Procjena učinka na zaštitu podataka (engl. Data Protection Impact Assessment, DPIA) postupak je koji GDPR propisuje kada je, s obzirom na prirodu, opseg, kontekst i svrhe obrade, vjerojatno da će obrada osobnih podataka prouzročiti visok rizik za prava i slobode pojedinaca. DPIA se provodi prije početka obrade. Ne treba je raditi za svaki novi IT alat, ali je ne smijete preskočiti samo zato što vaša obrada nije doslovno navedena na AZOP-ovu popisu. Ovaj vodič objašnjava kada je DPIA obvezna u Hrvatskoj, što sadrži AZOP-ov popis, kako provesti procjenu korak po korak i kada se morate savjetovati s AZOP-om.
Sažetak i ključne točke
- DPIA je obvezna kada je vjerojatno da će obrada prouzročiti visok rizik za ispitanike (čl. 35. GDPR-a).
- AZOP je objavio popis od 13 vrsta obrada za koje je DPIA u Hrvatskoj obvezna. Popis nije zatvoren.
- Smjernice WP248 navode devet kriterija visokog rizika. Obrada koja ispunjava dva kriterija u većini slučajeva zahtijeva DPIA-u.
- Za DPIA-u odgovara voditelj obrade. Ako je imenovan DPO, voditelj mora zatražiti njegov savjet.
- DPIA se ažurira kada se promijene svrha, podaci, tehnologija ili razina rizika.
- Ako rizik ostaje visok i nakon mjera, prije početka obrade obvezno je prethodno savjetovanje s AZOP-om (čl. 36.).
- Neprovođenje DPIA-e kada je obvezna može se kazniti do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa (čl. 83. st. 4.).
Sadržaj
- Što je DPIA?
- Kada je DPIA obvezna?
- AZOP-ov popis obrada
- Tko provodi DPIA-u?
- Koraci provedbe
- Sadržaj DPIA dokumenta
- Primjeri iz prakse
- Prethodno savjetovanje s AZOP-om
- Kada ažurirati DPIA-u
- DPIA i nove tehnologije
- Najčešće pogreške
- Česta pitanja
- Zaključak
Što je DPIA?
DPIA (procjena učinka na zaštitu podataka) sustavan je postupak kojim voditelj obrade prije početka obrade opisuje planiranu obradu, procjenjuje njezinu nužnost i proporcionalnost te rizike za prava i slobode ispitanika i određuje mjere za smanjenje tih rizika. Pravna osnova je članak 35. GDPR-a, a u Hrvatskoj se uz Uredbu primjenjuje i Zakon o provedbi Opće uredbe o zaštiti podataka.
| Pojam | Značenje |
|---|---|
| DPIA | Data Protection Impact Assessment, procjena učinka na zaštitu podataka |
| Visok rizik | Vjerojatnost da obrada ozbiljno utječe na prava i slobode fizičkih osoba |
| Voditelj obrade | Organizacija koja određuje svrhe i sredstva obrade i odgovara za DPIA-u |
| DPO | Službenik za zaštitu podataka; ako je imenovan, voditelj mora zatražiti njegov savjet |
| Prethodno savjetovanje | Obveza savjetovanja s AZOP-om ako visok rizik ostane i nakon mjera |
| Čl. 35. GDPR-a | Pravna osnova za obvezu provedbe DPIA-e |
Zašto je DPIA važna?
| Razlog | Objašnjenje |
|---|---|
| Zakonska obveza | GDPR izričito zahtijeva DPIA-u za obrade visokog rizika |
| Sprječavanje štete | Problemi se otkrivaju prije početka obrade, dok se rješenje još može jednostavno izmijeniti |
| Dokaz usklađenosti | Dokument pokazuje da ste procijenili rizik i poduzeli mjere (načelo pouzdanosti, čl. 5. st. 2.) |
| Povjerenje korisnika i zaposlenika | Transparentan pristup zaštiti podataka |
| Izbjegavanje kazni | Neprovođenje DPIA-e kada je obvezna može se kazniti do 10 milijuna EUR ili 2 % prometa |
Kada je DPIA obvezna?
