Bezbednost i postupanje sa podacima
Poslednje ažuriranje: 2026-08-07
Gradimo sisteme na koje se druga preduzeća oslanjaju, što znači da je naš sopstveni bezbednosni pristup deo onoga što kupujete. Ova stranica opisuje kako štitimo svoju infrastrukturu, kako postupamo sa podacima posetilaca i klijenata, ko su naši podobrađivači i kako da nam se javite ako pronađete ranjivost.
1. Naš pristup
Projektujemo po načelu najmanjih privilegija, svodimo količinu podataka koje držimo na minimum i pretpostavljamo dosadne, dobro poznate kontrole nad novim rešenjima. Bezbednosni rad je deo redovne isporuke — pregleda se u istim pull request-ovima kao i sve ostalo — a ne posebna kapija na kraju.
Šta ova stranica jeste, a šta nije
Ovo je tačan opis kontrola koje sprovodimo. To nije tvrdnja o sertifikaciji trećeg lica. Kada se usklađujemo sa standardom, a nismo sertifikovani prema njemu, to izričito navodimo umesto da podrazumevamo reviziju koja se nije dogodila.
2. Upravljanje i odgovornost
Bezbednost je u nadležnosti rukovodstva, a ne prepuštena onome ko je najbliži. Imenovani član našeg rukovodstva odgovoran je za informacionu bezbednost, za održavanje ove izjave i za koordinaciju našeg odgovora na svaki incident.
Pitanja zaštite podataka i bezbednosti — uključujući prijave ranjivosti — stižu nam na office@c9group.dev.
Ovu izjavu, spisak podobrađivača i evidencije pristupa preispitujemo najmanje jednom godišnje, kao i nakon svake bitne izmene naše infrastrukture.
3. Koje podatke držimo
Posetioci sajta
Standardna telemetrija zahteva — IP adresa, korisnički agent, referer, zatražene stranice — uz analitičke i oglasne identifikatore kada ste na njih pristali. Detalji, uključujući pravni osnov za svaku svrhu, nalaze se u našoj Politici privatnosti.
Potencijalni klijenti
Ono što nam pošaljete putem kontakt forme, zakazivanja ili e-pošte: obično ime, poslovnu e-adresu, kompaniju i opis vašeg projekta. Tražimo minimum potreban za koristan prvi razgovor i ne zahtevamo lične podatke preko toga.
Podaci iz angažmana sa klijentom
Tokom angažmana možemo držati izvorni kod, arhitektonsku dokumentaciju, pristupne podatke za sisteme na kojima tražite da radimo i — kada posao to zahteva — podatke sadržane u tim sistemima. Ova kategorija uređena je ugovorom o angažmanu, a kada su u pitanju lični podaci, i ugovorom o obradi podataka.
Ne želimo vaše produkcione lične podatke. Kada se angažman može izvesti nad anonimizovanim, pseudonimizovanim ili sintetičkim podacima, upravo to tražimo. Kada je pristup produkciji zaista neophodan, on je vremenski ograničen, evidentiran i ukida se po završetku zadatka.
4. Hosting i lokacija podataka
Ovaj sajt radi na Amazon Web Services. Aplikativno računanje i izvorno skladište smešteni su u regionu eu-central-1 (Frankfurt, Nemačka), unutar Evropske unije. Statički resursi se distribuiraju preko globalne ivične mreže Amazon CloudFront, koja kešira javni sadržaj stranica i resurse — ne i poslate forme ili lične podatke — blizu posetilaca.
| Sloj | Pružalac | Lokacija |
|---|---|---|
| Aplikativno računanje i renderovanje | AWS Lambda | eu-central-1, Frankfurt, Nemačka |
| Izvorno skladište | Amazon S3 | eu-central-1, Frankfurt, Nemačka |
| Isporuka sadržaja i završetak TLS-a | Amazon CloudFront | Globalna ivična mreža |
| Izvorni kod | GitHub | Sjedinjene Američke Države |
Infrastruktura projekata klijenata obezbeđuje se u regionu koji klijent odredi. Kada klijent zahteva čuvanje podataka isključivo u EU, arhitektonski to obezbeđujemo i pisano potvrđujemo u ugovoru o angažmanu.
5. Enkripcija
- U prenosu: Sav saobraćaj ka ovom sajtu i sa njega ide preko HTTPS-a sa TLS 1.2 ili višim. Obični HTTP zahtevi preusmeravaju se na HTTPS.
- U mirovanju: Podaci pohranjeni u našem AWS okruženju šifrovani su u mirovanju pomoću ključeva kojima upravlja AWS.
- Interni prenos: Saobraćaj između komponenti naše infrastrukture šifrovan je u prenosu.
- Krajnji uređaji: Radne stanice koje se koriste za pristup sistemima klijenata i izvornom kodu imaju uključenu enkripciju celog diska.
