Pravila privatnosti
Atlas — mobilna i web aplikacija
Posljednja izmjena: 8. rujna 2026.
1. Uvod
Ova pravila opisuju kako mobilna i web aplikacija Atlas prikupljaju, obrađuju i čuvaju osobne podatke korisnika i osoba čiji su podaci u predmetima. Aplikaciju koriste interno ovlašteni procjenitelji i službenici za poslovne procese procjene nekretnina za klijenta OTP Nekretnine d.o.o.
Voditelj obrade osobnih podataka je OTP Nekretnine d.o.o., sa sjedištem u Republici Hrvatskoj. Tehničku obradu i operativnu podršku obavlja izvršitelj obrade Lost Hex d.o.o. temeljem ugovora o obradi podataka.
Ova pravila pokrivaju obradu unutar mobilne i web aplikacije Atlas. Cjelovita politika zaštite osobnih podataka voditelja obrade dostupna je na otpnekretnine.hr/zastita-osobnih-podataka i primjenjuje se na sve obrade koje OTP Nekretnine d.o.o. provodi izvan opsega ove aplikacije.
2. Koje podatke prikupljamo
Aplikacija prikuplja sljedeće kategorije podataka:
- Identifikacijski podaci — ime, prezime i e-mail adresa povezani s vašim radnim računom (preuzeti kroz Auth0 identifikacijski sustav).
- Lokacija u stvarnom vremenu — približna i precizna GPS lokacija, isključivo dok je aplikacija aktivno otvorena i u kontekstu obavljanja uviđaja. Lokacija se ne prati u pozadini.
- Fotografije nekretnine — slike koje izričito snimite ili odaberete iz galerije u svrhu dokumentiranja uviđaja. Aplikacija ne pristupa drugim fotografijama u galeriji.
- Identifikator uređaja — slučajno generiran UUID koji aplikacija pohranjuje u sigurnu pohranu uređaja (Keychain na iOS-u, Keystore na Androidu) za potrebe vezivanja sesije i upravljanja push obavijestima. Identifikator nije povezan s tehničkim identifikatorima uređaja (IMEI, MAC adresa, advertising ID).
- Token za obavijesti — token koji izdaje Expo / Apple APNs / Google FCM kako bismo vam mogli isporučiti push obavijesti vezane uz vaše zadatke.
- Podaci o predmetu — imena, OIB, adrese, kontaktni podaci i podaci o vlasništvu osoba navedenih u predmetu i njegovoj dokumentaciji.
- Operativni podaci o radu — vremenske oznake početka i završetka uviđaja, status zadatka, bilješke koje sami unesete, te povezane datoteke koje učitate (npr. zemljišnoknjižni izvadak).
- Sigurnosni zapisi — identifikatori korisnika, predmeta i zahtjeva te mrežni i uređajni podaci opisani u tablici u sekciji 6.
- Dijagnostički i statistički podaci — anonimni podaci o pokretanju aplikacije, trajanju sesije, verziji aplikacije, verziji operativnog sustava, modelu uređaja i jezičnoj postavci. Ne sadrže oglasne identifikatore (IDFA / Advertising ID), ne povezuju se s vašim imenom, lokacijom niti drugim identifikatorima iz točaka iznad. Služe isključivo za praćenje stabilnosti i performansi aplikacije.
Aplikacija ne obrađuje posebne kategorije osobnih podataka u smislu članka 9. Opće uredbe o zaštiti podataka (rasno ili etničko podrijetlo, politička mišljenja, vjerska ili filozofska uvjerenja, članstvo u sindikatu, genetski podaci, biometrijski podaci za jedinstvenu identifikaciju, podaci o zdravlju, spolnom životu ili seksualnoj orijentaciji). Ako fotografija nekretnine slučajno sadrži identificiranu osobu, takvi podaci nisu predmet sustavne analize niti se koriste u svrhu identifikacije osoba.
3. Svrhe obrade
Prikupljene podatke koristimo isključivo za:
- izvršavanje radnih zadataka u okviru poslovnog procesa procjene nekretnina;
- provjeru autentičnosti uviđaja (povezivanje GPS lokacije i vremenske oznake sa zadatkom);
- vođenje evidencije o radu, kontrolu kvalitete i internu reviziju;
- provjeru uplata prema ponudama i zaštitu sustava od zlouporabe;
- isporuku obavijesti o promjenama statusa, rokovima i dodjelama zadataka;
- ispunjavanje zakonskih i regulatornih obveza vezanih uz poslovanje s OTP Bankom i drugim financijskim institucijama;
- mjerenje stabilnosti, performansi i tehničke kvalitete aplikacije putem agregirane statistike korištenja (Firebase Analytics);
- obradu fotografija i dokumenata putem alata umjetne inteligencije (AI) radi strukturirane ekstrakcije podataka iz dokumentacije o procjeni nekretnina (npr. elaborati, zemljišnoknjižni izvadci). AI obrada se izvršava isključivo unutar Europske unije i ne koristi se za automatizirano donošenje odluka koje proizvode pravne ili slično značajne učinke prema korisniku.
