DPIA je obvezna prije obrade kada je, s obzirom na prirodu, opseg, kontekst i svrhu, vjerojatno da će obrada prouzročiti visok rizik za prava i slobode ljudi. Ne provodi se za svaki novi IT alat, ali se ne smije preskočiti samo zato što konkretna obrada nije doslovno navedena na AZOP-ovu popisu.
Ovaj vodič odgovara na namjeru pretraživanja „kada je DPIA obvezna i kako je provesti”. DPIA je proces odlučivanja i upravljanja rizikom, a ne obrazac koji se popuni nakon puštanja sustava u rad.
Tri izričita slučaja iz članka 35.
GDPR navodi da je DPIA osobito obvezna za:
- sustavnu i opsežnu procjenu osobnih aspekata, temeljenu na automatiziranoj obradi uključujući profiliranje, kada se na njoj zasnivaju odluke s pravnim ili slično značajnim učinkom
- opsežnu obradu posebnih kategorija podataka iz članka 9. ili podataka o kaznenim osudama i kažnjivim djelima iz članka 10.
- sustavno praćenje javno dostupnog područja u velikoj mjeri.
To nisu jedini mogući slučajevi. Opće pravilo iz članka 35. stavka 1. ostaje mjerodavno i za druge obrade koje vjerojatno stvaraju visok rizik.
AZOP-ov obvezni popis
AZOP je na temelju članka 35. stavka 4. objavio nacionalni popis. Uz tri slučaja iz GDPR-a, popis obuhvaća, među ostalim:
- sustavno i opsežno profiliranje ili automatizirano odlučivanje s važnim učincima
- profiliranje ili automatizirano odlučivanje uz posebne kategorije podataka
- profiliranje djece, automatizirano odlučivanje o djeci ili obradu dječjih podataka za marketing i izravnu ponudu njima
- uporabu podataka trećih strana za važne odluke o sklapanju, odbijanju, raskidu ili produljenju usluge
- određene uporabe novih tehnologija za analizu ili predviđanje obilježja, interesa, lokacije ili ponašanja
- biometrijske ili genetske podatke uz još jedan kriterij iz smjernica WP248
- povezivanje ili provjeru podudarnosti podataka iz više izvora
- sustavno praćenje lokacije ili ponašanja putem komunikacijskih metapodataka
- uređaje ili tehnologije kod kojih incident može ugroziti zdravlje jedne ili više osoba
- praćenje zaposlenika aplikacijama ili sustavima.
Popis nije zatvoren. AZOP izričito navodi da voditelj i dalje mora procijeniti rizik i provesti DPIA-u kad su ispunjeni uvjeti iz članka 35. stavka 1.
EDPB kriteriji: pokazatelji, ne automatizam
Smjernice WP248 navode devet pokazatelja: evaluaciju ili bodovanje, automatizirano odlučivanje sa značajnim učinkom, sustavno praćenje, osjetljive ili vrlo osobne podatke, veliki opseg, povezivanje skupova, ranjive ispitanike, inovativnu tehnologiju te obradu koja sprječava ostvarenje prava ili pristup usluzi ili ugovoru.
U smjernicama je procjena da će obrada koja ispunjava dva kriterija u većini slučajeva vjerojatno zahtijevati DPIA-u. To nije zakonski „test dva od devet”. Jedan kriterij ponekad je dovoljan, a voditelj koji unatoč više kriterija zaključi da nema visokog rizika treba obrazložiti i dokumentirati odluku.
Što znači „veliki opseg”
GDPR ne propisuje jedinstven broj ispitanika. U procjeni se zajedno razmatraju:
- broj ili udio pogođenih osoba
- količina i raspon podataka
- trajanje ili stalnost obrade
- zemljopisni doseg.
Obrada podataka jednog pacijenta od strane pojedinog liječnika nije isto što i bolnički sustav koji kontinuirano obrađuje podatke tisuća pacijenata. Zaključak o opsegu mora biti vezan uz kontekst, a ne uz proizvoljan interni prag.
Tko je odgovoran
Za osiguravanje DPIA-e odgovoran je voditelj obrade. Posao mogu obaviti interni tim ili vanjski stručnjaci, ali odgovornost za odluku i mjere ostaje voditelju.
Ako je DPO imenovan, voditelj mora zatražiti njegov savjet. DPO savjetuje o potrebi, metodologiji, mjerama i rezultatu te prati provedbu, ali ne preuzima upravljačku odluku. Izvršitelj obrade treba pružiti informacije i pomoć potrebnu voditelju u skladu s člankom 28.
Kako provesti DPIA-u
1. Opišite obradu
Zabilježite tokove podataka, sustave, sudionike, svrhe, izvore, primatelje, prijenose, rokove čuvanja i tehnologiju. Opis mora odgovarati stvarnom rješenju, uključujući modele, integracije i ljudske odluke.
2. Procijenite nužnost i proporcionalnost
Za svaku svrhu provjerite:
- postoji li valjan pravni temelj i, za podatke iz članka 9., dodatna iznimka
- jesu li svi podaci i funkcije doista potrebni
- može li se cilj postići manje invazivno
- jesu li informacije ispitanicima jasne
- kako se ostvaruju prava, ispravlja podatak i osporava odluka
- jesu li rokovi čuvanja i pristupi ograničeni.
