Politika zasebnosti
Zadnja sprememba: 03.06.2026 · Last updated: 3 June 2026
1. Splošne določbe in opredelitve
Ta Politika zasebnosti (v nadaljevanju: «Politika») določa način zbiranja, obdelave, shranjevanja in varovanja osebnih podatkov uporabnikov spletnega mesta media4.estate(v nadaljevanju: «Storitev»).
Politika je pripravljena v skladu z:
- Uredbo (EU) 2016/679 (Splošna uredba o varstvu podatkov — GDPR);
- Zakonom o varstvu osebnih podatkov (ZVOP-2) Republike Slovenija;
- Direktivo ePrivacy (2002/58/ES) glede piškotkov.
Z uporabo Storitve potrjujete, da ste se seznanili s to Politiko in soglašate z navedenimi pogoji obdelave osebnih podatkov.
2. Upravljavec osebnih podatkov
Upravljavec osebnih podatkov v skladu s členom 13(1)(a) GDPR je:
Mykhailo Koblychenko s.p.
Davčna številka: SI40790215 · Matična številka: 7522967000
Dimičeva ulica 9, 1000 Ljubljana, Slovenija
E-pošta: support@media4.estate
Spletna stran: media4.estate
Pooblaščena oseba za varstvo podatkov (DPO) ni imenovana, ker obdelava podatkov ne zahteva rednega in sistematičnega spremljanja posameznikov v velikem obsegu (člen 37 GDPR).
3. Kategorije osebnih podatkov in nameni obdelave
V skladu s členi 13(1)(c) in 13(1)(d) GDPR obdelujemo naslednje kategorije osebnih podatkov:
a) Podatki računa
| Podatki | E-poštni naslov (obvezno), ime (neobvezno), hash gesla; telefonska številka (ali zadnje cifre) se hrani na računu za čas njegovega trajanja za namene verifikacije (velja le ob omogočenem preverjanju telefona — trenutno preverjanje telefona ni aktivno, zato se telefonska številka trenutno ne zbira) |
| Namen | Ustvarjanje in upravljanje računa, avtorizacija, komunikacija |
| Pravna podlaga | Čl. 6(1)(b) GDPR — izvajanje pogodbe |
| Rok hrambe | Ob zahtevi se podatki izbrišejo nemudoma in trajno |
b) Vsebina uporabnika
| Podatki | Fotografije nepremičnin, generirani videi, scenariji, podnapisi |
| Namen | Zagotavljanje storitve generiranja videa |
| Pravna podlaga | Čl. 6(1)(b) GDPR — izvajanje pogodbe |
| Rok hrambe | Ob zahtevi se podatki izbrišejo nemudoma in trajno |
c) Plačilni podatki
| Podatki | Znesek transakcije, datum, status, ID naročila |
| Namen | Obdelava plačil, zaračunavanje, preprečevanje goljufij, davčna evidenca |
| Pravna podlaga | Čl. 6(1)(b) GDPR — izvajanje pogodbe; čl. 6(1)(c) — zakonska obveznost |
| Rok hrambe | Kolikor zahteva davčna zakonodaja (davčni zapisi so shranjeni psevdonimizirano tudi po izbrisu računa) |
Opomba: Plačila obdeluje Polar (Polar Software Inc.) kot pogodbeni prodajalec (Merchant of Record) in Stripe kot ponudnik kartičnih plačil (pod Polarjem). Mi (upravljavec) prejmemo le omejene podatke o transakciji (znesek, ID naročila, status). Celotni podatki o kartici so v izključni hrambi Stripa in Polarja — mi teh podatkov ne hranimo.