Podatke ne koristimo za marketing, profiliranje, ciljano oglašavanje ili praćenje aktivnosti izvan opsega aplikacije.
4. Pravna osnova obrade
Obrada se temelji na (a) izvršavanju ugovora o radu odnosno ugovornih obveza između voditelja obrade i korisnika, (b) legitimnim interesima voditelja obrade za organizaciju i kontrolu poslovnog procesa, te (c) zakonskim obvezama čuvanja dokumentacije propisanima hrvatskim zakonodavstvom i internim politikama financijske institucije.
5. Izvršitelji obrade i međunarodni prijenosi
Podatke ne prodajemo niti ustupamo za marketing. Pristup imaju ovlašteni djelatnici OTP Nekretnine d.o.o., druge članice OTP Grupe za povezane bankarske, kreditne i poslovne procese prema politici iz sekcije 1 te Lost Hex d.o.o. u Hrvatskoj za tehničku obradu i podršku. Sljedeći pružatelji obrađuju podatke ili ih primaju pri korištenju aplikacije:
- Amazon Web Services EMEA SARL (AWS) — baza podataka, dokumenti, fotografije s GPS podacima i izdvojeni tekst pohranjuju se u Frankfurtu (eu-central-1); migracijska kopija podataka o predmetima nalazi se u Milanu (eu-south-1). Obrada dokumenata uključuje Textract i Anthropic Claude putem Amazon Bedrock u šest regija EU-a/EGP-a. Bedrock obrađuje sadržaj privremeno, ne zadržava ga niti ga koristi za treniranje modela. SES prenosi adrese primatelja i sadržaj obavijesti; njegova lokacija u Frankfurtu još nije neovisno potvrđena. Aplikacijski zapisi nalaze se i u Irskoj, Francuskoj, Švedskoj i Londonu (eu-west-2); britanska obrada obuhvaćena je AWS DPA-om i odlukom Europske komisije o primjerenosti za Ujedinjenu Kraljevinu.
- AWS CloudFront i WAF — svaki se zahtjev privremeno pregledava na globalnoj rubnoj mreži, uključujući izvan EU-a (IP adresa, URI i zaglavlja). Radna kopija WAF zapisa nalazi se u SAD-u (us-east-1); samo blokirani zahtjevi imaju dulju, minimiziranu kopiju u Frankfurtu. Ti prijenosi temelje se na AWS ugovoru o obradi podataka (DPA) i standardnim ugovornim klauzulama EU-a (SCC). Procjena učinka prijenosa, obavještavanje voditelja obrade i prihvat od strane OTP-a/službenika za zaštitu podataka još nisu dovršeni. Zbirne WAF metrike prema državi i vrsti uređaja, izvedene iz IP adrese i korisničkog agenta, čuvaju se u us-east-1 do 15 mjeseci; ne sadrže pojedinačne osobne podatke i obuhvaćene su istim DPA-om i SCC-ovima.
- AWS Lambda@Edge — zaštita izvornog poslužitelja uključuje obradu IP adrese, metode, URI-ja, upita i proslijeđenih zaglavlja (uključujući kolačiće i vjerodajnicu korisnika) te tijela POST/PUT/PATCH zahtjeva do 1 MiB na lokacijama izvršavanja diljem svijeta. Funkcija se objavljuje u us-east-1. Sadržaj zahtjeva ne zapisuje se namjerno, ali platformski zapisi i zapisi pogrešaka nastaju u regijama izvršavanja i mogu sadržavati osobne podatke. Dodatna procjena te obrade u okviru AWS DPA-a i SCC-ova te provjera ugovornih obveza obavještavanja ili odobrenja još su u tijeku.
- Auth0 (Okta-Auth0 EMEA Limited) — identiteti, povijest prijava i višefaktorska autentikacija. Lokacija sustava navedena je kao EU/Frankfurt, ali još nije neovisno potvrđena; primjenjuju se DPA i SCC-ovi za prijenose izvan EU-a. Rokovi u Auth0 sustavu ovise o njegovoj politici. Cijeli sigurnosni događaj prenosi se kroz AWS EventBridge u Frankfurtu, a zadržava se samo ograničen skup polja iz tablice u sekciji 6.
- GoCardless Ltd (Ujedinjena Kraljevina) — Bank Account Data za provjeru uplata. Obrada i pohrana navedene su u EU-u, uz sjedište pružatelja u Ujedinjenoj Kraljevini; lokacija još nije neovisno potvrđena, a rokovi kod pružatelja ovise o njegovoj politici. Primjenjuju se DPA i odluka Europske komisije o primjerenosti za Ujedinjenu Kraljevinu.
- Google Maps Platform — poslužitelj šalje adrese nekretnina i procjeniteljskih tvrtki radi geokodiranja te koordinate radi izračuna ruta. Na Androidu pokretanje navigacije šalje odredišne koordinate ili adresu izravno s uređaja Google Mapsu. Navedena obrada u EU-u nije neovisno potvrđena; lokacija pohrane i rok čuvanja nisu utvrđeni. Za ovu uslugu navedeni su DPA i SCC-ovi.
