POČETNA/UVIDI/ZAŠTITA PODATAKA I GDPR
ZAŠTITA PODATAKA I GDPR18 MIN ČITANJA

DPIA procjena učinka: kada je obvezna i kako je provesti

DPIA po GDPR-u: kada je obvezna, AZOP-ov popis od 13 vrsta obrada, EDPB kriteriji, koraci provedbe, sadržaj dokumenta i prethodno savjetovanje s AZOP-om.

Ivana LudigaSuradnica · mag. iur.
18. RUJ 2025.
AŽURIRANO 30. RUJ 2026.

Procjena učinka na zaštitu podataka (engl. Data Protection Impact Assessment, DPIA) postupak je koji GDPR propisuje kada je, s obzirom na prirodu, opseg, kontekst i svrhe obrade, vjerojatno da će obrada osobnih podataka prouzročiti visok rizik za prava i slobode pojedinaca. DPIA se provodi prije početka obrade. Ne treba je raditi za svaki novi IT alat, ali je ne smijete preskočiti samo zato što vaša obrada nije doslovno navedena na AZOP-ovu popisu. Ovaj vodič objašnjava kada je DPIA obvezna u Hrvatskoj, što sadrži AZOP-ov popis, kako provesti procjenu korak po korak i kada se morate savjetovati s AZOP-om.

Sažetak i ključne točke

  • DPIA je obvezna kada je vjerojatno da će obrada prouzročiti visok rizik za ispitanike (čl. 35. GDPR-a).
  • AZOP je objavio popis od 13 vrsta obrada za koje je DPIA u Hrvatskoj obvezna. Popis nije zatvoren.
  • Smjernice WP248 navode devet kriterija visokog rizika. Obrada koja ispunjava dva kriterija u većini slučajeva zahtijeva DPIA-u.
  • Za DPIA-u odgovara voditelj obrade. Ako je imenovan DPO, voditelj mora zatražiti njegov savjet.
  • DPIA se ažurira kada se promijene svrha, podaci, tehnologija ili razina rizika.
  • Ako rizik ostaje visok i nakon mjera, prije početka obrade obvezno je prethodno savjetovanje s AZOP-om (čl. 36.).
  • Neprovođenje DPIA-e kada je obvezna može se kazniti do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa (čl. 83. st. 4.).

Sadržaj

  1. Što je DPIA?
  2. Kada je DPIA obvezna?
  3. AZOP-ov popis obrada
  4. Tko provodi DPIA-u?
  5. Koraci provedbe
  6. Sadržaj DPIA dokumenta
  7. Primjeri iz prakse
  8. Prethodno savjetovanje s AZOP-om
  9. Kada ažurirati DPIA-u
  10. DPIA i nove tehnologije
  11. Najčešće pogreške
  12. Česta pitanja
  13. Zaključak

Što je DPIA?

DPIA (procjena učinka na zaštitu podataka) sustavan je postupak kojim voditelj obrade prije početka obrade opisuje planiranu obradu, procjenjuje njezinu nužnost i proporcionalnost te rizike za prava i slobode ispitanika i određuje mjere za smanjenje tih rizika. Pravna osnova je članak 35. GDPR-a, a u Hrvatskoj se uz Uredbu primjenjuje i Zakon o provedbi Opće uredbe o zaštiti podataka.

PojamZnačenje
DPIAData Protection Impact Assessment, procjena učinka na zaštitu podataka
Visok rizikVjerojatnost da obrada ozbiljno utječe na prava i slobode fizičkih osoba
Voditelj obradeOrganizacija koja određuje svrhe i sredstva obrade i odgovara za DPIA-u
DPOSlužbenik za zaštitu podataka; ako je imenovan, voditelj mora zatražiti njegov savjet
Prethodno savjetovanjeObveza savjetovanja s AZOP-om ako visok rizik ostane i nakon mjera
Čl. 35. GDPR-aPravna osnova za obvezu provedbe DPIA-e

Zašto je DPIA važna?

