DPO je obvezan u tri skupine slučajeva iz članka 37. GDPR-a: (1) za tijela javne vlasti i javna tijela uz sudsku iznimku; (2) kada osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri; ili (3) kada osnovne djelatnosti uključuju opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama i kažnjivim djelima iz članka 10. Broj zaposlenih sam po sebi nije kriterij.
Ovaj vodič odgovara na namjeru pretraživanja „moramo li imenovati DPO-a i što DPO radi”. Odgovor treba dokumentirati čak i kada zaključite da imenovanje nije obvezno.
Kada je DPO obvezan
Voditelj i izvršitelj obrade imenuju službenika za zaštitu podataka kada:
- obradu provodi tijelo javne vlasti ili javno tijelo, osim sudova kada djeluju u okviru sudske nadležnosti
- njihove osnovne djelatnosti čine postupci koji zbog prirode, opsega ili svrhe zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri
- njihove osnovne djelatnosti čini opsežna obrada posebnih kategorija podataka iz članka 9. ili podataka o kaznenim osudama i kažnjivim djelima iz članka 10.
„Osnovne djelatnosti” nisu samo glavna djelatnost upisana u registar. Obuhvaćaju obrade koje su neodvojiv dio postizanja glavnih ciljeva. Bolničko liječenje, primjerice, ne može se odvojiti od obrade zdravstvenih podataka.
Što znači veliki opseg
GDPR ne postavlja univerzalni broj. U obzir se uzimaju broj ili udio osoba, količina i raspon podataka, trajanje obrade i zemljopisni doseg. Pojedinačni liječnik u pravilu nije isto što i bolnička mreža, ali svaki se slučaj procjenjuje prema stvarnim činjenicama.
Što je redovito i sustavno praćenje
To može uključivati kontinuirano ili periodično praćenje ponašanja, lokacije, korištenja usluge, telekomunikacijskih podataka, programa vjernosti, povezanih uređaja ili profiliranja. Presudni su organiziranost, ponavljanje, opseg i činjenica da je praćenje dio plana ili strategije.
Dobrovoljno imenovanje
Organizacija može imenovati DPO-a i kada to nije obvezna. Tada se na položaj, neovisnost i zadaće primjenjuju ista pravila GDPR-a kao kod obveznog imenovanja.
Ako želite samo vanjskog savjetnika bez formalnog statusa DPO-a, ugovor i komunikacija trebaju jasno koristiti drugi naziv. Time se izbjegava stvaranje pogrešnog dojma da je osoba imenovana pod režimom članaka 37. – 39.
AZOP preporučuje da organizacija koja zaključi da DPO nije potreban sačuva obrazloženu internu odluku. Procjenu treba ponoviti kada se promijene poslovni model, podaci, tehnologija ili opseg praćenja.
Zadaće DPO-a
Članak 39. utvrđuje najmanje sljedeće zadaće:
- informirati i savjetovati voditelja ili izvršitelja obrade i zaposlenike o obvezama zaštite podataka
- pratiti usklađenost, podjelu odgovornosti, podizanje svijesti, osposobljavanje i povezane revizije
- na zahtjev savjetovati o DPIA-i i pratiti njezinu provedbu
- surađivati s nadzornim tijelom
- djelovati kao kontaktna točka AZOP-a za pitanja obrade i prema potrebi se savjetovati s njim.
DPO pri radu vodi računa o riziku povezanom s obradom. To ne znači da osobno provodi svaku kontrolu ili preuzima odgovornost uprave.
Što DPO nije
DPO nije:
- vlasnik svih GDPR procesa
- osoba koja sama određuje svrhe i sredstva obrade
- zamjena za pravnu, IT, sigurnosnu, HR i nabavnu funkciju
- automatski odgovoran za povredu GDPR-a organizacije
- „pečat” koji odobrava projekt bez pristupa činjenicama.
Voditelj ili izvršitelj ostaje odgovoran za usklađenost. DPO treba imati mogućnost dati neovisno mišljenje, a organizacija treba dokumentirati razloge kada ga ne slijedi.
Neovisnost i položaj
Organizacija mora DPO-a pravodobno uključiti u sva pitanja zaštite podataka, dati mu resurse, pristup podacima i postupcima te omogućiti održavanje stručnog znanja. DPO:
- ne prima upute o tome kako izvršiti svoje zadaće
- ne smije biti razriješen ili kažnjen zbog izvršavanja tih zadaća
- izravno izvješćuje najvišu upravljačku razinu
- vezan je tajnošću ili povjerljivošću prema primjenjivom pravu.
