Službenik za zaštitu podataka (DPO, engl. Data Protection Officer) osoba je koja u organizaciji prati usklađenost s GDPR-om, savjetuje upravu i zaposlenike te surađuje s AZOP-om. Može biti zaposlenik ili vanjski stručnjak na temelju ugovora o uslugama. Mora biti neovisan i izravno izvješćivati najvišu upravljačku razinu.
DPO je obvezan u tri skupine slučajeva iz članka 37. GDPR-a: (1) za tijela javne vlasti i javna tijela uz sudsku iznimku; (2) kada osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri; ili (3) kada osnovne djelatnosti uključuju opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama i kažnjivim djelima iz članka 10. Broj zaposlenih sam po sebi nije kriterij.
Ključne činjenice
- Obveza ovisi o vrsti organizacije i njezinim osnovnim djelatnostima; veličina i broj zaposlenih nisu kriterij.
- DPO može biti zaposlenik ili vanjski stručnjak (pojedinac ili tvrtka na temelju ugovora o uslugama).
- DPO ne prima upute o tome kako obavlja svoje zadaće. Mora biti neovisan.
- Odluka o imenovanju i kontaktni podaci DPO-a dostavljaju se AZOP-u isključivo putem web-obrasca.
- GDPR štiti položaj DPO-a: ne smije biti razriješen ni kažnjen zbog obavljanja svojih zadaća.
- Jedna osoba može biti DPO za više organizacija (grupa poduzetnika ili više javnih tijela).
- Ako zaključite da DPO nije obvezan, AZOP preporučuje obrazloženu internu odluku.
Sadržaj
- Što je DPO?
- Kada je imenovanje DPO-a obvezno?
- Dobrovoljno imenovanje
- Zadaće DPO-a
- Kvalifikacije i kompetencije
- Interni ili vanjski DPO
- Neovisnost i zaštita DPO-a
- Sukob interesa
- Imenovanje i prijava AZOP-u
- DPO i NIS2
- Najčešće pogreške
- Česta pitanja
- Zaključak
Što je DPO?
Kratica DPO dolazi od engleskog naziva Data Protection Officer. U hrvatskom tekstu Opće uredbe o zaštiti podataka (GDPR) naziv je službenik za zaštitu podataka, a u praksi se koristi i naziv službenik za zaštitu osobnih podataka. DPO prati usklađenost organizacije s GDPR-om i drugim propisima o zaštiti osobnih podataka. Kontaktna je točka između organizacije, ispitanika i nadzornog tijela, Agencije za zaštitu osobnih podataka (AZOP).
Ako tek ulazite u temu, osnovne pojmove i obveze objašnjavamo u vodiču Što je GDPR.
| Aspekt | Detalj |
|---|---|
| Pravna osnova | Članci 37. do 39. GDPR-a |
| Hrvatski naziv | Službenik za zaštitu podataka |
| Engleski naziv | Data Protection Officer (DPO) |
| Status | Zaposlenik ili vanjski stručnjak na temelju ugovora o uslugama |
| Izvješćuje | Izravno najvišu upravljačku razinu |
| Neovisnost | Ne prima upute o tome kako obavlja svoje zadaće |
| Odgovornost za usklađenost | Ostaje na voditelju ili izvršitelju obrade |
GDPR ne zahtijeva da DPO bude odvjetnik ili da ima određeni certifikat. Traži stručne kvalifikacije, osobito stručno znanje o pravu i praksi zaštite podataka, primjereno obradama koje organizacija provodi.
Kada je imenovanje DPO-a obvezno?
Prema članku 37. stavku 1. GDPR-a voditelj i izvršitelj obrade imenuju DPO-a u tri slučaja. Obveza se procjenjuje posebno za voditelja i posebno za izvršitelja: izvršitelj obrade kojemu je osnovna djelatnost opsežno praćenje za klijente može imati obvezu i kada je njegovi klijenti nemaju.
