AZOP je neovisno hrvatsko nadzorno tijelo za zaštitu osobnih podataka. Građanin mu može podnijeti zahtjev za utvrđivanje povrede prava, a organizacija mu prijavljuje povredu osobnih podataka kada su ispunjeni uvjeti iz članka 33. GDPR-a, dostavlja kontaktne podatke imenovanog DPO-a i mora surađivati u nadzoru.
Ovaj vodič odgovara na namjeru pretraživanja „AZOP kontakt, prijava i nadzor”. Za aktualnu adresu, telefone i radno vrijeme uvijek provjerite službenu kontaktnu stranicu jer se operativni podaci mogu promijeniti.
Što AZOP radi
Zakon o provedbi Opće uredbe o zaštiti podataka određuje Agenciju za zaštitu osobnih podataka kao nadzorno tijelo iz članka 51. GDPR-a. AZOP, među ostalim:
- rješava zahtjeve ispitanika i provodi nadzorne aktivnosti
- traži informacije i pristup podacima potrebnim za nadzor
- izdaje upozorenja, službene opomene, naloge i zabrane obrade
- izriče upravne novčane kazne u skladu s člankom 83. GDPR-a
- daje smjernice, preporuke i stručna mišljenja u okviru zakonskih ovlasti
- surađuje s drugim nadzornim tijelima u prekograničnim predmetima.
AZOP nije opći regulator za svaku povredu privatnosti. Njegova je nadležnost vezana uz obradu osobnih podataka i primjenjivi okvir zaštite podataka.
Kako građanin ostvaruje pravo
1. Obratite se organizaciji
AZOP preporučuje da se najprije obratite voditelju obrade, po mogućnosti pisano radi dokazivog traga. Jasno navedite koje pravo ostvarujete, na koju se obradu zahtjev odnosi i kako želite primiti odgovor. Sačuvajte zahtjev i dokaz slanja.
Voditelj u pravilu odgovara bez nepotrebnog odgađanja, najkasnije u roku od mjesec dana. Rok se, uz obavijest i obrazloženje u prvom mjesecu, može produljiti za dodatna dva mjeseca zbog složenosti ili broja zahtjeva.
2. Pripremite zahtjev AZOP-u
Ako odgovor nije stigao u roku ili smatrate da pravo nije ostvareno, možete podnijeti zahtjev za utvrđivanje povrede prava. AZOP navodi da zahtjev treba biti razumljiv i potpun te da treba sadržavati:
- podatke potrebne za identifikaciju podnositelja i urednu dostavu
- podatke o organizaciji ili osobi protiv koje se zahtjev podnosi
- kronološki i konkretan opis sporne obrade
- naznačeno pravo i željeni ishod
- korespondenciju i druge relevantne priloge.
Službena stranica omogućuje online podnošenje, a navodi i predaju osobno, poštom ili e-poštom. Uporaba ponuđenog obrasca olakšava potpunost, ali prema AZOP-u nije obvezna.
3. Razlikujte pritužbu od općeg upita
Pravo na pritužbu temelji se na članku 77. GDPR-a. AZOP-ov obrazac namijenjen je mogućoj povredi koja se odnosi na podnositeljeve osobne podatke, ali njegova uporaba nije obvezna. Opće upozorenje o praksi koja se ne odnosi izravno na vas, zahtjev za pristup informacijama i traženje stručnog mišljenja imaju drugačije kanale.
Aktualni AZOP kontakt
Na dan pregleda službena stranica za zahtjeve navodi:
- adresa: Ulica Metela Ožegovića 16, 10 000 Zagreb
- e-pošta za zahtjev: azop@azop.hr
- online kanal: obrazac na stranici „Zahtjev za utvrđivanje povrede prava”.
Ne oslanjajte se na starije članke koji još navode prijašnju adresu Agencije. Prije slanja provjerite službenu AZOP kontaktnu stranicu.
Kada organizacija prijavljuje povredu podataka
Povreda osobnih podataka je sigurnosni događaj koji dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja ili pristupa osobnim podacima.
