Pravila privatnosti /
Privacy Policy — ChaSK
Datum stupanja na snagu / Effective date: 2026-07-28
Verzija aplikacije / App version: 0.117.1 (revizija
2026-07-28: dodan kontakt za prijavu sigurnosnih ranjivosti i razdoblje
isporuke sigurnosnih zakrpa; revizija 2026-07-22: dodana prijava
neprimjerenog sadržaja i karton vozila/vozača iz Operaterove evidencije;
revizija 2026-07-12: dodane glasovne funkcije — diktiranje, glasovne
naredbe, čitanje naglas — i prikaz pozicija službenih vozila; revizija
2026-07-02: pojašnjen kontaktni model Operater vs Artronic)
🇭🇷 Hrvatski
1. Voditelj obrade i
izdavatelj aplikacije
Aplikaciju ChaSK::Chat & Task razvija i
izdaje:
Artronic d.o.o. Sveti Duh 85, Zagreb OIB: HR
25293446999 E-pošta za pitanja o softveru:
info@artronic.net
ChaSK je poslovna (B2B) aplikacija namijenjena
zaposlenicima tvrtki koje imaju ugovor s Artronicom i/ili upravljaju
vlastitom ChaSK API instancom. Pristup je moguć samo putem QR
koda i PIN-a koji izdaje administrator vaše tvrtke — ne postoji
javna registracija.
GDPR uloge:
- Vaš poslodavac ili tvrtka koja vam je izdala pristup
(“Operater”) je voditelj obrade (GDPR čl.
4(7)). Operater odlučuje koji se podaci prikupljaju, u koje svrhe se
koriste, koliko dugo se čuvaju i kome se objavljuju. Operater je
vaš primarni kontakt za privatnost.
- Artronic d.o.o. je izvršitelj
obrade (čl. 4(8)) i proizvođač softvera.
Artronic obrađuje podatke isključivo prema uputama Operatera i po
ugovoru o obradi podataka.
- Kod izravne prodaje bez posredničkog Operatera, Artronic sam obavlja
obje uloge — voditelja i izvršitelja obrade.
Operater može objaviti vlastitu politiku privatnosti s vlastitim
kontaktnim podacima za svoje zaposlenike; kad je objavljena, ona ima
prednost u pogledu ugovornog opsega i kontakata, dok ova politika ostaje
mjerodavna za sam softver i njegovu obradu preko Google Play
Store-a.
2. Koje podatke ChaSK obrađuje
2.1 Identifikacijski podaci
- Korisničko ime, prezime i uloga (vozač / voditelj / menadžer) —
dodjeljuje administrator u vašoj tvrtci
- Interni korisnički ID (numerička oznaka)
- Tvrtka / radna grupa / vozilo (ako su konfigurirani)
- Karton vozila i vozača (samo ako ga Operater vodi):
podaci iz Operaterove evidencije voznog parka — registracija, VIN, opis
i godina vozila, telematički uređaj (IMEI), rokovi (registracija,
servis), broj i datum isteka tahografske kartice, popis dokumenata i je
li dokument skeniran. Podatke vodi Operater u svom sustavu; aplikacija
ih samo dohvaća i prikazuje i ne pohranjuje ih trajno
na uređaju. Karton vozila vide voditelji, menadžeri i vozač za vozilo na
koje je prijavljen; karton vozača vide samo voditelji i menadžeri.
2.2 Komunikacija
- Poruke koje šaljete u međusobnim i grupnim razgovorima (tekst +
privici: fotografije, dokumenti, potpisi)
- Vrijeme slanja, status pročitanosti, povratnice o dostavi
2.3 Zadaci i potvrde izvršenja
- Sadržaj zadatka (naslov, opis, rok, dodjela)
- Statusi i prijelazi (zaprimljen, u tijeku, završen, otkazan)
- Potvrde izvršenja: fotografije, GPS lokacija,
digitalni potpis, skenirani barkod — ako ih zadatak zahtijeva i ako ih
korisnik aktivno preda
2.4 Lokacija (GPS)
- Lokacija se uzima samo aktivno, kad korisnik
svjesno potvrđuje izvršenje zadatka koji to traži, ili u sklopu
ECO Drive / Tahograf (EU 561/2006)
funkcionalnosti
- Aplikacija ne prati lokaciju u pozadini i ne snima
trag kretanja izvan tih akcija
- Lokacija se može odbiti — tada zadatak ostaje označen kao bez GPS
potvrde
- Pozicije službenih vozila: voditeljima i
menadžerima aplikacija prikazuje trenutne GPS pozicije vozila iz
Operaterovog sustava za praćenje flote (telematički uređaj ugrađen u
vozilo, npr. SkyTrack). To su podaci vozila, ne s vašeg
mobitela — aplikacija ih samo prikazuje i ne prikuplja ih s
uređaja. Vozači u aplikaciji nemaju pristup pozicijama vozila.