1. Tijela javne vlasti i javna tijela
Sva tijela javne vlasti i javna tijela koja obrađuju osobne podatke, bez obzira na vrstu podataka, osim sudova kada djeluju u okviru svoje sudske nadležnosti. AZOP pod tijelima javne vlasti navodi sva tijela državne uprave i druga državna tijela te jedinice lokalne i područne (regionalne) samouprave.
| Primjeri u Hrvatskoj |
|---|
| Ministarstva, druga tijela državne uprave i ostala državna tijela |
| Jedinice lokalne i područne (regionalne) samouprave (gradovi, općine, županije) |
| Javne ustanove (škole, bolnice, muzeji, knjižnice) |
| Regulatorna tijela i agencije |
| Trgovačka društva u javnom vlasništvu i pravne osobe s javnim ovlastima (status se procjenjuje prema nacionalnom pravu) |
Kada privatna organizacija obavlja javne zadaće ili ima javne ovlasti, smjernice WP243 preporučuju imenovanje DPO-a kao dobru praksu i kada formalna obveza ne postoji.
2. Redovito i sustavno praćenje ispitanika u velikoj mjeri
Organizacije čije osnovne djelatnosti čine postupci koji zbog svoje prirode, opsega ili svrhe zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri.
Praćenje može uključivati kontinuirano ili periodično praćenje ponašanja, lokacije, korištenja usluge, telekomunikacijskih podataka, programa vjernosti, povezanih uređaja ili profiliranja. Presudni su organiziranost, ponavljanje, opseg i činjenica da je praćenje dio plana ili strategije.
| Primjeri |
|---|
| Telekomunikacijski operatori |
| Banke i osiguravajuća društva (profiliranje i procjena rizika, npr. kreditna sposobnost, sprječavanje prijevara i pranja novca) |
| Tvrtke za internetsko oglašavanje prema ponašanju korisnika |
| Programi vjernosti s praćenjem kupovnih navika |
| Zaštitarske tvrtke koje provode video nadzor trgovačkih centara i javnih prostora |
Pravila za kamere i snimke objašnjavamo u vodiču Video nadzor i GDPR.
3. Opsežna obrada posebnih kategorija i podataka o kaznenim osudama
Organizacije čije osnovne djelatnosti čini opsežna obrada posebnih kategorija podataka iz članka 9. ili podataka o kaznenim osudama i kažnjivim djelima iz članka 10.
| Posebne kategorije podataka (čl. 9.) |
|---|
| Podaci o zdravlju |
| Biometrijski podaci za jedinstvenu identifikaciju osobe |
| Genetski podaci |
| Rasno ili etničko podrijetlo |
| Politička mišljenja, vjerska ili filozofska uvjerenja |
| Članstvo u sindikatu |
| Podaci o spolnom životu ili seksualnoj orijentaciji |
„Osnovne djelatnosti” nisu samo glavna djelatnost upisana u registar. Obuhvaćaju obrade koje su neodvojiv dio postizanja glavnih ciljeva organizacije. Bolničko liječenje, primjerice, ne može se odvojiti od obrade zdravstvenih podataka, pa AZOP navodi bolnice kao primjer obveznika.
Što znači veliki opseg
Pojam „veliki opseg” GDPR ne definira brojkom. Smjernice WP243, koje je potvrdio Europski odbor za zaštitu podataka (EDPB), navode čimbenike: broj ili udio ispitanika, količinu i raspon podataka, trajanje obrade i zemljopisni doseg. Obrada podataka pacijenata kod pojedinačnog liječnika u pravilu nije veliki opseg; redovna obrada u bolnici jest. Svaki se slučaj procjenjuje prema stvarnim činjenicama.
Kada DPO nije obvezan, ali je koristan
| Situacija | Zašto je korisno |
|---|---|
| Srednje tvrtke s bazama klijenata | Osigurava pravilno upravljanje podacima |
| Internetske trgovine s e-mail marketingom | Prati privole, kolačiće i marketinške baze |
| Tvrtke u opskrbnom lancu velikih partnera | Partneri često traže imenovanog DPO-a |
| Tvrtke koje razvijaju aplikacije i softver | Zaštitu podataka ugrađuje od početka razvoja (tehnička i integrirana zaštita podataka, čl. 25.) |
Dobrovoljno imenovanje
Organizacija može imenovati DPO-a i kada to nije obvezna. Tada se na položaj, neovisnost i zadaće primjenjuju ista pravila GDPR-a kao kod obveznog imenovanja.
Ako želite samo vanjskog savjetnika bez formalnog statusa DPO-a, ugovor i komunikacija trebaju jasno koristiti drugi naziv. Time se izbjegava pogrešan dojam da je osoba imenovana prema člancima 37. do 39.