RazlogObjašnjenje
Zakonska obvezaGDPR izričito zahtijeva DPIA-u za obrade visokog rizika
Sprječavanje šteteProblemi se otkrivaju prije početka obrade, dok se rješenje još može jednostavno izmijeniti
Dokaz usklađenostiDokument pokazuje da ste procijenili rizik i poduzeli mjere (načelo pouzdanosti, čl. 5. st. 2.)
Povjerenje korisnika i zaposlenikaTransparentan pristup zaštiti podataka
Izbjegavanje kazniNeprovođenje DPIA-e kada je obvezna može se kazniti do 10 milijuna EUR ili 2 % prometa

Kada je DPIA obvezna?

Opće pravilo

DPIA je obvezna kada je, s obzirom na prirodu, opseg, kontekst i svrhe obrade, vjerojatno da će obrada prouzročiti visok rizik za prava i slobode fizičkih osoba, osobito kada se koriste nove tehnologije (čl. 35. st. 1.). Procjena se provodi prije početka obrade.

Tri izričita slučaja iz članka 35. stavka 3.

SlučajPrimjer
Sustavna i opsežna procjena osobnih aspekata temeljena na automatiziranoj obradi, uključujući profiliranje, na kojoj se zasnivaju odluke s pravnim ili sličnim značajnim učinkomAutomatsko odbijanje kredita, automatizirani odabir kandidata za posao
Opsežna obrada posebnih kategorija podataka (čl. 9.) ili podataka o kaznenim osudama i kažnjivim djelima (čl. 10.)Zdravstveni podaci pacijenata bolnice, biometrijska identifikacija u velikom opsegu
Sustavno praćenje javno dostupnog područja u velikoj mjeriVideonadzor trgovačkog centra, nadzor prometa kamerama

Ta tri slučaja nisu jedini. Opće pravilo iz stavka 1. vrijedi i za druge obrade koje vjerojatno stvaraju visok rizik.

EDPB kriteriji: devet pokazatelja visokog rizika

Smjernice WP248, koje je potvrdio Europski odbor za zaštitu podataka (EDPB), navode devet kriterija za prepoznavanje obrade koja vjerojatno stvara visok rizik:

#KriterijPrimjer
1Evaluacija ili bodovanje, uključujući profiliranje i predviđanjeKreditno bodovanje, analiza ponašanja korisnika
2Automatizirano odlučivanje s pravnim ili sličnim značajnim učinkomAutomatsko odbijanje zahtjeva za osiguranje
3Sustavno praćenjeVideonadzor, praćenje aktivnosti zaposlenika
4Osjetljivi ili vrlo osobni podaciZdravstveni, biometrijski i genetski podaci, podaci o kaznenim djelima
5Obrada u velikom opseguObrada podataka stanovnika cijelog grada ili regije
6Povezivanje ili kombiniranje skupova podatakaSpajanje podataka prikupljenih iz različitih izvora i za različite svrhe
7Ranjivi ispitaniciDjeca, zaposlenici, pacijenti, tražitelji azila, starije osobe
8Inovativna uporaba ili primjena novih tehnoloških rješenjaAI za donošenje odluka, prepoznavanje lica, IoT uređaji
9Obrada koja ispitanike sprječava u ostvarivanju prava ili korištenju usluge ili ugovoraBanka provjerava klijenta u bazi kreditnih podataka prije odobrenja kredita

Prema smjernicama, obrada koja ispunjava dva kriterija u većini slučajeva zahtijeva DPIA-u. To pravilo služi kao orijentacija i Uredba ga ne propisuje. Ponekad je dovoljan i jedan kriterij. Voditelj koji unatoč dva ili više kriterija zaključi da visokog rizika nema mora taj zaključak obrazložiti i dokumentirati.

Što znači „veliki opseg”

GDPR ne propisuje broj ispitanika iznad kojeg počinje veliki opseg. U procjeni se zajedno razmatraju:

  • broj pogođenih osoba ili njihov udio u relevantnoj populaciji
  • količina podataka i raspon različitih vrsta podataka
  • trajanje ili stalnost obrade
  • zemljopisni doseg obrade.

