GDPR se uporablja za vsako strukturo, ki zbira osebne podatke, ne glede na velikost. SYAGA CONSULTING vam pomaga formalizirati evidenco dejavnosti obdelave, urediti vaše obdelovalce, odgovoriti na vprašalnike GDPR vaših strank in zavarovalnic ter izvesti oceno učinka, kadar je potrebna.
GDPR velja od leta 2018, vendar v MSP ostaja večinoma neformaliziran
Takoj ko struktura zbira osebne podatke (stranke, zaposleni, potencialne stranke), je zavezanec. Omejena izjema obstaja za strukture z manj kot 250 zaposlenimi, katerih obdelava je občasna, vendar ne pokriva redne poslovne dejavnosti.
Veliko MSP nikoli ni formaliziralo svoje evidence ali pa jo je enkrat pripravilo in nato nikoli posodobilo, čeprav so se njihove obdelave, obdelovalci in orodja spremenili.
Stranka, banka ali kibernetska zavarovalnica vse pogosteje zahteva od svojih dobaviteljev, da odgovorijo na vprašalnik o varstvu podatkov (čl. 28): obdelava, šifriranje, MFA, varnostne kopije, beleženje, načrt ob incidentih.
Priprava evidence, urejanje obdelovalcev ali izvedba ocene učinka zahteva presečno pravno in tehnično strokovno znanje, ki ga ima malo MSP interno.
Strukturirana metoda, prilagojena velikosti in dejanskemu kontekstu vaše strukture
Razgovor z direktorjem ali referentom za GDPR. Prepoznavanje obdelav osebnih podatkov (stranke, zaposleni, potencialne stranke, dobavitelji), uporabljenih orodij in že vzpostavljenih obdelovalcev.
Priprava evidence dejavnosti obdelave: nameni, pravne podlage, kategorije podatkov in zadevnih oseb, prejemniki, roki hrambe, varnostni ukrepi.
Pregled ali priprava klavzul o obdelavi (čl. 28) z vašimi ponudniki ter priprava odgovorov na vprašalnike GDPR, ki vam jih pošiljajo vaše stranke ali zavarovalnice (tehnični in organizacijski ukrepi).
Predaja dokumentov in predstavitev vodstvu. Če vaša obdelava spada v enega od primerov, predvidenih v čl. 35(3) GDPR (profiliranje s pravnim učinkom, občutljivi podatki v velikem obsegu, sistematičen nadzor javno dostopnega območja), se z vami izvede ali opredeli ocena učinka.
Dokumente, prilagojene vaši dejanski strukturi, ne generičnih predlog
Popolna evidenca, skladna s členom 30 GDPR.
Pogodbena ureditev vaših ponudnikov v smislu člena 28.
Izvedena le, kadar to zahteva člen 35(3) GDPR, ali previdnostno na zahtevo.
Priprava odgovorov na vprašalnike, ki vam jih pošiljajo vaše stranke, banke ali kibernetske zavarovalnice.
Stanje ukrepov, ki jih zahteva člen 32 GDPR.
Rezultati so vam predani v neposredno uporabnih formatih.
GDPR (Uredba (EU) 2016/679) strukturira postopek GDPR-Express
Obveznost vodenja evidence, tako na strani upravljavca obdelave kot obdelovalca. Izjema iz odst. 30.5 za strukture z manj kot 250 zaposlenimi velja le za občasne obdelave.
Pogodbena ureditev vsakega obdelovalca, ki v vašem imenu obdeluje podatke: zadostna jamstva, obvezne klavzule, nadaljnja obdelava, dovoljena s predhodnim pisnim soglasjem.
Tehnični in organizacijski ukrepi, ustrezni tveganju: psevdonimizacija, šifriranje, sredstva za zagotavljanje zaupnosti in razpoložljivosti, postopek rednega testiranja in vrednotenja.
Obvezna le, kadar obdelava lahko povzroči visoko tveganje: sistematično ocenjevanje s pravnim učinkom, občutljivi podatki v velikem obsegu ali sistematičen nadzor javno dostopnega območja.
Vsaka struktura ima drugačen obseg obdelav: cena se določi po opredelitvi
Mikropodjetje / MSP, preprost obseg obdelav
MSP z več obdelovalci in ponavljajočimi se vprašalniki
Struktura z občutljivimi obdelavami ali sektorsko regulacijo
Kaj besedilo res pravi, prevedeno v preprost jezik. Vsaka točka napotuje na uradno besedilo.
To je evropsko besedilo, ki ureja zbiranje in uporabo osebnih podatkov (stranke, zaposleni, potencialne stranke ...). Sprejeto je bilo 27. aprila 2016 in objavljeno v Uradnem listu Evropske unije 4. maja 2016.