Voditelj obrade izvješćuje AZOP bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata nakon saznanja za povredu, osim ako nije vjerojatno da će povreda prouzročiti rizik za prava i slobode pojedinaca. Ako prijava kasni, mora sadržavati razloge kašnjenja. Nepotpune informacije mogu se dostavljati u fazama; nedostatak svih podataka nije razlog za odgađanje početne prijave.
Ako je vjerojatan visok rizik, voditelj bez nepotrebnog odgađanja obavještava i pogođene osobe, osim ako vrijedi neka od iznimaka iz članka 34. GDPR-a.
Svaku povredu treba dokumentirati, uključujući činjenice, učinke, poduzete mjere i obrazloženje odluke o prijavi ili neprijavljivanju.
DPO i komunikacija s AZOP-om
Voditelj ili izvršitelj obrade koji imenuje službenika za zaštitu podataka mora objaviti njegove kontaktne podatke i priopćiti ih AZOP-u. AZOP trenutačno traži dostavu odluke i kontaktnih podataka putem posebnog web-obrasca, a ne običnom poštom ili na opće adrese e-pošte.
Promjena DPO-a ili njegovih podataka također se prijavljuje ponovnim ispunjavanjem aktualnog obrasca. Detaljni kriteriji obveznog imenovanja objašnjeni su u vodiču DPO službenik za zaštitu podataka.
Kako se pripremiti za AZOP nadzor
AZOP nadzor ne svodi se na postojanje jedne politike privatnosti. Organizacija treba moći objasniti i dokazati:
- koje obrade provodi, zašto i na kojem pravnom temelju
- kako primjenjuje načela minimizacije, točnosti i ograničenja pohrane
- kako informira ispitanike i rješava njihove zahtjeve
- koje izvršitelje koristi i što ugovori iz članka 28. uređuju
- kako štiti podatke i upravlja incidentima
- kada provodi DPIA-u i kako prati preostali rizik
- zašto je imenovala DPO-a ili dokumentirala da imenovanje nije obvezno
- kako kontrolira videonadzor, marketing, biometriju i druge rizične obrade.
U nadzoru ovlaštene osobe mogu pregledati i kopirati dokumente i sadržaje sustava pohrane, a Zakon uređuje i privremeno uzimanje ili pečaćenje opreme pod propisanim uvjetima. Zato naknadno sastavljena dokumentacija ne može zamijeniti stvarno provedene kontrole.
Za pregled evidencija, ugovora, postupaka i dokaza prije nadzora dostupna je GDPR procjena i zaštita podataka.
Česta pitanja
Naplaćuje li AZOP zahtjev građanina?
Zadaće AZOP-a za ispitanike u pravilu se obavljaju bez naplate. GDPR i hrvatski Zakon dopuštaju razumnu naknadu ili odbijanje postupanja kod očito neutemeljenih ili pretjeranih zahtjeva, osobito zbog učestalosti.
Moram li prvo kontaktirati voditelja obrade?
AZOP na svojoj stranici upućuje građane da se najprije pisano obrate voditelju. Time organizaciji dajete priliku ostvariti pravo, a AZOP-u kasnije možete priložiti jasan trag komunikacije.
Prijavljuje li se svaki sigurnosni incident?
Ne. Prvo utvrdite radi li se o povredi osobnih podataka, a zatim procijenite rizik. I incident koji se ne prijavljuje mora biti dokumentiran s obrazloženjem.
Izvori i pregled
Pravni i operativni podaci pregledani su 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Zakon o provedbi Opće uredbe o zaštiti podataka, NN 42/2018
- Opća uredba o zaštiti podataka, Uredba (EU) 2016/679
- AZOP – zahtjev za utvrđivanje povrede prava
- AZOP – izvješćivanje o povredi osobnih podataka
- AZOP – kontakt
Vodič je informativan; nadležnost, rok i potrebni prilozi ovise o konkretnom postupku.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.