UREDBA (EU) 2016/679 - GDPR

GDPR-Express
Strukturirajte svojo skladnost z GDPR

GDPR se uporablja za vsako strukturo, ki zbira osebne podatke, ne glede na velikost. SYAGA CONSULTING vam pomaga formalizirati evidenco dejavnosti obdelave, urediti vaše obdelovalce, odgovoriti na vprašalnike GDPR vaših strank in zavarovalnic ter izvesti oceno učinka, kadar je potrebna.

4
Pokriti stebri skladnosti
Čl. 30
Evidenca dejavnosti obdelave
Čl. 28
Ureditev obdelovalcev
Čl. 83
Sankcije do 20 mio EUR ali 4 % svetovnega prometa

Problem

GDPR velja od leta 2018, vendar v MSP ostaja večinoma neformaliziran

GDPR ne pozna praga velikosti

Takoj ko struktura zbira osebne podatke (stranke, zaposleni, potencialne stranke), je zavezanec. Omejena izjema obstaja za strukture z manj kot 250 zaposlenimi, katerih obdelava je občasna, vendar ne pokriva redne poslovne dejavnosti.

📋

Evidenca dejavnosti obdelave (čl. 30) manjka ali je zastarela

Veliko MSP nikoli ni formaliziralo svoje evidence ali pa jo je enkrat pripravilo in nato nikoli posodobilo, čeprav so se njihove obdelave, obdelovalci in orodja spremenili.

📧

Vaše stranke in zavarovalnice vam pošiljajo vprašalnike GDPR

Stranka, banka ali kibernetska zavarovalnica vse pogosteje zahteva od svojih dobaviteljev, da odgovorijo na vprašalnik o varstvu podatkov (čl. 28): obdelava, šifriranje, MFA, varnostne kopije, beleženje, načrt ob incidentih.

Vaše ekipe nimajo časa za usposabljanje na področju GDPR

Priprava evidence, urejanje obdelovalcev ali izvedba ocene učinka zahteva presečno pravno in tehnično strokovno znanje, ki ga ima malo MSP interno.

Postopek GDPR-Express

Strukturirana metoda, prilagojena velikosti in dejanskemu kontekstu vaše strukture

1
Korak 1 - Opredelitev

Razgovor in kartiranje obdelav

Razgovor z direktorjem ali referentom za GDPR. Prepoznavanje obdelav osebnih podatkov (stranke, zaposleni, potencialne stranke, dobavitelji), uporabljenih orodij in že vzpostavljenih obdelovalcev.

2
Korak 2 - Evidenca dejavnosti obdelave

Formalizacija evidence (čl. 30)

Priprava evidence dejavnosti obdelave: nameni, pravne podlage, kategorije podatkov in zadevnih oseb, prejemniki, roki hrambe, varnostni ukrepi.

3
Korak 3 - Obdelava in tehnični ukrepi

Pogodbe o obdelavi in odgovori na vprašalnike

Pregled ali priprava klavzul o obdelavi (čl. 28) z vašimi ponudniki ter priprava odgovorov na vprašalnike GDPR, ki vam jih pošiljajo vaše stranke ali zavarovalnice (tehnični in organizacijski ukrepi).

4
Korak 4 - Dostava

Predaja in ocena učinka, če je potrebna

Predaja dokumentov in predstavitev vodstvu. Če vaša obdelava spada v enega od primerov, predvidenih v čl. 35(3) GDPR (profiliranje s pravnim učinkom, občutljivi podatki v velikem obsegu, sistematičen nadzor javno dostopnega območja), se z vami izvede ali opredeli ocena učinka.

Kaj prejmete

Dokumente, prilagojene vaši dejanski strukturi, ne generičnih predlog

📝

Evidenca dejavnosti obdelave (ROPA)

Popolna evidenca, skladna s členom 30 GDPR.

  • Listi po obdelavi (namen, pravna podlaga)
  • Kategorije podatkov in zadevnih oseb
  • Prepoznani prejemniki in obdelovalci
  • Dokumentirani roki hrambe
  • Del za upravljavca obdelave in obdelovalca

Pogodbe o obdelavi (DPA)

Pogodbena ureditev vaših ponudnikov v smislu člena 28.