- Expo (Exponent, Inc.), Apple APNs i Google Ireland Limited (Firebase/FCM) — isporuka push obavijesti s tokenima i sadržajem obavijesti. Expo prima pripremljeni sadržaj obavijesti; lokacija obrade i pohrane, rok čuvanja i osnova međunarodnog prijenosa još nisu utvrđeni. Lokacije i rokovi daljnje obrade kod Applea i Googlea također zahtijevaju potvrdu. Google Analytics for Firebase služi za agregiranu dijagnostiku, bez prikupljanja oglasnih identifikatora i personalizacije oglasa.
- OpenStreetMap Foundation — Nominatim — kada predmet nema spremljene koordinate, preglednik šalje punu adresu nekretnine i grad izravno javnoj usluzi, zajedno s korisnikovom IP adresom i podacima preglednika. Zaklada je registrirana u Engleskoj i Walesu; lokacija obrade nije utvrđena. Zahtjevi se bilježe, ali rok čuvanja i osnova prijenosa nisu utvrđeni. Poziv je i dalje prisutan dok se ne provede njegova zamjena ili uklanjanje.
- Apple Maps — pokretanje navigacije na iOS-u šalje koordinate nekretnine i adresu ili grad kao naziv oznake; bez koordinata šalje adresu kao odredište i naziv. Apple prima i IP adresu te podatke uređaja. Uloga Applea, lokacije, rokovi čuvanja i osnova prijenosa još se procjenjuju; ovaj izravni prijenos s uređaja i dalje je prisutan dok se ne provede smanjenje podataka i procjena.
- Državna geodetska uprava (DGU) i Zajednički informacijski sustav zemljišnih knjiga i katastra — u Hrvatskoj primaju adrese i oznake čestica preko Atlasova poslužitelja radi pretrage adresa, katastra i kartografskih podloga, bez korisnikove IP adrese. Čuvanje je prema pravilima pružatelja; nema utvrđenog prijenosa izvan EU-a za ovu obradu.
- Sigurnosne obavijesti Lost Hexu — AWS SNS u Frankfurtu šalje operativnom sandučiću Lost Hexa poruke koje mogu sadržavati klijentske IP adrese, sigurnosna pravila i identifikatore predmeta. Lokacija pružatelja e-pošte, njegovi rokovi i osnova eventualnog prijenosa još nisu potvrđeni.
6. Mjesto pohrane, zapisi i čuvanje
Glavna baza podataka i dokumenti nalaze se u Frankfurtu; migracijska kopija u Milanu. Ostale lokacije i međunarodni prijenosi opisani su u sekciji 5. Komunikacija aplikacije s Atlasovim poslužiteljem koristi TLS.
Operativne podatke o predmetima, uviđajima, GPS lokaciji, fotografijama i procjenama čuvamo prema poslovnim i regulatornim zahtjevima voditelja obrade. Za trenutačne verzije dokumenata i migracijsku kopiju automatski rok brisanja još nije postavljen. Sigurnosne kopije baze omogućuju povrat na stanje unutar 35 dana; prethodne verzije dokumenata u produkciji čuvaju se 90 dana, a rezultati Textract obrade 7 dana. Poveznice uređaja, push tokeni i GPS podaci prenose se s uređaja u bazu u Frankfurtu. Tokeni i tehnički identifikatori uređaja brišu se neposredno nakon odjave ili deaktivacije računa.
Provjera uplata
Za provjeru uplata od banke putem GoCardless Bank Account Data čitamo i pohranjujemo knjižene transakcije po namjenskom računu OTP Nekretnine za koje banka dostavi identifikator. Duplicirane transakcije ne pohranjujemo ponovno. Transakcije s negativnim ili nultim iznosom te transakcije u valuti koja nije euro pohranjuju se kao neprikladne za povezivanje s ponudom; ne odbacuju se. Zapisi mogu sadržavati podatke o uplatitelju ili primatelju sredstava: ime uplatitelja (odnosno ime primatelja ako ime uplatitelja nije dostavljeno), IBAN-e uplatitelja i primatelja, identifikator transakcije, bankovne reference i opis plaćanja, iznos, valutu i zabilježeni datum transakcije. To uključuje podatke o primateljima odlaznih plaćanja. Podatke dobivamo od banke, a ne nužno od korisnika Atlasa.
Dnevni postupak postavlja na praznu vrijednost (NULL) samo sirove snimke transakcija nakon 90 dana od zabilježenog datuma transakcije i dijagnostičke uzorke odgovora nakon 90 dana od završetka neuspjelog dohvaćanja. Zasebno pohranjena imena, IBAN-i i ostala strukturirana polja transakcije ostaju i nakon 90 dana, zajedno sa zapisima o uplati i dohvaćanju, radi usklađivanja uplata i revizije. Za te zapise trenutačno nema automatskog roka brisanja; voditelj obrade još treba potvrditi rokove ili kriterije njihova brisanja. Evidencija povezivanja bankovnog računa zadržava korisnika koji je pokrenuo povezivanje, identifikatore povezivanja i računa, status i datume te vrijeme uspješne autorizacije, ako je dovršena. I napuštena, istekla, zamijenjena povezivanja i ona koja zahtijevaju ponovno povezivanje ostaju radi revizije, bez rutinskog brisanja; voditelj obrade treba potvrditi i njihove rokove ili kriterije brisanja.