Uvodna izjava 91. GDPR-a navodi da obrada podataka pacijenata ili klijenata koju provodi pojedini liječnik, drugi zdravstveni djelatnik ili odvjetnik ne bi trebala biti obrada velikog opsega. Bolnički informacijski sustav koji stalno obrađuje podatke tisuća pacijenata tipičan je primjer velikog opsega. Zaključak o opsegu vežite uz konkretnu obradu i obrazložite ga u DPIA-i.

AZOP-ov popis obrada

AZOP je na temelju članka 35. stavka 4. GDPR-a donio Odluku o uspostavi i javnoj objavi popisa vrsta postupaka obrade koje podliježu zahtjevu za procjenu učinka na zaštitu podataka. Popis ima 13 točaka:

#Vrsta obradePrimjer iz prakse
1Sustavno i opsežno profiliranje ili automatizirano odlučivanje sa značajnim učinkom na pojedinca ili za odluke o pristupu usluzi ili pogodnostiProcjena kreditne sposobnosti, opsežno profiliranje korisnika prema interesima i ponašanju
2Profiliranje ili automatizirano odlučivanje uz posebne kategorije podatakaOdređivanje uvjeta osiguranja na temelju zdravstvenih podataka
3Podaci djece za profiliranje, automatizirano odlučivanje, marketing ili izravnu ponudu usluga djeciAplikacije i igre namijenjene maloljetnicima
4Podaci prikupljeni od trećih strana koji se koriste za odluku o sklapanju, raskidu, odbijanju ili produljenju ugovora s fizičkom osobomProvjera u registru dužnika prije sklapanja ugovora
5Opsežna obrada posebnih kategorija podataka ili podataka o kaznenoj ili prekršajnoj odgovornostiElektronički zdravstveni zapisi u velikom opsegu
6Sustavni nadzor javno dostupnih mjesta u velikom opseguVideonadzor trgovačkih centara i javnih površina
7Nove tehnologije koje analiziraju ili predviđaju ekonomsku situaciju, zdravlje, interese, pouzdanost, ponašanje, lokaciju ili kretanje osobaPametni televizori i kućanski aparati, sustavi „pametnog grada”, pametna brojila energije
8Biometrijski podaci kada je ispunjen još barem jedan kriterij iz smjernica WP248Prepoznavanje lica ili otisak prsta za kontrolu pristupa
9Genetski podaci kada je ispunjen još barem jedan kriterij iz smjernica WP248Genetsko testiranje uz profiliranje ili obradu u velikom opsegu
10Povezivanje, usporedba ili provjera podudarnosti podataka iz više izvoraSpajanje baza podataka radi novog profiliranja
11Praćenje lokacije ili ponašanja sustavnom obradom komunikacijskih metapodataka (telefon, internet, GSM, GPS, Wi-Fi)Analiza lokacijskih podataka korisnika mobilne aplikacije
12Uređaji i tehnologije kod kojih incident može ugroziti zdravlje jedne ili više osobaMedicinski uređaji povezani na mrežu
13Praćenje zaposlenika aplikacijama ili sustavima (rad, kretanje, komunikacija)Praćenje aktivnosti na računalu, GPS praćenje službenih vozila

Napomena: AZOP navodi da popis ni u kojem slučaju nije ograničavajući ni isključiv. Voditelj obrade i dalje mora sam procijeniti rizik svake obrade prema članku 35. stavku 1. i kriterijima iz smjernica WP248.

Tko provodi DPIA-u?

