Scholarship Programme for Postgraduate Studies in Serbia and Abroad
The public limited company under the name "EKO SERBIA AD BEOGRAD (NOVI BEOGRAD)" (hereinafter referred to as the "Company") headquartered in Tošin bunar 27 4A, Belgrade (New Belgrade), Republic of Serbia, corporate identification number: 17413333, TIN: 100118236, as the controller of the personal data of applicants for the Scholarship Programme for Postgraduate Studies in Serbia and Abroad, determines the purposes and means of processing such data in accordance with Regulation 679/2016 EU on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) (hereinafter referred to as "GDPR") and the Serbian Law on Personal Data Protection (“Official Gazette of the Republic of Serbia”, No. 87/2018) (hereinafter referred to as the "DP Law"), as the applicable national legislation in general.
1. Sources of collection & Categories of personal data
The company collects the following categories of personal data from the data subject themselves, after they have read this document and confirmed that they have read it by filling in a special form:
| a. Identification Data | First name, last name, father's name, mother's name, gender, nationality, date of birth, police ID/passport number, occupation, Visa F1/J1 |
| b. Contact details | Email/postal address, telephone numbers |
| c. Education Data | Degrees, certificate of enrolment or final letter of acceptance to the postgraduate programme |
| d. Work Experience Data | Reference to previous work experience, letters of recommendation from university professors, CV |
| e. Photo | Photograph of the candidate |
| f. Social data | Tax assessment certificate, certificate of family status |
2. Purposes of processing
The purposes for which the above personal data are processed are as follows:
A. to inform the company of the applicant's (data subject's) intention to participate in the Scholarship Programme for Postgraduate Studies in Serbia and Abroad,
B. to assess the applicant's suitability for the scholarship,
C. to draw up the contract, if the applicant is selected, and monitoring the smooth progress and fulfilment of the obligations of both parties,
D. contacting and informing all scholarship applicants, whether they have been awarded a scholarship or not, about the Group's activities, provided they have given their consent to this,
E. the protection of its legal interests, the management of the company's business operations and IT infrastructure, in accordance with its internal policies and procedures.
F. Utilising data from participants in the current Scholarship Programme in order to reach a wider audience through a communication campaign on social media. In this way, the Company provides new individuals who may be interested in its activities with information about the new programmes it implements, encouraging them to participate. This process is carried out only if the scholarship recipients have given their consent for their data to be transferred to a partner of the Company, through a relevant consent form, which contains further information about the processing in question.
The provision of personal data by the data subject is necessary in order to apply for participation in the Scholarship Programme for Postgraduate Studies in Serbia and abroad.
3. Legal basis for processing
In accordance with the applicable legislation on the protection of personal data, the legal bases on which the data processing is carried out are, as appropriate, the following:
- Article 12, paragraph 1, item 1 of the DP Law and Article 6(1)(a) of the GDPR, i.e. the data subject's consent to the processing of personal data concerning them, if and to the extent that the data subject provides it by specifically consenting to the storage of their data in the company's database (e.g. image, targeted communication).
- Article 12, paragraph 1, item 2 of the DP Law and Article 6(1)(b) of the GDPR, since processing is necessary for the evaluation of the suitability of candidates for their eligibility and subsequently for the conclusion and performance of the contract, of which the student as the data subject is a party (e.g. identification data, contact details, education data, work experience data.
4. Transfer and categories of recipients
The company may transfer the data to other legal entities of the Group (e.g. EKO SA – HELLENIC FUELS SA), within the European Union, for the same purposes as those mentioned in paragraph 2 above. In addition, it may transfer the data to external partners of the company, e.g. for the purpose of carrying out communication activities and generally serving the purposes of the Scholarship Programme. The processing of personal data by the above entities collaborating with the company is carried out under the control of the company and is subject to the same privacy policy or a policy of at least the same level of protection.
It may also transfer data to judicial, prosecutorial, administrative or police authorities in the context of the judicial protection of their legitimate interests or if required by law.
5. Data security
The company, as the Data Controller, implements the necessary technical, organisational and personnel measures. In particular, the file containing the profile details and applications of candidates is protected both electronically and physically. Personal data is stored on the company's servers, located in a data centre in Aspropyrgos, Attica. Measures are taken to protect them, i.e. access rights, encryption and anonymisation of older data. The server is protected by a password and a firewall. The company has security policies in place that aim to ensure the security and integrity of all information, including personal information.
- If the data is stored in Serbia
Personal data is stored on secure servers located within the territory of the Republic of Serbia. Measures such as controlled access, authentication, encryption, firewall protection systems, physical security of the premises, and anonymization or partial anonymization, where applicable, are implemented.