Opće pravilo
DPIA je obvezna kada je, s obzirom na prirodu, opseg, kontekst i svrhe obrade, vjerojatno da će obrada prouzročiti visok rizik za prava i slobode fizičkih osoba, osobito kada se koriste nove tehnologije (čl. 35. st. 1.). Procjena se provodi prije početka obrade.
Tri izričita slučaja iz članka 35. stavka 3.
| Slučaj | Primjer |
|---|---|
| Sustavna i opsežna procjena osobnih aspekata temeljena na automatiziranoj obradi, uključujući profiliranje, na kojoj se zasnivaju odluke s pravnim ili sličnim značajnim učinkom | Automatsko odbijanje kredita, automatizirani odabir kandidata za posao |
| Opsežna obrada posebnih kategorija podataka (čl. 9.) ili podataka o kaznenim osudama i kažnjivim djelima (čl. 10.) | Zdravstveni podaci pacijenata bolnice, biometrijska identifikacija u velikom opsegu |
| Sustavno praćenje javno dostupnog područja u velikoj mjeri | Videonadzor trgovačkog centra, nadzor prometa kamerama |
Ta tri slučaja nisu jedini. Opće pravilo iz stavka 1. vrijedi i za druge obrade koje vjerojatno stvaraju visok rizik.
EDPB kriteriji: devet pokazatelja visokog rizika
Smjernice WP248, koje je potvrdio Europski odbor za zaštitu podataka (EDPB), navode devet kriterija za prepoznavanje obrade koja vjerojatno stvara visok rizik:
| # | Kriterij | Primjer |
|---|---|---|
| 1 | Evaluacija ili bodovanje, uključujući profiliranje i predviđanje | Kreditno bodovanje, analiza ponašanja korisnika |
| 2 | Automatizirano odlučivanje s pravnim ili sličnim značajnim učinkom | Automatsko odbijanje zahtjeva za osiguranje |
| 3 | Sustavno praćenje | Videonadzor, praćenje aktivnosti zaposlenika |
| 4 | Osjetljivi ili vrlo osobni podaci | Zdravstveni, biometrijski i genetski podaci, podaci o kaznenim djelima |
| 5 | Obrada u velikom opsegu | Obrada podataka stanovnika cijelog grada ili regije |
| 6 | Povezivanje ili kombiniranje skupova podataka | Spajanje podataka prikupljenih iz različitih izvora i za različite svrhe |
| 7 | Ranjivi ispitanici | Djeca, zaposlenici, pacijenti, tražitelji azila, starije osobe |
| 8 | Inovativna uporaba ili primjena novih tehnoloških rješenja | AI za donošenje odluka, prepoznavanje lica, IoT uređaji |
| 9 | Obrada koja ispitanike sprječava u ostvarivanju prava ili korištenju usluge ili ugovora | Banka provjerava klijenta u bazi kreditnih podataka prije odobrenja kredita |
Prema smjernicama, obrada koja ispunjava dva kriterija u većini slučajeva zahtijeva DPIA-u. To pravilo služi kao orijentacija i Uredba ga ne propisuje. Ponekad je dovoljan i jedan kriterij. Voditelj koji unatoč dva ili više kriterija zaključi da visokog rizika nema mora taj zaključak obrazložiti i dokumentirati.
Što znači „veliki opseg”
GDPR ne propisuje broj ispitanika iznad kojeg počinje veliki opseg. U procjeni se zajedno razmatraju:
- broj pogođenih osoba ili njihov udio u relevantnoj populaciji
- količina podataka i raspon različitih vrsta podataka
- trajanje ili stalnost obrade
- zemljopisni doseg obrade.
Uvodna izjava 91. GDPR-a navodi da obrada podataka pacijenata ili klijenata koju provodi pojedini liječnik, drugi zdravstveni djelatnik ili odvjetnik ne bi trebala biti obrada velikog opsega. Bolnički informacijski sustav koji stalno obrađuje podatke tisuća pacijenata tipičan je primjer velikog opsega. Zaključak o opsegu vežite uz konkretnu obradu i obrazložite ga u DPIA-i.
