Aplikacija po mjeri — kod, podaci i ključevi su Vaši.
Čiji je izvorni kod, kada treba procjena učinka, koje obveze donose Akt o umjetnoj inteligenciji i Akt o kibernetičkoj otpornosti, kako se mjeri sigurnost i tko drži ključeve — objašnjeno prije ponude, s izvorom uz svaku brojku.
Aplikacija nije web stranica s prijavom. Iza prijave prestaju pravila o kolačićima i obveznim podacima, a počinju druga: čija su imovinska prava na kodu, tko je voditelj obrade, treba li procjena učinka, tko drži račune i ključeve.
Prije ponude prolazimo Vaš slučaj kroz 20 provjera s dna ove stranice pa javljamo što nedostaje i kojim redom se popravlja. Ako Vam gotov alat rješava posao, to ćemo i reći — bez obveze i bez uvjeta.
Što je aplikacija po mjeri i kada Vam ona uopće ne treba?
Aplikacija po mjeri isplati se kad je proces drukčiji od tržišnog standarda, a ne kad je samo nov. Ako gotov alat pokriva posao bez zaobilaznih rješenja, jeftinije Vam je kupiti gotovo — i to je nalaz koji u prvoj fazi izgovorimo naglas.
Druga česta zabluda je da se izbor svodi na kod ili alat bez programiranja. Granica postoji i mjerljiva je: ovlasti po pojedinom retku podataka, zapisi koji izdrže provjeru, spajanje na naslijeđene sustave i selidba drugamo.
Treba li Vam uopće aplikacija po mjeri?
Ako gotov alat pokriva proces bez zaobilaznih rješenja, a proces nije Vaša prednost — kupite gotovo i mi ćemo to reći. Po mjeri se isplati kad je proces drukčiji od tržišnog standarda, kad broj korisnika raste, ili kad podaci i usklađenost moraju ostati kod Vas.
Gdje no-code doista staje
Alati bez programiranja brzo dolaze do prvog zaslona. Granice se pojave kod ovlasti po pojedinom retku podataka, zapisa koji mora izdržati provjeru, spajanja na naslijeđene sustave, rada s velikim količinama podataka i selidbe drugamo — platforma bez programiranja i sama je oblik ovisnosti o dobavljaču.
Ako Vam treba javna stranica, a ne alat iza prijave, obveze su posve druge — izrada web stranica i izrada web shopa popisane su na zasebnim stranicama.
Tko je vlasnik izvornog koda kad aplikaciju naruči tvrtka?
Kad ugovor šuti, zakon predmnijeva da je naručitelj stekao isključiva imovinska prava — ali samo u opsegu potrebnom za djelatnost koju obavlja. To nije isto što i predaja izvornog koda i nije dovoljno za preprodaju ili ugradnju u vlastiti proizvod.
Zato se prijenos prava piše, a ne pretpostavlja. Jedno pravo pritom nitko ne može ugovoriti protiv Vas: ovlašteni korisnik smije ispraviti pogrešku i izraditi sigurnosni primjerak, a suprotne odredbe su ništetne.
| Obveza | Koga obuhvaća | Što traži |
|---|---|---|
| Prava na kodu kad ugovor šuti | Svaka aplikacija naručena ugovorom o narudžbi. | Zakon predmnijeva da je naručitelj stekao isključiva imovinska prava, ali samo „u sadržaju i opsegu koji je potreban za ostvarenje djelatnosti koju obavlja“. Preprodaja, ugradnja u vlastiti proizvod i prerada nisu pokrivene: prerada je zasebno pravo (čl. 54.) i za narudžbu nema predmnjeve kakvu radni odnos ima. U sumnji se tumači u korist autora. |
| Prijenos prava mora biti pisan | Naručitelj i izvođač. | Ugovor mora biti u pisanom obliku i odrediti barem djelo, način korištenja, naknadu i osobu ovlaštenu za korištenje. Odredba o svim budućim djelima je ništetna. Predaja izvornog koda, repozitorija i dokumentacije rješava se odredbom o primopredaji, ne odredbom o vlasništvu. |
| Pravo koje Vam se ne može oduzeti | Svaki ovlašteni korisnik programa. | Umnožavanje i prerada programa radi ispravljanja pogrešaka te izrada sigurnosnog primjerka dopušteni su bez odobrenja i bez naknade, a ugovorne odredbe suprotne tome su ništetne. Isto vrijedi za dekompiliranje radi interoperabilnosti. |
Informativno, nije pravni savjet
ZADNJA PROVJERA: 4. rujna 2026.Popis je informativan i nije pravni savjet. Svaku stavku provjerili smo na primarnom izvoru navedenom u Izvorima, sa zadnjom provjerom 4. rujna 2026. Ono što na primarnom izvoru nismo uspjeli potvrditi namjerno smo izostavili. Za svoj slučaj potvrdite obveze s pravnikom.
Što ugovor o izradi aplikacije mora sadržavati?
Šest stavki: prijenos prava bez sadržajnog ograničenja, izvorni kod s poviješću izmjena, popis knjižnica i licencija, izvoz podataka u otvorenom formatu, vlasništvo nad računima i ključevima te trajanje prijelaznog razdoblja.
Sve se to dogovara prvog dana, dok je suradnja dobra. Kad zatreba, isti razgovor više nije postavka nego pregovaranje — a pregovarate iz slabije pozicije jer aplikacija već radi.
Tko drži ključeve
Ako je izvođač upisan kao vlasnik računa, nemate aplikaciju nego najam. Vlasnički računi glase na Vas, izvođač je dodani korisnik. To se dogovara prvi dan, ne zadnji — poslije je pregovaranje, a ne postavka.