3. Procijenite rizike za osobe
Ne procjenjuje se samo rizik za organizaciju. Razmotrite moguću diskriminaciju, gubitak kontrole, krađu identiteta, financijsku štetu, štetu ugledu, fizičku štetu, uskraćivanje usluge, nadzor i učinke na ranjive skupine. Za svaki scenarij procijenite vjerojatnost i ozbiljnost prije mjera.
4. Odredite i provedite mjere
Mjere mogu uključivati smanjenje podataka i funkcija, pseudonimizaciju, enkripciju, segmentaciju pristupa, kraće čuvanje, testiranje pristranosti, ljudsku provjeru, mogućnost prigovora, ugovorne kontrole, sigurnosno testiranje i praćenje dobavljača. Nije dovoljno popisati planirane mjere bez vlasnika, roka i dokaza provedbe.
5. Zabilježite preostali rizik i odluku
DPIA treba sadržavati najmanje opis obrade i svrha, procjenu nužnosti i proporcionalnosti, rizike te predviđene zaštitne mjere. Odobrenje treba navesti tko prihvaća preostali rizik, pod kojim uvjetima i kada će procjena biti ponovno pregledana.
Kada je potrebno prethodno savjetovanje s AZOP-om
Ako i nakon predviđenih mjera za ublažavanje ostaje visok rizik koji voditelj ne može dovoljno smanjiti, prije početka obrade mora se savjetovati s AZOP-om prema članku 36. GDPR-a. Savjetovanje nije zamjena za nedovršenu DPIA-u i ne traži se samo zato što početni, neublaženi rizik izgleda visok.
Ako se rizik može dovoljno smanjiti primjerenim mjerama, dokumentirajte mjere i njihovu provedbu. Ako ne može, obradu nemojte započeti prije potrebnog savjetovanja.
Kada ažurirati DPIA-u
DPIA je živi zapis. Pregledajte je najmanje kada se promijene svrha, izvor ili količina podataka, model, dobavljač, skup korisnika, način automatiziranog odlučivanja, sigurnosna prijetnja ili razina rizika. Incident ili nalaz revizije također može pokazati da su pretpostavke zastarjele.
Primjeri
AI pri zapošljavanju
Sustav koji rangira kandidate može uključivati automatiziranu evaluaciju, ranjiv odnos moći, podatke iz više izvora i odluku sa značajnim učinkom. Uz provjeru AZOP-ova popisa, procijenite diskriminaciju, kvalitetu podataka, objašnjivost i djelotvornu ljudsku intervenciju.
Videonadzor
Jedna kamera ograničena na nužan ulaz nije automatski „veliki opseg”. Mreža kamera koja sustavno prati javno dostupna područja u velikoj mjeri izričit je slučaj iz članka 35. stavka 3. Analizirajte kut, trajanje, broj ljudi, lokaciju i eventualnu biometrijsku analitiku.
Biometrijska evidencija zaposlenika
Hrvatski Zakon uređuje posebne uvjete za biometrijske podatke zaposlenika, ali to ne ukida DPIA obvezu. Provjerite i točku 8. i točku 13. AZOP-ova popisa: biometrija uz još jedan kriterij WP248 obuhvaćena je točkom 8., dok sustav za praćenje rada, kretanja ili komunikacije zaposlenika može zasebno ući u točku 13.
Za neovisno određivanje opsega, vođenje radionice rizika i dokumentiranje mjera pogledajte DPIA i usluge zaštite podataka.
Česta pitanja
Postoji li obvezni službeni predložak?
GDPR ne propisuje obvezni obrazac. AZOP objavljuje obrazac kao praktičnu pomoć. EDPB je 2026. objavio neobvezni predložak; javno savjetovanje završilo je 9. lipnja 2026., a na datum ovog pregleda predložak je još bio u postupku finalizacije. Bez obzira na format, sadržaj mora zadovoljiti članak 35. i odgovarati konkretnoj obradi.
Može li jedna DPIA pokriti više obrada?
Može, ako se radi o nizu sličnih postupaka koji predstavljaju slične visoke rizike. Granice zajedničke procjene i razlike među obradama treba jasno opisati.
Je li LIA isto što i DPIA?
Nije. Test legitimnog interesa procjenjuje može li se primijeniti članak 6. stavak 1. točka (f). DPIA procjenjuje visok rizik i mjere prema članku 35. Ponekad su potrebna oba dokumenta.
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim primarnim i regulatornim izvorima:
- Opća uredba o zaštiti podataka, osobito članci 35. i 36.
- Zakon o provedbi Opće uredbe o zaštiti podataka, osobito članci 21. – 24.
- AZOP – kako i kada provesti procjenu učinka
- AZOP – odluka o popisu obrada koje zahtijevaju DPIA-u
- EDPB – potvrđene smjernice WP248 o DPIA-i
- EDPB – predložak DPIA-e u postupku finalizacije
Vodič ne zamjenjuje procjenu konkretnih tokova podataka, rizika i primjenjivih sektorskih propisa.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.