| Zapis i osobni podaci | Lokacija | Rok | Svrha |
|---|---|---|---|
| Aplikacijski zapisi: platformski događaji, identifikatori korisnika, predmeta i naloga te poruke pogrešaka koje mogu sadržavati osobne podatke. | AWS: Frankfurt, Irska, London (UK), Francuska i Švedska. | 90 dana u produkciji; optimizacija slika 3 dana, RDSOSMetrics 30 dana. | Dijagnostika i otklanjanje incidenata. |
| Zapis pristupa izvornom poslužitelju: IP adresa i izvorni port korisnika, interni korisnički ID kada je poznat, metoda, predložak rute, status, obitelj korisničkog agenta, stanje autentikacije, ID zahtjeva i vrijeme. Bez sirove putanje, upita ili punog korisničkog agenta. | AWS CloudWatch, Frankfurt. | 90 dana. | Istraga sigurnosnih incidenata. |
| Aplikacijski revizijski trag: uspješne radnje i odobreni pristupi, identifikatori izvršitelja i cilja, vrijeme, klijentski IP, korisnički agent, potvrđena veza s mobilnim uređajem i ID zahtjeva; detalji samo o izvoru, ulogama i poveznici na vremensku crtu. | Aurora tablica, Frankfurt. | 10 kalendarskih godina u produkciji; brisanje tek nakon potvrđene dostave replike. | Dokazivanje pristupa i poslovnih radnji. |
| Replika istog aplikacijskog revizijskog traga, uključujući klijentski IP i korisnički agent. | Odvojeni AWS CloudWatch zapis, Frankfurt. | 2 godine (731 dan) u produkciji. | Sigurnosne istrage uz zasebno ovlaštenje za čitanje. |
| Auth0 sigurnosni događaji: vrijeme, vrsta događaja, ID zapisa i korisnikova IP adresa; uključuju neuspjele prijave, MFA i druge autentikacijske i administrativne događaje. Bez imena, e-pošte, punog korisničkog agenta ili izvornog sadržaja događaja u zadržanom zapisu. | AWS CloudWatch, Frankfurt; lokacija Auth0 sustava još nije potvrđena. | 90 dana; EventBridge nema arhivu i pokušava ponovnu dostavu do 24 sata. | Istraga sigurnosnih incidenata. |
| WAF radna kopija: blokirani zahtjevi i dopušteni zahtjevi koji odgovaraju pravilu brojanja; klijentski IP, URI, upit i država. Zaglavlja authorization i cookie su uklonjena; ostali dopušteni zahtjevi ne zapisuju se. | AWS CloudWatch, SAD (us-east-1). | 1 dan. | Brza analiza i obogaćivanje sigurnosnih upozorenja. |
| WAF arhiva: samo blokirani zahtjevi, pravilo, radnja, ruta, država, mreža klijenta (/24 ili /48) i vrijeme. Bez pune IP adrese, zaglavlja, upita i naziva datoteke; bez zapisa koji su samo brojani. | AWS S3, Frankfurt. | 90 dana; sirovi paketi nakon neuspjele transformacije 1 dan u Frankfurtu. | Naknadna analiza incidenata; nije aplikacijski revizijski trag. |
| Lambda@Edge platformski zapisi i pogreške; sadržaj zahtjeva ne zapisuje se namjerno, ali osobni podaci nisu isključeni. | AWS regije izvršavanja diljem svijeta. | Privremena obrada zahtjeva; za zapise je cilj 30 dana u produkciji. | Zaštita izvornog poslužitelja i dijagnostika; dodatna procjena u tijeku. |
| CloudTrail zapisi pristupa dokumentima: ključevi objekata s identifikatorima predmeta i metapodaci autentikacije i izvora S3 zahtjeva. Povezivanje s korisnikom Atlasa i izvorna IP adresa korisnika preko CDN-a nisu potvrđeni. | AWS S3, Frankfurt. | 731 dan; arhivska pohrana nakon 90 dana. | Infrastrukturni dokaz čitanja i pisanja dokumenata. |
| Obogaćene sigurnosne poruke: klijentski IP, pravilo i identifikator predmeta. | SNS u Frankfurtu, zatim operativni sandučić Lost Hexa; lokacija pružatelja e-pošte nije potvrđena. | Prema pravilima sandučića; rok nije potvrđen. | Odgovor na incidente. |
Navedeni rokovi za aplikacijske i rubne zapise te rokovi novog revizijskog traga dio su konfiguriranih kontrola. Na datum ove obavijesti provjera njihove primjene u produkciji, kao i novih zapisa pristupa i Auth0 sigurnosnih događaja, još nije dovršena. Posljednja provjera aplikacijskih zapisa 4. rujna 2026. pokazala je 731 dan; novi aplikacijski revizijski trag još nije pronađen u produkciji 8. rujna 2026. U ostalim okruženjima konfigurirano je 30 dana za aplikacijske i rubne zapise, optimizaciju slika, zapise pristupa, Auth0, WAF zapise i revizijsku repliku; revizijska tablica ima 90 dana. Iznimka je CloudTrail arhiva razvojnog AWS računa, koja ima 731 dan jer račun sadrži podatke aktivnog pilot-okruženja.