Kriteriji prihvata svake faze
Bez pisanih kriterija „gotovo“ znači različito objema stranama. Mjerljivi kriteriji su popis scenarija koji prolaze, granični odziv, prolaz na sigurnosnoj provjeri, popunjena ček-lista pristupačnosti i uspješno vraćena sigurnosna kopija.
Izlazna strategija prije potpisa
Dobivate li kod s poviješću izmjena ili samo pokrenutu aplikaciju? Postoji li upute za pokretanje iz nule, izvoz podataka u otvorenom formatu, popis knjižnica i licencija, i koliko traje prijelazno razdoblje? Odgovori se pišu prije potpisa, a ne kad zapne.
Escrow rješava posljedicu
Escrow ima smisla samo ako izvođač drži sve. Ako je repozitorij u Vašoj organizaciji, a cloud račun Vaš, pohrana koda kod treće strane ne dodaje gotovo ništa — riješili ste uzrok, a ne posljedicu. Prvo se dogovaraju računi, tek onda se razmatra escrow.
Kada aplikacija treba ugovor o obradi i procjenu učinka (DPIA)?
Ugovor o obradi treba čim izvođač ili hosting dodiruju osobne podatke; procjena učinka treba kad je vjerojatan visok rizik za prava pojedinaca — i radi se prije početka obrade.
Nacionalni popis izrijekom navodi praćenje zaposlenika kroz aplikacije i sustave. Interni alat koji bilježi radno vrijeme, lokaciju ili učinak zato je najčešći slučaj u kojem procjena treba — a to je rok i trošak koji se ne smije otkriti nakon lansiranja.
| Obveza | Koga obuhvaća | Što traži |
|---|---|---|
| Ugovor o obradi s izvođačem | Svaka aplikacija u kojoj izvođač ili hosting dodiruju osobne podatke. | Obrada kod izvršitelja uređuje se pisanim ugovorom s obveznim sadržajem u osam točaka — od postupanja isključivo po uputama do brisanja ili povrata podataka na kraju. Popis podizvršitelja (hosting, e-pošta, SMS, AI sučelje) mora biti poznat i odobren. |
| Zaštita se ugrađuje u arhitekturu | Voditelj obrade, dakle Vi kao naručitelj. | Mjere se određuju već „u trenutku određivanja sredstava obrade“, a po zadanome se obrađuje samo ono što je nužno za svrhu — koliko podataka, koliko dugo i tko im pristupa. To je odluka iz faze arhitekture, ne zadatak pred lansiranje. |
| Sigurnost obrade i testirana obnova | Voditelj i izvršitelj obrade. | Pseudonimizacija i enkripcija, otpornost sustava, sposobnost pravodobne obnove dostupnosti podataka nakon incidenta i redovito testiranje učinkovitosti mjera. Sigurnosna kopija koja nikad nije vraćena ne zadovoljava zahtjev testiranja. |
| Procjena učinka (DPIA) prije obrade | Najčešće interni alati koji prate rad zaposlenika. | Kad je vjerojatan visok rizik, procjena se radi prije početka obrade. Nacionalni popis AZOP-a među obveznima navodi praćenje zaposlenika kroz aplikacije i sustave, povezivanje podataka iz više izvora te praćenje lokacije i ponašanja iz metapodataka. |
Gdje su podaci
Mjesto obrade nosi pravne i troškovne posljedice. Podatkovni centar u Europskoj uniji uklanja pitanje prijenosa u treće zemlje, a certifikat upravljanja sigurnošću informacija dokaz je koji se prilaže uz obveze zaštite podataka. Popis podizvršitelja mora biti u ugovoru.
Tko je voditelj, a tko izvršitelj obrade
Prije ponude treba znati koje osobne podatke aplikacija obrađuje, čije, koliko dugo i tko im pristupa. Odgovor na pitanje prati li aplikacija zaposlenike odlučuje treba li procjena učinka prije obrade — a to je rok i trošak koji se ne smije otkriti nakon lansiranja.
Mora li Vaša aplikacija biti pristupačna?
Zakonski samo ako je usluga na popisu iz Zakona o zahtjevima za pristupačnost — tada obveza pokriva i stranice i mobilne aplikacije. Interni alat iza prijave u pravilu nije na tom popisu, a mikro subjekti su izuzeti.
To ne znači da pristupačnost nema smisla ondje gdje nije obvezna. Prijava bez pamćenja, dovoljno velika dodirna meta i poruka o pogrešci koja kaže što popraviti smanjuju broj poziva podršci — kod alata koji ljudi koriste svaki dan to se osjeti prvi tjedan.
| Obveza | Koga obuhvaća | Što traži |
|---|---|---|
| Pristupačnost — samo za popisane usluge | E-trgovina, potrošačke bankarske usluge, elektroničke komunikacije, pristup audiovizualnim uslugama, e-knjige i dio prijevoza putnika. | Prilog I. traži pristupačnost internetskih stranica, povezanih aplikacija na internetu i usluga na mobilnim uređajima, uključujući mobilne aplikacije. Mikro subjekti koji pružaju usluge izuzeti su. Interni alat za zaposlenike nije obuhvaćen. |
Što stavljamo u kriterij prihvata
Popunjenu ček-listu pristupačnosti za prijavu i osnovne tijekove, a ne izjavu da je aplikacija pristupačna. Razlika je u tome što se prvo može provjeriti, a drugo se može samo tvrditi.
Što aplikacija koja izdaje račune mora podržavati?
Ako je izdavatelj obveznik, aplikacija mora podržati eRačun — odredbe se primjenjuju od 1. siječnja 2026. Zakon o fiskalizaciji izrijekom kaže da su za ispravnost programskog rješenja odgovorni i obveznik i proizvođač odnosno održavatelj tog rješenja.
