UREDBA (EU) 2016/679 - GDPR

GDPR-Express
Strukturirajte svoju GDPR sukladnost

GDPR se primjenjuje na svaku strukturu koja prikuplja osobne podatke, bez praga veličine. SYAGA CONSULTING pomaže vam formalizirati evidenciju aktivnosti obrade, urediti odnose s izvršiteljima obrade, odgovoriti na GDPR upitnike vaših klijenata i osiguravatelja, te provesti procjenu učinka kada je potrebna.

4
Obuhvaćena područja sukladnosti
Čl. 30
Evidencija aktivnosti obrade
Čl. 28
Uređenje odnosa s izvršiteljima obrade
Čl. 83
Kazne do 20 mil. EUR ili 4% svjetskog prihoda

Problem

GDPR je na snazi od 2018., ali u malim i srednjim poduzećima uglavnom ostaje neformaliziran

GDPR ne poznaje prag veličine

Čim struktura prikuplja osobne podatke (klijenti, zaposlenici, potencijalni klijenti), obuhvaćena je. Postoji ograničena iznimka za strukture s manje od 250 zaposlenika čija je obrada povremena, ali ona ne pokriva redovitu poslovnu djelatnost.

📋

Evidencija aktivnosti obrade (čl. 30) nedostaje ili je zastarjela

Mnoga mala i srednja poduzeća nikada nisu formalizirala svoju evidenciju, ili su je sastavila jednom pa nikada ažurirala iako su se njihove obrade, izvršitelji obrade i alati promijenili.

📧

Vaši klijenti i osiguravatelji šalju vam GDPR upitnike

Klijent, banka ili kibernetički osiguravatelj sve češće traži od svojih dobavljača da odgovore na upitnik o zaštiti podataka (čl. 28): izvršitelji obrade, enkripcija, MFA, sigurnosne kopije, evidentiranje, plan incidenata.

Vaši timovi nemaju vremena obučiti se za GDPR

Izrada evidencije, uređenje odnosa s izvršiteljima obrade ili izrada procjene učinka zahtijeva pravnu i tehničku ekspertizu koju malo malih i srednjih poduzeća ima interno.

Postupak GDPR-Express

Strukturirana metoda, prilagođena veličini i stvarnom kontekstu vaše strukture

1
Korak 1 - Utvrđivanje okvira

Razgovor i mapiranje obrada

Razgovor s upravom ili GDPR referentom. Prepoznavanje obrada osobnih podataka (klijenti, zaposlenici, potencijalni klijenti, dobavljači), korištenih alata i već postojećih izvršitelja obrade.

2
Korak 2 - Evidencija aktivnosti obrade

Formalizacija evidencije (čl. 30)

Izrada evidencije aktivnosti obrade: svrhe, pravne osnove, kategorije podataka i osoba na koje se odnose, primatelji, rokovi čuvanja, sigurnosne mjere.

3
Korak 3 - Izvršitelji obrade i tehničke mjere

Ugovori s izvršiteljima obrade i odgovori na upitnike

Pregled ili izrada odredbi o obradi (čl. 28) s vašim pružateljima usluga, te priprema odgovora na GDPR upitnike koje vam upućuju vaši klijenti ili osiguravatelji (tehničke i organizacijske mjere).

4
Korak 4 - Isporuka

Predaja i procjena učinka ako je potrebna

Predaja dokumenata i prezentacija upravi. Ako vaša obrada ulazi u jedan od slučajeva predviđenih člankom 35(3) GDPR-a (profiliranje s pravnim učinkom, osjetljivi podaci u velikoj mjeri, sustavno praćenje javno dostupnog prostora), procjena učinka (DPIA) se provodi ili s vama utvrđuje njezin okvir.

Što dobivate

Dokumenti prilagođeni vašoj stvarnoj strukturi, ne generički predlošci

📝

Evidencija aktivnosti obrade (ROPA)

Potpuna evidencija sukladna s člankom 30 GDPR-a.