7. Prava korisnika
U skladu s GDPR-om imate pravo:
- zatražiti uvid u svoje osobne podatke;
- zatražiti ispravak netočnih podataka;
- zatražiti brisanje podataka — vidi posebnu sekciju 8. Brisanje podataka niže;
- zatražiti ograničenje obrade ili prijenosa podataka;
- uložiti prigovor na obradu;
- podnijeti pritužbu Agenciji za zaštitu osobnih podataka (AZOP), azop.hr.
Opće zahtjeve za ostvarivanje prava uputite na support@losthex.com. Lost Hex d.o.o. kao izvršitelj obrade zaprima zahtjev, prosljeđuje ga voditelju obrade (OTP Nekretnine d.o.o.) i pruža potrebnu tehničku pomoć u izvršenju. Odgovor se dostavlja unutar 30 dana, sukladno članku 12. GDPR-a.
8. Brisanje podataka
Korisnici imaju pravo zatražiti brisanje svojih osobnih podataka iz aplikacije Atlas u skladu s člankom 17. GDPR-a.
Kako zatražiti brisanje
- Pošaljite e-mail na support@losthex.com s naslovom „Zahtjev za brisanje podataka — Atlas mobilna aplikacija”.
- U poruku uključite: vaše puno ime i prezime, radni e-mail kojim se prijavljujete u aplikaciju, te kratak opis zahtjeva.
- Lost Hex d.o.o. zaprima zahtjev kao izvršitelj obrade, prosljeđuje ga voditelju obrade (OTP Nekretnine d.o.o.) i pruža potrebnu tehničku pomoć u izvršenju. Potvrdu zaprimanja šaljemo u roku od 5 radnih dana, a obrada se dovršava unutar 30 dana sukladno članku 12. GDPR-a.
- Nakon obrade dobit ćete pisanu potvrdu o tome koji su podaci obrisani, a koji su zadržani temeljem zakonske obveze.
Što se briše
- Korisnički račun u Auth0 sustavu i pripadajući identifikacijski podaci (ime, prezime, e-mail);
- Identifikator uređaja, push tokeni i lokalna pohrana povezana s vašim računom;
- Privremene bilješke, nacrti i lokalno spremljene fotografije koje nisu sastavni dio dovršenih elaborata.
Firebase Analytics prikuplja samo agregirane, anonimne podatke i ne povezuje ih s vašim računom — stoga ne postoje Firebase Analytics zapisi povezani s korisničkim računom koji se zasebno brišu na temelju zahtjeva.
Što se ne briše i zašto
- Operativni zapisi o procjenama nekretnina i pripadajuća dokumentacija (elaborati, fotografije nekretnine i podaci o uviđaju, uključujući GPS) — trenutačno nemaju proveden automatski rok brisanja; to vrijedi i za trenutačne verzije dokumenata i migracijsku kopiju. Voditelj obrade mora potvrditi rokove i kriterije čuvanja i brisanja, a odgovarajuće kontrole treba provesti i provjeriti.
- Računovodstvene i porezne evidencije — čuvaju se sukladno Zakonu o računovodstvu i poreznim propisima Republike Hrvatske.
- Aplikacijski revizijski trag o pristupu sustavu i radnjama korisnika — za produkcijsku tablicu konfigurirano je čuvanje 10 kalendarskih godina, a za zasebnu repliku dvije godine (731 dan). Brisanje retka iz tablice uvjetovano je potvrđenom dostavom replici. Produkcijska provjera ovih kontrola još je u tijeku; podaci, svrhe i status provjere opisani su u sekciji 6.
Brisanje računa može utjecati na mogućnost daljnjeg korištenja aplikacije. Ako trebate samo privremenu deaktivaciju, kontaktirajte nas prije podnošenja zahtjeva za brisanjem.
9. Sigurnost
Primjenjujemo organizacijske i tehničke mjere koje uključuju enkripciju komunikacije (TLS), enkripciju lokalnih podataka uređaja (Keychain / Keystore), ograničavanje pristupa po ulogama, dvostruku autentikaciju za pristup produkcijskim sustavima, evidenciju pristupa i redovne sigurnosne preglede.
10. Dozvole na uređaju
Aplikacija na uređaju traži sljedeće dozvole, isključivo za navedene svrhe:
- Lokacija (samo dok se koristi) — provjera autentičnosti uviđaja.
- Kamera — fotografiranje nekretnine tijekom uviđaja.
- Galerija fotografija — odabir postojećih fotografija ili spremanje fotografija uviđaja.
- Obavijesti — primanje radnih obavijesti o dodjelama, rokovima i statusima.
Aplikacija ne traži pristup mikrofonu, kontaktima, kalendaru, SMS porukama ni pozadinskoj lokaciji.
