GDPR se primjenjuje na svaku strukturu koja prikuplja osobne podatke, bez praga veličine. SYAGA CONSULTING pomaže vam formalizirati evidenciju aktivnosti obrade, urediti odnose s izvršiteljima obrade, odgovoriti na GDPR upitnike vaših klijenata i osiguravatelja, te provesti procjenu učinka kada je potrebna.
GDPR je na snazi od 2018., ali u malim i srednjim poduzećima uglavnom ostaje neformaliziran
Čim struktura prikuplja osobne podatke (klijenti, zaposlenici, potencijalni klijenti), obuhvaćena je. Postoji ograničena iznimka za strukture s manje od 250 zaposlenika čija je obrada povremena, ali ona ne pokriva redovitu poslovnu djelatnost.
Mnoga mala i srednja poduzeća nikada nisu formalizirala svoju evidenciju, ili su je sastavila jednom pa nikada ažurirala iako su se njihove obrade, izvršitelji obrade i alati promijenili.
Klijent, banka ili kibernetički osiguravatelj sve češće traži od svojih dobavljača da odgovore na upitnik o zaštiti podataka (čl. 28): izvršitelji obrade, enkripcija, MFA, sigurnosne kopije, evidentiranje, plan incidenata.
Izrada evidencije, uređenje odnosa s izvršiteljima obrade ili izrada procjene učinka zahtijeva pravnu i tehničku ekspertizu koju malo malih i srednjih poduzeća ima interno.
Strukturirana metoda, prilagođena veličini i stvarnom kontekstu vaše strukture
Razgovor s upravom ili GDPR referentom. Prepoznavanje obrada osobnih podataka (klijenti, zaposlenici, potencijalni klijenti, dobavljači), korištenih alata i već postojećih izvršitelja obrade.
Izrada evidencije aktivnosti obrade: svrhe, pravne osnove, kategorije podataka i osoba na koje se odnose, primatelji, rokovi čuvanja, sigurnosne mjere.
Pregled ili izrada odredbi o obradi (čl. 28) s vašim pružateljima usluga, te priprema odgovora na GDPR upitnike koje vam upućuju vaši klijenti ili osiguravatelji (tehničke i organizacijske mjere).
Predaja dokumenata i prezentacija upravi. Ako vaša obrada ulazi u jedan od slučajeva predviđenih člankom 35(3) GDPR-a (profiliranje s pravnim učinkom, osjetljivi podaci u velikoj mjeri, sustavno praćenje javno dostupnog prostora), procjena učinka (DPIA) se provodi ili s vama utvrđuje njezin okvir.
Dokumenti prilagođeni vašoj stvarnoj strukturi, ne generički predlošci
Potpuna evidencija sukladna s člankom 30 GDPR-a.
Ugovorno uređenje vaših pružatelja usluga u smislu članka 28.
Provodi se samo kada to nameže članak 35(3) GDPR-a, ili kao mjera opreza na zahtjev.
Priprema odgovora na upitnike koje šalju vaši klijenti, banke ili kibernetički osiguravatelji.
Stanje mjera koje zahtijeva članak 32 GDPR-a.
Isporuke se predaju u formatima koje možete izravno koristiti.
GDPR (Uredba (EU) 2016/679) strukturira postupak GDPR-Express
Obveza vođenja evidencije, na strani voditelja obrade i na strani izvršitelja obrade. Izuzeće predviđeno u čl. 30.5 za strukture s manje od 250 zaposlenika primjenjuje se samo na povremene obrade.
Ugovorno uređenje svakog izvršitelja obrade koji obrađuje podatke u vaše ime: dostatna jamstva, obvezne odredbe, daljnja obrada odobrena prethodnim pisanim pristankom.
Tehničke i organizacijske mjere primjerene riziku: pseudonimizacija, enkripcija, sredstva koja jamče povjerljivost i dostupnost, postupak redovitog testiranja i procjene.
Obvezna samo kada obrada može uzrokovati visok rizik: sustavno vrednovanje s pravnim učinkom, osjetljivi podaci u velikoj mjeri, ili sustavno praćenje javno dostupnog prostora.
Svaka struktura ima drukčiji opseg obrada: cijena se utvrđuje nakon utvrđivanja okvira
Mikro/malo poduzeće, jednostavan opseg obrada
Malo i srednje poduzeće s više izvršitelja obrade i ponavljajućim upitnicima
Struktura s osjetljivim obradama ili sektorskom regulativom
Ono što tekst zaista kaže, prevedeno jednostavnim jezikom. Svaka točka upućuje na službeni tekst.
To je europski tekst koji uređuje prikupljanje i korištenje osobnih podataka (klijenti, zaposlenici, potencijalni klijenti...). Usvojen je 27. travnja 2016. i objavljen u Službenom listu Europske unije 4. svibnja 2016.