AZOP preporučuje da organizacija koja zaključi da DPO nije potreban sačuva obrazloženu internu odluku. Procjenu treba ponoviti kada se promijene poslovni model, podaci, tehnologija ili opseg praćenja.
Zadaće DPO-a
Prema članku 39. GDPR-a DPO ima najmanje sljedeće zadaće:
| Zadaća | Opis |
|---|---|
| Informiranje i savjetovanje | Informira i savjetuje voditelja ili izvršitelja obrade i zaposlenike o obvezama iz GDPR-a i drugih propisa o zaštiti podataka |
| Praćenje usklađenosti | Prati primjenu GDPR-a i internih politika, uključujući podjelu odgovornosti i povezane revizije |
| Edukacija | Prati podizanje svijesti i osposobljavanje zaposlenika koji sudjeluju u obradi |
| Savjetovanje o DPIA-i | Na zahtjev savjetuje o procjeni učinka na zaštitu podataka i prati njezinu provedbu |
| Suradnja s AZOP-om | Surađuje s nadzornim tijelom |
| Kontaktna točka za AZOP | Kontakt je za pitanja obrade, uključujući prethodno savjetovanje iz čl. 36. |
Uz to, ispitanici se mogu obratiti DPO-u u vezi sa svim pitanjima obrade svojih podataka i ostvarivanja svojih prava (čl. 38. st. 4.). Organizacija DPO-u često povjerava i pomoć u vođenju evidencije aktivnosti obrade iz članka 30., ali obveza vođenja evidencije ostaje na voditelju ili izvršitelju obrade.
DPO pri radu vodi računa o riziku povezanom s obradom (čl. 39. st. 2.). To ne znači da osobno provodi svaku kontrolu ili preuzima odgovornost uprave. Kada i kako se provodi procjena učinka, objašnjavamo u vodiču DPIA: procjena učinka na zaštitu podataka.
Što DPO ne radi
| Pogrešno razumijevanje | Stvarnost |
|---|---|
| „DPO je odgovoran za usklađenost” | Voditelj obrade je odgovoran; DPO savjetuje i nadzire |
| „DPO donosi odluke o obradi” | DPO savjetuje; uprava odlučuje o svrhama i sredstvima obrade |
| „DPO sam provodi sve mjere” | DPO koordinira; mjere provode zaposlenici te pravna, IT, sigurnosna, kadrovska i nabavna služba |
| „DPO može blokirati obradu” | DPO upozorava na rizike i daje mišljenje; nema ovlast zabraniti obradu |
| „DPO potpisom odobrava projekte” | DPO daje mišljenje na temelju činjenica, pa mu treba pristup podacima o projektu |
Ključno: DPO savjetuje i nadzire. Odgovornost za usklađenost ostaje na voditelju obrade, odnosno na upravi. Kada organizacija ne slijedi mišljenje DPO-a, treba dokumentirati razloge.
Kvalifikacije i kompetencije
GDPR (čl. 37. st. 5.) traži da se DPO imenuje na temelju stručnih kvalifikacija, a osobito stručnog znanja o pravu i praksi zaštite podataka te sposobnosti izvršavanja zadaća iz članka 39. Razina znanja mora odgovarati složenosti i osjetljivosti obrade.
Potrebne kompetencije
| Područje | Primjeri znanja |
|---|---|
| Pravno | GDPR, Zakon o provedbi Opće uredbe o zaštiti podataka (NN 42/18), sektorski propisi (npr. Zakon o elektroničkim komunikacijama, Zakon o podacima i informacijama u zdravstvu) |
| Tehničko | Osnove informacijske sigurnosti, šifriranje, kontrola pristupa |
| Organizacijsko | Upravljanje rizicima, procesi, dokumentacija |
| Komunikacijsko | Suradnja s upravom, zaposlenicima, AZOP-om i ispitanicima |
| Sektorsko | Posebnosti djelatnosti (zdravstvo, financije, IT) |
Certifikati (korisni, ali nisu obvezni)
| Certifikat | Izdavač |
|---|---|
| CIPP/E | IAPP (International Association of Privacy Professionals) |
| CIPM | IAPP |
| Certified Data Protection Officer | PECB |
| ECPC-B DPO | ECPC, Sveučilište u Maastrichtu |
| ISO/IEC 27001 Lead Auditor / Lead Implementer | PECB, BSI, TÜV i drugi |
AZOP ne traži određeni certifikat za DPO-a. Certifikat pokazuje razinu znanja i može biti prednost pri imenovanju; za svakodnevni rad jednako je važno iskustvo s obradama koje organizacija stvarno provodi.