11. Izmjene pravila
Ova pravila mogu se s vremena na vrijeme ažurirati radi usklađivanja sa zakonskim promjenama ili promjenama u funkcionalnosti aplikacije. Datum posljednje izmjene označen je na vrhu ove stranice. Materijalne izmjene korisnicima ćemo prethodno najaviti unutar aplikacije ili e-mailom.
12. Kontakt
Voditelj obrade: OTP Nekretnine d.o.o., Republika Hrvatska. Kontakt podaci voditelja obrade i njegova službenika za zaštitu podataka navedeni su u cjelovitoj Politici zaštite podataka voditelja obrade (vidi sekciju 1).
Izvršitelj obrade: Lost Hex d.o.o.
Za pitanja vezana uz aplikaciju Atlas i za ostvarivanje prava obratite se izvršitelju obrade na support@losthex.com. Lost Hex d.o.o. prosljeđuje zahtjeve voditelju obrade i pruža potrebnu tehničku pomoć u izvršenju prava.
Službenik za zaštitu podataka izvršitelja obrade (Lost Hex d.o.o.): dpo@losthex.com.
Summary
The Atlas mobile and web applications are internal business tools used by certified evaluators and OTP Nekretnine staff to document property site visits. The data controller is OTP Nekretnine d.o.o. (Croatia); technical processing is performed by Lost Hex d.o.o. under a data processing agreement.
This policy covers Atlas mobile and web processing of user data and personal data about people recorded in cases. The controller's full data protection policy is available at otpnekretnine.hr/zastita-osobnih-podataka and applies to all processing OTP Nekretnine performs outside the scope of this app.
Data we collect
- Identity — name and email tied to your work account, obtained via Auth0.
- Precise location (when in use only) — GPS coordinates captured while the app is open, used to verify site visit authenticity. We do not track location in the background.
- Photos — only those you explicitly capture or select to document a visit. We do not scan or read other photos.
- Device identifier — a randomly generated UUID stored in the device's secure storage (iOS Keychain / Android Keystore). Not linked to IMEI, MAC, or advertising IDs.
- Push notification token — issued by Expo / Apple APNs / Google FCM, used to deliver work-related notifications.
- Case data — names, Croatian personal identification numbers (OIB), addresses, contact and ownership details of people recorded in a case and its documents.
- Operational data — visit timestamps, status changes, your notes, and any documents you upload.
- Security records — user, case and request identifiers, and network and device context described in the logs and retention table below.
- Diagnostic / usage analytics — anonymous app launches, session duration, app version, OS version, device model, language. No advertising IDs (IDFA / AAID) are collected and no link is made to your identity or location. Used solely to monitor stability and performance.
AI processing
Photos and documents you upload may be processed by AI tools (Anthropic Claude models via Amazon Bedrock in six EU/EEA regions) to extract structured data from valuation documents. AI processing runs entirely within the European Union and is not used to make automated decisions producing legal or similarly significant effects on you. Content processed via Bedrock is not used to train models.
Special categories
We do not process special categories of personal data under Article 9 GDPR (racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic or biometric identifiers, health data, or data concerning a person's sex life or sexual orientation). If a property photo incidentally contains an identifiable person, such data is not subject to systematic analysis or used for identification.
What we don't do
- We don't sell or share data for marketing.
- We don't profile users for advertising.
- We don't track activity outside the app.
- We don't request microphone, contacts, calendar, SMS, or background location permissions.
Processors and international transfers
We do not sell or share data for marketing. Authorized OTP Nekretnine staff, OTP Group members for related banking, credit and business processes under the controller's policy, and Lost Hex d.o.o. in Croatia for technical processing and support have access. The following providers process data or receive it when you use Atlas:
- Amazon Web Services EMEA SARL (AWS) — databases, documents, photos with GPS data and extracted text are stored in Frankfurt (eu-central-1); a migration copy of case data is stored in Milan (eu-south-1). Document processing includes Textract and Anthropic Claude via Amazon Bedrock in six EU/EEA regions. Bedrock processes content transiently, does not retain it and does not use it to train models. SES carries recipient addresses and notification bodies; its stated Frankfurt location has not been independently verified. Application logs also reside in Ireland, France, Sweden and London (eu-west-2); UK processing is covered by the AWS DPA and the European Commission's UK adequacy decision.
- AWS CloudFront and WAF — each request is inspected transiently at global edge locations, including outside the EU (IP address, URI and headers). WAF working records are held in the US (us-east-1); only blocked requests have a longer-lived, minimised copy in Frankfurt. These transfers rely on the AWS Data Processing Addendum (DPA) and EU Standard Contractual Clauses (SCCs). The transfer-impact assessment, controller notification and OTP/DPO acceptance remain outstanding. Aggregate WAF metrics by country and device type, derived from IP addresses and user agents, remain in us-east-1 for up to 15 months; they contain no individual personal data and are covered by the same DPA and SCCs.
- AWS Lambda@Edge — origin protection includes processing client IP, method, URI, query string and forwarded headers (including cookies and the viewer credential), and POST/PUT/PATCH request bodies up to 1 MiB at execution locations worldwide. The function is published in us-east-1. Request payloads are not deliberately logged, but platform/error logs are created in execution regions and may contain personal data. The additional assessment under the AWS DPA and SCCs, and the check of contractual notification or approval requirements, are still pending.