  • Listovi po obradi (svrha, pravna osnova)
  • Kategorije podataka i osoba na koje se odnose
  • Prepoznati primatelji i izvršitelji obrade
  • Dokumentirani rokovi čuvanja
  • Dio za voditelja obrade i izvršitelja obrade

Ugovori s izvršiteljima obrade (DPA)

Ugovorno uređenje vaših pružatelja usluga u smislu članka 28.

  • Ažurirane odredbe o obradi
  • Prepoznavanje daljnjih izvršitelja obrade
  • Uređenje prijenosa izvan EU, ako je primjenjivo
  • Obveze sigurnosti i prijave
🔍

Procjena učinka (DPIA)

Provodi se samo kada to nameže članak 35(3) GDPR-a, ili kao mjera opreza na zahtjev.

  • Analiza nužnosti i razmjernosti
  • Procjena rizika za osobe na koje se odnosi
  • Mjere za ublažavanje prepoznatih rizika
  • Sljediva i izvorna metodologija
📧

Odgovori na vaše GDPR upitnike

Priprema odgovora na upitnike koje šalju vaši klijenti, banke ili kibernetički osiguravatelji.

  • Predložak odgovora na ponavljajuće teme
  • MFA, enkripcija, sigurnosne kopije, evidentiranje
  • Plan odgovora na incidente
  • Politika čuvanja podataka
🛡

Tehničke i organizacijske mjere

Stanje mjera koje zahtijeva članak 32 GDPR-a.

  • Sigurnosne kontrolne točke vezane uz osobne podatke
  • Preporuke s prioritetima
  • Moguća poveznica s postojećom SYAGA Audit M365 revizijom
📄

Predani dokumenti

Isporuke se predaju u formatima koje možete izravno koristiti.

  • Word i PDF dokumenti
  • Spremno za potpis ili internu distribuciju
  • Podrška za usvajanje od strane vaših timova

Ključni članci GDPR-a

GDPR (Uredba (EU) 2016/679) strukturira postupak GDPR-Express

30

Čl. 30 - Evidencija aktivnosti obrade

Obveza vođenja evidencije, na strani voditelja obrade i na strani izvršitelja obrade. Izuzeće predviđeno u čl. 30.5 za strukture s manje od 250 zaposlenika primjenjuje se samo na povremene obrade.

28

Čl. 28 - Izvršitelj obrade

Ugovorno uređenje svakog izvršitelja obrade koji obrađuje podatke u vaše ime: dostatna jamstva, obvezne odredbe, daljnja obrada odobrena prethodnim pisanim pristankom.

32

Čl. 32 - Sigurnost obrade

Tehničke i organizacijske mjere primjerene riziku: pseudonimizacija, enkripcija, sredstva koja jamče povjerljivost i dostupnost, postupak redovitog testiranja i procjene.

35

Čl. 35 - Procjena učinka (DPIA)

Obvezna samo kada obrada može uzrokovati visok rizik: sustavno vrednovanje s pravnim učinkom, osjetljivi podaci u velikoj mjeri, ili sustavno praćenje javno dostupnog prostora.

Paketi na upit

Svaka struktura ima drukčiji opseg obrada: cijena se utvrđuje nakon utvrđivanja okvira

Osnovni

Mikro/malo poduzeće, jednostavan opseg obrada

Na upit
po mjeri
  • Evidencija aktivnosti obrade (čl. 30)
  • Pregled postojećih ugovora s izvršiteljima obrade
  • Predložak odgovora na jednostavne upitnike
  • Dokument predan u Word i PDF formatu
Zatražite ponudu

Po mjeri

Struktura s osjetljivim obradama ili sektorskom regulativom

Na upit
po mjeri
  • Sve iz Standardnog +
  • Procjena učinka (DPIA) ako se primjenjuje čl. 35(3)
  • Utvrđivanje okvira prijenosa izvan EU
  • Podrška za više lokacija ili više subjekata
Zatražite ponudu
Fiksna cijena nije prikazana jer stvarni opseg vaših obrada (broj izvršitelja obrade, osjetljivost podataka, upitnici koje treba obraditi) određuje radno opterećenje. Personalizirana ponuda izrađuje se nakon razgovora o utvrđivanju okvira, bez obveze.