AZOP-ov popis obrada
AZOP je na temelju članka 35. stavka 4. GDPR-a donio Odluku o uspostavi i javnoj objavi popisa vrsta postupaka obrade koje podliježu zahtjevu za procjenu učinka na zaštitu podataka. Popis ima 13 točaka:
| # | Vrsta obrade | Primjer iz prakse |
|---|---|---|
| 1 | Sustavno i opsežno profiliranje ili automatizirano odlučivanje sa značajnim učinkom na pojedinca ili za odluke o pristupu usluzi ili pogodnosti | Procjena kreditne sposobnosti, opsežno profiliranje korisnika prema interesima i ponašanju |
| 2 | Profiliranje ili automatizirano odlučivanje uz posebne kategorije podataka | Određivanje uvjeta osiguranja na temelju zdravstvenih podataka |
| 3 | Podaci djece za profiliranje, automatizirano odlučivanje, marketing ili izravnu ponudu usluga djeci | Aplikacije i igre namijenjene maloljetnicima |
| 4 | Podaci prikupljeni od trećih strana koji se koriste za odluku o sklapanju, raskidu, odbijanju ili produljenju ugovora s fizičkom osobom | Provjera u registru dužnika prije sklapanja ugovora |
| 5 | Opsežna obrada posebnih kategorija podataka ili podataka o kaznenoj ili prekršajnoj odgovornosti | Elektronički zdravstveni zapisi u velikom opsegu |
| 6 | Sustavni nadzor javno dostupnih mjesta u velikom opsegu | Videonadzor trgovačkih centara i javnih površina |
| 7 | Nove tehnologije koje analiziraju ili predviđaju ekonomsku situaciju, zdravlje, interese, pouzdanost, ponašanje, lokaciju ili kretanje osoba | Pametni televizori i kućanski aparati, sustavi „pametnog grada”, pametna brojila energije |
| 8 | Biometrijski podaci kada je ispunjen još barem jedan kriterij iz smjernica WP248 | Prepoznavanje lica ili otisak prsta za kontrolu pristupa |
| 9 | Genetski podaci kada je ispunjen još barem jedan kriterij iz smjernica WP248 | Genetsko testiranje uz profiliranje ili obradu u velikom opsegu |
| 10 | Povezivanje, usporedba ili provjera podudarnosti podataka iz više izvora | Spajanje baza podataka radi novog profiliranja |
| 11 | Praćenje lokacije ili ponašanja sustavnom obradom komunikacijskih metapodataka (telefon, internet, GSM, GPS, Wi-Fi) | Analiza lokacijskih podataka korisnika mobilne aplikacije |
| 12 | Uređaji i tehnologije kod kojih incident može ugroziti zdravlje jedne ili više osoba | Medicinski uređaji povezani na mrežu |
| 13 | Praćenje zaposlenika aplikacijama ili sustavima (rad, kretanje, komunikacija) | Praćenje aktivnosti na računalu, GPS praćenje službenih vozila |
Napomena: AZOP navodi da popis ni u kojem slučaju nije ograničavajući ni isključiv. Voditelj obrade i dalje mora sam procijeniti rizik svake obrade prema članku 35. stavku 1. i kriterijima iz smjernica WP248.
Tko provodi DPIA-u?
| Uloga | Odgovornost |
|---|---|
| Voditelj obrade | Odgovara za provedbu DPIA-e i za odluku o preostalom riziku |
| DPO | Ako je imenovan, voditelj mora zatražiti njegov savjet (čl. 35. st. 2.); DPO savjetuje i prati provedbu (čl. 39. st. 1. t. (c)) |
| Radni tim | IT, pravna služba i vlasnik poslovnog procesa daju podatke i procjenjuju rizik |
| Vanjski stručnjaci | Savjetnici za složenije procjene; odgovornost ostaje voditelju |
| Izvršitelj obrade | Pomaže voditelju informacijama i podrškom u skladu s ugovorom (čl. 28. st. 3. t. (f)) |
Praktična organizacija
U manjim organizacijama DPIA-u često vodi osoba zadužena za zaštitu podataka zajedno s voditeljem odjela koji je vlasnik obrade, a DPO daje savjet i prati provedbu. Za složenije obrade preporučuje se multidisciplinarni tim:
- Pravnik: pravni temelj i usklađenost s propisima
- IT i sigurnost: tehničke mjere zaštite
- Vlasnik poslovnog procesa: svrha i nužnost obrade
- DPO: savjet o metodologiji, mjerama i zaključku
DPO savjetuje je li DPIA potrebna, kojom metodologijom je provesti, koje mjere primijeniti i je li zaključak u skladu s GDPR-om. Odluku o obradi i prihvaćanju preostalog rizika donosi voditelj obrade. Više o ulozi službenika pročitajte u vodiču DPO službenik za zaštitu podataka. Ako nemate vlastitog službenika, ulogu može preuzeti vanjski DPO.