d) Tehnični podatki
| Podatki | IP-naslov, vrsta brskalnika (User-Agent), jezikovne nastavitve |
| Namen | Zagotavljanje varnosti, omejevanje zahtevkov (rate-limiting), določanje jezika |
| Pravna podlaga | Čl. 6(1)(f) GDPR — zakoniti interes (varnost) |
| Rok hrambe | IP-naslov ni shranjen na disk (le v pomnilniku za rate-limiting); jezik — piškotek 1 leto |
e) Piškotki
| Podatki | ID seje, jezikovna nastavitev |
| Namen | Avtorizacija, ohranjanje jezikovnih nastavitev |
| Pravna podlaga | Čl. 6(1)(b) GDPR — nujni za zagotavljanje storitve |
| Rok hrambe | Glej Politiko piškotkov |
f) Revizijski dnevniki (AuditLog / sistemski dnevniki)
| Podatki | Vrsta administrativnega dejanja, časovni žig, ID uporabnika |
| Namen | Varnost in sledljivost |
| Pravna podlaga | Čl. 6(1)(f) GDPR — zakoniti interes (varnost in odgovornost) |
| Rok hrambe | Npr. 24 mesecev |
4. Pravne podlage obdelave
V skladu s členom 6 GDPR obdelujemo osebne podatke na naslednjih podlagah:
| Pravna podlaga | Kategorije podatkov |
|---|---|
| Izvajanje pogodbe — čl. 6(1)(b) | Podatki računa, vsebina, plačila, piškotki |
| Zakonska obveznost — čl. 6(1)(c) | Plačilni in finančni zapisi (davčna evidenca) |
| Zakoniti interes — čl. 6(1)(f) | Tehnični podatki (varnost, rate-limiting), revizijski dnevniki (varnost in sledljivost) |
| Privolitev — čl. 6(1)(a) | Google Analytics 4, Meta / Facebook Pixel (SAMO ob privolitvi) |
Osebnih podatkov za osrednje funkcije storitve ne obdelujemo na podlagi privolitve. Privolitev se uporablja za analitične in trženjske piškotke ter za potrditev seznanitve s piškotki.
5. Obdelovalci in prenos tretjim osebam
V skladu s členi 13(1)(e) in 13(1)(f) GDPR prenašamo osebne podatke naslednjim obdelovalcem izključno za namen zagotavljanja storitve:
| Obdelovalec | Država | Namen | Podatki | Podlaga prenosa |
|---|---|---|---|---|
| Polar (Polar Software Inc.) | ZDA / USA | Plačila in pogodbeni prodajalec (Merchant of Record) | E-pošta, ID naročila, znesek | SCC, čl. 46 GDPR (preveri DPF na dataprivacyframework.gov) |
| Stripe | ZDA / USA | Obdelava kartičnih plačil (pod Polar) | Plačilni podatki | EU–US DPF, čl. 45 GDPR (Stripe je DPF-certificiran); SCC, čl. 46 kot rezerva |
| Kie.ai (Kling / Nano Banana) (vklj. kieai.redpandaai.co / incl. kieai.redpandaai.co) | ZDA / Singapur | Generiranje in urejanje videa / fotografij | Fotografije nepremičnin | Čl. 49(1)(b) GDPR (priložnostni prenos za izvajanje pogodbe) |
| Anthropic (Claude) | ZDA | Generiranje scenarija, analiza fotografij | Opis in naziv nepremičnine, fotografije | SCC, čl. 46 GDPR, Izvedbeni sklep (EU) 2021/914 |
| Google (Gemini TTS) | ZDA | Sinteza govora (TTS) | Besedilo scenarija | Sklep o ustreznosti EU–ZDA DPF, čl. 45 GDPR; SCC (čl. 46) kot rezerva |
| AssemblyAI | ZDA | Prepoznava govora za sinhronizacijo podnapisov | Zvok govora | Sklep o ustreznosti EU–ZDA DPF, čl. 45 GDPR; SCC (čl. 46) kot rezerva |
| Twilio | ZDA | SMS-verifikacija telefonske številke (samo ko je preverjanje telefona omogočeno — trenutno NI aktivno) | Telefonska številka (samo ko je preverjanje telefona omogočeno — trenutno NI aktivno) | Sklep o ustreznosti EU–ZDA DPF, čl. 45 GDPR; SCC (čl. 46) kot rezerva |
| Google (OAuth) | ZDA | Prijava z Google računom (po izbiri) | Email, Google ID | Sklep o ustreznosti EU–ZDA DPF, čl. 45 GDPR; SCC (čl. 46) kot rezerva |