Česta pitanja

Odnosi li se GDPR na moje poduzeće?
Čim vaša struktura prikuplja osobne podatke (baza klijenata, plaće, komercijalna prospekcija, videonadzor...), obuhvaćeni ste, bez obzira na veličinu. Ograničeno izuzeće postoji u članku 30.5 za strukture s manje od 250 zaposlenika čija je obrada povremena: obično se ne primjenjuje čim postoji redovita poslovna djelatnost.
Moram li obvezno provesti procjenu učinka (DPIA)?
Ne. Članak 35(3) GDPR-a to nameže samo u preciznim slučajevima: automatizirana odluka s pravnim ili sličnim učinkom na osobu, obrada osjetljivih podataka u velikoj mjeri, ili sustavno praćenje u velikoj mjeri javno dostupnog prostora. Izvan tih slučajeva, DPIA se može provesti kao mjera opreza, ali nije pravna obveza.
Jedan od mojih klijenata ili moj kibernetički osiguravatelj šalje mi GDPR upitnik, što učiniti?
To je sve češći postupak u smislu članka 28 (vaš klijent provjerava jamstva svojih vlastitih izvršitelja obrade ili dobavljača). SYAGA vam pomaže strukturirati dosljedne i dokumentirane odgovore na ponavljajuće teme: izvršitelji obrade, MFA, enkripcija, sigurnosne kopije, evidentiranje i plan odgovora na incidente.
Je li evidencija aktivnosti obrade dovoljna za "GDPR sukladnost"?
Ne, to je samo jedan element među ostalima. GDPR pokriva i pravnu osnovu svake obrade, informiranje osoba na koje se odnosi, ostvarivanje njihovih prava, sigurnost obrade (čl. 32) i, po potrebi, uređenje odnosa s izvršiteljima obrade i prijenosa izvan EU. GDPR-Express obrađuje te elemente prema stvarnom opsegu vaše strukture, definiranom prilikom utvrđivanja okvira.
Zamjenjuje li GDPR-Express pravni savjet?
Ne. GDPR-Express je operativni alat podrške koji vam pomaže formalizirati vašu GDPR dokumentaciju. Ne predstavlja pravni savjet i ne zamjenjuje savjetovanje s odvjetnikom ili službenikom za zaštitu podataka za složene ili sporne situacije.
Zašto je SYAGA legitimna za praćenje na području GDPR-a?
SYAGA CONSULTING provodi revizije sigurnosti i sukladnosti informacijskih sustava od 2009. godine. Ta nas je djelatnost dovela do toga da sami, za vlastitu M365 reviziju, dokumentiramo potpunu i izvornu evidenciju aktivnosti obrade, ugovore s izvršiteljima obrade i procjenu učinka. GDPR-Express stavlja tu istu metodologiju u službu vaše strukture.

Regulatorno praćenje - službeni izvori

Ono što tekst zaista kaže, prevedeno jednostavnim jezikom. Svaka točka upućuje na službeni tekst.

Što je GDPR zapravo?

To je europski tekst koji uređuje prikupljanje i korištenje osobnih podataka (klijenti, zaposlenici, potencijalni klijenti...). Usvojen je 27. travnja 2016. i objavljen u Službenom listu Europske unije 4. svibnja 2016.

Od kada se primjenjuje

Uredba je stupila na snagu dvadeset dana nakon objave, ali stvarno se primjenjuje tek od 25. svibnja 2018. Taj datum vrijedi za vaše konkretne obveze.

Evidencija aktivnosti obrade: osnovni dokument

Morate voditi popis onoga što radite s osobnim podacima: za što, s kim, koliko dugo ih čuvate, kako ih štitite. Iznimka postoji za strukture s manje od 250 zaposlenika, ali samo ako je obrada povremena; redovita poslovna djelatnost njome se ne koristi.

Treba li imenovati službenika za zaštitu podataka (DPO)?

To je obvezno samo u tri precizne situacije: javno ste tijelo, ili se vaša glavna djelatnost sastoji od redovitog praćenja osoba u velikoj mjeri, ili od obrade osjetljivih podataka u velikoj mjeri. Izvan tih slučajeva, imenovanje DPO-a ostaje neobvezno.