- If the data is stored in Greece (EU)
Storing data on servers in Greece constitutes an international transfer of data under Serbian legislation. Such transfer is carried out in accordance with the requirements of the DP Law, and Greece is considered to provide an adequate level of data protection. In all data storage environments, security measures equivalent to those applied in Serbia are ensured
6. Subject rights
6.1 Right of access, rectification, erasure, restriction of processing
The data subject has the right to submit a request to the company (as the data controller) for:
- access to personal data about them,
- rectification of inaccurate or outdated data about them or to complete any incomplete data,
- request the erasure of data about them if their processing is not necessary in relation to the purposes for which they were collected,
- request the restriction of the processing of personal data about them,
- portability of their data (e.g. directly to another employer).
More information about these rights, including the circumstances under which they are exercised and how they are exercised, is included in the PERSONAL DATA PROTECTION STATEMENT posted on the company's website https://www.ekoserbia.com/.
6.2 Right to object
In addition, the data subject has the right to object, at any time and for reasons related to their particular situation, to the processing of their personal data based on Article 12, paragraph 1, items 5 or 6 of the DP Law, i.e. Article 6(1)(e) or (f) of the GDPR, including profiling based on those provisions. In such a case, the company as the controller shall no longer process the personal data, unless it demonstrates compelling legitimate grounds for the processing which override the interests, rights and freedoms of the data subject or for the establishment, exercise or defence of legal claims.
6.3 Right to withdraw consent
The applicant has the right to withdraw their consent at any time, without prejudice to the lawfulness of the processing based on consent before its withdrawal. In any case, the data subject is informed that the withdrawal of consent to the processing of data that is absolutely necessary for the performance of the contract may mean that the contract cannot be performed in some or all of its aspects.
6.4 The exercise of the above rights requires the data subject to submit, free of charge, a written request to the company's Data Protection Officer, whose details are provided below. The company reserves the right to respond within 30 days of receiving the request, but may extend this period by a maximum of 60 days with a reasoned response.
7. Communication between the data subject and the company
For any matter relating to the processing of their personal data, or if they wish to exercise their rights or receive a copy of the latest version of the Group's Personal Data Protection Policy, the data subject may contact the company's Data Protection Officer (DPO):
DPO: Snežana Ivanović Hriesik
- by e-mail: at snezana.ivanovic@hellenic-petroleum.rs
- by post: to the company's address, to the attention of the Data Protection Officer.
In any case, the data subject retains the right to lodge a complaint with the Serbian supervisory authority, the "Commissioner for Information of Public Importance and Personal Data Protection" (https://www.poverenik.rs/sr-yu/kontakt.html).
8. Retention period for personal data
The company retains personal data for a period of up to five (5) years from the termination of the contract in any way and up to two (2) years from the submission of the application by the student in case the contract is not concluded. If a legal dispute is pending, beyond the above processing times, and until its conclusion with a final court decision.
Program stipendiranja za postdiplomske studije u Srbiji i inostranstvu
Akcionarsko društvo „EKO SERBIA AD BEOGRAD (NOVI BEOGRAD)” (u daljem tekstu: „Društvo”), sa sedištem na adresi Tošin bunar 27, 4A, Beograd (Novi Beograd), Republika Srbija, matični broj: 17413333, PIB: 100118236, kao član HELLENiQ ENERGY grupe, postupa kao rukovalac podataka o ličnosti kandidata za Program stipendiranja za postdiplomske studije u Srbiji i inostranstvu, određujući svrhu i način obrade tih podataka u skladu sa Uredbom Evropske Unije 679/2016 o zaštiti fizičkih lica u odnosu na obradu podataka o ličnosti i o slobodnom kretanju takvih podataka i o stavljanju Direktive 95/46/EZ van snage (Opšta uredba o zaštiti podataka – GDPR), kao i Zakonom o zaštiti podataka o ličnosti Republike Srbije („Službeni glasnik RS”, br. 87/2018) (u daljem tekstu: „ZZPL”), kao primenjivim nacionalnim zakonodavstvom.