Uredba je stupila na snagu dvadeset dana nakon objave, ali stvarno se primjenjuje tek od 25. svibnja 2018. Taj datum vrijedi za vaše konkretne obveze.
Morate voditi popis onoga što radite s osobnim podacima: za što, s kim, koliko dugo ih čuvate, kako ih štitite. Iznimka postoji za strukture s manje od 250 zaposlenika, ali samo ako je obrada povremena; redovita poslovna djelatnost njome se ne koristi.
To je obvezno samo u tri precizne situacije: javno ste tijelo, ili se vaša glavna djelatnost sastoji od redovitog praćenja osoba u velikoj mjeri, ili od obrade osjetljivih podataka u velikoj mjeri. Izvan tih slučajeva, imenovanje DPO-a ostaje neobvezno.
Ako su osobni podaci izgubljeni, ukradeni ili izloženi, morate o tome obavijestiti francusko tijelo CNIL (ili nadležno tijelo) najkasnije 72 sata nakon saznanja, osim ako je rizik za osobe zanemariv. Također morate čuvati pisani zapis svakog incidenta.
Kada curenje podataka predstavlja visok rizik za osobe na koje se odnosi, morate ih izravno obavijestiti, jasnim i jednostavnim jezikom. Možete biti oslobođeni te obveze ako su podaci bili šifrirani ili ako ste već neutralizirali rizik.
U slučaju povrede, kazna može iznositi do 10 milijuna eura (ili 2% svjetskog prihoda poduzeća) za najčešće povrede, i do 20 milijuna eura (ili 4% svjetskog prihoda) za najozbiljnije povrede prava osoba - uvijek se uzima viši iznos. Stvarni iznos ovisi o ozbiljnosti, dobroj vjeri i suradnji s tijelom.
Pitanje koje nam se najčešće postavlja: "Odnosi li se to stvarno na mene, malu strukturu?" Kratak i izvoran odgovor: da, gotovo uvijek.
GDPR se primjenjuje čim organizacija obrađuje, čak i djelomično automatizirano ili u strukturiranoj evidenciji, informaciju koja se odnosi na identificiranu ili odredivu osobu: ime, e-mail, telefon, IP adresu, podatke o lokaciji...
Konkretno, to obuhvaća bazu klijenata, plaće zaposlenika, zaprimljene životopise, kameru za video nadzor, newsletter, CRM ili kolačiće za mjerenje posjećenosti.
GDPR se ne primjenjuje u četiri precizna slučaja:
GDPR se primjenjuje čim vaše poduzeće ima poslovni nastan u Europskoj uniji, ili čim ciljate osobe koje se ondje nalaze: nudeći im robu ili usluge (čak i besplatne), ili prateći njihovo ponašanje (profiliranje, kolačići za praćenje).
CNIL (francusko tijelo) navodi dva zorna primjera: francusko poduzeće koje izvozi isključivo u Maroko i dalje podliježe GDPR-u čim obrađuje podatke osoba u EU; kineska stranica e-trgovine koja dostavlja u Francusku također ga mora poštovati.
Voditelj obrade: tijelo koje odlučuje zašto i kako se podaci koriste (vaše poduzeće, općina, udruga). To ste u pravilu vi.
Izvršitelj obrade: pružatelj usluge koji obrađuje te podatke prema vašim uputama (hosting, softver za plaće, marketinška agencija...). I on ima svoje vlastite obveze, različite od vaših.
Privatna poduzeća
od mikro poduzeća do velikih koncerna,
već od prve baze klijenata ili prve platne liste
Javni sektor
općine, jedinice lokalne samouprave, uprave,
zdravstvene ustanove
Udruge, obrtnici, samostalni djelatnici
slobodna zanimanja,
trgovci, startupi: nema izuzeća vezanog uz status
Bez pravnog žargona: 7 najčešćih pitanja, jednostavan odgovor i službeni tekst iza svakog odgovora.
Kliknite na pitanje za prikaz odgovora i izvora.
Ne. Privola je samo jedna od šest mogućih pravnih osnova. GDPR (članak 6) također dopušta obradu kada je nužna za izvršenje ugovora, poštovanje pravne obveze, zaštitu vitalnih interesa, obavljanje zadaće od javnog interesa, ili za legitimni interes vašeg poduzeća (na primjer upravljanje odnosom s postojećim klijentom), sve dok prava osobe ne prevladavaju.
Ovisi o tome koga kontaktirate:
U svakom slučaju: prepoznatljiv pošiljatelj i jednostavna poveznica za odjavu.