  • Posodobljene klavzule o obdelavi
  • Prepoznavanje nadaljnjih obdelovalcev
  • Ureditev prenosov izven EU, če je potrebno
  • Obveznosti varnosti in obveščanja
🔍

Ocena učinka (DPIA)

Izvedena le, kadar to zahteva člen 35(3) GDPR, ali previdnostno na zahtevo.

  • Analiza nujnosti in sorazmernosti
  • Ocena tveganj za zadevne osebe
  • Ukrepi za zmanjšanje prepoznanih tveganj
  • Sledljiva in virovana metodologija
📧

Odgovori na vaše vprašalnike GDPR

Priprava odgovorov na vprašalnike, ki vam jih pošiljajo vaše stranke, banke ali kibernetske zavarovalnice.

  • Predloga odgovorov na ponavljajoče se teme
  • MFA, šifriranje, varnostne kopije, beleženje
  • Načrt odzivanja na incidente
  • Politika hrambe podatkov
🛡

Tehnični in organizacijski ukrepi

Stanje ukrepov, ki jih zahteva člen 32 GDPR.

  • Varnostne kontrolne točke, povezane z osebnimi podatki
  • Razvrščena priporočila
  • Možna povezava z obstoječo revizijo M365 SYAGA Audit
📄

Predani dokumenti

Rezultati so vam predani v neposredno uporabnih formatih.

  • Dokumenti Word in PDF
  • Pripravljeni za podpis ali interno distribucijo
  • Podpora za prevzem s strani vaših ekip

Ključni členi GDPR

GDPR (Uredba (EU) 2016/679) strukturira postopek GDPR-Express

30

Čl. 30 - Evidenca dejavnosti obdelave

Obveznost vodenja evidence, tako na strani upravljavca obdelave kot obdelovalca. Izjema iz odst. 30.5 za strukture z manj kot 250 zaposlenimi velja le za občasne obdelave.

28

Čl. 28 - Obdelovalec

Pogodbena ureditev vsakega obdelovalca, ki v vašem imenu obdeluje podatke: zadostna jamstva, obvezne klavzule, nadaljnja obdelava, dovoljena s predhodnim pisnim soglasjem.

32

Čl. 32 - Varnost obdelave

Tehnični in organizacijski ukrepi, ustrezni tveganju: psevdonimizacija, šifriranje, sredstva za zagotavljanje zaupnosti in razpoložljivosti, postopek rednega testiranja in vrednotenja.

35

Čl. 35 - Ocena učinka (DPIA)

Obvezna le, kadar obdelava lahko povzroči visoko tveganje: sistematično ocenjevanje s pravnim učinkom, občutljivi podatki v velikem obsegu ali sistematičen nadzor javno dostopnega območja.

Paketi po ponudbi

Vsaka struktura ima drugačen obseg obdelav: cena se določi po opredelitvi

Osnovni

Mikropodjetje / MSP, preprost obseg obdelav

Ponudba
po meri
  • Evidenca dejavnosti obdelave (čl. 30)
  • Pregled obstoječih pogodb o obdelavi
  • Predloga odgovora na preproste vprašalnike
  • Dokument, predan v Word in PDF
Zahtevajte ponudbo

Po meri

Struktura z občutljivimi obdelavami ali sektorsko regulacijo

Ponudba
po meri
  • Vse iz paketa Standard +
  • Ocena učinka (DPIA), če velja čl. 35(3)
  • Opredelitev prenosov izven EU
  • Podpora za več lokacij ali več subjektov
Zahtevajte ponudbo
Nobena fiksna cena ni prikazana, ker dejanski obseg vaših obdelav (število obdelovalcev, občutljivost podatkov, vprašalniki za obravnavo) pogojuje obseg dela. Prilagojena ponudba se pripravi po uvodnem razgovoru, brez obveznosti.