- Izvori prikupljanja i vrste podataka o ličnosti
Društvo prikuplja sledeće vrste podataka o ličnosti neposredno od lica na koje se podaci odnose, nakon što pročitaju ovaj dokument i potvrde da su ga pročitali popunjavanjem posebnog obrasca:
a. Identifikacioni podaci
| Ime, prezime, ime oca, ime majke, pol, državljanstvo, datum rođenja, broj lične karte/pasoša, zanimanje, viza F1/J1
|
b. Kontakt podaci
| E-mail/poštanska adresa, brojevi telefona
|
c. Podaci o obrazovanju
| Diplome, potvrda o upisu ili uverenje o prijemu na postdiplomski program
|
d. Podaci o radnom iskustvu
| Podaci o prethodnom radnom iskustvu, pisma preporuke univerzitetskih profesora, biografija (CV)
|
e. Fotografija
| Fotografija kandidata
|
- Svrhe obrade
U nastavku su navedene svrhe u koje se navedeni podaci o ličnosti obrađuju:
A. obaveštavanje Društva o nameri kandidata (lica na koje se podaci odnose) da učestvuje u Programu stipendiranja za postdiplomske studije u Srbiji i inostranstvu;
B. procena podobnosti kandidata za dodelu stipendije;
C. zaključenje Ugovora, ukoliko je kandidat izabran, kao i praćenje nesmetanog toka i ispunjavanja obaveza obe ugovorne strane;
D. kontaktiranje i informisanje svih kandidata, bez obzira na to da li im je stipendija dodeljena ili ne, o aktivnostima Grupe, pod uslovom da su za to dali pristanak;
E. zaštita pravnih interesa Društva, upravljanje poslovnim procesima i IT infrastrukturom Društva, u skladu sa internim politikama i procedurama;
F. korišćenje podataka učesnika u aktuelnom Programu stipendiranja radi dopiranja do šire javnosti putem komunikacionih kampanja na društvenim mrežama. Na ovaj način Društvo pruža informacije o novim programima koje sprovodi licima koja bi mogla biti zainteresovana za aktivnosti Društva i podstiče ih na učešće. Ovaj proces se sprovodi isključivo ukoliko su dobitnici stipendije dali pristanak da se njihovi podaci prenesu partneru Društva, putem odgovarajućeg obrasca za davanje pristanka koji sadrži dodatne informacije o predmetnoj obradi.
Neophodno je da lice na koje se podaci odnose dostavi podatke o ličnosti kako bi moglo da se prijavi za učešće u Programu stipendiranja za postdiplomske studije u Srbiji i inostranstvu.
- Pravni osnov obrade
U skladu sa primenjivim propisima o zaštiti podataka o ličnosti, pravni osnovi obrade podataka su, u zavisnosti od slučaja, sledeći:
• član 12. stav 1. tačka 1 ZZPL-a i član 6(1)(a) GDPR-a, odnosno pristanak lica na koje se podaci odnose za obradu njegovih podataka o ličnosti i to u meri u kojoj je takav pristanak dat (npr. fotografija, ciljana komunikacija);
• član 12. stav 1. tačka 2 ZZPL-a i član 6(1)(b) GDPR-a, budući da je obrada neophodna radi procene podobnosti kandidata, kao i radi zaključenja i izvršenja Ugovora čija je ugovorna strana student kao lice na koje se podaci odnose (npr. identifikacioni podaci, kontakt podaci, podaci o obrazovanju, podaci o radnom iskustvu).
- Prenos podataka i kategorije primalaca
Društvo može prenositi podatke drugim pravnim licima Grupe (npr. EKO SA – HELLENIC FUELS SA), unutar Evropske unije, u iste svrhe koje su navedene u tački 2. ovog dokumenta. Takođe, podaci se mogu prenositi eksternim partnerima Društva, na primer radi sprovođenja aktivnosti komunikacije i uopšte radi ostvarivanja svrha Programa stipendiranja. Obrada podataka o ličnosti od strane navedenih subjekata vrši se pod kontrolom Društva i podleže istoj politici privatnosti ili politici koja obezbeđuje najmanje jednak nivo zaštite.
Podaci se mogu dostaviti i sudskim, upravnim, policijskim organima ili tužilaštvima u cilju sudske zaštite legitimnih interesa Društva ili kada je to propisano zakonom.
- Bezbednost podataka
Društvo, kao rukovalac podataka, preduzima odgovarajuće tehničke, organizacione i kadrovske mere zaštite. Konkretno, fajl koji sadrži podatke o profilima i prijavama kandidata zaštićen je kako elektronski, tako i fizički. Podaci o ličnosti čuvaju se na serverima Društva, koji se nalaze u data-centru u Aspropirjosu, u Atici. Primenjuju se mere zaštite kao što su kontrola prava pristupa, šifrovanje i anonimizacija starijih podataka. Serveri su zaštićeni lozinkama i „firewall“ sistemima. Društvo ima uspostavljene bezbednosne politike koje imaju za cilj očuvanje bezbednosti i integriteta svih informacija, uključujući podatke o ličnosti.