UlogaOdgovornost
Voditelj obradeOdgovara za provedbu DPIA-e i za odluku o preostalom riziku
DPOAko je imenovan, voditelj mora zatražiti njegov savjet (čl. 35. st. 2.); DPO savjetuje i prati provedbu (čl. 39. st. 1. t. (c))
Radni timIT, pravna služba i vlasnik poslovnog procesa daju podatke i procjenjuju rizik
Vanjski stručnjaciSavjetnici za složenije procjene; odgovornost ostaje voditelju
Izvršitelj obradePomaže voditelju informacijama i podrškom u skladu s ugovorom (čl. 28. st. 3. t. (f))

Praktična organizacija

U manjim organizacijama DPIA-u često vodi osoba zadužena za zaštitu podataka zajedno s voditeljem odjela koji je vlasnik obrade, a DPO daje savjet i prati provedbu. Za složenije obrade preporučuje se multidisciplinarni tim:

  • Pravnik: pravni temelj i usklađenost s propisima
  • IT i sigurnost: tehničke mjere zaštite
  • Vlasnik poslovnog procesa: svrha i nužnost obrade
  • DPO: savjet o metodologiji, mjerama i zaključku

DPO savjetuje je li DPIA potrebna, kojom metodologijom je provesti, koje mjere primijeniti i je li zaključak u skladu s GDPR-om. Odluku o obradi i prihvaćanju preostalog rizika donosi voditelj obrade. Više o ulozi službenika pročitajte u vodiču DPO službenik za zaštitu podataka. Ako nemate vlastitog službenika, ulogu može preuzeti vanjski DPO.

Koraci provedbe

Korak 1: Opis obrade

Detaljno opišite planiranu obradu. Opis mora odgovarati stvarnom rješenju, uključujući integracije, modele i mjesta na kojima ljudi donose odluke.

ElementPitanja
SvrhaZašto obrađujete podatke?
Pravni temeljNa kojem se pravnom temelju obrada zasniva (privola, ugovor, zakonska obveza, legitimni interes)?
Kategorije podatakaKoje osobne podatke prikupljate?
Kategorije ispitanikaČije podatke obrađujete (klijenti, zaposlenici, djeca)?
Izvori i primateljiOdakle podaci dolaze i kome ih prosljeđujete?
PrijenosiIznose li se podaci izvan EU-a i na kojoj osnovi?
Rok čuvanjaKoliko dugo čuvate podatke?
Tehnička sredstvaKoji se sustavi, dobavljači i tehnologije koriste?

Korak 2: Procjena nužnosti i proporcionalnosti

PitanjeŠto provjeriti
Je li obrada nužna za postizanje svrhe?Može li se svrha postići s manje podataka ili na manje invazivan način?
Je li obrada proporcionalna svrsi?Je li korist razmjerna riziku za ispitanike?
Je li pravni temelj valjan i dokumentiran?Ispunjava li privola sve uvjete? Za podatke iz čl. 9. postoji li i dodatna iznimka?
Jesu li ispitanici informirani?Obavijest o privatnosti i jasne informacije o obradi
Mogu li ispitanici ostvariti prava?Pristup, ispravak, brisanje, prigovor i osporavanje automatizirane odluke
Jesu li rokovi čuvanja i pristupi ograničeni?Tko vidi podatke i kada se brišu

Primjere obrazaca privole i obavijesti ispitanicima naći ćete u vodiču GDPR privola i obrasci: primjeri i predlošci.

Korak 3: Identifikacija i procjena rizika

Predmet procjene su rizici za prava i slobode ispitanika, uz rizike za samu organizaciju. Za svaki scenarij procijenite vjerojatnost i ozbiljnost, prije mjera i nakon njih:

FaktorSkala
VjerojatnostNiska, srednja, visoka
OzbiljnostNiska, srednja, visoka
Razina rizikaKombinacija vjerojatnosti i ozbiljnosti, procijenjena prije i nakon mjera

Primjeri rizika:

  • neovlašteni pristup osobnim podacima
  • gubitak ili uništenje podataka
  • otkrivanje podataka trećim stranama
  • diskriminacija na temelju profiliranja
  • krađa identiteta i financijska šteta za ispitanike
  • šteta ugledu ispitanika
  • fizička šteta ili ugrožavanje zdravlja
  • uskraćivanje usluge ili prava
  • gubitak kontrole nad vlastitim podacima i osjećaj stalnog nadzora
  • nerazmjerni učinci na ranjive skupine.