2.5
Glasovne funkcije (opcionalne, isključene po zadanim postavkama)
- Diktiranje poruka i glasovne naredbe: mikrofon se
aktivira isključivo na vaš izričit pritisak gumba
mikrofona i radi samo dok je aplikacija na ekranu. Zvuk
obrađuje ugrađeni servis za prepoznavanje govora operacijskog
sustava (na Androidu tipično Googleov); za hrvatski i većinu
jezika prepoznavanje se obavlja online preko tog OS
servisa, prema Googleovim pravilima privatnosti. ChaSK
ne snima, ne pohranjuje niti šalje zvučne zapise — ni lokalno
ni na ChaSK server; aplikacija od OS-a prima samo prepoznati tekst.
Tekst postaje poruka tek kad je pošaljete (gumbom ili izgovorenom
potvrdom “pošalji”).
- Čitanje naglas (TTS): sinteza govora radi u
cijelosti na uređaju (Android TextToSpeech); ništa se ne
prenosi.
- Obje funkcije su opt-in (Postavke) i mogu se u
svakom trenutku isključiti; dozvola mikrofona može se opozvati u
postavkama sustava.
2.6 Prijava neprimjerenog
sadržaja
Uz svaku primljenu poruku dostupna je opcija
“Prijavi neprimjeren sadržaj” (dugi pritisak na poruku). Prijava se
šalje vašim vlastitim klijentom e-pošte — aplikacija
samo otvori pripremljenu poruku koju vi šaljete ili odustanete.
- Primatelj: adresa za prijave koju je odredio
Operater; ako je nije odredio, koristi se kontakt podrške (odnosno prva
e-mail adresa) tvrtke prikazane u aplikaciji (Postavke → podaci o
tvrtki). Kod Operatera koji nije objavio vlastite podatke o tvrtki to je
ugrađeni kontakt podrške proizvođača
(support@skytrack.net, SkyTrack platforma Artronica).
Ako tvrtka prikazana u aplikaciji nema objavljenu nijednu e-mail adresu,
opcija prijave se ne prikazuje. ChaSK server prijave ne prima,
ne obrađuje niti pohranjuje.
- Sadržaj prijave: ID prijavljene poruke, oznaka
razgovora ili zadatka, pošiljatelj, primatelj, prijavitelj (vi), vrijeme
slanja poruke, tekst prijavljene poruke, vaš opis problema i izjava o
istinitosti navoda. Prijavu prije slanja možete u cijelosti pregledati i
izmijeniti u svom klijentu e-pošte.
- Svrha: omogućiti primatelju prijave da je razmotri
i poduzme mjere prema svojim internim pravilima. Prijave se čuvaju u
poštanskom sandučiću primatelja, prema njegovoj politici čuvanja;
Artronic prijavama pristupa samo kad je sam primatelj (kao Operater ili
kao rezervni kontakt iz prethodne točke).
2.7 Tehnički i dijagnostički
podaci
- Token za push obavijesti (Firebase Cloud Messaging)
- Verzija aplikacije, model uređaja, verzija OS-a
- Podaci o rušenju aplikacije (Firebase Crashlytics) — anonimizirani
stack trace, vrijeme rušenja, model uređaja
2.8 Što ChaSK ne
prikuplja
- Lozinke (autentifikacija je QR + PIN, bez tradicionalnog
passworda)
- E-pošta, adresa, datum rođenja, podaci o plaći ili zdravstveni
podaci
- Trajne audio ili video snimke (mikrofon se koristi isključivo
trenutačno za diktiranje i glasovne naredbe, bez snimanja — vidi 2.5;
video kamera se ne koristi)
- Kontakti iz adresara, SMS-ovi, povijest poziva
- Reklamni identifikatori (Advertising ID), trackeri, analitika
ponašanja
- Lokacija u pozadini
3. Pravna osnova obrade (čl.
6 GDPR-a)
| Svrha |
Pravna osnova |
| Komunikacija i upravljanje zadacima |
Ugovor o radu / B2B ugovor (čl. 6(1)(b)) |
| Push obavijesti |
Legitimni interes — operativna komunikacija (čl. 6(1)(f)) |
| Crash reporting (Crashlytics) |
Legitimni interes — održavanje stabilnosti aplikacije (čl.