Za pripremu internih kandidata organiziramo edukaciju za službenike za zaštitu podataka.
Interni ili vanjski DPO
GDPR (čl. 37. st. 6.) dopušta da DPO bude zaposlenik ili da zadaće obavlja na temelju ugovora o uslugama. U oba modela moraju biti osigurani stručnost, dostupnost, neovisnost, resursi i izravan pristup upravi.
Usporedba
| Kriterij | Interni DPO | Vanjski DPO |
|---|---|---|
| Status | Zaposlenik organizacije | Ugovorni odnos (fizička ili pravna osoba) |
| Poznavanje organizacije | Dobro poznaje procese i kulturu | Mora se upoznati s procesima |
| Neovisnost | Rizik sukoba interesa ako ima i druge uloge | Neovisnost se lakše osigurava |
| Troškovi | Plaća i edukacija | Mjesečna ili godišnja naknada |
| Dostupnost | Svakodnevna | Prema ugovoru |
| Stručnost | Ovisi o osobi | Često šira, iz rada s više klijenata |
| Česta primjena | Veće organizacije sa složenom obradom | Male i srednje organizacije |
Vanjsku uslugu može pružati i organizacija ili tim. Ugovor tada treba jasno urediti odgovornosti, glavnu kontakt-osobu, dostupnost, povjerljivost, zamjenu, sukobe interesa, izvješćivanje i pristup informacijama.
Jedna osoba može biti DPO za grupu poduzetnika ako je lako dostupna iz svakog poslovnog nastana (čl. 37. st. 2.). Više tijela javne vlasti ili javnih tijela može imenovati jednog DPO-a uzimajući u obzir njihovu organizacijsku strukturu i veličinu (čl. 37. st. 3.).
Kada izabrati vanjskog DPO-a?
- Nemate zaposlenika s potrebnim znanjem
- Obrada nije toliko složena ili opsežna da traži svakodnevnu prisutnost
- DPO vam treba odmah, bez razdoblja edukacije internog kandidata
- Želite lakše osigurati neovisnost DPO-a
Kada izabrati internog DPO-a?
- Imate složenu obradu koja zahtijeva svakodnevnu prisutnost
- Dovoljno ste veliki za posvećenu ulogu
- Zaštitu podataka želite stalno uključivati u svakodnevne poslovne odluke
Kombinirani model: neke organizacije imenuju internog DPO-a uz podršku vanjskih savjetnika za specijalistička pitanja. Za takve DPO-e radimo savjetovanje o zaštiti podataka po potrebi.
Razmišljate o vanjskom DPO-u? Vision Compliance preuzima ulogu vanjskog službenika za zaštitu podataka: vodimo evidencije aktivnosti obrade i DPIA-e, komuniciramo s AZOP-om i educiramo zaposlenike uz mjesečni paušal. Vanjski DPO i DPO usluge
Neovisnost i zaštita DPO-a
Organizacija mora DPO-a pravodobno uključiti u sva pitanja zaštite podataka, dati mu resurse i pristup podacima i postupcima obrade te mu omogućiti održavanje stručnog znanja.
Zahtjevi iz članka 38.
| Pravilo | Objašnjenje |
|---|---|
| Pravodobno uključivanje | DPO se pravilno i pravodobno uključuje u sva pitanja zaštite osobnih podataka |
| Bez uputa | DPO ne prima upute o tome kako obavlja svoje zadaće |
| Izravno izvješćivanje | DPO izravno izvješćuje najvišu upravljačku razinu |
| Zaštita od razrješenja i kažnjavanja | Ne smije biti razriješen ni kažnjen zbog obavljanja svojih zadaća |
| Bez sukoba interesa | Druge zadaće DPO-a ne smiju dovesti do sukoba interesa |
| Resursi | Organizacija osigurava resurse potrebne za obavljanje zadaća |
| Povjerljivost | DPO je vezan tajnošću ili povjerljivošću u skladu s pravom Unije ili države članice |
Ta zaštita nije imunitet od svake radnopravne odluke. Zabranjeno je razrješenje ili kažnjavanje povezano s obavljanjem DPO zadaća, dok se razlozi koji s njima nisu povezani procjenjuju prema radnom pravu.