Korak 4: Mjere za smanjenje rizika

Za svaki rizik odredite mjere ublažavanja:

Vrsta mjerePrimjeri
TehničkeŠifriranje, pseudonimizacija, kontrola i bilježenje pristupa, segmentacija, sigurnosno testiranje
OrganizacijskePolitike, edukacija, pristup samo prema potrebi posla, kraće čuvanje, ljudska provjera automatiziranih odluka, testiranje pristranosti
PravneUgovori s izvršiteljima, praćenje dobavljača, obavijesti ispitanicima, mogućnost prigovora
FizičkeZaključani prostori, zaštita opreme

Za svaku mjeru odredite vlasnika, rok i dokaz provedbe. Popis planiranih mjera bez tih podataka ne smanjuje rizik.

Korak 5: Dokumentacija i odluka

Dokumentirajte zaključke i odluku:

  • Ako je preostali rizik nakon mjera prihvatljiv: dokumentirajte mjere i odluku te nastavite s obradom.
  • Ako rizik ostaje visok i ne možete ga dovoljno smanjiti: prije početka obrade obvezno je prethodno savjetovanje s AZOP-om (čl. 36.).

U odluci navedite tko prihvaća preostali rizik, pod kojim uvjetima i kada će se procjena ponovno pregledati.

Sadržaj DPIA dokumenta

GDPR u članku 35. stavku 7. propisuje minimalni sadržaj:

ElementOpis
Sustavni opis obrade i svrhaPostupci obrade, svrhe i, gdje je primjenjivo, legitimni interes voditelja
Procjena nužnosti i proporcionalnostiZašto je obrada potrebna i razmjerna svrsi
Procjena rizikaRizici za prava i slobode ispitanika
Predviđene mjereZaštitne mjere, sigurnosne mjere i mehanizmi kojima se štite podaci i dokazuje usklađenost

Uz minimalni sadržaj u dokumentu zabilježite:

ElementOpis
Savjet DPO-aAko je DPO imenovan (čl. 35. st. 2.), njegov savjet i odluku o tome je li prihvaćen
Mišljenje ispitanikaGdje je primjereno, mišljenje ispitanika ili njihovih predstavnika (čl. 35. st. 9.)
Odluka o preostalom rizikuTko je prihvatio preostali rizik i pod kojim uvjetima
Datum sljedećeg pregledaKada i zbog kojih promjena se DPIA ponovno pregledava

Savjet: DPIA treba biti sustavna, dokumentirana i ažurna. Za većinu obrada dovoljan je dokument od 5 do 15 stranica.

Primjeri iz prakse

Obrade za koje je DPIA u pravilu potrebna

ScenarijKriteriji
Videonadzor koji obuhvaća radna mjesta zaposlenikaSustavno praćenje i ranjivi ispitanici (zaposlenici)
Analitika zaposlenika s profiliranjemEvaluacija, ranjivi ispitanici i automatizirane odluke
Bolnički informacijski sustavOsjetljivi podaci i veliki opseg
AI chatbot koji obrađuje podatke korisnikaInovativna tehnologija i veliki opseg
Program vjernosti s analizom kupovnih navikaProfiliranje, veliki opseg i povezivanje podataka
Biometrijska kontrola pristupaOsjetljivi podaci i sustavno praćenje (AZOP-ov popis, točka 8.)

Kada DPIA vjerojatno nije potrebna

ScenarijRazlog
Obračun plaća zaposlenikaZakonska obveza, uobičajena obrada bez visokog rizika
Kontaktni obrazac na web straniciMali opseg, osnovni podaci
Evidencija posjetitelja na recepcijiMali opseg, kratko čuvanje
Newsletter uz privoluJednostavna obrada bez profiliranja

Primjer: AI pri zapošljavanju

Sustav koji rangira kandidate može uključivati automatiziranu evaluaciju, neravnopravan odnos između poslodavca i kandidata, podatke iz više izvora i odluku sa značajnim učinkom. Uz provjeru AZOP-ova popisa procijenite rizik diskriminacije, kvalitetu podataka, objašnjivost odluka i stvarnu mogućnost ljudske intervencije.