6(1)(f)) |
| Glasovni unos (diktiranje, naredbe) |
Ugovor — funkcija se izvršava isključivo na zahtjev korisnika (čl.
6(1)(b)) |
| Prijava neprimjerenog sadržaja |
Legitimni interes — sigurnost korisnika i sprječavanje zlouporabe
(čl. 6(1)(f)); prijavu pokreće isključivo korisnik |
| Karton vozila i vozača (rokovi, dokumenti) |
Pravna obveza i legitimni interes Operatera — vođenje evidencije
voznog parka (čl. 6(1)(c) i (f)) |
| Tahograf / EU 561/2006 zapisi |
Pravna obveza prijevoznika (čl. 6(1)(c)) |
4. Dozvole na uređaju
Aplikacija traži sljedeće Android dozvole:
| Dozvola |
Zašto |
| Internet |
Komunikacija s ChaSK serverom (REST + WebSocket) |
| Kamera |
Skeniranje QR koda za prijavu + fotografije za potvrdu zadatka |
| Mikrofon |
Diktiranje poruka i glasovne naredbe (samo na pritisak gumba;
opcionalno, isključeno po zadanim postavkama) |
| Lokacija (precizna) |
GPS koordinate kod potvrde zadatka, ECO Drive, Tahograf |
| Push obavijesti |
Primanje poruka i zadataka kad aplikacija nije aktivna |
Sve dozvole se mogu odbiti / opozvati u Postavkama Android sustava.
Odbijanje neke dozvole onemogućuje pripadajuću funkciju, ali ne
sprječava korištenje ostalih.
5. S kim se podaci dijele
ChaSK ne prodaje podatke trećim stranama. Podaci se
prenose samo na sljedeća odredišta:
5.1 ChaSK API server
Server kojim upravlja vaša tvrtka ili Artronic d.o.o. Sve poruke,
zadaci i privici prolaze kroz taj server. Server je domena tvrtke koja
vam je izdala QR (npr. chask.dtgps.hr,
chask.internal.artronic.net). Sva komunikacija je preko
HTTPS (TLS 1.2+) i WSS.
5.2 Google Firebase (Google
LLC, EU/SAD)
- Firebase Cloud Messaging (FCM) — push obavijesti.
Prenose se: token uređaja, sadržaj obavijesti (naslov + sažetak poruke).
Google obrađuje ove podatke kao izvršitelj obrade prema vlastitim
pravilima (https://firebase.google.com/support/privacy).
- Firebase Crashlytics — dijagnostika rušenja
aplikacije. Prenose se: stack trace, model uređaja, verzija OS-a,
anonimizirani identifikator instalacije. Bez sadržaja poruka, bez GPS-a,
bez korisničkog imena.
Ne koristimo Firebase Analytics, Firebase Performance Monitoring,
niti druge Firebase servise koji prate ponašanje korisnika.
5.3 OS servis za
prepoznavanje govora (Google LLC)
Kad koristite diktiranje ili glasovne naredbe, zvuk obrađuje servis
za prepoznavanje govora vašeg operacijskog sustava (na Androidu tipično
Googleov); za većinu jezika obrada se obavlja online. Tu obradu
kontrolira operacijski sustav prema Googleovim pravilima privatnosti —
ChaSK joj ne pristupa niti prima zvučni zapis, samo prepoznati tekst.
Funkcije su opcionalne (isključene po zadanim postavkama) i njihovim
nekorištenjem nikakav zvuk ne napušta uređaj.
5.4
Vaš klijent i pružatelj usluge e-pošte (samo kod prijave sadržaja)
Ako pošaljete prijavu neprimjerenog sadržaja (vidi 2.6), ona putuje
vašim klijentom e-pošte i vašim pružateljem usluge
e-pošte do adrese primatelja prijave (vidi 2.6) — dakle izvan
ChaSK infrastrukture. ChaSK server u tome ne sudjeluje. Ako prijavu ne
pošaljete, ništa ne napušta uređaj.
