko zasebnosti ali obdelavo vaših osebnih podatkov nas lahko kontaktirate na:
JURIST SOFT DOO NIŠ-CRVENI KRST
Kontaktni obrazec: juristsoft.com/contact
Naslov: Aleksandra Medvedeva bb, 18000 Niš (Crveni Krst), Republika Srbija
Matična številka: 21637483 | Davčna številka (PIB): 112261125