Uz to idu dvije stvari koje se često pobrkaju. Snažna autentifikacija kupca obveza je pružatelja platnih usluga, ne Vaša ni naša. A aplikacija koja se naplaćuje sama je usluga informacijskog društva, pa nosi obvezne podatke o davatelju.
| Obveza | Koga obuhvaća | Što traži |
|---|---|---|
| Fiskalizacija i eRačun u aplikaciji | Svaka aplikacija koja izdaje ili zaprima račune obveznika. | Programsko rješenje mora omogućiti postupanje po zakonu i onemogućiti izbjegavanje fiskalizacije, a za ispravnost rješenja odgovorni su i obveznik i proizvođač odnosno održavatelj. Odredbe o eRačunu primjenjuju se od 1. siječnja 2026., MIKROeRAČUN od 1. siječnja 2027. |
| Plaćanja — snažna autentifikacija (SCA) | Obveznik je pružatelj platnih usluga, ne trgovac ni izvođač. | Autentifikacija počiva na dva elementa iz različitih skupina, a jednokratni kod mora biti dinamički vezan uz iznos i primatelja. Aplikacija zato mora podržati tijek 3-D Secure 2 s izazovom i tretirati poslužiteljsku obavijest kao mjerodavan ishod, a ne povratak korisnika u aplikaciju. |
| Aplikacija koja se naplaćuje je usluga informacijskog društva | SaaS i svaka aplikacija koja se uz naknadu pruža elektronički, na zahtjev korisnika. | Tada vrijede obveze davatelja usluge iz Zakona o elektroničkoj trgovini: ime ili tvrtka, sjedište, e-adresa za izravan kontakt, broj registra, nadzorno tijelo ako postoji i porezni broj. Za internu aplikaciju iza prijave to ne vrijedi. |
Ako aplikacija i prodaje krajnjim kupcima, obveze su bitno šire — dolaze prava potrošača, dostava i povrat. Obveze web shopa popisane su na zasebnoj stranici.
Koje obveze aplikaciji donose Akt o umjetnoj inteligenciji i Akt o kibernetičkoj otpornosti?
Dvije obveze već teku: chatbot mora reći da je AI od 2. kolovoza 2026., a prijava iskorištavanih ranjivosti vrijedi od 11. rujna 2026. Ostalo je odgođeno, ali se rokovi planiraju sada jer mijenjaju arhitekturu.
Uobičajena poslovna aplikacija s AI značajkom u pravilu nije visokorizična. Izuzeća za softver po mjeri kod kibernetičke otpornosti nema, ali web aplikacija i usluga u oblaku koje se pružaju kao usluga u pravilu ostaju izvan njega.
| Obveza | Koga obuhvaća | Što traži |
|---|---|---|
| AI mora reći da je AI | Aplikacije s chatbotom ili generiranjem sadržaja. | Od 2. kolovoza 2026. korisnik mora biti obaviješten da razgovara s AI sustavom, osim ako je to očito, i to najkasnije pri prvoj interakciji. Sintetički sadržaj mora biti strojno čitljivo označen. Tko sustav pusti u rad pod svojim imenom ili žigom u pravilu je njegov dobavljač, ne samo korisnik; kod visokorizičnih to smije preraspodijeliti samo napisan ugovor. |
| Visokorizični AI — u pravilu ne, i rok je odgođen | Sustavi iz Priloga III., primjerice odabir kandidata ili ocjena kreditne sposobnosti. | Obična poslovna aplikacija s AI značajkom nije visokorizična. Za sustave iz Priloga III. obveze se primjenjuju od 2. prosinca 2027., a za one iz Priloga I. od 2. kolovoza 2028. — rokovi su odgođeni izmjenom Uredbe (EU) 2026/1744. |
| Kibernetička otpornost (CRA) — softver po mjeri nije izuzet | Softver koji se isporučuje kao proizvod: instalacija kod klijenta, mobilna aplikacija u trgovini, pozadinski sustav nužan za rad uređaja. | Prijava aktivno iskorištavanih ranjivosti i teških incidenata primjenjuje se od 11. rujna 2026., puna primjena od 11. prosinca 2027. Kod rješenja po mjeri dopušten je ugovorni odmak od samo dva zahtjeva; procjena rizika, popis komponenti i upravljanje ranjivostima ostaju. |
| NIS2 i ZKS stižu kroz ugovor s klijentom | Izvođač nije obveznik; klijent koji je ključni ili važni subjekt jest. | Obveznik mora uzeti u obzir ranjivosti svakog izravnog dobavljača i kvalitetu njegovih sigurnih razvojnih postupaka. Zato dokumentiran razvojni proces, upravljanje ranjivostima i rokovi zakrpa nisu marketing nego uvjet za posao s takvim klijentom. |
Kad NIS2 stigne kroz Vašeg klijenta
Izvođač u pravilu nije obveznik, ali klijent koji je ključni ili važni subjekt jest — i obveze prenosi ugovorom o nabavi. U praksi to znači upitnik o sigurnosti razvoja, rokove za zakrpe i pravo na reviziju.
Provjerite jeste li obveznik po ZKS-uPo čemu se vidi da je aplikacija doista sigurna?
Po tome tko drži ključeve, provjeravaju li se ovlasti na poslužitelju i je li sigurnosna kopija stvarno vraćena — a ne po popisu tehnologija u ponudi. Prva tablica je vlasnička, jer se najviše šteta dogodi ondje gdje se ništa nije pokvarilo.