Pogosta vprašanja

Ali GDPR velja za moje podjetje?
Takoj ko vaša struktura zbira osebne podatke (evidenca strank, plače, komercialno pridobivanje, video nadzor ...), ste zavezanec, ne glede na velikost. Omejena izjema obstaja v členu 30.5 za strukture z manj kot 250 zaposlenimi, katerih obdelava je občasna: na splošno ne velja, takoj ko obstaja redna poslovna dejavnost.
Ali moram obvezno izvesti oceno učinka (DPIA)?
Ne. Člen 35(3) GDPR to zahteva le v natančno določenih primerih: avtomatizirana odločitev s pravnim ali podobnim učinkom na osebo, obdelava občutljivih podatkov v velikem obsegu ali sistematičen nadzor javno dostopnega območja v velikem obsegu. Izven teh primerov se lahko DPIA izvede previdnostno, vendar ni pravna obveznost.
Ena od mojih strank ali moja kibernetska zavarovalnica mi je poslala vprašalnik GDPR, kaj naj naredim?
To je vse pogostejši postopek v skladu s členom 28 (vaša stranka preverja jamstva svojih lastnih obdelovalcev ali dobaviteljev). SYAGA vam pomaga strukturirati skladne in dokumentirane odgovore na ponavljajoče se teme: obdelava, MFA, šifriranje, varnostne kopije, beleženje in načrt odzivanja na incidente.
Ali evidenca dejavnosti obdelave zadošča za "skladnost z GDPR"?
Ne, to je le en del med drugimi. GDPR pokriva tudi pravno podlago vsake obdelave, obveščanje zadevnih oseb, uveljavljanje njihovih pravic, varnost obdelav (čl. 32) in, če je potrebno, ureditev obdelave in prenosov izven EU. GDPR-Express obravnava te dele glede na dejanski obseg vaše strukture, opredeljen ob opredelitvi.
Ali GDPR-Express nadomesti pravni nasvet?
Ne. GDPR-Express je operativno podporno orodje, ki vam pomaga formalizirati vašo dokumentacijo GDPR. Ne predstavlja pravnega nasveta in ne nadomesti posvetovanja z odvetnikom ali pooblaščencem za varstvo podatkov pri zapletenih ali spornih situacijah.
Zakaj je SYAGA usposobljena za mojo podporo na področju GDPR?
SYAGA CONSULTING od leta 2009 izvaja revizije varnosti in skladnosti informacijskih sistemov. Ta dejavnost nas je pripeljala do tega, da smo sami, za našo lastno ponudbo revizije M365, dokumentirali evidenco dejavnosti obdelave, pogodbe o obdelavi in popolno ter virovano oceno učinka. GDPR-Express daje isto metodologijo na voljo vaši strukturi.

Regulativni pregled - uradni viri

Kaj besedilo res pravi, prevedeno v preprost jezik. Vsaka točka napotuje na uradno besedilo.

Kaj GDPR pravzaprav je?

To je evropsko besedilo, ki ureja zbiranje in uporabo osebnih podatkov (stranke, zaposleni, potencialne stranke ...). Sprejeto je bilo 27. aprila 2016 in objavljeno v Uradnem listu Evropske unije 4. maja 2016.

Od kdaj velja

Uredba je začela veljati dvajset dni po objavi, vendar se dejansko uporablja šele od 25. maja 2018. Ta datum šteje za vaše konkretne obveznosti.

Evidenca dejavnosti obdelave: osnovni dokument

Voditi morate seznam tega, kar počnete z osebnimi podatki: za kaj, s kom, koliko časa jih hranite, kako jih varujete. Izjema obstaja za strukture z manj kot 250 zaposlenimi, vendar le, če je obdelava občasna; redna poslovna dejavnost tega ne uživa.

Ali je treba imenovati pooblaščenca za varstvo podatkov (DPO)?

To je obvezno le v treh natančno določenih situacijah: ste javni organ, ali je vaša glavna dejavnost redno in v velikem obsegu spremljanje oseb, ali obdelava občutljivih podatkov v velikem obsegu. Izven teh primerov imenovanje DPO ostaja neobvezno.