Primjer: videonadzor

Jedna kamera usmjerena samo na nužan ulaz sama po sebi nije obrada velikog opsega. Mreža kamera koja sustavno prati javno dostupna područja u velikoj mjeri izričit je slučaj iz članka 35. stavka 3. Analizirajte kut snimanja, trajanje, broj ljudi, lokaciju i eventualnu biometrijsku analitiku. Pravila za kamere opisali smo u vodiču Video nadzor i GDPR: pravila i kazne.

Primjer: biometrijska evidencija radnog vremena

Zakon o provedbi Opće uredbe o zaštiti podataka propisuje posebne uvjete za obradu biometrijskih podataka zaposlenika, a te odredbe ne ukidaju obvezu DPIA-e. Provjerite točke 8. i 13. AZOP-ova popisa: biometrija uz još jedan kriterij iz smjernica WP248 obuhvaćena je točkom 8., a sustav za praćenje rada, kretanja ili komunikacije zaposlenika može zasebno ući u točku 13.

Za određivanje opsega procjene, vođenje radionice o rizicima i dokumentiranje mjera pogledajte DPIA i usluge zaštite podataka.

Prethodno savjetovanje s AZOP-om

Ako DPIA pokaže da bi obrada prouzročila visok rizik koji voditelj ne može dovoljno smanjiti primjerenim mjerama, prije početka obrade mora se savjetovati s AZOP-om (čl. 36. GDPR-a). Savjetovanje se odnosi na rizik koji ostaje nakon mjera. Visok početni rizik koji se mjerama može smanjiti nije razlog za savjetovanje, a savjetovanje ne zamjenjuje nedovršenu DPIA-u.

Postupak

KorakOpis
1Voditelj podnosi zahtjev AZOP-u s DPIA dokumentom i propisanim informacijama
2AZOP daje pisani savjet u roku od 8 tjedana od zaprimanja zahtjeva. Zbog složenosti obrade rok se može produljiti za 6 tjedana, o čemu AZOP obavještava voditelja u roku od mjesec dana. Rokovi miruju dok AZOP ne dobije zatražene informacije
3Uz pisani savjet AZOP može koristiti ovlasti iz čl. 58., uključujući privremeno ili trajno ograničenje obrade i zabranu obrade

Što priložiti zahtjevu (čl. 36. st. 3.)

  • podjelu odgovornosti voditelja obrade, zajedničkih voditelja i izvršitelja, gdje je primjenjivo
  • svrhe i sredstva namjeravane obrade
  • zaštitne i druge mjere predviđene za zaštitu prava i sloboda ispitanika
  • kontaktne podatke DPO-a, gdje je primjenjivo
  • DPIA dokument
  • sve druge informacije koje AZOP zatraži.

U praksi: Većina organizacija visok rizik uspije dovoljno smanjiti dodatnim mjerama, pa je prethodno savjetovanje iznimka. Ako rizik možete smanjiti, dokumentirajte mjere i njihovu provedbu. Ako ne možete, obradu nemojte započeti prije savjetovanja.

Kontakt podatke AZOP-a i način podnošenja zahtjeva opisali smo u vodiču AZOP: Agencija za zaštitu osobnih podataka, kontakt i prijava.

Kada ažurirati DPIA-u

DPIA se pregledava tijekom cijelog trajanja obrade, a najmanje kada se promijeni rizik (čl. 35. st. 11.). U praksi je pregledajte kada se promijene svrha, izvor ili količina podataka, model, dobavljač, skupina korisnika, način automatiziranog odlučivanja, sigurnosne prijetnje ili razina rizika. Incident ili nalaz revizije također može pokazati da su pretpostavke u procjeni zastarjele.