6. Kontrola pristupa
- Najmanje privilegije: Pristup se dodeljuje po ulozi i po angažmanu, ograničen na ono što posao zahteva, i periodično se preispituje.
- Višefaktorska autentifikacija: Obavezna na konzolama našeg cloud provajdera, u sistemu za upravljanje izvornim kodom i u e-pošti.
- Bez deljenih naloga: Svako se autentifikuje kao on sam, tako da su radnje pripisive.
- Rukovanje pristupnim podacima: Tajne se čuvaju u upravljanom skladištu tajni ili u šifrovanom trezoru. Nikada se ne unose u sistem za upravljanje izvornim kodom, ne šalju putem ćaskanja niti čuvaju u nešifrovanim datotekama.
- Pristupni podaci klijenta: Kada nam odobrite pristup svojim sistemima, radije koristimo imenovane naloge ograničene na našu ulogu nego deljene pristupne podatke, i molimo vas da ih ukinete po završetku angažmana. Ako naše niste ukinuli, pitajte nas — tačno ćemo vam reći koji pristup još uvek imamo.
- Prestanak angažovanja: Pristup se ukida kada osoba napusti kompaniju ili siđe sa angažmana.
7. Bezbedan razvoj
- Pregled koda: Izmene pregleda neko drugi osim autora pre spajanja.
- Kontrola verzija: Sav rad se prati u Git-u, što daje potpunu i pripisivu istoriju izmena.
- Automatizovano testiranje i CI: Testovi i lint provere pokreću se automatski pri svakoj izmeni; neuspesi zaustavljaju pipeline.
- Upravljanje zavisnostima: Zavisnosti trećih lica fiksirane su lockfile-ovima i prate se zbog objavljenih ranjivosti. Bezbednosna upozorenja koja pogađaju zavisnost koju isporučujemo trijažiraju se po prijemu.
- Skeniranje tajni: Repozitorijumi se prate zbog unetih pristupnih podataka; sve što se otkrije ukida se i rotira, a ne samo briše iz istorije.
- Infrastruktura kao kod: Okruženja su definisana u verzionisanoj konfiguraciji i skriptama za isporuku, pa su izmene proverljive i ponovljive, a ne primenjene ručno.
- Razdvajanje okruženja: Razvoj, staging i produkcija su razdvojeni, a produkcioni pristupni podaci drže se samo tamo gde produkcija radi.
Naši inženjeri koriste alate za programiranje potpomognuto veštačkom inteligencijom. Sav generisani kod prolazi kroz isti pregled, testiranje i provere zavisnosti kao i kod pisan ručno, a pristupne podatke klijenata ili poverljive podatke klijenata ne unosimo u AI alate trećih lica.
8. Upravljanje ranjivostima i zakrpama
Pratimo bezbednosna upozorenja za platforme i zavisnosti koje koristimo. Ciljevi za zakrpe, mereni od trenutka kada nam je ispravka dostupna:
| Ozbiljnost | Ciljni rok otklanjanja |
|---|---|
| Kritično — aktivno iskorišćavano ili trivijalno iskoristivo sa ozbiljnim posledicama | U roku od 24 sata |
| Visoko | U roku od 7 dana |
| Srednje | U roku od 30 dana |
| Nisko | Sledeće planirano održavanje |
Kada ispravka još nije dostupna, primenjujemo kompenzacionu kontrolu — isključivanje pogođene funkcije, ograničavanje mrežnog pristupa ili dodavanje detekcije — i beležimo odluku. Obaveze u pogledu zakrpa za sisteme koje održavamo u ime klijenta utvrđene su u odgovarajućem ugovoru o usluzi i mogu biti strože od gore navedenih ciljeva.
9. Evidentiranje i nadzor
Aplikativni i infrastrukturni logovi prikupljaju se centralno u našem cloud okruženju, čuvaju se određeni period i pregledaju prilikom istraživanja greške ili sumnje na incident. Administrativne radnje u našim cloud nalozima beleže se u revizorskom tragu.
Namerno držimo logove bez nepotrebnih ličnih podataka i ne beležimo tela zahteva koja sadrže pristupne podatke ili sadržaj formi.
10. Rezervne kopije i kontinuitet
Ovaj sajt je bez stanja i može se ponovo izgraditi iz izvornog koda: artefakt za isporuku nastaje iz koda pod kontrolom verzija, pa oporavak znači ponovnu isporuku, a ne vraćanje iz kopije. Izvorni kod se čuva u Git-u sa distribuiranim kopijama.
Za sisteme klijenata koje održavamo, učestalost rezervnih kopija, rok čuvanja, ciljna tačka oporavka i ciljno vreme oporavka definišu se po angažmanu, a vraćanje iz kopije se testira, a ne pretpostavlja da radi.
