POLITIKA PRIVATNOSTI I ZAŠTITE OSOBNIH PODATAKA

1.  Opće informacije

IN KAPITAL d.o.o., Ninska 23, 10360 Sesvete, OIB: 89919231745 (u daljnjem tekstu: „Društvo“), kao voditelj obrade osobnih podataka, obrađuje osobne podatke klijenata i drugih fizičkih osoba u skladu s Uredbom (EU) 2016/679 o zaštiti pojedinaca u vezi s obradom osobnih podataka i o slobodnom kretanju takvih podataka (GDPR), primjenjivim propisima Republike Hrvatske te propisima koji uređuju pružanje usluga povezanih s kriptoimovinom i sprječavanje pranja novca i financiranja terorizma.

Ovom Politikom privatnosti i zaštite osobnih podataka (u daljnjem tekstu: „Politika“) Društvo pruža informacije o vrstama osobnih podataka koje obrađuje, svrhama i pravnim osnovama obrade, primateljima podataka, rokovima čuvanja, sigurnosnim mjerama i pravima ispitanika.

Društvo pruža uslugu razmjene kriptoimovine za novčana sredstva putem fizičkih poslovnica.

Internetska stranica Društva informativnog je karaktera i ne služi za izvršenje regulirane transakcije.

2.  Voditelj obrade i kontakt

Voditelj obrade osobnih podataka je:

Naziv IN KAPITAL d.o.o.
Adresa Ninska 23, 10360 Sesvete, Republika Hrvatska
OIB 89919231745
E-mail inkapital@inkapital.hr

Društvo nije imenovalo službenika za zaštitu podataka. Za sva pitanja u vezi s obradom osobnih podataka i ostvarivanjem prava iz GDPR-a ispitanici se mogu obratiti Društvu putem navedene e-mail adrese ili poštanske adrese.

3.  Kategorije osobnih podataka koje Društvo obrađuje

Društvo, ovisno o svrsi i konkretnim okolnostima, može obrađivati osobito sljedeće kategorije podataka:

  • identifikacijske podatke, uključujući ime i prezime, datum i mjesto rođenja, državljanstvo, OIB ili drugi odgovarajući identifikacijski broj;
  • podatke iz identifikacijskog dokumenta, uključujući vrstu i broj dokumenta, datum izdavanja, rok važenja i tijelo izdavanja;
  • podatke o prebivalištu ili boravištu;
  • kontakt podatke, kada su potrebni za određenu svrhu obrade;
  • podatke o transakciji, uključujući datum i vrijeme, poslovnicu, vrstu i količinu kriptoimovine, iznos u eurima, primijenjeni tečaj, troškove i naknade;
  • podatke o adresi kripto novčanika i podatke povezane s blockchain transakcijom;
  • podatke potrebne za provedbu KYC i SPNFT mjera, uključujući podatke o političkoj izloženosti, sankcijskim provjerama, izvoru sredstava ili drugim okolnostima kada je njihovo prikupljanje potrebno prema procjeni rizika i primjenjivim pravilima;
  • podatke sadržane u pritužbama, zahtjevima i drugoj komunikaciji s Društvom;
  • snimke videonadzora u poslovnicama;
  • druge podatke potrebne za ispunjavanje regulatornih, računovodstvenih, poreznih ili drugih zakonskih obveza.
4.  Identifikacija i verifikacija klijenta (KYC)

Društvo provodi identifikaciju i verifikaciju identiteta klijenta prije izvršenja svake transakcije razmjene kriptoimovine, neovisno o iznosu transakcije, u skladu s internim pravilima Društva, regulatornim obvezama i sustavom upravljanja rizicima.

Bez provedene identifikacije i verifikacije klijenta Društvo neće nastaviti s izvršenjem transakcije. Obrada KYC podataka nije utemeljena na privoli klijenta kada je obrada potrebna radi ispunjavanja zakonskih ili regulatornih obveza Društva.

5.  Svrhe i pravne osnove obrade
5.1.  Ispunjavanje zakonskih obveza

Društvo obrađuje osobne podatke kada je obrada nužna radi poštovanja pravnih obveza voditelja obrade u smislu članka 6. stavka 1. točke (c) GDPR-a. Takva obrada obuhvaća osobito:

  • identifikaciju i verifikaciju identiteta klijenta;
  • provođenje mjera sprječavanja pranja novca i financiranja terorizma;
  • provjeru sankcijskih, PEP i drugih relevantnih regulatornih podataka;
  • vođenje propisanih evidencija i čuvanje dokumentacije;
  • ispunjavanje obveza prema HANFA-i, Uredu za sprječavanje pranja novca, poreznim, pravosudnim, policijskim i drugim nadležnim tijelima.
5.2.  Izvršenje ugovora i radnje prije sklapanja ugovora

Društvo može obrađivati osobne podatke na temelju članka 6. stavka 1. točke (b) GDPR-a kada je obrada nužna za izvršenje ugovora s klijentom ili za poduzimanje radnji na zahtjev klijenta prije sklapanja ugovora. To osobito uključuje obradu zahtjeva za razmjenu, prikaz i potvrdu uvjeta transakcije, izvršenje transakcije, izdavanje računa ili potvrde te komunikaciju o statusu transakcije.