Sukob interesa
DPO može imati druge dužnosti samo ako one ne dovode do sukoba interesa. Problem nastaje kada osoba određuje svrhe i sredstva obrade koju bi trebala neovisno nadzirati.
Funkcije koje su često nespojive s ulogom DPO-a
| Funkcija | Razlog nespojivosti |
|---|---|
| Predsjednik uprave / direktor | Odlučuje o svrhama obrade |
| Direktor poslovanja ili financija | Odlučuje o procesima u kojima se podaci obrađuju |
| Voditelj IT-a | Odlučuje o sredstvima obrade |
| Voditelj ljudskih resursa | Odlučuje o obradi podataka zaposlenika |
| Voditelj marketinga | Odlučuje o obradi podataka klijenata |
| Voditelj informacijske sigurnosti | Često odlučuje o tehničkim mjerama i sredstvima obrade |
AZOP-ovo stajalište: funkcija DPO-a ne smije biti spojena s funkcijom koja uključuje utvrđivanje svrhe i načina obrade osobnih podataka. AZOP među rizičnim funkcijama navodi predsjednika uprave, direktora poslovanja i financija, glavnog medicinskog službenika te voditelje marketinga, ljudskih resursa i IT-a. U praksi je spajanje tih uloga s ulogom DPO-a česta pogreška.
Naziv radnog mjesta nije jedini test: analizirajte stvarne ovlasti odlučivanja. Praktična provjera uključuje:
- popis drugih zadaća kandidata
- mapu odluka o svrhama i sredstvima obrade
- linije izvješćivanja i ciljeve radnog mjesta
- mehanizam zamjene i eskalacije
- periodičnu ponovnu procjenu sukoba.
Imenovanje i prijava AZOP-u
Postupak imenovanja
- Utvrdite obvezu: dokumentirano procijenite je li imenovanje DPO-a obvezno za vašu organizaciju
- Odredite profil: definirajte potrebne kompetencije i model (interni ili vanjski)
- Provjerite sukob interesa: usporedite druge zadaće kandidata s odlukama o obradi
- Odaberite osobu: na temelju stručnosti i neovisnosti
- Dodijelite resurse: pristup svim potrebnim informacijama i sustavima, zamjena i linija izravnog izvješćivanja upravi
- Formalizirajte imenovanje: pisana odluka ili ugovor s jasno određenim zadaćama
- Objavite kontaktne podatke: na web stranici i u politici privatnosti, tako da budu lako dostupni ispitanicima
- Priopćite podatke AZOP-u: putem web-obrasca AZOP-a
Prijava AZOP-u
AZOP na dan ovog pregleda traži da se odluka i kontaktni podaci dostavljaju isključivo putem njegova web-obrasca. Obrazac traži sljedeće podatke:
| Podatak | Što upisati |
|---|---|
| Naziv voditelja ili izvršitelja obrade | Puni naziv organizacije |
| Matični broj subjekta | Matični broj iz registra |
| Adresa | Adresa voditelja ili izvršitelja obrade |
| Ime i prezime DPO-a | Imenovana osoba |
| Radno mjesto DPO-a | Funkcija imenovane osobe |
| E-mail i telefon | Kontakt koji omogućuje neometanu komunikaciju |
| Odluka o imenovanju | Prilaže se kao dokument |
Za izmjene (novi DPO, promjena kontakta, prestanak imenovanja) ponovno se ispunjava cijeli obrazac. Objaviti treba kontakt koji omogućuje izravnu i trajnu komunikaciju; GDPR ne zahtijeva nužno javnu objavu osobnog imena DPO-a.
Kako AZOP postupa s pritužbama i nadzorom, opisujemo u vodiču AZOP: vodič za građane i tvrtke.
Za procjenu obveze, uspostavu neovisne funkcije ili ugovaranje vanjske podrške pogledajte vanjsku DPO uslugu.