Koraci provedbe
Korak 1: Opis obrade
Detaljno opišite planiranu obradu. Opis mora odgovarati stvarnom rješenju, uključujući integracije, modele i mjesta na kojima ljudi donose odluke.
| Element | Pitanja |
|---|---|
| Svrha | Zašto obrađujete podatke? |
| Pravni temelj | Na kojem se pravnom temelju obrada zasniva (privola, ugovor, zakonska obveza, legitimni interes)? |
| Kategorije podataka | Koje osobne podatke prikupljate? |
| Kategorije ispitanika | Čije podatke obrađujete (klijenti, zaposlenici, djeca)? |
| Izvori i primatelji | Odakle podaci dolaze i kome ih prosljeđujete? |
| Prijenosi | Iznose li se podaci izvan EU-a i na kojoj osnovi? |
| Rok čuvanja | Koliko dugo čuvate podatke? |
| Tehnička sredstva | Koji se sustavi, dobavljači i tehnologije koriste? |
Korak 2: Procjena nužnosti i proporcionalnosti
| Pitanje | Što provjeriti |
|---|---|
| Je li obrada nužna za postizanje svrhe? | Može li se svrha postići s manje podataka ili na manje invazivan način? |
| Je li obrada proporcionalna svrsi? | Je li korist razmjerna riziku za ispitanike? |
| Je li pravni temelj valjan i dokumentiran? | Ispunjava li privola sve uvjete? Za podatke iz čl. 9. postoji li i dodatna iznimka? |
| Jesu li ispitanici informirani? | Obavijest o privatnosti i jasne informacije o obradi |
| Mogu li ispitanici ostvariti prava? | Pristup, ispravak, brisanje, prigovor i osporavanje automatizirane odluke |
| Jesu li rokovi čuvanja i pristupi ograničeni? | Tko vidi podatke i kada se brišu |
Primjere obrazaca privole i obavijesti ispitanicima naći ćete u vodiču GDPR privola i obrasci: primjeri i predlošci.
Korak 3: Identifikacija i procjena rizika
Predmet procjene su rizici za prava i slobode ispitanika, uz rizike za samu organizaciju. Za svaki scenarij procijenite vjerojatnost i ozbiljnost, prije mjera i nakon njih:
| Faktor | Skala |
|---|---|
| Vjerojatnost | Niska, srednja, visoka |
| Ozbiljnost | Niska, srednja, visoka |
| Razina rizika | Kombinacija vjerojatnosti i ozbiljnosti, procijenjena prije i nakon mjera |
Primjeri rizika:
- neovlašteni pristup osobnim podacima
- gubitak ili uništenje podataka
- otkrivanje podataka trećim stranama
- diskriminacija na temelju profiliranja
- krađa identiteta i financijska šteta za ispitanike
- šteta ugledu ispitanika
- fizička šteta ili ugrožavanje zdravlja
- uskraćivanje usluge ili prava
- gubitak kontrole nad vlastitim podacima i osjećaj stalnog nadzora
- nerazmjerni učinci na ranjive skupine.