A. Ako se podaci čuvaju u Srbiji
Podaci o ličnosti se čuvaju na bezbednim serverima koji se nalaze na teritoriji Republike Srbije. Primenjuju se mere kao što su kontrolisan pristup, autentifikacija, šifrovanje, zaštita „firewall“ sistemima, fizičko obezbeđenje prostora i anonimizacija ili delimična anonimizacija, gde je to primenljivo.
B. Ako se podaci čuvaju u Grčkoj (EU)
Čuvanje podataka na serverima u Grčkoj predstavlja međunarodni prenos podataka po standardima srpskog zakonodavstva. Takav prenos se vrši u skladu sa zahtevima ZZPL-a, pri čemu se smatra da Grčka pruža primereni nivo zaštite podataka. U svim okruženjima čuvanja podataka obezbeđuju se mere bezbednosti istovetne onima koje se primenjuju u Srbiji.
- Prava lica na koje se podaci odnose
6.1 Pravo na pristup, ispravku, brisanje i ograničenje obrade
Lice na koje se podaci odnose ima pravo da Društvu (kao rukovaocu) podnese zahtev za:
- pristup podacima o ličnosti koji se odnose na njega;
- ispravku netačnih ili zastarelih podataka, odnosno dopunu nepotpunih podataka;
- brisanje podataka ukoliko njihova obrada više nije neophodna za ostvarivanje svrha za koje su prikupljeni;
- ograničenje obrade podataka o ličnosti;
- prenosivost podataka (npr. direktno drugom poslodavcu).
Više informacija o ovim pravima, uključujući uslove i način njihovog ostvarivanja, dostupno je u Izjavi o zaštiti podataka o ličnosti objavljenoj na internet stranici Društva: https://www.ekoserbia.com/
6.2 Pravo na prigovor
Lice na koje se podaci odnose ima pravo da u svakom trenutku uloži prigovor na obradu svojih podataka o ličnosti koja se vrši u skladu sa članom 12. stav 1. tač. 5 ili 6 ZZPL-a, odnosno članu 6(1)(e) ili (f) GDPR-a, uključujući i profilisanje koje se zasniva na tim odredbama. U tom slučaju, Društvo više neće obrađivati podatke o ličnosti, osim ako dokaže postojanje zakonskih razloga za obradu koji pretežu nad interesima, pravima i slobodama lica na koje se podaci odnose, ili su u vezi sa podnošenjem, ostvarivanjem ili odbranom pravnog zahteva.
6.3 Pravo na opoziv pristanka
Kandidat ima pravo da u svakom trenutku opozove svoj pristanak, bez uticaja na dopuštenost obrade koja je vršena na osnovu pristanka pre opoziva. Kandidat je obavešten da opoziv pristanka za obradu podataka koji su neophodni za izvršenje ugovora može dovesti do toga da ugovor ne može biti izvršen u celini ili delimično.
6.4 Za ostvarivanje navedenih prava, lice na koje se podaci odnose može, bez naknade, podneti pisani zahtev Licu za zaštitu podataka o ličnosti Društva, a čiji su podaci navedeni u nastavku. Društvo zadržava pravo da odgovori u roku od 30 dana od prijema zahteva, uz mogućnost produženja tog roka za dodatnih 60 dana, uz obrazloženje.
- Komunikacija između lica na koje se podaci odnose i Društva
Za sva pitanja u vezi sa obradom podataka o ličnosti, ostvarivanjem prava ili dobijanjem najnovije verzije Politike zaštite podataka o ličnosti Grupe, lice na koje se podaci odnose može kontaktirati Lice za zaštitu podataka o ličnosti:
Lice za zaštitu podataka o ličnosti: Snežana Ivanović Hriesik
E-mail: snezana.ivanovic@hellenic-petroleum.rs
• poštom: na adresu Društva, sa naznakom „Za Lice za zaštitu podataka o ličnosti“.
U svakom slučaju, lice na koje se podaci odnose zadržava pravo da podnese pritužbu nadzornom organu u Republici Srbiji – Povereniku za informacije od javnog značaja i zaštitu podataka o ličnosti (https://www.poverenik.rs/sr-yu/kontakt.html).
- Period čuvanja podataka o ličnosti
Društvo čuva podatke o ličnosti u periodu do pet (5) godina od prestanka ugovora, na bilo koji način, kao i do dve (2) godine od dana podnošenja prijave od strane studenta, ukoliko ugovor nije zaključen. U slučaju postojanja sudskog spora, podaci se mogu obrađivati i nakon isteka navedenih rokova, sve do njegovog okončanja pravnosnažnom sudskom odlukom.