DPO i NIS2
Zakon o kibernetičkoj sigurnosti (NN 14/24), kojim je u Hrvatskoj prenesena NIS2 direktiva, ne uvodi ulogu DPO-a, ali se obveze u praksi preklapaju:
| Aspekt | GDPR (uloga DPO-a) | NIS2 zahtjev |
|---|---|---|
| Upravljanje rizicima | Rizici za prava i slobode ispitanika | Rizici kibernetičke sigurnosti mrežnih i informacijskih sustava |
| Prijava incidenata | Voditelj obrade prijavljuje povredu osobnih podataka AZOP-u u roku od 72 sata; DPO savjetuje i kontakt je za AZOP | Nadležnom CSIRT-u: rano upozorenje u 24 sata, obavijest o incidentu u 72 sata, završno izvješće u roku od mjesec dana |
| Edukacija | Zaposlenici o zaštiti podataka | Zaposlenici i uprava o kibernetičkoj sigurnosti |
| Dokumentacija | Evidencije obrade, DPIA | Politike sigurnosti, planovi oporavka |
Preporuka: u organizacijama koje podliježu i GDPR-u i NIS2, DPO i osoba zadužena za kibernetičku sigurnost trebaju blisko surađivati. U manjim organizacijama to može biti ista osoba, uz provjeru sukoba interesa. Više o NIS2: NIS2 direktiva: vodič.
Najčešće pogreške
1. DPO „na papiru”
Imenovanje DPO-a koji nema stvarnu ulogu ni resurse. GDPR zahtijeva da DPO aktivno obavlja svoje zadaće.
2. Sukob interesa
Imenovanje voditelja IT-a, ljudskih resursa ili marketinga za DPO-a. Te osobe u pravilu odlučuju o obradi podataka.
3. Nedostatak pristupa informacijama
DPO mora imati pristup svim aktivnostima obrade u organizaciji. Bez toga ne može obavljati nadzor.
4. Nedovoljna stručnost
Imenovanje osobe bez znanja o zaštiti podataka i bez osigurane edukacije.
5. Kažnjavanje DPO-a
Penaliziranje DPO-a zbog upozorenja ili mišljenja koja uprava ne želi čuti. GDPR izričito zabranjuje takvo postupanje.
6. Neprijavljivanje AZOP-u
Imenovanje DPO-a bez obavještavanja nadzornog tijela. Kontaktne podatke DPO-a treba priopćiti AZOP-u (čl. 37. st. 7.) putem web-obrasca.
7. Nedokumentirana odluka da DPO nije potreban
Organizacija zaključi da DPO nije obvezan, ali tu procjenu ne zapiše. AZOP preporučuje obrazloženu internu odluku koja se ažurira kada se obrada promijeni.
Česta pitanja
Moramo li imenovati DPO-a?
DPO je obvezan za tijela javne vlasti i javna tijela te za organizacije čije osnovne djelatnosti uključuju redovito i sustavno praćenje ispitanika u velikoj mjeri ili opsežnu obradu posebnih kategorija podataka i podataka o kaznenim osudama. Mnoge tvrtke imenuju DPO-a i dobrovoljno, radi povjerenja klijenata i partnera. Procjena obveze traje kratko. Provjerite obvezu.
Mora li malo poduzeće imati DPO-a?
Veličina sama nije odlučujuća. Malo poduzeće ima obvezu ako je javno tijelo ili ako njegove osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri, opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama iz članka 10. Veliko poduzeće bez tih obilježja možda neće imati obvezu po članku 37. stavku 1., ali drugi propis može zahtijevati imenovanje.
Što je vanjski DPO i kome se isplati?
Vanjski DPO je usluga u kojoj specijalist na temelju ugovora preuzima ulogu službenika za zaštitu podataka. Isplati se kada interno nema dovoljno znanja ili kapaciteta. Organizacija dobiva stručnost, neovisnost i kontinuitet bez troška novog zaposlenika.
Koliko košta vanjski DPO?
Cijena ovisi o veličini organizacije, broju i vrsti obrada te razini podrške. Okvirno se kreće od 300 do 2.000 EUR mjesečno, što je najčešće manje od plaće stalnog stručnjaka. Točan opseg utvrđuje se nakon kratke procjene.
Koliko košta interni DPO?
Za posvećenu ulogu plaća u Hrvatskoj okvirno iznosi od 1.500 do 4.000 EUR bruto mjesečno, ovisno o iskustvu i složenosti obrade. Tome treba dodati troškove edukacije i vrijeme koje DPO provodi na zadaćama.