6. Prijenos izvan EGP-a
Firebase servisi (FCM, Crashlytics) mogu pohranjivati podatke u
Google data centrima izvan Europskog gospodarskog prostora. Google je
sklopio standardne ugovorne klauzule (SCC) za prijenos i objavljuje
certifikat usklađenosti.
ChaSK API serveri se nalaze u Hrvatskoj (data centri u Zagrebu i
drugim hrvatskim gradovima, ovisno o tvrtki).
7. Razdoblje čuvanja
- Poruke i zadaci: čuva ih ChaSK API server vaše
tvrtke prema njihovoj politici (tipično nekoliko mjeseci; tahografski
podaci se ne spremaju u ChaSK aplikaciji)
- Lokalna baza na uređaju (SQLite): ostaje dok ne
obrišete aplikaciju ili ne aktivirate “Reset” iz Postavki
- FCM token: dok je aplikacija instalirana
- Crashlytics zapisi: 90 dana (Google retention
default)
- Prijave neprimjerenog sadržaja: ne pohranjuju se ni
u aplikaciji ni na ChaSK serveru — postoje samo kao poruke e-pošte u
vašem sandučiću (poslano) i u sandučiću primatelja prijave (vidi 2.6),
te se čuvaju prema politici primatelja odnosno vašeg pružatelja usluge
e-pošte
- Karton vozila i vozača: čuva ih Operater u svojoj
evidenciji voznog parka prema svojoj politici; aplikacija ih dohvaća pri
svakom otvaranju i ne zadržava lokalnu kopiju
8. Vaša prava (GDPR)
Imate pravo:
- Zatražiti pristup podacima koje obrađujemo (čl.
15)
- Tražiti ispravak netočnih podataka (čl. 16)
- Tražiti brisanje podataka (čl. 17, “right to be
forgotten”)
- Tražiti ograničenje obrade (čl. 18)
- Prigovoriti obradi temeljenoj na legitimnom
interesu (čl. 21)
- Prenosivost podataka u strojno čitljivom formatu
(čl. 20)
- Podnijeti pritužbu Agenciji za zaštitu osobnih podataka
(AZOP): https://azop.hr
Kako ostvariti pravo: obratite se
Operateru — tvrtci koja vam je izdala QR i za koju
radite. Operater je voditelj obrade i ima obvezu odgovoriti u rokovima
iz GDPR-a (u pravilu 30 dana). Ako Operater ne odgovori ili je zahtjev
čisto tehničke prirode koji zahtijeva izmjene u samom softveru, dodatno
možete kontaktirati Artronic kao izvršitelja obrade i
proizvođača softvera na info@artronic.net.
9. Sigurnost podataka
- Sve mrežne komunikacije su šifrirane (TLS 1.2+ za REST, WSS za
WebSocket)
- Privici (slike, dokumenti) se prenose preko HTTPS-a
- QR kod za aktivaciju ne sadrži tajne podatke
(adresa poslužitelja, identifikator korisnika, uloga, oznaka i rok
valjanosti koda) i prenosi se kao Base64 zapis; sigurnost aktivacije
počiva na fizičkom posjedovanju QR koda, PIN-u koji se dostavlja
odvojenim kanalom i roku valjanosti. PIN je na poslužitelju pohranjen
šifrirano (AES-256-GCM)
- Sesijski tokeni su slučajni 48-znakovni heksadekadski nizovi, čuvaju
se u zaštićenoj
flutter_secure_storage pohrani uređaja
(Android Keystore); pri spajanju se šalju u Authorization
zaglavlju, a ne u adresi (URL-u) — osim prema starijim verzijama servera
koje zaglavlje još ne podržavaju, gdje se koristi naslijeđeni način
unutar iste šifrirane (WSS) veze
- Aplikacija je obfuskirana (R8/ProGuard) za otežavanje reverse
engineeringa
10. Djeca
ChaSK je B2B aplikacija za zaposlenike. Nije namijenjena osobama
mlađim od 18 godina i ne prikupljamo svjesno podatke o djeci. Ako
saznate da je dijete dalo podatke ChaSK-u, kontaktirajte nas i obrisat
ćemo ih.
11. Promjene pravila
Pravila ćemo ažurirati po potrebi. Datum gore se mijenja, a značajne
promjene najavit ćemo putem objave u aplikaciji ili e-pošte
poslodavcu.