U slučaju curenja podataka: 72 sata za obavijestiti tijelo

Ako su osobni podaci izgubljeni, ukradeni ili izloženi, morate o tome obavijestiti francusko tijelo CNIL (ili nadležno tijelo) najkasnije 72 sata nakon saznanja, osim ako je rizik za osobe zanemariv. Također morate čuvati pisani zapis svakog incidenta.

Ako je rizik visok, i vaši klijenti ili zaposlenici moraju biti obaviješteni

Kada curenje podataka predstavlja visok rizik za osobe na koje se odnosi, morate ih izravno obavijestiti, jasnim i jednostavnim jezikom. Možete biti oslobođeni te obveze ako su podaci bili šifrirani ili ako ste već neutralizirali rizik.

Sankcije jednostavnim jezikom

U slučaju povrede, kazna može iznositi do 10 milijuna eura (ili 2% svjetskog prihoda poduzeća) za najčešće povrede, i do 20 milijuna eura (ili 4% svjetskog prihoda) za najozbiljnije povrede prava osoba - uvijek se uzima viši iznos. Stvarni iznos ovisi o ozbiljnosti, dobroj vjeri i suradnji s tijelom.

Ovo praćenje je edukativan sažetak izrađen na temelju gore navedenih službenih tekstova (EUR-Lex i CNIL). Ne zamjenjuje pravno čitanje teksta i ne predstavlja pravni savjet.

Tko je obuhvaćen GDPR-om?

Pitanje koje nam se najčešće postavlja: "Odnosi li se to stvarno na mene, malu strukturu?" Kratak i izvoran odgovor: da, gotovo uvijek.

Veličina poduzeća ne mijenja ništa u obvezi

CNIL (francusko tijelo) je jasan: "kao i sva poduzeća, mikro i mala/srednja poduzeća moraju poštovati propise o zaštiti osobnih podataka." Ne postoji nikakav prag broja zaposlenika ili prihoda koji oslobađa strukturu od GDPR-a.

Pravi okidač: obrada osobnog podatka

GDPR se primjenjuje čim organizacija obrađuje, čak i djelomično automatizirano ili u strukturiranoj evidenciji, informaciju koja se odnosi na identificiranu ili odredivu osobu: ime, e-mail, telefon, IP adresu, podatke o lokaciji...

Konkretno, to obuhvaća bazu klijenata, plaće zaposlenika, zaprimljene životopise, kameru za video nadzor, newsletter, CRM ili kolačiće za mjerenje posjećenosti.

Rijetke iznimke

GDPR se ne primjenjuje u četiri precizna slučaja:

  • isključivo osobna ili kućna uporaba (na primjer, vaš privatni adresar)
  • aktivnosti izvan područja primjene prava Europske unije
  • aktivnosti država članica u okviru zajedničke vanjske politike
  • obrade tijela vlasti radi sprječavanja kaznenih djela (poseban režim)

Nije važno gdje ste smješteni

GDPR se primjenjuje čim vaše poduzeće ima poslovni nastan u Europskoj uniji, ili čim ciljate osobe koje se ondje nalaze: nudeći im robu ili usluge (čak i besplatne), ili prateći njihovo ponašanje (profiliranje, kolačići za praćenje).

CNIL (francusko tijelo) navodi dva zorna primjera: francusko poduzeće koje izvozi isključivo u Maroko i dalje podliježe GDPR-u čim obrađuje podatke osoba u EU; kineska stranica e-trgovine koja dostavlja u Francusku također ga mora poštovati.

Dvije moguće uloge, dvije razine obveza

Voditelj obrade: tijelo koje odlučuje zašto i kako se podaci koriste (vaše poduzeće, općina, udruga). To ste u pravilu vi.

Izvršitelj obrade: pružatelj usluge koji obrađuje te podatke prema vašim uputama (hosting, softver za plaće, marketinška agencija...). I on ima svoje vlastite obveze, različite od vaših.