Korak 4: Mjere za smanjenje rizika
Za svaki rizik odredite mjere ublažavanja:
| Vrsta mjere | Primjeri |
|---|---|
| Tehničke | Šifriranje, pseudonimizacija, kontrola i bilježenje pristupa, segmentacija, sigurnosno testiranje |
| Organizacijske | Politike, edukacija, pristup samo prema potrebi posla, kraće čuvanje, ljudska provjera automatiziranih odluka, testiranje pristranosti |
| Pravne | Ugovori s izvršiteljima, praćenje dobavljača, obavijesti ispitanicima, mogućnost prigovora |
| Fizičke | Zaključani prostori, zaštita opreme |
Za svaku mjeru odredite vlasnika, rok i dokaz provedbe. Popis planiranih mjera bez tih podataka ne smanjuje rizik.
Korak 5: Dokumentacija i odluka
Dokumentirajte zaključke i odluku:
- Ako je preostali rizik nakon mjera prihvatljiv: dokumentirajte mjere i odluku te nastavite s obradom.
- Ako rizik ostaje visok i ne možete ga dovoljno smanjiti: prije početka obrade obvezno je prethodno savjetovanje s AZOP-om (čl. 36.).
U odluci navedite tko prihvaća preostali rizik, pod kojim uvjetima i kada će se procjena ponovno pregledati.
Sadržaj DPIA dokumenta
GDPR u članku 35. stavku 7. propisuje minimalni sadržaj:
| Element | Opis |
|---|---|
| Sustavni opis obrade i svrha | Postupci obrade, svrhe i, gdje je primjenjivo, legitimni interes voditelja |
| Procjena nužnosti i proporcionalnosti | Zašto je obrada potrebna i razmjerna svrsi |
| Procjena rizika | Rizici za prava i slobode ispitanika |
| Predviđene mjere | Zaštitne mjere, sigurnosne mjere i mehanizmi kojima se štite podaci i dokazuje usklađenost |
Uz minimalni sadržaj u dokumentu zabilježite:
| Element | Opis |
|---|---|
| Savjet DPO-a | Ako je DPO imenovan (čl. 35. st. 2.), njegov savjet i odluku o tome je li prihvaćen |
| Mišljenje ispitanika | Gdje je primjereno, mišljenje ispitanika ili njihovih predstavnika (čl. 35. st. 9.) |
| Odluka o preostalom riziku | Tko je prihvatio preostali rizik i pod kojim uvjetima |
| Datum sljedećeg pregleda | Kada i zbog kojih promjena se DPIA ponovno pregledava |
Savjet: DPIA treba biti sustavna, dokumentirana i ažurna. Za većinu obrada dovoljan je dokument od 5 do 15 stranica.
Primjeri iz prakse
Obrade za koje je DPIA u pravilu potrebna
| Scenarij | Kriteriji |
|---|---|
| Videonadzor koji obuhvaća radna mjesta zaposlenika | Sustavno praćenje i ranjivi ispitanici (zaposlenici) |
| Analitika zaposlenika s profiliranjem | Evaluacija, ranjivi ispitanici i automatizirane odluke |
| Bolnički informacijski sustav | Osjetljivi podaci i veliki opseg |
| AI chatbot koji obrađuje podatke korisnika | Inovativna tehnologija i veliki opseg |
| Program vjernosti s analizom kupovnih navika | Profiliranje, veliki opseg i povezivanje podataka |
| Biometrijska kontrola pristupa | Osjetljivi podaci i sustavno praćenje (AZOP-ov popis, točka 8.) |
Kada DPIA vjerojatno nije potrebna
| Scenarij | Razlog |
|---|---|
| Obračun plaća zaposlenika | Zakonska obveza, uobičajena obrada bez visokog rizika |
| Kontaktni obrazac na web stranici | Mali opseg, osnovni podaci |
| Evidencija posjetitelja na recepciji | Mali opseg, kratko čuvanje |
| Newsletter uz privolu | Jednostavna obrada bez profiliranja |
Primjer: AI pri zapošljavanju
Sustav koji rangira kandidate može uključivati automatiziranu evaluaciju, neravnopravan odnos između poslodavca i kandidata, podatke iz više izvora i odluku sa značajnim učinkom. Uz provjeru AZOP-ova popisa procijenite rizik diskriminacije, kvalitetu podataka, objašnjivost odluka i stvarnu mogućnost ljudske intervencije.