DPIA i nove tehnologije

Umjetna inteligencija

Uredba o umjetnoj inteligenciji (EU AI Act) primjenjuje se uz GDPR i ne ukida obvezu DPIA-e. Subjekti koji uvode visokorizične AI sustave moraju informacije koje im dobavljač daje o sustavu koristiti za provedbu DPIA-e prema članku 35. GDPR-a (čl. 26. st. 9. Uredbe o umjetnoj inteligenciji).

AI primjenaJe li DPIA obvezna?
AI za odluke o zaposlenicima ili kandidatimaDa: automatizirano odlučivanje i ranjivi ispitanici
Chatbot koji prikuplja osobne podatkeVjerojatno: inovativna tehnologija i obrada podataka korisnika
AI analiza medicinskih snimkiDa: posebne kategorije podataka i inovativna tehnologija
AI za prijevod teksta bez osobnih podatakaNe: nema obrade osobnih podataka

Obveze iz Uredbe o umjetnoj inteligenciji opisali smo u vodiču EU AI Act vodič za hrvatske tvrtke.

Internet stvari (IoT)

IoT uređaji koji prikupljaju podatke o korisnicima (pametni satovi, senzori u uredima, pametne kamere) često zahtijevaju DPIA-u zbog sustavnog praćenja i inovativne tehnologije. AZOP-ov popis u točki 7. izričito navodi internet stvari, pametne gradove i pametna brojila energije kada služe za analizu ili predviđanje ponašanja, lokacije ili drugih osobnih obilježja.

Biometrija

Biometrijski podaci obrađeni radi jedinstvene identifikacije osobe spadaju u posebne kategorije (čl. 9. GDPR-a). AZOP-ov popis obuhvaća obradu biometrijskih podataka uz još barem jedan kriterij iz smjernica WP248, pa takva obrada u pravilu zahtijeva DPIA-u.

Najčešće pogreške

1. DPIA se provodi nakon početka obrade

DPIA se provodi prije početka obrade, dok se rješenje još može izmijeniti.

2. Površna procjena rizika

Generička procjena bez rizika vezanih uz konkretnu obradu ne ispunjava zahtjeve članka 35.

3. DPO nije uključen

Ako je DPO imenovan, voditelj mora zatražiti njegov savjet (čl. 35. st. 2.). Procjena bez DPO-a krši tu obvezu.

4. DPIA kao jednokratni dokument

DPIA se ažurira kada se promijene okolnosti obrade: tehnologija, podaci, dobavljač ili rizik.

5. Mjere bez vlasnika i roka

Popis rizika bez konkretnih mjera, odgovornih osoba i rokova ne smanjuje rizik i procjenu čini beskorisnom.

6. Oslanjanje samo na AZOP-ov popis

AZOP-ov popis nije zatvoren, a kriteriji iz smjernica WP248 su pokazatelji. Obrada koja nije navedena na popisu i dalje može zahtijevati DPIA-u prema općem pravilu iz članka 35. stavka 1.

7. DPIA uopće nije provedena

Organizacija ne prepozna potrebu za DPIA-om ili je svjesno zanemari. Tada obrada visokog rizika počinje bez procjene i bez mjera, što je najteži propust.

Česta pitanja

Kada je DPIA obvezna?

DPIA je obvezna kada obrada vjerojatno predstavlja visok rizik za prava ispitanika. To uključuje opsežnu obradu posebnih kategorija podataka, sustavno praćenje javno dostupnih prostora u velikoj mjeri i profiliranje na kojem se temelje odluke sa značajnim učinkom. AZOP-ov popis od 13 vrsta obrada dopunjuje ta pravila i nije zatvoren. Pomoć pri provedbi DPIA-e.

Tko provodi DPIA-u?

Za DPIA-u odgovara voditelj obrade, uz savjet DPO-a ako je imenovan. Procjenu možete provesti interno ili uz savjetnika koji vodi procjenu i dokumentaciju. Dokument mora biti dovoljno potpun da ga možete predočiti AZOP-u u nadzoru.

Što ako DPIA pokaže visok rizik?