Pravilo je jednostavno: vlasnički računi glase na Vas, izvođač je dodani korisnik s ovlastima koje se mogu opozvati u minuti. Sve suprotno znači da aplikaciju unajmljujete.
| Stavka | Kod koga stoji | Zašto |
|---|---|---|
| Repozitorij izvornog koda | Vaša organizacija, izvođač kao član | S poviješću izmjena kod je nasljediv; bez nje dobivate arhivu, ne projekt. |
| Domena i DNS | Vi ste registrant | Bez DNS-a aplikacija se ne može preseliti ni vratiti u zrak. |
| Cloud račun i naplata | Vaš račun, izvođač kao dodani korisnik | Račun na izvođaču znači da aplikaciju unajmljujete, ne posjedujete. |
| Baza podataka i sigurnosne kopije | Vaš račun i Vaš prostor za kopije | Podaci su Vaši i onda kad je kod tuđi; kopija mora biti dohvatljiva bez izvođača. |
| Tajne i pristupni podaci | Vaš upravitelj tajni ili trezor | Ključevi u tuđem sustavu znače da se pristup ne može opozvati bez tuđe suradnje. |
| Cjevovod objave (CI/CD) | Vaš račun, uz zapis tko je i kada objavio | Tko objavljuje, taj upravlja proizvodnjom — to ne smije ovisiti o jednoj osobi. |
| Apple Developer i Google Play | Vaš račun, aplikacija pod Vašim imenom | Aplikacija objavljena pod imenom agencije ne seli se bez njezina pristanka. |
| Ključevi za potpisivanje aplikacije | Vi, u trezoru | Bez njih se nova inačica ne može objaviti postojećim korisnicima. |
| Vanjski servisi (plaćanja, e-pošta, SMS, AI sučelje) | Vaši ugovori i Vaši ključevi | Naplata i komunikacija ne smiju stati promjenom izvođača. |
| Analitika i praćenje pogrešaka | Vaš račun, izvođač kao dodani korisnik | Povijest mjerenja ostaje Vama kad se izvođač promijeni. |
Druga polovica su tehničke kontrole. Devet stavki ispod nisu naša mišljenja nego zahtjevi iz normi i službenih smjernica, svaki s izvorom u registru na dnu stranice.
Passkeys su dovršena norma, ne trend
WebAuthn Level 3 postao je preporuka W3C-a 25. kolovoza 2026. Prijava ključem vezanim uz uređaj ili passkeyjem otporna je na krađu podataka za prijavu jer se lozinka nikad ne prenosi — i istodobno rješava zahtjev pristupačnosti za prijavu bez pamćenja.
SMS je ograničen faktor, e-pošta nije faktor
NIST i dalje tretira potvrdu preko telefonske mreže kao ograničenu: tko je koristi mora ponuditi barem jednu neograničenu alternativu, upozoriti korisnika na rizik i imati plan prelaska. Potvrda e-poštom kao drugi faktor nije dopuštena.
Sinkronizirani passkey i hardverski ključ nisu ista razina
Za najvišu razinu jamstva privatni ključ ne smije biti izvoziv, pa passkey koji se sinkronizira kroz oblak tu razinu ne doseže. Za administratorske račune to znači hardverski ključ, a ne samo passkey u računu proizvođača telefona.
MFA za administratore više nije izbor
Microsoft je obveznu višefaktorsku prijavu proširio i na sučelja za automatizaciju, bez mogućnosti isključivanja, a rok za odgodu istekao je 1. srpnja 2026. Posljedica za arhitekturu: tijek u kojem aplikacija šalje korisničko ime i lozinku na sučelje nije spojiv s višefaktorskom prijavom.
Ovlasti se provjeravaju na poslužitelju
Uloge s najmanjim potrebnim ovlastima, a provjera za svaki zahtjev na poslužitelju — ne skrivanjem gumba u sučelju. Slomljena kontrola pristupa i dalje je prva kategorija na listi OWASP Top 10, pronađena u svim testiranim aplikacijama.
Zapis tko je što promijenio
Svaka sigurnosna radnja bilježi se i kad uspije i kad ne uspije, zapis je zaštićen od izmjene i ima kopiju izvan sustava. U zapise ne idu lozinke, tokeni, identifikatori sesije, ključevi, podaci o karticama ni osjetljivi osobni podaci.
Sigurnosna kopija koja je stvarno vraćena
Tri kopije, dvije vrste medija, jedna izvan lokacije — uz ugovorene RPO i RTO. Ključna je provjera: obnova se isprobava stvarnim vraćanjem, o čemu ostaje zapis. Netestirana kopija ne zadovoljava ni zahtjev redovitog testiranja mjera iz Opće uredbe.
Razina sigurnosne provjere se bira, ne pretpostavlja
OWASP ASVS 5.0 namjerno ne propisuje razinu — organizacija je bira prema svojim rizicima. Za poslovnu aplikaciju s osobnim podacima ciljamo razinu 2 i to pišemo u opseg, umjesto da tvrdimo kako je standard zahtijeva.
Razvojni proces koji izdrži provjeru dobavljača
Pregled koda, automatski testovi, skeniranje ovisnosti, popis komponenti i dogovoren rok za zakrpe — složeni po okviru NIST-a za siguran razvoj. To je isti popis koji klijent-obveznik traži kad provjerava dobavljača.
Hardverski ključ za administratorske račune nabavljamo i uvodimo i odvojeno od razvoja — YubiKey ključevi i uvođenje stoje na zasebnoj stranici, zajedno s postupkom rotacije i rezervnog ključa.
Kako se mjeri brzina dijela aplikacije koji je iza prijave?
Vlastitim mjerenjem ugrađenim u aplikaciju — jer Googleovi terenski podaci pokrivaju samo javno pronalažljive stranice s dovoljno prometa. Pragovi ostaju isti, izvor podataka se mijenja.