| Apple (Sign in with Apple) | EU | Prijava z Apple računom (po izbiri) | Email, Apple ID | EU subjekt (Apple Distribution International Ltd, Irska) — brez prenosa v tretjo državo |
| Telegram | Izven EU | Interna servisna obvestila operaterju | ID uporabnika, naziv naloge (nepremičnine), besedilo podpornih sporočil, končni generirani videoposnetek (datoteka videa nepremičnine, poslana operaterju ob zaključku naloge) | SCC, čl. 46 GDPR, Izvedbeni sklep (EU) 2021/914 |
| Resend | ZDA | Pošiljanje e-pošte (verifikacija, obvestila) | E-poštni naslov, vsebina sporočila | Sklep o ustreznosti EU–ZDA DPF, čl. 45 GDPR; SCC (čl. 46) kot rezerva |
| OpenStreetMap (Nominatim, Overpass) | EU / Nemčija + mednarodno | Geokodiranje naslova in iskanje okoliške infrastrukture | Naslov nepremičnine, koordinate | Prenos znotraj EU / EGP — brez dodatnih ukrepov |
| Google Analytics 4 | ZDA | Spletna analitika (SAMO ob privolitvi) | IP (anonimizirani), vedenje na strani | Privolitev, čl. 6(1)(a) GDPR |
| Meta Platforms (Facebook Pixel) | ZDA | Trženjske meritve (SAMO ob privolitvi) | IP, vedenje na strani | Privolitev, čl. 6(1)(a) GDPR |
Osebnih podatkov tretjim osebam za trženjske namene ne prodajamo, ne menjamo in ne prenašamo.
6. Roki hrambe
V skladu s členom 13(2)(a) GDPR:
| Kategorija podatkov | Rok hrambe |
|---|---|
| Podatki računa | Ob zahtevi se podatki izbrišejo nemudoma in trajno |
| Vsebina (fotografije, videi) | Ob zahtevi se podatki izbrišejo nemudoma in trajno |
| Plačilni zapisi | Kolikor zahteva davčna zakonodaja; shranjeni psevdonimizirano tudi po izbrisu računa |
| Telefonska številka | Telefonska številka (ali zadnje cifre) se hrani na računu za čas njegovega trajanja; psevdonimiziran hash se ohrani po izbrisu za preprečevanje zlorab (1 številka = 1 brezplačen video) (velja le ob omogočenem preverjanju telefona — trenutno ni aktivno) |
| Verifikacija telefona (heširana številka) | Psevdonimiziran hash za preprečevanje zlorab; odklopljen od računa ob izbrisu (velja le ob omogočenem preverjanju telefona — trenutno ni aktivno) |
| Revizijski dnevniki | Npr. 24 mesecev |
| Piškotek seje | 30 dni |
| Piškotek jezika | 1 leto |
| IP-naslovi (rate-limiting) | Niso shranjeni na disk (le v pomnilniku) |
7. Pravice posameznika
V skladu s členi 15–22 GDPR imate naslednje pravice glede svojih osebnih podatkov:
- Pravica do dostopa (čl. 15)— pridobiti kopijo vseh osebnih podatkov, ki jih obdelujemo.
- Pravica do popravka (čl. 16)— popraviti netočne ali nepopolne podatke.
- Pravica do izbrisa (čl. 17)— zahtevati izbris računa in vseh povezanih podatkov.
- Pravica do omejitve obdelave (čl. 18)— omejiti obdelavo v določenih primerih.
- Pravica do prenosljivosti podatkov (čl. 20)— prejeti svoje podatke v strukturirani, strojno berljivi obliki.
- Pravica do ugovora (čl. 21)— ugovarjati obdelavi podatkov na podlagi zakonitega interesa.
- Pravica zoper avtomatizirano odločanje (čl. 22)— glej razdelek 8.
Kako uveljavljati pravice
Za uveljavljanje katere koli od zgoraj navedenih pravic nas kontaktirajte na support@media4.estate.
- Rok odgovora: 30 koledarskih dni od prejema zahteve. V primeru zapletenih zahtev se rok lahko podaljša za 60 dni s predhodnim obvestilom (čl. 12(3) GDPR).