🏢

Privatna poduzeća
od mikro poduzeća do velikih koncerna, već od prve baze klijenata ili prve platne liste

🏛️

Javni sektor
općine, jedinice lokalne samouprave, uprave, zdravstvene ustanove

🤝

Udruge, obrtnici, samostalni djelatnici
slobodna zanimanja, trgovci, startupi: nema izuzeća vezanog uz status

Ovaj odjeljak je edukativan sažetak izrađen na temelju gore navedenih službenih tekstova i stranica (CNIL, članci 2, 3 i 4 GDPR-a). Ne zamjenjuje pravno čitanje teksta i ne predstavlja pravni savjet.

Pitanja koja si direktor doista postavlja

Bez pravnog žargona: 7 najčešćih pitanja, jednostavan odgovor i službeni tekst iza svakog odgovora.

Kliknite na pitanje za prikaz odgovora i izvora.

Moram li uvijek tražiti privolu svojih klijenata za korištenje njihovih podataka?

Ne. Privola je samo jedna od šest mogućih pravnih osnova. GDPR (članak 6) također dopušta obradu kada je nužna za izvršenje ugovora, poštovanje pravne obveze, zaštitu vitalnih interesa, obavljanje zadaće od javnog interesa, ili za legitimni interes vašeg poduzeća (na primjer upravljanje odnosom s postojećim klijentom), sve dok prava osobe ne prevladavaju.

Mogu li kontaktirati svoje klijente i potencijalne klijente e-poštom?

Ovisi o tome koga kontaktirate:

  • Pojedinci (B2C): obvezna prethodna privola (kućica za označavanje, nikad unaprijed označena), osim za ponovnu ponudu sličnog proizvoda postojećem klijentu.
  • Poslovni subjekti (B2B): moguće bez prethodne privole ako se poruka odnosi na njihovu djelatnost, pod uvjetom da su obaviješteni i da im je omogućen jednostavan način odbijanja.

U svakom slučaju: prepoznatljiv pošiljatelj i jednostavna poveznica za odjavu.

Klijent traži brisanje svojih podataka, moram li to prihvatiti?

Općenito da, posebno ako podaci više ne služe ničemu, ako osoba povuče svoju privolu, ili ako se tome usprotivi bez legitimnog razloga s vaše strane koji bi to opravdao. Možete, s druge strane, odbiti ako morate zadržati te podatke zbog pravne obveze, na primjer račun koji se mora čuvati 10 godina radi računovodstva, ili radi obrane u sudskom postupku.

Koliko vremena imam za odgovor na zahtjev klijenta (pristup, brisanje...)?

1 mjesec od primitka zahtjeva. Taj se rok može produljiti za 2 mjeseca ako je zahtjev složen ili ako ih primate mnogo, ali morate obavijestiti osobu o tom produljenju unutar početnog mjeseca.

Mogu li pohranjivati podatke svojih klijenata kod američkog pružatelja cloud usluga?

Da, ali ne bez mjera opreza. Tri moguća slučaja: zemlja ima korist od službene odluke Europske komisije koja priznaje odgovarajuću razinu zaštite; u suprotnom, vaš pružatelj usluge mora ponuditi odgovarajuća jamstva (najčešće standardne ugovorne klauzule); ili se, samo u pojedinačnim slučajevima, primjenjuje precizno odstupanje (izričita privola, izvršenje ugovora...).

Odnosi li se GDPR na kolačiće moje internetske stranice?

Da. Većina kolačića (personalizirano oglašavanje, gumbi društvenih mreža...) zahtijeva prethodnu privolu vašeg posjetitelja, danu slobodno, jednako lako za povući kao i za dati. Prihvaćanje općih uvjeta ne broji se kao valjana privola. Nekoliko tehničkih kolačića (košarica za kupnju, autentikacija, jezične postavke) izuzeto je od te privole.

Čemu se konkretno izlaže moje poduzeće u slučaju nadzora CNIL-a?

CNIL (francusko tijelo) obično počinje nadzorom (na terenu ili online), a zatim slijedi opomena da se uskladite unutar zadanog roka. Financijske sankcije postoje, ali ostaju proporcionalne veličini strukture: CNIL je primjerice kaznio mala poduzeća iznosima između 2 000 i 20 000 eura zbog povreda vezanih uz sigurnost, kolačiće ili pravo na pristup, daleko od maksimalnih gornjih granica (do 20 milijuna eura ili 4% svjetskog prihoda za najozbiljnije povrede).