To je razlika koju je važno reći prije ponude: za javni dio postoji vanjska potvrda, za dio iza prijave ne. Tko obećava brojku iz Googleovih alata za zaslon koji vidi samo prijavljeni korisnik, obećava nešto što se ne može provjeriti.
Učitavanje najvećeg sadržaja
Odziv na dodir i klik
Pomicanje sadržaja pri učitavanju
Pragovi se mjere na 75. percentilu stvarnih posjeta, odvojeno za mobitel i računalo. Za aplikaciju to nije marketinški broj nego opis radnog dana: zaslon koji se otvara četiri sekunde otvara se stotinu puta dnevno.
Googleovi terenski podaci obuhvaćaju samo javno pronalažljive stranice s dovoljno prometa. Za dio iza prijave njih nema — ni u Search Consoleu ni u PageSpeed Insightsu. Zato za javni dio mjerimo Googleovim podacima, a za dio iza prijave ugrađujemo vlastito mjerenje u aplikaciju.
Uz brzinu se mjeri i rad sustava: dostupnost, udio pogrešaka i vrijeme odziva, s pragovima koji nekoga obavijeste. Brojka koja mirno stoji sumnjivija je od brojke koja skače — to smo naučili na vlastitom sustavu.
Treba li Vam web ili mobilna aplikacija?
Tri stvari mijenjaju odgovor: rad bez mreže, hardver uređaja i distribucija kroz trgovinu aplikacija. Sve ostalo u pravilu radi i u pregledniku, jeftinije i bez ciklusa odobravanja inačica.
Pet pitanja ispod prolazimo u prvoj fazi. Odgovori nisu stvar ukusa — svaki od njih ima cijenu koja se vidi u opsegu, a ne u dizajnu.
Radi li se na terenu, bez mreže?
Ako da, treba rad bez mreže s kasnijom sinkronizacijom — nativna aplikacija ili instalabilna web aplikacija građena tako od početka.
Treba li hardver uređaja?
Bluetooth, NFC, biometrija ili kamera na razini pojedinačnih postavki traže nativni pristup; obična fotografija i skeniranje koda rade i u pregledniku.
Mora li biti u trgovini aplikacija?
Trgovina donosi pravila pregleda, cikluse objave i proviziju na digitalnu prodaju. Ako aplikacija ne prodaje digitalna dobra, provizija je nebitna.
Tko su korisnici?
Za zaposlenike i poslovne partnere web aplikacija u pravilu radi isti posao jeftinije, jer nema distribucije ni odobravanja inačica.
Koliko platformi zapravo trebate?
Mobilna aplikacija u pravilu traži i poslužiteljski dio, pa svaka dodatna platforma nosi vlastiti trošak izrade i održavanja — to je struktura koju treba imenovati prije, ne poslije.
Web ili mobilna, i u trgovini ili ne
Odluka se donosi iz načina rada, ne iz dojma. Rad bez mreže, hardver uređaja i distribucija kroz trgovinu su tri stvari koje mijenjaju trošak; sve ostalo u pravilu radi i u pregledniku.
Ako aplikacija ide u trgovinu, provizija je stavka poslovnog modela. Postoci ispod su javno objavljeni kod Applea i Googlea i vrijede za opisane kanale — navodimo ih zato što mijenjaju izračun, a ne izgled aplikacije.
| Kanal | Provizija | Snižena stopa |
|---|---|---|
| App Store, kupnja unutar aplikacije | 26 % | 15 % |
| App Store, alternativno plaćanje | 20 % | 10 % |
| App Store, poveznica na kupnju na webu | 15 % | 10 % |
| Alternativne tržnice i web distribucija | 5 % | — |
| Google Play, prvi milijun dolara godišnje zarade | 10 % | — |
| Google Play, naknada za naplatu kroz Play | 5 % | — |
Appleovi postoci vrijede u Europskoj uniji od 1. listopada 2026., Googleovi od 30. lipnja 2026. za Sjedinjene Države, Ujedinjeno Kraljevstvo i Europski gospodarski prostor. Provizija je stavka poslovnog modela, a ne tehnički detalj: razlika između 26 % i 5 % mijenja izračun, ne izgled aplikacije.
Kako teče izrada aplikacije i što znači da je faza gotova?
Pet faza, i svaka ima pisani kriterij prihvata — bez njega „gotovo“ znači različito objema stranama. Kriterij nije dojam nego popis: scenariji koji prolaze, granični odziv, prolaz provjere, vraćena kopija.
Plaćanje se veže uz te faze, a ne uz jednu isporuku na kraju. Razlog je i pravni: raskidom ugovora o narudžbi pravo iskorištavanja prestaje s učinkom od sklapanja, pa objema stranama odgovara da je posao podijeljen i prihvaćen u koracima.
Otkrivanje opsega
Popisujemo procese, uloge, podatke i propise koji se primjenjuju, te odlučujemo što ide u prvu inačicu, a što čeka. Tu se odlučuje i treba li Vam aplikacija po mjeri — ako gotov alat pokriva posao, to je nalaz, a ne neuspjeh.
Pisani opseg s popisom uloga, podataka, integracija i obveza; odluka o platformi; ponuda po mjeri.
Temelji i prva inačica
Gradi se najmanja inačica koja rješava stvarni posao od početka do kraja: prijava, uloge, podaci i jedan cjelovit tijek. Sigurnosna pravila pišu se uz bazu, ne uz sučelje, a zapisi postoje od prvog dana.
Popis scenarija koji prolaze; ovlasti provjerene na poslužitelju; zapis radnji uključen.
Iteracije na stvarnim podacima
Kratki ciklusi na Vašim podacima i s Vašim ljudima. Svaka iteracija završava puštanjem u rad, a ne demonstracijom — jer se tek u radu vidi koja je pretpostavka o podacima bila kriva.