- Auth0 (Okta-Auth0 EMEA Limited) — identities, login history and multi-factor authentication. The tenant is documented as EU/Frankfurt, but this has not been independently verified; DPA and SCC arrangements apply to non-EU transfers. Auth0's own retention follows its tenant policy. Full security events transit AWS EventBridge in Frankfurt; only the limited fields in the logs table are retained.
- GoCardless Ltd (United Kingdom) — Bank Account Data for payment verification. Processing and storage are documented as EU, with a UK-headquartered provider; location has not been independently verified and provider retention follows its policy. The DPA and the European Commission's UK adequacy decision apply.
- Google Maps Platform — the server sends property and evaluator-office addresses for geocoding and coordinates for directions. On Android, launching navigation sends destination coordinates or the address directly from the device to Google Maps. Documented EU processing has not been independently verified; storage location and retention are not established. The recorded arrangements are a DPA and SCCs.
- Expo (Exponent, Inc.), Apple APNs and Google Ireland Limited (Firebase/FCM) — push delivery involving tokens and notification bodies. Expo receives rendered notification content; processing/storage locations, retention and an international transfer basis have not been established. Locations and retention for onward Apple and Google processing also require confirmation. Google Analytics for Firebase provides aggregate diagnostics without advertising-ID collection or ad personalization.
- OpenStreetMap Foundation — Nominatim — when a case has no stored coordinates, the browser sends the full property address and city directly to the public service with the user's IP and browser metadata. The foundation is registered in England and Wales; processing location is not established. Requests are logged, but retention and the transfer basis are not established. This direct call remains in place pending replacement or removal.
- Apple Maps — launching navigation on iOS sends property coordinates plus the address or city as the pin label; without coordinates it sends the address as both destination and label. Apple also receives the device's IP and metadata. Apple's role, locations, retention and transfer basis remain under assessment; this direct device hand-off remains in place pending minimisation and assessment.
- Croatian State Geodetic Administration (DGU) and the joint land-registry and cadastre system — receive address strings and parcel identifiers in Croatia, sent server-side from Atlas for address lookup, cadastral data and map imagery, without the user's IP. Retention follows provider rules; no non-EU transfer is identified for this processing.
- Security notifications to Lost Hex — AWS SNS in Frankfurt sends alerts that may contain client IPs, security rules and case identifiers to Lost Hex's operational mailbox. The mailbox provider's location, retention and any transfer basis remain unverified.
Where data lives, logs and retention
The main database and documents reside in Frankfurt; a migration copy resides in Milan. Other locations and international transfers are described above. Communication between the app and Atlas servers uses TLS.
Operational case, site-visit, GPS, photo and valuation data are retained according to the controller's business and regulatory requirements. Current document versions and the migration copy do not yet have an automatic deletion period. Database backups support recovery within 35 days; previous production document versions are retained for 90 days and Textract results for 7 days. Device bindings, push tokens and GPS data pass from the device to the Frankfurt database. Push tokens and technical device identifiers are deleted immediately after logout or account deactivation.
OTP Nekretnine may share operational valuation data within the OTP Group for related banking, credit and business processes under its data protection policy linked in the Summary.
Payment verification
To verify payments, we read and store booked transactions from OTP Nekretnine's dedicated bank account through GoCardless Bank Account Data where the bank supplies a transaction identifier. Duplicate transactions are not stored again. Negative, zero and non-EUR entries are stored as ineligible for matching to an offer; they are not discarded. Records can include payer or payee details: the payer name (or the payee name when the payer name is absent), payer and payee IBANs, the transaction identifier, bank references and payment descriptions, amount, currency and recorded transaction date. This includes details of beneficiaries of outgoing payments. We obtain these data from the bank, not necessarily from an Atlas user.
The daily cleanup sets only raw transaction snapshots to an empty value (NULL) after 90 days from the recorded transaction date, and failed-fetch diagnostic response samples after 90 days from poll completion. Separately stored names, IBANs and other structured transaction fields remain after 90 days, together with payment and poll-run records, for reconciliation and audit. These records currently have no automatic expiry; the controller still needs to confirm their retention periods or deletion criteria. Bank-account connection history retains the user who initiated linking, connection and account identifiers, status and dates, and the successful authorization time if completed. Abandoned, expired, superseded and reconnect-needed connections also remain for audit without routine deletion; the controller must confirm their retention periods or deletion criteria too.