- Preverjanje identitete: morda bomo zaprosili za potrditev lastništva e-poštnega naslova.
- Brezplačno: uveljavljanje pravic je brezplačno (čl. 12(5) GDPR), razen pri očitno neutemeljenih ali pretiranih zahtevah.
8. Avtomatizirano odločanje in profiliranje
Naša Storitev uporablja tehnologije umetne inteligence za ustvarjanje vsebine: generiranje videov iz fotografij, pisanje scenarijev, sintezo govora, generiranje glasbe in sestavo končnega videa.
Ti AI-orodja se uporabljajo izključno za ustvarjanje vsebine na zahtevo uporabnika in ne:
- sprejemajo avtomatiziranih odločitev, ki imajo pravne posledice za uporabnika;
- izvajajo profiliranja uporabnikov;
- vplivajo na dostop do storitve, cene ali pogoje storitve.
9. Mednarodni prenosi
V skladu s členi 44–49 GDPR se prenos osebnih podatkov zunaj EU/EGP izvaja na naslednjih podlagah:
- Obdelovalci s certifikatom EU–ZDA DPF (čl. 45 GDPR): Google (Gemini TTS, OAuth, Analytics), Twilio, AssemblyAI, Resend in Stripe so certificirani v okviru EU–ZDA Okvira za zasebnost podatkov (Data Privacy Framework). Prenos temelji na sklepu Evropske komisije o ustreznosti z dne 10. julija 2023 (čl. 45 GDPR). Poleg tega so v pogodbah o obdelavi podatkov teh obdelovalcev vključene standardne pogodbene klavzule (SCC, čl. 46 GDPR, Izvedbeni sklep (EU) 2021/914), ki delujejo kot rezervni ukrep.
- Obdelovalci brez certifikata DPF (čl. 46 GDPR): Za Anthropic in Polar (Polar Software Inc.) prenos temelji izključno na standardnih pogodbenih klavzulah (SCC, čl. 46 GDPR, Izvedbeni sklep (EU) 2021/914), vključenih v pogodbe o obdelavi podatkov. Za Polar je priporočljivo preveriti morebitni DPF-certifikat na dataprivacyframework.gov.
- Apple (Sign in with Apple):Podatki EU-uporabnikov so pod nadzorom Apple Distribution International Ltd (Irska) — gre za subjekt EU, zato prenos v tretjo državo ne poteka.
- Telegram: Prenos temelji na SCC (čl. 46 GDPR); storitev se uporablja izključno za interna servisna obvestila operaterju.
- Kie.ai (Kling / Nano Banana): Prenos fotografij nepremičnin za generiranje videa je priložnosten in nerutinski; zanj se uporablja čl. 49(1)(b) GDPR (prenos nujen za izvajanje pogodbe med posameznikom in upravljavcem). Člen 49(1)(b) se ne uporablja kot splošna podlaga za rutinske, sistemske prenose.
- Meta Platforms (Facebook Pixel), Google Analytics 4: Prenos temelji na privolitve (čl. 6(1)(a) GDPR) in SCC.
- EU / Nemčija + mednarodno(OpenStreetMap — Nominatim, Overpass): geokodiranje naslova in iskanje okoliške infrastrukture; prenosi znotraj EU/EGP so skladni brez dodatnih ukrepov.
Strežniki in shranjevanje podatkov so v EU (Hostinger, Frankfurt, Nemčija). Zgoraj navedeni prenosi se nanašajo le na posamezne operacije obdelave pri ustreznih obdelovalcih.
10. Varnost podatkov
V skladu s členom 32 GDPR uporabljamo naslednje tehnične in organizacijske ukrepe varovanja:
- Heširanje gesel z algoritmom bcrypt (12 krogov);
- Podpisovanje žetonov sej z HMAC-SHA256 s strežniško preverjenim rokom veljavnosti;
- HTTPS-šifriranje vseh povezav;
- Rate-limiting na avtorizacijskih končnih točkah;
- Piškotki z zastavicami HttpOnly, Secure in SameSite za zaščito pred XSS in CSRF;
- Dostop do strežnika je omejen le na pooblaščeno osebje;
- Naložene datoteke so dostopne le lastniku računa.