V primeru uhajanja podatkov: 72 ur za obvestitev organa

Če so osebni podatki izgubljeni, ukradeni ali izpostavljeni, morate o tem obvestiti CNIL (ali pristojni organ) najkasneje 72 ur po tem, ko ste za to izvedeli, razen če je tveganje za osebe zanemarljivo. Prav tako morate voditi pisno evidenco vsakega incidenta.

Če je tveganje visoko, morajo biti obveščene tudi vaše stranke ali zaposleni

Kadar uhajanje podatkov predstavlja visoko tveganje za zadevne osebe, jih morate neposredno obvestiti, jasno in preprosto. Te komunikacije ste lahko oproščeni, če so bili podatki šifrirani ali če ste tveganje že nevtralizirali.

Sankcije na kratko

V primeru kršitve lahko globa doseže do 10 milijonov evrov (ali 2 % svetovnega prometa podjetja) za najpogostejše kršitve in do 20 milijonov evrov (ali 4 % svetovnega prometa) za najhujše kršitve pravic oseb; vedno se upošteva višji znesek. Dejanski znesek je odvisen od resnosti, dobre vere in sodelovanja z organom.

Ta pregled je pedagoški povzetek, pripravljen na podlagi zgoraj navedenih uradnih besedil (EUR-Lex in CNIL). Ne nadomešča pravnega branja besedila in ne predstavlja pravnega nasveta.

Koga zadeva GDPR?

Vprašanje, ki nam ga postavljajo najpogosteje: "Ali me to res zadeva, mene, majhno podjetje?" Kratek in preverjen odgovor: da, skoraj vedno.

Velikost podjetja ne spremeni ničesar pri obveznosti

CNIL (francoski organ) je jasen: "tako kot vsa podjetja morajo tudi mikro, mala in srednja podjetja spoštovati predpise o varstvu osebnih podatkov." Ne obstaja noben prag števila zaposlenih ali prometa, ki bi podjetje izvzel iz GDPR.

Pravi sprožilec: obdelava osebnega podatka

GDPR se uporablja, kadar organizacija obdeluje, čeprav le delno na avtomatiziran način ali v strukturirani datoteki, informacijo, ki se nanaša na določeno ali določljivo osebo: ime, e-pošta, telefon, IP-naslov, podatki o lokaciji ...

Konkretno to zajema evidenco strank, plače zaposlenih, prejete življenjepise, videonadzorno kamero, e-novice, CRM ali piškotke za merjenje obiskanosti.

Redke izjeme

GDPR se ne uporablja v štirih natančno določenih primerih:

  • izključno osebna ali domača uporaba (na primer vaš zasebni imenik)
  • dejavnosti zunaj področja uporabe prava Evropske unije
  • dejavnosti držav članic v okviru skupne zunanje politike
  • obdelave organov za preprečevanje kaznivih dejanj (ločena ureditev)

Ne glede na to, kje imate sedež

GDPR se uporablja, kadar ima vaše podjetje sedež v Evropski uniji, ali kadar ciljate na osebe, ki se tam nahajajo: s ponudbo blaga ali storitev (tudi brezplačnih) ali s spremljanjem njihovega vedenja (profiliranje, sledilni piškotki).

CNIL (francoski organ) navaja dva zgovorna primera: francosko podjetje, ki izvaža izključno v Maroko, ostaja zavezano GDPR, takoj ko obdeluje podatke oseb v EU; kitajska e-trgovina, ki dostavlja v Francijo, ga mora prav tako spoštovati.

Dve možni vlogi, dve ravni obveznosti

Upravljavec: organizacija, ki odloča, zakaj in kako se podatki uporabljajo (vaše podjetje, občina, društvo). To ste na splošno vi.

Obdelovalec: ponudnik, ki te podatke obdeluje po vaših navodilih (gostitelj, program za obračun plač, marketinška agencija ...). Tudi on ima svoje lastne obveznosti, ločene od vaših.