Ovaj FAQ je edukativan sažetak izrađen na temelju gore navedenih službenih tekstova i stranica (CNIL). Ne zamjenjuje pravno čitanje teksta i ne predstavlja pravni savjet.

GDPR kalendar, jednostavno rečeno

GDPR nije nastao 2018. i otada nije nepromjenjiv. Evo, redom, onoga što se već dogodilo (i što danas i dalje vrijedi kao pravilo igre) te onoga o čemu se još raspravlja u Bruxellesu - uz, za svaku fazu, službeni tekst koji to dokazuje.

Već na snazi danas

  • GDPR se u potpunosti primjenjuje od 25. svibnja 2018. - to je TAJ datum koji je bitan za vaše obveze.
  • Francuski zakon "Informatique et Libertés" ažuriran je u skladu s time (2018.).
  • Nove standardne ugovorne klauzule za prijenose izvan EU na snazi su od kraja 2022.
  • Okvir za prijenos podataka prema Sjedinjenim Državama (Data Privacy Framework) na snazi je od srpnja 2023.

Još u raspravi, još nije obvezno

  • Ublažavanje obveze vođenja evidencije aktivnosti obrade (čl. 30) za strukture s manje od 750 zaposlenika, koje je predložila Komisija u svibnju 2025. - još nije tekst na snazi.
  • Uredba za usklađivanje postupaka između nacionalnih nadzornih tijela tijekom prekograničnih istraga - politički dogovor u lipnju 2025., formalno usvajanje do danas nije potvrđeno.
  • Nemojte se oslanjati na te najave kako biste odgodili svoje usklađivanje: temelj iz 2018. ostaje pravilo sve dok ništa nije objavljeno u Službenom listu.
1
27. travnja 2016.

Tekst je usvojen

Europski parlament i Vijeće usvajaju Uredbu (EU) 2016/679, GDPR. izvor EUR-Lex ↗

2
4. svibnja 2016.

Službena objava

Tekst je objavljen u Službenom listu Europske unije (SL L 119, stranice 1 do 88). izvor EUR-Lex ↗

3
24. svibnja 2016.

Pravno stupanje na snagu

Uredba "stupa na snagu dvadesetog dana od dana objave" (čl. 99). Ona pravno postoji, ali njezina stvarna primjena na poduzeća još je odgođena za dvije godine - vrijeme za organizaciju. izvor CNIL (francusko tijelo), čl. 99 ↗

25. svibnja 2018. - KLJUČNI DATUM

GDPR se u potpunosti primjenjuje

Od tog datuma sve organizacije koje obrađuju osobne podatke stanovnika Europe moraju biti u stvarnoj sukladnosti, ne samo "na papiru". To je datum koji treba zapamtiti. izvor CNIL (francusko tijelo), čl. 99 ↗

4
20. lipnja 2018. (Francuska)

Francuski zakon je ažuriran

Zakon br. 2018-493 usklađuje francusko pravo s GDPR-om i prenosi direktivu "policija-pravosuđe" (2016/680), oslanjajući se na zakon Informatique et Libertés iz 1978. izvor Légifrance ↗

5
12. prosinca 2018. (Francuska)

Zakon iz 1978. u potpunosti je prepisan

Uredba br. 2018-1125 dovršava usklađivanje zakona Informatique et Libertés s GDPR-om i direktivom 2016/680. izvor Légifrance ↗

6
24. lipnja 2020.

1. izvješće Europske komisije

Dvije godine nakon stupanja u primjenu, Komisija objavljuje svoje prvo izvješće: GDPR ostvaruje svoje ciljeve, ali su potrebna poboljšanja (usklađivanje između zemalja, suradnja između tijela). izvor EUR-Lex (COM 2020) ↗

7
16. srpnja 2020.

Presuda "Schrems II"

Sud Europske unije poništava "Privacy Shield" koji je uređivao prijenose podataka prema Sjedinjenim Državama: američka jamstva o pristupu javnih tijela podacima ocijenjena su nedostatnima. izvor EUR-Lex ↗

8
27. lipnja 2021. → 27. prosinca 2022.