Primjer: videonadzor
Jedna kamera usmjerena samo na nužan ulaz sama po sebi nije obrada velikog opsega. Mreža kamera koja sustavno prati javno dostupna područja u velikoj mjeri izričit je slučaj iz članka 35. stavka 3. Analizirajte kut snimanja, trajanje, broj ljudi, lokaciju i eventualnu biometrijsku analitiku. Pravila za kamere opisali smo u vodiču Video nadzor i GDPR: pravila i kazne.
Primjer: biometrijska evidencija radnog vremena
Zakon o provedbi Opće uredbe o zaštiti podataka propisuje posebne uvjete za obradu biometrijskih podataka zaposlenika, a te odredbe ne ukidaju obvezu DPIA-e. Provjerite točke 8. i 13. AZOP-ova popisa: biometrija uz još jedan kriterij iz smjernica WP248 obuhvaćena je točkom 8., a sustav za praćenje rada, kretanja ili komunikacije zaposlenika može zasebno ući u točku 13.
Za određivanje opsega procjene, vođenje radionice o rizicima i dokumentiranje mjera pogledajte DPIA i usluge zaštite podataka.
Prethodno savjetovanje s AZOP-om
Ako DPIA pokaže da bi obrada prouzročila visok rizik koji voditelj ne može dovoljno smanjiti primjerenim mjerama, prije početka obrade mora se savjetovati s AZOP-om (čl. 36. GDPR-a). Savjetovanje se odnosi na rizik koji ostaje nakon mjera. Visok početni rizik koji se mjerama može smanjiti nije razlog za savjetovanje, a savjetovanje ne zamjenjuje nedovršenu DPIA-u.
Postupak
| Korak | Opis |
|---|---|
| 1 | Voditelj podnosi zahtjev AZOP-u s DPIA dokumentom i propisanim informacijama |
| 2 | AZOP daje pisani savjet u roku od 8 tjedana od zaprimanja zahtjeva. Zbog složenosti obrade rok se može produljiti za 6 tjedana, o čemu AZOP obavještava voditelja u roku od mjesec dana. Rokovi miruju dok AZOP ne dobije zatražene informacije |
| 3 | Uz pisani savjet AZOP može koristiti ovlasti iz čl. 58., uključujući privremeno ili trajno ograničenje obrade i zabranu obrade |
Što priložiti zahtjevu (čl. 36. st. 3.)
- podjelu odgovornosti voditelja obrade, zajedničkih voditelja i izvršitelja, gdje je primjenjivo
- svrhe i sredstva namjeravane obrade
- zaštitne i druge mjere predviđene za zaštitu prava i sloboda ispitanika
- kontaktne podatke DPO-a, gdje je primjenjivo
- DPIA dokument
- sve druge informacije koje AZOP zatraži.
U praksi: Većina organizacija visok rizik uspije dovoljno smanjiti dodatnim mjerama, pa je prethodno savjetovanje iznimka. Ako rizik možete smanjiti, dokumentirajte mjere i njihovu provedbu. Ako ne možete, obradu nemojte započeti prije savjetovanja.
Kontakt podatke AZOP-a i način podnošenja zahtjeva opisali smo u vodiču AZOP: Agencija za zaštitu osobnih podataka, kontakt i prijava.
Kada ažurirati DPIA-u
DPIA se pregledava tijekom cijelog trajanja obrade, a najmanje kada se promijeni rizik (čl. 35. st. 11.). U praksi je pregledajte kada se promijene svrha, izvor ili količina podataka, model, dobavljač, skupina korisnika, način automatiziranog odlučivanja, sigurnosne prijetnje ili razina rizika. Incident ili nalaz revizije također može pokazati da su pretpostavke u procjeni zastarjele.