🏢

Zasebna podjetja
od mikro podjetja do velike skupine, že od prve evidence strank ali prve plačilne liste

🏛️

Javni sektor
občine, lokalne skupnosti, uprave, zdravstvene ustanove

🤝

Društva, obrtniki, samostojni podjetniki
svobodni poklici, trgovci, zagonska podjetja: brez izjem glede na status

Ta razdelek je pedagoški povzetek, pripravljen na podlagi zgoraj navedenih uradnih besedil in strani (CNIL, členi 2, 3 in 4 GDPR). Ne nadomešča pravnega branja besedila in ne predstavlja pravnega nasveta.

Vprašanja, ki si jih direktor res zastavlja

Brez pravnega žargona: 7 najpogostejših vprašanj, preprost odgovor, in uradno besedilo za vsakim odgovorom.

Kliknite na vprašanje, da vidite odgovor in njegov vir.

Ali moram vedno zaprositi za soglasje strank za uporabo njihovih podatkov?

Ne. Soglasje je le ena od šestih možnih podlag. GDPR (člen 6) dovoljuje obdelavo tudi, kadar je potrebna za izvajanje pogodbe, izpolnitev zakonske obveznosti, zaščito življenjskih interesov, nalogo v javnem interesu ali zakoniti interes vašega podjetja (na primer upravljanje odnosa z obstoječo stranko), dokler pravice posameznika ne prevladajo.

Ali lahko svoje stranke in potencialne stranke kontaktiram po e-pošti?

Odvisno je od tega, koga kontaktirate:

  • Posamezniki (B2C): obvezno predhodno soglasje (potrditveno polje, nikoli vnaprej označeno), razen za ponovno ponudbo podobnega izdelka obstoječi stranki.
  • Poslovni subjekti (B2B): mogoče brez predhodnega soglasja, če se sporočilo nanaša na njihovo dejavnost, pod pogojem, da so obveščeni in imajo preprost način za zavrnitev.

V vsakem primeru: prepoznaven pošiljatelj in preprosta povezava za odjavo.

Stranka me prosi, naj izbrišem njene podatke, ali sem to dolžan storiti?

Na splošno da, zlasti če podatki niso več potrebni, če oseba umakne soglasje ali če temu nasprotuje, ne da bi imeli vi zakonit nasprotni razlog. Lahko pa zavrnete, če morate podatke hraniti zaradi zakonske obveznosti, na primer račun, ki ga je treba za računovodstvo hraniti 10 let, ali za obrambo pred sodiščem.

Koliko časa imam za odgovor na zahtevo stranke (dostop, izbris ...)?

1 mesec od prejema zahteve. Ta rok se lahko podaljša za 2 meseca, če je zahteva zapletena ali če jih prejmete veliko, vendar morate osebo o tem podaljšanju obvestiti v prvem mesecu.

Ali lahko podatke svojih strank shranjujem pri ameriškem ponudniku oblačnih storitev?

Da, vendar ne brez previdnosti. Trije možni primeri: država ima uradni sklep Evropske komisije, ki priznava ustrezno raven zaščite; sicer mora vaš ponudnik zagotoviti ustrezna jamstva (najpogosteje standardne pogodbene klavzule); ali pa, le za posamezne primere, velja natančna izjema (izrecno soglasje, izvajanje pogodbe ...).

Ali GDPR zadeva piškotke na moji spletni strani?

Da. Večina piškotkov (personalizirano oglaševanje, gumbi družbenih omrežij ...) zahteva predhodno soglasje obiskovalca, dano prostovoljno, enako enostavno za umik kot za dajanje. Sprejem splošnih pogojev ne šteje za veljavno soglasje. Nekateri tehnični piškotki (nakupovalna košarica, avtentikacija, jezikovne nastavitve) so tega soglasja oproščeni.

Čemu se moje podjetje konkretno izpostavlja v primeru nadzora CNIL?