Svaka iteracija ima popis prihvaćenih izmjena i prolaz automatskih testova prije objave.
Provjere prije puštanja u rad
Sigurnosna provjera, pristupačnost prijave i osnovnih tijekova, mjerenje odziva, provjera zapisa i vježba oporavka. Vježba se izvodi kroz prave putove sustava, ne izravnim upisima u bazu.
Prolaz sigurnosne provjere, popunjena ček-lista pristupačnosti i uspješno vraćena sigurnosna kopija.
Primopredaja i rad
Predaja izvornog koda s poviješću izmjena, dokumentacije za pokretanje iz nule, popisa knjižnica i licencija te svih računa i ključeva na Vaše ime. Zatim ritam nadogradnji, praćenje i dogovorena vremena reakcije.
Jedan dokument s popisom svih pristupa i vlasnika; pisani plan nadogradnji i datum sljedeće provjere.
Rok bez opsega nije rok
Trajanje određuje opseg, ne broj zaslona. Javno objavljeni planovi hrvatskih izvođača idu od nekoliko tjedana do tri mjeseca za jednostavnu aplikaciju, tri do šest mjeseci za srednje složenu i šest do dvanaest i više za složenu — pa svaki rok bez opisa opsega treba čitati s oprezom.
Što određuje cijenu aplikacije po mjeri?
Opseg, a ne broj zaslona: uloge, integracije, selidba podataka, platforme, pravni okvir, razina sigurnosne provjere i održavanje nakon lansiranja. Zato prvo pišemo što aplikacija mora raditi, pa tek onda koliko to stoji.
Vlastite cijene ovdje namjerno ne stoje — ponuda se radi po opsegu. Ono što stoji je javno objavljeni tržišni kontekst, da imate s čime usporediti ponudu koju dobijete, bez obzira od koga.
Koliko traže drugi hrvatski izvođači
Rasponi ispod su javno objavljeni na stranicama hrvatskih izvođača i navode se kao kontekst, ne kao naša ponuda. Uz svaki stoji izvor koji možete otvoriti sami.
| Izvođač | Što obuhvaća | Objavljeni raspon | Izvor |
|---|---|---|---|
| IDE3 | softverska rješenja po mjeri, po veličini projekta | 10.000–16.000 € (2–3 mj.) · 16.000–30.000 € (3–6 mj.) · od 30.000 € (6 mj. i više) | IDE3 |
| Nordia | web aplikacije, po složenosti | 5.000–10.000 € · 10.000–50.000 € · 50.000 € i više | Nordia |
| AIS Tech | softver po mjeri, po složenosti (objava 3. 5. 2026.) | 10.000–30.000 € · 30.000–70.000 € · preko 70.000 €, često i preko 150.000 € | AIS Tech |
| Tsunami Digital | sustavi za upravljanje odnosima i procesima, uspostava i mjesečno | 1.000–3.000 € do 60.000 € i više uspostave, uz 50–2.000 € mjesečno prema veličini tvrtke | Tsunami Digital |
| Tsunami Digital | gotovo rješenje kao alternativa razvoju | 15–150 € po korisniku mjesečno | Tsunami Digital |
| Apperia | jedini javni cjenik sa satnicom održavanja | 20–25 € po satu održavanja | Apperia |
Cijena nije svojstvo aplikacije
Stanje na dan 4. rujna 2026. Rasponi se preklapaju, ali se ne poklapaju: „srednje složena aplikacija“ kod jednih počinje ondje gdje kod drugih završava. Nijedan otvoreni hrvatski izvor ne objavljuje satnicu razvoja. Cijena nije svojstvo aplikacije nego opsega — zato se prvo piše što aplikacija mora raditi.
Što ste naučili na aplikacijama koje ste sami izgradili?
Šest lekcija, sve iz vlastitih sustava i sve zapisane s datumom — jer nas je svaka nešto koštala. Zajedničko im je da nijedna nije počela porukom o pogrešci: sustav je radio, samo je radio krivo.
Zato u ponudi stoji mjerenje, vježba oporavka i provjera koja pada kad se stanje promijeni. Nalaz je koristan samo ako ga netko vidi prije klijenta.
Zeleno svjetlo nije dokaz da podaci teku
Naša ploča mjesecima je pokazivala da sustav radi, a dotok je bio mrtav: 553 zapisa, nijedan aktivan i nijedan s lokacijom. Uzrok nije bio pad nego kriva pretpostavka o nazivima stupaca u izvoru. Greška se nikad nije javila jer je nije ni bilo.
Put kojim podatak odlazi provjerava se kao i ulaz
Arhiv je stajao na 11 zapisa mjesec dana. U 532 ciklusa brojka „obrisano isteklih“ bila je 0 — nijedan predmet nije otišao tim putem, svi su odlazili drugim, koji je brisao bez arhiviranja. Pouka: brojka koja mirno stoji sumnjivija je od brojke koja skače.
Kriva pretpostavka o podacima ne baca iznimku
Sustav je pretpostavljao jedan predmet po spisu, a izvor u jednom spisu ima više predmeta; jedinstveni ključ je svaki sljedeći prepisivao. Prije popravka 426 od 736, poslije 743 od 743 — fali nijedan. Popravak je odmah otkrio i tri posljedice koje se dotad nisu vidjele.
Kad se stanje samo vraća, popravlja se cilj
Produkcijska domena jednog sustava opetovano se vraćala na stariju objavu jer ju je pomicala automatika. Ručno prespajanje pomagalo je nakratko. Rješenje je bila namjerna zračna komora i provjera koja pada ako domena pokaže drugamo, uz objavu iz jednog imenovanog radnog stabla.