Uredba je začela veljati dvajset dni po objavi, vendar se dejansko uporablja šele od 25. maja 2018. Ta datum šteje za vaše konkretne obveznosti.
Voditi morate seznam tega, kar počnete z osebnimi podatki: za kaj, s kom, koliko časa jih hranite, kako jih varujete. Izjema obstaja za strukture z manj kot 250 zaposlenimi, vendar le, če je obdelava občasna; redna poslovna dejavnost tega ne uživa.
To je obvezno le v treh natančno določenih situacijah: ste javni organ, ali je vaša glavna dejavnost redno in v velikem obsegu spremljanje oseb, ali obdelava občutljivih podatkov v velikem obsegu. Izven teh primerov imenovanje DPO ostaja neobvezno.
Če so osebni podatki izgubljeni, ukradeni ali izpostavljeni, morate o tem obvestiti CNIL (ali pristojni organ) najkasneje 72 ur po tem, ko ste za to izvedeli, razen če je tveganje za osebe zanemarljivo. Prav tako morate voditi pisno evidenco vsakega incidenta.
Kadar uhajanje podatkov predstavlja visoko tveganje za zadevne osebe, jih morate neposredno obvestiti, jasno in preprosto. Te komunikacije ste lahko oproščeni, če so bili podatki šifrirani ali če ste tveganje že nevtralizirali.
V primeru kršitve lahko globa doseže do 10 milijonov evrov (ali 2 % svetovnega prometa podjetja) za najpogostejše kršitve in do 20 milijonov evrov (ali 4 % svetovnega prometa) za najhujše kršitve pravic oseb; vedno se upošteva višji znesek. Dejanski znesek je odvisen od resnosti, dobre vere in sodelovanja z organom.
Vprašanje, ki nam ga postavljajo najpogosteje: "Ali me to res zadeva, mene, majhno podjetje?" Kratek in preverjen odgovor: da, skoraj vedno.
GDPR se uporablja, kadar organizacija obdeluje, čeprav le delno na avtomatiziran način ali v strukturirani datoteki, informacijo, ki se nanaša na določeno ali določljivo osebo: ime, e-pošta, telefon, IP-naslov, podatki o lokaciji ...
Konkretno to zajema evidenco strank, plače zaposlenih, prejete življenjepise, videonadzorno kamero, e-novice, CRM ali piškotke za merjenje obiskanosti.
GDPR se ne uporablja v štirih natančno določenih primerih:
GDPR se uporablja, kadar ima vaše podjetje sedež v Evropski uniji, ali kadar ciljate na osebe, ki se tam nahajajo: s ponudbo blaga ali storitev (tudi brezplačnih) ali s spremljanjem njihovega vedenja (profiliranje, sledilni piškotki).
CNIL (francoski organ) navaja dva zgovorna primera: francosko podjetje, ki izvaža izključno v Maroko, ostaja zavezano GDPR, takoj ko obdeluje podatke oseb v EU; kitajska e-trgovina, ki dostavlja v Francijo, ga mora prav tako spoštovati.
Upravljavec: organizacija, ki odloča, zakaj in kako se podatki uporabljajo (vaše podjetje, občina, društvo). To ste na splošno vi.
Obdelovalec: ponudnik, ki te podatke obdeluje po vaših navodilih (gostitelj, program za obračun plač, marketinška agencija ...). Tudi on ima svoje lastne obveznosti, ločene od vaših.
Zasebna podjetja
od mikro podjetja do velike skupine, že od prve evidence strank ali prve plačilne liste
Javni sektor
občine, lokalne skupnosti, uprave, zdravstvene ustanove
Društva, obrtniki, samostojni podjetniki
svobodni poklici, trgovci, zagonska podjetja: brez izjem glede na status
Brez pravnega žargona: 7 najpogostejših vprašanj, preprost odgovor, in uradno besedilo za vsakim odgovorom.
Kliknite na vprašanje, da vidite odgovor in njegov vir.
Ne. Soglasje je le ena od šestih možnih podlag. GDPR (člen 6) dovoljuje obdelavo tudi, kadar je potrebna za izvajanje pogodbe, izpolnitev zakonske obveznosti, zaščito življenjskih interesov, nalogo v javnem interesu ali zakoniti interes vašega podjetja (na primer upravljanje odnosa z obstoječo stranko), dokler pravice posameznika ne prevladajo.
Odvisno je od tega, koga kontaktirate:
V vsakem primeru: prepoznaven pošiljatelj in preprosta povezava za odjavo.