DPIA i nove tehnologije
Umjetna inteligencija
Uredba o umjetnoj inteligenciji (EU AI Act) primjenjuje se uz GDPR i ne ukida obvezu DPIA-e. Subjekti koji uvode visokorizične AI sustave moraju informacije koje im dobavljač daje o sustavu koristiti za provedbu DPIA-e prema članku 35. GDPR-a (čl. 26. st. 9. Uredbe o umjetnoj inteligenciji).
| AI primjena | Je li DPIA obvezna? |
|---|---|
| AI za odluke o zaposlenicima ili kandidatima | Da: automatizirano odlučivanje i ranjivi ispitanici |
| Chatbot koji prikuplja osobne podatke | Vjerojatno: inovativna tehnologija i obrada podataka korisnika |
| AI analiza medicinskih snimki | Da: posebne kategorije podataka i inovativna tehnologija |
| AI za prijevod teksta bez osobnih podataka | Ne: nema obrade osobnih podataka |
Obveze iz Uredbe o umjetnoj inteligenciji opisali smo u vodiču EU AI Act vodič za hrvatske tvrtke.
Internet stvari (IoT)
IoT uređaji koji prikupljaju podatke o korisnicima (pametni satovi, senzori u uredima, pametne kamere) često zahtijevaju DPIA-u zbog sustavnog praćenja i inovativne tehnologije. AZOP-ov popis u točki 7. izričito navodi internet stvari, pametne gradove i pametna brojila energije kada služe za analizu ili predviđanje ponašanja, lokacije ili drugih osobnih obilježja.
Biometrija
Biometrijski podaci obrađeni radi jedinstvene identifikacije osobe spadaju u posebne kategorije (čl. 9. GDPR-a). AZOP-ov popis obuhvaća obradu biometrijskih podataka uz još barem jedan kriterij iz smjernica WP248, pa takva obrada u pravilu zahtijeva DPIA-u.
Najčešće pogreške
1. DPIA se provodi nakon početka obrade
DPIA se provodi prije početka obrade, dok se rješenje još može izmijeniti.
2. Površna procjena rizika
Generička procjena bez rizika vezanih uz konkretnu obradu ne ispunjava zahtjeve članka 35.
3. DPO nije uključen
Ako je DPO imenovan, voditelj mora zatražiti njegov savjet (čl. 35. st. 2.). Procjena bez DPO-a krši tu obvezu.
4. DPIA kao jednokratni dokument
DPIA se ažurira kada se promijene okolnosti obrade: tehnologija, podaci, dobavljač ili rizik.
5. Mjere bez vlasnika i roka
Popis rizika bez konkretnih mjera, odgovornih osoba i rokova ne smanjuje rizik i procjenu čini beskorisnom.
6. Oslanjanje samo na AZOP-ov popis
AZOP-ov popis nije zatvoren, a kriteriji iz smjernica WP248 su pokazatelji. Obrada koja nije navedena na popisu i dalje može zahtijevati DPIA-u prema općem pravilu iz članka 35. stavka 1.
7. DPIA uopće nije provedena
Organizacija ne prepozna potrebu za DPIA-om ili je svjesno zanemari. Tada obrada visokog rizika počinje bez procjene i bez mjera, što je najteži propust.
Česta pitanja
Kada je DPIA obvezna?
DPIA je obvezna kada obrada vjerojatno predstavlja visok rizik za prava ispitanika. To uključuje opsežnu obradu posebnih kategorija podataka, sustavno praćenje javno dostupnih prostora u velikoj mjeri i profiliranje na kojem se temelje odluke sa značajnim učinkom. AZOP-ov popis od 13 vrsta obrada dopunjuje ta pravila i nije zatvoren. Pomoć pri provedbi DPIA-e.
Tko provodi DPIA-u?
Za DPIA-u odgovara voditelj obrade, uz savjet DPO-a ako je imenovan. Procjenu možete provesti interno ili uz savjetnika koji vodi procjenu i dokumentaciju. Dokument mora biti dovoljno potpun da ga možete predočiti AZOP-u u nadzoru.
Što ako DPIA pokaže visok rizik?
Ako mjere ne smanje rizik na prihvatljivu razinu, prije početka obrade morate se savjetovati s AZOP-om (čl. 36.). Većina rizika rješava se dodatnim mjerama, bez savjetovanja. Odluke i mjere dokumentirajte.
Koliko traje provedba DPIA-e?
Za jednostavniju obradu 1 do 2 tjedna, za složeniju (AI, biometrija, veliki opseg) 4 do 8 tjedana. Trajanje ovisi o dostupnosti informacija i složenosti obrade.