11. Obvestilo o kršitvi varnosti podatkov
V skladu s členi 33 in 34 GDPR:
- V primeru kršitve varnosti osebnih podatkov bo upravljavec obvestil nadzorni organ v 72 urah od odkritja kršitve (čl. 33).
- Če kršitev lahko povzroči visoko tveganje za pravice in svoboščine posameznikov, bodo prizadeti uporabniki obveščeni brez nepotrebnega odlašanja (čl. 34).
- Obvestilo bo vsebovalo: naravo kršitve, kontaktne podatke, verjetne posledice in sprejete ukrepe.
12. Podatki otrok
Storitev je namenjena osebam, starim 18 let ali več. Osebnih podatkov mladoletnih oseb zavestno ne zbiramo. Če izvemo za takšno zbiranje, bodo podatki takoj izbrisani.
13. Piškotki
Storitev uporablja tehnično nujne piškotke (seja in jezikovne nastavitve) ter — le z vašo privolitvijo— analitične / trženjske piškotke (Google Analytics, Meta / Facebook Pixel). Nebistveni piškotki se ne nastavijo pred privolitvijo in jo je mogoče kadar koli preklicati. Podrobnosti in upravljanje privolitve — v Politiki piškotkov.
14. Povezave do politik tretjih oseb
Politike zasebnosti naših obdelovalcev:
- Polar: polar.sh/legal/privacy
- Stripe: stripe.com/privacy
- Anthropic: anthropic.com/legal/privacy
- Kie.ai: kie.ai/privacy-policy
- Google: policies.google.com/privacy
- AssemblyAI: assemblyai.com/legal/privacy-policy
- Resend: resend.com/legal/privacy-policy
- Twilio: twilio.com/legal/privacy
- Telegram: telegram.org/privacy
15. Pravica do pritožbe
V skladu s členom 13(2)(d) GDPR imate pravico vložiti pritožbo pri nadzornem organu:
- Slovenija (nadzorni organ upravljavca):Informacijski pooblaščenec (IP-RS) — ip-rs.si
- Za rezidente EU: pristojni organ za varstvo osebnih podatkov vaše države.
16. Spremembe politike zasebnosti
To Politiko lahko posodabljamo. Veljavna različica je vedno dostopna na tej strani z navedbo datuma zadnje posodobitve. O bistvenih spremembah vas bomo obvestili po e-pošti.
17. Kontakt
Mykhailo Koblychenko s.p.
Davčna številka: SI40790215 · Matična številka: 7522967000
Dimičeva ulica 9, 1000 Ljubljana, Slovenija
E-pošta: support@media4.estate
Spletna stran: media4.estate
English version
1. General Provisions and Definitions
This Privacy Policy (hereinafter: «Policy») sets out how personal data of users of the website media4.estate(hereinafter: «Service») is collected, processed, stored and protected.
This Policy has been prepared in accordance with:
- Regulation (EU) 2016/679 (General Data Protection Regulation — GDPR);
- The Personal Data Protection Act (ZVOP-2) of the Republic of Slovenia;
- The ePrivacy Directive (2002/58/EC) regarding cookies.
By using the Service you confirm that you have read this Policy and agree to the stated conditions of personal data processing.
2. Data Controller
The data controller within the meaning of Article 13(1)(a) GDPR is:
Mykhailo Koblychenko s.p.
Tax number: SI40790215 · Company registration number (matična): 7522967000
Registered address: Dimičeva ulica 9, 1000 Ljubljana, Slovenia
Email: support@media4.estate
Website: media4.estate
A Data Protection Officer (DPO) has not been appointed because the processing does not involve large-scale regular and systematic monitoring of data subjects (Article 37 GDPR).