12. Kontakt
Za pitanja o vašim osobnim podacima, pristupu, ispravku ili
brisanju (voditelj obrade): obratite se
Operateru — tvrtci koja vam je izdala QR pristup.
Njihove kontakte možete vidjeti u Aplikaciji: Postavke → klik na
brand logotip → Company Info (podaci koje je Operater dostavio
kroz svoj branding blok).
Za pitanja o softveru, licenci ili tehničkoj obradi
(proizvođač i izvršitelj obrade):
Artronic d.o.o. Sveti Duh 85, Zagreb E-pošta:
info@artronic.net Web: https://artronic.net
Za prijavu sigurnosne ranjivosti: ista adresa
info@artronic.net, s predmetom
SIGURNOST — ChaSK. Potvrdu primitka šaljemo u 3 radna dana,
prvu procjenu u 10. Politika i rokovi: Sigurnosna
politika. Sigurnosne zakrpe isporučujemo najmanje 5 godina od
zadnjeg izdanja objavljenog na Google Playu.
🇬🇧 English
1. Data controller and app
publisher
The ChaSK::Chat & Task application is developed
and published by:
Artronic d.o.o. Sveti Duh 85, Zagreb VAT/OIB: HR
25293446999 Software contact: info@artronic.net
ChaSK is a business-to-business (B2B) application
intended for employees of companies that have a contract with Artronic
and/or operate their own ChaSK API instance. Access is only possible
through a QR code + PIN issued by your company’s
administrator — there is no public sign-up.
GDPR roles:
- Your employer or the company that issued your access (the
“Operator”) is the data controller (GDPR Art.
4(7)). The Operator decides what data is collected, for what purposes,
how long it is kept and to whom it is disclosed. The Operator is
your primary privacy contact.
- Artronic d.o.o. is the data
processor (Art. 4(8)) and software
manufacturer. Artronic processes data solely under the
Operator’s instructions and pursuant to a data processing
agreement.
- In direct sales without an intermediary Operator, Artronic performs
both roles — controller and processor.
The Operator may publish its own privacy policy with its own contact
details for its employees; where published, that policy prevails as to
contractual scope and contacts, while this policy remains authoritative
for the software itself and its processing via the Google Play
Store.
2. What data ChaSK processes
2.1 Identification data
- First name, last name, role (driver / supervisor / manager) —
assigned by the administrator at your company
- Internal user ID (numeric)
- Company / work group / vehicle (if configured)
- Vehicle and driver record (“card”) (only where the
Operator maintains one): data from the Operator’s fleet records —
registration plate, VIN, vehicle description and year, telematics device
(IMEI), due dates (registration, service), tachograph card number and
expiry, list of documents and whether a document has been scanned. This
data is maintained by the Operator in its own system; the app
only retrieves and displays it and does not store it
persistently on the device. The vehicle card is visible to supervisors,
managers and the driver signed in to that vehicle; the driver card is
visible to supervisors and managers only.
2.2 Communication
- Messages you send in peer-to-peer and group chats (text +
attachments: photos, documents, signatures)
- Send time, read status, delivery receipts
2.3 Tasks and confirmations
- Task content (title, description, deadline, assignment)
- Status transitions (received, in progress, completed,
cancelled)
- Task confirmations: photos, GPS location, digital
signature, scanned barcode — only if required by the task and actively
submitted by the user
2.4 Location (GPS)
- Location is captured only actively, when the user
knowingly confirms a task that requires it, or as part of ECO
Drive / Tachograph (EU 561/2006) features
- The app does not track location in the background
and does not log movement outside those actions
- Location can be denied — the task is then marked as without GPS
confirmation
- Company vehicle positions: for supervisors and
managers the app displays current GPS positions of company vehicles from
the Operator’s fleet-tracking system (a telematics device installed in
the vehicle, e.g. SkyTrack). This is vehicle data, not data from
your phone — the app only displays it and does not collect it
from the device. Drivers have no access to vehicle positions in the
app.
2.5 Voice features
(optional, off by default)
- Message dictation and voice commands: the
microphone activates only on your explicit tap of the microphone
button and works only while the app is on screen. Audio is
processed by the operating system’s built-in speech recognition
service (typically Google’s on Android); for Croatian and most
languages recognition happens online through that OS
service, under Google’s privacy terms. ChaSK does not
record, store or transmit audio — neither locally nor to the
ChaSK server; the app receives only the recognized text from the OS.