CNIL (francoski organ) običajno začne z nadzorom (na kraju samem ali na spletu), nato sledi opomin za uskladitev v določenem roku. Denarne kazni obstajajo, vendar ostajajo sorazmerne z velikostjo podjetja: CNIL je na primer majhna podjetja kaznoval z zneski med 2.000 in 20.000 evrov za kršitve na področju varnosti, piškotkov ali pravice do dostopa, kar je precej pod najvišjimi zgornjimi mejami (do 20 milijonov evrov ali 4 % svetovnega prometa za najhujše kršitve).

Ta razdelek pogostih vprašanj je pedagoški povzetek, pripravljen na podlagi zgoraj navedenih uradnih besedil in strani (CNIL). Ne nadomešča pravnega branja besedila in ne predstavlja pravnega nasveta.

Časovnica GDPR, na kratko

GDPR ni nastal leta 2018 in se od takrat ni ustavil. Tukaj je, po vrstnem redu, kaj se je že zgodilo (in kar še danes ostaja pravilo igre) ter kaj je še v razpravi v Bruslju - za vsak korak z uradnim besedilom, ki to dokazuje.

Že danes v veljavi

  • GDPR se v celoti uporablja od 25. maja 2018 - to je KLJUČNI datum za vaše obveznosti.
  • Francoski zakon "Informatique et Libertés" je bil temu ustrezno posodobljen (2018).
  • Nove standardne pogodbene klavzule za prenose zunaj EU veljajo od konca leta 2022.
  • Okvir za prenos podatkov v Združene države (Data Privacy Framework) velja od julija 2023.

Še v razpravi, še ni obvezno

  • Poenostavitev evidence dejavnosti obdelave (čl. 30) za podjetja z manj kot 750 zaposlenimi, ki jo je Komisija predlagala maja 2025 - besedilo še ni v veljavi.
  • Uredba za uskladitev postopkov med nacionalnimi nadzornimi organi pri čezmejnih preiskavah - politični dogovor junija 2025, formalni sprejem do danes ni potrjen.
  • Na te napovedi se ne zanašajte pri odlaganju uskladitve: temelj iz leta 2018 ostaja pravilo, dokler v Uradnem listu ni objavljeno nič novega.
1
27. april 2016

Besedilo je sprejeto

Evropski parlament in Svet sprejmeta Uredbo (EU) 2016/679, GDPR. vir EUR-Lex ↗

2
4. maj 2016

Uradna objava

Besedilo je objavljeno v Uradnem listu Evropske unije (UL L 119, str. 1-88). vir EUR-Lex ↗

3
24. maj 2016

Pravna uveljavitev

Uredba "začne veljati dvajseti dan po objavi" (člen 99). Pravno torej obstaja, vendar je njena dejanska uporaba za podjetja še odložena za dve leti - čas za pripravo. vir CNIL, člen 99 ↗

25. maj 2018 - KLJUČNI DATUM

GDPR se začne v celoti uporabljati

Od tega datuma morajo biti vse organizacije, ki obdelujejo osebne podatke prebivalcev Evrope, dejansko usklajene, ne le "na papirju". To je datum, ki si ga je treba zapomniti. vir CNIL, člen 99 ↗

4
20. junij 2018 (Francija)

Francoski zakon je posodobljen

Zakon št. 2018-493 prilagodi francosko pravo GDPR in prenese direktivo "policija-pravosodje" (2016/680), pri čemer se opira na zakon Informatique et Libertés iz leta 1978. vir Légifrance ↗

5
12. december 2018 (Francija)

Zakon iz leta 1978 je v celoti prenovljen

Odlok št. 2018-1125 dokonča uskladitev zakona Informatique et Libertés z GDPR in direktivo 2016/680. vir Légifrance ↗

6
24. junij 2020

1. poročilo Evropske komisije

Dve leti po začetku uporabe Komisija objavi svoje prvo poročilo: GDPR dosega svoje cilje, vendar so potrebne izboljšave (uskladitev med državami, sodelovanje med organi). vir EUR-Lex (COM 2020) ↗

7
16. julij 2020

Sodba "Schrems II"

Sodišče Evropske unije razveljavi sporazum "Privacy Shield", ki je urejal prenose podatkov v Združene države: ameriška jamstva glede dostopa javnih organov do podatkov se ne štejejo za zadostna. vir EUR-Lex ↗