Zaštita nije imunitet od svake radnopravne odluke. Zabranjeno je kažnjavanje povezano s obavljanjem DPO zadaća.
Sukob interesa
DPO može imati druge dužnosti samo ako one ne dovode do sukoba interesa. Problem nastaje kada osoba određuje svrhe i sredstva obrade koju bi trebala neovisno nadzirati.
AZOP posebno upozorava na rukovodeće funkcije i uloge koje odlučuju o obradi. Predsjednik uprave, direktor poslovanja ili financija te voditelji marketinga, ljudskih resursa ili IT-a često su nespojivi s ulogom DPO-a. Naziv radnog mjesta nije jedini test: analizirajte stvarne ovlasti odlučivanja.
Praktična provjera uključuje:
- popis drugih zadaća kandidata
- mapu odluka o svrhama i sredstvima obrade
- linije izvješćivanja i ciljeve radnog mjesta
- mehanizam zamjene i eskalacije
- periodičnu ponovnu procjenu sukoba.
Interni ili vanjski DPO
GDPR dopušta zaposlenika ili vanjskog DPO-a na temelju ugovora o uslugama. U oba modela moraju biti osigurani stručnost, dostupnost, neovisnost, resursi i izravan pristup upravi.
Interni DPO može bolje poznavati procese i kulturu, ali treba imati dovoljno vremena i položaj bez sukoba. Vanjski DPO može donijeti širi raspon stručnosti i kontinuitet. Uslugu može pružati i organizacija ili tim, ali ugovor mora jasno urediti odgovornosti, glavnu kontakt-osobu, dostupnost, povjerljivost, zamjenu, sukobe interesa, izvješćivanje i pristup informacijama.
Jedna osoba može biti DPO za grupu poduzetnika ako je lako dostupna svakom poslovnom nastanu. Više javnih tijela također može imenovati jednog DPO-a uzimajući u obzir njihovu strukturu i veličinu.
Imenovanje i prijava AZOP-u
Postupak treba obuhvatiti:
- dokumentiranu procjenu obveze i sukoba interesa
- pisanu odluku ili ugovor koji jasno određuje ulogu
- resurse, zamjenu i liniju izravnog izvješćivanja upravi
- objavu kontaktnih podataka DPO-a dostupnih ispitanicima
- priopćavanje kontaktnih podataka AZOP-u.
AZOP na dan ovog pregleda traži da se odluka i kontaktni podaci dostavljaju isključivo putem njegova web-obrasca. Za izmjene se ponovno ispunjava cijeli obrazac. Objaviti treba kontakt koji omogućuje izravnu i trajnu komunikaciju; GDPR ne zahtijeva nužno javnu objavu osobnog imena DPO-a.
Za procjenu obveze, uspostavu neovisne funkcije ili ugovaranje vanjske podrške pogledajte vanjsku DPO uslugu.
Česta pitanja
Mora li malo poduzeće imati DPO-a?
Veličina sama nije odlučujuća. Obveza postoji za tijelo javne vlasti ili javno tijelo uz sudsku iznimku, a malo poduzeće može je imati ako njegove osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri, opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama i kažnjivim djelima iz članka 10. Veliko poduzeće bez tih obilježja možda neće imati obvezu po članku 37. stavku 1., ali drugi propis može zahtijevati imenovanje.
Treba li DPO imati certifikat?
GDPR ne propisuje određeni certifikat. Traži stručne kvalifikacije, osobito poznavanje prava i prakse zaštite podataka te sposobnost izvršavanja zadaća. Potrebna razina znanja ovisi o složenosti i riziku obrade.
Smije li DPO biti voditelj IT-a ili HR-a?
Često ne, jer te funkcije mogu određivati sredstva ili svrhe obrade. Potrebna je procjena stvarnih ovlasti, a ne samo naziva funkcije. AZOP takve uloge navodi među tipičnim rizicima sukoba.
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Opća uredba o zaštiti podataka, članci 37. – 39.
- AZOP – obrazac i aktualne upute za imenovanje DPO-a
- AZOP – često postavljana pitanja o DPO-u
- EDPB – potvrđene smjernice WP243 o DPO-u
Vodič daje opće kriterije; formalna obveza i sukob interesa utvrđuju se prema stvarnim obradama i ovlastima.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.