Text becomes a message only when you send it (by button or by the spoken
confirmation “send”).
- Read aloud (TTS): speech synthesis runs
entirely on the device (Android TextToSpeech); nothing
is transmitted.
- Both features are opt-in (Settings) and can be
turned off at any time; the microphone permission can be revoked in
system settings.
2.6 Reporting inappropriate
content
Every received message offers a “Report
inappropriate content” action (long-press the message). The report is
sent using your own email client — the app only opens a
prepared message that you either send or discard.
- Recipient: the reporting address designated by the
Operator; where none is designated, the support contact (or first email
address) of the company shown in the app (Settings → company info) is
used. For an Operator that has published no company details of its own,
that is the manufacturer’s bundled support contact
(support@skytrack.net, Artronic’s SkyTrack platform).
If the company shown in the app has no published email address at all,
the report action is not shown. The ChaSK server neither
receives, processes nor stores reports.
- Report content: the reported message ID, the
conversation or task reference, the sender, the recipient, the reporter
(you), the time the message was sent, the text of the reported message,
your description of the problem and a good-faith statement. You can
review and edit the entire report in your email client before sending
it.
- Purpose: to let the recipient of the report review
it and act under its internal rules. Reports are kept in the recipient’s
mailbox under its own retention policy; Artronic accesses reports only
where it is itself the recipient (as Operator or as the fallback contact
above).
2.7 Technical and diagnostic
data
- Push notification token (Firebase Cloud Messaging)
- App version, device model, OS version
- Crash diagnostics (Firebase Crashlytics) — anonymized stack trace,
crash time, device model
2.8 What ChaSK does
not collect
- Passwords (auth is QR + PIN, no traditional password)
- Email, address, date of birth, salary or health data
- Persistent audio or video recordings (the microphone is used only
momentarily for dictation and voice commands, without recording — see
2.5; the video camera is not used)
- Address book contacts, SMS, call history
- Advertising identifiers, trackers, behavioral analytics
- Background location
3. Legal basis for
processing (Article 6 GDPR)
| Purpose |
Legal basis |
| Communication and task management |
Employment / B2B contract (Art. 6(1)(b)) |
| Push notifications |
Legitimate interest — operational communication (Art. 6(1)(f)) |
| Crash reporting (Crashlytics) |
Legitimate interest — app stability (Art. 6(1)(f)) |
| Voice input (dictation, commands) |
Contract — the feature runs solely at the user’s request (Art.
6(1)(b)) |
| Reporting inappropriate content |
Legitimate interest — user safety and abuse prevention (Art.
6(1)(f)); a report is initiated solely by the user |
| Vehicle and driver records (due dates, documents) |
Legal obligation and legitimate interest of the Operator — fleet
record keeping (Art. 6(1)(c) and (f)) |
| Tachograph / EU 561/2006 records |
Legal obligation of the carrier (Art. 6(1)(c)) |
4. Device permissions
The app requests the following Android permissions:
| Permission |
Why |
| Internet |
Communication with the ChaSK server (REST + WebSocket) |
| Camera |
Scanning QR code for sign-in + photos for task confirmation |
| Microphone |
Message dictation and voice commands (button press only; optional,
off by default) |
| Location (precise) |
GPS coordinates on task confirmation, ECO Drive, Tachograph |
| Push notifications |
Receiving messages and tasks when the app is not active |
All permissions can be denied / revoked in Android system Settings.
Denying a permission disables the corresponding feature but does not
block the rest of the app.
5. Data sharing
ChaSK does not sell data to third parties. Data is
transmitted only to the following destinations:
5.1 ChaSK API server
A server operated by your company or by Artronic d.o.o. All messages,
tasks and attachments pass through that server. The server is the domain
of the company that issued your QR (e.g., chask.dtgps.hr,
chask.internal.artronic.net). All communication is over
HTTPS (TLS 1.2+) and WSS.
5.2 Google Firebase (Google
LLC, EU/US)
- Firebase Cloud Messaging (FCM) — push
notifications. Transmitted: device token, notification content (title +
message summary). Google processes this data as a processor under its
own terms (https://firebase.google.com/support/privacy).
- Firebase Crashlytics — crash diagnostics.
Transmitted: stack trace, device model, OS version, anonymized
installation identifier. No message content, no GPS, no user name.