Nove standardne ugovorne klauzule

Novi obrasci klauzula za uređenje prijenosa podataka izvan EU stupaju na snagu, s prijelaznim razdobljem od 15 mjeseci za zamjenu već potpisanih starih ugovora. izvor EUR-Lex (2021/914) ↗

9
10. srpnja 2023.

Novi okvir EU - Sjedinjene Države

Komisija usvaja odluku o primjerenosti "EU-US Data Privacy Framework", koja zamjenjuje Privacy Shield poništen 2020. i ponovno osigurava prijenose prema certificiranim američkim poduzećima. izvor EUR-Lex (2023/1795) ↗

10
25. srpnja 2024.

2. izvješće Europske komisije

Znatan porast sankcija prema velikim tehnološkim poduzećima, ali razlike između nacionalnih tijela i dalje postoje. Komisija preporučuje bolju podršku malim i srednjim poduzećima. izvor EUR-Lex (COM 2024) ↗

21. svibnja 2025. (u tijeku)

Prijedlog ublažavanja za mala i srednja poduzeća

Komisija u svom paketu pojednostavljenja jedinstvenog tržišta predlaže proširenje na 750 zaposlenika (umjesto 250) izuzeća od potpunog vođenja evidencije aktivnosti obrade (čl. 30), ograničenog na obrade "visokog rizika". Riječ je o prijedlogu, još ne o tekstu na snazi. izvor Europska komisija ↗

16. lipnja 2025. (u tijeku)

Dogovor o zajedničkim postupovnim pravilima

Vijeće i Europski parlament politički su se dogovorili o dodatnim postupovnim pravilima za usklađivanje načina na koji nacionalna nadzorna tijela surađuju tijekom prekograničnih istraga. Formalno usvajanje i objava u Službenom listu tek trebaju biti potvrđeni. izvor Europska komisija ↗

Kalendar je izrađen na temelju službenih izvora (EUR-Lex, CNIL, Légifrance, Europska komisija) provjerenih 18. srpnja 2026. Posljednje dvije faze su prijedlozi ili politički dogovori u tijeku - ažurirat ćemo ih čim budu formalno usvojeni i objavljeni u Službenom listu. Ovo je edukativan sažetak i ne predstavlja pravni savjet.

GDPR sankcije, jednostavno rečeno

Broj koji plaši - «20 milijuna eura» - kruži posvuda, ali ne govori kako to stvarno funkcionira. Evo, uz službene izvore, tko kažnjava, kako, i u kojim stvarnim iznosima.

Maksimalna kazna nije ni automatska, ni uobičajena

CNIL (francusko tijelo) raspolaže potpunom ljestvicom mjera prije nego što dođe do novčane kazne, a stvarni iznos uvijek ovisi o ozbiljnosti, veličini strukture i njezinoj dobroj vjeri. Službeni primjeri niže to pokazuju: od 5 000 € za malu strukturu do nekoliko desetaka milijuna za veliki koncern koji ponavlja povredu.

Do 10 mil. €

ili do 2 % godišnjeg svjetskog prometa poduzeća (zadržava se viši od ta dva iznosa).

Razina primjenjiva na "uobičajene" povrede: evidencija aktivnosti obrade, sigurnost podataka, obveze izvršitelja obrade, nedostatak procjene učinka...

Do 20 mil. €

ili do 4 % godišnjeg svjetskog prometa (isto, zadržava se viši od ta dva iznosa).

Razina primjenjiva na najozbiljnije povrede: nepostojanje pravne osnove, povreda prava osoba, nezakoniti prijenosi izvan EU...

Tko odlučuje? Ograničeno vijeće CNIL-a (formation restreinte)

Ne kažnjava "opći" CNIL, već zasebno i neovisno tijelo: formation restreinte (ograničeno vijeće), sastavljeno od 5 članova i predsjednika koji nije predsjednik CNIL-a. Samo ono vodi postupke i izriče sankcije. Najvažnije odluke se objavljuju javno.

