Vodič
Gde su vaši poslovni podaci? Pitanja koja treba da postavite svakom softveru
Kad firma pređe na poslovni program, njene fakture, kupci i celokupan promet presele se u tuđi softver. Pošteno pitanje koje se retko postavlja: gde tačno? Ovaj vodič je kontrolna lista pitanja za SVAKOG dobavljača poslovnog softvera — uključujući nas.
Ažurirano:
1. Gde se podaci fizički čuvaju?
Zemlja i region određuju koji propisi štite vaše podatke i kome dobavljač odgovara. Odgovor „u cloudu" nije odgovor — cloud je uvek nečiji konkretan data centar u konkretnoj državi.
Dobar odgovor izgleda ovako: imenovana zemlja i region, javno objavljeni. Za firme iz Srbije je najkomotnije da podaci budu u Evropskoj uniji — ZZPL i GDPR se tada poklapaju bez dodatnih pravnih akrobacija oko iznošenja podataka.
Zašto Evropska unija, a ne server u Srbiji? Iz dva proverljiva razloga. Tehnički: poslovni softver zahteva upravljanu bazu podataka sa automatskim rezervnim kopijama, oporavkom u tački vremena, visokom dostupnošću i nezavisno proverenom bezbednosnom praksom (SOC 2) — usluga tog ranga u Srbiji trenutno ne postoji, a domaća ponuda se svodi na zakup servera na kome bi sve te garancije dobavljač morao sam da gradi i održava, što pouzdanost u praksi snižava umesto da je podiže. Pravni: ZZPL u članu 64 predviđa slobodan prenos podataka u države potpisnice Konvencije 108 Saveta Evrope, među kojima su sve članice EU — čuvanje u Evropskoj uniji je time u potpunosti usklađeno sa domaćim propisima, bez dodatnih mera.
Ovu odluku ne smatramo dogmom: ako se u Srbiji pojavi usluga sa ekvivalentnim garancijama, spremni smo da je preispitamo.
2. Ko su podobrađivači — i da li su imenovani?
Skoro nijedan softver ne drži sve sam: hosting, baza i slanje mejlova su obično kod specijalizovanih provajdera. To je normalno — ali imate pravo da znate kod koga tačno vaši podaci prolaze, i da li ti provajderi imaju sopstvene bezbednosne sertifikate.
- Tražite spisak podobrađivača poimence, ne „pažljivo izabrani partneri".
- Uz svako ime treba da postoji javna bezbednosna strana (SOC 2, ISO...).
- Ako spiska nigde nema — pitajte. Odgovor „to je interna stvar" je loš znak.
3. Kako se pristupa nalogu?
Najčešći stvarni upad u male firme nije haker iz filma nego ista lozinka na deset sajtova — procuri na jednom, otvori sve ostale. Zato pitajte: da li program uopšte ima lozinku koju bi neko mogao da ukrade? Ima li dvostepenu potvrdu? Zaključava li se nalog posle pogrešnih pokušaja?
4. Da li su moji podaci odvojeni od tuđih?
U poslovnom softveru na istoj infrastrukturi radi mnogo firmi. Pitanje je kako je obezbeđeno da niko nikada ne vidi tuđe: da li je svaki pristup podacima vezan za konkretnu firmu, i da li je to arhitektonsko pravilo ili „trudimo se".
5. Mogu li da izvezem svoje podatke — i koliko to košta?
Podaci su vaši. Test je jednostavan: možete li da ih dobijete u upotrebljivom obliku, besplatno, bez natezanja? Naplaćivanje izvoza sopstvenih podataka ili „izvoz samo uz otkazni rok" su oblici vezivanja koje vredi videti pre nego što se preselite.
6. Šta se dešava kad prestanem da koristim program?
Dva poštena odgovora morate dobiti: koliko dugo posle prestanka vaši podaci postoje, i kako se brišu kad to zatražite. Računovodstveni propisi nalažu čuvanje poslovnih dokumenata, pa „obrišite odmah sve" nije ni moguće ni zakonito — ali procedura mora biti jasna i unapred poznata.
7. Postoji li ugovor o obradi podataka (DPA)?
Za podatke svojih kupaca vi ste rukovalac, a softver je obrađivač — i taj odnos po članu 45 ZZPL (i članu 28 GDPR) mora biti uređen ugovorom. Kod ozbiljnih dobavljača DPA je standardni deo uslova, ne premium dodatak.
8. Vidi li se ko je šta radio?
Kad u programu radi više ljudi, evidencija radnji je i bezbednosno i praktično pitanje: ko je izdao dokument, ko ga je poslao, ko je šta izmenio. Bez toga se svaka dilema završava prepirkom.
9. Šta je tačno šifrovano?
Tvrdnja „svi podaci su šifrovani" bez preciziranja slojeva ne saopštava ništa: šifrovanje u prenosu (TLS) i na disku (AES-256) danas je standard svake ozbiljne cloud infrastrukture i podrazumeva se. Stručan odgovor imenuje šta je šifrovano, na kom sloju i od čega ta mera štiti. Posebno pitajte kako se čuvaju pristupni ključevi firme za državne sisteme (SEF, eOtpremnice) — oni omogućavaju izdavanje dokumenata u ime firme.
- Zašto je važno da podaci budu u Evropskoj uniji?
- Srpski ZZPL i evropski GDPR postavljaju stroga pravila za iznošenje podataka o ličnosti. Kad su serveri u EU, pravni okvir je jasan i za vas i za vaše kupce; kad lokacija nije objavljena, ne znate ni koji propisi štite vaše podatke.
- Šta je ugovor o obradi podataka (DPA) i da li mi treba?
- Vi ste rukovalac podataka svojih kupaca, a softver je obrađivač — član 45 ZZPL traži da taj odnos bude uređen ugovorom. Ozbiljan dobavljač ima DPA kao standardni deo uslova korišćenja, bez doplate i bez posebnog pregovaranja.
- Kako da proverim šta softver tvrdi?
- Tražite javno objavljene strane: lokacija podataka, spisak podobrađivača sa linkovima, uslovi sa ugovorom o obradi, opis prijave i izolacije. Tvrdnja koja nigde ne piše — kao da ne postoji.
- Šta znači tvrdnja „svi podaci su šifrovani“?
- Bez preciziranja slojeva — najčešće samo standardno šifrovanje u prenosu i na disku, koje ima svaka ozbiljna cloud infrastruktura. Stručan odgovor imenuje šta je šifrovano i na kom sloju; posebno pitajte kako se čuvaju API ključevi firme za SEF i eOtpremnice.
Postavite nam bilo koje od ovih pitanja
Sve odgovore držimo javno — u dokumentaciji i pravnim stranama. A ako želite da proverite uživo: 30 dana besplatno, bez kartice.