Općenito da, posebno ako podaci više ne služe ničemu, ako osoba povuče svoju privolu, ili ako se tome usprotivi bez legitimnog razloga s vaše strane koji bi to opravdao. Možete, s druge strane, odbiti ako morate zadržati te podatke zbog pravne obveze, na primjer račun koji se mora čuvati 10 godina radi računovodstva, ili radi obrane u sudskom postupku.
1 mjesec od primitka zahtjeva. Taj se rok može produljiti za 2 mjeseca ako je zahtjev složen ili ako ih primate mnogo, ali morate obavijestiti osobu o tom produljenju unutar početnog mjeseca.
Da, ali ne bez mjera opreza. Tri moguća slučaja: zemlja ima korist od službene odluke Europske komisije koja priznaje odgovarajuću razinu zaštite; u suprotnom, vaš pružatelj usluge mora ponuditi odgovarajuća jamstva (najčešće standardne ugovorne klauzule); ili se, samo u pojedinačnim slučajevima, primjenjuje precizno odstupanje (izričita privola, izvršenje ugovora...).
Da. Većina kolačića (personalizirano oglašavanje, gumbi društvenih mreža...) zahtijeva prethodnu privolu vašeg posjetitelja, danu slobodno, jednako lako za povući kao i za dati. Prihvaćanje općih uvjeta ne broji se kao valjana privola. Nekoliko tehničkih kolačića (košarica za kupnju, autentikacija, jezične postavke) izuzeto je od te privole.
CNIL (francusko tijelo) obično počinje nadzorom (na terenu ili online), a zatim slijedi opomena da se uskladite unutar zadanog roka. Financijske sankcije postoje, ali ostaju proporcionalne veličini strukture: CNIL je primjerice kaznio mala poduzeća iznosima između 2 000 i 20 000 eura zbog povreda vezanih uz sigurnost, kolačiće ili pravo na pristup, daleko od maksimalnih gornjih granica (do 20 milijuna eura ili 4% svjetskog prihoda za najozbiljnije povrede).
GDPR nije nastao 2018. i otada nije nepromjenjiv. Evo, redom, onoga što se već dogodilo (i što danas i dalje vrijedi kao pravilo igre) te onoga o čemu se još raspravlja u Bruxellesu - uz, za svaku fazu, službeni tekst koji to dokazuje.
Europski parlament i Vijeće usvajaju Uredbu (EU) 2016/679, GDPR. izvor EUR-Lex ↗
Tekst je objavljen u Službenom listu Europske unije (SL L 119, stranice 1 do 88). izvor EUR-Lex ↗
Uredba "stupa na snagu dvadesetog dana od dana objave" (čl. 99). Ona pravno postoji, ali njezina stvarna primjena na poduzeća još je odgođena za dvije godine - vrijeme za organizaciju. izvor CNIL (francusko tijelo), čl. 99 ↗
Od tog datuma sve organizacije koje obrađuju osobne podatke stanovnika Europe moraju biti u stvarnoj sukladnosti, ne samo "na papiru". To je datum koji treba zapamtiti. izvor CNIL (francusko tijelo), čl. 99 ↗
Zakon br. 2018-493 usklađuje francusko pravo s GDPR-om i prenosi direktivu "policija-pravosuđe" (2016/680), oslanjajući se na zakon Informatique et Libertés iz 1978. izvor Légifrance ↗
Uredba br. 2018-1125 dovršava usklađivanje zakona Informatique et Libertés s GDPR-om i direktivom 2016/680. izvor Légifrance ↗
Dvije godine nakon stupanja u primjenu, Komisija objavljuje svoje prvo izvješće: GDPR ostvaruje svoje ciljeve, ali su potrebna poboljšanja (usklađivanje između zemalja, suradnja između tijela). izvor EUR-Lex (COM 2020) ↗
Sud Europske unije poništava "Privacy Shield" koji je uređivao prijenose podataka prema Sjedinjenim Državama: američka jamstva o pristupu javnih tijela podacima ocijenjena su nedostatnima. izvor EUR-Lex ↗
Novi obrasci klauzula za uređenje prijenosa podataka izvan EU stupaju na snagu, s prijelaznim razdobljem od 15 mjeseci za zamjenu već potpisanih starih ugovora. izvor EUR-Lex (2021/914) ↗
Komisija usvaja odluku o primjerenosti "EU-US Data Privacy Framework", koja zamjenjuje Privacy Shield poništen 2020. i ponovno osigurava prijenose prema certificiranim američkim poduzećima. izvor EUR-Lex (2023/1795) ↗
Znatan porast sankcija prema velikim tehnološkim poduzećima, ali razlike između nacionalnih tijela i dalje postoje. Komisija preporučuje bolju podršku malim i srednjim poduzećima. izvor EUR-Lex (COM 2024) ↗
Komisija u svom paketu pojednostavljenja jedinstvenog tržišta predlaže proširenje na 750 zaposlenika (umjesto 250) izuzeća od potpunog vođenja evidencije aktivnosti obrade (čl. 30), ograničenog na obrade "visokog rizika". Riječ je o prijedlogu, još ne o tekstu na snazi. izvor Europska komisija ↗
Vijeće i Europski parlament politički su se dogovorili o dodatnim postupovnim pravilima za usklađivanje načina na koji nacionalna nadzorna tijela surađuju tijekom prekograničnih istraga. Formalno usvajanje i objava u Službenom listu tek trebaju biti potvrđeni. izvor Europska komisija ↗
Kalendar je izrađen na temelju službenih izvora (EUR-Lex, CNIL, Légifrance, Europska komisija) provjerenih 18. srpnja 2026. Posljednje dvije faze su prijedlozi ili politički dogovori u tijeku - ažurirat ćemo ih čim budu formalno usvojeni i objavljeni u Službenom listu. Ovo je edukativan sažetak i ne predstavlja pravni savjet.