We do not use Firebase Analytics, Firebase Performance Monitoring, or
other Firebase services that track user behavior.
5.3 OS speech
recognition service (Google LLC)
When you use dictation or voice commands, audio is processed by your
operating system’s speech recognition service (typically Google’s on
Android); for most languages processing happens online. That processing
is controlled by the operating system under Google’s privacy terms —
ChaSK neither accesses it nor receives the audio, only the recognized
text. The features are optional (off by default); if you do not use
them, no audio ever leaves the device.
5.4
Your email client and email provider (content reports only)
If you send a report of inappropriate content (see 2.6), it travels
through your own email client and email provider to the
report recipient’s address (see 2.6) — that is, outside the ChaSK
infrastructure. The ChaSK server plays no part in it. If you do not send
the report, nothing leaves the device.
6. Transfer outside the EEA
Firebase services (FCM, Crashlytics) may store data in Google data
centers outside the European Economic Area. Google has signed standard
contractual clauses (SCCs) for the transfer and publishes a compliance
certificate.
ChaSK API servers are located in Croatia (data centers in Zagreb and
other Croatian cities, depending on the company).
7. Retention period
- Messages and tasks: retained on your company’s
ChaSK API server per their policy (typically a few months; tachograph
data is not stored within the ChaSK app)
- Local device database (SQLite): kept until you
uninstall the app or trigger “Reset” in Settings
- FCM token: while the app is installed
- Crashlytics records: 90 days (Google retention
default)
- Reports of inappropriate content: not stored in the
app or on the ChaSK server — they exist only as email messages in your
sent folder and in the report recipient’s mailbox (see 2.6), retained
under the recipient’s or your email provider’s policy
- Vehicle and driver records: kept by the Operator in
its fleet records under its own policy; the app fetches them each time
the record is opened and keeps no local copy
8. Your rights (GDPR)
You have the right to:
- Request access to data we process (Art. 15)
- Request rectification of inaccurate data (Art.
16)
- Request erasure of data (Art. 17, “right to be
forgotten”)
- Request restriction of processing (Art. 18)
- Object to processing based on legitimate interest
(Art. 21)
- Data portability in machine-readable format (Art.
20)
- Lodge a complaint with the Croatian Personal Data Protection
Agency (AZOP): https://azop.hr
How to exercise your right: contact the
Operator — the company that issued your QR and for
which you work. The Operator is the data controller and is obliged to
respond within the GDPR time limits (typically 30 days). If the Operator
does not respond or the request is purely technical and requires changes
to the software itself, you may additionally contact
Artronic as processor and software manufacturer at
info@artronic.net.
9. Security
- All network communication is encrypted (TLS 1.2+ for REST, WSS for
WebSocket)
- Attachments (images, documents) are transmitted over HTTPS
- The activation QR code contains no secrets (server
address, user identifier, role, code id and expiry) and is carried as
Base64; activation security rests on physical possession of the code,
the PIN delivered through a separate channel, and the expiry. The PIN is
stored encrypted (AES-256-GCM) on the server
- Session tokens are random 48-character hexadecimal strings, kept in
the protected
flutter_secure_storage device storage
(Android Keystore); on connect they are sent in the
Authorization header rather than in the URL — except
towards older server versions that do not yet support the header, where
the legacy method is used within the same encrypted (WSS)
connection
- The app is obfuscated (R8/ProGuard) to make reverse engineering
harder
10. Children
ChaSK is a B2B application for employees. It is not intended for
persons under 18, and we do not knowingly collect data on children. If
you learn that a child has provided data to ChaSK, contact us and we
will delete it.
11. Changes
We will update this policy as needed. The effective date above will
change, and significant changes will be announced via in-app notice or
email to the employer.
For questions about your personal data, access, rectification
or erasure (data controller): contact the
Operator — the company that issued your QR access.
Their contact details are visible in the App: Settings → tap the
brand logo → Company Info (data supplied by the Operator
through their branding block).
For questions about the software, licensing or technical
processing (manufacturer and processor):
Artronic d.o.o. Sveti Duh 85, Zagreb Email:
info@artronic.net Web: https://artronic.net
To report a security vulnerability: same address
info@artronic.net, subject
SIGURNOST — ChaSK. We acknowledge receipt within 3 working
days and give a first assessment within 10. Policy and timelines: Sigurnosna
politika. Security updates are provided for at least 5 years from
the last release published on Google Play.