11. Rad sa podacima klijenata
- Ugovor o obradi podataka: Kada lične podatke obrađujemo u vaše ime, postupamo kao obrađivač na osnovu pisanog ugovora o obradi koji ispunjava član 28 GDPR-a. Naš standardni ugovor dostavljamo na zahtev, a možemo pregledati i vaš.
- Poverljivost: Na zahtev potpisujemo uzajamne NDA ugovore, uključujući i pre prvog razgovora o obimu posla.
- Obrada po uputstvima: Lične podatke klijenata obrađujemo isključivo po dokumentovanim uputstvima i nikada za sopstvene svrhe.
- Obaveštenje o podobrađivaču: Obaveštavamo vas pre uvođenja podobrađivača koji bi obrađivao vaše lične podatke i dajemo vam mogućnost da uložite prigovor.
- Vraćanje i brisanje: Po završetku angažmana vraćamo ili brišemo podatke klijenta na zahtev i pisano potvrđujemo kada je to obavljeno.
- Pomoć: Pomažemo vam da odgovorite na zahteve lica na koja se podaci odnose, bezbednosne upitnike i upite regulatora u vezi sa sistemima koje smo izgradili ili održavamo.
12. Osoblje
- Svako ko radi na angažmanima sa klijentima — zaposleni ili saradnik — obavezan je pisanim obavezama poverljivosti koje traju i nakon prestanka njegovog angažmana.
- Podizvođači su obavezani bezbednosnim obavezama i obavezama poverljivosti koje nisu manje zaštitne od naših, a mi ostajemo odgovorni prema vama za njihov rad.
- Pristup okruženju klijenta dobijaju samo ljudi koji na njemu rade i ukida se kada siđu sa angažmana.
- Naš tim radi sa različitih lokacija; udaljeni pristup sistemima klijenata podleže istim pravilima autentifikacije i najmanjih privilegija kao i pristup iz kancelarije.
13. Podobrađivači i usluge trećih lica
Sledeća treća lica mogu obrađivati podatke u vezi sa ovim sajtom. Analitičke i oglasne usluge učitavaju se tek nakon što date saglasnost putem našeg banera za kolačiće; ostale su neophodne za rad sajta ili za odgovor vama.
| Pružalac | Svrha | Obrađeni podaci | Potrebna saglasnost |
|---|---|---|---|
| Amazon Web Services | Hosting, isporuka sadržaja, TLS | Telemetrija zahteva, IP adresa | Ne — neophodno |
| Cloudflare | Utvrđivanje države radi izbora jezika pri prvoj poseti | IP adresa (mi je ne čuvamo) | Ne — neophodno |
| Pružalac usluge isporuke e-pošte (SMTP) | Dostavljanje poslatih kontakt formi i naših odgovora | Ime, e-adresa, sadržaj poruke | Ne — neophodno |
| Calendly | Zakazivanje sastanaka na našoj stranici za zakazivanje | Ime, e-adresa, detalji sastanka | Ne — vi birate da to koristite |
| WhatsApp (Meta) | Opcioni kanal za razmenu poruka | Broj telefona, sadržaj poruke | Ne — vi birate da to koristite |
| Google (Analytics, Tag, Ads) | Merenje saobraćaja i učinka oglašavanja | Podaci o korišćenju, podaci o uređaju, oglasni identifikatori | Da |
| LinkedIn (Insight Tag) | Merenje učinka oglašavanja | Podaci o korišćenju, oglasni identifikatori | Da |
| GitHub | Hosting izvornog koda | Sadržaj repozitorijuma; nema podataka o posetiocima | Nije primenljivo |
Primenjujemo Google Consent Mode, pa se Google oznake učitavaju u odbijenom stanju i ne upisuje se nikakvo analitičko ni oglasno skladištenje dok ne date saglasnost. Povlačenje saglasnosti putem banera za kolačiće briše oglasne identifikatore koje držimo lokalno.
Podobrađivači korišćeni na konkretnom angažmanu sa klijentom navedeni su u ugovoru o obradi za taj angažman, a ne ovde.
14. Međunarodni prenosi
Hosting sajta drži podatke u EU. Neki od gore navedenih pružalaca imaju sedište izvan Evropskog ekonomskog prostora, pretežno u Sjedinjenim Državama, što znači da se određeni podaci mogu preneti tamo.
Za te prenose oslanjamo se na Standardne ugovorne klauzule Evropske komisije, na sertifikaciju pružaoca u okviru Okvira EU–SAD za privatnost podataka kada je primenjiva, i na dopunske mere opisane na ovoj stranici — pre svega enkripciju u prenosu i minimizaciju podataka. Mehanizam prenosa za svakog pružaoca dostupan je na zahtev.