Broj koji plaši - «20 milijuna eura» - kruži posvuda, ali ne govori kako to stvarno funkcionira. Evo, uz službene izvore, tko kažnjava, kako, i u kojim stvarnim iznosima.
ili do 2 % godišnjeg svjetskog prometa poduzeća (zadržava se viši od ta dva iznosa).
Razina primjenjiva na "uobičajene" povrede: evidencija aktivnosti obrade, sigurnost podataka, obveze izvršitelja obrade, nedostatak procjene učinka...
ili do 4 % godišnjeg svjetskog prometa (isto, zadržava se viši od ta dva iznosa).
Razina primjenjiva na najozbiljnije povrede: nepostojanje pravne osnove, povreda prava osoba, nezakoniti prijenosi izvan EU...
Ne kažnjava "opći" CNIL, već zasebno i neovisno tijelo: formation restreinte (ograničeno vijeće), sastavljeno od 5 članova i predsjednika koji nije predsjednik CNIL-a. Samo ono vodi postupke i izriče sankcije. Najvažnije odluke se objavljuju javno.
Članak 83 GDPR-a nalaže CNIL-u da uzme u obzir nekoliko kriterija prije određivanja novčane kazne, posebice:
| Datum | Subjekt | Iznos | Razlog |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 mil. € | Nedostatak transparentnosti, nepostojanje valjane privole za personalizirano oglašavanje |
| 07/12/2020 | Amazon Europe Core | 35 mil. € | Kolačići postavljeni bez prethodne privole |
| 31/12/2021 | Google LLC / Google Ireland | 150 mil. € | Odbijanje kolačića kompliciranije od njihova prihvaćanja |
| 31/12/2021 | Facebook Ireland (Meta) | 60 mil. € | Isti razlog: odbijanje kolačića učinjeno preteškim |
| 17/10/2022 | Clearview AI | 20 mil. € | Prepoznavanje lica bez pravne osnove, odbijanje suradnje |
| 10/11/2022 | Discord Inc. | 800 000 € | Prekomjerno čuvanje podataka, nedovoljna sigurnost i informiranje |
| 15/06/2023 | Criteo | 40 mil. € | Povrede vezane uz privolu za kolačiće i prava osoba |
CNIL (francusko tijelo) kažnjava i mala i srednja poduzeća, ali iznosima koji nisu ni približno usporedivi s onima za međunarodne koncerne. Samo u odlukama iz prosinca 2025., nalazimo primjerice: 5 000 € za društvo za upravljanje hotelima (nesukladan video nadzor), 7 000 € i 5 000 € za dva izdavača novina (nevaljani kolačići), 10 000 € za društvo za zračni teret (nezakonit video nadzor), ili čak 20 000 € za sveučilište (nepoštovane svrhe). Na drugom kraju ljestvice, društvo iz uslužnog sektora kažnjeno je s 3,5 mil. € istog mjeseca zbog nakupljanja ozbiljnih povreda (sigurnost, transparentnost, kolačići). Iznos prati ozbiljnost i veličinu, a ne obrnuto.
U Europi svaka zemlja ima svoja tijela. Ovdje se, za 30 zemalja Europskoga gospodarskog prostora, navode tijelo za zaštitu podataka (vaš sugovornik za GDPR) i nacionalno tijelo za kibersigurnost. Svaki naziv vodi na službenu stranicu.
Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibersigurnost: 28/30. Oznaka "za potvrditi" znači da službeni izvor do danas nije stabiliziran.
Pišite nam za početno utvrđivanje okvira i personaliziranu ponudu, bez obveze.
Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.
contact@syaga.eu