Treba li DPO imati certifikat?
GDPR ne propisuje određeni certifikat. Traži stručne kvalifikacije, osobito poznavanje prava i prakse zaštite podataka te sposobnost izvršavanja zadaća. Potrebna razina znanja ovisi o složenosti i riziku obrade.
Može li DPO biti zaposlenik koji ima i druge zadaće?
Da, ali ne smije postojati sukob interesa. DPO ne smije odlučivati o svrhama i sredstvima obrade. U manjim organizacijama DPO može imati i druge zadaće (npr. pravnik ili službenik za usklađenost) ako one ne dovode do sukoba.
Smije li DPO biti voditelj IT-a ili HR-a?
Često ne, jer te funkcije mogu određivati sredstva ili svrhe obrade. Odlučuju stvarne ovlasti osobe, pa ih treba procijeniti za svaki slučaj. AZOP takve uloge navodi među tipičnim rizicima sukoba.
Može li jedna osoba biti DPO za više tvrtki?
Da. GDPR izričito dopušta da jedna osoba bude DPO za grupu poduzetnika ili za više javnih tijela (čl. 37. st. 2. i 3.), pod uvjetom da je lako dostupna svakoj od njih. Vanjski DPO na temelju ugovora o uslugama može raditi i za više nepovezanih organizacija ako ima dovoljno vremena za svaku i ako nema sukoba interesa.
Što ako nemam obvezu imenovanja DPO-a?
Čak i kad DPO nije obvezan, netko u organizaciji mora razumjeti obveze iz GDPR-a i koordinirati usklađenost. Zaključak da DPO nije potreban zapišite u obrazloženu internu odluku. Možete angažirati i vanjskog savjetnika bez formalnog imenovanja.
Može li AZOP kazniti za neimenovanje DPO-a?
Da. Neimenovanje DPO-a kada je obvezan spada u povrede iz članka 83. stavka 4. GDPR-a: upravna novčana kazna do 10 milijuna EUR ili do 2 % ukupnog godišnjeg svjetskog prometa iz prethodne financijske godine, ovisno o tome što je veće. Primjere izrečenih kazni donosimo u članku GDPR kazne: primjeri iz Europe.
Zaključak
Za tijela javne vlasti i organizacije čije se osnovne djelatnosti temelje na opsežnom praćenju ili osjetljivim podacima imenovanje DPO-a zakonska je obveza. Ostalim organizacijama DPO ili vanjski savjetnik osigurava da netko stručan stalno prati obveze iz GDPR-a i komunikaciju s AZOP-om. Pravilno imenovan DPO s neovisnošću, resursima i pristupom informacijama smanjuje regulatorni rizik i olakšava svakodnevne odluke o obradi podataka.
Ključne poruke: (1) Provjerite jeste li obvezni imenovati DPO-a i zapišite zaključak. (2) Osigurajte neovisnost i provjerite sukob interesa. (3) Osigurajte DPO-u resurse i pristup informacijama. (4) Odluku i kontaktne podatke dostavite AZOP-u putem web-obrasca. (5) Vanjski DPO je praktično rješenje za organizacije bez internog stručnjaka.
Trebate pomoć? Vision Compliance radi kao vanjski DPO i savjetuje o zaštiti podataka: procjena obveze imenovanja, evidencije aktivnosti obrade, DPIA i priprema dokumentacije. Zakažite besplatnu konzultaciju.
Povezani članci
- Što je GDPR: značenje, zakon i kompletni vodič: sve o GDPR-u i obvezama organizacija
- DPIA: procjena učinka na zaštitu podataka: kada je obvezna i kako je provesti
- AZOP: vodič za građane i tvrtke: uloga AZOP-a i podnošenje pritužbi
- GDPR usklađenost za tvrtke u Hrvatskoj: koraci usklađivanja za hrvatske organizacije
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Opća uredba o zaštiti podataka, članci 37. do 39.
- AZOP: obrazac i aktualne upute za imenovanje DPO-a
- AZOP: često postavljana pitanja o DPO-u
- EDPB: potvrđene smjernice WP243 o DPO-u
Vodič daje opće kriterije; formalna obveza i sukob interesa utvrđuju se prema stvarnim obradama i ovlastima.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.