15. Reagovanje na incidente
Ako utvrdimo bezbednosni incident koji pogađa podatke koje držimo, obuzdavamo ga, procenjujemo njegov obim, otklanjamo uzrok i obaveštavamo pogođene.
Naše obaveze obaveštavanja
Kada postupamo kao obrađivač za klijenta, obaveštavamo tog klijenta bez nepotrebnog odlaganja i u roku od 24 sata od saznanja za povredu ličnih podataka, kako bi mogao da ispuni sopstveni regulatorni rok od 72 sata. Kada postupamo kao rukovalac, obaveštavamo nadležni nadzorni organ u roku od 72 sata kada je povreda podložna prijavi i bez nepotrebnog odlaganja obaveštavamo pogođena lica kada je rizik po njih visok.
Nakon svakog značajnog incidenta sprovodimo pregled bez traženja krivca, beležimo osnovni uzrok i korektivne mere i delimo nalaze sa pogođenim klijentima.
16. Odgovorno prijavljivanje
Ako verujete da ste pronašli bezbednosnu ranjivost na ovom sajtu ili u bilo kom sistemu koji održavamo, želimo da čujemo od vas.
Prijavite ranjivost
E-pošta: office@c9group.dev
Molimo navedite: Pogođeni URL ili sistem, korake za reprodukciju i uticaj za koji smatrate da ga ima. Dokaz koncepta pomaže, ali nije obavezan.
Naša obaveza prema vama
Svaku prijavu potvrđujemo u roku od jednog radnog dana, dajemo vam početnu procenu u roku od pet radnih dana i obaveštavamo vas dok se ne reši. Javno ćemo vas navesti ako to želite i nikada nećemo pokrenuti pravni postupak protiv istraživača koji prijavljuje u dobroj veri u skladu sa smernicama ispod.
Zauzvrat, molimo vas da:
- Nam date razuman rok da otklonimo problem pre nego što ga javno objavite
- Izbegavate pristup, izmenu ili brisanje podataka koji nisu vaši i stanete u trenutku kada ste dokazali ranjivost
- Ne sprovodite testove uskraćivanja usluge, ne šaljete neželjenu poštu i ne koristite socijalni inženjering niti fizičke napade na naše zaposlene ili kancelarije
- Ne koristite automatizovane skenere koji pogoršavaju uslugu za druge korisnike
Trenutno ne vodimo plaćeni program nagrada za pronalaženje grešaka. Čitamo svaku prijavu koju nam neko pošalje i kažemo hvala.
17. Standardi po kojima radimo
Naše prakse projektovane su tako da budu usklađene sa sledećim okvirima. Trenutno nismo sertifikovani ni prema jednom od njih, a ovde ćemo navesti sertifikaciono telo i datum sertifikata ako se to promeni.
- GDPR (Uredba (EU) 2016/679): Zaštita podataka po dizajnu i po podrazumevanoj postavci, obaveze obrađivača iz člana 28 i obaveštavanje o povredi.
- ISO/IEC 27001: Koristi se kao referentni model za naše prakse kontrole pristupa, upravljanja imovinom i reagovanja na incidente.
- OWASP Top 10 i OWASP ASVS: Referenca za pregled bezbednosti aplikacija.
- CIS Benchmarks: Referenca za osnovnu konfiguraciju oblaka i operativnih sistema.
- NIS2 (Direktiva (EU) 2022/2555): Uzima se u obzir pri izgradnji za klijente koji su u opsegu, čije se obaveze u lancu snabdevanja protežu i na nas.
18. Dokumentacija dostupna na zahtev
Timovi za nabavku i bezbednost mogu od office@c9group.dev zatražiti sledeće:
- Naš standardni ugovor o obradi podataka
- Uzajamni ugovor o poverljivosti
- Spisak podobrađivača i mehanizam prenosa za konkretan angažman
- Popunjene odgovore na vaš bezbednosni upitnik ili procenu dobavljača
- Pisani opis kontrola primenjenih na konkretan projekat
Obaveza u pogledu odgovora
Bezbednosne i nabavne zahteve potvrđujemo u roku od jednog radnog dana i popunjene upitnike vraćamo u roku od pet radnih dana, ili sa vama dogovaramo datum ako je upitnik neuobičajeno dugačak.
19. Kontakt
C9 Group
E-pošta: office@c9group.dev
Telefon: +386 71 809 267
Kancelarije: Neubergerjeva 15, Ljubljana, Slovenija · Jaše Ignjatovića 7, Novi Sad, Srbija
Pogledajte i našu Politiku privatnosti, Uslove korišćenja i Izjavu o pristupačnosti.
20. Jezik
Merodavna verzija
Ova izjava objavljena je na više jezika. Engleska verzija je merodavan tekst. Kada se prevod razlikuje, merodavna je engleska verzija.