Ako mjere ne smanje rizik na prihvatljivu razinu, prije početka obrade morate se savjetovati s AZOP-om (čl. 36.). Većina rizika rješava se dodatnim mjerama, bez savjetovanja. Odluke i mjere dokumentirajte.

Koliko traje provedba DPIA-e?

Za jednostavniju obradu 1 do 2 tjedna, za složeniju (AI, biometrija, veliki opseg) 4 do 8 tjedana. Trajanje ovisi o dostupnosti informacija i složenosti obrade.

Trebam li DPIA-u za svaku obradu?

Ne. DPIA je obvezna za obrade koje vjerojatno mogu prouzročiti visok rizik. Za rutinske obrade (plaće, kontaktni obrasci) obično nije potrebna. Ako obrada ispunjava neki od kriterija, a zaključite da DPIA nije potrebna, zabilježite obrazloženje.

Može li jedna DPIA pokriti više sličnih obrada?

Može, ako se radi o nizu sličnih postupaka obrade sa sličnim visokim rizicima, na primjer videonadzor na više lokacija iste tvrtke. Granice zajedničke procjene i razlike među lokacijama ili obradama jasno opišite.

Što ako ne provedem DPIA-u kada je obvezna?

Prijeti upravna novčana kazna do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa na svjetskoj razini za prethodnu financijsku godinu, ovisno o tome što je veće (čl. 83. st. 4. GDPR-a). AZOP može i privremeno ili trajno ograničiti obradu, uključujući zabranu obrade (čl. 58. st. 2.).

Postoji li službeni predložak za DPIA-u?

GDPR ne propisuje obvezni obrazac. AZOP objavljuje obrazac kao praktičnu pomoć. EDPB je 2026. objavio neobvezni zajednički predložak, a javno savjetovanje o njemu trajalo je od 14. travnja do 9. lipnja 2026. Na datum pregleda ovog vodiča konačna verzija još nije bila usvojena. Koriste se i predlošci CNIL-a (francuski regulator) i ICO-a (britanski regulator). Bez obzira na format, sadržaj mora zadovoljiti članak 35. i opisivati konkretnu obradu.

Je li LIA isto što i DPIA?

Nije. Test legitimnog interesa (LIA) procjenjuje može li se obrada temeljiti na članku 6. stavku 1. točki (f). DPIA procjenjuje visok rizik i mjere prema članku 35. Za istu obradu ponekad su potrebna oba dokumenta.

Zaključak

DPIA je praktičan alat kojim organizacija prepoznaje i smanjuje rizike za ispitanike prije nego što nastane šteta. Kod AI sustava, biometrije, praćenja zaposlenika i opsežnog profiliranja procjena učinka redovito je obvezna.

Ključne poruke: (1) Provjerite je li vaša obrada na AZOP-ovu popisu, a zatim je procijenite i prema općem pravilu iz čl. 35. st. 1. (2) Koristite EDPB kriterije kao pokazatelje i obrazložite zaključak. (3) Uključite DPO-a od početka. (4) Dokumentirajte rizike, mjere, odgovorne osobe i odluku o preostalom riziku. (5) Ažurirajte DPIA-u kada se okolnosti promijene.

Trebate pomoć s DPIA-om? Vision Compliance provodi procjene učinka u sklopu usluge zaštite podataka: savjetujemo o GDPR-u, vodimo DPIA-u od opisa obrade do odluke o preostalom riziku i pripremamo dokumentaciju. Zakažite besplatnu konzultaciju.

Povezani članci

Izvori i pregled

Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim primarnim i regulatornim izvorima:

Vodič ne zamjenjuje procjenu konkretnih tokova podataka, rizika i primjenjivih sektorskih propisa.

O AUTORU
Ivana Ludiga
Suradnica · mag. iur.

Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.

TREBATE POMOĆ S GDPR-OM?

GDPR dokumentacija i stalna podrška.

Izrađujemo evidencije obrade, politike privatnosti i ugovore s izvršiteljima te odgovaramo na pitanja o zaštiti podataka u svakodnevnom radu. Krenite s 30-minutnim razgovorom.