Modul koji prikazuje izmišljene podatke gori je od modula kojeg nema
U jednom sustavu shema je imala 54 modela, a produkcijska baza tri tablice s ijednim retkom i osam redaka ukupno — izmjereno prebrojavanjem, ne procjenom. Devet modula prikazivalo je pokazne podatke kao stvarne. Odluka: sakriti nedovršeno iz izbornika. Izbornik je obećanje.
Vježba incidenta nađe ono što testovi ne mogu
Prije prvog pravog događaja odigrali smo punu vježbu kroz produkcijske putove: pauza 2,15 s, produženje 978 ms, poništenje 281 ms. Vježba je otkrila dvije stvari koje nijedan test nije — postupak koji nije imao put na živoj seriji i propust privatnosti na javnom dokumentu.
Pet aplikacija koje su u radu
Uz svaku stoji samo ono što se dade izmjeriti u kodu ili u zapisu, s datumom mjerenja. Broj korisnika i postotak dostupnosti namjerno ne navodimo: prvi je klijentski podatak, drugi nema mjerenje.
Vi-Di-Sef
Platforma za upravljanje radnom snagom u građevinarstvu: 25 modula, tri uloge s vlastitim izbornikom, 1 535 automatskih testova u 170 datoteka i 1 622 retka sigurnosnih pravila uz samu bazu. Radi kao instalabilna web aplikacija i kao Android aplikacija. Izmjereno 4. 9. 2026.
- moduli
- 25
- testova
- 1 535
- pravila
- 1 622 retka
- React 19
- Vite 7
- Firebase
- Capacitor
Vi-Di-Shift
Raspored smjena koji računa, a ne pogađa: 18 upravljačkih i 9 radničkih modula, 89 poslužiteljskih ruta i 51 model podataka. Za 100 radnika solver daje dokazano optimalan raspored, medijan 771 ms — izmjereno 24. 2. 2026. Uz to evidencija sigurnosti hrane i radnički portal.
Bebin Ritam
134 modula za praćenje bebe u aplikaciji koja se instalira bez trgovine aplikacija, radi bez interneta i podatke drži na uređaju roditelja. Dva jezika. Primjer da instalabilna web aplikacija zamjenjuje nativnu ondje gdje ne treba hardver uređaja. Izmjereno 4. 9. 2026.
Derby-AS
Izgrađen i testiran aukcijski sustav: 276 stranica, četiri jezika, 20 poslužiteljskih funkcija i 1 196 automatskih testova. Pod opterećenjem kroz dva sata 95. percentil odziva bio je 0,77 s, izmjereno 25. 8. 2026.; ostalo izmjereno 4. 9. 2026.
Očevidnik
Skidač i karta javnih dražbi koji radi u ciklusu od 60 minuta, danonoćno. Zadnja kontrola 24. 8. 2026.: 597 od 597 predmeta bez duplikata, 72,9 % lokacija potvrđeno iz službenog katastra, 6 232 zapisa povijesti cijena. Pristup je iza prijave.
Uz pet javno dostupnih sustava vodimo i interne alate koji nemaju javnu adresu, pa se ovdje ne navode. Očevidnik radi iza prijave — poveznica vodi na zaslon za prijavu, ne na sadržaj.
Je li Vaša aplikacija spremna na promjenu izvođača?
Dvadeset provjera iz istih propisa i normi po kojima radimo reviziju postojeće aplikacije. Ništa ne traži plaćeni alat — treba Vam ugovor, pristup računima i pola sata. Ništa se ne šalje i ništa se ne sprema.
Prvo prava, računi i pristup — tek onda sve ostalo
Barem jedna pravna, vlasnička ili sigurnosna stavka nije potvrđena. Kod bez pisanog prijenosa prava, računi na tuđe ime i pristup koji se ne provjerava na poslužitelju znače da aplikaciju zapravo nemate — pa se ovdje ne broji ukupan rezultat nego se popravlja redom.
Prijenos prava, izvorni kod s poviješću izmjena i prijenos računa na Vaše ime tražite pisano, sada — dok je suradnja dobra, a ne kad zatreba. Višefaktorska prijava za administratore i provjera ovlasti na poslužitelju rješavaju se u danima.
- Pravno
- Vlasništvo i izlaz
- Sigurnost
- Podaci i oporavak
- Isporuka i rad
Što još čitati prije nego naručite aplikaciju?
Šest tekstova: dva o prijavi i drugom faktoru, jedan o obvezama iz kibernetičke sigurnosti, dva o procesima i AI-u, jedan o mjerenju brzine. Svaki nosi izvore i provjere koje možete napraviti sami, bez nas.
Ako Vam prije aplikacije treba da tim zna raditi s alatima i podacima, to radimo odvojeno — edukacije i konzalting pokrivaju sigurnost, AI i procese. Za vidljivost u AI odgovorima postoji GEO optimizacija.
Što nas najčešće pitaju o izradi aplikacija?
Čiji je izvorni kod kad aplikaciju naruči tvrtka?
Ako ugovor šuti, po Zakonu o autorskom pravu smatra se da je naručitelj stekao isključiva imovinska prava — ali samo „u sadržaju i opsegu koji je potreban za ostvarenje djelatnosti koju obavlja“. To nije isto što i predaja izvornog koda: nju treba ugovoriti posebno.
Može li mi izvođač zabraniti da sam popravim grešku u aplikaciji?
Ne. Ovlašteni korisnik smije umnožiti i preraditi program radi ispravljanja pogrešaka te izraditi sigurnosni primjerak, bez odobrenja i bez naknade — a ugovorne odredbe suprotne tome su ništetne. Isto vrijedi za dekompiliranje radi interoperabilnosti.