Trebam li DPIA-u za svaku obradu?
Ne. DPIA je obvezna za obrade koje vjerojatno mogu prouzročiti visok rizik. Za rutinske obrade (plaće, kontaktni obrasci) obično nije potrebna. Ako obrada ispunjava neki od kriterija, a zaključite da DPIA nije potrebna, zabilježite obrazloženje.
Može li jedna DPIA pokriti više sličnih obrada?
Može, ako se radi o nizu sličnih postupaka obrade sa sličnim visokim rizicima, na primjer videonadzor na više lokacija iste tvrtke. Granice zajedničke procjene i razlike među lokacijama ili obradama jasno opišite.
Što ako ne provedem DPIA-u kada je obvezna?
Prijeti upravna novčana kazna do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa na svjetskoj razini za prethodnu financijsku godinu, ovisno o tome što je veće (čl. 83. st. 4. GDPR-a). AZOP može i privremeno ili trajno ograničiti obradu, uključujući zabranu obrade (čl. 58. st. 2.).
Postoji li službeni predložak za DPIA-u?
GDPR ne propisuje obvezni obrazac. AZOP objavljuje obrazac kao praktičnu pomoć. EDPB je 2026. objavio neobvezni zajednički predložak, a javno savjetovanje o njemu trajalo je od 14. travnja do 9. lipnja 2026. Na datum pregleda ovog vodiča konačna verzija još nije bila usvojena. Koriste se i predlošci CNIL-a (francuski regulator) i ICO-a (britanski regulator). Bez obzira na format, sadržaj mora zadovoljiti članak 35. i opisivati konkretnu obradu.
Je li LIA isto što i DPIA?
Nije. Test legitimnog interesa (LIA) procjenjuje može li se obrada temeljiti na članku 6. stavku 1. točki (f). DPIA procjenjuje visok rizik i mjere prema članku 35. Za istu obradu ponekad su potrebna oba dokumenta.
Zaključak
DPIA je praktičan alat kojim organizacija prepoznaje i smanjuje rizike za ispitanike prije nego što nastane šteta. Kod AI sustava, biometrije, praćenja zaposlenika i opsežnog profiliranja procjena učinka redovito je obvezna.
Ključne poruke: (1) Provjerite je li vaša obrada na AZOP-ovu popisu, a zatim je procijenite i prema općem pravilu iz čl. 35. st. 1. (2) Koristite EDPB kriterije kao pokazatelje i obrazložite zaključak. (3) Uključite DPO-a od početka. (4) Dokumentirajte rizike, mjere, odgovorne osobe i odluku o preostalom riziku. (5) Ažurirajte DPIA-u kada se okolnosti promijene.
Trebate pomoć s DPIA-om? Vision Compliance provodi procjene učinka u sklopu usluge zaštite podataka: savjetujemo o GDPR-u, vodimo DPIA-u od opisa obrade do odluke o preostalom riziku i pripremamo dokumentaciju. Zakažite besplatnu konzultaciju.
Povezani članci
- Što je GDPR? Značenje, zakon i kompletni vodič: temeljna uredba koja propisuje obvezu DPIA-e
- DPO službenik za zaštitu podataka: uloga DPO-a u procjeni učinka
- GDPR usklađenost za tvrtke u Hrvatskoj: koraci usklađivanja i dokumentacija
- GDPR kazne: primjeri iz Europe i kako ih izbjeći: kazne za propuste u zaštiti podataka
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim primarnim i regulatornim izvorima:
- Opća uredba o zaštiti podataka, osobito članci 35. i 36.
- Zakon o provedbi Opće uredbe o zaštiti podataka, osobito članci 21. do 24.
- AZOP: kako i kada provesti procjenu učinka
- AZOP: odluka o popisu obrada koje zahtijevaju DPIA-u
- EDPB: potvrđene smjernice WP248 o DPIA-i
- EDPB: predložak DPIA-e u postupku finalizacije
Vodič ne zamjenjuje procjenu konkretnih tokova podataka, rizika i primjenjivih sektorskih propisa.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.