8
27. junij 2021 → 27. december 2022

Nove standardne pogodbene klavzule

Novi vzorci klavzul za urejanje prenosov podatkov zunaj EU začnejo veljati, s 15-mesečnim prehodnim obdobjem za zamenjavo starih, že podpisanih pogodb. vir EUR-Lex (2021/914) ↗

9
10. julij 2023

Nov okvir EU - ZDA

Komisija sprejme sklep o ustreznosti "EU-US Data Privacy Framework", ki nadomesti Privacy Shield, razveljavljen leta 2020, in ponovno zagotovi varne prenose k certificiranim ameriškim podjetjem. vir EUR-Lex (2023/1795) ↗

10
25. julij 2024

2. poročilo Evropske komisije

Opazno povečanje sankcij zoper velika tehnološka podjetja, vendar med nacionalnimi organi ostajajo razlike. Komisija priporoča boljšo podporo malim in srednjim podjetjem. vir EUR-Lex (COM 2024) ↗

21. maj 2025 (v teku)

Predlog poenostavitve za mala in srednja podjetja

Komisija v svojem svežnju za poenostavitev enotnega trga predlaga razširitev izjeme za vodenje popolne evidence dejavnosti obdelave (čl. 30) na podjetja z do 750 zaposlenimi (namesto 250), omejeno na obdelave z "visokim tveganjem". Gre za predlog, ki še ni veljavno besedilo. vir Evropska komisija ↗

16. junij 2025 (v teku)

Dogovor o skupnih postopkovnih pravilih

Svet in Evropski parlament se politično dogovorita o dodatnih postopkovnih pravilih za uskladitev sodelovanja nacionalnih nadzornih organov pri čezmejnih preiskavah. Formalni sprejem in objava v Uradnem listu ostajata še nepotrjena. vir Evropska komisija ↗

Časovnica je pripravljena na podlagi uradnih virov (EUR-Lex, CNIL, Légifrance, Evropska komisija), pregledanih 18. julija 2026. Zadnja dva koraka sta predloga oziroma politična dogovora v teku - posodobili ju bomo takoj po formalnem sprejetju in objavi v Uradnem listu. To je pedagoški povzetek in ne predstavlja pravnega nasveta.

Sankcije GDPR, na kratko

Številka, ki straši - "20 milijonov evrov" - kroži povsod, vendar ne pove, kako to res deluje. Tukaj je, podprto z uradnimi viri, kdo kaznuje, kako in v kakšnih dejanskih zneskih.

Najvišja globa ni niti samodejna niti pravilo

CNIL (francoski organ) ima na voljo celotno lestvico ukrepov, preden pride do globe, dejanski znesek pa je vedno odvisen od resnosti, velikosti podjetja in njegove dobre vere. To dokazujejo uradni primeri spodaj: od 5 000 € za majhno podjetje do več deset milijonov za velik koncern, ki krši ponovno.

Do 10 mio €

ali do 2 % letnega svetovnega prometa podjetja (upošteva se višji od obeh zneskov).

Raven se uporablja za "običajne" kršitve: evidenca dejavnosti obdelave, varnost podatkov, obveznosti obdelovalca, manjkajoča ocena učinka ...

Do 20 mio €

ali do 4 % letnega svetovnega prometa (enako, upošteva se višji od obeh zneskov).

Raven se uporablja za najhujše kršitve: odsotnost pravne podlage, poseg v pravice posameznikov, nezakoniti prenosi zunaj EU ...

Kdo odloča? Omejeni senat CNIL

Kaznuje ne "splošni" CNIL, temveč ločen in neodvisen organ: omejeni senat (formation restreinte), sestavljen iz 5 članov in predsednika, ki ni predsednik CNIL. Samo ta organ obravnava zadeve in izreka sankcije. Najpomembnejše odločitve so javno objavljene.