Što se događa s pravom korištenja ako projekt ne bude plaćen?
Raskidom ugovora o narudžbi naručiteljevo pravo iskorištavanja prestaje s učinkom od sklapanja ugovora, a strane vraćaju jedna drugoj sve primljeno. Zato se plaćanje veže uz faze s kriterijima prihvata, a ne uz jednu isporuku na kraju.
Mora li naša mobilna aplikacija biti pristupačna?
Samo ako je usluga na popisu iz Zakona o zahtjevima za pristupačnost — e-trgovina, potrošačke bankarske usluge, elektroničke komunikacije, pristup audiovizualnim uslugama, e-knjige i dio prijevoza. Tada moraju biti pristupačne i stranice i mobilne aplikacije. Mikro subjekti su izuzeti.
Kad je za internu aplikaciju obvezna procjena učinka (DPIA)?
Kad je vjerojatan visok rizik za prava pojedinaca, a to se procjenjuje prije početka obrade. Nacionalni popis AZOP-a izrijekom navodi praćenje zaposlenika kroz aplikacije i sustave, povezivanje podataka iz više izvora te praćenje lokacije i ponašanja iz metapodataka.
Mora li chatbot u našoj aplikaciji reći da je AI?
Da, i to već sada. Obveza transparentnosti iz članka 50. Akta o umjetnoj inteligenciji primjenjuje se od 2. kolovoza 2026.: korisnik mora biti obaviješten da razgovara s AI sustavom, osim ako je to očito, i to najkasnije pri prvoj interakciji.
Je li naša poslovna aplikacija s AI značajkom visokorizična?
U pravilu nije. Visokorizični su sustavi iz Priloga III. — među ostalim odabir kandidata, obrazovanje i pristup bitnim uslugama poput ocjene kreditne sposobnosti. Ti su rokovi odgođeni na 2. prosinca 2027., odnosno 2. kolovoza 2028. za Prilog I.
Vrijedi li Akt o kibernetičkoj otpornosti (CRA) za softver po narudžbi?
Da — izuzeća za softver po mjeri nema. Dopušten je ugovorni odmak od samo dva zahtjeva kod rješenja izrađenog za određenog poslovnog korisnika. Web aplikacija i usluga u oblaku koje se pružaju kao usluga u pravilu su izvan njega. Prijava ranjivosti vrijedi od 11. rujna 2026.
Mora li aplikacija koja izdaje račune podržavati eRačun?
Da, ako je izdavatelj obveznik. Odredbe o eRačunu primjenjuju se od 1. siječnja 2026., a Zakon o fiskalizaciji izrijekom kaže da su za ispravnost programskog rješenja odgovorni i obveznik i proizvođač odnosno održavatelj tog rješenja.
Je li SMS dovoljan kao drugi faktor prijave?
Nije preporučen. NIST potvrdu preko telefonske mreže i dalje tretira kao ograničenu: tko je koristi mora ponuditi neograničenu alternativu, upozoriti korisnike na rizik i imati plan prelaska. E-pošta kao drugi faktor nije dopuštena.
Zašto Google ne pokazuje brzinu naše aplikacije?
Jer Googleovi terenski podaci obuhvaćaju samo javno pronalažljive stranice s dovoljno prometa. Za dio iza prijave nema podataka ni u Search Consoleu ni u PageSpeed Insightsu — brzina se mjeri vlastitim mjerenjem ugrađenim u aplikaciju.
Što mora pisati u ugovoru da bismo mogli promijeniti izvođača?
Prijenos isključivih imovinskih prava bez sadržajnog ograničenja, predaja izvornog koda s poviješću izmjena i dokumentacijom, popis knjižnica i licencija, izvoz podataka u otvorenom formatu, vlasništvo nad svim računima i ključevima te trajanje prijelaznog razdoblja.
Kako izgleda prvi razgovor o aplikaciji?
Opišite proces koji Vas muči i tko ga danas radi. Vraćamo nalaz: rješava li ga gotov alat, koje obveze iz tablica se na Vas primjenjuju, tko treba držati koje ključeve i kojim redom bi se to gradilo.
Ne obećavamo broj korisnika ni postotak dostupnosti — to se mjeri, a ne najavljuje. Obećavamo pisani opseg, kriterije prihvata po fazama i račune koji glase na Vas.
Izvori — registar svake tvrdnje s ove stranice
Nijedna brojka na ovoj stranici nije naša procjena. Svaka ima izvor s datumom i poveznicu na primarni dokument — što je ujedno i pravilo po kojem pišemo sadržaj klijentima.
Uredba (EU) 2016/679 (Opća uredba o zaštiti podataka) — čl. 25., 28., 32. i 35.
Ograda
ZADNJA PROVJERA: 4. rujna 2026.Popis je informativan i nije pravni savjet. Svaku stavku provjerili smo na primarnom izvoru navedenom u Izvorima, sa zadnjom provjerom 4. rujna 2026. Ono što na primarnom izvoru nismo uspjeli potvrditi namjerno smo izostavili. Za svoj slučaj potvrdite obveze s pravnikom.
Rasponi drugih izvođača javno su objavljeni na njihovim stranicama i navode se kao tržišni kontekst, ne kao naša ponuda ni kao potvrda da je iznos primjeren za Vaš slučaj. Nijedan otvoreni hrvatski izvor ne objavljuje satnicu razvoja.
Brojke uz naše sustave izmjerene su u kodu i u zapisima, s datumom mjerenja uz svaku. Broj korisnika i postotak dostupnosti ne navodimo nigdje: prvi je klijentski podatak bez odobrenja, drugi u našim repozitorijima nema mjerenje.