3. Categories of Personal Data and Purposes of Processing
In accordance with Articles 13(1)(c) and 13(1)(d) GDPR we process the following categories of personal data:
a) Account data
| Data | Email address (required), name (optional), password hash; phone number (or last digits) is retained on the account for its lifetime for verification purposes (phone verification is currently not active, so no phone number is currently collected) |
| Purpose | Account creation and management, authentication, communication |
| Legal basis | Art. 6(1)(b) GDPR — performance of contract |
| Retention | Data is deleted immediately and permanently upon request |
b) User content
| Data | Property photos, generated videos, scripts, subtitles |
| Purpose | Provision of the video generation service |
| Legal basis | Art. 6(1)(b) GDPR — performance of contract |
| Retention | Data is deleted immediately and permanently upon request |
c) Payment data
| Data | Transaction amount, date, status, order ID |
| Purpose | Payment processing, billing, fraud prevention, tax accounting |
| Legal basis | Art. 6(1)(b) GDPR — performance of contract; Art. 6(1)(c) — legal obligation |
| Retention | As required by tax law (records stored in pseudonymised form even after account deletion) |
Note: Payments are processed by Polar (Polar Software Inc.) acting as Merchant of Record and Stripe as the card-processing sub-processor (under Polar). We (the controller) receive only limited transaction data (amount, order ID, status). Full card data is handled exclusively by Stripe and Polar — we do NOT store card data.
d) Technical data
| Data | IP address, browser type (User-Agent), language preferences |
| Purpose | Security, rate-limiting, language detection |
| Legal basis | Art. 6(1)(f) GDPR — legitimate interest (security) |
| Retention | IP address is not written to disk (in-memory only for rate-limiting); language — cookie for 1 year |
e) Cookies
| Data | Session ID, language setting |
| Purpose | Authentication, language preference storage |
| Legal basis | Art. 6(1)(b) GDPR — necessary for service delivery |
| Retention | See Cookie Policy |
f) Audit logs (AuditLog / system logs)
| Data | Admin action type, timestamp, user ID |
| Purpose | Security and accountability |
| Legal basis | Art. 6(1)(f) GDPR — legitimate interest (security & accountability) |
| Retention | E.g. 24 months |
4. Legal Bases for Processing
Under Article 6 GDPR we process personal data on the following legal bases:
| Legal basis | Data categories |
|---|---|
| Performance of contract — Art. 6(1)(b) | Account data, content, payments, cookies |
| Legal obligation — Art. 6(1)(c) | Payment and financial records (tax accounting) |
| Legitimate interest — Art. 6(1)(f) | Technical data (security, rate-limiting), audit logs (security & accountability) |
| Consent — Art. 6(1)(a) | Google Analytics 4, Meta / Facebook Pixel (ONLY with consent) |
We do not process personal data on the basis of consent for core service functions. Consent is used for analytics and marketing cookies and for acknowledgement of the cookie notice.
5. Processors and Transfers to Third Parties
Under Articles 13(1)(e) and 13(1)(f) GDPR we transfer personal data to the following processors solely for the purpose of providing the Service:
| Processor | Country | Purpose | Data | Transfer basis |
|---|---|---|---|---|
| Polar (Polar Software Inc.) | USA | Payments & Merchant of Record | Email, order ID, amount | SCCs, Art. 46 GDPR (verify DPF at dataprivacyframework.gov) |
| Stripe | USA | Card processing (under Polar) | Payment data | EU–US DPF adequacy decision, Art. 45 GDPR (Stripe is DPF-certified); SCCs, Art. 46 as fallback |
| Kie.ai (Kling / Nano Banana) (incl. kieai.redpandaai.co) | USA / Singapore | Video and photo generation & editing | Property photos | Art. 49(1)(b) GDPR (occasional transfer necessary for performance of contract) |
| Anthropic (Claude) | USA | Script generation, photo analysis | Property description and title, photos | SCCs, Art. 46 GDPR, Commission Decision (EU) 2021/914 |
| Google (Gemini TTS) | USA | Text-to-speech synthesis | Script text | EU–US DPF adequacy decision, Art. 45 GDPR; SCCs (Art. 46) as fallback |
| AssemblyAI | USA | Speech recognition for subtitle synchronisation | Speech audio | EU–US DPF adequacy decision, Art. 45 GDPR; SCCs (Art. 46) as fallback |
| Twilio | USA | SMS phone-number verification (only when phone verification is enabled — currently NOT active) | Phone number (only when phone verification is enabled — currently NOT active) | EU–US DPF adequacy decision, Art. 45 GDPR; SCCs (Art. 46) as fallback |