Na splošno da, zlasti če podatki niso več potrebni, če oseba umakne soglasje ali če temu nasprotuje, ne da bi imeli vi zakonit nasprotni razlog. Lahko pa zavrnete, če morate podatke hraniti zaradi zakonske obveznosti, na primer račun, ki ga je treba za računovodstvo hraniti 10 let, ali za obrambo pred sodiščem.
1 mesec od prejema zahteve. Ta rok se lahko podaljša za 2 meseca, če je zahteva zapletena ali če jih prejmete veliko, vendar morate osebo o tem podaljšanju obvestiti v prvem mesecu.
Da, vendar ne brez previdnosti. Trije možni primeri: država ima uradni sklep Evropske komisije, ki priznava ustrezno raven zaščite; sicer mora vaš ponudnik zagotoviti ustrezna jamstva (najpogosteje standardne pogodbene klavzule); ali pa, le za posamezne primere, velja natančna izjema (izrecno soglasje, izvajanje pogodbe ...).
Da. Večina piškotkov (personalizirano oglaševanje, gumbi družbenih omrežij ...) zahteva predhodno soglasje obiskovalca, dano prostovoljno, enako enostavno za umik kot za dajanje. Sprejem splošnih pogojev ne šteje za veljavno soglasje. Nekateri tehnični piškotki (nakupovalna košarica, avtentikacija, jezikovne nastavitve) so tega soglasja oproščeni.
CNIL (francoski organ) običajno začne z nadzorom (na kraju samem ali na spletu), nato sledi opomin za uskladitev v določenem roku. Denarne kazni obstajajo, vendar ostajajo sorazmerne z velikostjo podjetja: CNIL je na primer majhna podjetja kaznoval z zneski med 2.000 in 20.000 evrov za kršitve na področju varnosti, piškotkov ali pravice do dostopa, kar je precej pod najvišjimi zgornjimi mejami (do 20 milijonov evrov ali 4 % svetovnega prometa za najhujše kršitve).
GDPR ni nastal leta 2018 in se od takrat ni ustavil. Tukaj je, po vrstnem redu, kaj se je že zgodilo (in kar še danes ostaja pravilo igre) ter kaj je še v razpravi v Bruslju - za vsak korak z uradnim besedilom, ki to dokazuje.
Evropski parlament in Svet sprejmeta Uredbo (EU) 2016/679, GDPR. vir EUR-Lex ↗
Besedilo je objavljeno v Uradnem listu Evropske unije (UL L 119, str. 1-88). vir EUR-Lex ↗
Uredba "začne veljati dvajseti dan po objavi" (člen 99). Pravno torej obstaja, vendar je njena dejanska uporaba za podjetja še odložena za dve leti - čas za pripravo. vir CNIL, člen 99 ↗
Od tega datuma morajo biti vse organizacije, ki obdelujejo osebne podatke prebivalcev Evrope, dejansko usklajene, ne le "na papirju". To je datum, ki si ga je treba zapomniti. vir CNIL, člen 99 ↗
Zakon št. 2018-493 prilagodi francosko pravo GDPR in prenese direktivo "policija-pravosodje" (2016/680), pri čemer se opira na zakon Informatique et Libertés iz leta 1978. vir Légifrance ↗
Odlok št. 2018-1125 dokonča uskladitev zakona Informatique et Libertés z GDPR in direktivo 2016/680. vir Légifrance ↗
Dve leti po začetku uporabe Komisija objavi svoje prvo poročilo: GDPR dosega svoje cilje, vendar so potrebne izboljšave (uskladitev med državami, sodelovanje med organi). vir EUR-Lex (COM 2020) ↗
Sodišče Evropske unije razveljavi sporazum "Privacy Shield", ki je urejal prenose podatkov v Združene države: ameriška jamstva glede dostopa javnih organov do podatkov se ne štejejo za zadostna. vir EUR-Lex ↗
Novi vzorci klavzul za urejanje prenosov podatkov zunaj EU začnejo veljati, s 15-mesečnim prehodnim obdobjem za zamenjavo starih, že podpisanih pogodb. vir EUR-Lex (2021/914) ↗
Komisija sprejme sklep o ustreznosti "EU-US Data Privacy Framework", ki nadomesti Privacy Shield, razveljavljen leta 2020, in ponovno zagotovi varne prenose k certificiranim ameriškim podjetjem. vir EUR-Lex (2023/1795) ↗
Opazno povečanje sankcij zoper velika tehnološka podjetja, vendar med nacionalnimi organi ostajajo razlike. Komisija priporoča boljšo podporo malim in srednjim podjetjem. vir EUR-Lex (COM 2024) ↗
Komisija v svojem svežnju za poenostavitev enotnega trga predlaga razširitev izjeme za vodenje popolne evidence dejavnosti obdelave (čl. 30) na podjetja z do 750 zaposlenimi (namesto 250), omejeno na obdelave z "visokim tveganjem". Gre za predlog, ki še ni veljavno besedilo. vir Evropska komisija ↗
Svet in Evropski parlament se politično dogovorita o dodatnih postopkovnih pravilih za uskladitev sodelovanja nacionalnih nadzornih organov pri čezmejnih preiskavah. Formalni sprejem in objava v Uradnem listu ostajata še nepotrjena. vir Evropska komisija ↗
Časovnica je pripravljena na podlagi uradnih virov (EUR-Lex, CNIL, Légifrance, Evropska komisija), pregledanih 18. julija 2026. Zadnja dva koraka sta predloga oziroma politična dogovora v teku - posodobili ju bomo takoj po formalnem sprejetju in objavi v Uradnem listu. To je pedagoški povzetek in ne predstavlja pravnega nasveta.