5.3.  Legitimni interesi Društva

Kada je primjenjivo, Društvo može obrađivati određene osobne podatke na temelju članka 6. stavka 1. točke (f) GDPR-a radi legitimnih interesa, osobito zaštite osoba i imovine, sprječavanja prijevara i zlouporaba, zaštite pravnih zahtjeva te unapređenja operativne sigurnosti. Prije takve obrade Društvo procjenjuje odnos legitimnog interesa i prava i sloboda ispitanika.

5.4.  Privola

Privola se ne koristi kao pravna osnova za KYC, SPNFT, MiCA, računovodstvenu, poreznu ili drugu obradu koja je nužna radi zakonske obveze ili izvršenja usluge. Privola se može koristiti samo za zasebne, dobrovoljne svrhe za koje je takva pravna osnova primjerena, primjerice za neobavezne kolačiće ili slične tehnologije, ako ih Društvo koristi.

6.  Izvori osobnih podataka

Društvo osobne podatke prvenstveno prikuplja neposredno od klijenta, osobito prilikom dolaska u poslovnicu, identifikacije i verifikacije, provođenja transakcije, podnošenja pritužbe ili drugog zahtjeva.

Kada je potrebno radi ispunjavanja regulatornih obveza, određeni podaci mogu se provjeravati u zakonito dostupnim javnim ili službenim izvorima, uključujući sankcijske i druge relevantne regulatorne baze.

7.  Osobe ovlaštene za obradu i primatelji podataka

Osobnim podacima klijenata unutar Društva pristupaju isključivo ovlašteni zaposlenici kojima je pristup potreban radi obavljanja njihovih radnih zadataka, osobito radi KYC i SPNFT postupaka, izvršenja transakcije, vođenja evidencija, rješavanja pritužbi i ispunjavanja regulatornih obveza.

Ovlašteni zaposlenici obrađuju osobne podatke isključivo u okviru dodijeljenih ovlasti, prema internim pravilima Društva i uz obvezu povjerljivosti.

Vanjski knjigovodstveni i IT pružatelji usluga nemaju pristup osobnim podacima klijenata koji se obrađuju u okviru KYC postupka. Ako bi u budućnosti pristup takvim podacima bio potreban, Društvo će prije omogućavanja pristupa urediti odgovarajuću pravnu osnovu, ugovorne odnose i tehničke i organizacijske mjere zaštite.

Osobni podaci mogu se dostaviti nadležnim tijelima kada za to postoji zakonska osnova, uključujući osobito:

  • Hrvatsku agenciju za nadzor financijskih usluga (HANFA);
  • Ured za sprječavanje pranja novca;
  • Poreznu upravu;
  • nadležna pravosudna i policijska tijela;
  • druga nadležna tijela kada je dostava podataka propisana ili dopuštena zakonom.

Društvo ne prodaje osobne podatke klijenata trećim osobama.

8.  Prijenosi osobnih podataka izvan Europskog gospodarskog prostora

Društvo u okviru redovnog KYC i transakcijskog poslovanja ne prenosi identifikacijske i transakcijske podatke klijenata u države izvan Europskog gospodarskog prostora.

Internetska stranica koristi Google Maps i Google Translate. Pri učitavanju ili korištenju tih funkcionalnosti može doći do obrade određenih tehničkih podataka korisnika od strane pružatelja navedenih usluga, ovisno o načinu njihove tehničke implementacije. Društvo tim servisima namjerno ne dostavlja KYC ili transakcijske podatke klijenata. Detaljnije informacije o korištenju kolačića i sličnih tehnologija uređuju se Politikom kolačića.

9.  Rokovi čuvanja osobnih podataka

Društvo čuva osobne podatke samo onoliko dugo koliko je potrebno za svrhu obrade i koliko zahtijevaju primjenjivi propisi.

  • KYC/SPNFT podaci i dokumentacija čuvaju se 10 godina nakon prestanka poslovnog odnosa odnosno izvršenja transakcije, osim ako primjenjivi propis zahtijeva dulje čuvanje;
  • transakcijska, računovodstvena i porezna dokumentacija čuva se u rokovima propisanim primjenjivim regulatornim, računovodstvenim i poreznim pravilima;
  • podaci povezani s pritužbama čuvaju se u skladu s pravilima o pritužbama i primjenjivim propisima;
  • snimke videonadzora dostupne su i čuvaju se najdulje 7 radnih dana, osim kada je pojedina snimka izdvojena radi sigurnosnog incidenta, sumnje na protupravno postupanje, pravnog zahtjeva ili postupka pred nadležnim tijelom; u tom slučaju čuva se onoliko dugo koliko je potrebno za tu svrhu.
10.  Videonadzor

Društvo koristi videonadzor u poslovnicama radi zaštite osoba i imovine, povećanja sigurnosti poslovanja, sprječavanja sigurnosnih incidenata i prijevara te zaštite pravnih interesa Društva.