| Google (OAuth) | USA | Sign-in with Google account (optional) | Email, Google ID | EU–US DPF adequacy decision, Art. 45 GDPR; SCCs (Art. 46) as fallback |
| Apple (Sign in with Apple) | EU | Apple sign-in (optional) | Email, Apple ID | EU entity (Apple Distribution International Ltd, Ireland) — no third-country transfer |
| Telegram | Outside EU | Internal service notifications to operator | User ID, job title (property name), support-chat messages, the finished generated video (the property video file, sent to the operator on job completion) | SCCs, Art. 46 GDPR, Commission Decision (EU) 2021/914 |
| Resend | USA | Sending emails (verification, notifications) | Email address, message content | EU–US DPF adequacy decision, Art. 45 GDPR; SCCs (Art. 46) as fallback |
| OpenStreetMap (Nominatim, Overpass) | EU / Germany + global | Address geocoding & nearby-infrastructure lookup | Property address, coordinates | Transfer within EU/EEA — no additional measures required |
| Google Analytics 4 | USA | Web analytics (ONLY with consent) | IP (anonymised), browsing behaviour | Consent, Art. 6(1)(a) GDPR |
| Meta Platforms (Facebook Pixel) | USA | Marketing measurement (ONLY with consent) | IP, browsing behaviour | Consent, Art. 6(1)(a) GDPR |
We do not sell, trade or transfer personal data to third parties for marketing purposes.
6. Retention Periods
Under Article 13(2)(a) GDPR:
| Data category | Retention period |
|---|---|
| Account data | Data is deleted immediately and permanently upon request |
| Content (photos, videos) | Data is deleted immediately and permanently upon request |
| Payment records | As required by tax law; stored in pseudonymised form even after account deletion |
| Phone number | The phone number (or its last digits) is retained on the account for its lifetime for verification; a pseudonymised hash is retained after deletion for anti-abuse (1 number = 1 free video) (applies only when phone verification is enabled — currently inactive) |
| Phone verification (hashed number) | Pseudonymised hash to prevent abuse; unlinked from account upon deletion (applies only when phone verification is enabled — currently inactive) |
| Audit logs | E.g. 24 months |
| Session cookie | 30 days |
| Language cookie | 1 year |
| IP addresses (rate-limiting) | Not written to disk (in-memory only) |
7. Data Subject Rights
Under Articles 15–22 GDPR you have the following rights regarding your personal data:
- Right of access (Art. 15)— obtain a copy of all personal data we process.
- Right to rectification (Art. 16)— correct inaccurate or incomplete data.
- Right to erasure (Art. 17)— request deletion of your account and all associated data.
- Right to restriction of processing (Art. 18)— restrict processing in certain circumstances.
- Right to data portability (Art. 20)— receive your data in a structured, machine-readable format.
- Right to object (Art. 21)— object to processing based on legitimate interest.
- Right not to be subject to automated decision-making (Art. 22) — see section 8.
How to exercise your rights
To exercise any of the above rights, contact us at support@media4.estate.
- Response time: 30 calendar days from receipt of the request. For complex requests the period may be extended by 60 days with prior notice (Art. 12(3) GDPR).
- Identity verification: we may request confirmation of ownership of the email address.
- Free of charge: exercising rights is free of charge (Art. 12(5) GDPR), except for manifestly unfounded or excessive requests.
8. Automated Decision-Making and Profiling
Our Service uses artificial intelligence technologies to create content: generating videos from photos, writing scripts, text-to-speech, music generation and final video assembly.
These AI tools are used exclusively for content creationat the user's request and do not:
- make automated decisions with legal consequences for the user;
- profile users;
- affect access to the Service, pricing or terms of service.
9. International Transfers
Under Articles 44–49 GDPR, transfers of personal data outside the EU/EEA are carried out on the following tiered basis:
- Processors certified under the EU–US Data Privacy Framework (Art. 45 GDPR): Google (Gemini TTS, OAuth, Analytics), Twilio, AssemblyAI, Resend and Stripe are certified under the EU–US Data Privacy Framework (DPF). Transfers rely on the European Commission adequacy decision of 10 July 2023 (Art. 45 GDPR). In addition, standard contractual clauses (SCCs, Art. 46 GDPR, Commission Decision (EU) 2021/914)included in those processors' data-processing terms serve as a fallback safeguard.