Številka, ki straši - "20 milijonov evrov" - kroži povsod, vendar ne pove, kako to res deluje. Tukaj je, podprto z uradnimi viri, kdo kaznuje, kako in v kakšnih dejanskih zneskih.
ali do 2 % letnega svetovnega prometa podjetja (upošteva se višji od obeh zneskov).
Raven se uporablja za "običajne" kršitve: evidenca dejavnosti obdelave, varnost podatkov, obveznosti obdelovalca, manjkajoča ocena učinka ...
ali do 4 % letnega svetovnega prometa (enako, upošteva se višji od obeh zneskov).
Raven se uporablja za najhujše kršitve: odsotnost pravne podlage, poseg v pravice posameznikov, nezakoniti prenosi zunaj EU ...
Kaznuje ne "splošni" CNIL, temveč ločen in neodvisen organ: omejeni senat (formation restreinte), sestavljen iz 5 članov in predsednika, ki ni predsednik CNIL. Samo ta organ obravnava zadeve in izreka sankcije. Najpomembnejše odločitve so javno objavljene.
Člen 83 GDPR nalaga CNIL, da pred določitvijo globe upošteva več meril, med drugim:
| Datum | Organizacija | Znesek | Razlog |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Pomanjkanje preglednosti, odsotnost veljavnega soglasja za personalizirano oglaševanje |
| 07/12/2020 | Amazon Europe Core | 35 M € | Piškotki nameščeni brez predhodnega soglasja |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Zavrnitev piškotkov je bila bolj zapletena kot njihovo sprejetje |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Enak razlog: zavrnitev piškotkov je bila prezapletena |
| 17/10/2022 | Clearview AI | 20 M € | Prepoznavanje obrazov brez pravne podlage, zavrnitev sodelovanja |
| 10/11/2022 | Discord Inc. | 800 000 € | Prekomerno hranjenje podatkov, nezadostna varnost in obveščanje |
| 15/06/2023 | Criteo | 40 M € | Kršitve glede soglasja za piškotke in pravic posameznikov |
CNIL (francoski organ) kaznuje tudi mala in srednja podjetja, vendar z zneski, ki niso primerljivi z mednarodnimi skupinami. Samo v odločbah iz decembra 2025 najdemo na primer: 5 000 € za družbo za upravljanje hotelov (neskladen videonadzor), 7 000 € in 5 000 € za dve založniški družbi (neveljavni piškotki), 10 000 € za družbo za letališki tovorni promet (nezakonit videonadzor), ali 20 000 € za univerzo (nespoštovani nameni obdelave). Na drugem koncu lestvice je bila družba iz storitvenega sektorja isti mesec kaznovana z 3,5 mio € za kopičenje resnih kršitev (varnost, preglednost, piškotki). Znesek sledi resnosti in velikosti, ne obratno.
V Evropi ima vsaka država svoje organe. Tukaj so za 30 držav Evropskega gospodarskega prostora navedeni organ za varstvo podatkov (vaš sogovornik za GDPR) in nacionalni organ za kibernetsko varnost. Vsako ime vodi na uradno spletno stran.
Viri: uradne spletne strani organov in seznam članic EDPB (edpb.europa.eu), pregledano 18. julija 2026. Potrjeni organi za varstvo podatkov: 30/30. Potrjeni organi za kibernetsko varnost: 28/30. Oznake "à confirmer" (še ni potrjeno) označujejo uradni vir, ki do danes ni bil stabiliziran.
Pišite nam za začetno opredelitev in prilagojeno ponudbo, brez obveznosti.
Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.
contact@syaga.eu