Kaj vpliva na dejanski znesek

Člen 83 GDPR nalaga CNIL, da pred določitvijo globe upošteva več meril, med drugim:

  • resnost, naravo in trajanje kršitve
  • naklepnost ali zgolj malomarnost
  • že sprejete ukrepe za zmanjšanje škode
  • sodelovanje s CNIL in predhodne kršitve
  • vrste zadevnih podatkov

Pred globo: postopno stopnjevani ukrepi (člen 58 GDPR)

  1. Opozorilo
  2. Opomin
  3. Uradni poziv k uskladitvi
  4. Odredba o uskladitvi
  5. Upravna globa (čl. 83)
Vir: CNIL (francoski organ), člen 58 GDPR (celotna lestvica korektivnih ukrepov)
Resnični primeri sankcij CNIL (velike skupine, za primerjavo velikostnega reda)
DatumOrganizacijaZnesekRazlog
21/01/2019Google LLC50 M €Pomanjkanje preglednosti, odsotnost veljavnega soglasja za personalizirano oglaševanje
07/12/2020Amazon Europe Core35 M €Piškotki nameščeni brez predhodnega soglasja
31/12/2021Google LLC / Google Ireland150 M €Zavrnitev piškotkov je bila bolj zapletena kot njihovo sprejetje
31/12/2021Facebook Ireland (Meta)60 M €Enak razlog: zavrnitev piškotkov je bila prezapletena
17/10/2022Clearview AI20 M €Prepoznavanje obrazov brez pravne podlage, zavrnitev sodelovanja
10/11/2022Discord Inc.800 000 €Prekomerno hranjenje podatkov, nezadostna varnost in obveščanje
15/06/2023Criteo40 M €Kršitve glede soglasja za piškotke in pravic posameznikov

Kaj pa za manjše podjetje? Sorazmerni zneski

CNIL (francoski organ) kaznuje tudi mala in srednja podjetja, vendar z zneski, ki niso primerljivi z mednarodnimi skupinami. Samo v odločbah iz decembra 2025 najdemo na primer: 5 000 € za družbo za upravljanje hotelov (neskladen videonadzor), 7 000 € in 5 000 € za dve založniški družbi (neveljavni piškotki), 10 000 € za družbo za letališki tovorni promet (nezakonit videonadzor), ali 20 000 € za univerzo (nespoštovani nameni obdelave). Na drugem koncu lestvice je bila družba iz storitvenega sektorja isti mesec kaznovana z 3,5 mio € za kopičenje resnih kršitev (varnost, preglednost, piškotki). Znesek sledi resnosti in velikosti, ne obratno.

Vir: CNIL (francoski organ), seznam izrečenih sankcij (odločbe iz decembra 2025)
Ta razdelek je pedagoški povzetek, pripravljen na podlagi zgoraj navedenih uradnih besedil in strani (CNIL, člena 58 in 83 GDPR, uradni seznam izrečenih sankcij). Imena, navedena za velike sankcije, so tista, ki jih je objavil sam CNIL v svojih sporočilih. Ne nadomešča pravnega branja besedila in ne predstavlja pravnega nasveta.

Vaš nadzorni organ, glede na vašo državo

V Evropi ima vsaka država svoje organe. Tukaj so za 30 držav Evropskega gospodarskega prostora navedeni organ za varstvo podatkov (vaš sogovornik za GDPR) in nacionalni organ za kibernetsko varnost. Vsako ime vodi na uradno spletno stran.

DržavaVarstvo podatkovKibernetska varnost
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Viri: uradne spletne strani organov in seznam članic EDPB (edpb.europa.eu), pregledano 18. julija 2026. Potrjeni organi za varstvo podatkov: 30/30. Potrjeni organi za kibernetsko varnost: 28/30. Oznake "à confirmer" (še ni potrjeno) označujejo uradni vir, ki do danes ni bil stabiliziran.

Ste pripravljeni strukturirati svojo skladnost z GDPR?

Pišite nam za začetno opredelitev in prilagojeno ponudbo, brez obveznosti.

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu
GDPR-Express je operativno podporno orodje. Ne predstavlja pravnega nasveta in ne nadomešča posvetovanja z odvetnikom ali pooblaščencem za varstvo podatkov.