Obrada snimki videonadzora temelji se na legitimnom interesu Društva, uz primjenu odgovarajućih mjera zaštite. Snimkama mogu pristupiti samo ovlaštene osobe kada za to postoji opravdana poslovna, sigurnosna ili pravna potreba.

Na ulazima u prostore pod videonadzorom Društvo postavlja odgovarajuću obavijest o provođenju videonadzora.

11.  Sigurnost osobnih podataka

Društvo primjenjuje primjerene tehničke i organizacijske mjere radi zaštite osobnih podataka od neovlaštenog pristupa, gubitka, zlouporabe, izmjene ili neovlaštenog otkrivanja. Mjere uključuju, ovisno o sustavu i razini rizika:

  • kontrolu pristupa prema dodijeljenim ovlastima;
  • autentifikaciju korisnika i ograničavanje pristupa ovlaštenim osobama;
  • evidentiranje pristupa i relevantnih aktivnosti;
  • zaštitu komunikacijskih kanala;
  • sigurnosne kopije i mjere kontinuiteta poslovanja;
  • periodične sigurnosne i kontrolne provjere.
12.  Pritužbe i druga komunikacija

Ako klijent podnese pritužbu ili drugi zahtjev, Društvo obrađuje osobne podatke sadržane u takvoj komunikaciji radi zaprimanja, evidentiranja, obrade, rješavanja i odgovora na zahtjev te radi ispunjavanja regulatornih obveza.

Podaci koji nisu nužni za rješavanje konkretnog zahtjeva neće se tražiti niti koristiti izvan svrhe za koju su prikupljeni.

13.  Internetska stranica, Google Maps i Google Translate

Internetska stranica Društva koristi određene funkcionalnosti trećih strana radi poboljšanja dostupnosti i funkcionalnosti stranice, uključujući Google Maps za prikaz lokacija poslovnica i Google Translate za omogućavanje prijevoda sadržaja.

Prilikom učitavanja ili korištenja tih funkcionalnosti može doći do obrade određenih tehničkih podataka korisnika od strane pružatelja navedenih usluga. Društvo navedene funkcionalnosti ne koristi za KYC postupak niti putem njih namjerno dostavlja identifikacijske ili transakcijske podatke klijenata.

Detaljnije informacije o kolačićima, sličnim tehnologijama i tehničkim postavkama internetske stranice uređene su Politikom kolačića.

14.  Automatizirano donošenje odluka

Društvo ne donosi odluke koje proizvode pravne učinke za klijenta ili na sličan način značajno utječu na klijenta isključivo na temelju automatizirane obrade osobnih podataka.

15.  Prava ispitanika

Ispitanik, ovisno o pravnoj osnovi i okolnostima obrade, ima pravo:

  • zatražiti pristup svojim osobnim podacima;
  • zatražiti ispravak netočnih ili nepotpunih podataka;
  • zatražiti brisanje osobnih podataka kada su za to ispunjeni zakonski uvjeti;
  • zatražiti ograničenje obrade;
  • podnijeti prigovor na obradu koja se temelji na legitimnom interesu;
  • zatražiti prenosivost podataka kada su za to ispunjeni uvjeti;
  • povući privolu u slučajevima kada se obrada temelji na privoli, bez utjecaja na zakonitost obrade provedene prije povlačenja.

Pojedina prava mogu biti ograničena kada je Društvo obvezno obrađivati ili čuvati određene podatke radi zakonske ili regulatorne obveze. Primjerice, zahtjev za brisanje ne može se prihvatiti u dijelu u kojem je čuvanje podataka nužno radi SPNFT ili druge propisane obveze.

16.  Ostvarivanje prava i pritužba nadzornom tijelu

Zahtjevi za ostvarivanje prava mogu se uputiti na e-mail adresu inkapital@inkapital.hr ili poštom na adresu IN KAPITAL d.o.o., Ninska 23, 10360 Sesvete.

Društvo može, kada je to potrebno, zatražiti dodatne informacije radi pouzdane identifikacije podnositelja zahtjeva.

Ispitanik ima pravo podnijeti pritužbu nadležnom nadzornom tijelu za zaštitu osobnih podataka u Republici Hrvatskoj, Agenciji za zaštitu osobnih podataka (AZOP).

17.  Izmjene Politike

Društvo može ovu Politiku izmijeniti radi usklađivanja s promjenama propisa, regulatornih zahtjeva, poslovnih procesa ili tehničkih rješenja. Važeća verzija Politike objavljuje se na internetskoj stranici Društva.

18.  Završne odredbe

Ova Politika stupa na snagu danom donošenja i primjenjuje se na obradu osobnih podataka povezanu s pružanjem usluge razmjene kriptoimovine za novčana sredstva te na relevantne obrade povezane s internetskom stranicom i poslovnicama Društva.

 

U Sesvetama, 20.07.2026.

Za In Kapital d.o.o.
Marijan Grgić, direktor

 

IN KAPITAL d.o.o. mjenjačnica Zagreb