Što utječe na stvarni iznos

Članak 83 GDPR-a nalaže CNIL-u da uzme u obzir nekoliko kriterija prije određivanja novčane kazne, posebice:

  • ozbiljnost, prirodu i trajanje povrede
  • namjeru ili obično nemarno postupanje
  • mjere koje su već poduzete za smanjenje štete
  • suradnju s CNIL-om i ranije povrede
  • kategorije podataka o kojima je riječ

Prije novčane kazne: postupna reakcija (članak 58 GDPR-a)

  1. Upozorenje
  2. Opomena
  3. Formalni poziv na usklađivanje
  4. Naredba za usklađivanje
  5. Upravna novčana kazna (čl. 83)
Izvor: CNIL (francusko tijelo), članak 58 GDPR-a (potpuna ljestvica korektivnih mjera)
Stvarni primjeri sankcija CNIL-a (veliki koncerni, radi reda veličine)
DatumSubjektIznosRazlog
21/01/2019Google LLC50 mil. €Nedostatak transparentnosti, nepostojanje valjane privole za personalizirano oglašavanje
07/12/2020Amazon Europe Core35 mil. €Kolačići postavljeni bez prethodne privole
31/12/2021Google LLC / Google Ireland150 mil. €Odbijanje kolačića kompliciranije od njihova prihvaćanja
31/12/2021Facebook Ireland (Meta)60 mil. €Isti razlog: odbijanje kolačića učinjeno preteškim
17/10/2022Clearview AI20 mil. €Prepoznavanje lica bez pravne osnove, odbijanje suradnje
10/11/2022Discord Inc.800 000 €Prekomjerno čuvanje podataka, nedovoljna sigurnost i informiranje
15/06/2023Criteo40 mil. €Povrede vezane uz privolu za kolačiće i prava osoba

A za skromniju strukturu? Proporcionalni iznosi

CNIL (francusko tijelo) kažnjava i mala i srednja poduzeća, ali iznosima koji nisu ni približno usporedivi s onima za međunarodne koncerne. Samo u odlukama iz prosinca 2025., nalazimo primjerice: 5 000 € za društvo za upravljanje hotelima (nesukladan video nadzor), 7 000 € i 5 000 € za dva izdavača novina (nevaljani kolačići), 10 000 € za društvo za zračni teret (nezakonit video nadzor), ili čak 20 000 € za sveučilište (nepoštovane svrhe). Na drugom kraju ljestvice, društvo iz uslužnog sektora kažnjeno je s 3,5 mil. € istog mjeseca zbog nakupljanja ozbiljnih povreda (sigurnost, transparentnost, kolačići). Iznos prati ozbiljnost i veličinu, a ne obrnuto.

Izvor: CNIL (francusko tijelo), popis izrečenih sankcija (odluke iz prosinca 2025.)
Ovaj odjeljak je edukativan sažetak izrađen na temelju gore navedenih službenih tekstova i stranica (CNIL, članci 58 i 83 GDPR-a, službeni popis izrečenih sankcija). Nazivi navedeni za velike sankcije oni su koje je objavio sam CNIL u svojim priopćenjima. Ne zamjenjuje pravno čitanje teksta i ne predstavlja pravni savjet.

Vaše nadzorno tijelo, prema vašoj zemlji

U Europi svaka zemlja ima svoja tijela. Ovdje se, za 30 zemalja Europskoga gospodarskog prostora, navode tijelo za zaštitu podataka (vaš sugovornik za GDPR) i nacionalno tijelo za kibersigurnost. Svaki naziv vodi na službenu stranicu.

ZemljaZaštita podatakaKibersigurnost
NjemačkaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BugarskaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiparOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HrvatskaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanjolskaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancuskaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrčkaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MađarskaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenštajnDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorveškaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (za potvrditi)
NizozemskaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoljskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunjskaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)za potvrditi
SlovačkaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedskaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeškaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibersigurnost: 28/30. Oznaka "za potvrditi" znači da službeni izvor do danas nije stabiliziran.

Spremni strukturirati svoju GDPR sukladnost?

Pišite nam za početno utvrđivanje okvira i personaliziranu ponudu, bez obveze.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu
GDPR-Express je operativni alat podrške. Ne predstavlja pravni savjet i ne zamjenjuje savjetovanje s odvjetnikom ili službenikom za zaštitu podataka.