| Record and personal data | Location | Retention | Purpose |
|---|---|---|---|
| Application logs: platform events, user, case and assignment identifiers, and error messages that may contain personal data. | AWS: Frankfurt, Ireland, London (UK), France and Sweden. | 90 days in production; image optimizer 3 days, RDSOSMetrics 30 days. | Diagnosis and incident troubleshooting. |
| Origin access log: viewer IP and source port, internal user ID when resolved, method, route template, status, user-agent family, auth state, request ID and timestamp. No raw path, query or full user agent. | AWS CloudWatch, Frankfurt. | 90 days. | Security incident investigation. |
| Application audit trail: successful actions and authorized access, actor/target identifiers, time, client IP, user agent, validated mobile device binding and request ID; details limited to source, roles and timeline link. | Aurora table, Frankfurt. | 10 calendar years in production; deletion requires acknowledged replica delivery. | Evidence of access and business actions. |
| Replica of the same application audit trail, including client IP and user agent. | Separate AWS CloudWatch store, Frankfurt. | 2 years (731 days) in production. | Security investigation with separate reader authorization. |
| Auth0 security events: timestamp, event type, log ID and viewer IP; includes failed logins, MFA and other authentication and administrative events. No name, email, full user agent or original event payload retained. | AWS CloudWatch, Frankfurt; Auth0 tenant location remains unverified. | 90 days; EventBridge has no archive and retries delivery for up to 24 hours. | Security incident investigation. |
| WAF working copy: blocked requests and allowed requests matching a Count rule; client IP, URI, query string and country. Authorization and cookie headers are redacted; unmatched allowed traffic is not logged. | AWS CloudWatch, US (us-east-1). | 1 day. | Immediate analysis and security alert enrichment. |
| WAF archive: blocked requests only, rule, action, route, country, client network (/24 or /48) and timestamp. No full IP, headers, query strings or filenames; no counted-only records. | AWS S3, Frankfurt. | 90 days; raw batches after a failed transformation remain in Frankfurt for 1 day. | Later incident triage; not the application audit trail. |
| Lambda@Edge platform/error logs; request payloads are not deliberately logged, but personal data cannot be ruled out. | AWS execution regions worldwide. | Transient request processing; production log retention targets 30 days. | Origin protection and diagnosis; additional assessment pending. |
| CloudTrail document-access events: object keys containing case identifiers, authentication and S3 request-source metadata. Atlas-user attribution and the original CDN viewer IP have not been verified. | AWS S3, Frankfurt. | 731 days; archival storage after 90 days. | Infrastructure evidence of document reads and writes. |
| Enriched security emails: client IP, rule and case identifier. | SNS in Frankfurt, then Lost Hex’s operational mailbox; mailbox provider location is unverified. | Per mailbox policy; duration unverified. | Incident response. |
The application and edge log periods and the new audit-trail periods are configured controls. As of this notice, production verification of these controls and the new access and Auth0 security logs is still pending. Application logs last checked on 4 September 2026 still had 731-day retention; the new application audit trail was not yet present in production on 8 September 2026. Other environments are configured for 30 days for application and edge logs, image optimizers, access, Auth0 and WAF logs, and the audit replica; the audit table retains 90 days. The dev-account CloudTrail archive is an exception at 731 days because that AWS account holds data from the live staging pilot.
Your rights
Under GDPR you have the right to access, rectify, restrict processing of your data, object to processing, and lodge a complaint with the Croatian Data Protection Agency (AZOP, azop.hr). For deletion, see the dedicated section below. General requests: support@losthex.com. Lost Hex d.o.o. receives requests as processor, forwards them to OTP Nekretnine d.o.o. as controller, and provides technical assistance with fulfilment. Responses are issued within 30 days per Article 12 GDPR.
How to request data deletion
Under Article 17 GDPR you may request deletion of your personal data from the Atlas mobile app.
Steps
- Email support@losthex.com with subject “Data deletion request — Atlas mobile app”.
- Include your full name, the work email used to sign in, and a brief description of your request.
- Lost Hex d.o.o. receives the request as processor, forwards it to OTP Nekretnine d.o.o. as controller, and provides technical assistance with fulfilment. We acknowledge receipt within 5 business days and complete the request within 30 days (Article 12 GDPR).
- You will receive written confirmation listing data that was deleted and data retained on a legal basis.
What gets deleted
- Your Auth0 account and identity data (name, email);
- Device identifier, push notification tokens, and local app storage tied to your account;
- Draft notes and locally-saved photos not part of completed valuation reports.
Firebase Analytics collects only aggregate, anonymous data and is not linked to your account — there are therefore no user-identifiable Firebase Analytics records to delete on request.
What is retained and why
- Property valuation records and related documentation (reports, property photos and site-visit data, including GPS) — currently have no implemented automatic expiry; this also applies to current document versions and the migration copy. The controller must confirm retention periods and deletion criteria, and the resulting controls must be implemented and verified.
- Accounting and tax records — retained under Croatian accounting and tax law.
- Application access and action audit trail — the production table is configured for 10 calendar years of retention and its separate replica for two years (731 days). Deleting a table row requires acknowledged delivery to the replica. Production verification of these controls remains pending; data, purposes and verification status are described in the logs and retention section.
Contact
Data controller: OTP Nekretnine d.o.o., Croatia. Controller and controller-DPO contact details are published in the controller's full data protection policy (see Summary above).
Processor: Lost Hex d.o.o.
For Atlas mobile app questions and rights requests, contact the processor at support@losthex.com. Lost Hex forwards requests to the controller and provides technical assistance with fulfilment.
Processor's Data Protection Officer (Lost Hex d.o.o.): dpo@losthex.com.
Last updated: 8 September 2026.