- Processors not DPF-certified (Art. 46 GDPR): For Anthropic and Polar (Polar Software Inc.), transfers rely on standard contractual clauses (SCCs, Art. 46 GDPR, Commission Decision (EU) 2021/914) included in their data-processing terms. For Polar, DPF certification status should be verified at dataprivacyframework.gov.
- Apple (Sign in with Apple):EU user data is controlled by Apple Distribution International Ltd (Ireland), an EU entity — no third-country transfer takes place for Apple sign-in.
- Telegram:Transfer relies on SCCs (Art. 46 GDPR); used only for the operator's internal service notifications.
- Kie.ai (Kling / Nano Banana): The transfer of property photos for video generation is occasional and non-repetitive; it relies on Art. 49(1)(b) GDPR (transfer necessary for performance of the contract between the data subject and the controller). Art. 49(1)(b) is not relied upon as a general basis for routine, systematic processor transfers.
- Meta Platforms (Facebook Pixel), Google Analytics 4: Transfers are consent-based (Art. 6(1)(a) GDPR) and covered by SCCs.
- EU / Germany + global(OpenStreetMap — Nominatim, Overpass): address geocoding and nearby-infrastructure lookup; transfers within the EU/EEA are compliant without additional measures.
Servers and data storage are located in the EU (Hostinger, Frankfurt, Germany). The transfers listed above relate only to specific processing operations by the respective processors.
10. Data Security
Under Article 32 GDPR we apply the following technical and organisational security measures:
- Password hashing with bcrypt (12 rounds);
- HMAC-SHA256 signing of session tokens with server-side expiry verification;
- HTTPS encryption of all connections;
- Rate-limiting on authentication endpoints;
- HttpOnly, Secure, SameSite cookie flags to protect against XSS and CSRF;
- Server access restricted to authorised personnel only;
- Uploaded files are accessible only to the account owner.
11. Data Breach Notification
Under Articles 33 and 34 GDPR:
- In the event of a personal data breach, the controller will notify the supervisory authority within 72 hours of becoming aware of the breach (Art. 33).
- Where the breach is likely to result in a high risk to the rights and freedoms of individuals, affected users will be notified without undue delay (Art. 34).
- The notification will include: the nature of the breach, contact details, likely consequences and measures taken.
12. Children's Data
The Service is intended for persons aged 18 or over. We do not knowingly collect personal data of minors. If we become aware of such collection, the data will be deleted immediately.
13. Cookies
The Service uses technically necessary cookies (session and language settings) and — only with your consent— analytics / marketing cookies (Google Analytics, Meta / Facebook Pixel). Non-essential cookies are not set before consent is given and consent may be withdrawn at any time. Full details and consent management are available in the Cookie Policy.
14. Links to Third-Party Policies
Privacy policies of our processors:
- Polar: polar.sh/legal/privacy
- Stripe: stripe.com/privacy
- Anthropic: anthropic.com/legal/privacy
- Kie.ai: kie.ai/privacy-policy
- Google: policies.google.com/privacy
- AssemblyAI: assemblyai.com/legal/privacy-policy
- Resend: resend.com/legal/privacy-policy
- Twilio: twilio.com/legal/privacy
- Telegram: telegram.org/privacy
15. Right to Lodge a Complaint
Under Article 13(2)(d) GDPR you have the right to lodge a complaint with a supervisory authority:
- Slovenia (controller's supervisory authority):Informacijski pooblaščenec (IP-RS) — ip-rs.si
- For EU residents: the competent data protection authority of your country.
16. Changes to the Privacy Policy
We may update this Policy. The current version is always available on this page with the date of the last update. We will notify you of material changes by email.
17. Contact
Mykhailo Koblychenko s.p.
Tax number: SI40790215 · Company registration number (matična): 7522967000
Registered address: Dimičeva ulica 9, 1000 Ljubljana, Slovenia
Email: support@media4.estate
Website: media4.estate